服务器管理员

系统和网络管理员的问答

3
在旅途中从酒店通过SSH连接到服务器真的安全吗?
在旅途中使用SSH从酒店连接到服务器真的安全吗? 服务器: -CentOS 7- 仅通过RSA密钥授权-密码身份验证被拒绝 -非标准端口 工作站: -Ubuntu 14- 用户密码 -使用RSA密钥的密码(标准方法) 最好将一半的RSA私钥保留在USB记忆棒上,然后在连接之前自动(通过脚本)将这一半添加到〜/ .ssh / private_key中? 互联网将通过酒店的WIFI上网或租用公寓中的电缆上网。 UPD 对不起,起初不清楚。我的意思是两个方面的安全性: 通过不可信网络的SSH连接的安全性。 使用SSH连接所需的密钥来保护计算机的安全-如果被盗,如何保护服务器...

1
快照删除速度非常慢
我有一个ESXi盒,其中的HP LeftHand存储通过iSCSI公开。 我有一个带有1TB磁盘的虚拟机,其中800GB已被使用。磁盘厚配置在LeftHand存储上。 已在VM上打开快照(以便Veeam Backup and Recovery可以执行其操作),并且快照已打开约6个小时。在此期间创建了大约5GB的增量磁盘。 现在,删除快照已花费了5个多小时,但仍未完成。存储阵列报告该阵列上几乎没有IOPS(大约600,这是背景噪声),没有吞吐量(大约8MB /秒,这又是背景噪声),平均队列深度为9。 换句话说,快照合并过程似乎不受IO限制,我看不到任何导致快照删除速度如此之慢的事情。通过查看增量文件来判断它正在工作。 关于为什么这个(相对较小的)快照是如此之慢以至于无法删除,我还有什么要看的? 根据VMWare文档,我现在正在监视ls -lh | grep -E "delta|flat|sesparse",并且看到两个变化中的增量文件: -rw------- 1 root root 194.0M Jun 15 01:28 EXAMPLE-000001-delta.vmdk -rw------- 1 root root 274.0M Jun 15 01:27 EXAMPLE-000002-delta.vmdk 我推断一个快照文件正在合并,而另一个快照文件在合并过程中收集增量。然后合并新的变量,并在该过程中创建另一个增量。 文件大小是在每次迭代(当然,大多数迭代)下降,所以我认为这最终整合过程将完成(也许我需要把虚拟机断网30分钟,让这个完成,而不会产生任何变化) 。 每百兆增量需要约2分钟的时间来合并。这当然从来没有发生过。在普通的Veeam备份下删除快照大约需要40分钟(因此肯定不是很快,但不会那么慢)。 6小时2分钟后,快照最终被删除。但是,我仍然想知道通常是否有任何方法可以解决此类问题(存储性能之外)。

10
在Windows 2012 R2上安装.Net 3.5
所以我想在Windows 2012 R2服务器上安装.net 3.5。我已经尝试通过添加功能和通过DISM都失败了。 通过添加功能GUI尝试时,我使用的是“指定备用路径”,但失败,并显示错误“安装多个角色,角色服务或功能之一失败” 当尝试通过高架PowerShell使用DISM时,我正在使用以下命令。 dism.exe /online /enable-feature /featurename:NetFX3 /Source:d:\sources\sxs 这失败了 错误:0x800f0906无法下载源文件。使用“源”选项来指定还原功能所需的文件的位置。有关指定源位置的详细信息,请参阅 http://go.microsoft.com/fwlink/?LinkId=243077 可以在C:\ Windows \ Logs \ DISM \ dism.log中找到DISM日志文件。 我已按照上面列出的知识库文章(243077)设置SXS文件夹的组策略位置。重新启动,仍然是相同的错误。DSIM日志显示以下内容 处理命令启用功能时失败。-CPackageManagerCLIHandler :: ExecuteCmdLine(hr:0x800f0906) 一个快速的谷歌显示,很多人对此有疑问,您应该卸载 没有安装该服务器的KB2966826和KB2966828。 我还尝试了脱机.Net安装程序,它说我必须通过Windows功能添加它。所有命令均已以管理员身份并通过提升权限的提示符运行。 在撰写本文时,我搜索到了“相似的问题”,并查看了此无法在Windows Server 2012上安装.net 3.5的情况。 跑步 dism.exe /online /enable-feature /featurename:NetFX3 /all 产生与上述相同的错误。

