服务器管理员

系统和网络管理员的问答

1
使用Ansible进行用户管理的最新技术是什么?
我已经使用Ansible取得了巨大的成功,已经有3年了,用于管理数量不断增长的linux系统。在深入探讨我的问题之前,我需要设置一些背景。 作为日常工作的一部分,我为所有在一家风险投资/孵化器公司的保护下运营的公司进行系统设计,部署和维护。我们的投资组合公司之间存在很多异花授粉,因此,我们不能说只有用户A,B和C才需要访问X公司的系统。他们可能还需要访问Y公司的系统。每个公司的环境都位于不同的git存储库中,这使情况变得复杂。这意味着要将用户部署到不同公司系统的代码很多。我最终会像这样复制/粘贴代码块,以将用户部署到特定公司的系统: - name: add several users user: > name={{ item.name }} state=present groups={{ item.groups }} uid={{ item.uid }} password={{ item.password }} shell=/bin/bash with_items: - { name: 'user1', groups: 'ssh-access,sudo', uid: '501', password: '<redacted>' } - { name: 'user2', groups: 'ssh-access,sudo', uid: '502', password: '<redacted>' } tags: users - name: …
10 linux  ansible 

1
无法启动mysql服务
关闭。这个问题是题外话。它当前不接受答案。 想改善这个问题吗? 更新问题,以使其成为服务器故障的主题。 3年前关闭。 我无法从ubuntu服务器重新启动mysql服务。这是错误: ● mysql.service - LSB: Start and stop the mysql database server daemon Loaded: loaded (/etc/init.d/mysql; bad; vendor preset: enabled) Active: failed (Result: exit-code) since mer. 2016-06-08 17:31:06 CEST; 54s ago Docs: man:systemd-sysv-generator(8) Process: 4087 ExecStart=/etc/init.d/mysql start (code=exited, status=1/FAILURE) juin 08 17:31:06 SRV-OVH-GIC03-V /etc/init.d/mysql[4569]: 0 processes …
10 mysql  service  socket 

2
将我所有的小组转变为通用小组有什么意义?
在Exchange 2010中,通讯组必须是通用的。这由文档支持 您只能创建或启用通用通讯组的邮件。 我试图创建一个基于角色的安全组结构,这样,如果有人离开或更改工作,您只需更改用户的“角色”(其中角色只是另一个安全组)即可。在最简单的形式中,角色将拥有用户作为成员,而角色本身将成为其他以资源为中心的安全组(例如,共享的读写组)的成员。该模型的功能不只此而已,但就此问题而言,应该足够了。 问题出在我想将这些角色组添加为分发成员时。如果我尝试在“ marketing@domain.com”通讯组列表中添加“ Marketing Manager”角色,除非角色安全组是通用的,否则它将不会将邮件转发给角色成员。 但是,通用组不能成为全局组的成员。因此,如果我想将角色组转换为通用角色组,以便我可以通过邮件启用它们,那么我还必须更改角色本身也是成员的组。这意味着我将在AD中将几乎所有安全组都转换为通用安全组,以支持我建议的结构。 我们是一个拥有约1000个用户的单一域林,我希望一旦所有与此相关的组都拥有1000+。域的功能级别为2008R2 老实说,我不知道这可能会对我们的活动目录环境产生影响。如果我想将自己的角色添加到通讯组中,是否使所有组通用才是实现此目的的唯一方法?如果我希望将它们用于邮件,答案似乎是肯定的。我确实希望这样做,这样帮助台用户不必担心用户需要哪些组。他们只需要知道他们的“角色”即可。 链接的问题回答了为什么我不能只拥有简单的安全组,但是我想知道我提议的结构(这意味着我将几乎所有组转换为通用安全组)是否有负面影响或被认为是不好的做法。

