服务器管理员

系统和网络管理员的问答

4
Ansible用列表迭代字典
我通过加载以下变量include_vars: access: username-foo: - path: / permissions: rwX recursive: true username-bar: - path: / permissions: rX - path: /css permissions: rwX recursive: true - path: /data permissions: rX - path: /data/reviews.yml permissions: rw - path: /js permissions: rX - path: /js/*.js permissions: rw 我想将此信息提供给shell命令以设置适当的权限。 我从这里尝试了一些技术:http : //docs.ansible.com/playbooks_loops.html, 但未能提出有效的解决方案。 是否可以迭代此结构?如果没有,我如何重新组织它以使其正常工作?是否可以在不违反DRY规则的情况下做到这一点(例如,在每个记录中包括用户名)?
15 ansible 

1
使sshd侦听特定接口
在我的机器上,我正在使用使用tun0接口的OpenVPN。我希望sshd仅在此接口上侦听。 我知道,我可以指定要收听的IP地址 /etc/ssh/sshd_config 与 ListenAddress 0.0.0.0 指示。但是我的IP地址会更改,因此我无法在此处选择始终有效的IP。我知道只有在VPN启动时我才能启动守护程序-这不是问题。 如何使sshd仅在特定接口(tun0)上侦听?
15 linux  ssh  ip  interface 

5
英特尔AMT(主动管理技术)如何不干扰TCP / IP主机堆栈?
我一直在使用的Intel开发套件包括一个远程管理功能 (另请参见此处的Ubuntu手册页),该功能允许在操作系统挂起时进行远程重启。 它具有侦听与操作系统共享的IP地址上的几个端口(具体来说为16992和16993)的功能。(通过侦听DHCP请求或发出自己的DHCP请求;我不确定,但是在这种模式下它使用共享的MAC地址) 我让它在单独的IP地址上运行,因为我担心一个潜在的用例:AMT如何防止主机网络堆栈与其冲突? 换句话说,英特尔管理软件现在正在侦听(至少)两个带外且不了解操作系统的TCP端口。假设我启动了到远程主机的TCP连接,并且主机堆栈选择16992或16993作为本地端口以侦听[包返回框]。 从远程主机返回的数据包不会被“刺破”并且永远不会到达操作系统吗?还是有一些预防措施,例如Linux内核中的Intel驱动程序知道TCP应该避开端口16992?(似乎不太可能,因为这是与操作系统无关的功能。)或者管理接口是否可以将发送到端口16992(不属于已知管理会话)的流量转发回主机堆栈? 无论哪种方式,我都不愿意将其用于网络密集型负载,直到我了解其工作原理。我搜索了英特尔文档,也找不到任何内容。 我想可以通过启动约30,000个TCP连接并检查连接是否有效(即使端口重叠)也可以进行测试。但是我还没有机会这样做。 (注:我意识到这个问题类似于基于Intel vPro的计算机如何维护IP连接?,但是该问题通常是解决连接问题,而不是解决与主机堆栈重叠的特定TCP端口的问题。)
15 networking  tcp  amt 


2
校园网络设计-防火墙
我正在设计一个校园网络,设计看起来像这样: LINX是伦敦互联网交易所,而JANET是联合学术网络。 我的目标是几乎完全冗余且具有高可用性,因为它将必须支持大约15,000人,其中包括学术人员,行政人员和学生。在此过程中,我已经阅读了一些 文档,但是我仍然不确定某些方面。 我要专门针对防火墙:决定采用专用防火墙而不是边界路由器中的嵌入式防火墙的驱动因素是什么?据我所知,嵌入式防火墙具有以下优点: 易于维护 更好的整合 少跳一跳 更少的空间需求 便宜一点 专用防火墙具有模块化的优势。 还有别的事吗?我想念什么?

