Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Erstellen Sie einen SFTP-Connector mit Ausgang VPC-based
Dieses Thema enthält schrittweise Anweisungen zum Erstellen von SFTP-Connectors mit VPC-Konnektivität. LATTICE-enabled VPC_-Connectors verwenden Amazon VPC Lattice, um den Datenverkehr durch Ihre Virtual Private Cloud zu leiten und so sichere Verbindungen zu privaten Endpunkten zu ermöglichen oder Ihre eigenen NAT-Gateways für den Internetzugang zu verwenden.
Wann sollte VPC-Konnektivität verwendet werden
Verwenden Sie in diesen Szenarien VPC-Konnektivität für SFTP-Konnektoren:
-
Private SFTP-Server: Stellen Sie eine Verbindung zu SFTP-Servern her, auf die nur von Ihrer VPC aus zugegriffen werden kann.
-
On-premises Konnektivität: Stellen Sie über AWS Direct Connect- oder VPN-Verbindungen eine Verbindung zu lokalen SFTP-Servern her. AWS Site-to-Site
-
Benutzerdefinierte IP-Adressen: Verwenden Sie Ihre eigenen NAT-Gateways und Elastic IP-Adressen, einschließlich BYOIP-Szenarien.
-
Zentralisierte Sicherheitskontrollen: Leiten Sie Dateiübertragungen über die zentralen Steuerungen Ihres Unternehmens weiter. ingress/egress
Voraussetzungen für VPC_-SFTP-Konnektoren LATTICE-enabled
Bevor Sie einen LATTICE-enabled VPC_-SFTP-Connector erstellen, müssen Sie die folgenden Voraussetzungen erfüllen:
So funktioniert Konnektivität VPC-based
Mit VPC Lattice können Sie VPC-Ressourcen sicher mit anderen Diensten teilen. AWS AWS Transfer Family verwendet ein Servicenetzwerk, um den Prozess der gemeinsamen Nutzung von Ressourcen zu vereinfachen. Die wichtigsten Komponenten sind:
-
Resource Gateway: Dient als Zugangspunkt zu Ihrer VPC. Sie erstellen dies in Ihrer VPC mit mindestens zwei Availability Zones.
-
Ressourcenkonfiguration: Enthält die private IP-Adresse oder den öffentlichen DNS-Namen des SFTP-Servers, zu dem Sie eine Verbindung herstellen möchten.
Wenn Sie einen LATTICE-enabled VPC_-Connector erstellen, AWS Transfer Family verwendet Forward Access Session (FAS), um vorübergehend Ihre Anmeldeinformationen abzurufen und Ihre Ressourcenkonfiguration mit unserem Servicenetzwerk zu verknüpfen.
Erforderliche Einrichtungsschritte
-
VPC-Infrastruktur: Stellen Sie sicher, dass Sie über eine ordnungsgemäß konfigurierte VPC mit den erforderlichen Subnetzen, Routing-Tabellen und Sicherheitsgruppen für Ihre SFTP-Serverkonnektivitätsanforderungen verfügen.
-
Resource Gateway: Erstellen Sie mit dem Befehl VPC Lattice ein Resource Gateway in Ihrer VPC.
create-resource-gatewayDas Resource Gateway muss Subnetzen in mindestens zwei Availability Zones zugeordnet sein. Weitere Informationen finden Sie unter Resource Gateways im Amazon VPC Lattice-Benutzerhandbuch. -
Ressourcenkonfiguration: Erstellen Sie mit dem Befehl VPC Lattice eine Ressourcenkonfiguration, die den Ziel-SFTP-Server darstellt.
create-resource-configurationSie können entweder angeben:-
Eine private IP-Adresse für private Endpunkte
-
Ein öffentlicher DNS-Name für öffentliche Endpunkte (IP-Adressen werden für öffentliche Endpunkte nicht unterstützt)
-
-
Anmeldeinformationen für die Authentifizierung: Speichern Sie die SFTP-Benutzeranmeldeinformationen AWS Secrets Manager wie unter beschrieben. Speichern Sie die Anmeldeinformationen für SFTP-Konnektoren in Secrets Manager
Wichtig
Das Resource Gateway und die Ressourcenkonfiguration müssen im selben AWS Konto erstellt werden. Wenn Sie eine Ressourcenkonfiguration erstellen, müssen Sie zunächst ein Resource Gateway einrichten.
