Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Konfiguration eines SFTP-, FTPS- oder FTP-Serverendpunkts
Dieses Thema enthält Informationen zum Erstellen und Verwenden von AWS Transfer Family Serverendpunkten, die eines oder mehrere der SFTP-, FTPS- und FTP-Protokolle verwenden.
Themen
Optionen für Identitätsanbieter
AWS Transfer Family bietet mehrere Methoden zur Authentifizierung und Verwaltung von Benutzern. In der folgenden Tabelle werden die verfügbaren Identitätsanbieter verglichen, die Sie mit Transfer Family verwenden können.
| Action | AWS Transfer Family Dienst verwaltet | AWS Managed Microsoft AD | Amazon API Gateway | AWS Lambda |
|---|---|---|---|---|
| Unterstützte Protokolle | SFTP | SFTP, FTPS, FTP | SFTP, FTPS, FTP | SFTP, FTPS, FTP |
|
Key-based authentication |
Ja |
Nein |
Ja |
Ja |
|
Passwortauthentifizierung |
Nein |
Ja |
Ja |
Ja |
|
AWS Identity and Access Management (IAM) und POSIX |
Ja |
Ja |
Ja |
Ja |
|
Logisches Home-Verzeichnis |
Ja |
Ja |
Ja |
Ja |
| Parametrisierter Zugriff (benutzernamenbasiert) | Ja | Ja | Ja | Ja |
|
Ad-hoc-Zugriffsstruktur |
Ja |
Nein |
Ja |
Ja |
|
AWS WAF |
Nein |
Nein |
Ja |
Nein |
Hinweise:
-
IAM wird verwendet, um den Zugriff auf den Amazon S3-Backing-Speicher zu kontrollieren, und POSIX wird für Amazon EFS verwendet.
-
Ad Hoc bezieht sich auf die Fähigkeit, das Benutzerprofil zur Laufzeit zu senden. Beispielsweise können Sie Benutzer in ihren Home-Verzeichnissen platzieren, indem Sie den Benutzernamen als Variable übergeben.
-
Einzelheiten dazu finden AWS WAF Sie unterFügen Sie eine Webanwendungs-Firewall hinzu.
-
Es gibt einen Blogbeitrag, der die Verwendung einer in Microsoft Entra ID (ehemals Azure AD) integrierten Lambda-Funktion als Ihren Transfer Family-Identitätsanbieter beschreibt. Einzelheiten finden Sie unter Authentifizierung AWS Transfer Family bei Azure Active Directory und. AWS Lambda
-
Wir stellen verschiedene CloudFormation Vorlagen zur Verfügung, mit denen Sie schnell einen Transfer Family-Server bereitstellen können, der einen benutzerdefinierten Identitätsanbieter verwendet. Details hierzu finden Sie unter Vorlagen für Lambda-Funktionen.
In den folgenden Verfahren können Sie einen Server, einen SFTP-enabled Server, FTPS-enabled einen FTP-enabled Server oder einen AS2-enabled Server erstellen.
Nächster Schritt
AWS Transfer Family Matrix vom Typ Endpoint
Wenn Sie einen Transfer Family-Server erstellen, wählen Sie den zu verwendenden Endpunkttyp aus. In der folgenden Tabelle werden die Merkmale für jeden Endpunkttyp beschrieben.
