0425-k8s-idle-timeout-ストリーミング接続のアイドルタイムアウトが無効になっていないことを確認する --streaming-connection-idle-timeoutパラメータが0に設定されていないこと¶
ルールID¶
- 0425-k8s-idle-timeout
カテゴリ¶
- コンテナ
レベル¶
- 情報
対応バージョン¶
- Linux
説明¶
- ストリーミング接続のタイムアウトを無効にしないでください
スキャン頻度¶
- 0 */30 * * *
理論的根拠¶
- アイドルタイムアウトを設定することで、サービス拒否攻撃、非アクティブな接続、および一時的なポートの枯渇から保護できます
リスク項目¶
- コンテナセキュリティ
監査方法¶
- 以下のコマンドを実行して確認します:
修正方法¶
- kubeletの起動方法は2通りあります
設定ファイル
/etc/systemd/system/kubelet.service.d/10-kubeadm.confが存在するか確認します。ファイルが存在する場合は、パラメータ--streaming-connection-idle-timeout=5mを追加します ファイルが存在しない場合は、kubeletの起動パラメータ-configを確認します 設定ファイルを開き、パラメータstreamingConnectionIdleTimeoutが存在し、0に設定されているか確認します 設定後、kubeletを再起動します:
影響¶
- 長期使用されている接続が切断される可能性があります
デフォルト値¶
- デフォルトでは、
--streaming-connection-idle-timeoutは4時間です
参考文献¶
CIS コントロール¶
- なし