服务器管理员

系统和网络管理员的问答

1
如何定义Nginx首先使用SNI发送的SSL证书?
我在Debian Squeeze上将nginx 1.2.7与OpenSSL 0.9.8o一起用于大约30个域。我在其中两个上启用了SSL,这两种方法都可以正常使用。 SSL配置可用于两个域: listen 443 ssl; ssl_certificate /etc/nginx/ssl/example.org-unified.crt; ssl_certificate_key /etc/nginx/ssl/example.org.key; ssl_protocols TLSv1 TLSv1.1 TLSv1.2; ssl_ciphers AES128-GCM-SHA256:ECDHE-RSA-AES128-SHA256:RC4:HIGH:!MD5:!aNULL:!EDH; ssl_prefer_server_ciphers on; ssl_session_cache shared:SSL:10m; ssl_session_timeout 10m; add_header Strict-Transport-Security max-age=600000; 使用ssllabs.com检查器检查两个域我得到一个域的通知“该站点仅在支持SNI的浏览器中工作”。对于其他域,我不会收到此消息。默认情况下,nginx似乎将按字母顺序的第一个域的证书发送给不支持SNI的客户端。我可以改变这种行为吗? 换句话说:我想将nginx配置为具有一个特定的域,即使没有SNI支持的客户端也可以使用SSL。其他域也应与SSL一起使用,但是如果仅在启用了SNI的客户端上可以使用,则可以。 谢谢!
12 nginx  ssl  sni 


1
MSIZAP仍然有用,还是已过时?
我使用组策略安装的MSI文件更新闪存。但是,每次更新都会导致大约三分之一的工作站无法更新(Windows Vista和Windows 7 32/64位版本)。在事件日志中,出现以下消息: “ Adob​​e Flash Player 11 ActiveX-错误1714。无法删除旧版本的Adobe Flash Player 11 ActiveX。请与您的技术支持组联系。系统错误1612。” 我能够解决该问题的唯一方法是使用Microsoft Fit It工具。但是,这是一个非常耗时的过程,每个工作站手动执行该过程大约需要15分钟,因此,每次更新闪存时,它都会有效地杀死一整天。 我遇到了包含MSIZAP的脚本,以删除失败的Flash卸载。因此,我的问题是:MSIZAP实用程序是以编程方式删除闪存的最佳方法,还是此时已过时?我问的原因是,我找到的有关该主题的大部分书面材料都来自2009年或2010年。 @echo off SET MSIZAP=\\my.domain.com\netlogon\bin\msizap.exe SET DFSPATH=\\my.domain.com\dfsroot\Packages\Adobe SET UNINSTALL=%DFSPATH%\uninstall_flash_player_x86.exe SET INSTALL=%DFSPATH%\install_flash_player_11.4.402.278_active_x.exe rem Detect 64-bit Windows IF NOT "%ProgramFiles(x86)%"=="" SET WOW6432NODE=WOW6432NODE\ SET VER_FLAG_KEY=HKEY_LOCAL_MACHINE\SOFTWARE\%WOW6432NODE%Macromedia\FlashPlayer SET VER_FLAG_VALUE=11,4,402,278 REG QUERY "%VER_FLAG_KEY%" /v CurrentVersion | find /i "%VER_FLAG_VALUE%" …

3
设置net.netfilter.nf_conntrack_buckets的正确位置在哪里?
我目前正在尝试在启动时设置net.netfilter.nf_conntrack_buckets。我最初以为可以通过sysctl.conf完成此操作,但是根本没有应用net.netfilter.nf_conntrack_buckets(和其他net.netfilter配置)。将sysctl -p添加到rc.local可以应用所有net.netfilter配置,但net.netfilter.nf_conntrack_buckets除外。我还将注意到,尝试使用sysctl -w在终端上进行设置会导致``错误:键'net.netfilter.nf_conntrack_buckets''上的权限被拒绝'' # This should be applied at boot net.netfilter.nf_conntrack_max=1966080 net.netfilter.nf_conntrack_buckets=245760 正确的位置在哪里?

2
iptables可以支持多少条规则?
最近有人问我,对此我无能为力。我知道这是一个开放式问题,但是您可以在表/链中安装的规则数量是否有限制?如果是这样,我如何找到它?我猜这会因机器而异。
12 iptables 

5
如果我关闭了Amazon EC2实例,然后再次启动它,一切都会好吗?
我有一个网站在基于Amazon EC2 Linux的实例上运行,并映射到常规域名(x.com)。该站点与第二个EC2实例上的数据库对话。 我需要关闭该实例并增加其背后的计算能力...如果这样做,它将花费多长时间,然后当我再次启动计算机时,我的站点会重新联机吗?是否将IP地址,DNS信息等全部保留下来,以便域名可以继续工作,并且仍然可以与数据库对话? 仅供参考,这是我目前在AWS EC2信息面板中看到的Web服务器(确切的IP地址稍有变化,但是您知道了): Public DNS: ec2-54-1-1-1.us-west-1.compute.amazonaws.com Private DNS: ip-10-1-1-1.us-west-1.compute.internal Private IPs: 10.1.1.1