3
Azure门户重命名资源
有人对我如何重命名Azure资源有任何想法吗? 例如:我有一个计划作业集合。我想对集合进行重命名以使其井井有条。实际上,我也想重命名Azure资源组。
10 azure 


1
CPU亲和力如何与Linux中的cgroup交互?
我正在尝试在一组隔离的CPU上运行多线程基准测试。长话短说,我最初尝试使用isolcpus和taskset,但遇到了问题。现在我在玩cgroups / csets。 我认为“简单” cset shield用例应该可以很好地工作。我有4个核心,因此我想使用1-3核心进行基准测试(我还将这些核心配置为处于自适应刻度模式),然后将0核心用于其他所有功能。 遵循此处的教程,它应该很简单: $ sudo cset shield -c 1-3 cset: --> shielding modified with: cset: "system" cpuset of CPUSPEC(0) with 105 tasks running cset: "user" cpuset of CPUSPEC(1-3) with 0 tasks running 因此,现在我们有了一个“屏蔽”,它是隔离的(用户cset),核心0用于其他所有东西(系统cset)。 好吧,到目前为止看起来还不错。现在让我们看一下htop。所有进程都应已迁移到CPU 0: ??一些过程显示为在屏蔽磁芯上运行。为了排除htop出现错误的情况,我还尝试使用taskset来检查显示为处于屏蔽状态的进程的相似性掩码。 也许这些任务是无法移动的?让我们选择一个显示为在CPU3上运行的任意进程(应该在屏蔽中),htop然后根据以下命令查看它是否出现在系统cgroup中cset: $ cset shield -u -v | grep 864 root …

2
Windows事件转发(WEF)大规模环境
当前,我们在所有DC上都使用Nxlog,并将该数据发送到中央syslog-ng服务器。由于在每台计算机上都处理代理程序,并且需要仅支持读取事件查看器的其他代理程序,因此我们正在讨论使用WEF将所有DC日志转发到少数服务器,因此我们需要处理的代理程序更少。从理论上讲,这听起来不错,但是当我开始阅读它时,我看不到任何具有HA或集群功能。我可能会在前端进行负载平衡,然后循环将事件喷洒​​到后端的5台左右服务器上,但不确定是否可以按照我想要的方式工作。 有没有人在相当大的环境中使用WEF的经验?我们每天会收到大约2亿个Windows事件日志,因此需要提高日志记录级别。此外,我们需要使日志尽可能接近实时,因此在这种规模下,是否有人在DC转发日志或接收日志的收集器的延迟方面遇到性能问题? 感谢您的帮助和投入。
10 windows 

3
Debian / IPv6:默认路由在1800秒后过期,失去了连接能力
我在vServer上运行Debian 8。安装docker并启用IPv6后,我注意到了一些奇怪的地方。我不知道Docker是否与此有关,只是我在安装它后才注意到此问题。 我的默认路由配置为在ca之后失效。1800秒 超时后,我实际上消失了。这是我(显然)松开IPv6连接的时候。 root@wopr:~# ip -6 route xxxx:yyyy:zzz:xxxx::/64 dev eth0 proto kernel metric 256 fe80::/64 dev eth0 proto kernel metric 256 fe80::/64 dev br-5c1ce68ea951 proto kernel metric 256 fe80::/64 dev br-61f6bbfdbe87 proto kernel metric 256 [a lot more routed for my docker containers] default via fe80::1 dev eth0 proto …


2
通过主机名将SSH连接转发到Docker容器
我遇到了一个非常具体的情况,尽管还有其他方法可以做到这一点,但我还是对此非常着迷,并想找到一种完全像这样的方法: 背景 假设我有一台服务器运行多个服务,这些服务藏在隔离的Docker容器中。由于大多数服务都是http,因此我正在使用nginx代理向每个服务公开特定的子域。例如,节点服务器在其端口80绑定到127.0.0.1:8000主机的docker容器上运行。我会在nginx的是代理的所有请求创建一个虚拟主机myapp.mydomain.com来http://127.0.0.1:8000。这样,只能通过外部从外部访问docker容器myapp.mydomain.com。 现在,我要以一种指向gogs容器的方式启动gogsgogs.mydomain.com docker容器。因此,我使用绑定到主机上的端口来启动此gogs容器。并且Nginx网站将请求代理到,并且效果很好...8000127.0.0.1:8001gogs.mydomain.comhttp://127.0.0.1:8001 但是,gogs是一个git容器,我也想像这样访问存储库,git@gogs.mydomain.com:org/repo但不适用于当前设置。进行此工作的一种方法22是将容器的端口绑定到0.0.0.0:8022主机上的端口,然后git ssh url可能类似于git@gogs.mydomain.com:8022/repo。 (这似乎不工作;当我推到与URI这样的原点,混帐要求密码对git上gogs.mydomain.com-而不是gogs.mydomain.com:8022-但不过这可能是什么我做错了,超出范围的这个问题,我也很感谢任何诊断) 问题 我主要关心的是,我希望<gogs container>:22代理ssh端口,就像使用nginx代理http端口一样;即任何gogs.mydomain.com要传递到容器port的ssh连接22。现在,我无法将容器的ssh端口绑定到主机的ssh端口,因为主机上已经有一个sshd在运行。同样,这意味着任何要*.mydomain.com传递到容器sshd的连接。 我想要任何ssh连接到: mydomain.com host.mydomain.com 或mydomain的IP地址被接受并转发到主机上的sshd gogs.mydomain.com或被git.mydomain.com接受传递到gogs容器上的sshd *.mydomain.com(*除上述可能性之外,还有其他什么)被拒绝 如果是http,我可以通过nginx轻松实现。有没有办法做到这一点的SSH? (也想出去问:一般来说,有没有一种方法可以通过任何 tcp服务来完成?) 也欢迎您对我在这里尝试的方式有任何见解。当我要做的事情完全愚蠢时,我不介意被告知。 我已经想到的是: 也许我可以与容器作为ro卷共享主机上的sshd套接字?这意味着容器内的sshd可以拾取与的所有连接*.mydomain.com。有没有办法使容器内的sshd 拒绝除gogs.mydomain.comor 以外的所有连接git.mydomain.com?但是,主机上的sshd *.mydomain.com无论如何都将占用所有的连接,包括gogs.mydomain.com; 所以会有冲突。我不知道,我实际上没有尝试过。我应该尝试吗?

