服务器管理员

系统和网络管理员的问答

6
具有相同SSH服务器密钥的多个设备有多糟糕?
我正在运行FreeBSD和SSH的嵌入式设备上工作。 如您所知,sshd喜欢在第一次启动时随机生成一组服务器密钥。问题在于我们将使用只读sd卡文件系统(不可协商)运送产品。 我看到的两个选择是: 在所有设备上运送相同的sshd服务器密钥 挂载内存文件系统,并在每次引导时生成服务器密钥(缓慢...) 在所有设备上运送相同的服务器密钥是否是主要的安全问题?这些项目将不会直接在互联网上。有时,同一个人和同一网络上将拥有多个设备。 大多数情况下,设备不会连接到互联网。 使用SSH登录不是正常操作的一部分。它主要是为了程序员和技术人员的方便。客户将不会使用SSH登录到设备。 在多个硬件设备上使用相同服务器密钥的后果是什么? PS有人可以创建物联网标签吗? 编辑:我正在谈论在所有服务器(设备)上安装相同的主机私钥。至于用户的公钥/私钥,目前尚无计划使用基于密钥的登录-这将是密码登录。同样,所有服务器(设备)上的密码相同。 我知道这可能是个坏主意。我想知道为什么这确实是个坏主意,所以我可以理解这种权衡。

2
g.root-servers.net发生了什么?
我刚刚发现192.112.36.4(g.root-servers.net.)既不响应请求,也不响应ping。 . 3600000 NS G.ROOT-SERVERS.NET. G.ROOT-SERVERS.NET. 3600000 A 192.112.36.4 我检查了http://www.internic.net/domain/named.root,这是根服务器的最新列表,并且IP地址正确。我一直给人的印象是那些根服务器是多余的,以至于不可能出现停机。根据http://root-servers.org的数据,全球在服务器上有六个位置,因此我认为我是正确的。 我的问题是,是否g.root-servers.net.与其他所有方法都不同,或者是否特殊, 以及是否由于任何原因而无法从中获得DNS响应?


2
在小型文件系统上,文件大小非常奇怪(超过600 PB)
我在XFS文件系统上有一个文件,大小约为200 GB。这是一个QCOW2映像,其中包含KVM驱动的虚拟机的虚拟磁盘。出了点问题(可能是qemu-kvm出现故障,我不确定),虚拟机崩溃了,现在我有了一个看起来像这样的文件: 191090708 -rwxr--r--. 1 root root 737571587400425984 Oct 10 10:03 973d10e0-a5e3-4a59-9f98-4b9b9f072ade 因此,它仍然占据191090708个块,但ls显示为656 PB。 而且,我还有另一个具有相同的历史记录的文件,但是在另一个文件系统上(不是XFS,而是GFS2): 410855320 -rwxr--r--. 1 root root 7493992262336241664 Dec 13 2014 ac2cb28f-09ac-4ca0-bde1-471e0c7276a0 它占用410855320块,但ls显示为约6.6 艾字节。 您认为删除这些文件安全吗?谢谢! PS定期拍摄快照真是太好了!:)我不知道如果没有他们我该怎么办。

2
对IP地址执行Ping操作会响应不同的IP
当我尝试ping IP地址时,10.10.208.57由于该IP地址的网络中没有任何内容,因此没有响应。 但是,如果我尝试ping 10.10.208.0,57则另一个IP地址会响应: root@everest:/root# ping 10.10.208.057 PING 10.10.208.057 (10.10.208.47) 56(84) bytes of data. 64 bytes from 10.10.208.47: icmp_seq=1 ttl=253 time=0.732 ms 64 bytes from 10.10.208.47: icmp_seq=2 ttl=253 time=0.695 ms 64 bytes from 10.10.208.47: icmp_seq=3 ttl=253 time=0.659 ms 64 bytes from 10.10.208.47: icmp_seq=4 ttl=253 time=0.705 ms 考虑到这10.10.208.47是一台Lexmark E120n打印机,这个奇怪问题的根源可能是什么?
21 ip  ping 

5
运行公共NTP服务器时要考虑的事项
因此,最近我想到,由于我的网络中有3个GPS时钟,因此从技术上讲,我可以回馈一点并为世界其他地方服务。到目前为止,我还没有看到这种想法的任何缺点,但是我有以下问题: 我可以虚拟化吗?我不会花时间和金钱来购买硬件,因此虚拟化是必须的。由于服务器将可以访问三个第1层源,因此如果ntpd配置正确,我将看不到这可能是一个问题。 公共NTP服务器(属于pool.ntp.org的一部分)通常会看到哪种流量?我需要多大的VM?据我所知,ntpd不应占用太多资源,但我想事先知道。 这有哪些安全方面的内容?我正在考虑仅在DMZ中的两个VM上安装ntpd,仅允许通过固件进入ntp,并且仅将ntp从DMZ导出到内部ntp服务器。根据NTP池页面,似乎还推荐了一些ntp设置,但这足够吗?https://www.ntppool.org/join/configuration.html 他们建议不配置LOCAL时钟驱动程序,这是否等同于从配置文件中删除LOCAL时间源配置? 还有什么需要考虑的吗?
21 ntp  ntpd 

1
Gitlab备份文件位置(Omnibus安装)
我已经使用omnibus安装包安装了Gitlab。 我使用以下命令进行了备份 sudo gitlab-rake gitlab:backup:create 备份已成功创建。但是我不确定在哪里可以找到备份文件。默认情况下,所有Gitlab备份都存储在哪里?
21 backup  git  gitlab 


