服务器管理员

系统和网络管理员的问答

3
从Win2008 R2删除IIS-有副作用吗?
这可能是一个过于宽泛的问题,但是使用搜索引擎时我找不到很好的答案... 我有一些服务器将通过非 IIS 应用程序提供基于Web的服务。虽然我可以禁用IIS,但我想知道是否可以(应该?)删除它,以便从安全和维护的角度来看,减少了要担心的组件。 从Windows 2008 R2服务器删除IIS是否有任何管理或操作方面的副作用? 如果这样做,我将失去使用标准Microsoft工具管理服务器的任何能力吗?

1
auth.log指示JSchException错误?
我有一台相当小的设置服务器,它不允许密码验证,只能使用密钥。而且它肯定没有安装Java。通常我不支付任何注意数千尝试脚本小子猜我的密码的一天-我的身影,他们在我的系统上浪费时间为时间他们没有对系统浪费也允许密码验证。但我在/var/log/auth.log中看到此消息: Dec 7 13:43:43 hostname sshd[7412]: Received disconnect from 189.203.240.57: 3: com.jcraft.jsch.JSchException: Auth fail [preauth] 是提到攻击者发出的看起来像Java异常的消息,还是我这边的消息?

1
如何解决Apache Cassandra中卡住的大型压缩?
我有一个单节点Cassandra集群,该集群目前处于主要的压缩过程中。执行后,nodetool compact它开始压缩,我看到tmp-sstable文件的大小为0字节。但是,仅此而已。几个小时没有进展。 我已经停止了Cassandra服务,但是在重新启动后,它又继续进行压缩,但是没有任何进展。A nodetool compactionstats显示0.00%的进度,剩余时间为6分钟。但是我已经等了24小时。在此期间,我停下了所有读者和作家,却没有发现任何差异。 我使用的版本是2.1.2。我已经尝试过使用OpenJDK 7和Oracle的Java 7,但是没有区别。 日志未显示OOM指示或任何其他异常或警告。 我不确定这是否有帮助,但是由于无法满足我的需求,我目前正从Cassandra迁移。因此,我删除了许多已迁移的数据。有很多行,几百到几千列。但是有几行有一百万列。由于迁移(删除)过程,他们现在有很多墓碑。 欢迎提供有关如何调试问题的帮助。
14 cassandra 

3
Ulimit文件描述符限制不适用于特定进程
我最近检查了我们的Redis流程之一,使用以下方法对ulimit进行了应用: cat /proc/<redis-pid>/limits 很惊讶地得知这是默认的低值: Limit Soft Limit Hard Limit Max open files 4016 4016 我很惊讶,因为我们配置了以下内容: # /etc/sysctl.conf fs.file-max = 100000 。 # /etc/security/limits.conf * soft nofile 100000 * hard nofile 100000 。 # /etc/ssh/sshd_config UsePAM yes 。 # /etc/pam.d/sshd session required pam_limits.so 谁能告诉我为什么未将增加的ulimit应用于正在运行的Redis进程? Redis进程以用户“ redis”的身份运行,由于限制增加,服务器已重新启动。我们在Debian Squeeze上。
14 linux  debian  ulimit 

2
Linux ssh:允许公钥身份验证,而无需授予用户对私钥的读取权限
在我的Linux服务器上登录的用户应该能够使用默认帐户ssh到特定的远程计算机。远程计算机上的身份验证使用公钥,因此在服务器上相应的私钥可用。 我不希望服务器用户实际能够读取私钥。基本上,他们可以访问服务器这一事实使他们拥有ssh权限,并且从服务器中删除它们也应该禁止连接到远程计算机。 如何允许用户打开ssh连接而不授予他们对私钥的读取权限? 到目前为止,我的想法是:显然ssh可执行文件必须能够读取私钥,因此它必须在具有这些权限的服务器上的另一个用户下运行。一旦建立了ssh连接,我就可以将其“转发”给用户,以便他可以输入命令并与远程计算机进行交互。 这是一个好方法吗? 我应该如何实施前锋? 用户如何启动连接(即对密钥具有读取权限的用户执行ssh)? 有安全漏洞吗?-如果用户可以像其他用户一样执行ssh,那么他们可以做其他用户可以做的所有事情(包括读取私钥)吗?

