服务器管理员

系统和网络管理员的问答

3
非交互式创建SSL证书请求
是否可以通过在初始命令上指定所有必需的参数来创建SSL证书请求的方法?我写一个基于CLI的Web服务器的控制面板和我想避免使用预期执行时,openssl如果可能的话。 这是创建证书请求的典型方法: $ openssl req -new -newkey rsa:2048 -nodes -sha256 -keyout foobar.com.key -out foobar.com.csr Generating a 2048 bit RSA private key .................................................+++ ........................................+++ writing new private key to 'foobar.com.key' ----- You are about to be asked to enter information that will be incorporated into your certificate request. What you are …

2
HAProxy重新加载-旧进程永不终止
我在TCP模式下设置了HAProxy,客户端/服务器/连接超时为120秒。 当我重新加载配置太快时,有时我会遇到多个进程。通过设计,这是预料之中的,因此会耗尽所有已建立的连接。 我的问题是,即使所有连接都已关闭,它们也永远不会终止。 ps aux | hapoxy haproxy 12483 0.0 0.1 103748 1084 ? Ss 20:45 0:00 /usr/sbin/haproxy -D -f /etc/haproxy/haproxy.cfg -p /var/run/haproxy.pid -sf 12405 haproxy 12485 0.0 0.1 103748 1088 ? Ss 20:45 0:00 /usr/sbin/haproxy -D -f /etc/haproxy/haproxy.cfg -p /var/run/haproxy.pid -sf 12405 haproxy 12487 0.0 0.1 103748 1084 ? …
15 haproxy 

3
使用保存的ps1文件启动远程PowerShell会话
我正在尝试创建几个文件,可以将其保存在本地桌面上以启动PowerShell会话。 Windows Server 2008和Windows Server 2012都是服务器核心安装。 当前,我可以打开Powershell并键入: Enter-PSSession -computername Win2012SrvCore -credential administrator 使用此工具,我可以连接并运行命令,一切都很好。 我试图做的是: 创建Win2012SrvCore1.ps1带有以下内容的文件: $passwd = convertto-securestring -AsPlainText -Force -String MYPASSWORD $cred = new-object -typename System.Management.Automation.PSCredential -argumentlist "administrator",$passwd $session = new-pssession -computername Win2012SrvCore -credential $cred 创建Win2012SrvCore2.ps1带有以下内容的文件: PowerShell.exe -Command Enter-PSSession -computername Win2012SrvCore -credential administrator 每个ps1文件都会快速启动和关闭,并带有一些我看不懂的红色文本。 我试图添加PAUSE到每个脚本,但这似乎并没有阻止窗口关闭。 我想做的是创建可以双击并打开Powershell提示符的脚本,类似于保存的RDP会话。 我已将ps1文件配置为执行: C:\WINDOWS\system32\WindowsPowerShell\v1.0\powershell.exe 任何帮助将不胜感激。

2
VMware采用的帮派调度是否有严重的缺陷?
我读了一些TechNet文章以及这一个关于道路VMware和超V做CPU调度之间的差异。 我想知道是否可以得到一些客观的信息。VMware使用的帮派调度似乎是一个巨大的缺点,但我不想只喝苦力。它会严重影响性能吗?还是VMware最新的Hyper visor迭代解决了此问题? 编辑:当我说劣势时,我的意思是相对于Hyper V的“免费处理器调度”,但是KVM做到了。我正在阅读的材料并没有说“免费处理器调度”存在任何问题,而这些问题可以通过帮派调度来避免。

9
域计算机无法解析内部主机名,但是nslookup可以
我的域中有一台Windows 7计算机,运行异常。 可以对www.google.com进行ping操作 它可以使用其IP地址ping内部主机 它可以使用其主机名和IP地址ping该办公室的本地域控制器/ DNS服务器 它不能通过其他内部主机的主机名或FQDN ping通 客户端尚未在DNS中注册自己 nslookup 可以将内部主机名解析为正确的IP地址,并使用正确的DNS服务器 客户端通过DHCP与其他客户端一样获得其IP设置-它在正确的子网中有一个地址,应用了正确的DNS服务器,并添加了正确的后缀来解析主机名。 本地连接网络连接显示一个SSID名称,该名称以前在用于显示域名或WiFi状态的空间中使用-参见图像 我真的不知道为什么会这样。由于没有发生内部DNS解析,因此计算机无法与域正确通信,因此无法应用组策略,并且我怀疑身份验证是否正常工作。 我尝试使用清除DNS缓存ipconfig /flushdns,使用禁用/重新启动缓存netsh stop dnscache。我重置了Winsock和IP堆栈,并多次重启,没有差异。同一网络中的其他客户端运行正常。 当前的解决方法是将条目中的条目放置在用户可能需要使用的最重要主机的主机文件中。这行之有效,但长期而言并非真正可持续,也无法解决与Active Directory的通信。 在重新构建东西之前,您知道如何解决此问题吗? 更新 我已经在受影响的计算机上安装了Wireshark。当我这样做时,nslookup domain.local我看到了所有DNS流量,均符合预期。当我这样做时,ping domain.local我根本看不到任何DNS流量-没有请求也没有答复。当我这样做时,ping www.google.com我同时看到DNS请求和答复。 另外,这是一台同时具有有线LAN和无线功能的笔记本电脑。通过有线局域网或WiFi连接到内部网络时,我会遇到完全相同的问题。 我注意到的一件奇怪的事是,在网络连接(局域网)的名称下,而不是像我期望的那样显示域名,而是显示了我们过去使用的VLAN的名称。如果无法再次加入计算机,我很想从域中删除计算机。在尝试可能涉及重新安装Windows的路由之前,我宁愿尝试其他操作。 更新 这看起来无关紧要 更新我已经试过netsh winsock reset catalog,netsh int ip reset和sfc scannow没有一个是有固定的行为。计算机无法离开并重新加入域,因为它无法与域控制器通信。 ifconfig /registerdns出于同样的原因也不起作用。我也尝试过停止DNS客户端服务无济于事。


