帮你快速理解、总结文档立即下载
文档中心>实践教程>运维安全中心(堡垒机)>堡垒机跨境运维加速:基于全球加速 GA2.0 的加速实践

堡垒机跨境运维加速:基于全球加速 GA2.0 的加速实践

最近更新时间:2026-09-24 19:13:01
我的收藏
当运维人员位于中国大陆、待运维资产位于境外地域时,客户端到运维安全中心(堡垒机)的流量需要经过国际公网传输。国际公网在业务高峰时段存在链路拥塞与排队,TCP 连接可能被延迟到秒级,表现为命令行输入响应缓慢、会话偶发中断。
本文介绍通过全球加速2.0(Global Accelerator 2.0,GA2.0)在客户端与境外运维安全中心(堡垒机)之间建立加速通道的方法。

应用场景

跨境远程运维:运维人员与运维安全中心(堡垒机)或目标资产分布在不同国家或地区时,跨境访问可能受到公网链路波动、时延抖动等因素影响。可通过 GA2.0 优化跨区域访问路径,改善 SSH、RDP 等交互式运维体验。
境外资源集中管理:企业在境外部署服务器、数据库及其他基础设施,并通过境内统一运维入口进行管理时,可使用 GA2.0 优化境内到境外资源所在区域的访问链路,降低跨区域网络质量波动对运维操作的影响。
统一审计下的跨境运维:企业希望继续通过运维安全中心(堡垒机)统一进行身份认证、权限控制和操作审计,同时改善跨境访问体验时,可在不改变运维安全中心(堡垒机)核心管控流程的前提下,引入 GA2.0 优化网络访问链路。

方案特点

低侵入式接入:加速配置主要在 GA2.0 侧完成,现有运维安全中心(堡垒机)及后端主机资产通常无需调整。客户端仅需将原访问地址切换为 GA2.0 加速地址,原有端口、账号及认证凭据可继续沿用。
网络链路优化:GA2.0 主要作用于客户端至堡垒机之间的网络传输路径,通过就近接入及优化后的跨区域传输链路改善访问质量,不改变运维安全中心(堡垒机)原有的身份认证、权限控制和操作审计流程。
适配主流运维协议:基于 TCP 的运维访问方式可通过 GA2.0 进行加速,例如 SSH、RDP 等场景。具体监听协议与端口应根据实际运维接入方式进行配置。
保留统一审计能力:运维会话仍由运维安全中心(堡垒机)进行统一记录和审计。若访问控制或审计策略依赖客户端来源 IP,应结合 GA2.0 的真实用户 IP 获取能力进行配置,并在上线前通过实际登录验证日志记录是否符合预期。
支持平滑回退:可保留原有直连访问路径作为备用通道。当加速链路出现异常或需要排障时,可切换至原有访问方式,降低网络链路调整对既有运维流程的影响。

方案选型

GA2.0 提供两种跨境加速方案,差异如下。
对比维度
(联通)跨境云专线
精品跨境加速
线路性质
中国联通跨境专线(专用信道)
BGP 精品线路(优化国际出口)
线路质量
专用信道,稳定性较好
优于普通公网
跨境资质
需提交跨境资质材料,由中国联通审核
无需跨境资质审核
适用场景
长期生产环境、对稳定性要求较高的场景
跨境资质办理受阻或需要快速开通的场景
说明:
若选择(联通)跨境云专线:需提交跨境资质材料(由中国联通进行审核),建议预留 7 个工作日。可自行提交资质审核,也可通过工单申请。(建议优先走工单申请,有专人指引)
若选择精品跨境加速:无需跨境资质审核,流程已简化,开通更快。需提交工单申请。
计费详情参考全球加速 2.0计费概述文档。

前置条件

已确认运维人员的客户端分布地域(如华南(广州)、华东(上海)、华北(北京)),用于就近选择加速区域。
已提交工单并开通 GA2.0 服务。
若选择(联通)跨境云专线,需提前完成跨境资质审核。

获取堡垒机公网 IP 及所在地域

1. 登录 运维安全中心(堡垒机)控制台,在左侧导航栏中,选择开通服务 > 服务列表。
2. 在服务列表页面,选择需要加速的目标实例,查看对应实例的公网 IP 与所在地域。


