服务器管理员

系统和网络管理员的问答

4
在Windows 10上删除易受攻击的密码会破坏传出的RDP
由于运行RDP的Windows 10计算机,TrustWave的漏洞扫描程序无法通过扫描: 具有64位块大小(例如DES和3DES)的生日攻击的块密码算法,称为Sweet32(CVE-2016-2183) 注意:在运行RDP(远程桌面协议)的Windows 7/10系统上,应禁用的易受攻击的密码标记为“ TLS_RSA_WITH_3DES_EDE_CBC_SHA”。 使用Nartac的IIS Crypto,我尝试应用“最佳实践”模板以及PCI 3.1模板,但是它们都包含不安全的密码(TLS_RSA_WITH_3DES_EDE_CBC_SHA): 如果禁用此密码,则从此计算机到许多Windows工作站的RDP 将停止工作(它仍可用于某些2008 R2和2012 R2服务器)。RDP客户端仅给出“发生内部错误”和事件日志: 创建TLS客户端凭据时发生致命错误。内部错误状态为10013。 我检查了其中一台服务器的服务器事件日志,并看到这两条消息 从远程客户端应用程序收到了TLS 1.2连接请求,但是服务器不支持客户端应用程序支持的所有密码套件。SSL连接请求失败。 生成以下致命警报:40.内部错误状态为1205。 如何在不破坏传出RDP的情况下修复安全漏洞? 或者,如果上述操作不可行,那么在无法再连接到该RDP主机上的每个RDP主机上是否可以做些什么呢? --- 更新#1 --- 在Windows 10计算机上禁用TLS_RSA_WITH_3DES_EDE_CBC_SHA之后,我尝试连接到多个RDP主机(其中一半失败,并显示“内部错误...”)。所以,我比较了这些主机中的一个,我可以连接到一个打击,我无法连接。两者都是2008 R2。两者都具有相同的RDP版本(6.3.9600,支持RDP协议8.1)。 我使用IIS加密对TLS协议和密码进行了比较,以对它们的当前设置执行“保存模板”,以便可以比较模板文件。他们是一样的!因此,无论出现什么问题,似乎都不是主机上缺少Chipher套件的问题。这是文件“超越比较”的屏幕截图: 导致此问题的两个RDP主机之间可能有何不同以及如何解决?
16 windows  security  ssl  rdp 

1
让我们通过HTTPS加密certbot验证
来自Certbot Webroot插件的文档 webroot插件通过为中的每个您请求的域创建一个临时文件来工作${webroot-path}/.well-known/acme-challenge。 然后,让我们加密验证服务器发出HTTP请求,以验证每个请求域的DNS都解析为运行certbot的服务器。 在私有家用服务器上,我禁用了端口80,即路由器中未启用任何端口转发。我无意开放那个港口。 如何告诉certbot验证服务器不应发出HTTP请求,而是发出HTTPS(端口443)请求来验证域的所有权? 验证服务器甚至不需要验证家庭服务器的证书,因为默认情况下它已经使用HTTP。我可能有一个自签名证书,或者即将更新的证书,但这无关紧要。 目前,我需要启用端口80转发以及服务器上的服务器以创建/续订证书。这不允许我使用cronjob来续订证书。好吧,只要有足够的工作,但我已经有一个监听443的服务器,它也可以完成这项工作。
16 ssl  lets-encrypt 

1
Ubuntu 16.04 Server MySql open_file_limit不会高于65536
我在XenServer上运行Ubuntu 16.04 Server,但遇到MySql的打开文件限制问题。 到目前为止,这是我所做的: sudo nano /etc/security/limits.conf (参考) * soft nofile 1024000 * hard nofile 1024000 * soft nproc 102400 * hard nproc 102400 mysql soft nofile 1024000 mysql hard nofile 1024000 sudo nano /etc/init/mysql.conf (参考) limit nofile 1024000 1024000 limit nproc 102400 102400 须藤nano /etc/mysql/mysql.conf.d/mysqld.cnf (参考) [mysqld_safe] open_files_limit = …

