服务器管理员

系统和网络管理员的问答

2
在繁忙的接口上进行tcpdumping时有很多丢弃的软件包
我的挑战 我需要做很多数据的tcpdump-实际上是从处于混杂模式的2个接口中,这些接口能够看到大量流量。 把它们加起来 从2个接口以混杂模式记录所有流量 这些接口未分配IP地址 pcap文件必须每1G旋转一次 当存储10 TB的文件时,开始截断最旧的文件 我目前正在做什么 现在我像这样使用tcpdump: ifconfig ethX promisc ifconfig ethX promisc tcpdump -n -C 1000 -z /data/compress.sh -i any -w /data/livedump/capture.pcap $FILTER 该$FILTER包含SRC / DST过滤器,这样可以使用-i any。这样做的原因是,我有两个接口,我想在一个线程中而不是两个线程中运行转储。 compress.sh 负责将tar分配给另一个CPU内核,压缩数据,为其提供合理的文件名,然后将其移动到存档位置。 我不能指定两个接口,因此我选择使用过滤器并从any接口中转储。 现在,我不做任何内务处理,但是我计划监视磁盘,并且当我剩下100G时,我将开始擦除最早的文件-这应该没问题。 现在; 我的问题 我看到丢包了。这是从运行了几个小时的转储中收集的大约250个gpcap文件: 430083369 packets captured 430115470 packets received by filter 32057 packets dropped by …

4
我可以相信ZFS在Linux和FreeBSD之间是一致的吗?
我打算不久后建立一个FreeNAS盒,但是如果Linux上的ZFS最终证明是可靠的,我可能想换一个,以便拥有一个更加熟悉的OS。 所以我想知道我是否可以相信ZFS的不同实现是兼容的。换句话说,如果我只是将引导磁盘从FreeNAS换出到Linux或OpenIndiana,我可以相信我的数据不会发生任何问题吗? 这似乎是一个愚蠢的问题-显然应该兼容-但我猜测在驱动器在计算机之间移动的情况下ZFS不常用,因此我希望有人可以提供比只是“ 应该 ”。
11 linux  freebsd  zfs  freenas 

1
食谱之间共享的文件/模板
我们有多个参考相同文件和模板的食谱,并且想知道是否存在合理的方法来确保所有文件和模板都相同,以确保所有文件都不会过时。是否可以有多个配方/食谱参考的单个文件/模板?我考虑过使用符号链接,但是这对我们不起作用,因为Git不支持它们。
11 automation  chef 

6
替换有问题的NTP服务器源并重新同步(当前内部时间晚了2分钟)
我们用作源的一台外部NTP服务器(当前是主服务器)似乎未响应NTP调用。不幸的是,在我们的核心路由器(Cisco 6509)上,NTP功能并未按预期切换到辅助NTP外部服务器。结果,我们的核心路由器(几乎是我们主要的内部NTP来源)延迟了2分钟。 我计划通过使外部NTP源成为当前工作的源来解决外部路由器问题。 我想知道2分钟的更改会对我的用户和服务有多大影响?特别是自从这些天以来,我们在很大程度上依赖基于证书的身份验证。 我们是Windows / Cisco商店。 内部NTP设置: [核心路由器1 / Cisco 6509]: 查找两个外部NTP服务器(其中主要的一个未响应NTP呼叫) [核心路由器2]: 与核心路由器1(主要)同步,工作外部路由器(辅助) [其他Cisco网络设备]: 与核心路由器1(主要),核心路由器2(辅助)同步 [域控制器]: 与核心路由器1同步 [所有Windows客户端/服务器]: 与域控制器同步

1
Nginx 1.2.2:如何使try_files工作?
我最近将nginx更新到1.2.2版,以下条目似乎已损坏;大概是版本之间的语法变化了吗? location / { # First attempt to serve request as file, then # as directory, then fall back to index.html try_files $uri /index.html; } 当我浏览到http://www.mysite.com/a-non-existent-url时,我被重定向到“ 500 Internal Server Error”错误页面。进行以下日志输入; 2012/08/13 09:20:29 [error] 18457#0: *60 rewrite or internal redirection cycle while internally redirecting to "/index.html", client: 10.0.14.1, server: mysite.com, request: …
11 nginx  redirect 

