

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# Control de acceso al sistema de archivos con Amazon VPC
<a name="limit-access-security-groups"></a>

Puede acceder a su sistema de archivo de Amazon FSx mediante una interfaz de red elástica. Esta interfaz de red reside en la nube privada virtual (VPC) basada en el servicio Amazon Virtual Private Cloud (Amazon VPC) que asocia al sistema de archivo. Puede conectarse a su sistema de archivo de Amazon FSx mediante el nombre del Servicio de nombres de dominio (DNS). El nombre del DNS se asigna a la dirección IP privada de la interface de red elástica del sistema de archivos en la VPC. Solo los recursos de la VPC asociada, los recursos conectados a la VPC asociada mediante una VPN Direct Connect o los recursos de las VPC interconectadas pueden acceder a la interfaz de red del sistema de archivos. Para obtener más información, consulte [¿Qué es Amazon VPC?](https://docs.aws.amazon.com/vpc/latest/userguide/what-is-amazon-vpc.html) en la *Guía del usuario de Amazon VPC*. 

**aviso**  
No debe modificar ni eliminar las interfaces elásticas de red asociadas al sistema de archivos. Si se modifica o elimina la interfaz de red, se puede provocar una pérdida permanente de la conexión entre la VPC y el sistema de archivos.

FSx for Windows File Server admite el uso compartido de VPC, lo que le permite ver, crear, modificar y eliminar recursos de una subred compartida en una VPC propiedad de otra cuenta. AWS Para obtener más información, consulte [Uso de VPC compartidas](https://docs.aws.amazon.com/vpc/latest/userguide/vpc-sharing.html) en la *Guía del usuario de Amazon VPC*.

## Grupos de seguridad de Amazon VPC
<a name="fsx-vpc-security-groups"></a>

 Utilice los grupos de seguridad para limitar el acceso a los sistemas de archivos. De esta manera, podrá ejercer un control más estricto del tráfico de la red que pasa por las interfaces de red elásticas del sistema de archivos dentro de la VPC. Un *grupo de seguridad* es un firewall con estado que controla el tráfico hacia y desde las interfaces de red asociadas. En este caso, el recurso asociado son las interfaces de red del sistema de archivos. 

 Para poder usar un grupo de seguridad para controlar el acceso al sistema de archivos Amazon FSx, añada las reglas de entrada y salida. Las reglas de entrada controlan el tráfico que ingresa a la instancia, y las de salida, el que sale. Asegúrese de que dispone de las reglas de tráfico de red adecuadas en su grupo de seguridad para asignar el recurso compartido de archivos de su sistema de archivos de Amazon FSx a una carpeta de su instancia de computación compatible. 

Para obtener más información sobre las reglas del grupo de seguridad, consulte las [reglas del grupo de seguridad](https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/using-network-security.html#security-group-rules) en la *guía del usuario de Amazon EC2*.

**Cómo crear un grupo de seguridad para Amazon FSx**

1. Abra la consola de Amazon EC2 en [https://console.aws.amazon.com/ec2](https://console.aws.amazon.com/ec2).

1. En el panel de navegación, elija **Grupos de seguridad**.

1. Elija **Crear grupo de seguridad**.

1. Especifique un nombre y una descripción para el grupo de seguridad.

1. Para la **VPC**, elija la VPC de Amazon asociada al sistema de archivos para crear el grupo de seguridad dentro de esa VPC.

1. <a name="vpc-sg-step6"></a>Agregue las siguientes reglas para permitir el tráfico de red saliente en los siguientes puertos: 

   1. En el caso de los **grupos de seguridad de VPC**, el grupo de seguridad predeterminado de la Amazon VPC predeterminada ya está agregado al sistema de archivos en la consola. Asegúrese de que el grupo de seguridad y las ACL de red de VPC de las subredes en las que va a crear el sistema de archivos de FSx permitan el tráfico en los puertos y en las direcciones que se muestran en el siguiente diagrama.  
![Requisitos de configuración de puertos de FSx para Windows File Server para los grupos de seguridad de VPC y las ACL de red para las subredes en las que se crea el sistema de archivos.](http://docs.aws.amazon.com/es_es/fsx/latest/WindowsGuide/images/Windows-port-requirements.png)

      En la siguiente tabla se identifica la función de cada puerto.    
[See the AWS documentation website for more details](http://docs.aws.amazon.com/es_es/fsx/latest/WindowsGuide/limit-access-security-groups.html)
**importante**  
Es necesario permitir el tráfico saliente en el puerto TCP 9389 para Single-AZ 2 y todas las implementaciones de sistemas de Multi-AZ archivos.

   1. Asegúrese de que estas reglas de tráfico también se reflejen en los firewalls que se aplican a cada uno de los controladores de dominio de AD, los servidores DNS, y los clientes y administradores de FSx.
**importante**  
Si bien los grupos de seguridad de Amazon VPC requieren que los puertos se abran solo en la dirección en la que se inicia el tráfico de red, la mayoría de los firewalls de Windows y las ACL de la red de VPC requieren que los puertos estén abiertos en ambas direcciones.
**nota**  
 Si el usuario tiene sitios definidos de Active Directory, debe asegurarse de que las subredes de la VPC asociadas al sistema de archivos de Amazon FSx estén definidas en un sitio de Active Directory y que no existan conflictos entre las subredes de la VPC y las subredes de sus otros sitios. Puede ver y cambiar esta configuración con el complemento MMC de sitios y servicios de Active Directory. 
**nota**  
En algunos casos, es posible que haya modificado las reglas de su grupo de seguridad de AWS Managed Microsoft AD con respecto a la configuración predeterminada. Si es así, asegúrese de que dicho grupo de seguridad tenga las reglas de entrada necesarias para permitir el tráfico desde su sistema de archivos Amazon FSx. *Para obtener más información sobre las reglas de entrada necesarias, consulte los [requisitos previos de AWS Managed Microsoft AD](https://docs.aws.amazon.com/directoryservice/latest/admin-guide/ms_ad_getting_started_prereqs.html) en la Guía de administración de AWS Directory Service .*

Ahora que ha creado el grupo de seguridad, puede asociarlo a las interfaces de red elásticas de su sistema de archivos Amazon FSx.

**Asociar el grupo de seguridad a su sistema de archivos de Amazon FSx**

1. Abra la consola Amazon FSx en. [https://console.aws.amazon.com/fsx/](https://console.aws.amazon.com/fsx/)

1. En el panel de control, elija el sistema de archivo para ver la información.

1. Seleccione la pestaña **Red y seguridad** y elija las interfaces de red de su sistema de archivos; por ejemplo, **ENI-01234567890123456**. En el Single-AZ caso de los sistemas de archivos, verá una única interfaz de red. En el caso de los sistemas de Multi-AZ archivos, verá una interfaz de red en la subred preferida y otra en la subred en espera.

1. Para cada interfaz de red, elíjala y, en **Acciones**, seleccione **Cambiar grupos de seguridad**.

1. En el cuadro de diálogo **Cambiar grupos de seguridad**, elija los grupos de seguridad que desee utilizar y seleccione **Guardar**.

### Denegar el acceso a un sistema de archivos
<a name="disallow-access"></a>

 Para impedir temporalmente el acceso de red al sistema de archivos a todos los clientes, puede eliminar todos los grupos de seguridad asociados a las interfaces elastic network del sistema de archivos y sustituirlos por un grupo que no tenga inbound/outbound reglas. 

## ACL de la red de Amazon VPC
<a name="limit-access-acl"></a>

Otra opción para proteger el acceso al sistema de archivos de la VPC es establecer listas de control de acceso de la red (ACL de la red). Si bien las ACL de la red funcionan de forma separada de los grupos de seguridad, tienen funciones similares para añadir una capa de seguridad adicional a los recursos de la VPC. Para obtener información sobre las ACL de la red, consulte las [ACL de la red](https://docs.aws.amazon.com/vpc/latest/userguide/VPC_ACLs.html) en la *Guía del usuario de Amazon VPC*.