本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
將代理程式連線至私有 VPC 資源
如果您想要在 上執行滲透測試的應用程式無法在公有網際網路上使用,您需要向 AWS Security Agent 提供 VPC 組態。AWS Security Agent 將使用此 VPC 組態來存取應用程式,包括 VPC、子網路和安全群組。
注意
在私有 VPC 中測試端點時,僅允許解析為已知私有 IPs的端點 (如需詳細資訊,請參閱 VPC CIDR 區塊)。允許下列 IPv4 和 IPv6 範圍:
10.0.0.0/8 172.16.0.0/12 192.168.0.0/16 fd00::/8
注意
連線至子網路時,AWS Security Agent 會在為滲透測試設定的子網路中建立 ENI (彈性網路界面)。此 ENI 沒有相關聯的公有 IP 地址,這表示無法與公有子網路中的 VPC 網際網路閘道通訊。如果您的滲透測試需要開放網際網路存取,請改用具有相關聯 VPC NAT Gateway 的私有子網路
您可以從 AWS 管理主控台授予 VPC 的一般存取權。在 Security Agent Web 應用程式中,使用者會選取滲透測試的特定組態。
在客服人員空間中新增 VPC
-
導覽至客服人員空間概觀頁面
-
選取動作,然後選取編輯滲透測試組態
-
在 VPC 標題下,指定 VPC、子網路和安全群組
您最多可以新增 5 VPCs。
必要的客服人員空間服務角色許可
若要使用 VPC 執行滲透測試,您的代理程式空間服務角色必須包含下列許可:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "ec2:CreateNetworkInterface", "ec2:DescribeDhcpOptions", "ec2:DescribeNetworkInterfaces", "ec2:DescribeNetworkInterfaceAttribute", "ec2:DescribeSubnets", "ec2:DescribeSecurityGroups", "ec2:DescribeVpcs", "ec2:ModifyNetworkInterfaceAttribute", "ec2:DeleteNetworkInterface" ], "Resource": "*" }, { "Effect": "Allow", "Action": "ec2:CreateNetworkInterfacePermission", "Resource": "arn:aws:ec2:{{region}}:{{accountId}}:network-interface/*", "Condition": { "ArnEquals": { "ec2:Subnet": [ "arn:aws:ec2:{{region}}:{{accountId}}:subnet/[[subnetIds]]" ] } } } ] }
若要在 Security Agent Web 應用程式中選取滲透測試的特定 VPC 組態
-
導覽至滲透測試概觀頁面
-
選取您需要為其新增 VPC 組態的滲透測試,然後選擇修改滲透測試詳細資訊
-
選取下一步以到達 VPC 資源區段
-
選取 VPC、子網路和安全群組
-
選取下一步以到達最後一個區段,並儲存滲透測試
注意
使用 AWS Resource Access Manager 共用的 VPC 資源 (子網路和安全群組) 目前支援跨帳戶滲透測試。用於身分驗證登入資料的 Secrets Manager 秘密和 Lambda 函數必須在與您的 AWS Security Agent 設定相同的 AWS 帳戶中設定。
針對另一個 AWS 帳戶中的 VPC 資源執行滲透測試
您可以使用 AWS Resource Access Manager,針對與您的帳戶共用的 VPC 資源執行滲透測試。兩個帳戶都必須屬於相同的 AWS Organization。
-
(選用) 為您的 AWS 組織啟用自動資源共用
aws ram enable-sharing-with-aws-organization
-
使用擁有 VPC 資源之 AWS 帳戶的登入資料,與滲透測試擁有者帳戶共用子網路和安全群組資源
aws ram create-resource-share \ --name SharePentestResources \ --resource-arns <subnet ARN> <security group ARN> \ --principals <penetration test owner account ID>
-
導覽至客服人員空間概觀頁面
-
選取滲透測試並尋找服務角色名稱
-
驗證 IAM 角色是否授予共用 VPC 資源的存取權
-
選取動作,然後編輯滲透測試組態
-
在 VPC 標題下,指定共用 VPC、子網路和安全群組,並儲存更新的組態。
-
導覽至 AWS Security Agent Web 應用程式上的滲透測試概觀頁面
-
選取您需要為其新增 VPC 組態的滲透測試,然後選擇修改滲透測試詳細資訊
-
更新滲透測試以使用共用 VPC 資源