服务器管理员

系统和网络管理员的问答

4
弹性Beanstalk力https
我在通过AWS Elastic Beanstalk部署的网站上强制使用HTTPS时遇到问题。 这是使用EmberJS的前端应用程序。我已经绕了很多天,试图弄清楚如何将HTTP流量重定向到https。我在我的EC2计算机上使用Amazon Linux AMI。 我得出的结论(仍然不确定这是否正确)是我强制HTTPS不在Elastic Beanstalk中。我通过我的Elastic Beanstalk负载均衡器允许HTTP和HTTPS,并尝试在服务器上重定向。 这是我遇到问题的地方。我发现有很多有关重写规则的答案,没有答案的答案mod_rewrite都是基于X-Forwarded-ProtoHeader的,但是根据查找搜索,该文件在我的EC2机器上不存在。 我也尝试在.ebextensions目录中创建一个配置文件,但这也不起作用。 我想做的主要事情是让用户在尝试访问http地址时被定向到https。任何指针或建议都非常感谢,谢谢! 编辑:我正在使用运行Python 3.4的64位Debian jessie v1.4.1(预配置-Docker)

1
Windows不受信任域的远程管理
我目前正在尝试在2个不受信任的域之间启用Windows远程管理(特别是Powershell Remoting),并且没有运气。 我的设置的简要说明: domain1-我的工作站在此域上 domain2-我要连接的服务器在此域上 这些域之间不信任。 我正在尝试从工作站(已加入domain1)使用以下命令创建Powershell远程连接: 参数( [参数(必须= $ True)] $服务器 ) $ username =“域\用户” $ password =读取主机“为$ username输入密码” -AsSecureString $ credential =新对象System.Management.Automation.PSCredential($ username,$ password) $ session = New-PSSession“ $ server”-身份验证CredSSP-凭据$ credential -UseSSL -SessionOption(New-PSSessionOption -SkipCACheck -SkipCNCheck) Enter-PSSession $ session 导致以下错误消息: New-PSSession:[computername.domain2.com]连接到远程服务器computername.domain2.com失败,并显示以下错误消息:WinRM客户端 无法处理该请求。由于计算机不受信任,因此计算机策略不允许将用户凭据委派给目标计算机。目标的身份 如果使用以下命令将WSMAN服务配置为使用有效证书,则可以验证计算机:winrm set winrm / config / service'@ …

6
比赛结束后的grep行直到结束
我有以下输出git status,如何grep处理之后的所有内容Untracked files: [alexus@wcmisdlin02 Test]$ git status # On branch master # # Initial commit # # Changes to be committed: # (use "git rm --cached <file>..." to unstage) # # new file: app/.gitignore # new file: app/app.iml # new file: app/build.gradle # new file: app/proguard-rules.pro # new file: app/src/androidTest/java/org/alexus/test/ApplicationTest.java …

1
SynProxy无法返回具有非对称双桥拓扑的syn ack数据包
当我使用ssh从172.16.11.5和172.16.10.6连接时,我具有如下所示的非对称双桥拓扑,但是由于SynProxy我无法连接。 ------- | | ---o--- 172.16.11.5 | | -----o----- 172.16.11.6 | | | | default gw 1.1.1.1 | | 1.1.1.2/30 --o----o--- 2.2.2.2/30 | | | | | | (enp10s0f0) ----o----o----- | | | XXX | | | | br1 br0 | synproxy | | ----o----o----- | | | | | …

