Avamar: zarządzanie limitem czasu połączenia SSH
Summary: W tym artykule przedstawiono sposób zarządzania limitem czasu SSH Avamar.
Instructions
W Avamar w wersji 19.3 i nowszych domyślna konfiguracja Avamar SSH timeout ma być zgodny ze STIG.
Konfiguracja obiektu składa się z trzech elementów SSH Timeout.
SSHDaemon(SSHDSkonfigurowaneBashZmienna środowiskowa limitu czasu profiluSSHKonfiguracja utrzymywania aktywności klienta
Konfiguracja SSHD
Aplikacja demona Secure Shell (SSH demon lub SSHD) jest programem demona dla SSH.
Następujące dwie opcje w SSHD plik konfiguracyjny może być użyty do zarządzania SSH Timeout.
ClientAliveInterval ClientAliveCountMax
Domyślne wartości używane dla Avamar są zgodne ze STIG w ramach wzmacniania zabezpieczeń Avamar są następujące:
ClientAliveInterval 600 ClientAliveCountMax 1
Oznacza to, że co dziesięć minut SSHD wysyła zapytanie do SSH klienta, aby zapewnić wszelkiego rodzaju utrzymanie przy życiu. Z uwagi na fakt, że "ClientAliveCountMax" jest ustawiony na jeden, klient ma tylko jedną szansę, aby odpowiedzieć przed SSHD kończy SSH połączenie z limitem czasu.
Aby zmienić to zachowanie, wykonaj poniższe czynności.
Edytuj plik SSHD Plik konfiguracyjny jako użytkownik root:
/etc/ssh/sshd_config
Zmień wartości zgodnie z poniższym przykładem:
ClientAliveInterval 7200 ClientAliveCountMax 4
Biorąc pod uwagę powyższy przykład, oznacza to, że co dwie godziny SSHD wysyła zapytanie do SSH klienta, aby zapewnić wszelkiego rodzaju utrzymanie przy życiu. Z uwagi na fakt, że "ClientAliveCountMax" jest ustawiona na cztery, klient ma cztery szanse na odpowiedź, zanim SSHD Kończy połączenie.
Zapisz plik SSHD plik konfiguracyjny.
Przetestuj konfigurację przed ponownym uruchomieniem usługi.
sshd -t
Jeśli nie zostaną zwrócone żadne problemy, uruchom ponownie usługę.
service sshd restart
Limit czasu profilu powłoki Bash
Avamar ustawia "TMOUT" w profilu powłoki bash używanej zarówno przez użytkowników z uprawnieniami administratora, jak i użytkownika root.
Ten limit czasu jest stosowany do samej powłoki, niezależnie od SSHD.
Jest to ustawiane w następującym pliku:
/etc/profile
Zmienna jest ustawiona na wartość domyślną poniżej w dolnej części pliku:
TMOUT=900
Wartość domyślna 900 jest wyrażona w sekundach, czyli 15 minut.
Aby zmienić to zachowanie, edytuj zmienną limitu czasu:
TMOUT=7200
Zapisz plik bash profilu.
Po zmianie parametru bash profile, aby zmiana została wprowadzona, uruchom ponownie plik SSH sesja.
Konfiguracja utrzymywania aktywności klienta SSH
Istnieje wiele różnych SSH klientów, których można użyć.
Poniższy przykład pochodzi z programu PuTTY.
Plik SSH Klient może być skonfigurowany do wysyłania pakietów SSH Keep-Alive, aby utrzymać połączenie otwarte i spełnić "ClientAlive*" opcji zastosowanych w SSHD plik konfiguracyjny.
Ustaw sekundy między zatrzymaniami, co oznacza, że co 300 sekund PuTTY wysyła pakiet ssh keepalive do serwera.
Zaznacz również pole wyboru, aby ogólnie włączyć elementy utrzymania TCP.
