服务器管理员

系统和网络管理员的问答

14
如何通过Internet安全地将两个网络连接在一起?
假设有两个位置。两个位置都有自己的快速Internet连接。您如何将这两个网络连接在一起,以便每台计算机都能看到另一台计算机? 您是否需要域控制器,或者可以通过工作组来做到这一点? 显而易见的解决方案似乎是VPN,但是VPN只能在路由器上实现吗?网络上的计算机可以免配置吗?

3
在Windows启动时运行命令(不登录!)
您如何告诉Windows在每次系统启动时运行命令? 我有大量服务器,需要在系统启动时运行命令以进行非持久性配置更改。 我可以运行命令之一: 作为具有多个参数的可执行文件 作为批处理文件,使用适当的参数调用上述可执行文件 如何指示Windows在每次引导时运行我的命令,而无需进行任何登录? 相关:https : //stackoverflow.com/q/5899978/93180

4
如何让Windows上的TortoiseHg(Mercurial)使用由Puttygen生成的私钥文件?
我已经使用Puttygen创建了一个公共密钥和一个私有密钥,现在我准备让Windows 7上的TortoiseHg进行克隆,方法是: ssh://somebody@code.somewhere.com/somecode 但是似乎没有将私钥添加到TortoiseHg的位置?(甚至只是Mercurial命令行) 该文件已经在硬盘上的某个位置somefile.ppk。有人知道如何添加吗?

1
Snort正在接收流量,但似乎未应用规则
我已经在本地网关上通过NFQUEUE安装了snort,并通过NFQUEUE以串联模式运行(因为我可以走进隔壁的房间并触摸它)。我的规则如下/etc/snort/rules/snort.rules: alert tcp $EXTERNAL_NET any -> $HOME_NET $HTTP_PORTS (msg:"ET CURRENT_EVENTS D-LINK Router Backdoor via Specific UA"; flow:to_server,established; content:"xmlset_roodkcableoj28840ybtide"; http_header; pcre:"/^User-Agent\x3a[^\r\n]*?xmlset_roodkcableoj28840ybtide/Hm"; reference:url,www.devttys0.com/2013/10/reverse-engineering-a-d-link-backdoor/; classtype:attempted-admin; sid:2017590; rev:2; metadata:created_at 2013_10_13, updated_at 2013_10_13;) 此规则与某些DLink路由器中的后门有关。我选择此规则是因为它看起来很容易测试。规则本身是由新兴威胁中的pullpork添加的,因此我认为规则语法是正确的。 为了进行测试,我在面向互联网的端口80上配置了lighttpd网关,并确认该网关可访问。然后,在远程计算机上,运行命令curl -A 'xmlset_roodkcableoj28840ybtide' 'http://<EXTERNAL_IP>'。这会立即将响应从lighttpd打印到控制台并退出。网关上不会生成任何Snort警报。 另外,netfilter似乎仅利用了我运行的四个snort进程中的两个。我可以看到这一点,htop因为使用bittorrent测试时,CPU 1和2上的snort进程负担很重...但是CPU 0和3上的snort进程仍然完全空闲。 我的测试方法错误吗?还是snort不应该在什么时候发出警报(即由于配置错误)?我在哪里可以看到为什么netfilter无法在所有四个队列之间平衡流量? 组态 我的Snort / Netfilter配置 我的netfilter链的特定相关部分是: Chain wan-fw (1 references) pkts bytes target prot …
11 iptables  snort  ips 

3
ping如何知道我的主机是否关闭
当我ping使用服务器时,可能会得到两种结果: 超时 主机已关闭消息 该ping命令如何知道主机是否关闭?在这两种情况下,主机都不会对ping数据包发送任何响应,那么如何ping分辨出差异?
11 ping 


2
如何最大限度地提高性能EC2实例
免责声明:我是服务器领域的前端开发人员。 嗨,大家好。我在EC2上有一个服务器实例c5d.9xlarge,其规格为: 系统:Ubuntu 18.04 vCPU:36个线程/内核 记忆体:72 GB 储存空间:900 GB NVMe SSD 专用EBS带宽:7,000 Mbps 网络性能:10 Gbps 场景:我使用此服务器上传大型视频(4K,1小时以上)并使用FFMPEG处理它们,但是与我以前的具有12个核心和48 GB RAM的UpCloud服务器相比,此EC2服务器的上传和处理时间要长1.5倍,我认为情况并非如此。 问题:如何为所支付的费用最大化性能?