5
使用DHCP时未注册反向DNS记录
我偶然发现Windows机器的异常行为,从Vista / 2008到8.1 / 2012 R2的所有Windows版本之间似乎都相当一致。使用Windows XP或Windows Server 2003时不会发生这种情况。 问题是这样的:当为DHCP配置了网络适配器,并且DHCP服务器没有代表其客户端注册DNS记录(因为它不能注册,或者因为未配置这样做),则转发A记录获得注册,但反向PTR记录没有。 更多细节: 正向和反向DNS区域都集成了AD,并接受动态更新。 所有计算机都已加入域。 无论是静态配置还是从DHCP获取配置,所有计算机都使用正确的内部DNS服务器。 在网络适配器中启用了“在DNS中注册此连接的地址”。 当计算机具有静态IP地址时,一切都很好。正向和反向记录都将自动注册。 当为DHCP配置同一台计算机时,将记录前向记录,但不记录反向记录。 对于操作系统版本大于等于6.0的所有计算机,都会发生这种情况,并且绝对与单台计算机无关。 没有任何量ipconfig /registerdns会改变任何东西。 没有错误记录在任何地方。 为什么会发生这种情况,如何解决? 而且,在这里,不能配置DHCP服务器执行DNS注册。


9
为什么备份事务日志如此重要?
我们目前正在为客户端实施备份解决方案,而他们的ERP解决方案使用SQL Server。 ERP解决方案是由另一家公司建立的。而且他们告诉我,备份和截断事务日志是超级重要。 我一直在阅读此事务日志,但无论如何我已经备份了整个计算机时,我不明白为什么这是如此重要(我们使用的是ArcServe UDP,它知道SQL Server并使用VSS)。据我了解,SQL Server VM上的清理任务已经在处理截断日志,但是,UDP也允许SQL Server日志截断。 据我了解,事务日志可用于还原损坏的数据库,因为它是所有事务的日志。但是我已经有整个数据库的每小时备份,那么,为什么我会关心呢?

2
OpenVPN:如何缓解每个客户端的路径MTU问题?
我们在客户处安装了数十种嵌入式设备,所有这些设备都是我们的OpenVPN服务的所在地。总体而言,这可以正常工作,但是我们的一些客户在路径MTU方面存在严重问题。我们对客户修复网络的影响是有限的,因此我们需要OpenVPN对其进行处理。简而言之,我的问题是: 我如何减轻每个客户端基于某些客户端的低路径MTU,即不使用全局设置来适应所有客户端的最坏情况 请注意,我们的最坏情况非常糟糕:路径MTU 576会丢弃所有片段,不会自身进行片段化,也不会使用DF位。您会明白为什么我不想在全球范围内解决此问题。 该OpenVPN的联机帮助提供了许多MTU的相关选项,最显着的--link-mtu, --tun-mtu, --fragment and --mssfix。但这也说 --link-mtu [...]除非您知道自己在做什么,否则最好不要设置此参数。 --tun-mtu [...]最好使用--fragment和/或--mssfix选项来处理MTU尺寸调整问题。 于是我开始尝试用--fragment和--mssfix,但很快就意识到,至少前者必须设置不仅客户端,但也服务器端。然后,我通过看到服务器端的每个客户端的配置--client-config-dir,但它说 以下选项在特定于客户端的上下文中合法:--push,--push-reset,--iroute,--ifconfig-push和--config。 没有提及MTU选项! 所以这是我更具体的问题: 到底为什么是link-mtu和tun-mtu沮丧?这些选项潜在的问题是什么?请注意,我对低级IP标头处理非常满意。 link-mtu tun-mtu fragment mssfix为了工作,必须在服务器端镜像哪个选项? link-mtu tun-mtu fragment mssfix可以在哪个选项中使用client-config-dir? 如果所有四个选项都必须在服务器端进行镜像,并且不能在内部使用client-config-dir:是否有其他方法可以解决每个客户端的低路径MTU? 笔记: 我的部分问题已经在5年前在这里提出过,但是那时还没有真正得到回答,因此我敢于重复它们。 OpenVPN服务器当前在Ubuntu 12.04上为2.2.1。我们正在准备在Ubuntu 14.04上升级到2.3.2 OpenVPN客户端在Debian 7.6上为2.2.1 我很高兴自己亲自确定客户的路径MTU 目前,我们无法测试太多服务器端。但是我们正在建立一个完整的独立测试台,应该尽快准备就绪。 感谢您提供任何有用的建议。

