Avamar: Керування тайм-аутом SSH з'єднання
Summary: У цій статті показано, як керувати тайм-аутом SSH Avamar.
Instructions
У версії Avamar 19.3 та пізнішій конфігурації за замовчуванням для Avamar SSH Тайм-аут має відповідати вимогам STIG.
Існує три частини для налаштування SSH Тайм-аут.
SSHDaemon(SSHD) конфігураціяBashзмінна тайм-аут середовища профілюSSHКонфігурація Client keep-alive
Конфігурація SSHD
Додаток Secure Shell Daemon (SSH Демон або SSHD) є демон-програмою для SSH.
Наступні два варіанти у SSHD конфігураційний файл може використовуватися для керування SSH Тайм-аут.
ClientAliveInterval ClientAliveCountMax
Стандартні значення, які використовуються для Avamar, відповідають вимогам STIG у рамках загартування Avamar, наведені нижче:
ClientAliveInterval 600 ClientAliveCountMax 1
Це означає, що кожні десять хвилин SSHD надсилає запит до SSH Клієнт, щоб надати будь-яку підтримку. Відтоді, як "ClientAliveCountMax"встановлено на один, є лише один шанс для клієнта відповісти перед SSHD завершує SSH зв'язок із тайм-аутом.
Щоб змінити цю поведінку, виконайте кроки нижче.
Редагувати SSHD Файл конфігурації як кореневий користувач:
/etc/ssh/sshd_config
Змініть значення як приклад нижче:
ClientAliveInterval 7200 ClientAliveCountMax 4
У наведеному вище прикладі це означає, що кожні дві години, SSHD надсилає запит до SSH Клієнт, щоб надати будь-яку підтримку. Відтоді, як "ClientAliveCountMaxвстановлено на чотири, клієнт має чотири шанси відповісти до цього SSHD розриває з'єднання.
Збережіть SSHD конфігураційний файл.
Протестуйте конфігурацію перед перезапуском сервісу.
sshd -t
Якщо жодних проблем не повернули, перезапустіть сервіс.
service sshd restart
Тайм-аут профілю Bash
Авамар встановлює "TMOUT" змінна середовища в профілі bash, яку використовують як адміністратори, так і кореневі користувачі.
Цей тайм-аут застосовується до самої оболонки, окремо від SSHD.
Це наведено у наступному файлі:
/etc/profile
Змінна встановлена на default нижче внизу файлу:
TMOUT=900
За замовчуванням значення 900 — у секундах, тобто 15 хвилин
.Щоб змінити цю поведінку, відредагуйте змінну тайм-ауту:
TMOUT=7200
Збережіть bash Файл профілю.
Після зміни bash Файл профілю, щоб зміна набула чинності, перезапустіть SSH сесія.
Конфігурація SSH Клієнт Keep-Alive
Існує багато різних варіантів SSH Клієнти, які можна використовувати.
Наступний приклад взято з PuTTY.
The SSH Клієнт можна налаштувати так, щоб надсилати пакети ssh keep-alive, щоб зберегти з'єднання відкритим і задовольнити "ClientAlive*" опції, застосовані в SSHD конфігураційний файл.
Встановіть секунди між keepalives, тобто кожні 300 секунд PuTTY надсилає пакет ssh keepalive на сервер
.Також виберіть галочку, щоб увімкнути TCP keepalives загалом.
