服务器管理员

系统和网络管理员的问答

6
如何配置vsftpd以允许root登录?
我正在使用SLES 10.1,并尝试配置vsftpd以允许root登录。有谁知道如何做到这一点? 到目前为止,我有这个: local_enable=YES chroot_local_user=NO userlist_enable=YES userlist_deny=NO userlist_file=/etc/vsftpd.users 而且我已经将root添加到/etc/vsftpd.users。当我尝试登录时,会得到以下信息: $ ftp susebox 已连接到susebox.example.com。 220-FTP服务器(用户'me@example.com') 220 用户(susebox.example.com :(无)):根 331-密码: 331 密码: 连接被远程主机关闭。 C:\> 顺便说一句,如果您不知道答案,请不要为我不该允许root登录而烦恼。我知道我在做什么,并且我对可能造成的时空连续性破裂承担全部责任。
17 security  login  root  ftp  sles 

8
DNS:同时需要MX记录和CNAME的子域
假设我们拥有mywebservice.com区域。 我希望每个客户都可以拥有自己的子域,例如customer.mywebservice.com。 customer.mywebservice.com必须是站点外给定服务器的CNAME。由于该站点管理自己的设备,并且可以随时更改地址,因此CNAME是必需的。 人们还需要能够将电子邮件发送到inbox@customer.mywebservice.com,这需要简单的MX记录。 但是,这是我想要的一些指导: 根据RFC 1034: If a CNAME RR is present at a node, no other data should be present; this ensures that the data for a canonical name and its aliases cannot be different. 我还验证了我的DNS服务器将拒绝为使用它们的主机提供CNAME以外的任何服务。 因此,看来我可能会遇到失败。如果要使用MX记录,则需要使用A而不是CNAME。 谁能想到任何解决方法?谢谢!

6
保护SuperMicro IPMI BMC
我最近购买了SuperMicro X8DTU-F主板,该主板具有内置的BMC,基本上可以运行IPMI系统。事实证明,这是一个运行在ARM处理器上的小型Linux系统。 不幸的是,它正在运行大量软件,而我不需要很多软件,而且我也没有能力将其置于防火墙之后。但是,我确实需要IPMI功能。使用这些工具之一的人是否对如何保护该物品有一些具体建议?它从本质上是ROM文件系统启动,甚至似乎没有任何挂钩可以关闭它运行的各种服务器。 我还对如何验证可用于通过所有各种服务访问系统的名称和密码列表感兴趣。默认值为ADMIN/ ADMIN,但/ conf或/ etc中的文件均未包含“ ADMIN”,这让我很担心。有/conf/shadow和/conf/webshadow文件,其中包含神秘的“测试” ID,这也不会让我感到特别自在。


3
在Azure上克隆虚拟机,保持现有状态
网上似乎没有一个直接的答案。我在Azure上有一个现有的虚拟机,如果我的现有服务器出现故障,我想将其克隆到另一个区域。它必须是精确的副本,但我能找到的只是移动虚拟机,而不是克隆。我认为您无法进行某种类型的克隆,可能是因为虚拟机的计算机名称不能相同。 是否有关于该怎么办的好文章,还是应该从头开始并再次构建虚拟机以尝试复制已有的内容?

4
Systemd:一次重新启动实例化服务的所有实例
我使用systemd的一个不错的功能:实例化服务。 有一种简单的方法可以通过一个调用重新加载所有实例化的服务吗? 示例:我不想像这样运行所有程序: systemctl restart autossh@foo systemctl restart autossh@bar systemctl restart autossh@blu 我尝试了这个,但这不起作用 systemctl restart autossh@* 相关:使用一个systemd服务文件启动N个进程 更新资料 首先,我对Instantiated Services着迷,但后来我意识到,运行像Ansible这样的配置管理工具更有意义。我了解到:保持工具简单。许多工具开始执行条件检查(如果.. else ...)并循环。例如,Web服务器或邮件服务器配置。但这应该在另一个(较高)级别上解决:配置管理。参见:https : //github.com/guettli/programming-guidelines#dont-use-systemd-instantiated-units
17 systemd 

4
SSHauthorized_keys命令选项:多个命令?
authorized_keys具有command =“ ...”选项,该选项将密钥限制为单个命令。有没有一种方法可以将一个键限制为多个命令?例如,在那里有一个正则表达式,还是通过编辑其他一些配置文件?
17 ssh  command 

2
修改Nginx反向代理返回的HTML页面
我有一个反向代理设置,用于从Internet访问位于Intranet内的第三方应用程序。假设此应用程序位于URL上: https://internalserver:8080/ (仅可从Intranet访问) 并且代理处于开启状态: https://proxyserver/ (可从世界任何地方到达) 该代理由nginx管理,并且可以正常工作。当用户访问时,https://proxyserver/ 他们会在处获得应用程序的内容https://internalserver:8080/。 问题在于应用程序正在HTML响应中写入绝对URL,因此,当用户单击指向新页面的链接时,浏览器将尝试使用其内部名称(例如https://internalserver:8080/somepage 而不是) 来定位该页面 https://proxyserver/somepage。 我知道这是一个程序错误,但是我无法修改该程序。 我可以使用Nginx拦截响应,修改URL并将其发送(修改)给最终客户端吗?也许还有其他工具? 编辑:我之前看到过此问题,但我的情况更具体,引用的问题要求进行一般性修改。在那种情况下,fast-cgi ad hoc程序是最好的解决方案,我想要的是针对(我认为)更常见情况的一种更具体的解决方案。虽然快速cgi程序可以工作,但我正在寻找一种最简单,可能更强大的方法,并在现实世界中证明了这种情况的解决方案。

