View a markdown version of this page

中的基础设施安全 AWS Transfer Family - AWS Transfer Family

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

中的基础设施安全 AWS Transfer Family

作为一项托管服务 AWS Transfer Family ,受 AWS 全球网络安全保护。有关 AWS 安全服务以及如何 AWS 保护基础设施的信息,请参阅AWS 云安全。要使用基础设施安全的最佳实践来设计您的 AWS 环境,请参阅安全支柱架 AWS 构完善框架中的基础设施保护。

您可以使用 AWS 已发布的 API 调用 AWS Transfer Family 通过网络进行访问。客户端必须支持以下内容:

  • 传输层安全性协议(TLS)。我们要求使用 TLS 1.2,建议使用 TLS 1.3。

  • 具有完美向前保密 (PFS) 的密码套件,例如 DHE(短暂的)或 ECDHE(椭圆曲线短暂的 Diffie-Hellman)。 Diffie-Hellman大多数现代系统(如 Java 7 及更高版本)都支持这些模式。

避免将 NLB 和 NAT 放在前面 AWS Transfer Family 服务器

注意

使用 FTP 和 FTPS 协议配置的服务器仅允许使用 VPC 进行配置:没有公共终端节点可用于。 FTP/FTPS

许多客户配置网络负载均衡器 (NLB) 来将流量路由到他们的 AWS Transfer Family 服务器。他们之所以这样做,通常是因为他们之前创建了服务器, AWS 提供了从 VPC 内部和互联网访问服务器的方法,或者支持互联网上的 FTP。这种配置不仅会增加客户的成本,还会导致其他问题,我们将在本节中对此进行介绍。

当客户端从企业防火墙后面的客户专用网络进行连接时,NAT 网关是必备组件。但是,您应该意识到,当许多客户端位于同一 NAT 网关后面时,这可能会影响性能和连接限制。如果从客户端到 FTP 或 FTPS 服务器的通信路径中有 NLB 或 NAT,则服务器无法准确识别客户端的 IP 地址,因为只能 AWS Transfer Family 看到 NLB 或 NAT 的 IP 地址。

如果您在 NLB 后面使用 Transfer Family 服务器的配置,我们建议您迁移到 VPC 终端节点并使用弹性 IP 地址而不是 NLB。使用 NAT 网关时,请注意下述连接限制。

如果你使用的是 FTPS 协议,这种配置不仅会降低你审核谁在访问服务器的能力,还会影响性能。 AWS Transfer Family 使用源 IP 地址在我们的数据平面上分片您的连接。对于 FTPS 而言,这意味着通信路由上带有 NLB 或 NAT 网关的 Transfer Family 服务器不具有 10,000 个同步连接,而是仅限于 300 个同步连接。

尽管我们建议避免在 AWS Transfer Family 服务器前安装网络负载均衡器,但如果您的 FTP 或 FTPS 实施要求在来自客户端的通信路由中使用 NLB 或 NAT,请遵循以下建议:

  • 对于 NLB,使用端口 21 进行运行状况检查,而不是端口 8192-8200。

  • 对于 AWS Transfer Family 服务器,通过设置启用 TLS 会话恢复TlsSessionResumptionMode = ENFORCED

    注意

    这是推荐模式,因为它提供了增强的安全性:

    • 要求客户端使用 TLS 会话恢复进行后续连接。

    • 通过确保一致的加密参数提供更强的安全保障。

    • 有助于防止潜在的降级攻击。

    • 在优化性能的同时保持对安全标准的合规性。

  • 如果可能,请停止使用 NLB,以充分利用 AWS Transfer Family 性能和连接限制。

有关NLB替代品的更多指导,请通过 AWS 支持联系 AWS Transfer Family 产品管理团队。有关改善安全状况的更多信息,请参阅博客文章提高 AWS Transfer Family 服务器安全的六个技巧

VPC 连接基础设施安全

VPC 出口类型的 SFTP 连接器通过网络隔离和私有连接提供增强的基础设施安全性:

网络隔离的好处

  • 私有网络流量:所有发往私有 SFTP 服务器的连接器流量都保留在您的 VPC 内,永远不会穿越公共互联网。

  • 受控出口:对于通过 VPC 访问的公共终端节点,流量通过 NAT 网关进行路由,使您可以控制出口 IP 地址和网络策略。

  • VPC 安全控制:利用现有的 VPC 安全组、网络 ACL 和路由表来控制连接器网络访问。

  • 混合连接:通过已建立的 VPN 或直接连接连接访问本地 SFTP 服务器,无需额外的互联网泄露。

资源网关安全注意事项

资源网关为 Cross-VPC 资源访问提供安全的入口点:

  • Multi-AZ 部署:资源网关需要在至少两个可用区中建立子网,以实现高可用性和容错能力。

  • 安全组控制:将安全组配置为仅限授权来源访问 SFTP 端口(通常为端口 22)。

  • 私有子网放置:连接私有 SFTP 服务器时,在私有子网中部署资源网关以保持网络隔离。

  • 连接限制:每个资源网关支持最多 350 个并发连接,TCP 连接的空闲超时时间为 350 秒。