View a markdown version of this page

的安全策略 Amazon Transfer Family 服务器 - Amazon Transfer Family
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)。

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

的安全策略 Amazon Transfer Family 服务器

中的服务器安全策略 Amazon Transfer Family 允许您限制与服务器关联的一组加密算法(消息身份验证码 (MAC)、密钥交换 (KEX)、密码套件、内容加密密码和哈希算法)。

Amazon Transfer Family 支持使用混合密钥交换算法的后量子安全策略,将传统的加密方法与后量子算法相结合,增强了抵御未来量子计算威胁的安全性。有关更多信息,请参阅 使用混合后量子密钥交换 Amazon Transfer Family。

有关支持的密钥算法的列表,请参阅 加密算法。有关支持的服务器主机秘钥和服务托管用户秘钥算法列表,请参见 管理 Transfer Family 中的 SSH 和 PGP 密钥。

注意

从2025年开始,所有新的 Amazon Transfer Family 安全政策都包括使用混合密钥交换算法的后量子加密支持。有关后量子安全的更多信息,请参阅使用混合后量子密钥交换 Amazon Transfer Family。

注意

我们强烈建议将您的服务器更新为我们的最新安全政策。

  • TransferSecurityPolicy-2024-01是使用控制台、API 或 CLI 创建服务器时附加到服务器的默认安全策略。

  • 如果您使用默认安全策略创建 Transfer Family 服务器 CloudFormation 并接受默认安全策略,则会分配该服务器TransferSecurityPolicy-2018-11。

如果您担心客户端兼容性,请明确说明您在创建或更新服务器时希望使用哪种安全策略,而不是使用默认策略,后者可能会发生变化。要更改服务器的安全策略,请参阅编辑安全策略。

注意

较早的后量子政策(TransferSecurityPolicy-PQ-SSH-Experimental-2023-04和 TransferSecurityPolicy-PQ-SSH-FIPS-Experimental-2023-04)已过时。我们建议您改用新政策。

有关 Transfer Family 安全性的更多信息,请参阅以下博客文章:

加密算法

对于主机密钥,我们支持以下算法:

  • rsa-sha2-256

  • rsa-sha2-512

  • ecdsa-sha2-nistp256

  • ecdsa-sha2-nistp384

  • ecdsa-sha2-nistp521

  • ssh-ed25519

此外,以下安全策略允许ssh-rsa:

  • TransferSecurityPolicy-2018-11

  • TransferSecurityPolicy-2020-06

  • TransferSecurityPolicy-FIPS-2020-06

  • TransferSecurityPolicy-FIPS-2023-05

  • TransferSecurityPolicy-FIPS-2024-01

注意

了解 RSA 密钥类型(始终ssh-rsa如此)和 RSA 主机密钥算法(可以是任何支持的算法)之间的区别非常重要。

以下是各种安全策略支持的加密算法列表。

注意

在下表和策略中,请注意算法类型的以下用法。

  • SFTP 服务器仅使用SshCiphersSshKexs、和SshMacs部分中的算法。

  • FTPS 服务器仅使用TlsCiphers本节中的算法。

  • 由于 FTP 服务器不使用加密,因此不使用任何这些算法。

  • AS2 服务器仅使用ContentEncryptionCiphers和HashAlgorithms部分中的算法。这些部分定义了用于加密和签名文件内容的算法。

  • FIPS-2024-05 和 FIPS-2024-01 安全策略相同,唯一的不同是 FIPS-2024-05 它不支持该ssh-rsa算法。

  • Transfer Family推出了新的限制性政策,这些政策与现有政策非常相似:

    • TransferSecurityPolicy-Restricted-2018-11 和 TransferSecurityPolicy-2018-11 安全策略相同,唯一的不同是限制策略不支持chacha20-poly1305@openssh.com密码。

    • TransferSecurityPolicy-Restricted-2020-06 和 TransferSecurityPolicy-2020-06 安全策略相同,唯一的不同是限制策略不支持chacha20-poly1305@openssh.com密码。

