服务器管理员

系统和网络管理员的问答

3
有些系统无法通过ldap连接到ldap,但是其他系统可以,是否通配符证书?
尝试建立与我的Novel eDirectory 8.8服务器的ldaps连接时,有时我必须放入TLS_REQCERT never客户端服务器ldap.conf文件。显然,这是一个坏主意。 我运行的命令是这样的,它具有实际起作用的凭据... ldapsearch -x -H ldaps://ldapserver -b 'ou=active,ou=people,dc=example,dc=org' -D 'cn=admin,dc=example,dc=org' -W "cn=username" 在Ubuntu 13.10上,它可以正常工作。 在SLES上可以正常工作。 在CentOS 6.5上,它返回: ldap_sasl_bind(SIMPLE): Can't contact LDAP server (-1) 现在,我导入的证书是从DigiCert购买的通配符证书。我的同事发现了一些报告,表明某些系统存在通配符问题。 那么,通配符证书应归咎于此吗?如果是这样,我该如何解决? 如果不是通配符证书,那是什么? 按照安德鲁·舒尔曼的建议,我添加-d1了我的ldapsearch命令。我最终得到的是: ldap_url_parse_ext(ldaps://ldap.example.org) ldap_create ldap_url_parse_ext(ldaps://ldap.example.org:636/??base) Enter LDAP Password: ldap_sasl_bind ldap_send_initial_request ldap_new_connection 1 1 0 ldap_int_open_connection ldap_connect_to_host: TCP ldap.example.org:636 ldap_new_socket: 3 ldap_prepare_socket: 3 …

1
什么是开放式DNS解析器,如何保护我的服务器免遭黑客滥用?
我在计算机安全方面没有最强大的背景,但是昨天我的一台公司服务器被我们的主机关闭了。 这是一台分配了公共IP的服务器,在其中托管了多个Web服务应用程序,包括网站和API。有人告诉我我的服务器“正在运行一个开放的dns解析器,该解析器用于将拒绝服务攻击中继到外部实体。” 这是什么意思?这种攻击如何起作用?以及如何保护我的系统免受此类滥用? 在我的特定情况下,该服务器位于Windows Server 2012上,并且正在为Active Directory域提供DNS。

5
设置具有静态IP的桥接LXC容器
我正在尝试在主机上设置多个LXC容器,每个容器都有自己的公共静态IP。 我的主机正在运行最新的Ubuntu。它具有一个名为eth0的网络接口。静态IP可从Internet ping通,并命名为eth0:210,eth0:211 ...冒号后面的数字是地址的最低有效字节。除了这些接口,我还在主机的公共IP上设置了br0。还有lo,veth2LPP9A和lxcbr0接口。lxcbr0具有专用IP的地址。 主机/ etc / network / interfaces看起来像: auto br0 iface br0 inet static bridge_ports eth0 bridge_fd 0 [...] 到目前为止,我已经使用了各种在线资源,包括桥接LXC容器来托管eth0,以便他们可以使用公共IP来帮助我进行设置。 容器的配置文件具有: lxc.network.type = veth lxc.network.link = br0 我已经从该文件中删除了静态lxc.network.ipv4配置,因为它引起了问题。当我使用此配置运行lxc-ls --fancy时,我会在输出中看到两次相同的公用IP。另外,它将与容器的/ etc / network / interfaces的子网配置混淆。 说到容器的interfaces文件,它看起来有点像: auto eth0 iface eth0 inet static address [...] netmask 255.255.255.255 #gateway [...] dns-nameservers …

3
Unix(或Linux)中是否有一种机制可以阻止正在进行的核心转储?
假设一个(非常大的)进程正在崩溃并转储核心,并且我们从其他信息(可能是断言消息,也许还有其他信息)中知道了原因。 有没有办法阻止核心转储完全生成,因为在这种情况下这很浪费? 例如,杀死-9的核心转储过程会中断corefile的生成吗? 显然,如果我们提前知道我们不希望进行核心转储,则可以适当地设置ulimit或使用操作系统的各种核心文件控制实用程序。 但是这个问题是关于“核心转储已经在进行中”的阶段。 (例如,假设我是/programming/18368242/how-to-bypass-a-2tb-core-dump-file-system-limit的请求者, 不想浪费5 -6 TB磁盘空间:))
15 linux  unix  dump 

