【问题标题】:AWS File Gateway - Ensure Authentic UID/GIDAWS 文件网关 - 确保真实的 UID/GID
【发布时间】:2018-01-05 12:33:51
【问题描述】:

AWS 文件网关似乎允许对网关中的共享和文件设置 UID/GID NFS 权限。这很好,但是由于网关本身没有存储本地用户群,似乎一旦通过身份验证(这似乎违背了客户端的用户存储,而不是某些文件网关用户存储),UID 和 GID 的值似乎由客户端而不是服务器填充。据我所知,这会使任何类型的安全性无效。任何知道共享的 UID 或 GID 的人都可以相应地设置本地计算机的 UID/GID,并使用他们想要的任何密码访问该共享。

我在这里误会了什么?

【问题讨论】:

    标签: amazon-web-services aws-storage-gateway


    【解决方案1】:

    我在这里误会了什么?

    只是这一直是 NFS 的一个限制:客户端计算机是受信任的。

    NFS 中有一个内置假设,即对客户端计算机具有特权访问权限的用户是受信任的用户,因此任何用户都不会拥有具有冲突或未经授权的 UID/GID 的帐户。

    在情况并非如此的环境中,您的观察是正确的...如果客户端计算机不可信,则基本 NFS 安全模型无法提供有意义的安全性。

    【讨论】:

    • 所以没有办法在 NFS 中进行服务器端的身份验证?
    • 在 NFS v4 和 v4.1 中发生服务器端身份验证在技术上是可行的,但在 v3 中则不行。 Storage Gateway 支持 3 和 4.1,并且不为 4.1 实施身份验证。相比之下,仅使用 NFSv4.1 的 Elastic File System (EFS) 也没有实现用户身份验证。信任模型基于通过 IP 允许来自特定主机的连接,本质上要求连接的机器是可信的。当然,文件模式和权限是强制执行的,但是正如您所观察到的,这需要来自客户端的可信 UID/GID 才能有意义。
    猜你喜欢
    • 1970-01-01
    • 2018-08-01
    • 2016-06-17
    • 2011-07-14
    • 1970-01-01
    • 2021-01-26
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多