3
如何破解ESXi和VNXe之间的1 Gbit iSCSI限制
我的iSCSI网络遇到大麻烦,似乎无法使其尽快运行。 因此,在涉及VMware和EMC专家的情况下,我已经尝试了几乎所有方法来从SAN获得完整性能。 我的设备的简短描述:3个HP DL360 G7 / vSphere 5.5 / 4个板载NIC / 4个PCIe iSCSI英特尔NIC 2个HP 2510-24G 1个EMC VNXe 3100/2个存储处理器,每个存储处理器有2个iSCSI专用NIC / 24个15k SAS RAID10 / 6个7.2k SAS RAID6 我采用了最佳实践,并将存储池均匀地放在两个iSCSI服务器上。我创建了2个iSCSI服务器,每个存储处理器上一个。请查看我的iSCSI配置的图像。 iSCSI通信是通过VLAN分开的(禁止为其他VLAN设置),我什至在29xx系列的另一台HP交换机上也尝试过。启用了流量控制(也尝试将其禁用),禁用了巨型。不涉及路由。 在ESX主机上,正在使用所有iSCSI NIC,因为我对每个数据存储都使用了“循环”设置。我还使用1 IO的路径更改策略进行了尝试,因为很多其他人似乎都以这种方式获得了性能。我也尝试过内部NIC(Broadcom),但是没有区别。在交换机上,我可以看到端口在ESX端和VNXe端的使用非常均匀。我有一个完美的负载平衡,但是:我总共不能超过1 Gbit。我确实知道VNXe已针对多个连接进行了优化,而Round Robin确实也需要这样做,但是即使我在2个主机和2个数据存储之间(使用不同的iSCSI服务器)进行存储vMotion时,也可以看到一条大约84 MBit /通过Unisphere Web界面。我经常看到那条线的价格与我不敢相信我的磁盘会完全相同的值 不能交付更多或任务要求不高。情况变得越来越好:在每台主机和每台存储处理器上仅使用一根电缆,即可达到相同的性能。因此,我有很多冗余,但是根本没有额外的速度。 正如我已经看到很多人谈论其iSCSI性能一样,我非常想找出我的配置出了什么问题(该配置已由受过VMware和EMC培训的人员进行了测试和验证)。我感谢每一个意见! 编辑: 是的,我已将vMotion配置为使用多个NIC。除该存储外,vMotion始终通过iSCSI适配器而不是vMotion适配器。我已附上我的配置的屏幕截图。 我知道存储vMotion没有基准,但是最近几天我不得不做很多这样的事情,并且上限一直保持在80 MB / s左右。RAID 10中的6个15k 600 GB SAS磁盘池应该可以轻松地处理更多数据,您认为吗?我为您做了IO Meter测试-尝试了其中一些,最快的是256 KiB …

3
即使AD域控制器已关闭,为什么我仍要登录到框?
场景: DC运行时,我登录到任意计算机。 我停止直流 我注销任意计算机。让我们也将其弹起。 重新启动计算机后,即使DC关闭,我仍然可以使用域凭据登录 为什么以及如何? 在“任意”计算机上是否正在运行某种本地凭证缓存?我的密码以某种方式散列并存储在将来的情况下,以防DC爆炸或崩溃? 如果我尝试登录到DC断开之前从未登录过的机器,是否可以执行相同的过程?

9
通过Citrix Receiver(或Citrix服务器)登录Citrix会话时,跨多个监视器
我正在Windows 8和另一台PC的Windows XP上使用Citrix Receiver。我经常从家里登录工作,无法像使用“ mstsc / span”使用“ mstsc”(远程桌面)时那样轻松地将会话扩展到双监视器。是否可以通过服务器(Citrix服务器)或客户端安装的计算机(Citrix Receiver)上的设置选项来实现?我没有访问服务器的权限,但是如果有办法,我可以向员工提出要求。 http://receiver.citrix.com

2
在debian上的网络接口上添加整个IPv6 / 64块
我尝试使用以下命令将整个IPv6(/ 64)块添加到接口 ip route add local 2001:41d0:2:ad64::/64 dev lo 像描述在这里我的Debian服务器上,但我似乎失去了一些东西。 例如2001:41d0:2:ad64::fe,如果我在本地ping 一切正常,但如果从远程计算机尝试,则无法正常工作。然后,我尝试在eth0上添加路由: ip route add local 2001::41d0:2:ad64::/64 dev eth0 现在,我什至无法在本地ping任何示例地址! 我有点迷茫,因为我似乎丢失了一些东西,但是我在这里找不到答案。 简而言之:我想2001:41d0:2:ad64::/64绑定到eth0,以便可以从我的机器上的Internet访问此块包含的每个IP。 我希望有人可以指出正确的方法。提前致谢。 ISP提供的指南确实要求我将每个IPv6明确添加到接口。我希望它是隐含的。 具有明确IP地址绑定的工作配置 / etc / network / interfaces: auto eth0 iface eth0 inet static address my.ip.v4 netmask 255.255.255.0 network my.network.address.ip broadcast my.broadcast.address.ip gateway my.gateway.ip iface eth0 inet6 …