2
Linux SSH超时[关闭]
关闭。这个问题是题外话。它当前不接受答案。 想改善这个问题吗? 更新问题,以使其成为服务器故障的主题。 4年前关闭。 X分钟不活动后,我一直在尝试几个系统超时,并且不确定如何解决。 我办公室有一个CentOS盒子。连接到SSH不能触摸它2个小时,当我运行某些命令时它仍然可以使用。 但是,连接到家里的同一个盒子,有时会在几秒钟后超时,有时会在几分钟后超时。 我认为这是我的互联网连接,但是如果我积极使用盒子,它将保持连接状态。 但是,如果我停止向Google输入内容,它将显示一条断开连接的消息,我必须重新连接。 我可以检查什么情况吗?
10 centos 

2
如何在我的DNS服务器上运行自己的gTLD?
我的组织为通用顶级域名(gTLD)掏腰包,目前我们使用第3方(Verisign)将其托管在其DNS服务器上。但是,有两个问题:我们每年为该问题支付很多钱(那是次要的问题);那里的数据正在更新……令人费解(也是出于我们的组织原因)。 但是,我们为其他(非TLD)域运行了非常庞大的DNS系统。我曾尝试搜索是否可以自行托管gTLD,但是虽然我发现了一些有关新 gTLD的信息,但我还没有转移现有gTLD的信息。 谁能给我指出一些概述/方法/自述,还是可以从经验谈起? 编辑:为了有参考点,假设我已经拥有.example。通用顶级域名(gTLD)。当前,它在Verisign DNS服务器上维护。我希望能够在我自己的DNS服务器上进行维护。

1
如何强制ECC错误[关闭]
关闭。这个问题是题外话。它当前不接受答案。 想改善这个问题吗? 更新问题,以使其成为服务器故障的主题。 4年前关闭。 我正在寻找一种方法来强制DRAM DIMM中的ECC错误,以测试与从这些错误中恢复相关的一些代码。我相信英特尔制造的测试夹具价格为几千美元,但我正在寻找便宜的东西。 我尝试购买连接到DIMM的Beta发射器(Strontium 90,0.01uCi),以强制硬件发生“位翻转”。经过两周的运行,我没有收到任何ECC错误的报告。 我的下一步是购买更强的发射器...或看看是否有人解决了此问题。 问题:有没有人找到一种方法来强制进行DIMM中的ECC故障以进行测试(除了找到有故障的DIMM并使用该方法以外,这是我们的旧技术,直到DIMM完全消除虚影为止)。
10 ecc 

2
您可以通过光纤通道将SAN直接连接到HBA吗?
我正在采购公司的第一个SAN,因为我们需要高可用性/共享存储。我注意到光纤通道交换机非常昂贵,为实现冗余,我们将需要其中的两个,在低端价格约为12000美元。我们正在研究的S​​AN(HP MSA 2040)带有8个光纤通道端口,而我们总共只需要6个(每个ESXi服务器2个* 3)。 所以我的问题是: 我们能否将SAN直接连接到服务器HBA并跳过交换机? 通过所有服务器的直接连接,我们仍然能够使用vMotion和高可用性吗?

2
您能否拥有指向不同提供商的NS记录?
假设您在提供商处注册,并获得了以下NS记录: Name Server: NS18.EXAMPLE.COM Name Server: NS8.EXAMPLE.COM 您可以添加这些以增加弹性而不会带来任何负面影响吗? Name Server: ns4.google.com Name Server: ns2.google.com Name Server: ns3.google.com Name Server: ns1.google.com

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.