Pull to refresh

Comments 44

Вчера столкнулся когда сервер не получил днс, логин по ssh и запросы mysql по 10 секунд выполнялись
узнал в про skip-name-resolve и UseDNS no
От себя отмечу, что если вы ставите изночально minimal, таких вещей просто нету.
Куда то съелась часть. Я имел ввиду UseDNS.
во-во! другое дело что убунту — это как раз обычно про тех людей что «доков не читали». да и вообще — упоминание о debian .seed файлах я что-то в вики ubuntu не нашёл. а не читая о debian-installer особо и не узнать про опции оного и как он вообще устроен.
Кому в убунте нужно детали знать — сразу без вопросов в дебиане читают ;-)
PS. И склоняете в сторону трололо ;-)
Спасибо! Действительно быстрее вход происходит.
На обычных машинах и не заметно даже, а на роутере с атомом вымораживает. Надо будет отключить motd
ControlMaster auto
ControlPersist 5m
ControlPath ~/.ssh/%r@%h:%p

в ~/.ssh/config существенно ускоряют второй и последующие коннекты,
только вот ControlPersist появилась относительно недавно
Это насколько я понимаю только для одновременно летящих коннектах…
Да, и после закрытия последнего готовый мастер будет ещё 5 минут болтаться.
Прервать его можно командой ssh host -O exit
Ещё очень удобно использовать в скриптах: поднял марстер-коннект, он спросил пароль, а дальше все команды идут мгновенно без аутентификации и авторизации.
Требую такой смайлик на хабр
Они вообще не нужны на Хабре. Хабрахабр — не блог Петросяна…
… но временами его (блог Петросяна) очень напоминает.
На хабре есть и юмор, в отведенных разделах. Просто везде нужна мера ;-)
Блог петросяна не читал, но смайл этот как замена всяких заунылых , как по-мне.
Ну и мне он нравится (не Петросян)
Смайл — излишество. Лишняя графика не к чему. Я поклонник текстовых смайлов.
Естественно, это имхо.
Смайл зачетный ) Но на хабре обитают люди, которым не влом в своём редакторе текст набивать, с любыми смайликами и фичами на выбор :-)
А когда наоборот, логинитесь из ubuntu клиента на solaris сервер, то у себя на ubunte в ~/.ssh/config или в /etc/ssh/ssh_config поставьте GSSAPIAuthentication no, а то тоже будет долго тормозить при входе.

Тоже однажды напоролся (до этого не тормозило, а после какого-то апдейта убунты начало), бесило жутко. Причем на freebsd или linux в этот же момент заходит нормально-моментально, а на Solaris как баран сидишь и смотришь на ворота. Сел, подумал головой (в солярном sshd по умолчанию kerberos есть), выключил в конфиге клиента, залетало.
Где-то ещё я на это натыкался, в SUSE, если не ошибаюсь.
Запросто может быть. Это логично — в «корпоративных дистрибутивах» наверняка Kerberos включен по умолчанию.
в редхате в sshd по дефолту включен GSSAPI authentication, выключаю в sshd_config вместе с UseDNS :)
Еще полезно в удаленных конфигах сделать export MOZ_NO_REMOTE=1 на случай запуска firefox удаленно (vnc/x11/etc)
Вопрос:
После ptitude remove landscape-client landscape-common он мне предложил:

Следующие пакеты будут УДАЛЕНЫ:
landscape-common linux-headers-2.6.32-27{u}
linux-headers-2.6.32-27-generic-pae{u} linux-headers-2.6.32-28{u}
linux-headers-2.6.32-28-generic-pae{u} linux-headers-2.6.32-29{u}
linux-headers-2.6.32-29-generic-pae{u}
Он мне предалагет удалить все ядра? Чуть по привычке не читая не нажал Enter…
UFO just landed and posted this here
Он же не ядра предлагает удалить, а заголовки (-headers).
Наверное, они у Вас в системе просто никому по зависимостям больше не нужн, кроме этих двух landscape- пакетов.
Если не сложно, поменяйте таки на apt-get remove, aptitude, я слышал, с какой-то версии зачем-то исключили из дистрибутива, да исключаем ситуацию «aptitude за собой подтирает». Простейший инструмент для простейшей операции.
да, apt говорит, зачем он их удаляет:)
У меня на геоде (500 МГц) еще неистово тормозил bash_completion, который неторопясь подсасывается при старте шелла. Рекомендую заправить конфиг на эту тему, если машина слабая.
ну и command-not-found тоже можно снести тогда, а то одна опечатка и ждешь несколько секунд :)
Этот, не включенный в базовый набор, лучше просто не ставить. Его никто насильно не тянет, если ставить пакеты с --no-install-recommends
UseDNS no в /etc/ssh/sshd_config — ускоряет логин в случае тормозного DNS. В моём случае стоял локальный кеширующий DNS, потому и так все было быстро.

Вот предлагаете решение, а его смысл хоть понимаете?

UseDNS — Specifies whether sshd(8) should look up the remote host name and check that the resolved host name for the remote IP address maps back to the very same IP address. The default is «yes».
На самом деле несколько странно, почему эта фича включена по умолчанию. Время авторизации по хостам давно уже минуло.
И на askubuntu.com вопрос c bounty уныло провисел долгие недели без ответа

видать, там такие же лентяи, не читают никогда логов, в которых в таких случаях пишется
reverse mapping checking getaddrinfo for dynamic-ip-190159196205.cable.net.co [190.159.196.205] failed — POSSIBLE BREAK-IN ATTEMPT!
ну мапилось бы оно и туда и обратно — что это дает?
как наличие FQDN у клиента повышает безопасность?
проверил свою обратную зону — 89-178-207-*.broadband.corbina.ru, прекрасно мапится обратно в айпишник.
Не у всех мапится. У кого-то хостнейма вообще нет.
Как влияет — честно говоря, не понятно. :) Разработчики SSH о чём-то своём думали.
Как я понимаю, влияет только на читаемость и доверие к логам. Если опция включена, в логах нет никаких предупреждений, и есть запись о том, что был логин с www.microsoft.com, то в этом случае вы уже точно уверены, что это кто-то из майкрософта. А без этой опции доверять доменным именам в логах нельзя, потому что реверс можно любой прописать. Надо только IP смотреть.
ну и плюс можно пускать только конкретных пользователей с конкретных машин по хостнейму. Так часто делают, когда организуют одну точку входа на несколько серверов. Т.е. когда есть какой-то сервер куда можно логинится отовсюду, и кучка серверов, куда — только с первого.
Sign up to leave a comment.

Articles