2
工程技术应该拥有自己的DNS区域,委托还是子域?
我们有组织的主域(带有AD)example.com。过去,以前的管理员创建了其他几个区域-dmn.com,lab.example.com,dmn-geo.com等-以及子域和委托,这些都是针对不同工程组的。现在我们的DNS有点混乱。当然,当example.com工作站上的某人需要连接到任何其他区域/子域中的系统时,这当然会引起问题,反之亦然(部分原因是大多数区域/区域的传递和委派未正确配置) 。 我们的生产DNS与Active Directory集成在一起,但工程系统应与AD隔离。 我们正在讨论重组DNS和合并所有这些不同条目的方法。我看到我们可以采取三种不同的方法: 创建一个新区域,即“ dmn.eng”。这可以由IT使用我们的DNS服务器进行管理,也可以使用其名称服务器进行工程设计。 创建一个新的委托eng.example.com,将工程DNS合并到该子域中,然后让工程师管理该委托的名称服务器。 创建一个没有委派的新子域eng.example.com,并自行管理该子域的DNS。 我更喜欢创建一个代理子域,并让工程师完全控制该子域中自己的DNS结构。好处是,如果他们的DNS不起作用,则很可能不是我的错;)。但是,当某些事情不起作用时,责任仍然存在一些歧义,这需要与工程部门进行协调才能进行设置,配置和管理。 如果我们不委托子域,则意味着生产IT处理非生产DNS的工作量将大大增加(实际上,我们已经做了很多工作)。这样做的好处是,我们可以完全控制所有DNS,并且当某些问题不起作用时,毫无疑问,修复它是谁的责任。我们还可以添加诸如geo.eng.example.com之类的委托,以便在工程人员需要时提供更多的灵活性和控制力。 我真的不确定创建一个新区域dmn.eng的必要性或好处。 那么,针对此类情况的行业最佳实践和建议是什么?哪种解决方案是最简单的实施方案,并且可以在工程和生产之间提供无缝的名称解析?我可能会缺少的每个解决方案有哪些潜在的好处或陷阱? 要添加更多信息,我们是一家相当大的制造公司。这些工程师从事研发,开发和质量检查工作。实验室通常拥有自己的子网或整个网络,DHCP等。就组织和技术而言,它们是他们自己的小世界。 我们希望为工程实验室和网络保持某种程度的网络隔离,以保护我们的生产环境(请参考之前有关将工程DHCP服务器添加为权威AD DHCP服务器的工程师的问题 -这应该不会发生)。但是,实验室中工作站上的用户将需要访问我们生产网络中的资源,或者我们生产网络上工作站上的用户将需要连接到实验室系统,并且这种发生的频率足以证明一种分类的合理性。 -统一DNS。 现有的委托人已经拥有由工程部门管理的DNS服务器,但是在设置这些服务器的不同实验室中的工程师之间没有通信,因此,最常见的问题是子域之间的名称解析失败。由于工程师拥有这些代理服务器,因此我无法更正NS条目以使它们相互通信-因此,这是IT完全拥有的未委派DNS的优势。但是为生产和工程管理DNS 是一件令人头疼的事情,特别是因为工程可以每天对DNS进行更改。但是正如BigHomie在回答中提到的那样,这可能意味着工程将不得不雇用(或指定)一个真正的DNS管理员。而且我和那个人必须非常熟悉。 我不一定喜欢创建一个具有任意顶级域名或后缀的新区域的想法,但是我们已经拥有其他五个具有任意名称的区域,因此将其合并为一个区域仍然是一个改进。我确实知道存在其他公司,这些公司在其组织中的不同小组中确实设有单独的顶层区域,因此我很好奇何时合适以及该方法的优点/缺点是什么。 仅供参考,我只在这家公司呆了几个月,而以前的AD / DNS管理员也离开了公司,所以对于为什么存在任何现有的DNS结构,我没有任何可参考之处。

1
这种SSL如何工作?
“颁发给”和“域名”不匹配,但仍然有效,并且在没有任何警告的情况下被所有主流浏览器接受。 在Blogger中预览博客帖子时,我注意到我的博客是通过SSL预览的。当我检查证书信息时,我发现“颁发给”和“域名”不匹配。这是屏幕截图。 域名为techronak.blogspot.com,但SSL证书已颁发给* .googleusercontent.com,最好的是我的浏览器(Chromium)没有发出任何SSL警告。 这种SSL证书如何工作?

