コンテンツにスキップ

0425-k8s-idle-timeout-ストリーミング接続のアイドルタイムアウトが無効になっていないことを確認する --streaming-connection-idle-timeoutパラメータが0に設定されていないこと


ルールID

  • 0425-k8s-idle-timeout

カテゴリ

  • コンテナ

レベル

  • 情報

対応バージョン

  • Linux

説明

  • ストリーミング接続のタイムアウトを無効にしないでください

スキャン頻度

  • 0 */30 * * *

理論的根拠

  • アイドルタイムアウトを設定することで、サービス拒否攻撃、非アクティブな接続、および一時的なポートの枯渇から保護できます

リスク項目

  • コンテナセキュリティ

監査方法

  • 以下のコマンドを実行して確認します:
    ps -ef | grep kubelet |grep streaming-connection-idle-timeout
    

修正方法

  • kubeletの起動方法は2通りあります 設定ファイル /etc/systemd/system/kubelet.service.d/10-kubeadm.conf が存在するか確認します。ファイルが存在する場合は、パラメータ --streaming-connection-idle-timeout=5m を追加します ファイルが存在しない場合は、kubeletの起動パラメータ -config を確認します 設定ファイルを開き、パラメータ streamingConnectionIdleTimeout が存在し、0に設定されているか確認します 設定後、kubeletを再起動します:
    systemctl daemon-reload
    systemctl restart kubelet.service
    

影響

  • 長期使用されている接続が切断される可能性があります

デフォルト値

  • デフォルトでは、--streaming-connection-idle-timeout は4時間です

参考文献

CIS コントロール

  • なし

フィードバック

このページは役に立ちましたか?