Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Buat konektor SFTP dengan keluar VPC-based
Topik ini menyediakan petunjuk langkah demi langkah untuk membuat konektor SFTP dengan konektivitas VPC. LATTICE-enabled Konektor VPC_ menggunakan Amazon VPC Lattice untuk merutekan lalu lintas melalui Virtual Private Cloud Anda, memungkinkan koneksi aman ke titik akhir pribadi atau menggunakan gateway NAT Anda sendiri untuk akses internet.
Kapan menggunakan konektivitas VPC
Gunakan konektivitas VPC untuk konektor SFTP dalam skenario berikut:
-
Server SFTP pribadi: Sambungkan ke server SFTP yang hanya dapat diakses dari VPC Anda.
-
On-premises konektivitas: Sambungkan ke server SFTP lokal melalui koneksi AWS Direct Connect atau AWS Site-to-Site VPN.
-
Alamat IP khusus: Gunakan gateway NAT Anda sendiri dan alamat IP Elastic, termasuk skenario BYOIP.
-
Kontrol keamanan terpusat: Rute transfer file melalui ingress/egress kontrol pusat organisasi Anda.
Prasyarat untuk konektor VPC_ SFTP LATTICE-enabled
Sebelum membuat konektor VPC_ LATTICE-enabled SFTP, Anda harus menyelesaikan prasyarat berikut:
Cara VPC-based kerja konektivitas
VPC Lattice memungkinkan Anda berbagi sumber daya VPC dengan aman dengan layanan lain AWS . AWS Transfer Family menggunakan jaringan layanan untuk menyederhanakan proses berbagi sumber daya. Komponen kuncinya adalah:
-
Gerbang Sumber Daya: Berfungsi sebagai titik akses ke VPC Anda. Anda membuat ini di VPC Anda dengan minimal dua Zona Ketersediaan.
-
Konfigurasi Sumber Daya: Berisi alamat IP pribadi atau nama DNS publik dari server SFTP yang ingin Anda sambungkan.
Saat Anda membuat LATTICE-enabled konektor VPC_, gunakan Sesi Ak AWS Transfer Family ses Teruskan (FAS) untuk mendapatkan kredensional sementara dan mengaitkan Konfigurasi Sumber Daya Anda dengan jaringan layanan kami.
Langkah pengaturan yang diperlukan
-
Infrastruktur VPC: Pastikan Anda memiliki VPC yang dikonfigurasi dengan benar dengan subnet, tabel rute, dan grup keamanan yang diperlukan untuk persyaratan konektivitas server SFTP Anda.
-
Gerbang Sumber Daya: Buat Gerbang Sumber Daya di VPC Anda menggunakan perintah VPC Lattice.
create-resource-gatewayGerbang Sumber Daya harus dikaitkan dengan subnet di setidaknya dua Zona Ketersediaan. Untuk informasi selengkapnya, lihat Gerbang sumber daya di Panduan Pengguna Amazon VPC Lattice. -
Konfigurasi Sumber Daya: Buat Konfigurasi Sumber Daya yang mewakili server SFTP target menggunakan perintah VPC Lattice.
create-resource-configurationAnda dapat menentukan salah satu:-
Alamat IP pribadi untuk titik akhir pribadi
-
Nama DNS publik untuk titik akhir publik (alamat IP tidak didukung untuk titik akhir publik)
-
-
KredenSIAL O tentikasi: Simpan kredenSIAL pengguna SFTP AWS Secrets Manager seperti yang dijelaskan dalamSimpan kredentif otentikasi untuk konektor SFTP di Secrets Manager.
penting
Gerbang Sumber Daya dan Konfigurasi Sumber Daya harus dibuat di AWS akun yang sama. Saat membuat Konfigurasi Sumber Daya, Anda harus terlebih dahulu memiliki Gerbang Sumber Daya di tempatnya.
Untuk informasi selengkapnya tentang konfigurasi sumber daya VPC, lihat Konfigur asi sumber daya di Panduan Pengguna Amazon VPC Lattice.
catatan
Konektivitas VPC untuk konektor SFTP tersedia di Wilayah AWS mana sumber daya Amazon VPC Lattice tersedia. Untuk informasi selengkapnya, lihat FAQ https://aws.amazon.com/vpc/lattice/faqs/#topic-0
Buat konektor VPC_ SFTP LATTICE-enabled
Setelah menyelesaikan prasyarat, Anda dapat membuat konektor SFTP dengan konektivitas VPC menggunakan AWS CLI, AWS Management Console, atau AWS SDK.
