Quiero saber qué tipo de punto de enlace usar para mi servidor de AWS Transfer Family.
Resolución
| | | |
|---|
| Tipo de punto de enlace | Punto de enlace público | Punto de enlace de Amazon VPC con acceso interno | Punto de enlace de Amazon VPC con acceso a Internet |
| Protocolos compatibles | SFTP | SFTP, FTP, FTPS | SFTP, FTPS |
| Acceso | Puedes acceder a puntos de enlace públicos a través de Internet. No necesitas una configuración especial en Amazon Virtual Private Cloud (Amazon VPC). | Puedes acceder a un punto de enlace de VPC desde VPC y entornos conectados a VPC, como un centro de datos local a través de AWS Direct Connect o VPN. | Puedes acceder a los puntos de enlace de VPC a través de Internet y desde entornos conectados a VPC y VPC, como un centro de datos local a través de AWS Direct Connect o VPN. |
| Dirección IP estática | No puedes adjuntar una dirección IP estática. AWS proporciona direcciones IP que están sujetas a cambios. | Las direcciones IP privadas del punto de enlace no cambian. | Puedes adjuntar direcciones IP elásticas al punto de enlace, como las direcciones IP propiedad de AWS o tus propias direcciones IP (BYOIP). Las direcciones IP elásticas del punto de enlace no cambian. Las direcciones IP privadas del servidor tampoco cambian. |
| Lista de direcciones IP permitidas de origen | Los puntos de enlace públicos no admiten listas de permisos por direcciones IP de origen. Los puntos de enlace públicos son de acceso público y escuchan el tráfico a través del puerto 22. | Utiliza grupos de seguridad que estén conectados a los puntos de enlace del servidor y listas de control de acceso de la red (ACL de la red) conectadas a la subred del punto de enlace. | Utiliza los grupos de seguridad que contienen los puntos de enlace del servidor y las ACL de la red que están conectadas a la subred que contiene el punto de enlace. |
| Lista de permitidos del firewall del cliente | Debes permitir el nombre DNS del servidor. Como las direcciones IP están sujetas a cambios, se recomienda no utilizarlas en la lista de direcciones IP permitidas del firewall del cliente. | Puedes permitir las direcciones IP privadas o el nombre DNS de los puntos de enlace. | Puedes permitir el nombre DNS del servidor o las direcciones IP elásticas asociadas al servidor. |
Nota: El tipo de punto de enlace VPC_ENDPOINT está descontinuado. No puedes usar este tipo de punto de enlace para crear servidores nuevos.
Para aumentar la seguridad de tu servidor de AWS Transfer Family, toma las siguientes medidas:
- Utiliza un punto de enlace de VPC con acceso interno para que solo puedan acceder al servidor los clientes de tus entornos conectados a VPC o VPC.
- Para permitir que los clientes accedan al punto de enlace a través de Internet y proteger el servidor, utiliza un punto de enlace de VPC con acceso a Internet. A continuación, modifica los grupos de seguridad de la VPC para permitir el tráfico únicamente desde determinadas direcciones IP que alojan los clientes de tus usuarios.
- Utiliza un equilibrador de carga de red frente a un punto de enlace de VPC con acceso interno. Cambia el puerto del agente de escucha del equilibrador de carga del puerto 22 a un puerto diferente para que a los robots y a los escáneres de puertos les resulte más difícil sondear el servidor. Para los servidores SFTP, AWS Transfer Family admite los puertos personalizados 2222, 22000 y 2223 sin necesidad de configurar un equilibrador de carga de red.
Nota: Si usas un equilibrador de carga de red, no puedes usar grupos de seguridad para permitir el acceso desde las direcciones IP de origen.
Importante: No coloques los equilibradores de carga de red ni las puertas de enlace de NAT delante de los servidores de AWS Transfer Family.
- Si necesitas una autenticación basada en contraseñas y utilizas un ](https://docs.aws.amazon.com/transfer/latest/userguide/gateway-api-tutorial.html)proveedor de identidad personalizado[ en tu servidor, aplica una política de contraseña segura. Exige a los usuarios que creen una contraseña segura y limita el número de intentos fallidos de inicio de sesión.
Información relacionada
Creación de un punto de enlace a Internet para el servidor
How do I activate a static Elastic IP address for my Transfer Family server? (¿Cómo activo una dirección IP elástica estática para mi servidor de Transfer Family?)