服务器管理员

系统和网络管理员的问答

2
如何设置缓存网络共享的NFS服务器?
用户数据存储在两个相当大的(> 1 PB)OpenStack Swift存储集群中。让他们成为集A和集B。 此外,还有一些PoP需要与该数据进行交互。这些PoP中的服务器实际上是无盘的,这意味着没有用户数据存储在它们上或从未下载到它们。PoP点可分为一般世界地区(如北美,南非,中欧等)。 一些PoP距离任何集群的Swift端点都相距很远,从而导致了不希望的延迟。为了减轻这种情况,我想在每个区域中设置一个缓存网关服务器,该服务器将r / w请求缓存到最近的集群。 当前,任何PoP中的客户端都通过永久安装的swift虚拟文件系统(该FUSE模块将Swift Object Storage作为块设备(或多或少)安装)访问用户数据。但是,svfs最初并不稳定,将来,客户端应通过NFS访问缓存服务器。 这是所需架构的一个分支的示意图: +------------------+ +------------------+ NFS +------------------+ | Cluster A | SVFS | Region 1 Cache +----------> R1 PoP a Client | | +----------------> | | | |Persistent Storage| |Ephemeral Storage+----+ |Generates R/W Load| +-----------------++ +------------------+ | +------------------+ | | | …

5
域控制器和Active Directory之间有什么区别?
如果我想定义域控制器,那么我会说DC是安装活动目录的地方,或者 Acitve Directory的简单含义是:安全的集中式身份验证和管理以及域控制器= ADDS + DNS。 但是当我在这里读到那书时,我很困惑 我也认为说DOMAIN CONTROLLER == ACTIVE DIRECTORY很容易,事实并非如此。 我想知道这是正确还是错误?如果有错,那有什么区别?

1
可能被劫持的SSH会话和SSH最佳做法
我现在有点吓坏了。我正在SSH进入最近已调试的远程服务器。我正在以此为根。我已经安装了fail2ban,并且日志中有大量被禁止的IP。 上次登录时,我发现我的终端确实很慢,然后我的互联网连接断开了。当我大约5分钟后买回它时,我重新登录服务器并做了一个“ who”操作,并意识到有两个root用户登录。我本以为,如果我的连接终止了,从上次会话开始的过程将是在服务器上停止了? 当我第一次断开连接时,连接以“写入失败:管道破裂”结束。我用另一个根杀死了bash会话。我对SSH安全性了解不多,但是可以劫持会话吗?有没有办法检查这个?我需要继续通过ssh登录,应采取哪些预防措施?如果我不知何故要通过代理服务器到达我的服务器(就像中间攻击中的一个人),他们会劫持我的ssh会话吗?
14 linux  ssh  security  unix  hacking 

1
AD管理员帐户登录之谜-上次登录时间戳
我们发现域管理员帐户-LastLogonTimeStamp属性中的日期是最新的,除非发生灾难恢复,否则将不使用该域。据我所知,没有人应该在相关时间段内(以及数月后)使用此帐户,但是也许有些白痴将其配置为运行预定任务。 由于安全日志事件的数量(并且缺乏用于分析的SIEM工具),我想确定哪个DC具有该帐户的实际lastLogon时间(即没有复制的属性),但是我已经查询了域中的每个DC,每个管理员的lastLogon都为“ none”。 这是林中的子域,因此有人可能使用了该子域管理员帐户在父域中运行某些内容。 除了在LastLogonTimestamp中记录的时间附近检查来自16个森林DC的潜在2000万个事件之外,谁能想到确定哪个DC正在执行登录的方法?我想我可以首先定位父域DC(因为子DC似乎未完成身份验证)。 说明 [ repadmin根据以下内容归零后添加原因] 提出此请求的最初原因是由于我们的IT安全团队在想为什么我们显然经常使用默认的域管理员帐户登录。 我们知道我们没有登录。事实证明,有一种称为“ Kerberos S4u2Self”的机制,该机制是在作为本地系统运行的调用进程进行某些特权提升时。它以域控制器上的管理员身份进行网络登录(非交互式)。由于它是非交互的,因此这就是为什么lastLogon任何DC上都没有该帐户的原因(该帐户从未登录到任何当前域控制器上)。 本文解释了为什么该事件会ping您的日志,并使您的安全团队陷入困境(源计算机是Server 2003,这会使情况更糟)。以及如何追踪。https://blogs.technet.microsoft.com/askpfeplat/2014/04/13/how-lastlogontimestamp-is-updated-with-kerberos-s4u2self/ 获得的经验教训-仅lastLogon在涉及管理员登录时才向IT安全团队提供有关属性的报告。

3
Windows域帐户被盗之后该怎么办?
我们正在为一个域中的一个帐户被盗用的情况做准备,下一步该怎么做? 禁用该帐户是我的第一个解决方法,但是几周前我们在这里有渗透测试者,他们可以使用几个月前离开的管理员用户的哈希登录名。 到目前为止,我们的两个答案是: 删除帐户并重新创建(创建新的SID,但也为用户提供更多服务并为我们工作) 至少更改密码3次并禁用该帐户 您的方法是什么,或者您会建议什么?

