服务器管理员

系统和网络管理员的问答

3
现在,Microsoft不再更新Windows Server的根CA证书了?
Microsoft 在2013年1月从WSUS删除了根CA更新。我现在有一些Windows Server 2012的全新安装,这些根CA的设置不足(基本上只是Microsoft自己的CA)。这意味着,只要我们的应用程序调用https Web服务,它将失败,除非我专门安装了根CA。 由于我们的应用程序在负载平衡器上使用SSL终止,因此我不必担心提示Microsoft删除这些更新的16KB SChannel限制。我想找到安装和更新标准根CA的资源。有人知道这样的资源吗? 这是WS2012中默认根CA的图像。

2
什么是“ drwxrwsr-x +”中的“ +”
我正在使用我们维护的网站,并且使用Capistrano进行部署。我有点继承了这些东西,所以我不是设置一切的人。 当我部署到服务器时,它失败并且没有任何更新。由于文件权限通常是失败的元凶,根据我的经验,我检查了它们是否有要部署到的文件夹,并且看到了以前从未见过的东西:drwxrwsr-x+。 我不知道结尾加号是什么或它做什么。我以为这是CentOS表示粘性位的方式,但是当我运行时sudo chmod -t shared,它仍然存在,因此我想它一定不是粘性位。 可以更了解Linux的人告诉我该权限列表中以“ +”结尾的内容吗?

1
我的nginx重写正在下载php文件
我正在尝试以下重写规则: location / { index index.php index.html; rewrite ^/test$ /test.php break; } 我也有: location ~ \.php$ { fastcgi_pass 127.0.0.1:9000; include fastcgi_params; fastcgi_param SCRIPT_FILENAME /home/sites/default$fastcgi_script_name; fastcgi_index index.php; } 正常的php文件可以正常工作,但是似乎我的重定向只是下载要重定向到的php文件,而不是解析它。 我想念什么?我加载了文件,而不是通过在第一个位置块中放入fastcgi来下载文件,但仍然没有将其解析为php。
12 php  nginx  rewrite 

2
向IIS 7授予非管理员特权
我们正在实现一个伪平台即服务环境。将基础架构即服务并行化是一个相当简单的设置:基本上,我们的每个客户端都可以访问自己的服务器,我们将维护操作系统,而客户端则只能访问有限的操作系统。由于...的原因,我们无法允许客户端对服务器进行完全本地管理员访问,但是他们应该对IIS(SQL Server,SQL Server等)中的Web托管工具具有完全访问权限。我完全知道此设置有多复杂,但是这些决定是在我头顶上方做出的,在此事上我的声音已被听到和忽略。 问题: 是否可以向非本地管理员授予对IIS管理器的管理访问权限(整个IIS管理器,而不仅仅是委派站点)?如果是这样,怎么办? 谢谢!

2
php-fpm:数百秒的记录
我有Nginx + php-fpm网络服务器 因此,我在php5-fpm.log中注意到了许多奇怪的行: [03-Sep-2013 09:25:23] NOTICE: [pool www] child 23999 exited with code 0 after 321.832329 seconds from start [03-Sep-2013 09:25:23] NOTICE: [pool www] child 24082 started [03-Sep-2013 09:25:41] NOTICE: [pool www] child 24032 exited with code 0 after 259.247887 seconds from start [03-Sep-2013 09:25:41] NOTICE: [pool www] child …
12 php-fpm 


2
如何防止Microsoft DNS报告版本号?
也许这是一个愚蠢的问题,但我保证在发布此信息之前,我会在Google上进行广泛的搜索。如何防止Microsoft DNS服务器报告版本号,如DNSStuff.com所示: XXX.XXX.XXX.XXX responded with "Microsoft DNS 6.1.7601 (1DB1446A)"

1
在LSI和类似RAID控制器上管理电池重新学习周期
工程师如何应对RAID控制器电池的“重新学习”周期? 如中所述:什么是LSI MegaRaid上的“电池重新学习”?,重新学习周期会使RAID控制器电池(BBWC或BBU)放电,从而消除了写缓存加速。检查电池寿命,充电后,将重新启用写缓存。在重新学习周期的持续时间内,这对服务器I / O性能有明显影响。我认为这每月发生一次。 已经注意到性能下降,尤其是在数据库系统上: 数据库慢?检查RAID电池! 重新了解您的电池 我的背景是HP ProLiant服务器,这些服务器的Smart Array控制器没有经过此练习(或者至少具有更主动的电池寿命监控)。这似乎是一个可怕的功能(最大的不便,很少的收益),但是我处于许多LSI控制器(在Supermicro硬件上)的环境中,并且希望了解是否可以将一揽子策略应用于相关系统。 LSI控制器上的重新学习周期的默认时间表是什么? 这些重新学习周期有用吗? 是否应禁用此功能? 如果您选择在环境中启用此功能,那么如何处理计划?您是手动安排此时间,还是允许控制器设置自己的时间表? Dell Perc控制器是否以相同的方式受到影响?(LSI是OEM)

1
VMware不断扩充的“ Unballooning” RAM
给定此问题中描述的受约束的RAM情况,什么是最干净的方法(手动或编程方式): 标识其VMware气球驱动程序已回收其RAM的VMware虚拟机。 “ Unballoon ” RAM。 假设环境有更多的物理RAM。 我发现我可以将虚拟机vMotion迁移到另一台主机,这可以清除气球状状态。还有其他可行的方法吗? 注意:我已经为环境添加了几台主机和512GB的RAM。膨胀的VM不会触发DRS重新平衡操作或自行取消气球。我必须手动对每个受影响的虚拟机进行vMotion清除,如下所示... 这是之前... 之后...将vMotion移至群集中的另一台主机之后。