4
将Linux主机复制到新硬件
我需要做一个主机来托管从旧硬件到新硬件的迁移。具体来说,从HP BL460G7到HP BL460G8。新旧服务器均具有2 x 600GB 2.5英寸驱动器,并配置为RAID1。我可以为每台服务器提供30分钟的停机时间。 有四台服务器要迁移,最小的服务器在逻辑卷中总共分配了120GB,最大的服务器上分配了510GB。三台服务器正在运行RHEL5,一台正在运行RHEL6。 我一直在思考如何在给定的时间范围内做到这一点,而又不破坏操作系统和关键数据。 我唯一的想法是: 从旧服务器中删除一个驱动器(服务器已打开) 从新服务器中删除两个驱动器(服务器已关闭) 从球童中取出G7驱动器并放在一旁 从球童中取出G8驱动器并安装到G7球童中 将G7球童中的G8驱动器安装到旧服务器中 等待RAID控制器重建RAID1阵列 完成关闭旧服务器后 删除G7球童中的G8驱动器 在G8球童中安装G8驱动器并插入G8(已安装单个驱动器) 启动G8服务器 等待操作系统启动 当操作系统启动时,插入剩余的驱动器 等待RAID阵列重建 这听起来理智吗? 编辑:RHEL5是RHEL5.10,RHEL6是RHEL6.6 我还应该指出,其中两个系统是热的四节点群集的一部分,该群集几乎不断复制应用程序“事件”(它是关键基础结构系统的一部分)。我们有备份,但仅在整个系统出现故障时才使用。 先前的测试表明,系统之间的最大“ dd”约为50MBps,这太慢了。 编辑:我要依靠kudzu来处理硬件更改。
13 linux  hardware  hp 

3
使用不同的物理网络接口和默认网关从Docker容器进行路由
背景资料 我有一台带有两个运行Docker的网络接口的服务器。Docker和某些虚拟化工具一样,创建了一个名为的Linux桥接接口docker0。默认情况下,此接口的IP地址为172.17.42.1,所有Docker容器均以此接口作为网关与该接口通信,并在同一/16范围内分配IP地址。据我所知,所有的网络流量/从容器中经过一个NAT,因此出站似乎来自172.17.42.1,和入它被送到172.17.42.1。 我的安装程序如下所示: +------------+ / | | | +-------------+ Gateway 1 +------- | | 10.1.1.1 | / +------+-------+ +------------+ | | eth0 | / | 10.1.1.2 | | | | | | DOCKER HOST | | | | | Internet | docker0 | | | (bridge) | | | 172.17.42.1 …

7
防止暴露于物理访问的远程部署服务器上的数据被盗
关闭。这个问题是题外话。它当前不接受答案。 想改善这个问题吗? 更新问题,以使其成为服务器故障的主题。 4年前关闭。 我正在尝试一种方法来保护暴露于物理访问的Linux服务器的安全。我的特定平台是PC Engines品牌alix2d13母板上的小型Linux服务器。较小的尺寸带来了攻击者将其从房屋中移出的额外风险。 假设对服务器具有物理访问权限: 1)ROOT-PASSWORD:您将控制台电缆连接到服务器,并提示您输入密码。如果您不知道密码,则可以以单用户模式重新启动机器并重设密码。Voilà,您具有root用户访问权限。 为了保护上述内容,请在GRUB菜单上插入一个密码,以便在重新启动服务器以进入单用户模式时必须提供GRUB密码。 2)GRUB_PASSWORD。如果关闭计算机,取出硬盘驱动器并将其安装在另一个工作站上,您将能够浏览/boot包含grub.cfg文件的目录,在其中可以找到GRUB密码。您可以更改GRUB密码或删除它。 显然,当我们谈论大型生产机器时,很可能不会有任何物理访问,除此之外,即使有人获得了对服务器的物理访问,他也不会关闭服务器。 有什么可能的解决方案来防止物理上容易窃取的服务器上的数据被盗用? 我所看到的方式,对包含的数据的一种或另一种访问方式都可以得到。
13 linux  security 