4
顶部未占用的10 GB RAM
这是我free和smem输出: danslimmon@bad-server:~$ free -m total used free shared buffers cached Mem: 30147 29928 218 6 4 3086 -/+ buffers/cache: 26837 3309 Swap: 0 0 0 danslimmon@bad-server:~$ smem -tw Area Used Cache Noncache firmware/hardware 0 0 0 kernel image 0 0 0 kernel dynamic memory 12857576 2887440 9970136 userspace memory 17661400 …

3
处理IPTables中的NTP反射攻击
我们正在托管服务器上处理NTP反射/放大攻击。此问题特定于对NTP反射攻击的响应,而不是一般针对DDoS。 这是交通: 它在我们的路由器上浪费了一些CPU: 不幸的是,它还不足以导致我们的上游提供商对流量进行黑洞处理,这意味着流量正在传递给我们。 我们使用以下规则来阻止源自端口123的NTP通信: -p udp --sport 123 -j DROP 这是IPTables中的第一条规则。 我进行了很多搜索,但找不到关于如何使用IPTables缓解NTP反射攻击的大量信息。而且那里的某些信息似乎完全不正确。此IPTables规则正确吗?除了联系我们的上游网络提供商之外,我们还能添加或做些其他事情来缓解NTP反射/放大攻击吗? 另外:由于这些攻击者必须使用的网络 允许对数据包中的IP地址进行欺骗 未打补丁,约2010年NTP代码 我们可以向这些全球IP的地址报告这些IP地址,以便它们得到修复以停止允许欺骗性数据包并修补其NTP服务器吗?
16 ntp  ddos 

3
RAID性能突然变慢
我们最近注意到,数据库查询的运行时间比平时更长。经过一些调查,看来我们的磁盘读取速度非常慢。 过去,RAID控制器在BBU上启动重新学习周期并切换到直写,也导致了类似的问题。这次似乎不是这样。 我在bonnie++几天中跑了几次。结果如下: 22-82 M / s的读取速度似乎很糟糕。dd在原始设备上运行几分钟,显示的读取速度为15.8 MB / s至225 MB / s(请参阅下面的更新)。iotop并不表示有任何其他进程在争夺IO,因此我不确定读取速度为何如此变化。 该RAID卡是MegaRAID SAS 9280,在RAID10中具有12个SAS驱动器(15k,300GB),带有XFS文件系统(在RAID1中配置的两个SSD上的OS)。我没有看到任何SMART警报,并且阵列似乎没有降级。 我也已经跑步了,xfs_check并且似乎没有任何XFS一致性问题。 接下来的调查步骤应该是什么? 服务器规格 Ubuntu 12.04.5 LTS 128GB RAM Intel(R) Xeon(R) CPU E5-2643 0 @ 3.30GHz 输出xfs_repair -n: Phase 1 - find and verify superblock... Phase 2 - using internal log - scan filesystem freespace …

1
GPO无法申请;原因:无法访问,为空或已禁用;Server 2012 R2和Windows 10
我有Windows Server 2012 R2域。 昨天,计算机(正在运行Windows 10 Pro)的网络驱动器停止工作。 经过进一步调查(gpresult /h),似乎所有组策略对象均因故障而失败Inaccessible, Empty, or Disabled。 我已经确认所有GPO仍然存在,并且在(冗余和本地)域控制器上均已启用。此外,同一域和LAN上还有20台其他计算机,完全没有问题。 但是,我测试过的另一台计算机也出现了同样的问题!这是否意味着问题出在服务器上? gpresult /r报告一个客户端从本地DC1获取GPO,另一个从DC2获取。因此,这不是与特定DC相关的问题。 gpupdate /force 修复任何问题(尽管它声称已应用了策略)。 我尝试删除本地策略的注册表项(按照本指南/superuser/379908/how-to-clear-or-remove-domain-applied-group-policy-settings-after-leaving-the -do)和重新启动-同样的问题。 我从Microsoft(https://support.microsoft.com/en-us/kb/2976965)找到了此支持页面,但是它声称它仅适用于Windows 7或更早版本的客户端。 我所有的机器(服务器和客户端)都运行64位版本,并且已完全更新。为确保确定,我已经重新启动了所有它们。

