服务器管理员

系统和网络管理员的问答

1
Systemd:在启动时运行Python脚本(virtualenv)
我有一个Python脚本,通常使用以下命令运行它: (environment) python run.py 我想在开始时运行此脚本。(我正在使用ubuntu)这是我的服务: [Unit] Description=My Script Service After=multi-user.target [Service] Type=idle ExecStart=/home/user/anaconda3/bin/python /home/user/space/run.py [Install] WantedBy=multi-user.target 顺便说一句,我无法运行此脚本,但是我可以运行不在环境中的任何脚本。如何在启动(virtualenv)时运行python脚本? sudo systemctl status user_sent ● user_sent.service - Mail Service Loaded: loaded (/lib/systemd/system/user_sent.service; enabled; vendor preset: enabled) Active: failed (Result: exit-code) since xxxxx 16:30:20 MSK; 3s ago Process: 3713 ExecStart=/usr/bin/python run.py (code=exited, status=200/CHDIR) Main …




1
是否可以在使用haproxy检查SSL之前重定向https连接?
我有两个域,myexample.com和my-example.com。我希望任何一个域的所有流量都转到https://www.my-example.com,该站点具有SSL证书。我没有域名myexample.com的SSL证书。 我有http://myexample.com,http://www.myexample.com,http://my-example.com和http://www.my-example.com所有重定向到https://开头WWW。 my-example.com没问题,但是,当我为https://myexample.com或https://www.myexample.com设置重定向时,它会在重定向之前检查其SSL证书,因此我总是会获得证书错误。 有没有一种方法可以进行重定向,而无需对我要重定向的非SSL域进行SSL检查? 我的配置文件的相关部分: frontend www-https bind xxx.xxx.xxx.xxx:443 ssl crt /etc/ssl/private/www.my-example.com.pem reqadd X-Forwarded-Proto:\ https redirect prefix https://www.my-example.com code 301 if { hdr(host) -i myexample.com } redirect prefix https://www.my-example.com code 301 if { hdr(host) -i www.myexample.com } default_backend www-backend
11 ssl  haproxy 

7
在数学上,如何根据多个节点及其各自的正常运行时间百分比来计算正常运行时间百分比?
这个问题更多地是数学问题,而不是服务器问题,但它与服务器密切相关。 如果我有一台能够保证95%正常运行时间的服务器,并且将该服务器放在2个群集中,那么正常运行时间将是多少?现在,让我说我也做同样的事,但我将其设为3的簇吗? 我们不考虑单点故障之类的问题,而只关注这里的数学。使事情变得复杂的一件事是,例如,如果我有2台服务器,那么它们都关闭的机会是2 ^ 2,因此是1/4。或3等于2 ^ 3,即1/8。考虑到我对这些服务器中的每一个都有5%的停机时间,那么总平均值是否就是那5%的1/8? 您将如何计算这样的数据?

1
Nginx HTTP不起作用-下载名为“下载”的文件
如果我使用https访问nginx网站,则可以正常使用,但是使用http,则下载名为“ download”(无任何扩展名)的文件(57字节)并用记事本等打开它只会显示乱码。 这是我的虚拟主机配置: server { server_name www.domain.com domain.com; listen 80; return 301 https://domain.com$request_uri; } server { server_name www.domain.com listen 443 ssl; /* SSL Stuff */ return 301 https://domain.com$request_uri; } server { server_name domain.com; index index.php index.html index.htm; listen 443 ssl; root /usr/share/nginx/domain.com; /* SSL Stuff */ location / { try_files …
11 nginx 

3
如何通过脚本在Docker容器中设置root密码?
我有一个在主机上运行并创建/启动/停止Docker容器的脚本。我希望该脚本更改容器中root用户的密码。 由于容器是ssh服务器,因此我尝试: sshpass -p 'OLDPASS' ssh root@<container-IP> 'echo -e "NEWPASS\nNEWPASS" | passwd root' 但这不起作用。在继续并花费更多时间调试它之前,我想知道是否有更聪明的方法来进行此操作。 我了解正确的“ docker方式”是制作一个由Dockerfile运行的脚本,该脚本从共享卷中提取密码并将其设置为root密码。这听起来很复杂,但是我知道该怎么做,并且可以很好地用于我使用的另一个Docker映像。但是我不想为此做。 我只需要一个使用Docker或ssh来非交互地更改用户密码的命令。
11 ssh  bash  docker  passwd 

1
创建具有两个Internet连接和一个LAN连接的多宿主Linux负载均衡器
好的,...这可能已经回答了,不幸的是,我没有找到任何看起来像是解决方案的东西。 Ive查看了这些页面,它们提供了一些有用的信息,但没有完整的解决方案: 在Linux上对多个ISP连接进行负载平衡和NAT处理 两个Internet连接和1个NIC,可能吗? Linux拆分访问(带有负载平衡的多个Internet连接) linux防火墙+负载平衡ISP连接 我将使用Debian 8,Ubuntu 16.04 Desktop或Ubuntu 16.04 Server(说实话,最有可能是Debian)。 好,所以我将安装三个NIC,两个千兆位,以及板载100 mbps的LAN连接。ISP连接将通过两个NIC上的PPPoE身份验证使用千兆位LAN卡(如果可能的话,否则我将在DSL调制解调器上采用非桥接模式)。并且两个网络都将分配有一个静态IP。当前(将更改)主连接有五个一组。我需要将来自这些IP地址之一的流量路由到网络上的适当服务器。 这是我的问题: 我该如何设置?我是否使用NATing,IP Chan,IP伪装,路由等...? 如何将从外部进入系统的流量路由到网络上的特定IP地址? 请放心,这是我第一次尝试过类似这样的事情:)。 编辑1 忘记添加网络拓扑: 编辑2 刚刚意识到一些事情...为了进行PPPoE身份验证,我将不得不在特定接口上强制对凭据进行身份验证。怎么做? 我在这里发布了这个问题: 创建具有两个Internet连接和一个LAN连接的多宿主Linux负载均衡器 更新1 仍然无法使多跳循环机制正常工作。我尝试遵循以下站点中概述的步骤,但没有走运: 在Linux上对多个ISP连接进行负载平衡和NAT处理 Linux-双Internet连接/负载平衡 HOWTO:Linux多路由 我或者不断收到一条消息,指出该文件已经存在或设备无效。这是/是我的设置/信息 IFCONFIG eth0 Link encap:Ethernet HWaddr ec:08:6b:04:8e:ac inet addr:172.16.0.2 Bcast:172.16.0.255 Mask:255.255.255.0 inet6 addr: fe80::ee08:6bff:fe04:8eac/64 Scope:Link UP BROADCAST RUNNING MULTICAST MTU:1500 …