Weitere Informationen zu VPC-Ressourcenkonfigurationen finden Sie unter Ressourcenkonfigurationen im Amazon VPC Lattice-Benutzerhandbuch.
Anmerkung
VPC-Konnektivität für SFTP-Connectors ist dort verfügbar, AWS-Regionen wo Amazon VPC Lattice-Ressourcen verfügbar sind. Weitere Informationen finden Sie unter Häufig gestellte Fragen zu VPC Lattice.
Erstellen Sie einen LATTICE-enabled VPC_-SFTP-Connector
Nachdem Sie die Voraussetzungen erfüllt haben, können Sie mithilfe der AWS Management Console oder der SDKs einen SFTP-Connector mit VPC-Konnektivität erstellen. AWS CLI AWS
Überwachung des VPC-Connector-Status
LATTICE-enabled VPC_-Konnektoren haben einen asynchronen Einrichtungsprozess. Überwachen Sie nach der Erstellung den Konnektorstatus:
-
AUSSTEHEND: Der Connector wird bereitgestellt. Die Bereitstellung des Servicenetzwerks ist im Gange, was in der Regel mehrere Minuten dauert.
-
AKTIV: Der Connector ist einsatzbereit und kann Dateien übertragen.
-
FEHLER: Der Connector konnte nicht bereitgestellt werden. Informationen zur Fehlerbehebung finden Sie in den Fehlerdetails.
Überprüfen Sie den Connector-Status mit dem describe-connector folgenden Befehl:
aws transfer describe-connector --connector-id c-1234567890abcdef0
Im Status PENDING gibt die test-connection API „Connector nicht verfügbar“ zurück, bis die Bereitstellung abgeschlossen ist.
Einschränkungen und Überlegungen
-
Öffentliche Endpunkte: Wenn Sie über VPC eine Verbindung zu öffentlichen Endpunkten herstellen, müssen Sie in der Ressourcenkonfiguration einen DNS-Namen angeben. Öffentliche IP-Adressen werden nicht unterstützt.
-
Regionale Verfügbarkeit: VPC-Konnektivität ist in ausgewählten AWS-Regionen Fällen verfügbar. Cross-region Die gemeinsame Nutzung von Ressourcen wird nicht unterstützt.
-
Anforderungen an die Availability Zone: Resource Gateways müssen Subnetzen in mindestens zwei Availability Zones zugeordnet sein. Nicht alle Availability Zones unterstützen VPC Lattice in jeder Region.
-
Verbindungslimits: Maximal 350 Verbindungen pro Ressource mit einem Leerlaufzeitlimit von 350 Sekunden für TCP-Verbindungen.
Kostenüberlegungen
Es fallen keine zusätzlichen Gebühren an, die über die regulären Servicegebühren AWS Transfer Family hinausgehen. Für Kunden können jedoch zusätzliche Gebühren von Amazon VPC Lattice im Zusammenhang mit der gemeinsamen Nutzung ihrer Amazon Virtual Private Cloud-Ressourcen anfallen. Außerdem können NAT-Gateway-Gebühren anfallen, wenn sie ihre eigenen NAT-Gateways für den Internetausgang verwenden.
Vollständige AWS Transfer Family Preisinformationen finden Sie auf der Preisseite. AWS Transfer Family
Beispiele für VPC-Konnektivität für SFTP-Konnektoren
Dieser Abschnitt enthält Beispiele für die Erstellung von SFTP-Konnektoren mit VPC-Konnektivität für verschiedene Szenarien. Bevor Sie diese Beispiele verwenden, stellen Sie sicher, dass Sie die Einrichtung der VPC-Infrastruktur wie in der VPC-Konnektivitätsdokumentation beschrieben abgeschlossen haben.
