View a markdown version of this page

Gestione las claves de host de su SFTP-enabled servidor - AWS Transfer Family

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Gestione las claves de host de su SFTP-enabled servidor

Las claves de host del servidor son claves privadas que utiliza el servidor de Transfer Family para proporcionar una identidad única a la persona que llama y garantizar que es el servidor correcto. Esta garantía se garantiza mediante la presencia de la clave pública correcta en el archivo de la persona que llamaknown_hosts. (El known_hosts archivo es una función estándar que utilizan la mayoría de los clientes SSH para almacenar las claves públicas de los servidores a los que te has conectado). Para recuperar la clave pública que corresponde a la clave de host de tu servidor, ejecuta ssh-keyscan para tu servidor.

importante

El cambio accidental de la clave de host de un servidor puede ser disruptivo. Según cómo esté configurado el cliente SFTP, puede fallar inmediatamente, con el mensaje de que no existe una clave de host de confianza o presentar mensajes amenazantes. Si hay scripts para automatizar las conexiones, lo más probable es que también fallen.

De forma predeterminada, AWS Transfer Family genera claves de host para su SFTP-enabled servidor. Puede importar las claves de host del servidor para preservar la identidad del host y evitar actualizar los almacenes de confianza de los clientes. ¿Cuándo importar las claves de host?enumera algunos motivos por los que podría querer hacerlo. Si no proporciona las claves de host, se generarán otras nuevas para usted.

AWS Transfer Family admite varias claves de host de diferentes tipos (RSA, ECDSA y ED25519) para ofrecer compatibilidad con una gama más amplia de algoritmos de firma entre clientes y hosts. Los diferentes tipos de claves permiten algoritmos específicos: las claves RSA permiten los algoritmos rsa-*, las claves ECDSA permiten los algoritmos ecdsa-* y las claves ED25519 permiten los algoritmos ed25519. Planifique los tipos de claves en el momento de crear el servidor, ya que introducir tipos de claves adicionales después de que los clientes hayan empezado a interactuar con el servidor puede resultar molesto para algunos clientes y puede resultar tan problemático como reemplazar las claves de host existentes.

Para evitar que se pida a los usuarios que vuelvan a comprobar la autenticidad del SFTP-enabled servidor, importe al servidor la clave de host del servidor local. SFTP-enabled Hacer esto también evita que sus usuarios reciban una advertencia sobre un posible ataque man-in-the-middle.

También, puede rotar las claves del host periódicamente, como medida de seguridad adicional. Para obtener más información, consulte Rotar las claves del host del servidor.

nota

Los servidores que admiten el protocolo SFTP utilizan las claves de host del servidor.

¿Cuándo importar las claves de host?

Si bien AWS Transfer Family puedes generar claves de host automáticamente, hay varios escenarios en los que la importación de tus propias claves de host proporciona beneficios operativos:

  • Migración de servidores: está migrando de un servidor existente a otro AWS Transfer Family y quiere evitar actualizar los almacenes de confianza (known_hostsarchivos) de los clientes existentes.

  • Recuperación ante desastres y conmutación por error: tiene varios AWS Transfer Family servidores (por ejemplo, uno en el este de EE. UU. (Ohio) y otro en el oeste de EE. UU. (Oregón)) que comparten el mismo nombre de DNS público. El uso de las mismas claves de host en ambos servidores garantiza una conmutación por error perfecta sin errores de autenticación de los clientes.

  • Continuidad operativa: desea que el material clave del host esté disponible para su uso en otros servidores (AWS Transfer Family o de otro modo) en el futuro, a fin de mantener una identidad de servidor uniforme en toda su infraestructura.

  • Control de algoritmos: desea una mayor compatibilidad con los clientes al proporcionar más algoritmos de claves de host, o quiere controlar qué algoritmos pueden usar los clientes ofreciendo solo claves compatibles con algoritmos específicos.

En los siguientes temas se proporcionan procedimientos detallados para administrar las claves de los hosts del servidor: