AWS 网络传输加密现状
在 AWS 云环境中,流量加密分布于网络栈多个层次。部分加密由 AWS 默认启用,无需用户干预;部分则依赖用户配置。
默认启用的基础设施加密
- 物理层与骨干网加密:跨 AZ、跨 Region 的 AWS 全局网络流量默认通过光加密与 MACsec 加密,用户无感知。
- Nitro 硬件加密:基于 Nitro 系统的 EC2 实例间流量由 Nitro Card 在硬件层使用 256 位 AEAD 算法自动加密,不占用 OS 资源,不影响性能。
- 跨 VPC 互联加密:VPC Peering、Transit Gateway Peering、AWS Cloud WAN 的跨 Region 流量离开 AWS 设施前以 AES-256 虚拟网络层批量加密,公网不承载。
用户侧需配置的加密
- Site-to-Site VPN:通过 IPsec 隧道连通本地与 VPC,可自定义算法与 DH 组,使用预共享密钥或证书认证。
- Direct Connect / Interconnect:支持 MACsec 二层点对点加密(10/100/400 Gbps 专属连接),AWS Interconnect 默认对合作方链路 MACsec 加密。
- TLS:多数 AWS 服务终端要求或支持 TLS 1.2+,但少数旧终端仍接受明文 HTTP;RDS 等需手动开启 SSL 强制。
VPC Encryption Controls 的作用
安全与合规团队常面临两类问题:无法在基础设施层证明所有路径均已加密,以及缺乏拦截止非合规资源的能力。VPC Encryption Controls 提供区域内集中可视性,支持先以监控模式审计 VPC 内及跨 VPC 的加密状态,再通过声明式策略逐步切换为强制模式,阻断未加密流量路径。
对读者的意义与技术解读
对于运维与 SRE 而言,该能力将“加密合规”从应用层兜底转向网络基础设施统一治理。在混合云、多 VPC 互联场景中,传统靠 TLS 配置自查的方式存在盲区(如 Nitro 硬件加密不可见、跨 AZ 物理加密无配置项)。通过 VPC Encryption Controls,团队可获得类似“加密 posture 的 SLA 看板”,并与监控告警联动。建议在迁云或等保/PCI 审计前,先开启监控模式梳理加密边界,再对核心数据链路实施强制策略,避免业务因误建资源而暴露明文路径。