2
OpenVPN无法禁用加密
在服务器和客户端配置中,我都设置了: cipher none auth none 遵循此建议,我还使用UDP端口1195。 启动服务器和客户端时,出现以下警告: Tue Dec 4 12:58:25 2018 ******* WARNING *******: '--cipher none' was specified. This means NO encryption will be performed and tunnelled data WILL be transmitted in clear text over the network! PLEASE DO RECONSIDER THIS SETTING! Tue Dec 4 12:58:25 2018 ******* WARNING …
11 openvpn 

1
如何记录升级商业软件的策略?
我们已经将近十年没有升级RDBMS或服务器操作系统。另一个关键任务软件包已经使用了近二十年,并且在大部分时间里都没有得到其供应商的支持。我们管理层中的一些人似乎认为这是一件好事-我们不购买升级产品就节省了很多钱!现在,关键软件需要升级,但是新版本将不支持已有十年历史的产品。现在,我们当中的少数人正在努力寻找解决方法,以找出如何在最少的停机时间内立即升级所有产品的方法。 为了避免将来发生这种情况,我们中的一些人正在考虑创建IT战略计划文档(该文档将适合组织的战略计划,充实与IT相关的较大文档中的项目...也许使IT文档成为战术计划?),希望我们能够将其采纳为该机构总体战略计划的一部分。我自愿尝试组装“软件生命周期管理”(或类似的内容)部分,以解决上述问题(与战略计划分开的单独文件中可能包含粗俗的说法)。几乎所有软件供应商都为其产品发布生命周期和弃用计划,并且考虑到该信息以及我们组织的需求,很容易为每个软件确定一个“最佳位置”。棘手的部分(无论如何对我来说)是将每个部分的计划组合在一起,使内容更具有凝聚力。 如何记录台式机客户端A,B,C ...依赖于台式机OS X和RDBMS Y,而台式机OS X和RDBMS Y则取决于服务器OS Z,然后这就是我们将所有这些客户端置于“最佳位置”的方法?那里肯定有书,但是我的所有搜寻工作仅使我对升级单个软件的策略而不是确定何时实施这些策略的策略有所了解。

4
名称服务器可以根据某种策略动态解析IP地址吗?
我们已经为我们的网站注册了一些用于DNS解析的名称服务器,该服务器已部署在多个数据中心中。 我们当前的DNS解析策略是,基于不同的客户端IP地址,名称服务器将为同一域返回不同的IP地址。例如,如果客户端IP地址来自北美,则名称服务器将返回一个IP地址,该地址是我们北美数据中心的IP地址。 但是客户端IP地址有时不是用户的真实IP地址。它可以是属于ISP或代理服务器的DNS的IP地址。另一方面,如果我们的一个数据中心发生故障,我们希望我们的名称服务器排除属于崩溃数据中心的IP地址。因此,我们希望我们可以为DNS解析获得更动态的策略。有解决方案吗?

2
为什么要在DNS中发送权威的域名服务器?
出于好奇,我正在检查Wireshark DNS数据包。我可以看到主机发出了DNS查询,然后是DNS服务器发出了DNS响应。一切都如预期。 但是,如果进一步检查查询,则可以看到服务器还发送了NS(权威名称服务器)。我的问题是:为什么? 作为主机,我只关心IP。这是DNS的重点,它将名称解析为IP地址。 为什么作为主机,我需要NS信息?

