⟳ : rechargee a chaud ; sans marque : prise au redemarrage. Voir Rechargement.
Voir Porte SFTP et algorithmes SSH, Delais.
| Cle | Type | Defaut | Effet |
sftp | table | absent : porte SFTP eteinte | la porte SFTP (feature door-sftp) |
sftp.listen | adresse | (obligatoire) | adresse et port d’ecoute ; CRAFT_FILE_GATE_LISTEN la remplace |
sftp.host_keys | liste | (obligatoire) | les cles d’hote, fichiers presents : un chemin, ou une table { path, algorithms } |
sftp.host_keys[].path | chemin | (obligatoire) | le fichier de la cle privee, forme table |
sftp.host_keys[].algorithms | liste | selon la cle | les algorithmes de signature annonces pour cette cle, syntaxe de [sftp.algorithms] |
sftp.generate_host_key | chaine | absent | "ed25519" ou "ecdsa-p256" : cree la cle d’un fichier de host_keys absent ; une instance unique seulement |
sftp.login_grace_secs | entier | 120 | secondes pour s’authentifier, connexion coupee au-dela ; 0 desactive |
sftp.server_id | chaine | CraftFileGate_<version> | la banniere SSH-2.0-<server_id> |
sftp.inactivity_timeout_secs | entier | 600 | connexion sans paquet coupee apres ce delai ; 0 jamais ; au plus 86400 |
sftp.keepalive_interval_secs | entier | 0 | keepalive SSH apres ce silence du client ; 0 aucun ; au plus 86400 |
sftp.keepalive_max | entier | 3 | keepalives sans reponse avant la coupure ; 1 a 100 |
| Cle | Type | Defaut | Effet |
sftp.algorithms | table | - | les algorithmes SSH : +nom ajoute au defaut, -nom retire, une liste sans prefixe remplace |
sftp.algorithms.kex | liste | mlkem768x25519-sha256, curve25519-sha256, curve25519-sha256@libssh.org, ecdh-sha2-nistp256, ecdh-sha2-nistp384, ecdh-sha2-nistp521, diffie-hellman-group16-sha512, diffie-hellman-group14-sha256 | echange de cles |
sftp.algorithms.ciphers | liste | chacha20-poly1305@openssh.com, aes256-gcm@openssh.com, aes128-gcm@openssh.com, aes256-ctr, aes192-ctr, aes128-ctr | chiffrements |
sftp.algorithms.macs | liste | hmac-sha2-512-etm@openssh.com, hmac-sha2-256-etm@openssh.com, hmac-sha2-512, hmac-sha2-256 | MAC |
sftp.algorithms.host_key | liste | ssh-ed25519, ecdsa-sha2-nistp256, ecdsa-sha2-nistp384, ecdsa-sha2-nistp521, rsa-sha2-512, rsa-sha2-256 | signatures de la cle d’hote |
sftp.algorithms.user_key | liste | ssh-ed25519, ecdsa-sha2-nistp256, ecdsa-sha2-nistp384, ecdsa-sha2-nistp521, sk-ssh-ed25519@openssh.com, sk-ecdsa-sha2-nistp256@openssh.com, rsa-sha2-512, rsa-sha2-256 | signatures permises a une cle d’utilisateur ; ssh-rsa (SHA-1) hors defaut |
Voir Bans et limites de debit.
| Cle | Type | Defaut | Effet |
sftp.ban | table | absent : aucun ban | ban des adresses apres des echecs d’authentification sur la porte SFTP |
sftp.ban.max_failures | entier | 5 | echecs dans la fenetre avant le ban ; au moins 1 |
sftp.ban.ban_duration_secs | entier | 600 | duree d’un ban en secondes, a partir du verdict |
sftp.ban.window_secs | entier | 300 | fenetre de comptage des echecs en secondes, fixe, ouverte par le premier echec d’une serie |
sftp.ban.whitelist_ips | liste | [] | adresses et reseaux CIDR, IPv4 ou IPv6, jamais bannis par cette instance |
sftp.ban.trusted_proxies | liste | [] | sans effet sur SSH |
sftp.ban.persist_file | chemin | absent : en memoire | fichier ou les bans sont gardes et partages entre instances |
sftp.ban.backend | chaine | "file" | "file", ou "configmap" pour partager les bans entre pods Kubernetes |
sftp.ban.ban_configmap_name | chaine | craft-file-gate-bans | le ConfigMap des bans, avec backend = "configmap" |
sftp.ban.reread_interval_secs | entier | 5 | relecture du persist_file partage en secondes, en plus de la surveillance ; 1 a 30 |
| Cle | Type | Defaut | Effet |
sftp.rate_limit | table | absent : aucune limite | seau a jetons par adresse, a l’acceptation d’une connexion |
sftp.rate_limit.connections_per_minute | entier | (obligatoire) | debit soutenu de connexions par adresse ; au moins 1 |
sftp.rate_limit.burst | entier | connections_per_minute | connexions acceptees d’affilee ; au moins 1 |