服务器管理员

系统和网络管理员的问答

3
如何实际使用自己拥有的IPv4块?
我们(一家法国小公司)在20年前就已从RIPE-NCC保留了IPv4 / 24块(256个地址),但从未使用过。更新:我们的分配属于“提供商独立(PI)地址空间 ”,类似于附近的193.57.35.0/24块的分配。 RIPE-NCC为我们提供了三种选择: 资源的最终用户将使用他们选择的LIR签署最终用户分配协议 最终用户将成为RIPE NCC成员并赞助资源 最终用户不再需要资源,而是将其返回给RIPE NCC 我们想保留IPv4 / 24块分配,最重要的是开始实际使用它,我想使用选项1。 我们的使用涉及许多低流量服务器(某些用于M2M服务,某些处于开发状态的网络服务器),对于这些服务器,每台服务器的静态IP似乎非常方便。当前,我们共享两个租用我们SDSL盒的ISP分配的两个静态IPv4(不是来自此块)。对于某些服务器,我们使用非标准端口,Host:对于Web 服务器,使用http标头路由到适当的服务器。我们希望每台服务器具有一个IPv4,以便能够使用标准端口并在IP级别路​​由Web流量。我也希望这可以简化我们自己的SMTP入站和出站服务器的设置。 我的理解是,我们需要在本地区拥有一个由RIPE-NCC注册为LIR的ISP,该ISP可以将我们区块中选定的IPv4路由到它租给我们的SDSL(或任何其他链接)。那是对的吗?这种安排常见吗?如何找到这样的ISP?到目前为止,打给我们两个ISP的电话基本上已经停止了,因为我们不提供该服务,并且还没有返回给LIR列表中找到的法国其他LISP 列表中的其他ISP的电子邮件。 如果那很重要,则该块位于分配给RIPE-NCC的更大的块中,从中对RIPE-NCC成员进行了部分分配。 inetnum: 193.0.0.0 - 195.255.255.255 netname: EU-ZZ-193-194-195 descr: European Regional Registry
16 routing  ipv4 

6
如何在多个Web服务器之间共享资产?
我有多个Linux Web服务器连接到负载均衡器,并且我希望在这些服务器之间共享资产(例如图片,视频和其他内容)。做这个的最好方式是什么? 目前,我已经将文件服务器安装到所有Web服务器上,但是我担心它在繁忙的流量下会崩溃。如何避免这种情况发生? 提前致谢。

3
我的新gTLD是否导致其被过滤为垃圾邮件?
我有一个域名为“ *******。international”。我决定采用新通用顶级域名(gTLD),因为它非常适合公司的名称。 我有一个自动的电子邮件发送程序设置,可以将电子邮件发送到客户的电子邮件中,并且我注意到一些公司正在积极拒绝这些电子邮件。当我查看日志时,我读到以下内容: Remote Server returned '<[*.*.*.*] #5.0.0 smtp; 5.1.0 - Unknown address error 554-'mailfrom without country or top level domain is administratively denied' (delivery attempts: 0)>' X-IronPort-Anti-Spam-Filtered: true 这是由使用通用顶级域名(gTLD)引起的吗?我有什么办法让这些电子邮件通过?
16 email  spam  ironport 