3
是否有任何分布式/网状/ P2P VPN?
我有个人VPN,可以连接多个设备,以便它们可以在始终可访问的网络上具有固定的IP地址(只要它们已连接到Internet)。这对我来说是必要的,因为我的设备可以在不同的不可预测的网络(4G网络手机,大学的笔记本电脑,家庭的家庭服务器)上移动,并且我有一个备用服务器需要连接到它们(有时,我也必须)。 我也在考虑安装诸如同步之类的东西,它也可能受益于较低的延迟和更近的节点。 另外,我很懒,我喜欢从智能手机播放/暂停在家庭服务器上播放的音乐,这可能不在同一网络上(应该,但是并非总是如此)。 这意味着我有一台OpenVPN服务器,并且openvpn客户端在每台设备上运行。它们都连接到服务器,并且来自任何两个节点的任何流量都必须通过服务器,该服务器相对较远,并且吞吐量非常有限。这意味着延迟和缓慢。当我按下“暂停”按钮时,可能需要10秒钟才能真正暂停音乐。即使两个节点实际上都在同一局域网中(因为它们通过VPN进行通信)。嗯 理想情况下,应该存在某种创建VPN的方法,该方法能够找到节点之间的最短路径,并尝试直接连接它们。像Skype与超级节点一起工作的方式? 当服务器远离此处时,其中一个节点具有公共IP地址,其他节点可以访问该地址。它可以充当它们的服务器-即使不是服务器本身,尽管对于某些节点来说这是一个更好的选择。 我想我可以做一些事情来同时运行客户端和服务器,并将它们桥接在该节点上,但这看起来并不优雅。这有点骇人听闻,它使PKI复杂化,分割了VPN。我不喜欢 尽管我可以使用像PPTP这样的简单VPN确实不能确保通信的安全性,但我还是决定不想麻烦配置Bacula来加密节点之间的连接,这意味着流量在VPN内是普通的。VPN封装是唯一的安全性,因此它不应弱。但是,无需保密即可解决类似“网状” VPN的任何事物都将是一个好的开始-我将确保流量开始通过SSL / TLS。 看来这是别人可能已经遇到的问题,并且现在已经解决了。像这样吗 我也有可能以错误的方式看待这个问题,但到目前为止,这似乎是确保无论何时何地无论我身在何处,始终可以远程连接到我的任何设备的最佳方法。

4
如何在软件安装过程中锁定普通(非管理员)用户?
我们有许多运行Windows Embedded Standard 7的瘦客户端和一个SCCM 2012 R2服务器来管理它们。瘦客户端启用了写过滤器(FBWF),因此机器更改不会持久。在极少数情况下,我们必须对它们进行更新,我们只需通过SCCM进行部署,它会自动关闭并重新打开写过滤器以提交更改。 这是应该发生的情况: SCCM客户端会向用户发出通知,并进行30分钟的倒计时,以保存他们的工作并退出系统。瘦客户端然后重新启动并禁用写过滤器。登录屏幕上显示一个挂锁,并注意该设备正在维修中,并且在SCCM执行此操作时将不允许普通(非管理员)用户登录。SCCM完成后,它将重新启用写筛选器,重新启动,然后用户可以再次登录。 我遇到的问题是,我们使用感应卡读取器登录系统。员工不输入密码。他们只是点击他们的徽章。这个系统很好,但是运行它的软件破坏了Windows Embedded的写过滤器自动化。 下面是实际发生的情况: SCCM客户提供了通常的15分钟预告与写入过滤掉重新启动之前。重新启动后,将显示正常的登录屏幕。当SCCM正在安装软件时,用户可以登录系统并使用它。而且由于用户会话处于活动状态,因此在重新启动写过滤器重新启动之前,它会再次发出30分钟的通知。 在这种情况下,它不仅增加了30分钟的部署时间,而且还为普通用户在瘦客户机上提供了30-60分钟的无保护时间,而无论他们进行什么更改,瘦客户机上所做的任何更改都会永久地写入映像中。写过滤器重新打开。 问题源于Windows Embedded 7使用与常规Windows 7不同的凭据提供程序(又名GINA)的事实,但是SSO产品必须替换Windows凭据提供程序才能起作用。我已经与供应商联系,但是他们只是说这是一个已知问题,因此没有修复或解决方法。 所以这是我的问题: 如何以其他方式模拟所需的行为?我知道有一个组策略设置,您可以在其中拒绝对特定用户组的本地登录。我当时想我可以在安装之前和之后翻转相应的注册表设置,但是我对其他想法持开放态度。 如果需要的话,我没有安装脚本。我精通脚本,PowerShell,VBScript等。我只是想知道是否有人对如何解决这个问题有任何聪明的主意。 更新: 我忽略了提及这些设备在医院环境中使用,以便工作人员绘制患者病历。它们必须一天24小时可用,因此我们不能限制登录时间或配置维护时段。我们通过提前通知值班主管来管理停机时间,但是任何花费一个多小时的事情都会成为法律合规性问题,并且需要正式的停机程序才能生效。