Memantau status konektor VPC
LATTICE-enabled Konektor VPC_ memiliki proses pengaturan asinkron. Setelah pembuatan, pantau status konektor:
-
TER TUNDA: Konektor sedang disediakan. Penyediaan jaringan layanan sedang berlangsung, yang biasanya memakan waktu beberapa menit.
-
AKTIF: Konektor siap digunakan dan dapat mentransfer file.
-
ERRORED: Konektor gagal disediakan. Periksa detail kesalahan untuk informasi pemecahan masalah.
Periksa status konektor menggunakan describe-connector perintah:
aws transfer describe-connector --connector-id c-1234567890abcdef0
Selama status PENDING, test-connection API akan mengembalikan “Konektor tidak tersedia” sampai penyediaan selesai.
Pertimbangan dan batasan
-
Titik akhir publik: Saat menghubungkan ke titik akhir publik melalui VPC, Anda harus memberikan nama DNS di Konfigurasi Sumber Daya. Alamat IP publik tidak didukung.
-
Ketersediaan regional: Konektivitas VPC tersedia dalam pilihan. Wilayah AWS Cross-region berbagi sumber daya tidak didukung.
-
Persyaratan Zona Ketersediaan: Gerbang Sumber Daya harus dikaitkan dengan subnet di setidaknya dua Zona Ketersediaan. Tidak semua Zona Ketersediaan mendukung VPC Lattice di setiap wilayah.
-
Batas koneksi: Maksimum 350 koneksi per sumber daya dengan batas waktu idle 350 detik untuk koneksi TCP.
Pertimbangan Biaya
Tidak ada biaya tambahan selain AWS Transfer Family biaya layanan reguler. Namun, pelanggan mungkin dikenakan biaya tambahan dari Amazon VPC Lattice terkait dengan berbagi sumber daya Amazon Virtual Private Cloud mereka, dan biaya gateway NAT jika mereka menggunakan gateway NAT mereka sendiri untuk keluar ke internet.
Untuk informasi AWS Transfer Family harga lengkap, lihat halaman AWS Transfer Family harga
Contoh konektivitas VPC untuk konektor SFTP
Bagian ini memberikan contoh pembuatan konektor SFTP dengan konektivitas VPC untuk berbagai skenario. Sebelum menggunakan contoh ini, pastikan Anda telah menyelesaikan penyiapan infrastruktur VPC seperti yang dijelaskan dalam dokumentasi konektivitas VPC.
Contoh: Koneksi titik akhir pribadi
Contoh ini menunjukkan cara membuat konektor SFTP yang terhubung ke server SFTP pribadi yang hanya dapat diakses dari VPC Anda.
Prasyarat
-
Buat Gerbang Sumber Daya di VPC Anda:
aws vpc-lattice create-resource-gateway \ --name my-private-server-gateway \ --vpc-identifier vpc-1234567890abcdef0 \ --subnet-ids subnet-1234567890abcdef0 subnet-0987654321fedcba0 -
Buat Konfigurasi Sumber Daya untuk server SFTP pribadi Anda:
aws vpc-lattice create-resource-configuration \ --name my-private-server-config \ --resource-gateway-identifier rgw-1234567890abcdef0 \ --resource-configuration-definition ipResource={ipAddress="10.0.1.100"} \ --port-ranges 22
Buat konektor VPC_ LATTICE-enabled
-
Buat konektor SFTP dengan konektivitas VPC:
aws transfer create-connector \ --access-role arn:aws:iam::123456789012:role/TransferConnectorRole \ --sftp-config UserSecretId=my-private-server-credentials,TrustedHostKeys="ssh-rsa AAAAB3NzaC..." \ --egress-config VpcLattice={ResourceConfigurationArn=arn:aws:vpc-lattice:us-east-1:123456789012:resourceconfiguration/rcfg-1234567890abcdef0,PortNumber=22} -
Pantau status konektor hingga menjadi
ACTIVE:aws transfer describe-connector --connector-id c-1234567890abcdef0
Server SFTP jarak jauh akan melihat koneksi yang berasal dari alamat IP Resource Gateway dalam rentang VPC CIDR Anda.
Contoh: Titik akhir publik melalui VPC
Contoh ini menunjukkan cara merutekan koneksi ke server SFTP publik melalui VPC Anda untuk memanfaatkan kontrol keamanan terpusat dan menggunakan alamat IP NAT Gateway Anda sendiri.
Prasyarat
-
Buat Gerbang Sumber Daya di VPC Anda (sama seperti contoh titik akhir pribadi).
