选择您的 Cookie 首选项

我们使用必要 Cookie 和类似工具提供我们的网站和服务。我们使用性能 Cookie 收集匿名统计数据,以便我们可以了解客户如何使用我们的网站并进行改进。必要 Cookie 无法停用,但您可以单击“自定义”或“拒绝”来拒绝性能 Cookie。

如果您同意,AWS 和经批准的第三方还将使用 Cookie 提供有用的网站功能、记住您的首选项并显示相关内容,包括相关广告。要接受或拒绝所有非必要 Cookie,请单击“接受”或“拒绝”。要做出更详细的选择,请单击“自定义”。

解决安装 stunnel 时遇到的问题

聚焦模式
解决安装 stunnel 时遇到的问题 - Amazon Elastic File System

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

如果您无法安装 stunnel,请尝试禁用证书主机名检查。此外,请启用在线证书状态协议(OCSP)以提供尽可能强的安全性。

禁用证书主机名检查

如果无法安装所需的依赖项,您可以选择在 Amazon EFS 挂载帮助程序配置中禁用证书主机名检查。我们建议您不要在生产环境中禁用此功能。要禁用证书主机名检查,请执行以下操作:

  1. 使用所选的文本编辑器打开 /etc/amazon/efs/efs-utils.conf 文件。

  2. stunnel_check_cert_hostname 值设置为 false。

  3. 保存对该文件的更改,然后关闭该文件。

有关使用传输中的数据加密的更多信息,请参阅挂载 EFS 文件系统

启用在线证书状态协议

为了在无法从您的 VPC 访问 CA 时最大限度地提高文件系统的可用性,当您选择加密传输中数据时,默认情况下不启用在线证书状态协议(OCSP)。Amazon EFS 使用 Amazon 证书颁发机构(CA)来颁发和签署其 TLS 证书,CA 指示客户端使用 OCSP 来检查是否有被吊销的证书。必须可以通过 Internet 从 Virtual Private Cloud 访问 OCSP 终端节点,以检查证书的状态。在该服务中,EFS 持续监视证书状态,并颁发新证书以替换它检测到的任何已撤销证书。

为了提供最高安全性,您可以启用 OCSP,以便 Linux 客户端可以检查撤销的证书。OCSP 可防止恶意使用已撤销的证书,这种情况不太可能发生在您的 VPC 中。如果撤销 EFS TLS 证书,Amazon 将发布安全公告,并发布拒绝已撤销的证书的新版 EFS 挂载帮助程序。

在 Linux 客户端上启用 OCSP,以便将来都可以与 EFS 建立 TLS 连接
  1. 打开 Linux 客户端上的一个终端。

  2. 使用所选的文本编辑器打开 /etc/amazon/efs/efs-utils.conf 文件。

  3. stunnel_check_cert_validity 值设置为 true。

  4. 保存对该文件的更改,然后关闭该文件。

mount 命令中启用 OCSP
  • 使用以下挂载命令在挂载文件系统时启用 OCSP。

    $ sudo mount -t efs -o tls,ocsp fs-12345678:/ /mnt/efs

本页内容

隐私网站条款Cookie 首选项
© 2025, Amazon Web Services, Inc. 或其附属公司。保留所有权利。