3
来自我们服务器的电子邮件被Hotmail Smartscreen标记为垃圾邮件,无法通知Hotmail这是合法邮件
自一个多月前以来,我们一直在使用Hotmail Smartscreen过滤器将来自一台服务器的电子邮件系统地标记为垃圾邮件。 我们采取了以下行动/措施,但未成功: 与发件人IP匹配的反向DNS。 SPF,DomainKeys和DKIM已激活并通过(由check-auth@verifier.port25.com和Hotmail电子邮件标题本身进行确认)。 在mxtoolbox.com,spamhaus,梭子鱼和趋势科技中清除了DNSBL。 我们设定每小时和每天的电子邮件发送限制(每小时和邮箱90个电子邮件/目的地)。 当我们的数据中心检测到特殊垃圾邮件或病毒发送时,它还会阻止25个目标端口。 我们尝试了不同的IP,甚至使用先前的DNSBL检查和反向DNS获得了新的故障转移。 我们尝试了不同的电子邮件地址,甚至创建了新的电子邮件地址和不同的域。 我们使用的IP已注册到MS JMRP中,我们收到的用户FBL投诉很少(每月一两次)。 通过Hotmail发件人信息表进行的联系以及随后与运营商的电子邮件交互都没有取得任何进展。他们总是回答:“到目前为止,我们还没有看到您IP的任何问题”。 SMTP服务器(后缀)日志显示Hotmail服务器对普通电子邮件的接受(立即250响应)。 我们是一家共享托管公司,通过服务器和IP地址向多个客户提供Web和电子邮件服务。的确,我们的客户有一些垃圾邮件和病毒感染(数百名合法发件人中每周最多发送1封邮件),但无论如何,我们的限制和数据中心的限制仍然存在。 我们想知道Gmail中是否有特定的积极报告链接,例如该链接,可以直接从我们这边通知Hotmail我们的电子邮件发送是合法的。 否则,我们将依靠客户的目的地来对Hotmail垃圾邮件状态进行正面标记(如果他们知道并愿意这么做)。
12 postfix  spam 

2
如何让非管理员管理所选域组的成员身份?
我在Windows Server 2012上,Active Directory处于运行状态。我们管理的所有项目都有2个专门的小组,一个小组供经理访问所有相关文件(包括发票,时间表以及他们管理项目所需的任何东西),或者至少我想,对于我来说,这可能是一堆动画gif知道),并为实际从事该项目的人员提供一个权限,该人员只能访问项目本身的文件。 我需要让一些项目经理控制允许文件访问其项目的组的成员身份。他们应该不能编辑组的任何其他方面。理想情况下,它应该使用某种GUI,因为用这种方式很难解释它,但是在最坏的情况下,我可以编写一个。 我将管理组添加到管理组的“管理者”选项卡,并启用了“经理可以更新成员资格列表”,这看起来很容易。但.. 我应该让管理组看到整个用户列表吗?如果是这样,怎么办? 管理组成员应如何以及在何处登录以编辑组成员身份?

1
通过主机名配置Roundcube登录
我最近在我的Centos6 / postfix / dovecot服务器上安装了Roundcube。 默认安装效果很好,但我正在尝试配置一些似乎无法弄清的选项。 我的最终结果将是用户点击: http://domainname1.com/mail http://domainname2.com/mail 要么 http://mail.domainname1.com http://mail.domainname2.com 我已经设定 $rcmail_config['include_host_config'] = true; 在我的main.inc.php中,并创建了domainname1.inc.php和domainname2.inc.php 我分别更改了以下内容 $rcmail_config['default_host'] = array('domainname1.com'); $rcmail_config['default_host'] = array('domainname2.com'); 我不确定是否需要更改任何其他内容。 任何帮助,将不胜感激

1
通过cmd捕获数据包
我想知道是否有一种工具可以用来编写数据包捕获的脚本(命令行),而无需安装任何工具(最好甚至不用pcap)。这是用于Windows机器;该工具将使用管理凭据运行。 我只想收集进/出数据包的源/目标IP和端口对。Netstat无法正常工作,因为会话可以在几毫秒内打开和关闭,并且会丢失。 快速搜索可以发现我要么必须购买昂贵的工具,要么坚持使用基于GUI的工具。