7
还有其他原因导致“设备上没有剩余空间”吗?
我在Ubuntu服务器系统上使用Dirvish将HD备份到外部USB 3.0驱动器。直到几天前,一切工作都很好,但是现在每个备份都失败,并且“设备(28)上没有剩余空间”和“文件系统已满”。不幸的是,事情并非如此简单:设备上有超过500 GB的可用空间。 细节: rsync_error: rsync: write "/mnt/backupsys/shd/gesichert1/20130223_213242/tree/<SomeFilename1>.eDJiD9": No space left on device (28) rsync: writefd_unbuffered failed to write 4 bytes to socket [sender]: Broken pipe (32) rsync: write "/mnt/backupsys/shd/gesichert1/20130223_213242/tree/<SomeFilename2>.RHuUAJ": No space left on device (28) rsync: write "/mnt/backupsys/shd/gesichert1/20130223_213242/tree/<SomeFilename3>.9tVK8Z": No space left on device (28) rsync: write "/mnt/backupsys/shd/gesichert1/20130223_213242/tree/<SomeFilename4>.t3ARSV": No space …

2
为什么我的域控制器使路由器发送唯一本地地址的广告?
我目前正在评估Server 2012,以在Linux和Windows工作站与服务器的小型异构网络中充当域控制器,所有这些最终都将加入该域。这是一个100%的双堆栈网络;每个设备都具有IPv4和IPv6连接。路由器是运行radvd 1.9.1和其他各种必需品的Linux服务器。 我刚刚安装了第一个域控制器;它的域名是ad.businessname.com(businessname.com由外部DNS服务器处理;该域还具有公共网站,电子邮件等,这些现在将不加入该域)。它是安装有AD DS和DNS角色的服务器核心。一切似乎都很好,我准备设置第二个DC并开始加入计算机,但是... 现在,我的网络上有额外的IPv6路由器广告,广告“ 唯一本地地址”。它也是广告的本地IPv6前缀实际路由器是广告。起初我以为这些RA源自域控制器,因为当我关闭它们时它们消失了,但是运行Wireshark之​​后,我看到它们来自我的实际IPv6路由器。Wireshark显示,此版本的RA很快就遵循了来自DC的fd4a:e7ab:34a5 :: 1的邻居请求。 奇怪的是,当域控制器不在网络上时,路由器也会发送它通常发送的原始路由公告。此版本的RA匹配/etc/radvd.conf(下面是副本)。与Wireshark的快速对话证实了路由器通告的两个版本都来自运行Linux路由器的MAC地址radvd。 到目前为止,这些似乎无害,因为我的IPv6连接并没有被额外RA中断。但是由于我已经具有全球IPv6连接,因此ULA似乎是不必要的。 昨晚和今天,我花了很多时间在Internet上搜索,试图找出正在发生的事情,但是除了暗示它可能与IP Helper Service有关的暗示外,几乎没有其他任何解释(以及模糊的警告提示)。把它关掉)。但是据我所知,当本机IPv6可用时,禁用此服务应该是安全的。 所以我的问题是: Windows为什么要发送ULA网络的邻居请求? 为什么发送这些RA,显然是为了响应? 他们为什么除了我的本机地址外还宣传ULA? 这样会不会在以后引起IPv6路由问题? 我必须忍受这一点吗,或者如何使Windows和radvd表现良好? 各种配置信息如下: 这是发送的捕获的RA(如图所示,radvdump与wireshark的输出相比,IMO更易于阅读)。您可以看到它同时在宣传ULA和公共前缀(在此处模糊)。当我关闭域控制器时,此版本的RA停止出现在网络上。 # # radvd configuration generated by radvdump 1.9.1 # based on Router Advertisement from fe80::20c:29ff:fef4:66f1 # received by interface eth0 # interface eth0 { AdvSendAdvert on; # Note: …

4
yumdownloader vs repotrack
我正在使用CentOS 6.3。 最近我repotrack从那里碰到了yum-utils。 yumdownloader --resolve并且repotrack看起来非常相似,但它看起来像yumdownloader只下载依赖的一部分,在那里repotrack所有的依赖关系。 试一试 yumdownloader --destdir=/tmp/download --assumeyes --resolve parted 与 repotrack parted yumdownloader --resolve和之间有什么区别repotrack?
12 centos  redhat  yum 