5
通过http-host标头阻止mod_security
最近几天,我注意到一些服务器受到未知请求的冲击。 其中大多数如下所示: 60.246.*.* - - [03/Jan/2015:20:59:16 +0200] "GET /announce.php?info_hash=%80%85%8e%9bu%cfJ.%85%82%e9%25%bf%8e%9e%d7%bf%c5%b0%12&peer_id=-UT3420-v%8bN%aa%60%60%fd%5d%d1%b0Ux&port=15411&uploaded=48588531&downloaded=0&left=0&corrupt=0&key=9E124668&numwant=200&compact=1&no_peer_id=1 HTTP/1.1" 200 - 经过一番记录和搜索后,我发现一些中国ISP(根据whatsmydns.net的结果可能是CERNET)和一些土耳其ISP(可能是TTNET)对dns查询做出了响应,例如a.tracker.thepiratebay.org使用各种与piratebay无关的IP或山洪。换句话说,出于某些奇怪的原因,它们似乎在进行某种DNS缓存中毒。 因此,这些国家/地区的数百个(即使不是数千个)bittorrent客户端向我的Web服务器发出大量的“公告”,这几乎导致DDoS攻击填满了所有Apache的连接。 目前,我完全封锁了中国和土耳其,并且确实可以完成工作,但我想找到一种更好的方式来阻止这些请求。 我正在考虑使用基于HTTP Host标头的mod_security阻止这些请求。 所有这些请求都包含一个HTTP Host标头,例如a.tracker.thepiratebay.org(或thepiratebay.org域的许多其他子域)。 这是通过PHP $_SERVER变量转储的请求标头。 DOCUMENT_ROOT: /usr/local/apache/htdocs GATEWAY_INTERFACE: CGI/1.1 HTTP_ACCEPT_ENCODING: gzip HTTP_CONNECTION: Close HTTP_HOST: a.tracker.thepiratebay.org HTTP_USER_AGENT: uTorrent/342(109415286)(35702) PATH: /bin:/usr/bin QUERY_STRING: info_hash=%80%85%8e%9bu%cfJ.%85%82%e9%25%bf%8e%9e%d7%bf%c5%b0%12&peer_id=-UT3420-v%8bN%aa%60%60%fd%5d%d1%b0Ux&port=15411&uploaded=48588531&downloaded=0&left=0&corrupt=0&key=9E124668&numwant=200&compact=1&no_peer_id=1 REDIRECT_STATUS: 200 REMOTE_ADDR: 60.246.*.* REMOTE_PORT: 3445 REQUEST_METHOD: GET REQUEST_URI: /announce.php?info_hash=%80%85%8e%9bu%cfJ.%85%82%e9%25%bf%8e%9e%d7%bf%c5%b0%12&peer_id=-UT3420-v%8bN%aa%60%60%fd%5d%d1%b0Ux&port=15411&uploaded=48588531&downloaded=0&left=0&corrupt=0&key=9E124668&numwant=200&compact=1&no_peer_id=1 SCRIPT_FILENAME: /usr/local/apache/htdocs/announce.php SCRIPT_NAME: …

3
禁止IPv6地址
我目前习惯于使用诸如fail2ban之类的工具,通过禁止IPv4地址来使不需要的流量远离服务器:每个IP的错误日志条目过多,请禁止该IP。 但是,当世界完成向IPv6的迁移时,由于“正常”的僵尸网络计算机或攻击者拥有很多IPv6地址,禁止单一地址可能不再起作用了吗? 如果我想阻止IPv6用户,什么是最好的方法?使用某个IP掩码还是其他? 当您在IPv6内收到多个单个匹配然后禁止整个块时,如何进行“升级启发式”呢? 对我来说,减轻威胁更为重要。如果某些贫穷的真实用户属于具有被阻止IP的同一阻止,那么这些人与其ISP之间的问题就是清除该网络阻止。
16 ipv6  fail2ban 


2
在Windows 2008R2上管理CBS.log文件?
在审核Windows 2008R2服务器场上的磁盘空间时,我们注意到某些服务器具有很大的C:\Windows\Logs\CBS\CBS.log文件(〜1.5GB)。 我的印象是,这个特殊的日志文件将被定期压缩成下CbsPersist_yyyymmddtttttt.cab(其中y,m,d,t分别为年月日及时间)文件,以减少使用空间。 我可以安全删除这些大CBS.log文件吗? 如果我对CBS.log定期压缩的理解是正确的,为什么这在我的服务器上没有发生?

4
如何为RHEL 4修补CVE-2014-6271和CVE-2014-7169中的bash漏洞?
一种用于远程执行通过猛砸码机制,昨天和今天(9月24日,2014年)被广泛报道http://seclists.org/oss-sec/2014/q3/650报告为CVE-2014-7169和CVE-2014 -6271 由于我在公共场合无法解释的愚蠢原因,我负责运行RHEL 4并且没有更新订阅的服务器。我可以建立一个克隆来测试这一点,但我希望有人能直接回答。 Centos 4中的/ bin / bash是否已打补丁,或者会被打补丁? 我是否可以将一个(大概已打补丁的)Centos 4 / bin / bash放入我的RHEL系统中,作为一种变通办法,它将使我花费数周的时间?(我需要到12月10日)
16 centos  bash  exploit  rhel4 