    * 在下表中,chacha20-poly1305@openssh.com密码仅包含在非限制性政策中,

安全策略

TransferSecurityPolicy-2025-03

TransferSecurityPolicy-FIPS-2025-03

TransferSecurityPolicy-SshAuditCompliant-2025-02

TransferSecurityPolicy-AS2Restricted-2025-07

TransferSecurityPolicy-2024-01

TransferSecurityPolicy-FIPS-2024-01/TransferSecurityPolicy-FIPS-2024-05

TransferSecurityPolicy-2023-05

TransferSecurityPolicy-FIPS-2023-05

TransferSecurityPolicy-2022-03

TransferSecurityPolicy-2020-06 和 TransferSecurityPolicy-Restricted-2020-06

TransferSecurityPolicy-FIPS-2020-06

TransferSecurityPolicy-2018-11 和 TransferSecurityPolicy-Restricted-2018-11

SshCiphers

aes128-ctr

♦

♦

♦

♦

♦

♦

♦

♦

♦

aes128-gcm@openssh.com

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

aes192-ctr

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

aes256-ctr

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

aes256-gcm@openssh.com

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

chacha20-poly1305@openssh.com

♦*

♦*

SshKexs

mlkem768x25519-sha256

♦

♦

♦

mlkem768nistp256-sha256

♦

♦

♦

mlkem1024nistp384-sha384

♦

♦

♦

curve25519-sha256

♦

♦

♦

♦

♦

♦

♦

curve25519-sha256@libssh.org

♦

♦

♦

♦

♦

♦

♦

diffie-hellman group14-sha1

♦

diffie-hellman-group14-sha256

♦

♦

♦

diffie-hellman-group16-sha

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

diffie-hellman-group18-sha512

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

diffie-hellman-group-exchange-s

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

ecdh-sha2-nistp256

♦

♦

♦

♦

♦

♦

♦

♦

ecdh-sha2-nistp384

♦

♦

♦

♦

♦

♦

♦

♦

ecdh-sha2-nistp521

♦

♦

♦

♦

♦

♦

♦

♦

SshMacs

hmac-sha1

♦

hmac-sha1-etm@openssh.com

♦

hmac-sha2-256

♦

♦

♦

♦

hmac-sha2-256-etm@openssh.com

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

hmac-sha2-512

♦

♦

♦

♦

hmac-sha2-512-etm@openssh.com

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

umac-128-etm@openssh.com

♦

♦

umac-128@openssh.com

♦

♦

umac-64-etm@openssh.com

♦

umac-64@openssh.com

♦

ContentEncryptionCiphers

aes256-cbc

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

aes192-cbc

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

aes128-cbc

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

3des-cbc

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

HashAlgorithms

sha256

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

sha384

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

sha512

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

sha1

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

TlsCiphers

TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

♦

TLS_RSA_WITH_AES_128_CBC_SHA256

♦

TLS_RSA_WITH_AES_256_CBC_SHA256

♦

安全策略详情

以下部分包含每种安全策略的 JSON 表示形式。

TransferSecurityPolicy-2025-03

以下显示了 TransferSecurityPolicy-2025-03 安全策略。

{ "SecurityPolicy": { "Fips": false, "SecurityPolicyName": "TransferSecurityPolicy-2025-03", "SshCiphers": [ "aes256-gcm@openssh.com", "aes128-gcm@openssh.com", "aes128-ctr", "aes256-ctr", "aes192-ctr" ], "SshKexs": [ "mlkem768x25519-sha256", "mlkem768nistp256-sha256", "mlkem1024nistp384-sha384", "ecdh-sha2-nistp256", "ecdh-sha2-nistp384", "ecdh-sha2-nistp521", "curve25519-sha256", "curve25519-sha256@libssh.org", "diffie-hellman-group16-sha512", "diffie-hellman-group18-sha512", "diffie-hellman-group-exchange-sha256" ], "SshMacs": [ "hmac-sha2-256-etm@openssh.com", "hmac-sha2-512-etm@openssh.com" ], "ContentEncryptionCiphers": [ "aes256-cbc", "aes192-cbc", "aes128-cbc", "3des-cbc" ], "HashAlgorithms": [ "sha256", "sha384", "sha512", "sha1" ], "TlsCiphers": [ "TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256", "TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256", "TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256", "TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256", "TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384", "TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384", "TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384", "TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384" ], "Type": "SERVER", "Protocols": [ "SFTP", "FTPS" ] } }