2
为什么Google为了安全起见建议从GCE删除SSH密钥?
以下对Google文档的引用不再适用。 Google建议从GCE实例中删除SSH密钥,以保护SSH。这对我来说毫无意义。那里的钥匙很安全,对吗?当我取出钥匙时,SSHD停止工作。我可能想念他们的意思。有人可以解释一下这是什么意思吗? 删除SSH主机密钥 请勿在您的实例中使用ssh主机密钥。如下删除它们: rm /etc/ssh/ssh_host_key rm /etc/ssh/ssh_host_rsa_key* rm /etc/ssh/ssh_host_dsa_key* rm /etc/ssh/ssh_host_ecdsa_key*

2
在传入的SMTP邮件上要求STARTTLS是否仍然“错误”
根据STARTTLS规范第5节: 公开引用的SMTP服务器必须不要求使用 STARTTLS扩展名才能本地传递邮件。此规则 可防止STARTTLS扩展损坏Internet SMTP基础结构的互操作性。公开引用的SMTP服务器是SMTP服务器,该服务器在 Internet邮件地址右侧的MX记录(如果没有MX记录,则为A记录)中列出的Internet主机的端口25上运行。 但是,该规范是在1999年编写的,考虑到它是2014年,我希望大多数SMTP客户端,服务器和中继都可以实现STARTTLS。 如果我要求对传入消息使用STARTTLS,我会损失多少电子邮件?
15 email  smtp  starttls 

2
在Cloudfront上设置访问控制允许来源
我在使用AWS Cloudfront向Firefox提供静态资产时遇到问题。 Chrome可以完美运行,但Firefox返回CORS错误。 如果执行curl,我得到: HTTP/1.1 200 OK Content-Type: application/x-font-opentype Content-Length: 39420 Connection: keep-alive Date: Mon, 11 Aug 2014 21:53:50 GMT Cache-Control: public, max-age=31557600 Expires: Sun, 09 Aug 2015 01:28:02 GMT Last-Modified: Fri, 08 Aug 2014 19:28:05 GMT ETag: "9df744bdf9372cf4cff87bb3e2d68fc8" Accept-Ranges: bytes Server: AmazonS3 Age: 2743 X-Cache: Hit from cloudfront Via: …

2
重命名Azure VM
我想重命名Azure VM。我已使用此指南将VM从一个订阅复制到另一个订阅: http://blogs.msdn.com/b/microsoft_press/archive/2014/01/29/from-the-mvps-copying-a-virtual-machine-from-one-windows-azure-subscription-to-another- with-powershell.aspx 一切正常,我对新订阅中的新创建的VM感到满意。但是,VM保留了原始系统的名称,我想重命名。 “名称”是指在以下屏幕快照的Azure门户上给出的标签: 我更改了新VM的主机名,希望它可以反映此列表中的更改,但无济于事。DNS和所有其他设置正确。 有什么方法可以在不创建新虚拟机的情况下更改此设置?也许有一个cmdlet可以更改此名称,或在门户网站中提供隐藏选项?

