View a markdown version of this page

将代理连接到私有 VPC 资源 - AWS 安全代理

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

将代理连接到私有 VPC 资源

如果您要运行渗透测试的应用程序在公共互联网上不可用,则需要向 AWS 安全代理提供 VPC 配置。AWS 安全代理将使用此 VPC 配置(包括 VPC、子网和安全组)来访问应用程序。

注意

在私有 VPC 中测试终端节点时,仅允许解析为已知私有 IP 范围内的 IP 的终端节点(有关更多信息,请参阅 VPC CIDR 块)。允许使用以下 IPv4 和 IPv6 范围:

10.0.0.0/8
172.16.0.0/12
192.168.0.0/16
fd00::/8
注意

连接到子网时,AWS 安全代理将在为渗透测试配置的子网中创建 ENI(弹性网络接口)。此 ENI 没有关联的公有 IP 地址,这意味着它无法与公有子网中的 VPC 互联网网关通信。如果您的渗透测试需要开放的互联网接入,请改用带有关联的 VPC NAT 网关的私有子网

您可以从 AWS 管理控制台向 AWS 安全代理授予对 VPC 的常规访问权限。在安全客户端 Web 应用程序中,用户选择渗透测试的特定配置。

在代理空间中添加 VPC

  1. 导航到代理空间概述页面

  2. 选择操作,然后选择编辑渗透测试配置

  3. VPC 标题下,指定 VPC子网安全组

您最多可以添加 5 个 VPC。

所需的代理空间服务角色权限

要使用 VPC 运行渗透测试,您的代理空间服务角色必须包含以下权限:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "ec2:CreateNetworkInterface", "ec2:DescribeDhcpOptions", "ec2:DescribeNetworkInterfaces", "ec2:DescribeNetworkInterfaceAttribute", "ec2:DescribeSubnets", "ec2:DescribeSecurityGroups", "ec2:DescribeVpcs", "ec2:ModifyNetworkInterfaceAttribute", "ec2:DeleteNetworkInterface" ], "Resource": "*" }, { "Effect": "Allow", "Action": "ec2:CreateNetworkInterfacePermission", "Resource": "arn:aws:ec2:{{region}}:{{accountId}}:network-interface/*", "Condition": { "ArnEquals": { "ec2:Subnet": [ "arn:aws:ec2:{{region}}:{{accountId}}:subnet/[[subnetIds]]" ] } } } ] }

在安全客户端 Web 应用程序中为渗透测试选择特定 VPC 配置

  1. 导航到渗透测试概述页面

  2. 选择您需要为其添加 VPC 配置的渗透测试,然后选择修改渗透测试详情

  3. 选择 “下一步” 进入 “VPC 资源” 部分

  4. 选择 VPC子网安全组

  5. 选择 “下一步” 进入最后一部分并保存渗透测试

注意

Cross-account 目前支持对使用 AWS Resource Access Manager 共享的 VPC 资源(子网和安全组)进行渗透测试。用于身份验证凭证的 Secrets Manager 密钥和 Lambda 函数必须在与您的 AWS 安全代理设置相同的 AWS 账户中配置。

对另一个 AWS 账户中的 VPC 资源运行渗透测试

您可以使用 AWS Resource Access Manager 对与您的账户共享的 VPC 资源进行渗透测试。两个账户必须属于同一 AWS 组织。

  1. (可选)为您的 AWS 组织启用自动资源共享

aws ram enable-sharing-with-aws-organization
  1. 使用拥有 VPC 资源的 AWS 账户的证书,与渗透测试所有者账户共享子网和安全组资源

aws ram create-resource-share \ --name SharePentestResources \ --resource-arns <subnet ARN> <security group ARN> \ --principals <penetration test owner account ID>
  1. 导航到代理空间概述页面

  2. 选择渗透测试并找到服务角色名称

  3. 验证 IAM 角色是否授予对共享 VPC 资源的访问权限

  4. 选择操作,然后选择编辑渗透测试配置

  5. VPC 标题下,指定共享 VPC子网安全组并保存更新的配置。

  6. 导航到 AWS 安全代理 Web 应用程序上的渗透测试概述页面

  7. 选择您需要为其添加 VPC 配置的渗透测试,然后选择修改渗透测试详情

  8. 更新渗透测试以使用共享 VPC 资源