Beispiel: Private Endpunktverbindung
Dieses Beispiel zeigt, wie Sie einen SFTP-Connector erstellen, der eine Verbindung zu einem privaten SFTP-Server herstellt, auf den nur von Ihrer VPC aus zugegriffen werden kann.
Voraussetzungen
-
Erstellen Sie ein Resource Gateway in Ihrer VPC:
aws vpc-lattice create-resource-gateway \ --name my-private-server-gateway \ --vpc-identifier vpc-1234567890abcdef0 \ --subnet-ids subnet-1234567890abcdef0 subnet-0987654321fedcba0 -
Erstellen Sie eine Ressourcenkonfiguration für Ihren privaten SFTP-Server:
aws vpc-lattice create-resource-configuration \ --name my-private-server-config \ --resource-gateway-identifier rgw-1234567890abcdef0 \ --resource-configuration-definition ipResource={ipAddress="10.0.1.100"} \ --port-ranges 22
Erstellen Sie den VPC_-Connector LATTICE-enabled
-
Erstellen Sie den SFTP-Connector mit VPC-Konnektivität:
aws transfer create-connector \ --access-role arn:aws:iam::123456789012:role/TransferConnectorRole \ --sftp-config UserSecretId=my-private-server-credentials,TrustedHostKeys="ssh-rsa AAAAB3NzaC..." \ --egress-config VpcLattice={ResourceConfigurationArn=arn:aws:vpc-lattice:us-east-1:123456789012:resourceconfiguration/rcfg-1234567890abcdef0,PortNumber=22} -
Überwachen Sie den Connector-Status, bis er wie folgt aussieht:
ACTIVEaws transfer describe-connector --connector-id c-1234567890abcdef0
Der Remote-SFTP-Server erkennt Verbindungen, die von der IP-Adresse des Resource Gateways innerhalb Ihres VPC-CIDR-Bereichs stammen.
Beispiel: Öffentlicher Endpunkt über VPC
Dieses Beispiel zeigt, wie Sie Verbindungen zu einem öffentlichen SFTP-Server über Ihre VPC weiterleiten, um zentrale Sicherheitskontrollen zu nutzen und Ihre eigenen NAT-Gateway-IP-Adressen zu verwenden.
Voraussetzungen
-
Erstellen Sie ein Resource Gateway in Ihrer VPC (wie im Beispiel für einen privaten Endpunkt).
-
Erstellen Sie eine Ressourcenkonfiguration für den öffentlichen SFTP-Server unter Verwendung seines DNS-Namens:
aws vpc-lattice create-resource-configuration \ --name my-public-server-config \ --resource-gateway-identifier rgw-1234567890abcdef0 \ --resource-configuration-definition dnsResource={domainName="sftp.example.com"} \ --port-ranges 22Anmerkung
Für öffentliche Endpunkte müssen Sie einen DNS-Namen und keine IP-Adresse verwenden.
Erstellen Sie den Connector
-
Erstellen Sie den SFTP-Connector:
aws transfer create-connector \ --access-role arn:aws:iam::123456789012:role/TransferConnectorRole \ --sftp-config UserSecretId=my-public-server-credentials,TrustedHostKeys="ssh-rsa AAAAB3NzaC..." \ --egress-config VpcLattice={ResourceConfigurationArn=arn:aws:vpc-lattice:us-east-1:123456789012:resourceconfiguration/rcfg-0987654321fedcba0,PortNumber=22}
Der Datenverkehr fließt vom Connector zu Ihrem Resource Gateway und dann durch Ihr NAT-Gateway, um den öffentlichen SFTP-Server zu erreichen. Der Remote-Server sieht die Elastic IP-Adresse Ihres NAT Gateways als Quelle.
Beispiel: Cross-account privater Endpunkt
Dieses Beispiel zeigt, wie Sie mithilfe der gemeinsamen Nutzung von Ressourcen eine Verbindung zu einem privaten SFTP-Server in einem anderen AWS Konto herstellen.
