Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Configuration d'un point de terminaison de serveur SFTP, FTPS ou FTP
Cette rubrique fournit des informations sur la création et l'utilisation de points de terminaison de AWS Transfer Family serveur qui utilisent un ou plusieurs protocoles SFTP, FTPS et FTP.
Rubriques
Configuration d'un point de terminaison de serveur SFTP, FTPS ou FTP
Considérations relatives aux équilibreurs de charge réseau FTP et FTPS
Transfert de fichiers via un terminal de serveur à l'aide d'un client
Gestion des utilisateurs pour les points de terminaison des serveurs
Utilisation de répertoires logiques pour simplifier vos structures de répertoires Transfer Family
Accédez à vos systèmes de fichiers FSx for NetApp ONTAP avec Transfer Family
Options du fournisseur d'identité
AWS Transfer Family fournit plusieurs méthodes pour authentifier et gérer les utilisateurs. Le tableau suivant compare les fournisseurs d'identité disponibles que vous pouvez utiliser avec Transfer Family.
| Action | AWS Transfer Family service géré | AWS Managed Microsoft AD | Amazon API Gateway | AWS Lambda |
|---|---|---|---|---|
| Protocoles pris en charge | SFTP | SFTP, FTPS, FTP | SFTP, FTPS, FTP | SFTP, FTPS, FTP |
|
Key-based authentication |
Oui |
Non |
Oui |
Oui |
|
Authentification par mot de passe |
Non |
Oui |
Oui |
Oui |
|
Gestion des identités et des accès AWS (IAM) et POSIX |
Oui |
Oui |
Oui |
Oui |
|
Répertoire personnel logique |
Oui |
Oui |
Oui |
Oui |
| Accès paramétré (basé sur le nom d'utilisateur) | Oui | Oui | Oui | Oui |
|
Structure d'accès ad hoc |
Oui |
Non |
Oui |
Oui |
|
AWS WAF |
Non |
Non |
Oui |
Non |
Remarques :
-
IAM est utilisé pour contrôler l'accès au stockage de sauvegarde Amazon S3, et POSIX est utilisé pour Amazon EFS.
-
Ad hoc fait référence à la possibilité d'envoyer le profil utilisateur lors de l'exécution. Par exemple, vous pouvez placer les utilisateurs dans leur répertoire personnel en leur transmettant le nom d'utilisateur en tant que variable.
-
Pour plus de détails à ce sujet AWS WAF, consultezAjouter un pare-feu pour applications Web.
-
Un article de blog décrit l'utilisation d'une fonction Lambda intégrée à Microsoft Entra ID (anciennement Azure AD) en tant que fournisseur d'identité Transfer Family. Pour plus de détails, consultez les sections Authentification AWS Transfer Family avec Azure Active Directory et AWS Lambda
. -
Nous proposons plusieurs CloudFormation modèles pour vous aider à déployer rapidement un serveur Transfer Family qui utilise un fournisseur d'identité personnalisé. Pour en savoir plus, consultez Modèles de fonctions Lambda.
Dans les procédures suivantes, vous pouvez créer un SFTP-enabled FTPS-enabled serveur, un FTP-enabled serveur ou un AS2-enabled serveur.
Étape suivante
AWS Transfer Family matrice des types de points finaux
Lorsque vous créez un serveur Transfer Family, vous choisissez le type de point de terminaison à utiliser. Le tableau suivant décrit les caractéristiques de chaque type de point final.
| Caractéristiques | Public | VPC - Internet | VPC - Interne | VPC_Endpoint (obsolète) |
|---|---|---|---|---|
| Protocoles pris en charge | SFTP | SFTP, FTPS, AS2 | SFTP, FTP, FTPS, AS2 | SFTP |
| Accès | Depuis Internet. Ce type de point de terminaison ne nécessite aucune configuration particulière dans votre VPC. | Sur Internet et depuis un VPC et VPC-connected des environnements, tels qu'un centre de données sur site Direct Connect ou un VPN. | Depuis un VPC et VPC-connected des environnements, tels qu'un centre de données sur site Direct Connect ou un VPN. | Depuis un VPC et VPC-connected des environnements, tels qu'un centre de données sur site Direct Connect ou un VPN. |
| Adresse IP statique | Vous ne pouvez pas joindre d'adresse IP statique. AWS fournit des adresses IP susceptibles d'être modifiées. |
Vous pouvez associer des adresses IP Elastic au terminal. Il peut s'agir d'adresses IP AWS qui vous appartiennent ou de vos propres adresses IP (Bring your own IP addresses). Les adresses IP élastiques associées au terminal ne changent pas. Les adresses IP privées associées au serveur ne changent pas non plus. |
Les adresses IP privées associées au terminal ne changent pas. | Les adresses IP privées associées au terminal ne changent pas. |
| Liste des adresses IP source autorisées |
Ce type de point de terminaison ne prend pas en charge les listes d'autorisations par adresse IP source. Le terminal est accessible au public et écoute le trafic via le port 22. NotePour les VPC-hosted terminaux, les serveurs de la famille de transferts SFTP peuvent fonctionner sur le port 22 (par défaut), 2222, 2223 ou 22000. |
Pour autoriser l'accès par adresse IP source, vous pouvez utiliser des groupes de sécurité attachés aux points de terminaison du serveur et des listes de contrôle d'accès réseau associées au sous-réseau dans lequel se trouve le point de terminaison. |
Pour autoriser l'accès par adresse IP source, vous pouvez utiliser des groupes de sécurité attachés aux points de terminaison du serveur et des listes de contrôle d'accès réseau (ACL réseau) attachées au sous-réseau dans lequel se trouve le point de terminaison. |
