服务器管理员

系统和网络管理员的问答

1
Elastic Beanstalk的环境变量是否适合存储秘密值?
我已将Django应用程序部署到Elastic Beanstalk,目的是使用其环境变量配置界面来存储我的API密钥,而不是将其存储在我的源代码中(如此处/programming//a/17878600所述)。 完成此操作后,我发现Beanstalk所谓的环境变量实际上并不是shell环境变量(如此处/programming//a/24564832/378638所述),并存储在实例中的配置文件中(如在此处描述/programming//a/24566283/378638)。 对我来说,这似乎是一个安全问题。这是否违反了将秘密密钥保留在源头之外的目的?我了解它们已不在存储库中,但仍可在实例上访问。 我会误会风险吗?我是继承人,所以是sysadmin,所以请在这里原谅我的无知。我是否应该仅通过配置文件将Beanstalk变量作为外壳环境变量加载并继续运行,因为该文件只能通过root用户访问,还是我的关注点有效?谢谢。

3
ntp.conf池与服务器指令
我遇到了一个指定池指令的ntp.conf文件: # Use servers from the NTP Pool Project. Approved by Ubuntu Technical Board # on 2011-02-08 (LP: #104525). See http://www.pool.ntp.org/join.html for # more information. pool 0.ubuntu.pool.ntp.org pool 1.ubuntu.pool.ntp.org pool 2.ubuntu.pool.ntp.org pool 3.ubuntu.pool.ntp.org 但它在同一文件中也有服务器指令,我对此更加熟悉。 阅读有关池的信息,我认为它是用来代替服务器的。您应该使用其中一个。 但是,如果ntp.conf同时具有两者,会发生什么?一组优先于另一组还是将全部使用? 这是在Ubuntu 14.04上,ntpd是版本4.2.6p5。
15 ntp  ntpd 

1
Usermod -aG vs gpasswd -a作为最佳实践
我知道在许多这样的帖子中,usermod -g并不是最佳实践,但是它们通常说明不应使用usermod,因为它会更改用户的主要组。这些帖子似乎没有考虑到-aG开关,该开关只是附加了该组。 这仍然是不好的做法,还是与使用gpasswd -a没什么不同?

4
如何使用Nginx代理/ grafana?
我已经设置并启动了默认grafana,它在http:// localhost:3000上可以正常工作。我正在尝试使用安装了ssl的nginx代理它。我正在尝试让它响应https:// localhost / grafana,但它仅提供以下服务: {{alert.title}} 我的nginx服务器块中有这个: location /grafana { proxy_pass http://localhost:3000; proxy_set_header Host $host; }
15 nginx 

2
防止apt-get安装后启动Apache
当我apt-get install apache2安装完成后,服务器会自动启动,并且默认的Apache配置使/var/www/客户端可以访问所有内容。因此,如果在安装Apache之前该目录中有任何封闭的源服务器端脚本或其他机密信息,则可以公开访问它,直到更改Apache配置并重新启动Apache或停止Apache。 我可以做这个 sudo apt-get install -y apache2 sudo service apache2 stop # Finish setting up... 然后只有一个简短的窗口可以访问这些秘密内容,但是最好不要让Apache完全自动启动,/var/www/甚至永远不要暴露它。 是否可以传递任何选项apt-get install或其他方式阻止Apache在安装后自动启动?

2
Docker-可从外部访问的公开端口-忽略iptables规则
我有一个像这样运行的docker容器: docker run --name some_container_1 -p 8080:80 -d some_image 哪个工作正常。该容器将其端口80暴露给8080,可从localhost访问。 但是由于某种原因,它完全忽略了INPUT iptables规则,并且也可以从外部访问。 如何限制对Docker容器的访问以仅允许IP 123.456.789.0从外部访问它? 谢谢。 须藤iptables -L -n -v --line-numbers Chain INPUT (policy ACCEPT 0 packets, 0 bytes) num pkts bytes target prot opt in out source destination 1 0 0 ACCEPT all -- lo * 0.0.0.0/0 0.0.0.0/0 2 365 …
15 docker  iptables 

2
在现有的SSL证书到期之前购买新的SSL证书
我目前正在将新客户从旧主机转移到我的虚拟专用服务器上。他们有一个现有的SSL证书,但是它将在下个月到期,因此我认为从旧主机获取详细信息的麻烦并不值得。 购买新的SSL(即使来自同一机构)也不会有问题吗?