Anmerkung
Wenn Sie die VPC-übergreifende Ressourcenfreigabe bereits über andere Mechanismen aktiviert haben, z. B. AWS Transit Gateway, müssen Sie die hier beschriebene gemeinsame Nutzung von Ressourcen nicht konfigurieren. Die vorhandenen Routing-Mechanismen, wie z. B. Transit Gateway-Routentabellen, werden automatisch von SFTP-Connectoren verwendet. Sie müssen nur eine Ressourcenkonfiguration in demselben Konto erstellen, in dem Sie den SFTP-Connector erstellen.
Konto A (Ressourcenanbieter) — Teilen Sie die Ressourcenkonfiguration
-
Erstellen Sie das Ressourcen-Gateway und die Ressourcenkonfiguration in Konto A (wie in den vorherigen Beispielen).
-
Teilen Sie die Ressourcenkonfiguration mithilfe von AWS Resource Access Manager mit Konto B:
aws ram create-resource-share \ --name cross-account-sftp-share \ --resource-arns arn:aws:vpc-lattice:us-east-1:111111111111:resourceconfiguration/rcfg-1234567890abcdef0 \ --principals 222222222222
Konto B (Resource Consumer) — Nehmen Sie die Freigabe an und verwenden Sie sie
-
Nehmen Sie die Einladung zum Teilen der Ressource an:
aws ram accept-resource-share-invitation \ --resource-share-invitation-arn arn:aws:ram:us-east-1:111111111111:resource-share-invitation/invitation-id -
Erstellen Sie den SFTP-Connector in Konto B:
aws transfer create-connector \ --access-role arn:aws:iam::222222222222:role/TransferConnectorRole \ --sftp-config UserSecretId=cross-account-server-credentials,TrustedHostKeys="ssh-rsa AAAAB3NzaC..." \ --egress-config VpcLattice={ResourceConfigurationArn=arn:aws:vpc-lattice:us-east-1:111111111111:resourceconfiguration/rcfg-1234567890abcdef0,PortNumber=22}
Der Connector in Konto B kann jetzt über die gemeinsame Ressourcenkonfiguration auf den privaten SFTP-Server in Konto A zugreifen.
Allgemeine Problembehandlungsszenarien
Hier finden Sie Lösungen für häufig auftretende Probleme beim Erstellen von LATTICE-enabled VPC_-Connectors:
-
Connector steckt im Status PENDING fest: Vergewissern Sie sich, dass Ihr Resource Gateway AKTIV ist und Subnetze in unterstützten Availability Zones hat. Wenn der Connector immer noch den Status PENDING hat, rufen Sie ihn
UpdateConnectormit den gleichen Konfigurationsparametern auf, die Sie ursprünglich verwendet haben. Dadurch wird ein neues Statusereignis ausgelöst, das das Problem möglicherweise löst. -
Verbindungs-Timeouts: Stellen Sie sicher, dass die Sicherheitsgruppenregeln den Datenverkehr auf Port 22 zulassen und dass Ihr VPC-Routing korrekt ist.
-
Probleme mit der DNS-Auflösung: Stellen Sie bei öffentlichen Endpunkten sicher, dass Ihre VPC über ein NAT-Gateway oder Internet-Gateway mit dem Internet verbunden ist.
-
Cross-account Zugriff verweigert: Stellen Sie sicher, dass die Ressourcenfreigabe akzeptiert wird und der ARN der Ressourcenkonfiguration korrekt ist. Wenn die richtige Berechtigungsrichtlinie an die Ressourcenkonfiguration angehängt ist, wenn das Ursprungskonto die Ressourcenfreigabe erstellt, sind die folgenden Berechtigungen erforderlich:
vpc-lattice:AssociateViaAWSServicevpc-lattice:AssociateViaAWSService-EventsAndStates,vpc-lattice:CreateServiceNetworkResourceAssociation,vpc-lattice:GetResourceConfiguration.