3
NOQUEUE:拒绝:来自freebsd和postfix的RCPT
我正在使用此配置-> http://www.purplehat.org/?page_id=4构建服务器 ,当尝试测试基本电子邮件功能时,我得到-> NOQUEUE:拒绝:尝试发送测试电子邮件时的RCPT。 以下是我相关的配置 如何获取后缀以发送电子邮件? 日志输出: Feb 13 18:37:43 r2d2 dovecot: pop3-login: Login: user=<bra@telecomm.com>, method=PLAIN, rip=67.85.57.155, lip=107.191.60.48, mpid=13390, TLS, session=<QA0yiPwOiwBDVTmb> Feb 13 18:37:43 r2d2 dovecot: pop3(bra@telecomm.com): Disconnected: Logged out top=0/0, retr=0/0, del=0/4, size=68813 Feb 13 18:37:44 r2d2 postfix/smtpd[13391]: connect from ool-4355399b.dyn.optonline.net[67.85.57.155] Feb 13 18:37:46 r2d2 postfix/smtpd[13391]: NOQUEUE: reject: RCPT …

2
较新的Docker客户端和较旧的Docker主机
我们在RHEL 6.6上运行的是稍旧的Docker服务器。目前我们的运营团队还没有很好的支持,因此我们无法轻松升级。现在,它从EPEL存储库运行Docker 1.3.2。如果我使用ssh可以完成概念验证所需的一切,那将有望帮助我推动管理以改善对Docker的基础架构支持。 我将其设置为侦听TCP / TLS,并且可以连接到它,但是它拒绝运行本地Docker客户端给出的命令。 $ docker version Client version: 1.4.1 Client API version: 1.16 Go version (client): go1.4 Git commit (client): 5bc2ff8 OS/Arch (client): darwin/amd64 FATA[0000] Error response from daemon: client and server don't have same version (client : 1.16, server: 1.15) 我知道连接本身有效,因为fig有效: $ cat > fig.yml test: …
12 docker 

6
网络桥接-有什么意义?
我很难理解桥的工作方式。他们背后的想法是什么?大多数消息人士说,它们的主要作用是连接两个LAN。它们是第二层设备。但是请稍等,L2设备如何连接两个不同的LAN?不同的LAN =不同的子网子网,因此LAN1中的PC无法与LAN2中的PC通信(如果目标IP与源PC的子网不匹配,则ARP请求将发送到默认网关)。他们仍然被使用吗?

2
我如何查看我的IOPS突发学分?
我一直在阅读一些EBS文档 他们在谈论“ I / O信用余额”,如何查看我当前(或历史)的信用余额? 每个卷收到的初始I / O信用余额为5,400,000 I / O信用,足以在30分钟内维持3,000 IOPS的最大突发性能。此初始信用余额旨在为引导卷提供快速的初始引导周期,并为其他应用程序提供良好的引导体验。卷每秒以每GiB卷大小3 IOPS的基本性能速率获得I / O积分。例如,一个100 GiB通用(SSD)卷具有300 IOPS的基本性能。

4
如何对我们网站的ssl密钥保密?
我想对我们网站的SSL密钥保密。它存储在2个USB记忆棒中,一个保存在保险箱中,另一个保存在我的手中。然后,我是唯一将其应用于Web服务器以使其完全安全的人。 除了... 至少在IIS上,您可以导出密钥。这样,作为管理员的任何人都可以获取密钥的副本。有没有办法解决?或者根据定义,所有管理员都具有对所有密钥的完全访问权限吗? 更新: 我确实有完全信任的系统管理员。导致这种情况的原因之一是他们辞职了(他们到我们公司通勤了一个小时,到新公司通勤了5分钟)。尽管我信任这个人,就像我们在有人离开时禁用其Active Directory帐户一样,我认为我们应该有一种方法来确保他们不会保留使用我们SSL的能力。 最让我震惊的是,如果我是唯一拥有它的人。我们的证书将于1月到期,因此如果可以的话,现在是时候改变惯例了。根据答案,看来我们做不到。 因此,这引出了一个新问题-有权访问证书的人离开时,获得新证书并撤销现有证书的标准做法是吗?或者,如果离开的人值得信赖,那么我们是否继续持有证书?
12 ssl  certificate  iis 

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.