Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Mengkonfigurasi titik akhir server SFTP, FTPS, atau FTP
Topik ini memberikan rincian untuk membuat dan menggunakan titik akhir AWS Transfer Family server yang menggunakan satu atau lebih protokol SFTP, FTPS, dan FTP.
Topik
Opsi penyedia identitas
AWS Transfer Family menyediakan beberapa metode untuk mengotentikasi dan mengelola pengguna. Tabel berikut membandingkan penyedia identitas yang tersedia yang dapat Anda gunakan dengan Transfer Family.
| Tindakan | AWS Transfer Family layanan dikelola | AWS Managed Microsoft AD | Amazon API Gateway | AWS Lambda |
|---|---|---|---|---|
| Protokol yang didukung | SFTP | SFTP, FTPS, FTP | SFTP, FTPS, FTP | SFTP, FTPS, FTP |
|
Key-based otentikasi |
Ya |
Tidak |
Ya |
Ya |
|
Autentikasi kata sandi |
Tidak |
Ya |
Ya |
Ya |
|
AWS Identity and Access Management (IAM) dan POSIX |
Ya |
Ya |
Ya |
Ya |
|
Direktori rumah logis |
Ya |
Ya |
Ya |
Ya |
| Akses parameter (berbasis nama pengguna) | Ya | Ya | Ya | Ya |
|
Struktur akses ad hoc |
Ya |
Tidak |
Ya |
Ya |
|
AWS WAF |
Tidak |
Tidak |
Ya |
Tidak |
Catatan:
-
IAM digunakan untuk mengontrol akses penyimpanan cadangan Amazon S3, dan POSIX digunakan untuk Amazon EFS.
-
Ad hoc mengacu pada kemampuan untuk mengirim profil pengguna saat runtime. Misalnya, Anda dapat mendaratkan pengguna di direktori home mereka dengan meneruskan nama pengguna sebagai variabel.
-
Untuk detailnya AWS WAF, lihatMenambahkan firewall aplikasi web.
-
Ada posting blog yang menjelaskan penggunaan fungsi Lambda yang terintegrasi dengan Microsoft Entra ID (sebelumnya Azure AD) sebagai penyedia identitas Transfer Family Anda. Untuk detailnya, lihat Mengautentikasi AWS Transfer Family dengan Azure Active Directory dan AWS Lambda
. -
Kami menyediakan beberapa CloudFormation templat untuk membantu Anda dengan cepat menerapkan server Transfer Family yang menggunakan penyedia identitas khusus. Lihat perinciannya di Templat fungsi lambda.
Dalam prosedur berikut, Anda dapat membuat SFTP-enabled server, FTPS-enabled server, FTP-enabled server, atau AS2-enabled server.
Langkah selanjutnya
AWS Transfer Family matriks tipe titik akhir
Saat Anda membuat server Transfer Family, Anda memilih jenis titik akhir yang akan digunakan. Tabel berikut menjelaskan karakteristik untuk setiap jenis titik akhir.
| Karakteristik | Publik | VPC - Internet | VPC - Internal | VPC_Endpoint (tidak digunakan lagi) |
|---|---|---|---|---|
| Protokol yang didukung | SFTP | SFTP, FTPS, AS2 | SFTP, FTP, FTPS, AS2 | SFTP |
| Akses | Dari melalui internet. Jenis titik akhir ini tidak memerlukan konfigurasi khusus apa pun di VPC Anda. | Melalui internet dan dari dalam VPC dan VPC-connected lingkungan, seperti pusat data lokal Direct Connect atau VPN. | Dari dalam VPC dan VPC-connected lingkungan, seperti pusat data lokal Direct Connect atau VPN. | Dari dalam VPC dan VPC-connected lingkungan, seperti pusat data lokal Direct Connect atau VPN. |
| Alamat IP statis | Anda tidak dapat melampirkan alamat IP statis. AWS menyediakan alamat IP yang dapat berubah. |
Anda dapat melampirkan alamat IP elastis ke titik akhir. Ini bisa berupa AWS alamat IP milik atau alamat IP Anda sendiri (B awa alamat IP Anda sendiri). Alamat IP elastis yang dilampirkan ke titik akhir tidak berubah. Alamat IP pribadi yang terpasang ke server juga tidak berubah. |
Alamat IP pribadi yang dilampirkan ke titik akhir tidak berubah. | Alamat IP pribadi yang dilampirkan ke titik akhir tidak berubah. |
| Daftar izin IP sumber |
Jenis titik akhir ini tidak mendukung daftar izin berdasarkan alamat IP sumber. Titik akhir dapat diakses publik dan mendengarkan lalu lintas melalui port 22. catatanUntuk VPC-hosted titik akhir, server SFTP Transfer Family dapat beroperasi melalui port 22 (default), 2222, 2223, atau 22000. |
Untuk mengizinkan akses berdasarkan alamat IP sumber, Anda dapat menggunakan grup keamanan yang dilampirkan ke titik akhir server dan ACL jaringan yang dilampirkan ke subnet tempat titik akhir berada. |
Untuk mengizinkan akses berdasarkan alamat IP sumber, Anda dapat menggunakan grup keamanan yang dilampirkan ke titik akhir server dan daftar kontrol akses jaringan (ACL jaringan) yang dilampirkan ke subnet tempat titik akhir berada. |
Untuk mengizinkan akses berdasarkan alamat IP sumber, Anda dapat menggunakan grup keamanan yang dilampirkan ke titik akhir server dan ACL jaringan yang dilampirkan ke subnet tempat titik akhir berada. |
| Daftar izin firewall klien |
Anda harus mengizinkan nama DNS server. Karena alamat IP dapat berubah, hindari menggunakan alamat IP untuk daftar izin firewall klien Anda. |
Anda dapat mengizinkan nama DNS server atau alamat IP Elastic yang terpasang ke server. |
Anda dapat mengizinkan alamat IP pribadi atau nama DNS dari titik akhir. |
Anda dapat mengizinkan alamat IP pribadi atau nama DNS dari titik akhir. |
| Jenis alamat IP | IPv4 (default) atau dual-stack (IPv4 dan IPv6) | Hanya IPv4 (dual-stack tidak didukung) | IPv4 (default) atau dual-stack (IPv4 dan IPv6) | Hanya IPv4 (dual-stack tidak didukung) |
catatan
Jenis VPC_ENDPOINT titik akhir sekarang tidak digunakan lagi dan tidak dapat digunakan untuk membuat server baru. Alih-alih menggunakanEndpointType=VPC_ENDPOINT, gunakan tipe titik akhir VPC (EndpointType=VPC), yang dapat Anda gunakan sebagai Internal atau Internet Facing, seperti yang dijelaskan dalam tabel sebelumnya.