4
如何从自定义linux网络名称空间切换回默认名称空间?
使用ip netns exec,您可以在自定义网络名称空间中执行命令-但是还有一种方法可以在默认名称空间中执行命令? 例如,执行以下两个命令后: sudo ip netns add test_ns sudo ip netns exec test_ns bash 新创建的bash如何在默认网络名称空间中执行程序?据我所知,没有ip netns exec默认值或类似的东西。 我的情况是: 我想在单独的网络名称空间中运行SSH服务器(以使系统的其余部分不知道网络连接,因为系统用于网络测试),但希望能够通过以下命令在默认网络名称空间中执行程序SSH连接。 到目前为止,我发现了什么: 创建的网络名称空间在/ var / run / netns下以文件形式列出(但默认名称空间没有文件) 该IP netns EXEC代码可以在这里找到:http://git.kernel.org/cgit/linux/kernel/git/shemminger/iproute2.git/tree/ip/ipnetns.c#n132 -我还没有掌握一切它正在做的事情,但看起来前景并不乐观。 ip netns根据Howto的建议来标识$$,并在Linux上更改网络名称空间?在默认网络名称空间中不返回任何内容

2
Outlook安全警报-安全证书上的名称无效或与站点名称不匹配
运行Exchange 2007和IIS6.0的SBS 2008 CompanyA还有另外两家在同一屋顶下运营的公司。为了容纳电子邮件,我们每个用户有3个Exchange帐户来管理此帐户。所有用户都使用其CompanyA帐户登录域。 CORP \用户user@companyA.com CORP \ user-companyb user@companyB.com <-仅用于电子邮件 CORP \ user-companyc user@companyC.com <-仅用于电子邮件 电子邮件在内部可以通过OWA正常运行。为需要访问companyB和companyC电子邮件的远程用户设置Outlook时,会出现此问题,Outlook会弹出证书错误。 SSL cert SAN具有以下DNS名称: webmail.companyA.com www.webmail.companyA.com 公司SBS CORP-SBS.local autdiscover.companyA.com 远程访问companyC电子邮件地址的用户告诉我,这以前从未发生过。这始于首席执行官自己更改了DNS提供程序,在此过程中原始DNS设置丢失了。他提到了有关正在创建的SRV记录的信息,该记录纠正了此问题,仅此而已。 寻找有关如何正确解决此问题的指南。


2
有没有办法在grub中创建“一次性”启动项?
我有以下问题:我有一台小型服务器(基于Debian),可以远程连接(VPN / SSH连接)。现在,我想更改一些引导选项(实际上,我想将根文件系统迁移到另一个分区),因此必须重新引导系统。 实际上,我担心某些事情可能会发生严重错误,并且SSH和VPN都无法启动。在这种情况下,我必须亲自去很远的服务器。我可以要求某人重新启动(如果出现内核紧急情况,...),但是没有人有资格修复系统。因此,我的问题是: 是否有可能在GRUB2配置中创建一个条目,使该条目仅在下次引导时才是默认条目?因此,如果有问题,我可以重新引导并使用旧系统进行恢复吗?如果引导顺利进行(我希望如此),则可以更改grub,使其默认情况下从新系统引导。

1
在Heroku上看不到Django日志
我INFO在Heroku日志中没有看到Django创建的日志条目(级别为)。 这是我的配置: LOGGING = { 'version': 1, 'disable_existing_loggers': False, 'filters': { 'require_debug_false': { '()': 'django.utils.log.RequireDebugFalse', }, 'require_debug_true': { '()': 'django.utils.log.RequireDebugTrue', }, 'not_development_filter': { '()': NotDevelopmentFilter, }, }, 'handlers': { 'console':{ 'level': 'INFO', 'class': 'logging.StreamHandler', }, 'null': { 'class': 'django.utils.log.NullHandler', }, 'mail_admins': { 'level': 'ERROR', 'filters': ['not_development_filter'], 'class': 'django.utils.log.AdminEmailHandler', 'include_html': True, …

2
IE11:如何检查URL属于哪个区域?
我已经通过组策略应用了多个Internet Explorer设置。特别是“站点到区域分配”设置中的一长串URL。但是,即使分配给“受信任的区域”,似乎一个URL仍属于“互联网区域”。 在早期版本的Internet Explorer中,可以轻松地从状态栏中确定URL属于哪个区域。如何通过IE11完成此操作?我是否忽略了明显的东西?

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.