8장. ssh 시스템 역할을 사용하여 보안 통신 구성
관리자는 sshd 시스템 역할을 사용하여 SSH 서버를 구성하고 ssh 시스템 역할을 사용하여 Red Hat Ansible Automation Platform을 사용하여 동시에 여러 RHEL 시스템에서 SSH 클라이언트를 일관되게 설정할 수 있습니다.
8.1. sshd 시스템 역할 변수 링크 복사링크가 클립보드에 복사되었습니다!
sshd 시스템 역할 플레이북에서는 기본 설정 및 제한 사항에 따라 SSH 구성 파일에 대한 매개변수를 정의할 수 있습니다.
이러한 변수를 구성하지 않으면 시스템 역할은 RHEL 기본값과 일치하는 sshd_config 파일을 생성합니다.
모든 경우에 부울이 sshd 구성에서 yes 및 no 로 올바르게 렌더링됩니다. 목록을 사용하여 여러 줄 구성 항목을 정의할 수 있습니다. 예를 들어 다음과 같습니다.
sshd_ListenAddress: - 0.0.0.0 - '::'
sshd_ListenAddress:
- 0.0.0.0
- '::'
다음과 같이 렌더링됩니다.
ListenAddress 0.0.0.0 ListenAddress ::
ListenAddress 0.0.0.0
ListenAddress ::
SSH 서버 시스템 역할에 대한 변수
sshd_enable-
False로 설정하면 역할이 완전히 비활성화됩니다. 기본값은True입니다. sshd_skip_defaults-
True로 설정하면 시스템 역할이 기본값이 적용되지 않습니다. 대신sshd dict 또는 sshd_Key변수를 사용하여 전체 구성 기본값 세트를 지정합니다. 기본값은False입니다. sshd_manage_service-
False로 설정하면 서비스가 관리되지 않으므로 부팅 시 활성화되지 않으며 시작 또는 다시 로드되지 않습니다. Ansible service 모듈이 현재 AIX에 대해활성화되지않으므로 컨테이너 또는 AIX 내부에서 실행되는 경우를 제외하고 기본값은True입니다. sshd_allow_reload-
False로 설정하면 구성이 변경된 후sshd가 다시 로드되지 않습니다. 이는 문제 해결에 도움이 될 수 있습니다. 변경된 구성을 적용하려면sshd를 수동으로 다시 로드합니다. 기본값은 AIX를 제외하고sshd_manage_service와 동일한 값입니다. 여기서sshd_manage_service기본값은False이지만sshd_allow_reload의 기본값은True입니다. sshd_install_serviceTrue로 설정하면 역할은sshd서비스에 대한 서비스 파일을 설치합니다. 이렇게 하면 운영 체제에 제공된 파일이 재정의됩니다. 두 번째 인스턴스를 구성하고sshd_service변수도 변경하지 않는 한True로 설정하지 마십시오. 기본값은False입니다.역할은 다음 변수에서 가리키는 파일을 템플릿으로 사용합니다.
sshd_service_template_service (default: templates/sshd.service.j2) sshd_service_template_at_service (default: templates/sshd@.service.j2) sshd_service_template_socket (default: templates/sshd.socket.j2)
sshd_service_template_service (default: templates/sshd.service.j2) sshd_service_template_at_service (default: templates/sshd@.service.j2) sshd_service_template_socket (default: templates/sshd.socket.j2)Copy to Clipboard Copied! Toggle word wrap Toggle overflow sshd_service-
이 변수는 두 번째
sshd서비스 인스턴스를 구성하는 데 유용한sshd서비스 이름을 변경합니다. sshd구성이 포함된 dict입니다. 예를 들어 다음과 같습니다.
sshd: Compression: yes ListenAddress: - 0.0.0.0sshd: Compression: yes ListenAddress: - 0.0.0.0Copy to Clipboard Copied! Toggle word wrap Toggle overflow sshd_OptionNamedict 대신
sshd_접두사와 옵션 이름으로 구성된 간단한 변수를 사용하여 옵션을 정의할 수 있습니다. simple 변수는sshddict의 값을 재정의합니다. 예를 들어 다음과 같습니다.sshd_Compression: no
sshd_Compression: noCopy to Clipboard Copied! Toggle word wrap Toggle overflow sshd_matchandsshd_match_1tosshd_match_9-
dicts 목록 또는 일치 섹션의 경우 dict에 불과합니다. 이러한 변수는
sshddict에 정의된 대로 일치하는 블록을 재정의하지 않습니다. 결과 구성 파일에 모든 소스가 반영됩니다.
sshd 시스템 역할에 대한 보조 변수
이러한 변수를 사용하여 지원되는 각 플랫폼에 해당하는 기본값을 재정의할 수 있습니다.
sshd_packages- 이 변수를 사용하여 설치된 패키지의 기본 목록을 재정의할 수 있습니다.
sshd_config_owner,sshd_config_group, andsshd_config_mode-
이 역할에서 이러한 변수를 사용하여 생성하는
openssh구성 파일의 소유권 및 권한을 설정할 수 있습니다. sshd_config_file-
이 역할이
openssh서버 구성이 생성된 경로입니다. sshd_binary-
openssh의sshd실행 파일의 경로입니다. sshd_service-
sshd서비스의 이름입니다. 기본적으로 이 변수에는 대상 플랫폼에서 사용하는sshd서비스의 이름이 포함됩니다. 또한 역할에서 sshd_install_service 변수를 사용하는 경우 사용자 지정서비스의 이름을 설정할 수도 있습니다.sshd sshd_verify_hostkeys-
기본값은
auto입니다.auto로 설정하면 생성된 구성 파일에 있는 모든 호스트 키가 나열되고 존재하지 않는 경로가 생성됩니다. 또한 권한 및 파일 소유자는 기본값으로 설정됩니다. 이 기능은 배포 단계에서 역할을 사용하여 첫 번째 시도에서 서비스를 시작할 수 있는지 확인하는 데 유용합니다. 이 확인을 비활성화하려면 이 변수를 빈 목록[]으로 설정합니다. sshd_hostkey_owner,sshd_hostkey_group,sshd_hostkey_mode-
이러한 변수를 사용하여
sshd_verify_hostkeys에서 호스트 키에 대한 소유권 및 권한을 설정합니다. sshd_sysconfig-
RHEL 기반 시스템에서 이 변수는
sshd서비스에 대한 추가 세부 정보를 구성합니다.true로 설정하면 이 역할은 다음 구성에 따라/etc/sysconfig/sshd구성 파일도 관리합니다. 기본값은false입니다. sshd_sysconfig_override_crypto_policy-
RHEL 8에서
true로 설정하면 이 변수가 시스템 전체의 암호화 정책을 재정의합니다. 기본값은false입니다. sshd_sysconfig_use_strong_rng-
RHEL 기반 시스템에서 이 변수는
sshd에서 인수로 지정된 바이트 수를 사용하여openssl임의 번호 생성기를 다시 작성할 수 있습니다. 기본값은0으로, 이 기능을 비활성화합니다. 시스템에 하드웨어 임의 번호 생성기가 없는 경우 이 값을 설정하지 마십시오.