3
启用TLS 1.2后,为什么Internet Explorer 11无法连接到HTTPS站点?
通常我根本不使用Internet Explorer。我仅在设计时进行接口测试(开发机器和未加密的http)使用它。每周我都会运行SSL Labs服务器测试,其中说IE11能够访问我的网站。 今天,我发现我的第三方服务之一存在问题。某些特殊功能不适用于Chrome或Firefox,因此我在Windows 7计算机上启动了IE11。IE11告诉我一个内置的错误页面,女巫基本上只说“页面无法显示”。与典型的虚拟bla bla一样,例如检查DNS等。在整个错误页面上绝对没有迹象表明存在与加密相关的问题(就像普通浏览器一样)。 几个月前就出现了这个schannel问题,该问题阻止了启用TLS1.2的IE访问HTTPS站点。从那时起,我的“ IE的WTF检查表”包含“禁用TLS1.2”作为检查点。我该怎么说... 在IE中禁用TLS1.2可以正常工作,并且我的站点可以再次使用。但是我无法在访问者浏览器上执行此操作。 现在是真正的问题:为什么在IE中启用TLS 1.2时,为什么Internet Explorer 11无法连接到我的HTTPS站点?以及如何在服务器端修复它?SSL Labs告诉我,我的网站上一切正常。 重要编辑:启用TLS1.2后,似乎IE11只能处理非前缀域,而不能处理前缀域。不带前缀(www)的域有效,而带前缀(www)的域不起作用。 在服务器端,我正在使用debian / 7 nginx / 1.7.8 openssl / 1.0.1e 可用的密码有: ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-AES256-GCM-SHA384:DHE-RSA-AES128-GCM-SHA256:DHE-DSS-AES128-GCM-SHA256:kEDH+AESGCM:ECDHE-RSA-AES128-SHA256:ECDHE-ECDSA-AES128-SHA256:ECDHE-RSA-AES128-SHA:ECDHE-ECDSA-AES128-SHA:ECDHE-RSA-AES256-SHA384:ECDHE-ECDSA-AES256-SHA384:ECDHE-RSA-AES256-SHA:ECDHE-ECDSA-AES256-SHA:DHE-RSA-AES128-SHA256:DHE-RSA-AES128-SHA:DHE-DSS-AES128-SHA256:DHE-RSA-AES256-SHA256:DHE-DSS-AES256-SHA:DHE-RSA-AES256-SHA:AES128-GCM-SHA256:AES256-GCM-SHA384:AES128-SHA256:AES256-SHA256:AES128-SHA:AES256-SHA:AES:CAMELLIA:DES-CBC3-SHA:!aNULL:!eNULL:!EXPORT:-DES:!RC4:!MD5:!PSK:!aECDH:EDH-DSS-DES-CBC3-SHA:!EDH-RSA-DES-CBC3-SHA:!KRB5-DES-CBC3-SHA

2
在虚拟机中运行容器?
据我了解,容器比VM轻巧得多,因为它们不会虚拟化硬件,而只是将它们中运行的软件与系统中其他容器中运行的软件隔离开来。 我的情况是我无力购买额外的服务器,而我拥有的服务器都在运行虚拟机监控程序。我需要至少提供6个“服务器”来托管相对较小的Web应用程序的实例(每个实例适用于不同的客户)。为这些服务器中的每一个提供一个新的VM会很浪费,因此我计划设置2个VM并执行以下操作之一: 使用虚拟主机(Apache)在每个VM上运行应用程序的多个实例。要么 在虚拟机上设置容器,这将使我隔离环境。 考虑到这一点,是否有与容器系统相关的不可忽略的开销,这使在VM内部使用它们成为一个坏主意,还是有其他技术原因导致我不想使用容器?

2
我可以将OS X资源派生存储在Samba共享中的任何其他地方,而不是点文件中吗?
OS X资源派生是附加到常规文件的备用数据流。它们可能包含文件的自定义图标,彩色标签,关键字或用户或应用程序设置的任何其他元数据。 它们在本机上受OS X的HFS +文件系统支持,但是无论何时OS X挂载另一个文件系统,无论是本地(FAT32)还是远程(NFS,SMB),它们都存储在所谓的“ dotbar”文件中:常规文件的资源派生name.ext是存储在另一个常规但隐藏的文件中._name.ext。(不要将它们与.DS_Store存储目录的视图设置(例如,图标与列视图或窗口位置)的文件混淆。) dotbar ._文件的问题在于它们是目标文件系统中的实际常规文件,具有与原始文件相同的扩展名,因此会在很多方面造成破坏。例如,Ant和Maven将._MyClass.java视为另一个要编译的Java文件。 我看到OS X可以配置为将资源派生存储在SMB命名流中,而Samba可以配置为将命名流存储在POSIX扩展属性中,或者存储在其他地方的仓库目录中。 两种解决方案都可以解决点状文件污染目标文件系统的问题,但是我都无法使用。 Xattr 首先,我尝试使用xattr: vfs objects = streams_xattr kernel oplocks = no 后一种选择是由于此错误。我告诉OS X使用它,方法是在共享的根目录中执行此操作,然后再安装它: touch .com.apple.smb.streams.on 但是,当我尝试使用Finder复制文件时,出现此错误: Finder无法完成该操作,因为无法读取或写入“ hello.java”中的某些数据。 (错误代码-36) 仓库 然后我尝试使用仓库: vfs objects = streams_depot 留.com.apple.smb.streams.on在份额的根源。尝试使用Finder复制相同文件时,出现另一个错误: 该操作无法完成,因为发生了意外错误 (错误代码-50) 如何使OS X与这两个选项之一兼容?我的目的是让那些讨厌的人._摆脱共享目录。 我尝试简单地否决点文件: veto files = /._*/ delete veto files = …
15 mac-osx  samba 