2
为什么RDP不接受我存储的凭证,而让我每次手动输入它?
尝试通过RDP登录到Amazon EC2实例(运行Windows Server 2012 R2)。它可以正常工作,并且我可以连接,但是保存了有效的凭据后,它们似乎在以后的登录中就不会被接受,总是拒绝它们,并要求我手动重新输入密码部分。 没什么为什么不起作用,只是没有起作用-“您的凭据不起作用”和“登录尝试失败”。然后,我像往常一样输入相同的密码即可。 我可以看到凭证实际上保存在凭证管理器中,并且在尝试登录时始终会填写正确的名称。我还可以看到它在显示此对话框之前先尝试保存的凭据一秒钟。 在四处寻找答案之后,我尝试了几件事,包括使用IP地址与FQDN,使用组策略编辑器执行此操作(“使用仅NTLM服务器身份验证允许委派已保存的凭据”)以及检查远程组策略可用于处理任何异常情况。没有骰子。 我如何获得它接受保存的凭据,而不是每次都提示我?

3
如何减少某些Ansible任务的冗长性,以免将密码泄漏到syslog中?
有时我想使用Ansible lineinfile或blockinfile模块将密码写入某些配置文件。如果这样做,整个行或块(包括密码)都将出现在我的syslog。 由于我不认为syslog将密码存储在安全的地方,我如何告诉Ansible不要将密码泄漏到其中syslog?我希望有办法做到这一点,否则我会认为这是Ansible中的一个大安全问题。 您可以使用以下临时命令来复制它: ansible localhost -m blockinfile -a 'dest=/tmp/ansible_password_leak create=yes block="Password = {{password}}"' -e 'password=secret' 这是最终结果syslog: ansible-blockinfile: Invoked with directory_mode=None force=None remote_src=None insertafter=None owner=None follow=False marker=# {mark} ANSIBLE MANAGED BLOCK group=None insertbefore=None create=True setype=None content=None serole=None state=present dest=/tmp/ansible_password_leak selevel=None regexp=None validate=None src=None seuser=None delimiter=None mode=None backup=False block=Password = secret …

3
使用带有私钥的GPG加密的异地备份是否从未在备份服务器上使用?
我有一台备份服务器,该服务器创建要备份的目录树的xz压缩tar存档。这些tar档案可能会很大(多个TB),split分成几块(2.5 TB),并且每块都写入LTO-6磁带,并且这些磁带不在现场。 现在,我想添加加密。我可以使用公用专用密钥加密并与一个或多个收件人(管理员公用密钥)一起使用,在分割之前使用GPG加密tar存档。 但是,在恢复的情况下,至少一位管理员需要将其私钥放到备份服务器上,因为文件太大而无法在其他任何地方解压缩。 GPG在后台使用混合加密方案,并使用带有会话密钥的AES等对称密码,并且只有该会话密钥才能为接收者加密。 有没有办法让管理员提供会话密钥来解密要恢复的文件而无需将私钥放到备份服务器上? 我当然可以重新发明轮子: 在备份服务器上为每个要备份的文件创建一个随机会话密钥 使用GPG对称加密来加密文件 使用GPG非对称加密为每个收件人加密会话密钥 但是,是否有实现上述目标的“标准”或内置或最佳实践方法?
11 backup  gpg 

8
获取logstash版本
如何获得Logstash的版本? root@elk:/usr/share/elasticsearch# bin/logstash --help bash: bin/logstash: No such file or directory 我的系统上正在运行Logstash。也。 root@elk:/# logstash -V bash: logstash: command not found 也。 root@elk:/# ps aux | grep logstash logstash 1725 45.3 8.5 1942860 175936 ? SNl 22:03 0:35 /usr/bin/java -XX:+UseParNewGC -XX:+UseConcMarkSweepGC -Djava.awt.headless=true -XX:CMSInitiatingOccupancyFraction=75 -XX:+UseCMSInitiatingOccupancyOnly -XX:+HeapDumpOnOutOfMemoryError -Djava.io.tmpdir=/opt/logstash -Xmx500m -Xss2048k -Djffi.boot.library.path=/opt/logstash/vendor/jruby/lib/jni -XX:+UseParNewGC -XX:+UseConcMarkSweepGC …

1
如何在后缀上禁用RC4?
我已经在https://de.ssl-tools.net/mailservers上对我们的后缀服务器进行了安全检查,并得到警告,表明仍支持“ ECDHE_RSA_WITH_RC4_128_SHA”。但是不知道如何禁用它...
11 postfix  tls 


By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.