4
如何在域上正确重新启用Windows防火墙?
背景研究 老实说,我相信这样的问题:在Active Directory域中使用GPO强制工作站禁用Windows防火墙-如何?之所以存在,是因为Windows管理员通常早就被教导: “与域计算机打交道时,最简单的事情就是在域上仅具有一个GPO来禁用Windows防火墙……最终,这将使您的心痛减轻很多。” -过去几年中的随机IT讲师/导师 我也可以说,在MOST公司,我已经做了这种辅助工作,其中GPO至少禁用了域配置文件的Windows防火墙,而WORST也禁用了公共配置文件的Windows防火墙。 更进一步,有些服务器将禁用它本身:通过GPO禁用Windows Server 2008 R2上所有网络配置文件的防火墙 WINDOWS防火墙上的Microsoft Technet文章建议您不要禁用Windows防火墙: 因为具有高级安全性的Windows防火墙在帮助保护您的计算机免受安全威胁方面起着重要的作用,所以我们建议您不要禁用它,除非您从信誉良好的供应商处安装另一个提供等效保护级别的防火墙。 这个ServerFault问题提出了一个真正的问题:是否可以使用组策略关闭LAN中的防火墙?-甚至这里的专家也有不同的看法。 并且了解我不是在指禁用/启用服务:如何备份不禁用Windows防火墙服务的建议?-为了清楚起见,这与防火墙服务是启用还是禁用防火墙有关。 手头的问题 因此,我回到这个问题的标题... 该如何做才能在域上正确重新启用Windows防火墙? 专门用于客户端工作站及其域配置文件。 在简单地将GPO从“禁用”切换为“启用”之前,应采取哪些计划步骤来确保翻转开关不会导致关键的客户端/服务器应用程序,允许的流量等突然失效? 大多数地方在这里不会容忍“更改它,看看谁叫帮助台”的心态。 Microsoft是否可以使用清单/实用程序/程序来处理这种情况?您自己曾经遇到过这种情况吗?如何处理?

6
域密钥未显示在DNS查询中
*已解决-请参阅此帖子的底部* 所以这里的问题是我几天来一直在尝试设置域密钥。我过去曾经成功完成过这项工作,但是这次却无法正常工作。 现在,我目前正在努力解决的问题是,当我尝试在DNS记录中查找域密钥时,什么都没有出现。例如,当我进入原型,并在我的域中搜索我的选择器(默认)时,得到的是: DNS QUERY: default._domainkey.palabama.com QUERY STATUS: No DNS TXT Record found TXT RECORD: 当我尝试挖掘记录时,没有得到答案。 当我转到DKIMcore时,得到以下信息: This is not a good DKIM key record. You should fix the errors shown in red. DNS query failed for 'default._domainkey.palabama.com':NOERROR A public-key (p=) is required 问题是,我已经在注册者的DNS上设置了DK,这是分配的dns(namecheap)。 经过几次尝试,这是我在namecheap上的设置 default._domainkey.mail.palabama.com. TXT v=DKIM1; g=*; k=rsa; …

3
如何在不支付600美元上传证书的情况下将https与AWS Cloudfront结合使用?
我可以通过Amazon CloudFront托管动态网站,因为它们具有CNAME通配符支持。但是,我的网站的某些页面使用HTTPS。亚马逊有一些有关如何将您的SSL证书与CloudFront发行版关联的文档,但价格显示它每月花费600美元,对我来说太高了。 我的问题是...是否可以配置CloudFront以便从CloudFront提供HTTP请求,但HTTPFront请求被CloudFront忽略并直接传递到源(在我的情况下,是一个Elastic Load Balancer,可以免费解密SSL) ?