1
在数据中心之间共享/ home
我有两台服务器,分别位于荷兰和法国的数据中心。两者都在运行Debian Wheezy。我需要在它们之间共享/ home,并具有良好的性能。服务器上有300多个用户,其中大约30个用户应该能够在给定的时间在给定的服务器上拥有活动的进程,每个进程每秒具有50 kbit的读取和20 kbit的写入,每秒的峰值约为2000 kbit /的阅读。在本地存储上使用iotop进行测量。我有很多小文件,总计约500000,并且需要尽可能低的延迟。服务器之间的Ping为17毫秒,使用scp和wget时,连接速度可以达到20-30 MB / s。似乎应该有足够的可用带宽,但是... 到目前为止,我确实了解过:sshfs:似乎它的性能比nfs好,但是它随机地将文件的权限更改为root,从而导致应用程序崩溃。 nfs:减慢速度的方法,noatime尝试了很多其他选择,但是即使只有少数几个进程处于活动状态,它也仍然运行缓慢。 drbd:5个小时的无用功,当我意识到我实际上无法在两个系统上都挂载文件系统时:-( glusterfs:所有数据的本地副本确实听起来很有希望,但是随机文件访问确实很慢,并且运行一段时间后,它变得令人难以置信的缓慢并且几乎挂起。noatime没有帮助。 NFS再次:仍然疲软。 哭泣的键盘:根本没有改善。 接下来要尝试什么?在上周,每个失败的试验都花了一个晚上甚至更长的时间,我真的很想使用下一种方法。是的,两个服务器之间共享文件系统至关重要。 感谢您提供有关此问题的任何新想法。

2
我的RAM去了哪里?
注意:在您跳得太快之前,是的,我阅读了linuxatemyram.com! 我有一台具有64GB RAM的服务器。 free -m 说我的RAM已满,这不是因为磁盘缓存: total used free shared buffers cached Mem: 64458 64117 340 201 67 331 -/+ buffers/cache: 63719 739 Swap: 1532 383 1149 但是,top按内存使用情况排序的总和不等于64GB: KiB Mem: 66005116 total, 65652464 used, 352652 free, 67512 buffers KiB Swap: 1569780 total, 392656 used, 1177124 free. 337464 cached Mem PID …

2
无法接收来自Gmail的邮件
几天前,Gmail突然决定停止向我的邮件服务器发送邮件。我正在将Postfix和Dovecot与在所有更新的Debian 7上运行的付费SSL证书一起使用。 我mail.log显示了以下错误: Dec 19 11:09:11 server postfix/smtpd[19878]: initializing the server-side TLS engine Dec 19 11:09:11 server postfix/tlsmgr[19880]: open smtpd TLS cache btree:/var/lib/postfix/smtpd_scache Dec 19 11:09:11 server postfix/tlsmgr[19880]: tlsmgr_cache_run_event: start TLS smtpd session cache cleanup Dec 19 11:09:11 server postfix/smtpd[19878]: connect from mail-wi0-x230.google.com[2a00:1450:400c:c05::230] Dec 19 11:09:11 server postfix/smtpd[19878]: setting up …
15 postfix  dovecot 

4
有什么方法可以查看收件人服务器是否收到了我的服务器发送的邮件?
我已经发送了一封重要的电子邮件,收件人声称他们没有收到该电子邮件。 他们说,他们要求IT团队查看服务器中是否收到了电子邮件。据他们说,电子邮件从未到达他们的服务器。此外,他们也不接受收到电子邮件并将其标记为垃圾邮件的机会。 如果未发送电子邮件,我是否应该不会收到错误消息? 他们有什么办法可以让我检查他们是否在说实话(对我来说听起来很可疑)。 谢谢。


By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.