SSH 直连运维加速

步骤1:创建加速实例

说明:
GA2.0 的实例管理入口当前处于白名单控制状态,需先通过工单申请开通,开通后即可在控制台看到该入口。
1. 登录 全球加速控制台,在左侧导航栏中,选择实例管理,单击创建标准实例。
2. 在实例创建页面,输入全球加速实例名称、选择计费模式并按需添加描述。
3. 单击下一步,进入配置加速区域页面。

步骤2:配置加速区域

1. 在配置加速区域页面,按需选择加速区域,并根据指引配置公网质量类型、带宽峰值、IP 地址协议。
配置项
说明
加速区域
加速区域可就近接入,可依据运维安全中心(堡垒机)服务的运维终端用户所在区域按需选择加速区域。
当前支持区域可参考 加速区域文档。
带宽配置
公网质量类型
普通 BGP IP:对于中国港澳台地区和其他国家地域的普通 BGP IP,主要面向从中国大陆境外发起的访问;如果您在中国大陆境内访问境外的 IP,可能会有较多的延迟和丢包。
精品 BGP IP:延时更低,适用于中国大陆境内访问境外 IP,且对网络质量敏感的业务场景。目前仅中国香港区域支持选择精品 BGP IP 作为接入 IP。
带宽峰值
用户从该区域接入全球加速2.0可达到的最大业务带宽峰值,带宽峰值仅决定业务带宽上限,与最终费用没有直接关系,创建后将根据实际业务流量统计费用。单位:Mbps。
每个加速区域支持分配的带宽范围为 2-1000 Mbps。
带宽峰值仅作为带宽最高上限峰值,不作为承诺指标。当出现带宽资源争抢时,带宽峰值可能会受到限制。
IP 地址协议
终端用户接入全球加速2.0的 IP 地址协议,当前仅支持 IPv4 网络接入。

2. 配置完成后,单击下一步,进入配置监听器页面。
说明:
如您的业务使用全球统一域名,且通过全局 CNAME 方式接入 GA2.0,在未配置中国大陆节点或中国香港节点作为加速区域的场景下,中国大陆用户的访问请求将被系统默认解析至127.0.0.1。

步骤3:配置监听器

1. 在配置监听器页面,参考以下配置项说明完成监听器配置。
配置项
说明
基础配置
监听器名称
以大小写字母或中文开头,长度 2 - 128 字符,支持数字、英文句号"."、短划线"-"、下划线"_"。
路由类型
智能路由:根据延时选择最近终端节点组进行转发。
协议
选择 TCP 协议。
端口
本方案以运维安全中心(堡垒机)的 RDP、SSH 服务的默认端口为例。
RDP 运维协议端口:8389。
SSH 运维流量端口:8322。
一个监听器仅支持配置一个端口段。该功能处于灰度阶段,如需使用,请 提交工单。
高级配置
会话保持
保持开启,避免同一运维人员的连接被分发到不同通道而导致会话中断。
连接空闲超时时间
指定连接空闲超时时间。在超时时间内一直没有数据交互,全球加速会中断当前连接,直到下一次请求来临时重新建立新的连接。监听协议不同,取值范围不同。
TCP 监听:取值范围为10-900秒,默认值为900秒。
说明:
建议设置为 900 秒以上,以满足 SSH、RDP 等长连接场景的连接保持需求。

2. 配置完成后,单击下一步,进入终端节点组配置页。

步骤4:配置终端节点组

说明:
终端节点组用于配置回源目标,即运维安全中心(堡垒机)的公网地址。
全球加速跨境段由中国联通代运营,如加速区域和终端节点组存在跨境,您的账号需要先通过跨境资质审核,详情可参见跨境云专线服务协议 。
1. 在终端节点组配置页面,输入节点组名称,参考以下配置项说明完成终端节点组配置。
配置项
说明
地域
选择运维安全中心(堡垒机)所在地域。
终端节点配置
后端服务类型:自定义公网 IP。
后端服务:填写运维安全中心(堡垒机)公网 IP。(GA 回源目标)
跨境服务类型
(联通)跨境云专线或精品跨境加速。
端口映射
监听端口​​:客户端访问全球加速的端口。
​​终端节点端口​​:全球加速将请求转发到后端终端节点的端口。
说明:
监听端口、终端节点端口均​​填写 步骤2 配置的端口。
健康检查
开启 TCP 探测。

