Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Hostschlüssel für Ihren SFTP-enabled Server verwalten
Server-Hostschlüssel sind private Schlüssel, die vom Transfer Family-Server verwendet werden, um dem Anrufer eine eindeutige Identität zu geben und sicherzustellen, dass es sich um den richtigen Server handelt. Diese Garantie wird durch das Vorhandensein des richtigen öffentlichen Schlüssels in der Datei des Anrufers durchgesetzt. known_hosts (Die known_hosts Datei ist eine Standardfunktion, die von den meisten SSH-Clients verwendet wird, um die öffentlichen Schlüssel für die Server zu speichern, mit denen Sie eine Verbindung hergestellt haben.) Sie können den öffentlichen Schlüssel abrufen, der Ihrem Server-Hostschlüssel entspricht, indem Sie ssh-keyscan für Ihren Server laufen.
Wichtig
Das versehentliche Ändern des Host-Schlüssels eines Servers kann zu Unterbrechungen führen. Je nachdem, wie Ihr SFTP-Client konfiguriert ist, kann es sofort zu einem Ausfall kommen. Es wird die Meldung angezeigt, dass kein vertrauenswürdiger Hostschlüssel existiert, oder es werden bedrohliche Aufforderungen angezeigt. Wenn es Skripte zur Automatisierung von Verbindungen gibt, würden diese höchstwahrscheinlich ebenfalls fehlschlagen.
AWS Transfer Family Generiert standardmäßig Hostschlüssel für Ihren SFTP-enabled Server. Sie können Server-Hostschlüssel importieren, um die Hostidentität zu wahren und die Aktualisierung der Client Trust Stores zu vermeiden. Wann müssen Hostschlüssel importiert werdenlistet einige Gründe auf, warum Sie dies möglicherweise tun sollten. Wenn Sie keine Hostschlüssel angeben, werden neue für Sie generiert.
AWS Transfer Family unterstützt mehrere Hostschlüssel verschiedener Typen (RSA, ECDSA und ED25519), um die Kompatibilität mit einer breiteren Palette von Client-Host-Signaturalgorithmen zu gewährleisten. Verschiedene Schlüsseltypen ermöglichen spezifische Algorithmen: RSA-Schlüssel ermöglichen RSA-*-Algorithmen, ECDSA-Schlüssel ermöglichen ECDSA-*-Algorithmen und ED25519-Schlüssel ermöglichen ed25519-Algorithmen. Planen Sie Ihre Schlüsseltypen bei der Servererstellung, da die Einführung zusätzlicher Schlüsseltypen, nachdem die Clients begonnen haben, mit dem Server zu interagieren, für einige Clients störend sein kann und genauso problematisch sein kann wie das Ersetzen vorhandener Hostschlüssel.
Um zu verhindern, dass Ihre Benutzer erneut aufgefordert werden, die Authentizität Ihres SFTP-enabled Servers zu überprüfen, importieren Sie den Hostschlüssel für Ihren lokalen Server auf den Server. SFTP-enabled Dies verhindert auch, dass Ihre Benutzer eine Warnung in Bezug auf einen potentiellen Man-in-the-Middle-Angriff erhalten.
Als zusätzliche Sicherheitsmaßnahme können Sie die Hostschlüssel auch regelmäßig rotieren. Details hierzu finden Sie unter Rotieren Sie die Server-Hostschlüssel.
Anmerkung
Server-Hostschlüssel werden von Servern verwendet, die das SFTP-Protokoll unterstützen.
Wann müssen Hostschlüssel importiert werden
Hostschlüssel AWS Transfer Family können zwar automatisch generiert werden, es gibt jedoch mehrere Szenarien, in denen der Import Ihrer eigenen Hostschlüssel betriebliche Vorteile bietet:
-
Servermigration — Sie migrieren von einem vorhandenen Server zu einem bestehenden Server AWS Transfer Family und möchten vermeiden, dass Client Trust Stores (
known_hostsDateien) für bestehende Kunden aktualisiert werden. -
Notfallwiederherstellung und Failover — Sie haben mehrere AWS Transfer Family Server (z. B. einen in den USA Ost (Ohio) und einen in den USA West (Oregon)), die denselben öffentlichen DNS-Namen verwenden. Die Verwendung derselben Hostschlüssel auf beiden Servern gewährleistet ein nahtloses Failover ohne Fehler bei der Client-Authentifizierung.
-
Betriebskontinuität — Sie möchten, dass das Host-Schlüsselmaterial für die zukünftige Verwendung mit anderen Servern (AWS Transfer Family oder anderen) zur Verfügung steht, um eine konsistente Serveridentität in Ihrer gesamten Infrastruktur aufrechtzuerhalten.
-
Algorithmuskontrolle — Sie möchten die Client-Kompatibilität verbessern, indem Sie mehr Hostschlüssel-Algorithmen bereitstellen, oder Sie möchten kontrollieren, welche Algorithmen Clients verwenden können, indem Sie nur Schlüssel anbieten, die mit bestimmten Algorithmen kompatibel sind.
Die folgenden Themen enthalten detaillierte Verfahren zur Verwaltung von Server-Hostschlüsseln:
-
Fügen Sie einen zusätzlichen Server-Hostschlüssel hinzu- Fügen Sie Ihrem Server zusätzliche Hostschlüssel hinzu
-
Löschen Sie einen Server-Hostschlüssel- Entfernen Sie Hostschlüssel von Ihrem Server
-
Rotieren Sie die Server-Hostschlüssel- Rotieren Sie die Hostschlüssel, um die Sicherheit zu erhöhen
-
Zusätzliche Informationen zum Server-Host-Schlüssel- Host-Schlüsseldetails anzeigen und verwalten