2
openconnect无法使用-g连接到Anyconnect VPN组
我openconnect用来连接到VPN。以身份启动客户端sudo openconnect -v -u anaphory vpn-gw1.somewhere.net时,输入GROUP和Password后即可连接。 # openconnect -v -u anaphory vpn-gw1.somewhere.net […] XML POST enabled Please enter your username and password. GROUP: [Anyconnect-VPN|CLUSTER-DLCE|Clientless]:CLUSTER-DLCE POST https://vpn-gw1.somewhere.net Got HTTP response: HTTP/1.1 200 OK Content-Type: text/html; charset=utf-8 […] 但是,当我在命令行上指定相同的组名时,连接将失败,并显示“ Invalid host entry”消息。 # openconnect -v -g CLUSTER-DLCE -u anaphory vpn-gw1.somewhere.net […] XML …
16 vpn  openconnect 

4
绕过贝宝升级
PayPal正在升级所有Web和API端点上的SSL证书。由于对计算能力的提高存在安全方面的担忧,该行业正在逐步淘汰1024位SSL证书(G2),而转向2048位证书(G5),并且正朝着更高强度的数据加密算法发展,以确保数据传输的安全性SHA在旧的SHA-1算法标准上为-2(256)。 但是,我们仍在使用与升级不兼容的系统,并且不能选择更新服务器。因此,我们认为是代理(nginx)贝宝端点,以便贝宝认为(支持更新的)nginx服务器正在命中该端点,而不是我们的旧服务器。这可能吗?如果没有,有哪些可能的选择绕过此升级? 这是Nginx代理的示例配置 服务器{ 听80; server_name api.sandbox.paypal.com; access_log /var/log/nginx/api.sandbox.paypal.com.access.log; error_log /var/log/nginx/api.sandbox.paypal.com.error.log; 位置/ nvp { proxy_pass https://api.sandbox.paypal.com/nvp; proxy_set_header X-Real-IP $ remote_addr; proxy_set_header X-Forwarded-For $ proxy_add_x_forwarded_for; proxy_set_header主机$ http_host; } }
16 upgrade  rhel4 

1
如何获得超过255个字符的SPF记录?
因此,我的印象是,单个SPF条目必须适合255个字符,或者使用include运算符将多个条目链接在一起形成一个链。但是,RFC 4408 3.1.3。特别指出在评估之前必须将多个字符串连接在一起-因此,IN TXT "v=spf1" " 1.2.3.4 -all"必须与对待IN TXT "v=spf1 1.2.3.4 -all"。值得注意的是,这允许任意大的SPF记录,并include成为包含其他人管理的SPF记录的工具。 这是对规范的正确解释吗?更重要的是,当前的邮件服务器会尊重这种多字符串类型的TXT记录吗?

6
ISP如何通过警告消息阻止我的网站[关闭]
关闭。这个问题是题外话。它当前不接受答案。 想改善这个问题吗? 更新问题,使它成为服务器故障的主题。 3年前关闭。 我已经在Google上搜索了有关此主题的内容,但大多数情况下,我得到了如何解除阻止被ISP阻止的网站的结果。因此,我有一个阻止访问者访问的网站,当我进入我的域时www.mydomain.com,它将重定向所有用户到,www.mydomain.com/blocked.aspx并且出现一条消息,表明“该网站因违反国家法律而被阻止”。如果我将DNS更改为google DNS,则可以正常查看该站点。 我正在使用WordPress托管此网站,我的问题是,ISP如何将其他人重定向到另一个目录,例如/blocked.aspx?我认为此文件在Microsoft IIS Server而不是Apache Server上运行。 希望我能对此有所了解。
16 website  isp 


2
如何使用Ansible顺序运行多个剧本?
我正在研究几本Ansible剧本,以启动一个新的服务器实例。为了成功启动服务器,我需要按照特定的顺序运行大约15种不同的剧本。 我最初的想法是编写一个shell脚本,该脚本执行ansible-playbook playbook_name.yml并为需要运行的每个剧本复制一个条目。 有没有更聪明/更好的方法来使用母版剧本来做到这一点,如果是的话,它会是什么样子(欣赏示例)。 我可以写一本完整的剧本,但有些剧本先以root身份运行,然后以sudo用户身份运行。



By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.