TransferSecurityPolicy-FIPS-2025-03

以下显示了 TransferSecurityPolicy-FIPS-2025-03 安全策略。

{ "SecurityPolicy": { "Fips": true, "SecurityPolicyName": "TransferSecurityPolicy-FIPS-2025-03", "SshCiphers": [ "aes256-gcm@openssh.com", "aes128-gcm@openssh.com", "aes256-ctr", "aes192-ctr", "aes128-ctr" ], "SshKexs": [ "mlkem768x25519-sha256", "mlkem768nistp256-sha256", "mlkem1024nistp384-sha384", "ecdh-sha2-nistp256", "ecdh-sha2-nistp384", "ecdh-sha2-nistp521", "diffie-hellman-group-exchange-sha256", "diffie-hellman-group16-sha512", "diffie-hellman-group18-sha512" ], "SshMacs": [ "hmac-sha2-512-etm@openssh.com", "hmac-sha2-256-etm@openssh.com" ], "ContentEncryptionCiphers": [ "aes256-cbc", "aes192-cbc", "aes128-cbc", "3des-cbc" ], "HashAlgorithms": [ "sha256", "sha384", "sha512", "sha1" ], "TlsCiphers": [ "TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256", "TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256", "TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256", "TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256", "TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384", "TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384", "TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384", "TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384" ], "Type": "SERVER", "Protocols": [ "SFTP", "FTPS" ] } }

TransferSecurityPolicy-AS2Restricted-2025-07

此安全策略专为需要通过排除传统加密算法来增强安全性的 AS2 文件传输而设计。它支持现代的AES加密和 SHA-2 哈希算法,同时取消了对3DES和 SHA-1等较弱算法的支持。

注意

此安全策略与相同 TransferSecurityPolicy-2025-03,不同之处在于它不支持 3DES(中 ContentEncryptionCiphers)且不支持 SHA1(中 HashAlgorithms)。它包括2025-03年以来的所有算法,包括后量子密码算法(mlkem* KEX)。

{ "SecurityPolicy": { "Fips": false, "SecurityPolicyName": "TransferSecurityPolicy-AS2Restricted-2025-07", "SshCiphers": [ "aes256-gcm@openssh.com", "aes128-gcm@openssh.com", "aes128-ctr", "aes256-ctr", "aes192-ctr" ], "SshKexs": [ "mlkem768x25519-sha256", "mlkem768nistp256-sha256", "mlkem1024nistp384-sha384", "ecdh-sha2-nistp256", "ecdh-sha2-nistp384", "ecdh-sha2-nistp521", "curve25519-sha256", "curve25519-sha256@libssh.org", "diffie-hellman-group16-sha512", "diffie-hellman-group18-sha512", "diffie-hellman-group-exchange-sha256" ], "SshMacs": [ "hmac-sha2-256-etm@openssh.com", "hmac-sha2-512-etm@openssh.com" ], "ContentEncryptionCiphers": [ "aes256-cbc", "aes192-cbc", "aes128-cbc" ], "HashAlgorithms": [ "sha256", "sha384", "sha512" ], "TlsCiphers": [ "TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256", "TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256", "TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256", "TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256", "TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384", "TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384", "TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384", "TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384" ], "Type": "SERVER", "Protocols": [ "SFTP", "FTPS" ] } }

TransferSecurityPolicy-SshAuditCompliant-2025-02

以下显示了 TransferSecurityPolicy-SshAuditCompliant-2025-02 安全策略。

注意

该安全策略是围绕该ssh-audit工具提供的建议设计的,并且完全符合该工具。

{ "SecurityPolicy": { "Fips": false, "Protocols": [ "SFTP", "FTPS" ], "SecurityPolicyName": "TransferSecurityPolicy-SshAuditCompliant-2025-02", "SshCiphers": [ "aes128-gcm@openssh.com", "aes256-gcm@openssh.com", "aes128-ctr", "aes256-ctr", "aes192-ctr" ], "SshKexs": [ "curve25519-sha256", "curve25519-sha256@libssh.org", "diffie-hellman-group18-sha512", "diffie-hellman-group16-sha512", "diffie-hellman-group-exchange-sha256" ], "SshMacs": [ "hmac-sha2-256-etm@openssh.com", "hmac-sha2-512-etm@openssh.com" ], "ContentEncryptionCiphers": [ "aes256-cbc", "aes192-cbc", "aes128-cbc", "3des-cbc" ], "HashAlgorithms": [ "sha256", "sha384", "sha512", "sha1" ], "TlsCiphers": [ "TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256", "TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256", "TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256", "TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256", "TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384", "TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384", "TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384", "TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384" ], "Type": "SERVER" } }