1
php脚本无法访问/ tmp文件夹
我没有open_basedir,php可以访问/ etc / usr / proc / home等…,但不能访问/ tmp。 tmpfs安装在/ tmp上(/ tmp类型tmpfs(rw)),这也是我要使用/ tmp文件夹的原因。 我的文件归http所有(nginx和php的用户)所有,并且所有人均可读取。 sudo -u http cat /tmp/file 正在工作,但php脚本中的所有内容均不起作用(例如file_exist()或file())。 编辑:错误显示在日志中: PHP Warning: file(/tmp/ydlw/pid): failed to open stream: No such file or directory in /srv/http/ydlw/status.php on line 267 edit2:我以另一种方式测试了这个问题。我做了 touch("/tmp/boo"); file_exist("/tmp/boo"); 并且file_exist返回true,因此创建了文件。然后,我在/ tmp里面查看,在那里找不到“ boo”文件。那就是我所担心的,php不能“看到”安装点。为什么会这样,我该如何解决?

5
安装了什么版本的Windows管理框架?
如何检查以查看安装了哪个版本的Windows Management Framework(WMF)?看起来应该很简单,但是我不能。甚至对一系列不同版本的问题进行谷歌搜索也几乎没有。 它不在appwiz.cpl中,regedit在“ Windows Management Framework”中找不到任何内容,并且在“ wmf”中找不到太多无关紧要的内容 我只是想知道如何以任何合理的方式检查它。是否有注册表项?有没有我可以检查的文件?有什么吗? 我能找到的最接近的东西是关于serverfault:检测Windows Management Framework版本的方法。这个问题最初是一样的,但是似乎要求在GPO中使用一种特定的检查方式。也许这就是为什么它没有答案的原因。 我想检查多台计算机。我首先使用的是Windows Server 2008 R2 Standard。也将有其他Windows Server操作系统。 如果您知道任何标签比我的标签更有效,请发表评论或重新标签;我找不到任何能很好地描述这个问题的东西。 更新:有些人似乎认为“ $PSVersionTable”(和/或它的各种属性)是答案。最近我终于意识到这是一个PowerShell变量(也许“ PS”前缀应该已经为我提供了,但是没有),并试图进行更深入的研究。这导致了另一个问题:PowerShell的$ PSVersionTable的内容代表什么?。 Update2:基于我现在收集的所有信息以及我更好的理解,我可以肯定PowerShell的内置变量$PSVersionTable.PSVersion在技​​术上并不是解决问题的办法,而是经常(有时?总是?不确定)。相同,因为版本可能并存。该$PSVersionTable.WSManStackVersion变量可能是我想要的,但是该属性的官方简短描述将其表示为WS-Management堆栈。WS-Management堆栈与WMF是否相同?谷歌搜索表明它们密切相关,但是我不确定答案是否定的。

1
检查给定的用户是否具有给定的特权
给定一对用户和一个特权,我需要确定用户在服务器上是否具有特权。在我的设置中,以下是正确的: 服务器是域的一部分,但不是域控制器 基础架构中有几个具有信任关系的域 有时,用户(本地,域或来自其他域)可以凭借属于其他组(域或本地)的优点而属于本地组,而不是直接属于该组。 最后一点的示例方案: 用户1属于域A中的组TeamA DomaimA \ TeamA是DomainB \ SpecialAccess的成员 DomainB \ SpecialAccess是DomainB \ DomainAdmins的成员 最后,DomainB \ DomainAdmins属于本地管理员组 本地管理员组具有SeRemoteInteractiveLogonRight特权 现在,如果我在输入DomainA \ User1和SeRemoteInteractiveLogonRight上输入,则需要输入是或否答案。因此,我在计算机上打开了“本地策略”,请注意我也对右边列出了哪些组,然后去服务器管理器,查看组成员中的成员,然后我需要查看这些组中任何组的成员等等。 我有一种直觉,感觉会更容易。当我发现AccessChk实用程序时,我感到非常兴奋。它持续了整整三分钟,让我发现它只列出直接关系,因此不会列出组内的用户。 现在,我猜测可以将AccessChk的结果进行某种方式的组合,以便我可以检查用户是否属于AccessChk返回的任何组,但是鉴于它不是单个域,而是其中的几个不知道该如何处理。另外,AccessChk的输出似乎无法区分组和用户。 编辑:本着不陷入XY问题陷阱的精神,我真正需要做的是确保在一组服务器上没有用作IIS应用程序池标识的特定用户帐户具有SeInteractiveLogonRight或SeRemoteInteractiveLogonRight特权。我的IIS部分没有问题,但是检查帐户是否具有特权的最后一步是我在努力寻找一种简单的检查方法。我还想使检查自动化,因为这需要定期进行。

