Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Wenn Sie Stunnel nicht installieren können, versuchen Sie, die Überprüfung des Zertifikat-Hostnamens zu deaktivieren. Sorgen Sie außerdem für die größtmögliche Sicherheit, indem Sie das Online Certificate Status Protocol (OCSP) aktivieren.
Themen
Deaktivieren der Überprüfung des Hostnamens des Zertifikats
Wenn Sie nicht in der Lage sind, die erforderlichen Abhängigkeiten zu installieren, können Sie optional die Überprüfung des Hostnamens des Zertifikats in der Konfiguration der Amazon-EFS-Mountinghilfe deaktivieren. Dies wird jedoch in Produktionsumgebungen nicht empfohlen. Gehen Sie wie folgt vor, um die Überprüfung des Hostnamens des Zertifikats zu deaktivieren:
-
Öffnen Sie mit einem Texteditor Ihrer Wahl die Datei
/etc/amazon/efs/efs-utils.conf
. -
Legen Sie für den
stunnel_check_cert_hostname
-Wert „false“ fest. -
Speichern Sie die Änderungen und schließen Sie die Datei.
Weitere Informationen zur Verwendung von Datenverschlüsselung während der Übertragung finden Sie unter Mounting von EFS-Dateisystemen.
Aktivieren des Online Certificate Status Protocol
Um die Verfügbarkeit des Dateisystems für den Fall zu maximieren, dass die Zertifizierungsstelle von Ihrer VPC aus nicht erreichbar ist, ist das Online Certificate Status Protocol (OCSP) standardmäßig nicht aktiviert, wenn Sie sich für die Verschlüsselung von Daten während der Übertragung entscheiden. Amazon EFS verwendet eine Amazon Zertifizierungsstelle
Für höchste Sicherheit können Sie OCSP so aktivieren, dass Ihre Linux-Clients eine Prüfung auf widerrufene Zertifikate ausführen können. OCSP schützt vor der bösartigen Verwendung widerrufener Zertifikate. Es ist jedoch unwahrscheinlich, dass dies innerhalb Ihrer VPC auftritt. Für den Fall, dass ein EFS-TLS-Zertifikat gesperrt wird, veröffentlicht Amazon ein Sicherheitsbulletin und veröffentlicht eine neue Version von EFS Mount Helper, die das gesperrte Zertifikat zurückweist.
So aktivieren Sie OCSP auf Ihrem Linux-Client für alle zukünftigen TLS-Verbindungen zu EFS
-
Öffnen Sie ein Terminal auf Ihrem Linux-Client.
-
Öffnen Sie mit einem Texteditor Ihrer Wahl die Datei
/etc/amazon/efs/efs-utils.conf
. -
Legen Sie den
stunnel_check_cert_validity
-Wert auf „true“ fest. -
Speichern Sie die Änderungen und schließen Sie die Datei.
So aktivieren Sie OCSP als Teil des mount
-Befehls
-
Verwenden Sie den folgenden Mounting-Befehl, um OCSP beim Mounten des Dateisystems zu aktivieren.
$
sudo mount -t efs -o tls,ocspfs-12345678
:/ /mnt/efs