1
为什么在PowerShell中MacTripleDes算法输出不稳定?
我正在使用Powershell中的几种不同算法检查文件哈希。当我使用MacTripleDes时,我总是得到不同的哈希值。所有其他字符(例如SHA256或MD5)始终会给出可靠的答案。您也许可以在自己的计算机上复制问题: "this is a test" | out-file test.txt get-filehash test.txt -algorithm sha256 get-filehash test.txt -algorithm sha256 get-filehash test.txt -algorithm mactripledes get-filehash test.txt -algorithm mactripledes 对于前两个哈希,我得到了相同的哈希值,但是对于后两个哈希,我得到了不同的值。MacTripleDes是否应该以不同的方式使用? Algorithm Hash Path --------- ---- ---- SHA256 3F8CB2CDF03347329CAB0C80A6CE3B01EF3B17AF02E0F6E101FA67CE63729F51 C:\temp\test.txt SHA256 3F8CB2CDF03347329CAB0C80A6CE3B01EF3B17AF02E0F6E101FA67CE63729F51 C:\temp\test.txt MACTRIPLEDES 904D74A529C7A739 C:\temp\test.txt MACTRIPLEDES AF720778A2C878A2 C:\temp\test.txt
14 powershell  hash 

2
Spamassassin将某些内容标记为不是垃圾内容的垃圾内容。我怎么这么说呢?
这是有关训练spamassassin的一个普遍问题。我有一个新设置的邮件服务器,该服务器通过spamassassin过滤传入的邮件。最近,我有一个航班预订被标记为垃圾邮件(分数5),并想告诉spamassassin这不是垃圾邮件。(也许这样做还会在不修改spamassassin标头的情况下重新发送邮件吗?) 我尝试搜索,但只会发现有关让spamassassin将邮件标记为垃圾邮件(而不是修正误报)或写电子邮件的人员的信息-如何不将其标记为垃圾邮件。 因此,关于给spamassassin错误的电话反馈: 是否可以从电子邮件客户端(例如:Thunderbird)中执行此操作 有没有办法通过邮件服务器上的命令行来执行此操作? 我想使过程尽可能地流畅,但是无论完成什么工作。 SpamAssassin有关电子邮件的详细信息: 0.0 FSL_HELO_NON_FQDN_1 No description available. 0.6 HK_RANDOM_ENVFROM Envelope sender username looks random -0.0 RCVD_IN_DNSWL_NONE RBL: Sender listed at http://www.dnswl.org/, no trust [82.150.225.129 listed in list.dnswl.org] -0.0 RCVD_IN_MSPIKE_H3 RBL: Good reputation (+3) [82.150.225.129 listed in wl.mailspike.net] 0.0 HEADER_FROM_DIFFERENT_DOMAINS From and EnvelopeFrom 2nd level mail …

3
Server 2012找不到C:引导至CD
Server 2012 R2 ESXI 6 我在Windows Server 2012 VM上重置本地管理员密码时遇到问题。 我首先启动到Windows Server 2012 CD,点击修复选项->故障排除->命令提示符 c: The system cannot find the the drive specified wmic logicaldisk get name name d: x: Neither of these are the drive where the OS lives. 所以我启动到Windows 8恢复磁盘 当我在该故障恢复控制台下选择“修复Windows”选项时,再加上其他选项,我将收到错误消息: The drive where windows is installed is locked. …


2
如何从挂载的驱动器Redhat 7中获得可用空间
在我们的VM基础架构中,我们将主机群集到了SAN。 我要弄清楚的是删除Redhat服务器中的文件时还剩下多少“空白”。在我们的Windows服务器上,我们使用sdelete并解决了这个问题,但是对于Linux,我很难找到解决方案。 我将“空白”定义为部门吗?剩下的没有被清零的SSD驱动器必须先清零才能对其进行写入。 我要指出的一件事是,对于Linux来说,我已经足够危险了,但不是超级用户。 查看驱动器和分区: [root@rhserver1-DATA10 /]# fdisk -l Disk /dev/sda: 53.7 GB, 53687091200 bytes, 104857600 sectors Units = sectors of 1 * 512 = 512 bytes Sector size (logical/physical): 512 bytes / 512 bytes I/O size (minimum/optimal): 512 bytes / 512 bytes Disk label type: dos Disk identifier: 0x0005d52e …