2
您可以同时使用重定向和Proxypass吗
我在CentOS上使用Apache 2.2.15为TomCat应用程序提供SSL。 ProxyPass / http://127.0.0.1:8090/ connectiontimeout=300 timeout=300 ProxyPassReverse / http://127.0.0.1:8090 这很好,一切都很好。但是,我想添加以下行: Redirect permanent /broken/page.html https://www.servername.com/correct/page.html 在执行上述操作之前,要先处理TomCat应用程序本身中的错误。但是,它似乎没有按我期望的方式工作(即,它似乎什么也不做,什么也没改变)。是否可以通过这种方式使用重定向?不幸的是,我没有编辑该应用程序的能力。

3
为什么Unix日期在2到3个月之间有差异
这怎么可能?我该如何处理?我正在制作依赖于Unix的备份脚本,date并且发现了一个有趣的错误: [root@web000c zfs_test]# date +%y-%m-%d --date='2 months ago' 14-04-01 [root@web000c zfs_test]# date +%y-%m-%d --date='3 months ago' 14-02-28 [root@web000c zfs_test]# date Sun Jun 1 00:08:50 CEST 2014

4
如何编辑SSH“上次登录”消息?
我想编辑Last login:与当天的消息一起打印出的信息,但是找不到生成和回显的脚本。 是在易于编辑的Shell脚本中定义它的位置,还是在二进制文件中将其封闭? 注意,这不同于ServerFault:ssh启动时如何编辑欢迎消息?。“上次登录”信息不是从内部打印出来的/etc/update-motd.d/,而是由设置PrintLastLog标志定义的,因此不能像当天消息的其他部分一样进行编辑。
16 ssh  motd 

1
高吞吐量网状VPN,可连接数据中心主机
我们正在公共数据中心内租用许多主机。数据中心不提供专用VLAN。所有主机都接收一个(或多个)公共IPv4 / IPv6地址。主机配备了非常现代的CPU(Haswell四核,3.4GHz),并具有Gbit上行链路。数据中心的不同区域(房间,楼层或建筑物?)通过Gbit或500Mbit链接相互连接。我们的房东正在运行debian wheezy。目前,我们正在运行10台以上的主机,并希望在不久的将来实现增长。 我正在寻找一种方法,以使所有主机之间可以安全保密地进行通信。第3层很好,第2层还可以(但不是必需的)。由于我无权访问VLAN,因此它必须是某种类型的VPN。 对我来说重要的是: 高产量,理想情况下接近线速 分散的,网格化的体系结构-这是为了确保吞吐量不会因中央元素(例如VPN集中器)而减慢 CPU占用空间不会过多(考虑到AESNI和GCM密码套件,我希望这不是一个荒谬的要求) 操作的易用性;设置不太复杂;网络可以增长而不会失去已建立的连接 我们目前正在使用tinc。它会打勾[2]和[4],但是我只能达到960Mbit / s线速的大约600Mbit / s(单工),并且我完全松开了一个内核。另外,tinc 1.1(目前正在开发中)尚未使用多线程,因此我只能使用单核性能。 传统的IPSec是不可能的,因为它需要一个中央元素或要配置的隧道的一小部分(以实现[2])。带有机会主义加密的IPsec将是一个解决方案,但是我不确定它是否能使其成为稳定的生产代码。 我今天偶然发现了tcpcrypt。除了缺少身份验证,它看起来像我想要的。用户空间的实现闻起来很慢,但其他所有VPN也是如此。他们谈到了内核实现。我还没有尝试过,并且对它在[1]和[3]中的表现感兴趣。 还有什么其他选择?人们在做什么,谁不在 AWS上? 附加信息 我对GCM感兴趣,希望它可以减少CPU占用空间。请参阅有关该主题的英特尔论文。当与一位小型开发人员交谈时,他解释说,即使使用AESNI进行加密,HMAC(例如SHA-1)在Gbit速度下仍然非常昂贵。 最终更新 传输模式下的IPsec可以完美工作,并且完全符合我的要求。经过大量评估之后,我选择了Openswan而不是ipsec-tools,这仅仅是因为它支持AES-GCM。在Haswell CPU上,我测量约910-920Mbit / sec的单工吞吐量,其中CPU负载约为8-9%kworkerd。
16 linux  networking  vpn  tinc 

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.