TransferSecurityPolicy-2024-01

以下显示了 TransferSecurityPolicy-2024-01 安全策略。

{ "SecurityPolicy": { "Fips": false, "SecurityPolicyName": "TransferSecurityPolicy-2024-01", "SshCiphers": [ "aes128-gcm@openssh.com", "aes256-gcm@openssh.com", "aes128-ctr", "aes256-ctr", "aes192-ctr" ], "SshKexs": [ "ecdh-sha2-nistp256", "ecdh-sha2-nistp384", "ecdh-sha2-nistp521", "curve25519-sha256", "curve25519-sha256@libssh.org", "diffie-hellman-group18-sha512", "diffie-hellman-group16-sha512", "diffie-hellman-group-exchange-sha256" ], "SshMacs": [ "hmac-sha2-256-etm@openssh.com", "hmac-sha2-512-etm@openssh.com" ], "ContentEncryptionCiphers": [ "aes256-cbc", "aes192-cbc", "aes128-cbc", "3des-cbc" ], "HashAlgorithms": [ "sha256", "sha384", "sha512", "sha1" ], "TlsCiphers": [ "TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256", "TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256", "TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256", "TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256", "TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384", "TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384", "TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384", "TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384" ] } }

TransferSecurityPolicy-FIPS-2024-01/TransferSecurityPolicy-FIPS-2024-05

以下显示了 TransferSecurityPolicy-FIPS-2024-01 和 TransferSecurityPolicy-FIPS-2024-05 安全策略。

注意

FIPS 服务终端节点 TransferSecurityPolicy-FIPS-2024-01 和 TransferSecurityPolicy-FIPS-2024-05 安全策略仅在某些 Amazon 地区可用。有关更多信息,请参阅 Amazon Web Services 一般参考 中的 Amazon Transfer Family 端点和配额。

这两种安全策略之间的唯一区别是 TransferSecurityPolicy-FIPS-2024-01 支持ssh-rsa算法, TransferSecurityPolicy-FIPS-2024-05 而不支持。

{ "SecurityPolicy": { "Fips": true, "SecurityPolicyName": "TransferSecurityPolicy-FIPS-2024-01", "SshCiphers": [ "aes128-gcm@openssh.com", "aes256-gcm@openssh.com", "aes128-ctr", "aes256-ctr", "aes192-ctr" ], "SshKexs": [ "ecdh-sha2-nistp256", "ecdh-sha2-nistp384", "ecdh-sha2-nistp521", "diffie-hellman-group18-sha512", "diffie-hellman-group16-sha512", "diffie-hellman-group-exchange-sha256" ], "SshMacs": [ "hmac-sha2-256-etm@openssh.com", "hmac-sha2-512-etm@openssh.com" ], "ContentEncryptionCiphers": [ "aes256-cbc", "aes192-cbc", "aes128-cbc", "3des-cbc" ], "HashAlgorithms": [ "sha256", "sha384", "sha512", "sha1" ], "TlsCiphers": [ "TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256", "TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256", "TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256", "TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256", "TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384", "TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384", "TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384", "TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384" ] } }

TransferSecurityPolicy-2023-05

以下显示了 TransferSecurityPolicy-2023-05 安全策略。

{ "SecurityPolicy": { "Fips": false, "SecurityPolicyName": "TransferSecurityPolicy-2023-05", "SshCiphers": [ "aes256-gcm@openssh.com", "aes128-gcm@openssh.com", "aes256-ctr", "aes192-ctr" ], "SshKexs": [ "curve25519-sha256", "curve25519-sha256@libssh.org", "diffie-hellman-group16-sha512", "diffie-hellman-group18-sha512", "diffie-hellman-group-exchange-sha256" ], "SshMacs": [ "hmac-sha2-512-etm@openssh.com", "hmac-sha2-256-etm@openssh.com" ], "ContentEncryptionCiphers": [ "aes256-cbc", "aes192-cbc", "aes128-cbc", "3des-cbc" ], "HashAlgorithms": [ "sha256", "sha384", "sha512", "sha1" ], "TlsCiphers": [ "TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256", "TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256", "TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256", "TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256", "TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384", "TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384", "TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384", "TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384" ] } }

