View a markdown version of this page

Utilizzo dei Network Load Balancer - AWS Transfer Family

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Utilizzo dei Network Load Balancer

La possibilità di posizionare un Network Load Balancer (NLB) davanti a un AWS Transfer Family server dipende dal protocollo utilizzato dal server. Consulta le seguenti linee guida prima di aggiungere un NLB alla tua architettura.

  • FTP e FTPS: consigliamo di non posizionare un NLB davanti al server. Un NLB in questo percorso aumenta i costi e riduce il numero di connessioni simultanee accettate dal server. Se l'implementazione FTP o FTPS richiede un NLB, consulta i consigli di configurazione. Evita di posizionare NLB e NAT davanti a AWS Transfer Family server

  • SFTP: è supportato un NLB. Con il protocollo PROXY v2 (PPv2), è possibile preservare l'indirizzo IP di origine del client sulle connessioni SFTP.

Un motivo comune per posizionare un NLB davanti a un AWS Transfer Family server è offrire una porta listener personalizzata. AWS Transfer Family offre già diverse porte, quindi controllate AWS Transfer Family matrice del tipo di endpoint le Crea un SFTP-enabled server porte supportate prima di aggiungere un NLB.

Preservazione dell'IP di origine del client per SFTP con il protocollo PROXY v2

Quando un NLB si trova nel percorso tra il client e il server SFTP, AWS Transfer Family vede l'indirizzo IP privato dell'NLB anziché l'indirizzo IP di origine del client. Il protocollo PROXY v2 (PPv2) risolve questo problema. L'NLB aggiunge un'intestazione PPv2 che riporta l'indirizzo IP di origine del client e legge tale intestazione. AWS Transfer Family

Quando si abilita PPv2, l'indirizzo IP di origine del client diventa disponibile nelle seguenti posizioni:

  • Richieste di autenticazione AWS Transfer Family inviate al tuo provider di identità personalizzato. È quindi possibile scrivere politiche di IP-based accesso.

  • Effettua il log in Amazon CloudWatch Logs.

Abilita l'applicazione del protocollo PROXY v2 su un server esistente

Il SftpMode membro di ProxyConfig controlla il modo in cui il server gestisce l'header PPv2. Ha esattamente due valori: NONE (predefinito) e. PROXY_PROTOCOL_V2_ENFORCED Per ulteriori informazioni, consulta ProtocolDetails nella documentazione di riferimento dell’API AWS Transfer Family .

Importante

Pertanto, PROXY_PROTOCOL_V2_ENFORCED è necessario limitare il gruppo di sicurezza degli endpoint VPC del server in modo da consentire il traffico in entrata solo tramite l'affidabile NLB.

Completa i tre passaggi seguenti per abilitare l'applicazione senza rifiutare alcuna connessione. Questo ordine evita i tempi di inattività della migrazione.

Passaggio 1: abilitare il protocollo PROXY v2 sul gruppo target NLB

Abilita l'proxy_protocol_v2.enabledattributo sul gruppo target NLB che punta all'endpoint VPC del tuo server. Questo attributo indica all'NLB di anteporre un'intestazione PPv2 a ogni connessione. Per istruzioni, consulta il protocollo Proxy nella Guida per l'utente di Elastic Load Balancing.

Mentre il server è ancora impostato suSftpMode=NONE, legge e ignora qualsiasi intestazione PPv2. L'attivazione del protocollo PROXY v2 sul gruppo target in questa fase non causa interruzioni.

Passaggio 2: verifica che l'intestazione arrivi a ogni connessione

Prima di applicare il protocollo PPv2, verificate che il server riceva un'intestazione PPv2 su ogni connessione. Controllate i log del server per verificare il tipo di attività. CONNECTED Negli accessi strutturati (JSON) Amazon CloudWatch Logs, controlla il valore proxy-protocol-v2-header nel campoignored; nei log precedenti, controlla che il ProxyProtocolV2Header campo contenga lo stesso valore.

Il campo ha la seguente semantica:

  • Il campo è assente quando la connessione non include un'intestazione PPv2.

  • Il valore è ignored quando la connessione include un'intestazione PPv2 mentre è. SftpMode NONE

  • Il valore è applied quando la connessione includeva un'intestazione PPv2 e il server l'ha rispettata. PROXY_PROTOCOL_V2_ENFORCED

Continua a controllare i log finché ogni CONNECTED voce non riporta il campo con il valore. ignored Un campo assente significa che un percorso raggiunge ancora il server senza un'intestazione PPv2. Se lo applichi mentre manca l'intestazione in un percorso, il server rifiuta tali connessioni. Per ulteriori informazioni su questi campi di registro, vedere e. Log strutturati JSON per Transfer Family Log precedenti per Transfer Family

Passaggio 3: Applica il protocollo PROXY v2

Aggiorna il server in modo che il SftpMode membro di sia. ProxyConfig PROXY_PROTOCOL_V2_ENFORCED Il server richiede quindi un'intestazione PPv2 valida su ogni connessione SFTP in entrata. Il server rifiuta le connessioni che arrivano senza un'intestazione PPv2 valida e registra un errore in. Amazon CloudWatch Logs Per eseguire il rollback, imposta su. SftpMode NONE

Console

Nella pagina dei dettagli del server, scegli Modifica accanto a Dettagli aggiuntivi, quindi attiva l'opzione di configurazione del protocollo PROXY. Per la procedura completa di modifica del server, consulta. Modifica i dettagli del server

AWS CLI

Esegui il seguente comando per applicare il protocollo PROXY v2 sul tuo server.

aws transfer update-server --server-id your-server-id --protocol-details ProxyConfig={SftpMode=PROXY_PROTOCOL_V2_ENFORCED}

In caso di successo, il comando restituisce il codice seguente e aggiorna il server.

{ "ServerId": "your-server-id" }