3
小型企业网络的改进?
我的问题或多或少是这个3年前的问题的较新版本:小型企业网络交换机/常规网络配置 总结 一切都是千兆,我们对网络性能没有任何真正的抱怨。我真正的问题是:对于我们这里的4或5个人,下一步是否有意义? 网络信息 我的小型企业的非正式网络以一个星型布局围绕一个中央16端口Dell交换机和我们的文件服务器。内部服务器是Debian桑巴舞者,它在UPS上共享了RocketRaid硬件RAID6,并且已经过关机测试并可以正常工作。每当我从事开发工作时,我都将文件服务器用于http或MySql应用程序。我们的网域电子邮件是由Google Apps托管的,自从Beta版以来就一直在使用,我们非常喜欢。我喜欢我在以下两个QA中阅读的内容:办公室布线指南和网络文件共享最佳实践?。 直到两天前我开始准备这个问题时,我什至意识到一个人可以登录到Dell交换机来管理它。(facepalm) 哦,它变得更好了!我到处逛逛,用以太网电缆拍下所有东西。原来我有一些遗产困扰着我!6年前,我们有一台带有2个NIC的服务器,我的IT帮助朋友说服我在第二个端口上放置DMZ。很容易就从1990年代初开始转向这种技巧:我记得在1997年被AOL收购的一家公司是从垃圾桶里捡出来的!它太旧了,您不能用谷歌搜索。因此,由于最近重新安装了服务器并阅读了关于serverfault的内容,我摆脱了那种悲伤。编辑添加:还没有注意到工作上的差异,但是现在有了10/100开关,从工作到家庭的scp文件(从家庭发起)明显更快了! 有了准备和运气,我们克服了一些失败。现在,我对所有内容都感到满意,但怀疑我会更换防火墙并尽快切换... 问题: 是否有任何简单的方法可以提高性能? 让交换机带有光纤端口,然后在服务器上插入光纤NIC是否有意义?从我一直在阅读的内容来看,LAN似乎在与千兆位保持稳定,自那以后,对于小家伙们来说,没有发生任何真正的新变化。 我什至没有Google如何登录Dell交换机,所以我假设它是不受管理的。我打算访问用于Web服务器的交换机,所以我检查了DHCP服务器(在防火墙上),并且该交换机未在客户端中显示。我只是从头开始阅读所有内容:交换机和RAID服务器应该使用大数据包还是其他? 直到Office计算机正在处理我们的视频之前,网络负载通常都很轻巧。目前,它们无法从RAID实时提供,并且被来回复制。我从RAID进行所有CAD,但它使用本地暂存器,节省40M +的时间大约需要10秒。 插图是使用Inkscape制作的。我尝试了几种网络图表绘制工具,而手工绘制所有内容会更容易。可根据要求提供SVG 编辑更新 我正在机架上工作,移动了Acer防火墙计算机,并且它的HDD失效了。从BIOS消失,控制器也可能消失。是的,从字面上看,触摸计算机将其从后架移动到前架将其杀死。目前,Buffalo WHR-HP-G54已重新配置并承担防火墙职责,直到已经订购的双网卡新防火墙盒出现。与使用USB-> eth适配器的旧防火墙相比,在家中的SCPing似乎要慢一些。我用Google搜索,发现它的WAN端口是10/100。 观察到的结果: 1)从防火墙Acer到电缆调制解调器的传统10/100链接比从防火墙到调制解调器的链接为千兆时慢。 2)Buffalo WHR-HP-G54 WAN端口到调制解调器的10/100链接比全千兆时慢。 3)TU2-ETG的USB2.0链接比10/100快。 4)Cox Biz电缆上传速度高于10/100。 一旦显示了新的开关(带有配置文件),我将审阅Evan和Chris的答案,尝试Evan建议的测试,然后在其中选择“接受”。 最后结果 获得这个问题的“答案”是一个了不起的三周旅程。谢谢克里斯和埃文:很难选择接受谁的答案。 看到更好的交换机成本多么便宜,我购买了hp ProCurve V1910-24G。它的成本低于戴尔5年前的价格。它闪闪发光只是我买它的一半。戴尔至少有6年的历史,并且在仍然保持良好性能的同时,我将必须制定一个淘汰超过5年历史的硬件的规则。 话虽这么说,ProCurve催生了一个新问题(我会对在此提及的功能有所思考),但是我非常高兴能够消除所有台式机开关。这听起来像是另一条规则,也许那些安全地进入枪支? 下面是修改后的图。值得注意的是,我移动了Cox电缆同轴电缆“ T”,并且电缆调制解调器现在位于机架中。现在,两条连接到电信局角落的CAT5电缆专用于为Cisco VoIP盒供电,因此电信局角落现在仅用于电话。另外,图中的电缆反映了基础设施的实际情况,包括交换机端口。大多数电缆都已配对,而我为摆脱办公交换机而创建的最新“掉线”具有三根CAT6电缆。 我第一次对与交换机和防火墙/路由器相关的电缆连接感到满意!左下是电缆调制解调器,右上是pfsense mini-ITX防火墙/路由器: 交换机设置了一些后退位置:我实际上不喜欢它在机架中安装了“嵌入式”功能,因此我制造了一些适配器以将交换机从机架前部设置回大约10英寸。hp / Compaq服务器机柜具有额外的滑轨使我得以利用这些优势。机柜可以自由向前滚动以允许进入后门,Wifi AP和多余的盘绕网络电缆都位于机柜的顶部。 黄色的以太网电缆是CAT6,我是在收地时从StarTech购买的,价格为7美元,适用于75英尺跨接电缆,并带有通风系统。那真是太便宜了,我买了几打,非常擅长安装千斤顶。(+已记住T568B电线的颜色顺序) 此设置明显比以前快!当我ssh -X在家工作并在服务器上运行浏览器窗口的速度比我记得的14.4k调制解调器快时,这似乎比我登录并需要从LAN内部浏览网络时快3倍。在工作中,打开文件的速度就像没有驱动器联网一样快。如果我已经在运行photoshop cs6,则从突袭中打开6M jpeg是即时的。 此外,我意识到从RAID到交换机的电缆是无线路由器等附带的CAT5电缆之一,因此我将其替换为2'CAT6电缆,并可以通过我的photoshop实验判断性能的提升。现在,有了从电缆调制解调器到防火墙的所有CAT6,都可以切换到服务器。我的办公桌上现在有来自开关的CAT5,但是只要打开墙壁,我都会升级。 …