TransferSecurityPolicy-FIPS-2023-05

的 FIPS 认证详细信息 Amazon Transfer Family 可在以下网址找到 https://csrc.nist.gov/projects/cryptographic-module-validation-program/validated-modules/search/all

以下显示了 TransferSecurityPolicy-FIPS-2023-05 安全策略。

注意

FIPS 服务终端节点和 TransferSecurityPolicy-FIPS-2023-05 安全策略仅在某些 Amazon 地区可用。有关更多信息,请参阅 Amazon Web Services 一般参考 中的 Amazon Transfer Family 端点和配额。

{ "SecurityPolicy": { "Fips": true, "SecurityPolicyName": "TransferSecurityPolicy-FIPS-2023-05", "SshCiphers": [ "aes256-gcm@openssh.com", "aes128-gcm@openssh.com", "aes256-ctr", "aes192-ctr" ], "SshKexs": [ "diffie-hellman-group16-sha512", "diffie-hellman-group18-sha512", "diffie-hellman-group-exchange-sha256" ], "SshMacs": [ "hmac-sha2-256-etm@openssh.com", "hmac-sha2-512-etm@openssh.com" ], "ContentEncryptionCiphers": [ "aes256-cbc", "aes192-cbc", "aes128-cbc", "3des-cbc" ], "HashAlgorithms": [ "sha256", "sha384", "sha512", "sha1" ], "TlsCiphers": [ "TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256", "TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256", "TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256", "TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256", "TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384", "TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384", "TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384", "TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384" ] } }

TransferSecurityPolicy-2022-03

以下显示了 TransferSecurityPolicy-2022-03 安全策略。

{ "SecurityPolicy": { "Fips": false, "SecurityPolicyName": "TransferSecurityPolicy-2022-03", "SshCiphers": [ "aes256-gcm@openssh.com", "aes128-gcm@openssh.com", "aes256-ctr", "aes192-ctr" ], "SshKexs": [ "curve25519-sha256", "curve25519-sha256@libssh.org", "diffie-hellman-group16-sha512", "diffie-hellman-group18-sha512", "diffie-hellman-group-exchange-sha256" ], "SshMacs": [ "hmac-sha2-512-etm@openssh.com", "hmac-sha2-256-etm@openssh.com", "hmac-sha2-512", "hmac-sha2-256" ], "ContentEncryptionCiphers": [ "aes256-cbc", "aes192-cbc", "aes128-cbc", "3des-cbc" ], "HashAlgorithms": [ "sha256", "sha384", "sha512", "sha1" ], "TlsCiphers": [ "TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256", "TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256", "TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256", "TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256", "TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384", "TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384", "TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384", "TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384" ] } }

TransferSecurityPolicy-2020-06 和 TransferSecurityPolicy-Restricted-2020-06

以下显示了 TransferSecurityPolicy-2020-06 安全策略。

注意

TransferSecurityPolicy-Restricted-2020-06 和 TransferSecurityPolicy-2020-06安全策略相同,唯一的不同是限制策略不支持chacha20-poly1305@openssh.com密码。

{ "SecurityPolicy": { "Fips": false, "SecurityPolicyName": "TransferSecurityPolicy-2020-06", "SshCiphers": [ "chacha20-poly1305@openssh.com", //Not included in TransferSecurityPolicy-Restricted-2020-06 "aes128-ctr", "aes192-ctr", "aes256-ctr", "aes128-gcm@openssh.com", "aes256-gcm@openssh.com" ], "SshKexs": [ "ecdh-sha2-nistp256", "ecdh-sha2-nistp384", "ecdh-sha2-nistp521", "diffie-hellman-group-exchange-sha256", "diffie-hellman-group16-sha512", "diffie-hellman-group18-sha512", "diffie-hellman-group14-sha256" ], "SshMacs": [ "umac-128-etm@openssh.com", "hmac-sha2-256-etm@openssh.com", "hmac-sha2-512-etm@openssh.com", "umac-128@openssh.com", "hmac-sha2-256", "hmac-sha2-512" ], "ContentEncryptionCiphers": [ "aes256-cbc", "aes192-cbc", "aes128-cbc", "3des-cbc" ], "HashAlgorithms": [ "sha256", "sha384", "sha512", "sha1" ], "TlsCiphers": [ "TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256", "TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256", "TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256", "TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256", "TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384", "TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384", "TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384", "TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384" ] } }