4
如何使用kdump / crash调查OOM问题?
问题 多次“内存不足”消息后,服务器崩溃了,我试图查明罪魁祸首。如果在用户区中-哪个进程。如果在内核中-哪个内核模块。 细节 我正在尝试找出如何使用崩溃实用工具来调查是什么触发了服务器上的OOM。 作为安装新服务器对的一部分,我开始了14TB DRBD设备的初始化。大约那个时候,在使用DRBD同步器速率配置并上下移动某些绑定网络接口时,其中一台服务器崩溃了。在30秒内,它产生了39条Out of memory: Kill process ####消息。然后它崩溃了: Kernel panic - not syncing: Out of memory and no killable processes... 系统崩溃触发了一个kdump。现在,我有一个不错的vmcore.flat文件,应该可以直接使用它来调查问题,但是我很难找出所有内存的去向。 我知道的唯一资源是Dedoimedo的站点(该站点提供了很好的说明)以及Kernel Crash Book。这些也恰巧是答案中建议的唯一资源,因此我认为这crash是调查的唯一方法。 如果有另一种方法可以对事件进行事后分析,我愿意接受。正是这是crash我知道的唯一实用程序。我现在所拥有的只是vmcore.flat文件,我所需要知道的是哪个组件占用了所有内存。我怀疑内核模块有问题,更具体地说是绑定模块之一(当我关闭接口时触发了它),DRBD模块(在CentOS 6.3上从树构建的版本8.3.15)或其中一个10G以太网模块(mlnx_en从我关闭的接口树中构建,或在bnx2x保持活动状态的接口中树内构建)。我所需要知道的是,是否有办法证实我的怀疑。 到目前为止,我仅使用崩溃实用程序提取了以下信息: 检查使用了多少内存 $ crash /usr/lib/debug/lib/modules/2.6.32-279.5.2.el6.x86_64/vmlinux vmcore.flat .... crash> kmem -i PAGES TOTAL PERCENTAGE TOTAL MEM 16482587 62.9 GB ---- FREE 54610 …

7
您如何记录/跟踪您的权限
我是Windows管理员,因此与Windows集成的人员可能会很有帮助。在这一点上,我面临的主要挑战只是文件共享,但是随着SharePoint使用的增加,这只会使这一工作变得更加困难。 我已经设置了所有目录,并允许使用需要最少访问权限的策略来设置许多安全组。我的问题是出于人力资源和合规性原因而对所有这些进行跟踪。 用户A需要获得对资源1的许可。他需要获得资源1的经理的批准,然后经理的经理也需要批准此访问权限。完成所有这些操作后,我就可以进行更改。在这一点上,我们只是在纸​​上进行跟踪,但这是一个负担,当重新分配用户A并且在其他情况下不再应该访问资源1时,它可能会失去合规性。 我知道我要寻找的东西应该已经存在,但我不知道在哪里寻找,我正在与社区建立联系。 编辑: 感谢您的答复。我认为他们涉及技术方面,希望我的问题不是题外话。我本该明确自己的目标。您使用什么系统向审核员显示X在日期X上用户A已添加/删除权限并获得了经理Y的批准?我目前有一个基本的票务系统,但是我看不到它能以一种易于理解的格式提供我所需要的东西。 在我的脑海中,我想像的是某个报告,该报告将对用户A进行报告,其中将显示对其权限所做的所有更改。理想情况下,链接到Active Directory的东西将是理想的选择,但在这一点上,我希望找到更基本的东西。我希望有一个专门用于此的应用程序。 谢谢!

2
如何在Linux中进行客户端NFS故障转移?
我有一个需要访问NFS存储的CentOS 6.3客户端。有两个NFS服务器通过群集文件系统提供存储在SAN中的相同内容。如果需要,我如何设置CentOS以故障转移到备用NFS服务器?当我使用Google时,我一直读到Linux不支持此功能,但是这很奇怪,因为那里有很多有关如何设置群集Linux NFS服务器场的信息。

2
为什么chroot被认为是不安全的?
我已经使用CentOS盒了两年了。所以我对终端非常满意。但是,我读了很多博客文章,声称chroot是不安全的,并且这些文章的数量令人恐惧。真的是这样吗 为什么? 我使用chroot在特定上下文中锁定仅SFTP用户,而根本没有任何外壳或命令。真的,那有什么安全问题? 问题从StackOverflow被放逐。

1
带有ProxyPass的Apache httpd错误“代理:ap_get_scoreboard_lb”
我设置了apache来代理tomcat,但是当我定位页面时却遇到了以下错误。有时会出现空白页或503: [错误] [Mon Dec 03 04:58:16 2012] [error] proxy: ap_get_scoreboard_lb(2) failed in child 29611 for worker proxy:reverse [Mon Dec 03 04:58:16 2012] [error] proxy: ap_get_scoreboard_lb(1) failed in child 29611 for worker https://localhost:8443/ [Mon Dec 03 04:58:16 2012] [error] proxy: ap_get_scoreboard_lb(0) failed in child 29611 for worker http://localhost:8080/ 我在虚拟机上配置了两个虚拟主机,如下所示: [http主机] <VirtualHost …

4
为服务器电源线选择正确的AWG?
在获取服务器电源线时,可以选择各种AWG(美国线规)。我注意到的是18岁和14岁;14较厚,因此会变硬一些。但是,我也想知道如何确定我是否真的需要重型或较粗的14 AWG电缆,或者18电缆是否合适? 在我的特定情况下,这是从配电盘到服务器的6英尺长。电源将以208v单相运行。使用此在线计算器,看起来最多可能会下降0.1伏,这听起来可以忽略不计(假设铜)。 这里还有其他问题吗?例如: 最高评分 捆绑温度(我有垂直PDU,所以不适用于我,但这仍然是一个问题吗?) 我如何知道服务器电源电缆实际需要哪个AWG?

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.