服务器管理员

系统和网络管理员的问答


2
我应该如何选择新工具的端口号?
我正在创建一个内部协作工具,它将使用一台中央服务器(在Intranet上)和一个或多个端口与客户端进行套接字通信。我知道许多端口是为特定目的保留的,而其他则通常用于某些类型的流量。 我应该如何选择一个默认端口,该默认端口最不可能被其他人“滥用”其工具?是否有一个数据库可以识别所有已知(甚至是非常规)端口使用情况?
13 port  intranet 

5
Windows PC的合理维护时间表是什么?
我负责使用各种版本的Windows(Vista,7、8)维护大约25台PC。 我在考虑以下几点: 每4-6个月: 拍摄系统分区的映像,以便在硬盘出现故障时可以轻松地还原具有各种许可证要求的已安装程序。(为此,我正在考虑使用Clonezilla。) 物理清洁机器,清除风扇上的灰尘等。 每2个月: 用软件检查诸如备份仍然可以正常运行,防病毒更新,Windows更新自身,防火墙设置正确之类的事情。 每天: 自动备份邮件和文档等内容。 您建议哪种时间表? 使用哪种软件工具?理想情况下,我想尽可能地自动化。 我还要做什么? 更新: 感谢到目前为止的所有出色回答,对于我而言,不对单个计算机进行备份/映像的建议实际上并不起作用。 许可成本之高令人望而却步,因为至少有5种不同的软件配置用于公司中的不同角色-财务,销售,管理,生产(仅在这里有3种类型),并且每个人都拥有许可证是没有意义的。 另外,为了与某些客户兼容,我们还必须保留一些旧版本的软件-安装磁盘(带有许可证密钥)已在我的时间之前丢失或掩埋。

5
在Linux上使用ZFS加密
Linux上的ZFS是否已经支持加密?如果没有,有计划吗? 我发现了大量有关ZFS + LUKS的信息,但这绝对没意思:我想要ZFS加密,以便可以使用zfs发送到“不可信”的备份服务器来进行复制。即,zfs发送的片段应该被加密。 如果ZoL不支持加密,除了创建zVols并在其之上使用LUKS + EXT之外,还有其他更优雅的方法吗(失去了许多ZFS的优势)?


2
如何编写iptables自动测试?
我正在使用配置Linux路由器iptables。我想为断言这样的配置编写验收测试: 互联网上某人的流量不会转发,并且 从公司LAN上的主机转发到DMZ中Web服务器上端口80的TCP。 古老的FAQ暗示了一个iptables -C选项,该选项允许人们询问诸如“从X到Z端口的Y的数据包,它会被接受还是丢弃?”。尽管FAQ暗示它的工作原理是这样的,iptables但对于(但可能不如ipchains示例中所使用的那样),该-C选项似乎不是模拟运行所有规则的测试数据包,而是检查是否存在完全匹配的规则。作为测试,这没有什么价值。我想断言规则具有预期的效果,而不仅仅是它们的存在。 我考虑过创建更多的测试VM和虚拟网络,然后使用诸如nmap效果之类的工具进行探测。但是,由于创建所有这些其他虚拟机非常复杂,因此我避免使用此解决方案,这实际上是生成某些测试流量的一种繁重的方法。拥有一种自动测试方法也可以在生产中的真实服务器上运行也很好。 我还能怎么解决这个问题?我是否可以使用某种机制来生成或模拟任意流量,然后知道它是否被(或将被)丢弃或接受iptables?


9
限制直接IP访问网站
我想限制对我的网站的直接IP访问。我发现了涉及.htaccess的几种解决方案,但是没有用。我还通过apache虚拟主机配置找到了一种解决方案,该解决方案在我通过CPanel安装SSL证书之前一直工作良好。我完全不知道httpd.conf文件中所做的更改,但是即使卸载SSL证书,重定向设置也无法使用。 这是我当前的虚拟主机设置: NameVirtualHost 192.168.1.1:80 NameVirtualHost * <VirtualHost 192.168.1.1:80> ServerName mysite.com ServerAlias www.mysite.com DocumentRoot /home/rotate/public_html ServerAdmin me@mysite.com UseCanonicalName Off ## User rotate # Needed for Cpanel::ApacheConf UserDir disabled UserDir enabled rotate ScriptAlias /cgi-bin/ /home/rotate/public_html/cgi-bin/ </VirtualHost> <VirtualHost 192.168.1.1:80> ServerName 192.168.1.1 Redirect 403 / ErrorDocument 403 "Sorry, direct IP access not allowed." DocumentRoot …

2
OpenSSL返回与Chrome显示的SSL证书不同的SSL证书
使用OpenSSL通过以下命令查询Sparkfun的CDN URL时: openssl s_client -showcerts -connect dlnmh9ip6v2uc.cloudfront.net:443 证书中返回的通用名称为*.sparkfun.com,无法验证,但是如果您在Chrome中加载主机,则显示的通用名称为*.cloudfront.net 这里发生了什么? 这引起了一个问题,因为我的环境是通过Squid SSL_Bump代理SSL,该环境生成了由我的本地信任CA为该域签名的证书。这适用于除上述以外的所有域,因为CN不匹配,因为使用OpenSSL生成了新证书。 编辑 -我已经验证了在远程数据中心的服务器上的OpenSSL也会发生同样的情况,该服务器可以直接连接到Internet,而无需代理或筛选。 编辑 -问题是由于SNI被接受,但要填写有关为何导致Squid和SSL_Bump问题的信息: 该项目将不支持将SSL服务器名称指示(SNI)信息转发到原始服务器,并且使这种支持更加困难。但是,SNI转发有其自身的严峻挑战(超出了本文档的范围),远远超过了增加的转发难度。 摘自:http : //wiki.squid-cache.org/Features/BumpSslServerFirst

