AWS - EFS Enum
EFS
Osnovne informacije
Amazon Elastic File System (EFS) je predstavljen kao potpuno upravljiv, skalabilan i elastičan mrežni fajl sistem od strane AWS-a. Usluga olakšava kreiranje i konfigurisanje fajl sistema koji mogu biti istovremeno pristupani od strane više EC2 instanci i drugih AWS usluga. Ključne karakteristike EFS-a uključuju njegovu sposobnost automatskog skaliranja bez ručnog mešanja, obezbeđivanje pristupa sa niskom latencijom, podršku za radne opterećenja visokog protoka, garantovanje trajnosti podataka i besprekorno integrisanje sa različitim mehanizmima AWS sigurnosti.
Po podrazumevanoj vrednosti, EFS folder koji se montira će biti /
ali može imati različito ime.
Pristup mreži
EFS se kreira u VPC-u i po podrazumevanoj vrednosti je dostupan u svim VPC podmrežama. Međutim, EFS će imati Sigurnosnu grupu. Da bi se omogućio pristup EC2 (ili bilo kojoj drugoj AWS usluzi) za montiranje EFS-a, potrebno je dozvoliti ulazno NFS pravilo (port 2049) iz Sigurnosne grupe EC2 u Sigurnosnoj grupi EFS-a.
Bez toga, nećete moći da kontaktirate NFS uslugu.
Za više informacija o tome kako to uraditi proverite: https://stackoverflow.com/questions/38632222/aws-efs-connection-timeout-at-mount
Enumeracija
Moguće je da je tačka montiranja EFS-a unutar iste VPC, ali u drugoj podmreži. Ako želite da budete sigurni da pronađete sve EFS tačke, bolje je skenirati /16
netmasku.
Montiranje EFS-a
IAM Pritup
Podrazumevano, svako ko ima pristup mreži EFS-a moći će da montira, čita i piše u njega čak i kao korisnik sa administratorskim pravima. Međutim, politike sistema datoteka mogu biti postavljene tako da dozvole pristup samo principima sa određenim dozvolama. Na primer, ova politika sistema datoteka neće dozvoliti ni montiranje sistema datoteka ako nemate IAM dozvolu:
Ili ovo će sprečiti anoniman pristup:
Imajte na umu da prilikom montiranja sistema datoteka zaštićenih IAM-om MORA se koristiti tip "efs" u mount naredbi:
Pristupne tačke
Pristupne tačke su aplikacijski specifične ulazne tačke u EFS fajl sistem koje olakšavaju upravljanje pristupom aplikacija deljenim skupovima podataka.
Prilikom kreiranja pristupne tačke, možete specificirati vlasnika i POSIX dozvole za fajlove i direktorijume kreirane kroz pristupnu tačku. Takođe možete definisati prilagođeni koreni direktorijum za pristupnu tačku, ili specificiranjem postojećeg direktorijuma ili kreiranjem novog sa željenim dozvolama. Ovo vam omogućava da kontrolišete pristup vašem EFS fajl sistemu na nivou aplikacije ili korisnika, olakšavajući upravljanje i osiguravanje vaših deljenih fajlova.
Možete montirati fajl sistem iz pristupne tačke na sledeći način:
Imajte na umu da čak i pokušavajući da montirate pristupnu tačku, i dalje morate biti u mogućnosti da kontaktirate NFS servis putem mreže, i ako EFS ima polisu sistema datoteka, potrebne su vam dovoljne IAM dozvole da je montirate.
Pristupne tačke mogu se koristiti u sledeće svrhe:
Simplifikacija upravljanja dozvolama: Definisanjem POSIX korisnika i grupe za svaku pristupnu tačku, možete lako upravljati pristupnim dozvolama za različite aplikacije ili korisnike bez modifikacije dozvola osnovnog sistema datoteka.
Nametanje korenskog direktorijuma: Pristupne tačke mogu ograničiti pristup na određeni direktorijum unutar EFS sistema datoteka, osiguravajući da svaka aplikacija ili korisnik radi unutar svog određenog foldera. Ovo pomaže u sprečavanju slučajnog izlaganja ili modifikacije podataka.
Lakši pristup sistemu datoteka: Pristupne tačke mogu biti povezane sa AWS Lambda funkcijom ili AWS Fargate zadatkom, pojednostavljujući pristup sistemu datoteka za serverless i kontejnerizovane aplikacije.
Privesc
AWS - EFS PrivescPost Eksploatacija
AWS - EFS Post ExploitationPersistencija
AWS - EFS PersistenceLast updated