4
Linux oom情况
我有连续的oom&panic情况无法解决。我不确定系统是否已填满所有RAM(36GB)。为什么这个系统触发了这种oom状态?我怀疑它与32位linux系统中的lowmem区域有关。我该如何分析内核崩溃和oom-killer中的日志? 最好的祝福, 内核3.10.24 Dec 27 09:19:05 2013 kernel: : [277622.359064] squid invoked oom-killer: gfp_mask=0x42d0, order=3, oom_score_adj=0 Dec 27 09:19:05 2013 kernel: : [277622.359069] squid cpuset=/ mems_allowed=0 Dec 27 09:19:05 2013 kernel: : [277622.359074] CPU: 9 PID: 15533 Comm: squid Not tainted 3.10.24-1.lsg #1 Dec 27 09:19:05 2013 kernel: : [277622.359076] …

2
考虑到其成本,我是否需要本地服务器来为澳大利亚的网站提供服务?
我很难得出结论。 我负责为澳大利亚开发一个潜在的大型站点。现在的任务是选择服务器。我们将需要一台功能强大的服务器来满足正在构建的具有其所有功能的系统。 就我个人而言,我在澳大利亚以外的地方有更好的经验。而且,澳大利亚的服务成本比世界其他地区高得多。 因此,我的问题是,服务网站时,从服务器到客户端计算机的距离真的很重要吗?根据我的阅读,它不会产生巨大的影响。 考虑到我们需要24小时支持,我们可以在任何地方托管。同样,通过从澳大利亚外部采购,我们可以获得更多的钱。因此,可以为服务器提供更高的功率。 该站点将在.com.au上运行,因此需要指向该域。我们需要在澳大利亚托管吗?