3
CentOS 7:df开始挂起
df无法返回任何输出,只是挂起。fstab一年多来没有任何变化。没有网络驱动器。 作业系统:CentOS 7.0 输出strace df: execve("/usr/bin/df", ["df"], [/* 22 vars */]) = 0 brk(NULL) = 0x1499000 mmap(NULL, 4096, PROT_READ|PROT_WRITE, MAP_PRIVATE|MAP_ANONYMOUS, -1, 0) = 0x7f628668f000 access("/etc/ld.so.preload", R_OK) = -1 ENOENT (No such file or directory) open("/etc/ld.so.cache", O_RDONLY|O_CLOEXEC) = 3 fstat(3, {st_mode=S_IFREG|0644, st_size=45250, ...}) = 0 mmap(NULL, 45250, PROT_READ, MAP_PRIVATE, 3, 0) …
11 linux 

1
您能帮我解决GDPR问题吗?
这是一个典型的问题有关解释GDPR的讨论上元。 当您在实施与法规有关的特定问题时遇到问题时,Server Fault可能会为您提供帮助,但是有关GDPR遵守的一般性问题过于笼统,我们不是律师可以解释法律问题,并且Q / A样式不允许需要深入讨论才能了解组织中的所有细节,以确保您确实遵守。 我对通用数据保护法规(GDPR),欧盟法规2016/679有疑问。 如何遵守GDPR? 我的组织是否已准备好接受GDPR? 我应该做X来遵守GDPR吗? GDPR禁止我做Y吗? GDPR是否仍允许Z?
11 gdpr 

5
Apache 2.4是不可杀死的,无法在Windows Server上停止
我们有两个的Windows Server,一个在2012 R2和其他2008 R2,它使用Apache HTTP服务器(httpd)2.4中的代理服务器/反向代理模式(的使用ProxyPass,ProxyPassReverse和虚拟主机配置)。这两台服务器均使用来自Apache Haus的Apache 2.4.27 x64二进制版本。 我们在两个服务器上都运行着一些备份脚本。他们停止所有服务(包括Apache),然后进行备份并重新启动所有服务。 这些脚本已经运行了好几年(近4年)。但是从开始July 12, 2018,这种行为现在很奇怪。备份脚本正在执行其工作,停止所有服务,进行备份,但是现在,除了Apache之外,所有服务都将重新启动。 经过调查,我发现无法停止Apache 2.4.27服务。当使用服务控制台并尝试手动停止服务时,控制台显示“正在停止”,并且没有任何反应。 因此,我检查了正在运行的进程,发现httpd.exe进程正在运行。我试图杀死那个过程,但是没有运气。 因此,我尝试: taskkill /im "httpd.exe" /f /t 输出为: ERROR: The process with PID 560 (child process of PID 480) could not be terminated. Reason: There is no running instance of the task. 因此,我测试了使用pskillSysinternals 杀死该进程: pskill -t …

4
Apache:验证SSL信任链以防止MITM攻击吗?
我刚刚意识到SSL中间人攻击比我想象的要普遍得多,尤其是在公司环境中。我听说过一些企业,这些企业安装了透明的SSL代理服务器。所有客户端都配置为信任此代理的证书。基本上,这意味着从理论上讲,雇主甚至可以拦截SSL加密的流量,而不会在浏览器中弹出任何警告。如上所述,客户端附带证书是受信任的。这只能通过手动验证正在使用的证书来揭示。 在我看来,雇主似乎在利用自己的优势监视员工的SSL流量。对我来说,这使SSL的整个概念变得不可信。我自己使用mitmproxy成功地测试了类似的设置,并且能够读取客户端与我的电子银行服务器之间的通信。这是不应该透露给任何人的信息。 因此,我的问题很简单:如何验证服务器端的信任链?我想确保客户端使用我的服务器的证书并且只有一个信任链。我想知道这是否可以通过Apache的SSL配置来实现?这将很方便,因为它可以轻松地应用于许多应用程序。如果这不可能,那么有人知道用PHP做到这一点的方法吗?或者您还有其他建议吗?

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.