| Merkmal | Öffentlich | VPC - Internet | VPC — Intern | VPC_Endpoint (veraltet) |
|---|---|---|---|---|
| Unterstützte Protokolle | SFTP | SFTP, FTPS, AS2 | SFTP, FTP, FTPS, AS2 | SFTP |
| Access | Aus dem Internet. Für diesen Endpunkttyp ist keine spezielle Konfiguration in Ihrer VPC erforderlich. | Über das Internet und innerhalb von VPC und VPC-connected Umgebungen, z. B. einem lokalen Rechenzentrum, über Direct Connect oder VPN. | Innerhalb der VPC und in VPC-connected Umgebungen, wie z. B. einem lokalen Rechenzentrum, über ein VPN. Direct Connect | Innerhalb der VPC und in VPC-connected Umgebungen, wie z. B. einem lokalen Rechenzentrum, über oder VPN. Direct Connect |
| Statische IP-Adresse | Sie können keine statische IP-Adresse anhängen. AWS stellt IP-Adressen bereit, die sich ändern können. |
Sie können Elastic IP-Adressen an den Endpunkt anhängen. Dies können AWS eigene IP-Adressen oder Ihre eigenen IP-Adressen sein (bringen Sie Ihre eigenen IP-Adressen mit). Elastische IP-Adressen, die an den Endpunkt angehängt sind, ändern sich nicht. Private IP-Adressen, die an den Server angehängt sind, ändern sich ebenfalls nicht. |
Private IP-Adressen, die an den Endpunkt angehängt sind, ändern sich nicht. | Private IP-Adressen, die an den Endpunkt angehängt sind, ändern sich nicht. |
| Liste der erlaubten Quell-IP-Adressen |
Dieser Endpunkttyp unterstützt keine Zulassungslisten nach Quell-IP-Adressen. Der Endpunkt ist öffentlich zugänglich und überwacht den Datenverkehr über Port 22. AnmerkungFür VPC-hosted Endpunkte können die Server der SFTP Transfer Family über Port 22 (Standard), 2222, 2223 oder 22000 betrieben werden. |
Um den Zugriff über die Quell-IP-Adresse zu ermöglichen, können Sie Sicherheitsgruppen verwenden, die an die Serverendpunkte angehängt sind, und Netzwerk-ACLs, die an das Subnetz angeschlossen sind, in dem sich der Endpunkt befindet. |
Um den Zugriff über die Quell-IP-Adresse zu ermöglichen, können Sie Sicherheitsgruppen verwenden, die an die Serverendpunkte angehängt sind, und Netzwerkzugriffskontrolllisten (Netzwerk-ACLs), die an das Subnetz angehängt sind, in dem sich der Endpunkt befindet. |
Um den Zugriff über die Quell-IP-Adresse zu ermöglichen, können Sie Sicherheitsgruppen verwenden, die an die Serverendpunkte angehängt sind, und Netzwerk-ACLs, die an das Subnetz angehängt sind, in dem sich der Endpunkt befindet. |
| Liste der erlaubten Client-Firewalls |
Sie müssen den DNS-Namen des Servers zulassen. Da sich IP-Adressen ändern können, vermeiden Sie es, IP-Adressen für die Zulassungsliste Ihrer Client-Firewall zu verwenden. |
Sie können den DNS-Namen des Servers oder die an den Server angehängten Elastic IP-Adressen zulassen. |
Sie können die privaten IP-Adressen oder den DNS-Namen der Endpunkte zulassen. |
Sie können die privaten IP-Adressen oder den DNS-Namen der Endpunkte zulassen. |
| IP-Adresstyp | IPv4 (Standard) oder Dual-Stack (IPv4 und IPv6) | Nur IPv4 (Dual-Stack wird nicht unterstützt) | IPv4 (Standard) oder Dual-Stack (IPv4 und IPv6) | Nur IPv4 (Dual-Stack wird nicht unterstützt) |
Anmerkung
Der VPC_ENDPOINT Endpunkttyp ist jetzt veraltet und kann nicht zum Erstellen neuer Server verwendet werden. Verwenden Sie statt der Verwendung EndpointType=VPC_ENDPOINT den VPC-Endpunkttyp (EndpointType=VPC), den Sie entweder als interne Verbindung oder als Internetanschluss verwenden können, wie in der vorherigen Tabelle beschrieben.