2
nginx拆分大配置文件
我的nginx默认配置文件越来越大。我想将其拆分为较小的配置文件,每个文件最多仅包含一个,每个文件最多包含4个位置,以便我可以快速启用/禁用它们。 实际文件如下所示: server { listen 80 default_server; root /var/www/ location /1 { config info...; } location /2 { config info....; } location /abc { proxy_pass...; } location /xyz { fastcgi_pass....; } location /5678ab { config info...; } location /admin { config info....; } 现在,如果我想将其拆分为每个文件中只有几个位置(位置在一起),那么在不引起混乱的情况下进行处理的正确方法是什么(例如在每个文件中声明root,因此具有奇怪的路径是nginx尝试查找文件)?


3
用firewalld阻止除少数几个ip外的所有ip
在Linux联网计算机上,我想限制“公共”区域(防火墙概念)上允许访问的地址集。因此,最终结果将是没有其他机器可以访问任何端口或协议,除非明确允许的端口或协议是混合的 --add-rich-rule='rule family="ipv4" source not address="192.168.56.120" drop' --add-rich-rule='rule family="ipv4" source not address="192.168.56.105" drop' 上面的问题是,这不是一个真实的列表,它将阻止所有内容,因为如果它的一个地址与另一个地址不同则被阻止,从而产生意外的“全部丢弃”效果,我将如何“取消阻止”特定的非连续集?来源接受地址列表吗?到目前为止,我在文档或Google搜索结果中都看不到任何内容。 编辑:我刚刚创建了这个: # firewall-cmd --zone=encrypt --list-all encrypt (active) interfaces: eth1 sources: 192.168.56.120 services: ssh ports: 6000/tcp masquerade: no forward-ports: icmp-blocks: rich rules: 但是我仍然可以到达端口6000,原因 .123 是如果未列出来源,则它应该无法到达任何服务或端口

2
如何通过ssh隧道连接到mongodb服务器
使用sequelpro可以很容易地连接到AWS上的远程mysql服务器,但是我在mongodb上做同样的事情很费劲。 我尝试通过命令行设置ssh隧道,如下所示: ssh -fN -l root -i path/to/id_rsa -L 9999:host.com:27017 host.com 我也尝试用IP地址替换主机 这个想法是将端口9999上的所有mongodb连接转发到端口27101上的主机上的连接。但是当我运行命令时: mongo --host localhost --port 9999 连接失败,我得到这个代替: MongoDB shell version: 2.6.0 connecting to: localhost:9999/test channel 2: open failed: connect failed: Connection timed out channel 3: open failed: connect failed: Connection timed out 2014-05-22T14:42:01.372+0300 DBClientCursor::init call() failed 2014-05-22T14:42:01.374+0300 Error: …

10
SSH:权限被拒绝(公钥,gssapi-with-mic,密码)
================================================== ================== 更新:事实证明,sshd的配置host2不允许密码登录。感谢人们的回答。 ================================================== ================== 场景:为我的大学项目与一家公司合作。我需要先使用PuTTy SSH进入host1,然后再从SSH进入host2(见下文)。在host2上给了我一个用户名和密码。 我根本没有访问host2的权限,因此我不了解它sshd_config。 这是我尝试host2从host1以下位置SSH进入时发生的情况: ff@host1:~$ ssh -v host2 OpenSSH_5.1p1 Debian-5, OpenSSL 0.9.8g 19 Oct 2007 debug1: Reading configuration data /home/ff/.ssh/config debug1: Applying options for * debug1: Reading configuration data /etc/ssh/ssh_config debug1: Applying options for * debug1: Connecting to host2 [192.*.*.*] port 22. debug1: Connection established. …
17 ssh  ssh-agent 


1
无法使用fsck解决数据损坏警告
为了为文件系统创建一个连续的空间,我在sda1处创建了一个新的EFI系统分区,以便可以从sda5的当前分区迁移它。除了警告说: 内核:FAT-fs(sda1):未正确卸载卷。某些数据可能已损坏。请运行fsck。 当我第一次创建EFI分区时,我没有注意到已经存在两天的警告。我卸载文件系统并执行文件系统检查,如下所示: # umount /dev/sda1 # fsck -V /dev/sda1 fsck from util-linux 2.24 [/sbin/fsck.vfat (1) -- /boot/efi] fsck.vfat /dev/sda1 fsck.fat 3.0.24 (2013-11-23) 0x25: Dirty bit is set. Fs was not properly unmounted and some data may be corrupt. 1) Remove dirty bit 2) No action ? 1 Leaving filesystem …

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.