-
Buat Konfigurasi Sumber Daya untuk server SFTP publik menggunakan nama DNS-nya:
aws vpc-lattice create-resource-configuration \ --name my-public-server-config \ --resource-gateway-identifier rgw-1234567890abcdef0 \ --resource-configuration-definition dnsResource={domainName="sftp.example.com"} \ --port-ranges 22catatan
Untuk titik akhir publik, Anda harus menggunakan nama DNS, bukan alamat IP.
Buat konektor
-
Buat konektor SFTP:
aws transfer create-connector \ --access-role arn:aws:iam::123456789012:role/TransferConnectorRole \ --sftp-config UserSecretId=my-public-server-credentials,TrustedHostKeys="ssh-rsa AAAAB3NzaC..." \ --egress-config VpcLattice={ResourceConfigurationArn=arn:aws:vpc-lattice:us-east-1:123456789012:resourceconfiguration/rcfg-0987654321fedcba0,PortNumber=22}
Lalu lintas akan mengalir dari konektor ke Resource Gateway Anda, kemudian melalui NAT Gateway Anda untuk mencapai server SFTP publik. Server jarak jauh akan melihat alamat IP Elastic NAT Gateway Anda sebagai sumbernya.
Contoh: titik akhir Cross-account pribadi
Contoh ini menunjukkan cara menyambung ke server SFTP pribadi di AWS akun yang berbeda dengan menggunakan berbagi sumber daya.
catatan
Jika Anda sudah mengaktifkan berbagi sumber daya lintas VPC melalui mekanisme lain, seperti AWS Transit Gateway, Anda tidak perlu mengonfigurasi berbagi sumber daya yang dijelaskan di sini. Mekanisme routing yang ada, seperti tabel rute Transit Gateway, secara otomatis digunakan oleh konektor SFTP. Anda hanya perlu membuat Konfigurasi Sumber Daya di akun yang sama tempat Anda membuat konektor SFTP.
Akun A (Penyedia Sumber Daya) - Bagikan Konfigurasi Sumber Daya
-
Buat Gerbang Sumber Daya dan Konfigurasi Sumber Daya di Akun A (sama seperti contoh sebelumnya).
-
Bagikan Konfigurasi Sumber Daya dengan Akun B menggunakan AWS Resource Access Manager:
aws ram create-resource-share \ --name cross-account-sftp-share \ --resource-arns arn:aws:vpc-lattice:us-east-1:111111111111:resourceconfiguration/rcfg-1234567890abcdef0 \ --principals 222222222222
Akun B (Konsumen Sumber Daya) - Terima dan Gunakan Bagikan
-
Terima undangan berbagi sumber daya:
aws ram accept-resource-share-invitation \ --resource-share-invitation-arn arn:aws:ram:us-east-1:111111111111:resource-share-invitation/invitation-id -
Buat konektor SFTP di Akun B:
aws transfer create-connector \ --access-role arn:aws:iam::222222222222:role/TransferConnectorRole \ --sftp-config UserSecretId=cross-account-server-credentials,TrustedHostKeys="ssh-rsa AAAAB3NzaC..." \ --egress-config VpcLattice={ResourceConfigurationArn=arn:aws:vpc-lattice:us-east-1:111111111111:resourceconfiguration/rcfg-1234567890abcdef0,PortNumber=22}
Konektor di Akun B sekarang dapat mengakses server SFTP pribadi di Akun A melalui Konfigurasi Sumber Daya bersama.
Skenario pemecahan masalah umum
Berikut adalah solusi untuk masalah umum saat membuat konektor VPC_: LATTICE-enabled
-
Konektor macet dalam status PEN DING: Periksa apakah Gerbang Sumber Daya AKTIF dan memiliki subnet di Zona Ketersediaan yang didukung. Jika konektor masih macet dengan status PENDING, panggil
UpdateConnectormenggunakan parameter konfigurasi yang sama yang Anda gunakan pada awalnya. Ini memicu peristiwa status baru yang mungkin menyelesaikan masalah. -
Batas waktu koneksi: Verifikasi aturan grup keamanan mengizinkan lalu lintas di port 22 dan bahwa perutean VPC Anda benar.
-
Masalah resolusi DNS: Untuk titik akhir publik, pastikan VPC Anda memiliki konektivitas internet melalui NAT Gateway atau Internet Gateway.
-
Cross-account akses ditolak: Verifikasi pembagian sumber daya diterima dan ARN Konfigurasi Sumber Daya benar. Jika kebijakan izin yang tepat dilampirkan ke konfigurasi sumber daya saat akun asal membuat berbagi sumber daya, izin ini diperlukan:
vpc-lattice:AssociateViaAWSService,vpc-lattice:AssociateViaAWSService-EventsAndStates,vpc-lattice:CreateServiceNetworkResourceAssociation,vpc-lattice:GetResourceConfiguration.