-
Untuk detail tentang penghentian, lihat. Menghentikan penggunaan VPC_ENDPOINT
-
Untuk informasi tentang mengelola izin titik akhir VPC, lihatMembatasi akses endpoint VPC untuk server Transfer Family.
Pertimbangkan opsi berikut untuk meningkatkan postur keamanan AWS Transfer Family server Anda:
-
Gunakan titik akhir VPC dengan akses internal, sehingga server hanya dapat diakses oleh klien dalam VPC atau VPC-connected lingkungan Anda seperti pusat data lokal atau VPN. Direct Connect
-
Untuk memungkinkan klien mengakses titik akhir melalui internet dan melindungi server Anda, gunakan titik akhir VPC dengan akses yang menghadap ke internet. Kemudian, ubah grup keamanan VPC untuk mengizinkan lalu lintas hanya dari alamat IP tertentu yang meng-host klien pengguna Anda.
-
Jika Anda memerlukan otentikasi berbasis kata sandi dan menggunakan penyedia identitas khusus dengan server Anda, praktik terbaik adalah kebijakan kata sandi Anda mencegah pengguna membuat kata sandi yang lemah dan membatasi jumlah upaya login yang gagal.
AWS Transfer Family adalah layanan terkelola, sehingga tidak menyediakan akses shell. Anda tidak dapat langsung mengakses server SFTP yang mendasarinya untuk menjalankan perintah asli OS pada server Transfer Family.
-
Gunakan Network Load Balancer di depan titik akhir VPC dengan akses internal. Ubah port pendengar pada penyeimbang beban dari port 22 ke port yang berbeda. Ini dapat mengurangi, tetapi tidak menghilangkan, risiko pemindai port dan bot menyelidiki server Anda, karena port 22 paling umum digunakan untuk pemindaian. Untuk detailnya, lihat posting blog Network Load Balancers sekarang mendukung grup
Keamanan. catatan
Jika Anda menggunakan Network Load Balancer, AWS Transfer Family CloudWatch log menunjukkan alamat IP untuk NLB, bukan alamat IP klien yang sebenarnya.
Pertimbangan Penyeimbang Beban Jaringan FTP dan FTPS
Meskipun kami menyarankan untuk menghindari Network Load Balancers di depan AWS Transfer Family server, jika implementasi FTP atau FTPS Anda memerlukan NLB atau NAT dalam rute komunikasi dari klien, ikuti rekomendasi berikut:
-
Untuk NLB, gunakan port 21 untuk pemeriksaan kesehatan, bukan port 8192-8200.
-
Untuk AWS Transfer Family server, aktifkan dimulainya kembali sesi TLS dengan menyetel.
TlsSessionResumptionMode = ENFORCEDcatatan
Ini adalah mode yang disarankan, karena memberikan keamanan yang ditingkatkan:
-
Memerlukan klien untuk menggunakan dimulainya kembali sesi TLS untuk koneksi berikutnya.
-
Memberikan jaminan keamanan yang lebih kuat dengan memastikan parameter enkripsi yang konsisten.
-
Membantu mencegah potensi serangan downgrade.
-
Menjaga kepatuhan terhadap standar keamanan sambil mengoptimalkan kinerja.
-
-
Jika memungkinkan, bermigrasi dari penggunaan NLB untuk memanfaatkan sepenuhnya batas AWS Transfer Family kinerja dan koneksi.
Untuk panduan tambahan tentang alternatif NLB, hubungi tim Manajemen AWS Transfer Family Produk melalui AWS Dukungan. Untuk informasi lebih lanjut tentang meningkatkan postur keamanan Anda, lihat posting blog Enam tips untuk meningkatkan keamanan AWS Transfer Family server Anda
Panduan keamanan untuk NLB disediakan diHindari menempatkan NLB dan NAT di depan AWS Transfer Family server.