-
Einzelheiten zur Abschaffung finden Sie unter. Einstellung der Verwendung von VPC_ENDPOINT
-
Hinweise zur Verwaltung von VPC-Endpunktberechtigungen finden Sie unter. Beschränkung des VPC-Endpunktzugriffs für Transfer Family Family-Server
Erwägen Sie die folgenden Optionen, um die Sicherheitslage Ihres AWS Transfer Family Servers zu verbessern:
-
Verwenden Sie einen VPC-Endpunkt mit internem Zugriff, sodass nur Clients innerhalb Ihrer VPC oder VPC-connected Umgebungen wie z. B. ein lokales Rechenzentrum oder VPN auf den Server zugreifen können. Direct Connect
-
Verwenden Sie einen VPC-Endpunkt mit Internetzugang, um Kunden den Zugriff auf den Endpunkt über das Internet zu ermöglichen und Ihren Server zu schützen. Ändern Sie dann die Sicherheitsgruppen der VPC so, dass nur Datenverkehr von bestimmten IP-Adressen zugelassen wird, die die Clients Ihrer Benutzer hosten.
-
Wenn Sie eine kennwortbasierte Authentifizierung benötigen und einen benutzerdefinierten Identitätsanbieter für Ihren Server verwenden, ist es eine bewährte Methode, dass Ihre Passwortrichtlinie Benutzer daran hindert, schwache Passwörter zu erstellen, und die Anzahl fehlgeschlagener Anmeldeversuche begrenzt.
AWS Transfer Family ist ein verwalteter Dienst und bietet daher keinen Shell-Zugriff. Sie können nicht direkt auf den zugrunde liegenden SFTP-Server zugreifen, um systemeigene Betriebssystembefehle auf Transfer Family-Servern auszuführen.
-
Verwenden Sie einen Network Load Balancer vor einem VPC-Endpunkt mit internem Zugriff. Ändern Sie den Listener-Port auf dem Load Balancer von Port 22 auf einen anderen Port. Dies kann das Risiko verringern, dass Port-Scanner und Bots Ihren Server sondieren, aber nicht ausschließen, da Port 22 am häufigsten zum Scannen verwendet wird. Einzelheiten finden Sie im Blogbeitrag Network Load Balancer unterstützen jetzt Sicherheitsgruppen.
Anmerkung
Wenn Sie einen Network Load Balancer verwenden, zeigen die AWS Transfer Family CloudWatch Protokolle die IP-Adresse für den NLB und nicht die tatsächliche Client-IP-Adresse.
Überlegungen zum FTP- und FTPS-Network Load Balancer
Wir empfehlen zwar, Network Load Balancer vor AWS Transfer Family Servern zu vermeiden, aber wenn Ihre FTP- oder FTPS-Implementierung einen NLB oder NAT in der Kommunikationsroute vom Client erfordert, folgen Sie diesen Empfehlungen:
-
Verwenden Sie für einen NLB Port 21 für Integritätsprüfungen anstelle der Ports 8192-8200.
-
Aktivieren Sie für den AWS Transfer Family Server die Wiederaufnahme der TLS-Sitzung, indem Sie Folgendes festlegen.
TlsSessionResumptionMode = ENFORCEDAnmerkung
Dies ist der empfohlene Modus, da er eine erhöhte Sicherheit bietet:
-
Erfordert, dass die Clients die TLS-Sitzungswiederaufnahme für nachfolgende Verbindungen verwenden.
-
Bietet stärkere Sicherheitsgarantien, indem konsistente Verschlüsselungsparameter gewährleistet werden.
-
Hilft, potenzielle Downgrade-Angriffe zu verhindern.
-
Sorgt für die Einhaltung der Sicherheitsstandards und optimiert gleichzeitig die Leistung.
-
-
Wenn möglich, sollten Sie von der Verwendung eines NLB abrücken, um die AWS Transfer Family Leistungs- und Verbindungsbeschränkungen voll auszuschöpfen.
Für weitere Informationen zu NLB-Alternativen wenden Sie sich über AWS den Support an das AWS Transfer Family Produktmanagementteam. Weitere Informationen zur Verbesserung Ihrer Sicherheitslage finden Sie im Blogbeitrag Sechs Tipps zur Verbesserung der Sicherheit Ihres AWS Transfer Family Servers
Sicherheitsrichtlinien für NLBs finden Sie unter. Vermeiden Sie es, NLBs und NATs vor AWS Transfer Family Server