Tadeusz
чувак, меняй работу
Tadeusz
канал отвалился у него...
Sergey
John
не заменяйте тогда
ждать когда все машины будут доступны?
это было бы решением, если бы машин было 20, а когда их 10к, ждать можно долго)
Tadeusz
логировать те, где не поменял, ну что за вопрос)
John
чувак, меняй работу
не говори что мне делать, я не скажу куда тебе идти.
Я не сетевик, и мне похеру. Отвалилось - другие работают.
Andrey
John
этот вариант я рассматривал. Он самый простой. Я подумал что может быть вы знаете красивое решение. Но раз красивее нет - будем делать вариант с двумя ключами
Anonymous
Но пока не понимаю, как ему сказать, чтобы использовал
Anonymous
Но пока не понимаю, как ему сказать, чтобы использовал
Разобрался. Оказалось проблема не в credentials, а в том, что у меня не была соблюдена корректная структура дирректорий роли. Т.е. у меня был только files и tasks. Пересоздал структуру роли через ansible-galaxy init и всё взлетело
Yury
--check ранай да анализируй есть ли changed
Yury
Добавь -vvvvv да анализируй
Павел П.
Вечер добрый)
Есть роль меняющая ssh порт для подключения.
Таск - замена строки в sshd конфиге. Затем хендлер , вызывающий рестарт сервиса ssh
И в этот момент всё крашится:
fatal: [hostname]: UNREACHABLE! => {"changed": false, "msg": "Failed to connect to the host via ssh: ssh: connect to host hostname port 22: Connection refused\r\n", "unreachable": true}
Ансибл не сохраняет коннект на протяжении выполнения всего плейбука?
Sergey
Скорее, его разрывает sshd.
Павел П.
Походу да. Есть способы это обойти (делать правильно) ?
Павел П.
Как в таком случае задачу решить лучше?)
Павел П.
Роль не единственная в плейбуке
Павел П.
Посылать команду с отсрочкой..?
Павел П.
Вроде и логично что коннект пропадает, но ssh клиент обычный в отличие от работать-то продолжит))
Vadim
перепиши ему факт тогда
Павел П.
Вполне возможно путаю чего
Павел П.
Есть мысль сделать роль последней в списке, и не рестартить сразу, а просто послать баш на рестарт sshd at current time + 5 минут. Главное чтоб сервера в одном часовом поясе были (наверно)
Павел П.
Ну вот про АТ и думал. Можно и в крон конечно записать на однократное выполнение
Павел П.
В общем спасибо) посмотрю что подойдёт к рабочему сценарию лучше
Dmitry
Уверены, что sshd убивает соединение при изменении порта, или даже при остановке демона?
Павел П.
А какие ещё варианты?)
Dmitry
ну может он в разных сессиях таски делает
Павел П.
Зачем? Как сделать чтоб в одной?
Марат
Пайплайн включить?
Dmitry
попробуйте
Марат
С портом, может в iptables правило добавлять на проброс 22 на новый порт
Ну это так, варианты
Марат
Хотя в какой момент переводить... Проще факт переопределить
Павел П.
Погуглю про пайплайн, спасибо тоже
matt
в 2018ом году до сих пор меняют порты у sshd?
Womchik
и в следующем будут менять
matt
а в следующем тысячелетии?
Womchik
конечно
Vladislav 👻
always
Dmitry
Aleksei
А зачем?
Dmitry
на всякий
Aleksei
А серьезно? Какой юзкейс?
Dmitry
ну вот найдут завтра уязвимость в libssh, и пока ты не успел обновиться, какойнить бот тебя найдет
Sergey
Vadim
Бот тебя и так порт найдет, сигнатура однако
Sergey
Gleb
А серьезно? Какой юзкейс?
срезать 80% мамкиных кулхацкеров, а то ощущение что к тебе весь китай стучится после того как 22 порт в инетик открывается
Dmitry
да да, вопрос только через сколько?
Dmitry
да и много ботов по сигнатурам ищут
Vadim
Пусть 500 мс, выше 1024 не будет, так что за пару минут
Dmitry
прям вот все порты просканят, это уже целенаправленно
Vadim
Без fail2ban все равно бессмысленно
Dmitry
это что 500мс?
Vadim
500мс чтобы боту вернулся prompt твоего ssh сервера
Dmitry
это врятли, да и помнож теперь на весь интернет
Vadim
Скорее "подели", если у бота больше 1 айпи
Dmitry
fail2ban ниче не скажет в случае дырявого ssh
Vadim
F2b забанит после n стуков
Dmitry
никаких стуков
Dmitry
дырка же
Dmitry
чего ему стучать?
Aleksei
Ну для этого скажем имеет смысл менять на бастионе порт, но на куче нод то зачем
Dmitry
у каждого своя архитектура
Dmitry
в пример, уязвимость в mikrotik на порту 8291
Dmitry
все известные компании были как раз по порту 8291
Pavel
для клинических параников есть же "Port Knocking"
Pavel
если так за свой ссх боитесь
Andrey
Vladislav 👻
Это не говоря еще про целенаправлянный скан
Pavel
Павел П.
Pavel
Павел П.
вылетает во время) но попробую конечно
Павел П.
на том пока и остановился