Cosa rallenta il mio login ssh?


9

Ogni volta che accedo a un server, è sempre molto lento. Come diceva una risposta al mio precedente post , "passare in rassegna un file di 200 righe dovrebbe richiedere circa un millesimo di secondo, quindi dubito che sia così".

Ho provato ssh -vvv time@servere l'output è stato caricato qui . Ho scoperto che quando si procede a ciascuna di queste tre righe nell'output, è particolarmente lento:

debug1: Next authentication method: gssapi-with-mic 

debug1: Unspecified GSS failure.  Minor code may provide more information
Credentials cache file '/tmp/krb5cc_1000' not found 


debug1: Unspecified GSS failure.  Minor code may provide more information
Credentials cache file '/tmp/krb5cc_1000' not found 

Mi chiedo perché e cosa posso fare per cambiarlo? Grazie e saluti!


Aggiornare:

La risposta di Ignacio mi suggerisce di "disabilitare tutti i metodi di autenticazione GSS / Kerberos nella tua configurazione".

Quindi /etc/ssh/ssh_config, devo assicurarmi che "no" sia dietro ciascuna di tutte le opzioni che iniziano con "GSS": GSSAPIAuthentication, GSSAPIDelegateCredentials, GSSAPIKeyExchange, GSSAPITrustDNS, GSSAPIAuthentication e GSSAPIDelegateCredentials?

Quindi quali sono le opzioni per il metodo di autenticazione "Kerberos" che devo mettere "no" dietro?

PS: di seguito è riportato il contenuto del mio locale /etc/ssh/ssh_configcon opzioni commentate non copiate qui:

Host *
    SendEnv LANG LC_*
    HashKnownHosts yes
    GSSAPIAuthentication yes
    GSSAPIDelegateCredentials no

Quante volte farai la stessa domanda?
Paul Tomblin,


@PaulTomblin: non molti. :-)
Tim


@Gilles: grazie, ho risolto il mio problema da quel post. Prima dovevo aspettare che il cursore lampeggiasse 30 volte, ora il cursore lampeggia 7 volte. (1) Ora è una velocità normale attendere che il cursore lampeggi 7 volte? (2) Perché funziona commentando GSSAPIAuthentication yese GSSAPIDelegateCredentials no?
Tim

Risposte:


10
debug1: Next authentication method: gssapi-with-mic

Questo è Kerberos. Disabilita tutti i metodi di autenticazione GSS / Kerberos nella tua configurazione. Vedi la ssh_config(5)pagina man, PreferredAuthenticationsopzione, per maggiori dettagli.


Grazie! Per "la tua configurazione", intendi il mio locale o quello del server remoto?
Tim

PreferredAuthenticationsè sul client. Sul server, utilizzare GSSAPIAuthenticationinvece.
Ignacio Vazquez-Abrams,

1
Grazie! Quindi /etc/ssh/ssh_config, in (1) devo assicurarmi che "no" sia dietro ciascuna di tutte le opzioni che iniziano con "GSS": GSSAPIAuthentication, GSSAPIDelegateCredentials, GSSAPIKeyExchange, GSSAPITrustDNS, GSSAPIAuthentication e GSSAPIDelegateCredentials? (2) quali sono le opzioni per il metodo di autenticazione "Kerberos" che devo mettere "no" dietro? PS: ho appena aggiornato il mio post con il contenuto del mio locale /etc/ssh/ssh_config.
Tim

1
1) La modifica PreferredAuthenticationsè sufficiente. 2. Kerberos utilizza GSS; la disabilitazione di GSS è sufficiente.
Ignacio Vazquez-Abrams,

Grazie! Posso chiederti come modificare PreferredAuthentications? Non riesco a trovarlo nella manpage di ssh_config (5)
Tim

3

UseDNS noe CheckHostIP nodovrebbe anche accelerare le cose.

È anche una buona misura di sicurezza consentire solo il protocollo 2. Se non hai bisogno di IPv6 disabilitalo (AddressFamily).


1

Potrebbe essere ssh / etc / ssh_prng_cmds? C'è un lavoro in ssh che esegue una serie di comandi per rendere le cose casuali quando accedi. Uno di quei comandi probabilmente sta impiegando troppo tempo perché sta facendo qualcosa di stupido sul tuo computer. L'unica cosa a cui riesco a pensare ora è che ssh richiede al computer di abbattere l'albero più grande della foresta con ......

un'ARINGIA.

Quindi "esegui" alcuni di questi comandi da un prompt e scoprilo con uno richiede molto tempo per rispondere. Commenta QUELLO.


1

Per me avevo bisogno di GSSAPI e non volevo disattivare le ricerche DNS inverse, non mi sembrava proprio una buona idea, quindi ho controllato la pagina man per resolv.conf. Si scopre che un firewall tra me e i server a cui ero SSH stava interferendo con le richieste DNS perché non erano nella forma prevista dal firewall. Alla fine tutto ciò che dovevo fare era aggiungere questa riga a resolv.conf sui server a cui ero SSHing -

opzioni single-request-reopen


Per chiunque stia
tuomassalo
Utilizzando il nostro sito, riconosci di aver letto e compreso le nostre Informativa sui cookie e Informativa sulla privacy.
Licensed under cc by-sa 3.0 with attribution required.