3
nginx:连接到上游时没有活动的上游
在站点页面之间以及在主页上的某些时间之间切换时显示502错误的网关错误,但对于主页上的第一个请求却没有,只有在另一个页面重定向到它时才显示。它发生在一些javascript文件中 在两个上游php1 php2上配置的负载均衡都是apache服务器。 当我检查错误日志时,我喜欢: no live upstreams while connecting to upstream [error] 27212#0: *314 no live upstreams while connecting to upstream, client: ip_address , server: example.com, request: "GET / HTTP/1.1", upstream: "http://example.com", host: "example.com", referrer: "http://example.com/mypages/" 这是负载平衡服务器配置 upstream example.com { # ip_hash; server php01 max_fails=3 fail_timeout=15s; server php02 max_fails=3 fail_timeout=15s; …
15 nginx  gateway  502 

3
Windows DNS管理器中条件转发器上的警告图标是什么意思?
我管理的Active Directory DNS服务器上的条件转发器之一的图标带有标准警告图标(带有感叹号的黄色三角形)覆盖(所有名称均已更改,以保护无辜者): 我已经仔细阅读了随附的.chm文档,并用细齿梳子在Technet文档中进行了筛选,然后用Google搜索和Google搜索,直到我的指尖变痛为止,但是我无法在任何地方找到任何解释这意味着什么。查看属性的详细信息窗格不会产生任何线索。 对于DHCP控制台,有一个方便的图标参考,但是我找不到与DNS Manager类似的东西。 尽管我想专门关注此图标的含义,以及是否有DNS管理器的图标参考,但这是一些上下文。 几天前,我在另外两个目录林中的多个DNS服务器上的特定域的条件转发器列表中添加了几个IP地址(我们称其为differentdomain.com)。(条件转发器是按DNS服务器配置的,而不是通过Active Directory复制的)。 一切工作正常,但是今天我进行更改的DNS服务器之一无法在differentdomain.com中解析主机名。对于该域中的任何主机名,nslookup引发错误 *** dc-with-adi-zone.companydomain.com找不到任何主机名.differentdomain.com:不存在的域 我在其上进行了相同更改的其他DNS服务器都没有这个问题,并且它们对differentdomain.com具有完全相同的条件转发器配置。出现问题的服务器还配置了其他几个条件转发器,并且其中的任何一个都没有问题。

3
无法添加静态路由:SIOADDRT:网络不可达
我几天来一直在墙上砸头,试图弄清楚这一点:我的ifconfig是: eth0 Link encap:Ethernet HWaddr 00:50:56:BB:XX:XX inet addr:192.168.36.132 Bcast:192.168.37.255 Mask:255.255.254.0 eth1 Link encap:Ethernet HWaddr 00:50:56:BB:XX:XX inet addr:116.xx.xx.xx Bcast:116.xx.xx.xx Mask:255.255.255.192 当我尝试添加一条静态路由以退出eth0时,出现以下错误: servername-test:/ # route add -net 10.248.12.0 netmask 255.255.255.240 gw 192.168.36.254 dev eth0 SIOCADDRT: Network is unreachable 我的默认网关是: servername-test:~ # netstat -anr Kernel IP routing table Destination Gateway Genmask Flags MSS …

2
如何在Windows Server 2012上用icacls替换权限和其中的所有内容?
使用Windows Server 2012 R2和Windows Server 2008 R2。 我有一个名为的文件夹C:\temp\test,我想向其授予访问权限,SYSTEM以及一个用户,所有文件和子目录,并删除其他所有内容。我已经尝试过此命令,但所有现有权限仍然保留: 现有权限为: Access : NT AUTHORITY\SYSTEM Allow FullControl BUILTIN\Administrators Allow FullControl BUILTIN\Users Allow ReadAndExecute, Synchronize BUILTIN\Users Allow AppendData BUILTIN\Users Allow CreateFiles CREATOR OWNER Allow 268435456 我想删除除以外的所有ACL SYSTEM,然后添加<DOMAIN>\<USER> 我尝试了以下命令: icacls c:\temp\test /grant:r <DOMAIN>\<USER>:(OI)(CI)F /t processed file: c:\temp\test Successfully processed 1 files; Failed processing 0 …

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.