4
tcpdump提高udp性能
我正在运行一组负载测试以确定以下设置的性能: Node.js test suite (client) --> StatsD (server) --> Graphite (server) 简而言之,node.js测试套件每隔x秒就会向另一台服务器上的StatsD实例发送一定数量的指标。然后,StatsD每秒将指标刷新到位于同一服务器上的Graphite实例。然后,我查看测试套件实际发送了多少度量,以及Graphite收到了多少度量,以确定测试套件与Graphite之间的数据包丢失。 但是我注意到有时我会有非常大的丢包率(注意它是通过UDP协议发送的),范围从20%到50%。因此,当我开始查看这些数据包的丢弃位置时,发现StatsD可能是一些性能问题。因此,我开始记录系统各个部分的指标,以跟踪发生此下降的位置。这就是事情变得奇怪的地方。 我正在使用tcpdump创建一个捕获文件,在测试运行完成后检查该文件。但是每当我在运行tcpdump的情况下运行测试时,几乎都不存在数据包丢失的情况!看起来tcpdump某种程度上提高了我的测试性能,但我不知道为什么以及如何做到这一点。我正在运行以下命令来在服务器和客户端上记录tcpdump消息: tcpdump -i any -n port 8125 -w test.cap 在一个特定的测试案例中,我正在发送40000个指标/秒。运行tcpdump时的测试的数据包丢失率约为4%,而没有进行测试的数据包丢失率约为20% 这两个系统均通过以下设置作为Xen VM运行: 英特尔至强E5-2630 v2 @ 2.60GHz 2GB RAM Ubuntu 14.04 x86_64 我已经检查过的潜在原因: 增加UDP缓冲区的接收/发送大小。 影响测试的CPU负载。(客户端和服务器端的最大负载为40-50%) 在特定接口而不是“ any”上运行tcpdump。 使用'-p'运行tcpdump以禁用混杂模式。 仅在服务器上运行tcpdump。这导致发生20%的数据包丢失,并且似乎不影响测试。 仅在客户端上运行tcpdump。这样可以提高性能。 将netdev_max_backlog和netdev_budget增加到2 ^ 32-1。这没什么区别。 在每个nic上尝试了混杂模式的所有可能设置(服务器打开和客户端关闭,服务器关闭和客户端打开,都打开,都关闭)。这没什么区别。

1
OCSP响应者不存在?
我正在尝试设置OCSP验证例程,因此想先适应环境。在例如OpenSSL上找到了出色的教程:针对OCSP手动验证证书。 出现多个问题,请耐心等待。 自该教程以来,已经进行了一些更改,但是我认为要点是: 1)截取您要验证的证书,例如 openssl s_client -connect wikipedia.org:443 2>&1 < /dev/null | sed -n '/-----BEGIN/,/-----END/p' > wikipedia.pem 2)建立证书链,例如 openssl s_client -connect wikipedia.org:443 -showcerts 2>&1 < /dev/null > chain.pem 然后进行适当的编辑。我发现上面没有提供自签名CA证书GlobalSignRootCA,因此在其中添加了证书。 3)确定ocsp URI,例如 openssl x509 -noout -ocsp_uri -in wikipedia.pem 哪个返回 http://ocsp2.globalsign.com/gsorganizationvalsha2g2 4)调用openssl ocsp客户端,例如 openssl ocsp -issuer chain.pem -cert wikipedia.pem -url http://ocsp2.globalsign.com/gsorganizationvalsha2g2 哪个返回 …
13 openssl  x509  ocsp 

1
现有的“通用”主机上的docker-machine?
我的局域网中有一台可以通过SSH访问的计算机。如何设置它以便可以使用进行通信docker-machine? 有一个用于创建用于新主机的ISO 的项目(boot2docker),例如,在使用VirtualBox,Digital Ocean等启动新实例时。运行docker-machine“节点”服务。
13 docker 

