View a markdown version of this page

Seguridad de la infraestructura en AWS Transfer Family - AWS Transfer Family

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Seguridad de la infraestructura en AWS Transfer Family

Como servicio gestionado, AWS Transfer Family está protegido por la seguridad de red AWS global. Para obtener información sobre los servicios de AWS seguridad y cómo AWS protege la infraestructura, consulta AWS Cloud Security. Para diseñar su AWS entorno utilizando las mejores prácticas de seguridad de la infraestructura, consulte Infrastructure Protection in Security Pillar AWS Well‐Architected Framework.

Las llamadas a la API AWS publicadas se utilizan para acceder a AWS Transfer Family través de la red. Los clientes deben admitir lo siguiente:

  • Seguridad de la capa de transporte (TLS). Exigimos TLS 1.2 y recomendamos TLS 1.3.

  • Conjuntos de cifrado con un secreto directo perfecto (PFS), como el DHE (efímero) o el ECDHE (efímero de curva elíptica Diffie-Hellman). Diffie-Hellman La mayoría de los sistemas modernos como Java 7 y posteriores son compatibles con estos modos.

Evite colocar los NLB y los NAT delante de AWS Transfer Family servidores

nota

Los servidores configurados con los protocolos FTP y FTPS solo permiten una configuración con una VPC: no hay ningún punto final público disponible para él. FTP/FTPS

Muchos clientes configuran un balanceador de carga de red (NLB) para dirigir el tráfico a su servidor. AWS Transfer Family Por lo general, lo hacen porque crearon su servidor antes de que AWS se les ofreciera una forma de acceder a él desde su VPC y desde Internet, o porque admiten FTP en Internet. Esta configuración no solo aumenta los costes para los clientes, sino que también puede provocar otros problemas, que se describen en esta sección.

Las pasarelas NAT son un componente obligatorio cuando los clientes se conectan desde la red privada de un cliente detrás de un firewall corporativo. Sin embargo, debe tener en cuenta que cuando muchos clientes están detrás de la misma puerta de enlace NAT, esto puede afectar al rendimiento y a los límites de conexión. Si hay un NLB o un NAT en la ruta de comunicación del cliente al servidor FTP o FTPS, el servidor no puede reconocer con precisión la dirección IP del cliente porque solo AWS Transfer Family ve la dirección IP del NLB o NAT.

Si utiliza la configuración de un servidor de Transfer Family detrás de un NLB, le recomendamos que se traslade a un punto de enlace de la VPC y utilice una dirección IP elástica en lugar de utilizar un NLB. Cuando utilices puertas de enlace NAT, ten en cuenta las limitaciones de conexión que se describen a continuación.

Si utilizas el protocolo FTPS, esta configuración no solo reduce tu capacidad de auditar quién accede a tu servidor, sino que también puede afectar al rendimiento. AWS Transfer Family usa la dirección IP de origen para dividir tus conexiones en nuestro plano de datos. En el caso del FTPS, esto significa que, en lugar de tener 10 000 conexiones simultáneas, los servidores de Transfer Family con pasarelas NLB o NAT en la ruta de comunicación están limitados a solo 300 conexiones simultáneas.

Si bien recomendamos evitar colocar los balanceadores de carga de red delante de AWS Transfer Family los servidores, si la implementación de FTP o FTPS requiere un NLB o NAT en la ruta de comunicación del cliente, siga estas recomendaciones:

  • En el caso de un NLB, usa el puerto 21 para las comprobaciones de estado, en lugar de los puertos 8192-8200.

  • Para el AWS Transfer Family servidor, habilite la reanudación de la sesión TLS mediante la configuración. TlsSessionResumptionMode = ENFORCED

    nota

    Este es el modo recomendado, ya que proporciona una seguridad mejorada:

    • Requiere que los clientes utilicen la reanudación de la sesión TLS para las conexiones posteriores.

    • Proporciona garantías de seguridad más sólidas al garantizar parámetros de cifrado coherentes.

    • Ayuda a prevenir posibles ataques de degradación.

    • Mantiene el cumplimiento de los estándares de seguridad al tiempo que optimiza el rendimiento.

  • Si es posible, deje de usar un NLB para aprovechar al máximo los límites de AWS Transfer Family rendimiento y conexión.

Para obtener más información sobre las alternativas al NLB, póngase en contacto con el equipo de gestión de AWS Transfer Family productos a través AWS del servicio de soporte. Para obtener más información sobre cómo mejorar la seguridad, consulte la entrada del blog Seis consejos para mejorar la seguridad de su AWS Transfer Family servidor.

Seguridad de la infraestructura de conectividad de la VPC

Los conectores SFTP con tipo de salida VPC proporcionan una mayor seguridad de la infraestructura mediante el aislamiento de la red y la conectividad privada:

Ventajas del aislamiento de la red

  • Tráfico de red privada: todo el tráfico de conectores a servidores SFTP privados permanece en la VPC y nunca pasa por la Internet pública.

  • Salida controlada: en el caso de los terminales públicos a los que se accede a través de una VPC, el tráfico se dirige a través de sus puertas de enlace NAT, lo que le permite controlar las direcciones IP de salida y las políticas de red.

  • Controles de seguridad de la VPC: aproveche los grupos de seguridad, las ACL de red y las tablas de enrutamiento de la VPC existentes para controlar el acceso a la red de los conectores.

  • Conectividad híbrida: acceda a los servidores SFTP locales a través de conexiones VPN o Direct Connect establecidas sin exposición adicional a Internet.

Consideraciones sobre la seguridad de Resource

Las pasarelas de recursos proporcionan puntos de entrada seguros para el acceso a los Cross-VPC recursos:

  • Multi-AZ implementación: las pasarelas de recursos requieren subredes en al menos dos zonas de disponibilidad para lograr una alta disponibilidad y tolerancia a errores.

  • Controles de grupos de seguridad: configure los grupos de seguridad para restringir el acceso a los puertos SFTP (normalmente el puerto 22) únicamente desde fuentes autorizadas.

  • Ubicación de subredes privadas: implemente puertas de enlace de recursos en subredes privadas cuando se conecte a servidores SFTP privados para mantener el aislamiento de la red.

  • Límites de conexión: cada Resource Gateway admite hasta 350 conexiones simultáneas, con un tiempo de espera de inactividad de 350 segundos para las conexiones TCP.