本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
中的基础设施安全 AWS Transfer Family
作为一项托管服务 AWS Transfer Family ,受 AWS 全球网络安全保护。有关 AWS 安全服务以及如何 AWS 保护基础设施的信息,请参阅AWS 云安全
您可以使用 AWS 已发布的 API 调用 AWS Transfer Family 通过网络进行访问。客户端必须支持以下内容:
-
传输层安全性协议(TLS)。我们要求使用 TLS 1.2,建议使用 TLS 1.3。
-
具有完美向前保密 (PFS) 的密码套件,例如 DHE(短暂的)或 ECDHE(椭圆曲线短暂的 Diffie-Hellman)。 Diffie-Hellman大多数现代系统(如 Java 7 及更高版本)都支持这些模式。
避免将 NLB 和 NAT 放在前面 AWS Transfer Family 服务器
注意
使用 FTP 和 FTPS 协议配置的服务器仅允许使用 VPC 进行配置:没有公共终端节点可用于。 FTP/FTPS
许多客户配置网络负载均衡器 (NLB) 来将流量路由到他们的 AWS Transfer Family 服务器。他们之所以这样做,通常是因为他们之前创建了服务器, AWS 提供了从 VPC 内部和互联网访问服务器的方法,或者支持互联网上的 FTP。这种配置不仅会增加客户的成本,还会导致其他问题,我们将在本节中对此进行介绍。
当客户端从企业防火墙后面的客户专用网络进行连接时,NAT 网关是必备组件。但是,您应该意识到,当许多客户端位于同一 NAT 网关后面时,这可能会影响性能和连接限制。如果从客户端到 FTP 或 FTPS 服务器的通信路径中有 NLB 或 NAT,则服务器无法准确识别客户端的 IP 地址,因为只能 AWS Transfer Family 看到 NLB 或 NAT 的 IP 地址。
如果您在 NLB 后面使用 Transfer Family 服务器的配置,我们建议您迁移到 VPC 终端节点并使用弹性 IP 地址而不是 NLB。使用 NAT 网关时,请注意下述连接限制。
如果你使用的是 FTPS 协议,这种配置不仅会降低你审核谁在访问服务器的能力,还会影响性能。 AWS Transfer Family 使用源 IP 地址在我们的数据平面上分片您的连接。对于 FTPS 而言,这意味着通信路由上带有 NLB 或 NAT 网关的 Transfer Family 服务器不具有 10,000 个同步连接,而是仅限于 300 个同步连接。
尽管我们建议避免在 AWS Transfer Family 服务器前安装网络负载均衡器,但如果您的 FTP 或 FTPS 实施要求在来自客户端的通信路由中使用 NLB 或 NAT,请遵循以下建议:
-
对于 NLB,使用端口 21 进行运行状况检查,而不是端口 8192-8200。
-
对于 AWS Transfer Family 服务器,通过设置启用 TLS 会话恢复
TlsSessionResumptionMode = ENFORCED。注意
这是推荐模式,因为它提供了增强的安全性:
-
要求客户端使用 TLS 会话恢复进行后续连接。
-
通过确保一致的加密参数提供更强的安全保障。
-
有助于防止潜在的降级攻击。
-
在优化性能的同时保持对安全标准的合规性。
-
-
如果可能,请停止使用 NLB,以充分利用 AWS Transfer Family 性能和连接限制。
有关NLB替代品的更多指导,请通过 AWS 支持联系 AWS Transfer Family 产品管理团队。有关改善安全状况的更多信息,请参阅博客文章提高 AWS Transfer Family 服务器安全的六个技巧
VPC 连接基础设施安全
VPC 出口类型的 SFTP 连接器通过网络隔离和私有连接提供增强的基础设施安全性:
网络隔离的好处
-
私有网络流量:所有发往私有 SFTP 服务器的连接器流量都保留在您的 VPC 内,永远不会穿越公共互联网。
-
受控出口:对于通过 VPC 访问的公共终端节点,流量通过 NAT 网关进行路由,使您可以控制出口 IP 地址和网络策略。
-
VPC 安全控制:利用现有的 VPC 安全组、网络 ACL 和路由表来控制连接器网络访问。
-
混合连接:通过已建立的 VPN 或直接连接连接访问本地 SFTP 服务器,无需额外的互联网泄露。
资源网关安全注意事项
资源网关为 Cross-VPC 资源访问提供安全的入口点:
-
Multi-AZ 部署:资源网关需要在至少两个可用区中建立子网,以实现高可用性和容错能力。
-
安全组控制:将安全组配置为仅限授权来源访问 SFTP 端口(通常为端口 22)。
-
私有子网放置:连接私有 SFTP 服务器时,在私有子网中部署资源网关以保持网络隔离。
-
连接限制:每个资源网关支持最多 350 个并发连接,TCP 连接的空闲超时时间为 350 秒。