【问题标题】:HashiCorp Vault on AWS Quickstart: how to connect to vault through bastion from localhost?AWS 上的 HashiCorp Vault 快速入门:如何从 localhost 通过堡垒连接到 Vault?
【发布时间】:2019-11-12 20:14:08
【问题描述】:
【问题讨论】:
标签:
amazon-web-services
hashicorp-vault
【解决方案1】:
您需要设置一个代理,例如here 所述(您可以使用堡垒主机)。
另外,您需要在 cli 中使用此代理配置您的本地计算机:
export http_proxy=<your_instance_ip:port>
之后,您的 vault 命令将使用此代理连接到 AWS 内部的 Vault。
【解决方案2】:
如 AWS 快速入门中所述,您需要通过堡垒主机上的 SSH 隧道设置堡垒转发,以便从本地计算机与 Vault 进行通信(这个想法是 Vault 与公共互联网进行网络隔离以减少潜在的攻击足迹)。有如何设置端口转发on linux或on Windows的示例。
或者,您的用例实际上可能不需要 Vault 进行网络隔离,在这种情况下,您可以将 EC2 实例设置为具有公共 IP,并在防火墙上打开端口 8200(对整个互联网或特定主机的子集)。在这种情况下,通过 SSH 进行的管理访问仍将通过堡垒主机进行,但您可以直接从您的计算机使用 HTTP API / vault cli。
希望这会有所帮助!