4
在没有sudo的情况下向非root用户授予一组命令的访问权限
我想给我的机器上的非root用户以非sudo的权限,有一个dns-manager用户,他的唯一作用是运行所有BIND命令(rndc,dnssec-keygen)等。 现在,每次他必须执行命令时,他都会输入 sudo rndc reload 有什么办法可以摆脱此sudo的困扰,但只能在特定的一组命令上使用(并且仅适用于dns-manager)?
13 linux  sudo 

2
SSL证书链是否已损坏以及如何解决?
有关域example.com的SSL证书,一些测试告诉我,链是不完整的,因为火狐保持其自身存储的证书,它可能会在Mozilla(失败1,2,3)。其他人告诉我这很好,Firefox 36也一样,告诉我cert链很好。 更新:我在Windows XP和MacOS X Snow Leopard上的Opera,Safari,Chrome和IE上进行了测试,它们都可以正常工作。它仅在两个操作系统上的Firefox <36上均失败。我没有在Linux上进行测试的权限,但是对于此网站,它不到1%的访问者,并且大多数可能是机器人。因此,这回答了原始问题“此设置是否会在Mozilla Firefox中弹出警告”和“此SSL证书链是否断开?”。 因此,问题是我如何找出需要在ssl.ca文件中放置的证书,以便Apache可以为它们提供证书,从而使Firefox <36不再受阻? PS:作为旁注,我用来测试证书的Firefox 36是全新安装的。它没有机会不会抱怨,因为它在上次访问使用相同链的网站时下载了中间证书。

1
突然错误='无法分配内存'(errno = 12)[关闭]
关闭。这个问题是题外话。它当前不接受答案。 想改善这个问题吗? 更新问题,以使其成为服务器故障的主题。 4年前关闭。 因此,今天早上,我注意到我的网站已关闭,在我的服务器上运行,发现Web服务器已停止。 当我尝试再次启动它时,出现此错误 start -Dhttp.port=80 -Dapplication.secret=********** [info] Wrote /home/Jakob/Apps/Botlanegg/target/scala-2.11/botlanegg_2.11-1.0.pom (Starting server. Type Ctrl+D to exit logs, the server will remain in background) Java HotSpot(TM) 64-Bit Server VM warning: INFO: os::commit_memory(0x00000000d5550000, 715849728, 0) failed; error='Cannot allocate memory' (errno=12) # # There is insufficient memory for the Java Runtime …
13 linux  debian  java 

1
PermError SPF永久错误:无效查询限制超过2
我正在尝试在服务器上设置SPF-邮件可以正常工作,并且可以根据mxtoolbox和其他在线检查进行验证,但是当我使用http://www.kitterman.com/spf/validate.html对其进行检查时,出现错误消息: PermError SPF Permanent Error: Void lookup limit of 2 exceeded 我知道最多只能进行10次查询,但之前从未见过此错误。 SPF记录为: v=spf1 a mx ip4:IP1 ip4:IP2 ip6:IP3 include:spf-a.outlook.com include:spf-b.outlook.com include:spf-c.outlook.com include:spf.messaging.microsoft.com include:_spf.zdsys.com include:spf.mail.intercom.io -all 无效查找限制指的是什么?

1
无法连接到127.0.0.1端口80
我正在运行Nginx服务器(与哪台服务器无关): $ sudo netstat -tulpn | grep 80 tcp 0 0 0.0.0.0:80 0.0.0.0:* LISTEN 4268/nginx tcp6 0 0 :::80 :::* LISTEN 4268/nginx 然后我向127.0.0.1发送了请求 $ curl -v 127.0.0.1 * Rebuilt URL to: 127.0.0.1/ * Hostname was NOT found in DNS cache * Trying 127.0.0.1... * connect to 127.0.0.1 port 80 failed: …
13 linux  ubuntu  port  localhost 

1
在ssh会话中升级openssh-server
假设您是apt-get upgrade从ssh会话发出的,并且要升级的软件包之一是openssh-server。 升级后是否会重新启动新的sshd进程?如果是,该会话如何维护?如果没有,我应该显式重新启动它还是缺少我的东西?
13 linux  ssh  debian  apt 

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.