3
在RHEL 4上运行的Apache 2.0上修复BEAST漏洞
我有一个在RHEL4上运行Apache 2.0的Web服务器。该服务器最近无法通过PCI扫描。 原因:SSLv3.0 / TLSv1.0协议弱的CBC模式漏洞解决方案:此攻击在2004年和TLS协议的更高版本中被发现,其中对此问题进行了修复。如果可能,请升级到TLSv1.1或TLSv1.2。如果无法升级到TLSv1.1或TLSv1.2,则禁用CBC模式密码将消除此漏洞。在Apache中使用以下SSL配置可以缓解此漏洞:SSLCipherSuite RC4-SHA:HIGH:!ADH上的SSLHonorCipherOrder 我想简单的解决。我将这些行添加到了Apache配置中,但是没有用。显然, “ SSLHonorCipherOrder On”仅适用于Apache 2.2及更高版本。我尝试升级Apache,不久就遇到了依赖地狱,看来我必须升级整个操作系统才能升级到Apache 2.2。我们将在几个月后淘汰此服务器,因此不值得。 该解决方案说:“如果无法升级到TLSv1.1或TLSv1.2,则禁用CBC模式密码将消除此漏洞。” 我将如何在Apache 2.0上执行此操作?这有可能吗?如果没有,还有其他解决方法吗?
11 apache-2.2  ssl  tls 

1
自动启动ASP.NET应用程序是否需要serviceAutoStartProvider属性?
我一直在阅读Scott Guthrie在“自动启动ASP.NET应用程序”上的帖子,其中提供了有关如何设置ASP.NET 4.0应用程序以自动启动的示例。 <applicationPools> <add name="MyAppWorkerProcess" managedRuntimeVersion="v4.0" startMode="AlwaysRunning" /> </applicationPools> <!--...--> <sites> <site name="MySite" id="1"> <application path="/" serviceAutoStartEnabled="true" serviceAutoStartProvider="PreWarmMyCache" /> </site> </sites> <!--...--> <serviceAutoStartProviders> <add name="PreWarmMyCache" type="PreWarmCache, MyAssembly" /> </serviceAutoStartProviders> 从他的帖子中不清楚的是,以下配置是否将自动启动ASP.NET应用程序: <applicationPools> <add name="MyAppWorkerProcess" managedRuntimeVersion="v4.0" startMode="AlwaysRunning" /> </applicationPools> <!--...--> <sites> <site name="MySite" id="1"> <application path="/" serviceAutoStartEnabled="true" /> </site> </sites> 此处的区别在于,没有指定要启动的类。理想情况下,将仅加载应用程序。有关网站申请的文档暗示该serviceAutoStartEnabled属性需要一个serviceAutoStartProvider属性才能工作。但是,如果没有提供附加属性,则没有任何指示。 …



1
什么是PCRE限制?
在ModSecurity中存在PCRE limits exceeded错误。 我知道我可以通过设置以下规则来解决此问题: SecPcreMatchLimit 150000 SecPcreMatchLimitRecursion 150000 但是,这些规则实际上在做什么?将PCRE限制递归设置为150,000是什么意思?通过将其设置得如此高,我可以允许哪些安全漏洞?什么是recursion和limit是什么意思? 我知道有文档,但是文档实际上并没有告诉我发生了什么,只是告诉我如何使用指令。


2
如何在Ubuntu上安装Varnish模块
我想为Varnish Cache安装一个附加模块,即Shield模块。 我怎样才能做到这一点?我从Ubuntu存储库安装了Varnish 3.0。 如何获得模块需要编译的Varnish源代码?我还需要从源代码编译Varnish吗?这会禁用通过存储库更新Varnish吗? 有人可以提供逐步指导吗?
11 ubuntu  varnish 

1
如何配置SSHd以允许单个命令,而又不授予用户完整的登录权限?
我正在寻找通过SSH调用远程命令的最佳方法。我创建用户“ rpcall”,生成新证书并填写authorized_keys。通过以下方式进一步保护它 from="ip",no-agent-forwarding,no-X11-forwarding,no-port-forwarding,no-pty ssh-rsa ...... 现在用户rpcall无法登录到终端 ssh -l rpc 192.168.12.1 PTY allocation request failed on channel 0 但是可以运行任何命令 ssh -l rpc 192.168.12.1 cat /etc/passwd 有什么解决方案可以将命令执行限制为仅一个处理脚本吗?例如/home/rpcall/bin/command.sh 我为此用户设置了bash shell,并使用.bashrc强制运行处理脚本,但是我不知道如何从ssh调用传递参数。 .bashrc用于用户rpcall /home/rpcall/bin/command.sh $params1 $params2 exit 来自其他机器的ssh呼叫 ssh -l rpcall 192.168.12.1 "param1" "param2"
11 ssh  remote  exec 