2. 配置完成后单击下一步,进入配置审核页。
3. 单击确认开通,完成实例配置。

步骤5:获取加速 IP 并切换客户端访问地址

1. 登录 全球加速控制台。选择已创建的加速实例,单击详情。
2. 在实例详情页面中,单击实例详情,获取加速域名。

3. 在实例详情页面中,单击加速区域,获取加速接入点 IP。

4. 将客户端的访问地址由运维安全中心(堡垒机)公网 IP 改为加速接入点 IP 或加速域名,端口、账号、密码保持不变。
# 加速前:直连运维安全中心(堡垒机)公网 IP
ssh -p 8322 '<运维账号>/<主机账号>/<主机 IP>'@<运维安全中心(堡垒机)公网 IP>

# 加速后:连接加速接入点 IP,其余参数不变
ssh -p 8322 '<运维账号>/<主机账号>/<主机 IP>'@<GA2.0 加速 IP>
说明:
切换客户端访问地址后,请在客户端安全策略中同步收敛放行范围,仅允许可信终端访问加速接入点。加速接入点为公网可达地址,若来源范围过宽,可能导致端口被未授权访问。

Web-H5 运维加速

Web-H5 运维方式同样可以使用 GA2.0 加速,配置方式与 SSH 直连基本一致,差异点如下。
1. 监听端口:使用 443,而非 SSH 直连的 8322。

2. 终端节点:填写域名而非运维安全中心(堡垒机)公网 IP。域名为 xxx.h5.tencentbh.com,其中 xxx 取运维安全中心(堡垒机)实例 ID 字符串中以 - 分隔的最后一个部分。

3. 客户端 hosts 配置:在客户端 hosts 文件中追加如下记录,将加速 IP 与上述域名绑定。
<GA2.0 加速 IP> xxx.h5.tencentbh.com
说明:
BHLoader 拉起本地 SSH 客户端访问运维安全中心(堡垒机)的运维方式不支持使用 GA2.0 加速。

常见问题

问题
说明
GA2.0 可以解决什么问题?
GA2.0 用于在用户与业务服务器所在区域之间建立网络通道,缓解用户跨区域访问业务时延过高、卡顿等体验问题。
GA2.0 的节点覆盖情况如何?
GA2.0 全球节点超过 20 个,覆盖亚洲、欧洲、南美洲、北美洲、大洋洲,可用于跨域访问、全球同服类业务。
GA2.0 的实现原理是什么?
通过建立加速区域与源站区域之间的对等连接,使用腾讯云内部网络与优化后的访问路由承载流量,使业务访问不再依赖不稳定的国际公网。
GA2.0 的配额上限是多少?
详见 GA2.0 配额说明文档。
GA2.0 支持哪些加速区域?
详见 GA2.0 加速区域文档。
精品 BGP 有哪些使用限制?
目前仅中国香港加速区域支持选择精品 BGP IP 作为接入 IP。
哪些运维访问方式可以使用 GA2.0 加速?
① SSH 直连运维安全中心(堡垒机)支持,配置方法见 SSH 直连加速;
② 通过 BHLoader 拉起本地 SSH 客户端访问运维安全中心(堡垒机)的方式不支持;
③ Web-H5 运维支持,配置方法见 Web-H5 运维加速。
加速后运维安全中心(堡垒机)审计日志中的来源地址为什么不正确?
终端节点组中未开启客户端源 IP 透传。请在终端节点组配置中开启该选项。
切换加速后会话频繁断开,应如何排查?
检查监听器的空闲超时取值,长连接场景建议设置为 900 秒以上;同时确认已开启基于源 IP 的会话保持,避免同一会话被分发到不同通道。
加速后运维是否需要重复输入动态口令?
不需要。GA2.0 仅替换网络传输路径,不改变运维安全中心(堡垒机)的认证流程,认证方式与频次保持原有配置。

相关文档

文档
说明
介绍 GA2.0 的产品能力与适用场景
介绍 GA2.0 的计费项与计费方式
介绍 GA2.0 的配额项与默认上限
介绍 GA2.0 支持的加速区域与源站区域