2
如何获得对ISP管理的设备(路由器)的更好了解?
我有许多客户拥有由其ISP管理的网络设备。通常采用放置在客户位置的ISP提供的交换机或路由器的形式。 对于具有MPLS或多位置连接性的站点,将此设备绑定到现有的监视基础结构(OpenNMS,Observium等)将非常方便,尤其是因为要定期检查环境的所有其他方面。 不幸的是,大多数提供商都限制了对设备的访问,并迫使您检查设备以进行配置更改。这是可以理解的,但是我如何获得更准确的信息?我的监控范围基本上有一个大黑洞。 最近的一个例子是一个客户,该客户在两个设施之间的MPLS链路上遇到VoIP问题(掉线和质量问题)。关于实现的QoS级别,我没有任何细节(因为我们看不到路由器内部)。ISP除了将带宽从4Mbps增加到7Mbps(加售 -$$$)外没有其他建议。他们说:“您正在最大限度地利用远程站点的连接”。因此,当然,客户在没有任何工程依据的情况下同意了这一点。 我能做的最好的事情就是在两个站点上监视通向ISP路由器的交换机端口,但我没有看到带宽饱和的迹象……只有时延大幅度增长(测量的交换机到交换机)。 主站点: 远程站点: 那么,这是否可以与ISP协商? 您是否曾经说服过提供商提供更深入的监视数据或允许对其设备进行SNMP监视? 如果您怀疑问题出在ISP上,您有什么追索权?

5
用自己的UPS保护两个机架供电是否有任何价值?
我已经做了一些查找,但没有找到满意的答案。 对于机架的每个电源,何时需要或建议使用独立的UPS(在其自身的电源分支电路上)?详细说明; 当使用带有冗余电源的服务器时,通常建议每个“ 1”电源都进入分支电路“ A”,每个“ 2”电源都由分支电路“ B”供电,但是两个都需要UPS吗? “ A”和“ B”供稿,还是只有一个? 背景:我的任务是计划对内部使用的服务器进行基础架构升级。我们是一家制造公司,我们的许多设备和定制软件都依赖于我们办公室本地的可靠在线服务器。当前,我们有两个服务器机房,每个服务器机房各有一个机架,它们位于大型建筑物的相对两端(用于防止火灾或意外事故的冗余)。他们每个人都有一个由回路“ A”供电的UPS,而我们拥有的具有多个PSU的设备都已连接到该UPS。因此,如果UPS死了……ploop,服务器就到了。 我个人的观点是,将每个服务器的PSU1连接到UPS,将每个服务器的PSU2连接到直接由市电供电的PDU,将提供可靠性和成本的良好组合。但是我的主管认为我们应该运行两个UPS单元,每个进给单元一个。 如果这个问题太含糊,请让我知道,我将尝试对其进行修改。

4
是否应避免由于性能下降而将两个SSD置于RAID1配置中?
我有一个工作站系统,该系统将有两个64GB工业SSD,并且计划将两个磁盘都置于RAID1配置中以实现冗余,这是在kickstart中设置的。系统将运行CentOS7。通过调查,我发现《RHEL存储管理指南》不建议将RAID1用于SSD。 红帽还警告说,不建议在SSD上使用软件RAID级别1、4、5和6。在这些RAID级别的初始化阶段,某些RAID管理实用程序(例如mdadm)写入存储设备上的所有块,以确保校验和正常运行。这将导致SSD的性能快速下降。 这是我应该认真考虑的事情吗?我可以使用其他替代方法吗? 再次根据RHEL文档,LVM镜像现在利用MD软件RAID,因此RAID警告也适用于此。 更多信息:SSD是Swissbit X-200系列(SATA),看起来像是过度配置了40%。 根据硬件团队的说法,硬件RAID将不是一个选择。
15 centos  raid  redhat  ssd 

2
如何清除服务器上不再使用的角色中的内容?
假设我有一个主机,其中包括Web服务器,相关的Ansible角色将nginx在其中安装,在其中执行一些基本配置/etc/nginx,并在防火墙中打开端口80和443。 在某些时候,我希望该特定主机不再是Web服务器,因为出于某种原因,我将该服务移到了其他地方。仅从[webservers]清单中删除服务器会在服务器中留下垃圾。理想情况下,我想卸载nginx,删除/etc/nginx目录(和其他一些目录),并关闭防火墙中的端口80和443。 在Puppet中,我可以做到这一点。作为Web服务器的主机在其配置中将具有以下内容: class { 'nginx': ensure => present, } 我要做的就是用“缺席”代替“出席”。如果nginx该类写得很好,它将撤消其所做的更改。(通常,管理员将“ present”替换为“ absent”,稍后,当他确定所有受影响的主机都撤消了配置后,他将从清单中删除该项目。) 而且,我认为Puppet防火墙模块会自动删除清单中找不到的防火墙规则。因此,我认为,对于防火墙,您甚至不需要执行上面的“缺少”操作,防火墙将自动关闭。 我如何通过Ansible实现这些目标?
15 ansible 

3
AWS的Elastic Load Balancer是单点故障吗?
我正在考虑将我们的应用程序升级到Amazon Web Services。该计划是使所有EC2实例跨两个可用性区域进行镜像。由于数据传输成本,我们将停留在单个AWS地区(俄勒冈州)。 多个可用区消除了我们的应用程序和数据库服务器的单点故障,但是ELB呢?如果我只有一个ELB在两个可用区之间分配流量,那么ELB是否也托管在这两个可用区中? 亚马逊如何防止ELB成为SPoF?

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.