2
单个IP地址的负载如何平衡?
我知道“轮询DNS”负载平衡,但是如何对单个IP地址进行负载平衡? Google的DNS服务器,例如8.8.8.8和8.8.4.4。Wikipedia的负载平衡文章指出: 对于Internet服务,负载平衡器通常是一个软件程序,该程序正在侦听外部客户端连接访问服务的端口。负载平衡器将请求转发到“后端”服务器之一,该服务器通常会回复负载平衡器。 ..当与循环DNS一起使用时似乎是合理的,但是对于Google的DNS服务器之类来说,这似乎不是一个非常冗余或功能强大的设置。


3
是否有一种优雅的方法可以立即阻止大量引荐来源?
为了防止引荐来源垃圾邮件,我的nginx.conf包含以下部分: if ($http_referer ~* spamdomain1\.com) { return 444; } if ($http_referer ~* spamdomain2\.com) { return 444; } if ($http_referer ~* spamdomain3\.com) { return 444; } 这些规则告诉nginx仅在用户设置了这些引荐来源网址之一的情况下关闭连接。有没有更优雅的方法可以做到这一点?我可以定义这些域的列表,然后说类似“如果引用者在此列表中,然后返回444”吗?
21 nginx 

2
SSH隧道比OpenVPN快,是吗?
从逻辑上讲,VPN的隧道传输速度应比SSH快,这是因为: 它在UDP而不是TCP上运行(因此在TCP上没有TCP) 它有压缩 但是,今天我测试了这两种方法的Redis复制。 我通过连接到美国东部AWS VM的爱尔兰AWS VM运行测试。 由于我的测试用例是Redis复制,因此这正是我所测试的-我运行了一个空白的Redis服务器,并在完成加载后,执行slaveof了另一台服务器,并测量了Connecting to MASTER和之间的时间 MASTER <-> SLAVE sync: Finished with success。在这之间,我用 while 1; do redis-cli -p 7777 info | grep master_sync_left_bytes;sleep 1; done 以获得速度的粗略估计。 SSH赢得了一个遥遥领先:〜11MB / s,相比之下,OpenVPN为〜2MB / s。 这是否意味着我重新确定的所有内容都是错误的,还是我严重错误地配置了我的设置? 更新资料 我对同一数据集进行了几次测试,并得到了以下结果: 开放VPN TCP: 压缩:15m 无压缩:21m UDP: 压缩:5m 无压缩:6m SSH 默认值:1m50s 无压缩:1m30s 压缩:2m30s 更新2 …

4
VMware中有多少争用太多?
一段时间以来,我一直在试图弄清楚为什么我们的许多业务关键型系统都收到了从缓慢到极端的“缓慢”报告。我最近把目光投向了托管所有相关服务器的VMware环境。 我最近下载并安装了SCOM 2012的Veeam VMware管理包的试用版,但是我很难确定(我的老板也是如此)它向我报告的数字。为了试图说服老板,我告诉我的数字是真实的,我开始调查VMware客户端本身以验证结果。 我看了这篇VMware KB文章;专门用于Co-Stop的定义,其定义为: MP虚拟机准备运行的时间,但是由于co-vCPU调度争用而导致延迟 我要翻译成的 来宾操作系统需要主机时间,但是必须等待资源可用,因此可以被视为“无响应” 这个翻译看起来正确吗? 如果是这样,这就是我很难理解的地方:包含大多数“慢速” VM的主机当前显示的CPU Co-stop平均为127,835.94毫秒! 这是否意味着该主机上的VM平均需要等待2分钟以上的CPU时间? 该主机上确实有两个4核CPU,并且它具有1x8 CPU来宾和14x4 CPU来宾。

1
无法写入安装点(nfs服务器),得到“权限被拒绝”
我正在尝试NFS在两个RHEL7节点之间进行配置: 第一个节点: [root@ip-10-164-175-246 ~]# cat /etc/redhat-release Red Hat Enterprise Linux Server release 7.0 (Maipo) [root@ip-10-164-175-246 ~]# rpm -q nfs-utils nfs-utils-1.3.0-0.el7.x86_64 [root@ip-10-164-175-246 ~]# cat /etc/exports /var/www/html/ ip-10-184-161-46.ec2.internal(rw) [root@ip-10-164-175-246 ~]# 第二个节点: [root@ip-10-184-161-46 ~]# mount ip-10-164-175-246.ec2.internal:/var/www/html/ /mnt/ [root@ip-10-184-161-46 ~]# touch /mnt/$$ touch: cannot touch ‘/mnt/3326’: Permission denied [root@ip-10-184-161-46 ~]# 为什么我不能通过/mnt/NFS 写入任何内容?
21 nfs 

4
启用S​​SH Shell访问,但禁用SFTP访问
我一直在寻找这个问题的可行答案,并且大多数答案都包含有关为什么不这样做的建议。但是,这是场景,它是有必要的: 我有一个控制台应用程序,在每个用户的.profile中,有一个用于该应用程序的启动命令,在启动该应用程序的命令之后,直接有一个“退出”命令,该命令将其注销。我只希望他们能够通过其提供的界面访问此控制台应用程序。启动后,该应用程序向用户显示可以通过该应用程序访问的客户端列表,每个客户端都有自己的数据目录。授予用户访问他们仅需要访问的客户端的权限。 现在的问题是:如果我给用户SSH访问权限,他们也将能够使用SFTP客户端登录,这将使他们直接访问应用程序的数据目录,这是非常不希望的,因为这也将给他们访问他们不应该访问的数据目录。 当使用telnet / FTP组合时,这是一件很简单的事情,但是现在我想让用户可以从Internet上的任何地方进行访问,因此我一直无法找到一种方法将他们拒之门外。仍然允许他们访问可以在其中运行应用程序的Shell。
21 linux  ssh  security  sftp 

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.