3
Red Hat / CentOS EL6上的Linux容器(LXC)-lxc-create与libvirt?
试图保持Red Hat的良好能力并仍然计划系统寿命是很棘手的... 我已经支持Linux容器(LXC)一年多了。我最初的安装基础上,从在线教程,喜欢收集的信息这一个和这一个。它以和命令为中心lxc-create,并修改现有的OpenVZ模板。lxc-start|stoplxc-destroy 这样效果很好,并且可以在生产环境中愉快地运行。但是,我要提出一些其他系统,并决定查看Red Hat关于EL6中容器的最新文档。看到他们对此的官方立场,我感到很惊讶。 在不RHEL 6提供了LXC工具需要使用Linux容器?Red Hat将LXC描述为技术预览,并建议使用libvirt来管理创建和管理容器。 但是,Oracle 提倡在Unbreakable Linux中使用完全不同的容器化技术。 libvirt方法中似乎缺少一些功能,但是我最初使用lxc- *命令的方法是一个手动过程……我不太清楚是什么是正确的,还是无法在EL6上管理容器的“可接受”方法。 对于当今的LXC和类似RHEL的系统,传统的看法是什么? 您如何在组织中实施它们? 与其他方法相比,一种方法有什么优势吗? 这些可以共存吗?

1
为什么重新引导会导致ZFS镜像的一侧失效?
我最近才将大容量数据存储池(在Linux 0.6.2上为ZFS,在Debian Wheezy上为ZFS)从单设备vdev配置迁移到双向镜像vdev配置。 先前的池配置为: NAME STATE READ WRITE CKSUM akita ONLINE 0 0 0 ST4000NM0033-Z1Z1A0LQ ONLINE 0 0 0 重装完成后,一切都很好(我在重装完成后启动了清理,只是为了让系统再次遍历所有内容并确保一切正常): pool: akita state: ONLINE scan: scrub repaired 0 in 6h26m with 0 errors on Sat May 17 06:16:06 2014 config: NAME STATE READ WRITE CKSUM akita ONLINE 0 0 0 …
13 linux  zfs  mirror  udev  zfsonlinux 

3
为什么/ proc / net / tcp6将:: 1表示为:: 100:0
我正在编写一个实用程序来检查/ proc / net / tcp和tcp6是否有活动连接,因为它比解析netstat输出更快。 因为我实际上没有启用ipv6,所以我主要是使用localhost作为参考点。这是我的/ proc / net / tcp6的副本 sl local_address remote_address st tx_queue rx_queue tr tm->when retrnsmt uid timeout inode 0: 00000000000000000000000000000000:006F 00000000000000000000000000000000:0000 0A 00000000:00000000 00:00000000 00000000 0 0 19587 1 ffff880262630000 100 0 0 10 -1 1: 00000000000000000000000000000000:0050 00000000000000000000000000000000:0000 0A 00000000:00000000 00:00000000 00000000 0 0 …

1
我应该多久清理一次RAID?
通常,我想知道需要多长时间清理一次RAID阵列。是什么导致需要更频繁地进行清理(读取数据,写入数据,意外关闭,驱动器寿命,驱动器大小,用户数量等)? 我在这里阅读过Arch维基,它真正说的是应该定期进行清理。我只是想知道有足够的定期性。显然,这取决于,但是合理的范围是多少?每年?每月一次?每周?日常?非常感谢您提供任何信息。

8
带有OpenVPN的Google Compute Engine上的VPN服务器
我正在尝试将Google Compute Engine服务器用作我所有流量的VPN服务器(我住在俄罗斯,我们在这里存在一些审查问题)。 在GCE上有关于VPN的迷你教程,但它是关于GCE内的两台服务器之间的网络,而不是与OpenVPN之间的网络。 我已经完成了另一篇教程的所有步骤,关于在Debian上使用OpenVPN设置VPN,我可以从客户端连接到VPN,但是后来我无法打开连接(甚至无法ping google)。在服务器上,我可以像往常一样ping和下载所有内容。 我在Linode上具有相同设置的VPN,并且工作正常。因此,问题出在GCE网络路由或防火墙规则中。 我尝试了很多变体,但没有任何效果。请查看设置,并告诉我应该更改什么。 //删除了配置行,因为问题已解决//

1
如何解决spf / softfail问题?
由于SPF问题,我在Google拒绝邮件方面遇到问题。我以为我已经解决了这个问题,但显然没有…… 该邮件是从运行mimemail的Drupal站点发送的。显示该问题的消息如下: Delivered-To: reg@receiver.com Received: by 10.112.47.229 with SMTP id g5csp300564lbn; Wed, 2 Apr 2014 10:21:06 -0700 (PDT) X-Received: by 10.66.249.233 with SMTP id yx9mr1407538pac.3.1396459264202; Wed, 02 Apr 2014 10:21:04 -0700 (PDT) Return-Path: <sender@sender.com> Received: from sender.com (sender.com. [xxx.xxx.xxx.xxx]) by mx.google.com with ESMTP id m8si1612133pbd.503.2014.04.02.10.21.03 for <reg@receiver.com>; Wed, 02 Apr …
13 email  spam  spf 

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.