Avamar:管理 SSH 連線逾時
Summary: 本文說明如何管理 Avamar SSH 逾時。
Instructions
在 Avamar 版本 19.3 及更新版本中,Avamar 的預設組態 SSH 逾時應符合 STIG 規範。
設定「組態」包含三個部分 SSH Timeout.
SSHDaemon(SSHD組態Bash設定檔逾時環境變數SSH用戶端保持連線狀態的組態
SSHD 組態
Secure Shell 守護程式應用程式 (SSH 精靈或 SSHD) 是用於 的守護程式 SSH。
以下兩個選項位於 SSHD 組態檔案可用來管理 SSH Timeout.
ClientAliveInterval ClientAliveCountMax
作為 Avamar 強化的一部分,用於 Avamar 的預設值符合 STIG 規範如下:
ClientAliveInterval 600 ClientAliveCountMax 1
這意味著,每十分鐘一次 SSHD 傳送要求至 SSH 用戶端提供任何類型的保持活動狀態。由於”ClientAliveCountMax」設為 1,則用戶端在回應之前只有一次回應機會 SSHD 終止 SSH 具有超時的連接。
若要更改此行為,請按照以下步驟操作。
編輯 SSHD 組態檔案身分為根使用者:
/etc/ssh/sshd_config
變更值,如以下範例所示:
ClientAliveInterval 7200 ClientAliveCountMax 4
對於上面的示例,這意味著每兩個小時, SSHD 傳送要求至 SSH 用戶端提供任何類型的保持活動狀態。由於”ClientAliveCountMax」設為 4,則用戶端有四次回應機會 SSHD 終止連接。
儲存 SSHD 組態檔案。
請在重新啟動服務之前測試配置。
sshd -t
如果沒有傳回問題,請重新啟動服務。
service sshd restart
Bash 設定檔逾時
Avamar 將「TMOUT」 系統管理員和根使用者使用的 BASH 設定檔中的環境變數。
此逾時會套用至 shell 本身,與 SSHD。
這是在以下檔案中設定的:
/etc/profile
該變數在檔案底部設定為預設值:
TMOUT=900
默認值 900 以秒為單位,即 15 分鐘。
若要變更此行為,請編輯逾時變數:
TMOUT=7200
儲存 bash 配置檔檔。
變更後 bash 設定檔,為使變更生效,請重新開機 SSH 工作階段
SSH 用戶端保持連線組態
有許多不同的 SSH 可以使用的用戶端。
以下範例取自 PuTTY。
的 SSH 用戶端可以配置為發送 SSH 保持活動數據包,以保持連接打開並滿足”ClientAlive*」 選項套用於 SSHD 組態檔案。
設定維持連線之間的秒數,意即每 300 秒 PuTTY 會傳送一個 ssh 保持連線封包至伺服器。
此外,選取該複選框以啟用一般的 TCP 保持連接狀態。