4
如何在Windows上自动找到损坏的符号链接?
不知道这是不好的样式,但是我在这里问这个问题,因为我找不到其他答案,然后我自己制定了一个解决方案。我很想看看其他人的解决方案,但是几天后,我会发布自己的解决方案。 在我的特定情况下,我正在Windows 7上运行,但是我对其他Windows /旧版本的答案感兴趣。我意识到一个答案是“安装Unix版本,然后针对Unix进行解决 ”,但是我想要一个更“原生”的解决方案。 EDIT 2012-07-17:澄清:通过“自动”,我的意思是说我可以将其作为脚本的一部分运行,而不是只需按一下按钮即可完成所有工作的GUI工具,因为我要这样做这个无人值守。

4
组策略和网络的网络登录问题
我非常需要您的帮助和协助。 登录和启动Windows 7 Enterprise系统时出现问题。我们在校园周围大约20多个建筑物中拥有3000多个Windows桌面。校园中几乎每台计算机都有我将要描述的问题。我花了一个多月的时间浏览Windows Performance Analyzer(一款出色的产品)中的etl文件以及成千上万的事件日志。我今天来找你谦虚,以至于我无法弄清楚。 简单地说,我们的登录时间就很长。首次登录的平均时间大约为2-10分钟,具体取决于安装的软件。所有计算机均为Windows 7,最早的计算机已有5年的历史。各种计算机上的启动时间范围从良好(1-2分钟)到非常差(5-60)。我们的第二次登录时间从30秒到4分钟不等。 网络上的每台计算机之间都有一个千兆连接。我们有5个域控制器,它们也是DNS服务器的两倍。 初步测试使我们相信这是一个软件问题。因此,我花了几天的时间测试机器,只是从xperfview的etl文件中找到不一致的结果。园区中的每个计算机子集都有不同的软件问题子集,似乎都不会干扰启动时的登录。 因此,我开始查看我们的组策略,并找到了一些非常有趣的事件ID。 组策略1129:组策略的处理失败,因为缺少与域控制器的网络连接。 组策略1055:组策略的处理失败。Windows无法解析计算机名称。这可能是由于以下一种或多种原因引起的:a)当前域控制器上的名称解析失败。b)Active Directory复制延迟(在另一个域控制器上创建的帐户尚未复制到当前域控制器)。 NETLOGON 5719:由于以下原因,该计算机无法与OURDOMAIN域中的域控制器建立安全会话:当前没有可用于服务登录请求的登录服务器。这可能会导致身份验证问题。确保此计算机已连接到网络。如果问题仍然存在,请与您的域管理员联系。E1kexpress 27:英特尔®82567LM-3千兆网络连接–网络链接已断开。 NetBT 4300 –无法创建驱动程序。 WMI 10-带有查询“ SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA“ Win32_Processor” AND TargetInstance.LoadPercentage> 99“的事件过滤器由于错误0x80041003而无法在名称空间” //./root/CIMV2“中重新激活。在解决问题之前,无法通过此过滤器传递事件。 带有时间戳的网络或多或少显然是问题所在。 1:25:57-组策略正在尝试发现域控制器信息 1:25:57-网络链接已断开 1:25:58-组策略的处理失败,因为缺少与域控制器的网络连接。这可能是暂时的情况。一旦计算机连接到域控制器并且成功处理了组策略,就会生成一条成功消息。如果几个小时没有看到成功消息,请与管理员联系。 1:25:58-进行LDAP调用以连接并绑定到活动目录。DC1.ourdomain.edu 1:25:58-0毫秒后通话失败。 1:25:58-强制重新发现域控制器详细信息。 1:25:58-组策略无法在1030毫秒内发现域控制器 1:25:58-计算机OURDOMAIN \%name%$的定期策略处理在1秒内失败。 1:25:59-已在全双工下以1Gbps的速度建立了网络链接 1:26:00-网络链接已断开 1:26:02-由于发现错误,NtpClient无法将域对等体设置为时间源。NtpClient将在3473457分钟后再试一次,此后将两次“ REATTEMPT间隔”加倍。 …

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.