Pour autoriser l'accès par adresse IP source, vous pouvez utiliser des groupes de sécurité attachés aux points de terminaison du serveur et des listes de contrôle d'accès réseau associées au sous-réseau dans lequel se trouve le point de terminaison. |
| Liste des autorisations du pare-feu client |
Vous devez autoriser le nom DNS du serveur. Les adresses IP étant susceptibles de changer, évitez d'utiliser des adresses IP pour la liste d'autorisation de votre pare-feu client. |
Vous pouvez autoriser le nom DNS du serveur ou les adresses IP Elastic associées au serveur. |
Vous pouvez autoriser les adresses IP privées ou le nom DNS des points de terminaison. |
Vous pouvez autoriser les adresses IP privées ou le nom DNS des points de terminaison. |
| Type d’adresse IP | IPv4 (par défaut) ou double pile (IPv4 et IPv6) | IPv4 uniquement (la double pile n'est pas prise en charge) | IPv4 (par défaut) ou double pile (IPv4 et IPv6) | IPv4 uniquement (la double pile n'est pas prise en charge) |
Note
Le type de VPC_ENDPOINT point de terminaison est désormais obsolète et ne peut pas être utilisé pour créer de nouveaux serveurs. Au lieu d'utiliserEndpointType=VPC_ENDPOINT, utilisez le type de point de terminaison VPC (EndpointType=VPC), que vous pouvez utiliser en tant que terminal interne ou connecté à Internet, comme décrit dans le tableau précédent.
-
Pour plus de détails sur la dépréciation, consultez. Arrêt de l'utilisation de VPC_ENDPOINT
-
Pour plus d'informations sur la gestion des autorisations des terminaux VPC, consultezLimiter l'accès aux points de terminaison VPC pour les serveurs Transfer Family.
Envisagez les options suivantes pour améliorer la sécurité de votre AWS Transfer Family serveur :
-
Utilisez un point de terminaison VPC avec accès interne, de sorte que le serveur ne soit accessible qu'aux clients de votre VPC ou à VPC-connected des environnements tels qu'un centre de données sur site ou un VPN. Direct Connect
-
Pour permettre aux clients d'accéder au terminal via Internet et de protéger votre serveur, utilisez un point de terminaison VPC avec accès Internet. Modifiez ensuite les groupes de sécurité du VPC pour autoriser le trafic uniquement en provenance de certaines adresses IP hébergeant les clients de vos utilisateurs.
-
Si vous avez besoin d'une authentification par mot de passe et que vous utilisez un fournisseur d'identité personnalisé pour votre serveur, il est recommandé que votre politique en matière de mots de passe empêche les utilisateurs de créer des mots de passe faibles et limite le nombre de tentatives de connexion infructueuses.
AWS Transfer Family est un service géré et ne fournit donc pas d'accès au shell. Vous ne pouvez pas accéder directement au serveur SFTP sous-jacent pour exécuter des commandes natives du système d'exploitation sur les serveurs Transfer Family.
-
Utilisez un équilibreur de charge réseau devant un point de terminaison VPC avec accès interne. Changez le port d'écoute de l'équilibreur de charge du port 22 vers un autre port. Cela peut réduire, mais pas éliminer, le risque que des scanners de ports et des robots explorent votre serveur, car le port 22 est le plus souvent utilisé pour l'analyse. Pour plus de détails, consultez l'article de blog Les Network Load Balancers prennent désormais en charge les groupes
de sécurité. Note
Si vous utilisez un équilibreur de charge réseau, les AWS Transfer Family CloudWatch journaux indiquent l'adresse IP du NLB, plutôt que l'adresse IP réelle du client.
Considérations relatives aux équilibreurs de charge réseau FTP et FTPS
Bien que nous vous recommandons d'éviter les équilibreurs de charge réseau devant AWS Transfer Family les serveurs, si votre implémentation FTP ou FTPS nécessite un NLB ou un NAT sur la route de communication du client, suivez ces recommandations :
-
Pour un NLB, utilisez le port 21 pour les contrôles de santé, au lieu des ports 8192 à 8200.
-
Pour le AWS Transfer Family serveur, activez la reprise de session TLS en
TlsSessionResumptionMode = ENFORCEDparamétrant.Note
Il s'agit du mode recommandé, car il offre une sécurité renforcée :
-
Exige des clients qu'ils utilisent la reprise de session TLS pour les connexions suivantes.
-
Fournit des garanties de sécurité renforcées en garantissant des paramètres de cryptage cohérents.
-
Aide à prévenir d'éventuelles attaques de rétrogradation.
-
Maintient la conformité aux normes de sécurité tout en optimisant les performances.
-
-
Si possible, évitez d'utiliser un NLB pour tirer pleinement parti des AWS Transfer Family performances et des limites de connexion.
Pour obtenir des conseils supplémentaires sur les alternatives au NLB, contactez l'équipe de gestion des AWS Transfer Family produits via le AWS support. Pour plus d'informations sur l'amélioration de votre posture de sécurité, consultez le billet de blog Six conseils pour améliorer la sécurité de votre AWS Transfer Family serveur
Des conseils de sécurité pour les NLB sont fournis dans. Évitez de placer les NLB et les NAT devant AWS Transfer Family serveurs