TransferSecurityPolicy-FIPS-2020-06

的 FIPS 认证详细信息 Amazon Transfer Family 可在以下网址找到 https://csrc.nist.gov/projects/cryptographic-module-validation-program/validated-modules/search/all

以下显示了 TransferSecurityPolicy-FIPS-2020-06 安全策略。

注意

FIPS 服务终端节点和 TransferSecurityPolicy-FIPS-2020-06 安全策略仅在某些 Amazon 地区可用。有关更多信息,请参阅 Amazon Web Services 一般参考 中的 Amazon Transfer Family 端点和配额。

{ "SecurityPolicy": { "Fips": true, "SecurityPolicyName": "TransferSecurityPolicy-FIPS-2020-06", "SshCiphers": [ "aes128-ctr", "aes192-ctr", "aes256-ctr", "aes128-gcm@openssh.com", "aes256-gcm@openssh.com" ], "SshKexs": [ "ecdh-sha2-nistp256", "ecdh-sha2-nistp384", "ecdh-sha2-nistp521", "diffie-hellman-group-exchange-sha256", "diffie-hellman-group16-sha512", "diffie-hellman-group18-sha512", "diffie-hellman-group14-sha256" ], "SshMacs": [ "hmac-sha2-256-etm@openssh.com", "hmac-sha2-512-etm@openssh.com", "hmac-sha2-256", "hmac-sha2-512" ], "ContentEncryptionCiphers": [ "aes256-cbc", "aes192-cbc", "aes128-cbc", "3des-cbc" ], "HashAlgorithms": [ "sha256", "sha384", "sha512", "sha1" ], "TlsCiphers": [ "TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256", "TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256", "TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256", "TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256", "TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384", "TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384", "TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384", "TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384" ] } }

TransferSecurityPolicy-2018-11 和 TransferSecurityPolicy-Restricted-2018-11

以下显示了 TransferSecurityPolicy-2018-11 安全策略。

注意

TransferSecurityPolicy-Restricted-2018-11 和 TransferSecurityPolicy-2018-11安全策略相同,唯一的不同是限制策略不支持chacha20-poly1305@openssh.com密码。

{ "SecurityPolicy": { "Fips": false, "SecurityPolicyName": "TransferSecurityPolicy-2018-11", "SshCiphers": [ "chacha20-poly1305@openssh.com", //Not included in TransferSecurityPolicy-Restricted-2018-11 "aes128-ctr", "aes192-ctr", "aes256-ctr", "aes128-gcm@openssh.com", "aes256-gcm@openssh.com" ], "SshKexs": [ "curve25519-sha256", "curve25519-sha256@libssh.org", "ecdh-sha2-nistp256", "ecdh-sha2-nistp384", "ecdh-sha2-nistp521", "diffie-hellman-group-exchange-sha256", "diffie-hellman-group16-sha512", "diffie-hellman-group18-sha512", "diffie-hellman-group14-sha256", "diffie-hellman-group14-sha1" ], "SshMacs": [ "umac-64-etm@openssh.com", "umac-128-etm@openssh.com", "hmac-sha2-256-etm@openssh.com", "hmac-sha2-512-etm@openssh.com", "hmac-sha1-etm@openssh.com", "umac-64@openssh.com", "umac-128@openssh.com", "hmac-sha2-256", "hmac-sha2-512", "hmac-sha1" ], "ContentEncryptionCiphers": [ "aes256-cbc", "aes192-cbc", "aes128-cbc", "3des-cbc" ], "HashAlgorithms": [ "sha256", "sha384", "sha512", "sha1" ], "TlsCiphers": [ "TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256", "TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256", "TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256", "TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256", "TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384", "TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384", "TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384", "TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384", "TLS_RSA_WITH_AES_128_CBC_SHA256", "TLS_RSA_WITH_AES_256_CBC_SHA256" ] } }