1
DNS.EXE立即分配5000+端口
此命令通过DNS.EXE清除所有打开的UDP端口 net stop dns 重新启动DNS服务后,DNS.EXE分配5000+端口。 net start dns 它不占用大量内存或CPU。但是,由于超时,我注意到/警告到服务器的许多http / smtp / pop3连接问题。我只是检查并通过DNS.EXE找到了大量开放端口。Currports显示的UDP本地端口为50000至56000,本地地址为::,远程地址为空。netstat的最后几行-命令如下: UDP [::]:55976 *:* UDP [::]:55977 *:* UDP [::]:55978 *:* UDP [::]:55979 *:* UDP [::]:55980 *:* UDP [::]:55981 *:* UDP [::]:55982 *:* 我以前没有注意到这些端口,所以不确定是否可以确定。你怎么看?我确实重新启动了服务器,并且监视/警报邮件没有继续。

2
是什么导致Apache为特定目录显示炸弹图标?
今天,我的一个用户问我一个问题:我为什么.musecore在我们的Web服务器上的文件显示炸弹图标()而不是文件夹图标? 更一般而言,Apache如何决定要显示的图标,以及在哪里可以检查和/或更改该配置?
15 apache-2.2 

2
Linux内核检测到错误的处理器频率
在6.0.8 Debian服务器(HP ProLiant)的冷启动之后,ntpd对系统时间造成了严重破坏:相对于通常和可靠的参考时间服务器的偏移和抖动没有限制。(请注意,双胞胎相同的服务器根本没有问题。)在尝试解决该问题很多次失败之后,ntpd我决定尝试重新启动,一切正常。 为了调查问题,我发现了这种差异,这可以解释我的时钟问题: root@n1:~# zgrep Detected /var/log/dmesg* /var/log/dmesg:[ 0.004000] Detected 2400.110 MHz processor. /var/log/dmesg.0:[ 0.004000] Detected 2383.579 MHz processor. /var/log/dmesg.1.gz:[ 0.004000] Detected 2400.036 MHz processor. /var/log/dmesg.2.gz:[ 0.004000] Detected 2400.298 MHz processor. /var/log/dmesg.3.gz:[ 0.004000] Detected 2400.165 MHz processor. /var/log/dmesg.4.gz:[ 0.004000] Detected 2400.410 MHz processor. 请注意,在第二次引导(问题主机)中,检测到的CPU频率明显是异常值。如果没有异常值,则检测到的频率相对于标称频率的误差和标准偏差为+0.15 MHz±0.25 MHz。对于有问题的启动,我有-16.4 Mhz的错误,它比预期的大100倍左右。 我的问题: 这种错误会导致ntp时间纪律不稳定/无法使用吗?这是我的时钟出现问题的原因吗? …

3
强制重新协商PCI Express链接速度?x2卡恢复为x1宽度
为了避免在新的HP ProLiant Gen8服务器上使用SSD驱动器的兼容性和成本障碍,我正在努力验证平台上基于PCIe的SSD。我一直在尝试其他世界计算机公司的一种有趣的产品,称为Accelsior E2。 这是基本设计;带有Marvell 6Gbps SATA RAID控制器和连接到该卡的两个SSD“刀片” 的PCIe 卡。可以将它们传递到操作系统以进行软件RAID(例如ZFS),也可以将其用作硬件RAID0条带或RAID1镜像对。好漂亮 它实际上只是将控制器和磁盘压缩为非常小的外形。 问题: 查看该PCIe连接器。那是一个PCie x2接口。物理PCIe插槽/通道大小通常为x1,x4,x8和x16,电气连接通常为x1,x4,x8和x16。没关系。我以前在服务器中使用过x1卡。 我开始在引导的系统上测试该卡的性能,发现无论服务器/插槽/ BIOS配置如何,读/写速度都可降至约410 MB / s。使用的服务器是具有x4和x8 PCIe插槽的HP ProLiant G6,G7和Gen8(Nehalem,Westmere和Sandy Bridge)系统。查看卡的BIOS显示设备进行了协商:PCIe 2.0 5.0Gbps x1-因此,它仅使用一个PCIe通道而不是两个,因此只有一半的广告带宽可用。 有什么方法可以强制PCIe设备以不同的速度运行? 我的研究表明,PCIe x2有点怪异的通道宽度... PCI Express标准显然不需要与x2通道宽度兼容,因此我的猜测是服务器上的控制器回落到x1 ...我有追索权吗? 缩写的lspci -vvv输出。注意之间的差异LnkSta和LnkCap线条。 05:00.0 SATA controller: Marvell Technology Group Ltd. Device 9230 (rev 10) (prog-if 01 [AHCI 1.0]) Subsystem: …

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.