3
为什么不使用vmware工具进行时间同步?
我们有两个运行一堆(主要是)Redhat 5.9和6.4 guest虚拟机的VMWare环境。我们遇到时间漂移问题(每周提前数分钟)。我们使用ntp,同步到本地域控制器。 VMWare的此建议特别指出不要使用vmware-tools进行时间同步。为什么?似乎许多人都对NTP有问题,并且vmware-tools的行为通常是可预测的。Redhat更高版本上的vmware-tools是否有任何特定问题? 对于上下文,这是我们的ntp.conf(删除所有注释行): tinker panic 0 restrict default kod nomodify notrap nopeer noquery restrict -6 default kod nomodify notrap nopeer noquery restrict 127.0.0.1 restrict -6 ::1 server our.domain.server.com driftfile /var/lib/ntp/drift keys /etc/ntp/keys 我们的一些客人绝对不会浪费时间。其他人则大幅退出。

7
SSH连接要求输入密码,尽管可以接受密钥
即使看起来我的SSH密钥已被接受,我也会收到提示输入密码的提示。据我所知,以下日志中的“服务器接受密钥:pkalg ssh-rsa blen 277”行表示我的密钥已被接受。 这是调试日志: debug1: Next authentication method: publickey debug1: Offering RSA public key: /home/sam/.ssh/id_rsa debug2: we sent a publickey packet, wait for reply debug1: Server accepts key: pkalg ssh-rsa blen 277 debug2: input_userauth_pk_ok: fp <<HASH REDACTED>> debug1: Authentications that can continue: publickey,password,keyboard-interactive debug1: Trying private key: /home/sam/.ssh/id_dsa debug1: …
12 ssh  rsa 

2
svn:E170000:httpxxxx的无法识别的URL方案
自定义构建的svn似乎不适用于http URL。在线搜索后,我了解到我需要安装霓虹灯库。在安装霓虹灯后,当我构建Subversion时,它在make上失败。我试过干净再做,仍然有问题。除了已安装的Subversion版本仍位于/ usr / local / subversion之外,没有任何更改。知道如何前进吗? 操作系统:RedHat 5 版 [root@mercury lib]# svn --version svn, version 1.8.0 (r1490375) compiled Jul 10 2013, 20:07:32 on x86_64-unknown-linux-gnu Copyright (C) 2013 The Apache Software Foundation. This software consists of contributions made by many people; see the NOTICE file for more information. Subversion is …
12 svn 

2
使用varnishadm清除单个URL的清漆缓存
WordPress网站上正在使用Varnish。 我想清除单个URL而不是整个域的Varnish。 使用此命令,我可以为整个域重新启动Varnish: varnishadm -T :6082 -S /etc/varnish/secret 'ban req.http.host ~ \"http://www.foo.com\" && req.url ~ \"^/\"' 但是我只想为单个URL清除清漆。 例如: www.foo.com/url_to_be_purged 我已经尝试过使用单个URL替换之前的命令: varnishadm -T :6082 -S /etc/varnish/secret 'ban req.http.host ~ \"http://www.foo.com/url_to_be_purged\" && req.url ~ \"^/\"' 但这没有用,URL仍然是HITVarnish中的。 关于如何实现此目标的任何想法? 更新 按照ghloogh的建议,我尝试了以下命令: varnishadm -T :6082 -S /etc/varnish/secret ban "req.http.host == http://www.foo.com && req.url == http://www.foo.com/url_to_be_purged" …
12 varnish  cache 

2
AD组的临时成员
我们限制exe在整个组织中的运行。但是根据理由和批准,我们会将用户添加到(特定的)广告组中24小时。 当前,在X个小时后将用户从这些AD组中删除的过程是手动的。我正在尝试以某种方式使其自动化。但是我想知道在AD 2003中是否有任何本机处理方法。编写脚本(powershell / vbs)是处理此问题的唯一方法吗?

2
通过千兆运营商以太网加密
我对此的结论是通过EoIP隧道传送VLAN中继并将其封装在硬件辅助的IPSec中。事实证明,两对价格相对便宜的Mikrotik RB1100AHx2路由器能够饱和1 Gbps连接,同时增加不到1毫秒的延迟。 我想加密两个数据中心之间的流量。站点之间的通信作为标准的提供程序桥(s-vlan / 802.1ad)提供,因此我们的本地vlan标签(c-vlan / 802.1q)保留在中继线上。通信遍历提供商网络中的几个第2层跃点。 两侧的边界交换机都是带有MACSec服务模块的Catalyst 3750-X,但是我认为MACSec没问题,因为我看不到任何方法来确保中继交换机之间的L2相等,尽管这可能在提供者桥上。MPLS(使用EoMPLS)肯定会允许该选项,但是在这种情况下不可用。 无论哪种方式,都可以随时更换设备以适应技术和拓扑选择。 我如何才能找到可行的技术选择,以通过以太网运营商网络提供第2层点对点加密? 编辑: 总结一下我的一些发现: 多种硬件L2解决方案可用,起价为60,000美元(低延迟,低开销,高成本)。 在许多情况下,MACSec可以通过Q-in-Q或EoIP进行隧道传输。硬件起价为5,000美元(中低延迟,中低开销,低成本) 多种硬件辅助的L3解决方案可用,起价为5,000美元(高延迟,高开销,低成本)。

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.