2
有关多个包装管理系统的良好实践
某些编程语言带有其自己的程序包管理系统,例如,对于R而言,内置install.packages命令从CRAN存储库安装并处理依赖项。 同时,OS带有自己的软件包管理系统,例如apt基于debian的Linux发行版的命令。 我已经决定最好使用发行版的软件包管理器,以确保系统上的所有内容都兼容(请参阅/programming//a/31293955/1878788)。 但是很快有一天,我需要用这种方式无法获得的东西。例如,我的发行版未打包的生物信息学程序将需要R的某些特定版本。碰巧该程序可通过名为“ bioconductor”的项目获得,该项目的目的是为生物信息学提供R软件包,以确保软件包将彼此兼容(请参阅https://www.bioconductor.org/install/#why-biocLite)。 因此,我决定不对R使用OS打包管理系统,biocLite而是通过bioconductor项目提供的命令安装所有内容。 这种方法运行了一段时间,直到我发现要维护连贯,健康且易于重建的生物信息学生态系统,有人决定使用conda软件包管理系统。这个名为“ bioconda”的项目不仅提供R包,而且还提供来自各种语言的内容,并且可以轻松切换版本,等等(请参阅https://bioconda.github.io/)。 然后,我决定改用这种方法,并且运行平稳,直到我需要由bioconda / conda未提供的R包为止。据说这非常容易,但是我制作conda包装的尝试失败了,然后我尝试使用生物导体方法安装该包装,但再次失败了。我的印象是,软件包构建机制在某种程度上使用了错误的R安装。因此,我决定删除我(仍然很年轻)的conda安装,然后回到我的生物导体生态系统。 我想知道从一种方法跳到另一种方法需要多长时间。是否有关于如何处理包装管理的多个,干扰和重叠级别的通用良好实践? 编辑(14/09/2017):我考虑的另一种选择是使用替代的OS级软件包管理器,例如Guix或Nix。

5
IPv6支持或AWS VPC实例的替代方案
最近,苹果已对其所有使用其mobile-api的供应商强制实施IPv6支持,而aws vpc不提供IPv6支持。我该如何实现。我已经检查过了,https://aws.amazon.com/blogs/aws/elastic-load-balancing-ipv6-zone-apex-support-additional-security/但是我不确定该怎么办。 我在这里需要专家的建议。

5
如何使用组策略禁用快速启动?
Windows 8 / 8.1 / 10具有此功能,称为“快速启动”(或“快速启动”,“混合状态”,“混合关闭”等),当您告诉您时,它实际上并未关闭计算机。这样做是为了避免启动,而是将其置于某种休眠状态。 尽管乍看之下似乎不错,但它有几个已知且丑陋的副作用: 它可能会严重破坏某些系统(可能是在使用旧的/不兼容的驱动程序或BIOS时),从而导致系统在启动时崩溃并随后被强制完全启动(我在多个不同的系统上亲眼目睹...如果运气好,您还使用了镜像动态磁盘,在系统崩溃后,该磁盘将始终进行完全重新同步)。 它确实地狱一些组策略,这需要一个实际的系统重新启动,以应用的处理。 最后但并非最不重要的一点是,众所周知,它使“网络唤醒”无法使用。这是我将几台Windows 7 PC的Windows 10升级到Windows 10后所面临的问题,这些Windows 7 PC过去经常使用WOL,现在不再使用了。 由于这些和其他原因,我希望能够使用组策略来管理快速启动;但是,我能找到的关于this(Computer Configuration\Policies\Administrative Templates\System\Shutdown\Require use of fast startup)的唯一策略只能用于强制使用“快速启动”,而不能禁用它:其描述明确指出if you disable or do not configure this policy setting, the local setting is used。 因此,我的问题是:如何使用组策略禁用快速启动?

5
运行API,如果我更正了内容类型标头,会为客户带来麻烦吗?
我们正在运行许多人使用的API。由于对我而言有些传统笨拙,一个端点被返回错误的内容类型标题,js当它应该是json。我的问题是,如果我们通过交换以返回正确的值来解决此问题,那么它会对现有客户造成多大的麻烦?换一种说法,当看到这样的变化时,您是否期望许多不同的HTTP客户端库引发致命错误? 我们正在尝试确定这是否是一项更改,我们可以继续进行而又不费吹灰之力,或者我们应该仔细地向所有用户发送电子邮件,并宣布一个多年的弃用期……或介于两者之间。 这可能取决于使用哪种不同的HTTP客户端,所以我看了一下用户代理。答:很多不同!这里是一些顶级的: “ okhttp / 3.2.0”,“ python-requests / 2.10.0”,“ Ruby”,“ python-requests / 2.7.0”,“ Mozilla / 5.0”,“ Java / 1.8.0_91”,“ python-requests” /2.4.3”、“okhttp/3.3.0”、“Lucee”、“Dalvik/2.1.0”、“Google-HTTP-Java-Client/1.21.0”、“PHP_appname”、“NativeHost”、“Java /1.7.0_67”、“Apache-HttpClient/UNAVAILABLE”、“Dalvik/1.6.0”、“Web-sniffer/1.1.0”、“unirest-objc/1.1” 各种不同的移动和服务器端语言库。通常不是运行javascript的浏览器,但也有一些。 大多数人似乎没有注意到content-type是错误的,但是不时出现一个新的支持请求,抱怨这个问题,因此我们想修复它。

2
AWS ECS上的CannotPullContainerError
我不太了解AWS ECS 的我[registry-url]/[namespace]/[image]:[tag]的Docker Hub图像的图像URL 。 有了Docker客户端,它就是docker run -it hendry/count。 那么,Docker Hub的映像URL是什么?

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.