服务器管理员

系统和网络管理员的问答


3
无效命令“ SSLOpenSSLConfCmd”,可能是服务器配置中未包含的模块拼写错误或定义了该命令
像其他所有管理员一样,我正在通过Logjam 修复程序。 我已经在centos 6.6机器上升级到Apache 2.4.12和openssl 1.0.2a。 当我启动apache时,我看到返回此错误消息: Invalid command 'SSLOpenSSLConfCmd', perhaps misspelled or defined by a module not included in the server configuration 这是我的Apache构建信息: Server version: Apache/2.4.12 (Unix) Server built: Jun 8 2015 22:04:38 Server's Module Magic Number: 20120211:41 Server loaded: APR 1.4.5, APR-UTIL 1.3.12 Compiled using: APR 1.4.5, APR-UTIL …

2
如何创建TLS SHA256证书请求
我们的业务合作伙伴之一要求我们使用TLS SHA256证书连接到他们的API。我不确定如何生成这些请求。我过去曾使用openssl创建这些请求,但它使用SHa1生成了SSL证书。我可以使用openssl生成此请求吗?如果没有,我该如何生成他们的要求? 我不是该领域的专家,所以我什至不知道我的要求是否有意义。
10 tls  openssl 

4
Linux设备上没有剩余空间
我们有SUSE Linux OS: $ uname -a Linux 3.0.13-0.27-default #1 SMP Wed Feb 15 13:33:49 UTC 2012 x86_64 x86_64 x86_64 GNU/Linux 仅对于特定文件,文件创建失败,错误为设备上没有剩余空间。我们能够创建其他文件,出了什么问题?在当前情况下: Inode的使用率仅为47% $ df -i . Filesystem Inodes IUsed IFree IUse% Mounted on /dev/mapper/appvg-dsfs 39321600 18218000 21103600 47% /dsfs 磁盘使用率仅为82% $ df -h . Filesystem Size Used Avail Use% Mounted …
10 linux 

1
根据环境配置SSH凭据
我试图弄清楚如何使用Ansible为生产和暂存环境分别配置SSH凭据。我知道您可以通过将-ior或--inventory-file参数传递给ansible-playbook命令来使用不同的清单文件分别配置服务器IP地址和主机名。但是,我看不到这样的选项ansible.cfg。当前,凭据以以下/etc/ansible/ansible.cfg方式存在: [defaults] private_key_file=/home/caleb/.ssh/staging_key.pem remote_user=ubuntu sudo_user=root gathering=explicit 如何配置多个SSH凭据,一个用于生产,一个用于登台?
10 ansible 

5
使用Debian Jessie的MySQL Workbench-SSH上的TCP / IP不起作用
我曾经使用“ TCP / IP over SSH”将Windows 7 Pro x64与MySQL Workbench客户端上使用Debian Wheezy托管的MySQL服务器连接,但是在Debian Jessie上的新服务器上却无法使用,为什么? MySQL Workbench配置: Connection Name: TEST Connection Method: Standard TCP/IP over SSH SSH Hostname: x.x.x.x:22 SSH Username: root SSH Password: myRootPa$$word SSH Key File: <NOT-USING-KEYFILE> MySQL Hostname: 127.0.0.1 MySQL Server Port: 3306 Username: root Password: myMySQLPa$$word 我仔细检查了IP地址/主机名,用户名和密码... Debian Wheezy服务器配置: …
10 mysql  debian 


4
没有源IP的事件ID 4625
我们在开发和生产环境中总共使用了7个Windows Server(2008/2012)R2标准版。上个月,我们的服务器遭到入侵,我们在Windows事件查看器中发现了许多失败的尝试日志。我们尝试了IDDS的网络武器,但并没有证明它早些时候是好的。 现在,我们已经重新镜像了所有服务器,并重命名了管理员/来宾帐户。在再次设置服务器之后,我们将使用此idds来检测和阻止不需要的IP地址。 IDDS运行良好,但在事件查看器中仍收到4625个事件,但没有任何源IP地址。如何阻止来自匿名IP地址的这些请求? <Event xmlns='http://schemas.microsoft.com/win/2004/08/events/event'> <System> <Provider Name='Microsoft-Windows-Security-Auditing' Guid='{54849625-5478-4994-A5BA-3E3B0328C30D}'/> <EventID>4625</EventID> <Version>0</Version> <Level>0</Level> <Task>12544</Task> <Opcode>0</Opcode> <Keywords>0x8010000000000000</Keywords> <TimeCreated SystemTime='2015-04-18T15:18:10.818780700Z'/> <EventRecordID>187035</EventRecordID> <Correlation/> <Execution ProcessID='24876' ThreadID='133888'/> <Channel>Security</Channel> <Computer>s17751123</Computer> <Security/> </System> <EventData> <Data Name='SubjectUserSid'>S-1-0-0</Data> <Data Name='SubjectUserName'>-</Data> <Data Name='SubjectDomainName'>-</Data> <Data Name='SubjectLogonId'>0x0</Data> <Data Name='TargetUserSid'>S-1-0-0</Data> <Data Name='TargetUserName'>aaron</Data> <Data Name='TargetDomainName'>\aaron</Data> <Data Name='Status'>0xc000006d</Data> <Data Name='FailureReason'>%%2313</Data> <Data Name='SubStatus'>0xc0000064</Data> <Data Name='LogonType'>3</Data> …


1
如何在非特权LXC容器中创建/ dev / tun设备?
这个问题类似于openvpn的lxc guest虚拟机中的No tun设备。LXC不断发展,最近引入了无特权的LXC容器,它提供了另一层防止越狱的安全性。 我需要在一个没有特权的容器中创建一个OpenVPN服务器。我不知道如何让容器创建专用的Tun网络设备。 我确实附加lxc.cgroup.devices.allow = c 10:200 rwm到~/.local/share/lxc/mylxc/config。 启动容器后,mknod /dev/net/tun c 10 200返回mknod: '/dev/net/tun': Operation not permitted容器内部。 我使用香草Ubuntu 14.04 64bit作为主机,并使用 lxc-create -t download -n mylxc -- -d ubuntu -r trusty -a amd64 是否有人设法使/dev/tun设备在非特权LXC下运行?
10 openvpn  lxc  tun 

2
SSH:客户端托管RSA私钥是否安全?
在服务器上生成公用/专用密钥对,将公用密钥添加到authorized_keys列表中,然后将专用密钥复制到每个客户端是否安全,如此处所述(http://www.rebol.com/docs/ ssh-auto-login.html),假设您对每个客户端都拥有永久控制权?(即同一用户,许多计算机)。 典型的过程是在客户端上生成公用/专用密钥对,然后按照此处所述(http://www.linuxproblem.org/art_9.html)将客户端的公用密钥添加到服务器上的authorized_keys列表中。使用此方法,如果您有多台客户端计算机,则每台客户端计算机都必须连接到authorized_keys列表中,并随时间进行维护。
10 ssh  ssh-keys 

3
使用Webhooks自动更新Docker容器
我创建了一个Github存储库和一个Docker存储库。两者可以很好地协同工作:当我将新版本的Dockerfile推送到Github时,会在Docker存储库中自动构建一个新映像。 现在,我希望在(重建)基础映像时自动更新正在运行的容器。 如何使用Docker repos webhooks实现它?

1
有没有办法在Windows Update设置中禁用“从Windows Update在线检查更新”?
我已配置WSUS服务器,以保留网络带宽,同时保持使用该WSUS打开的重要更新。 通过域控制器2003中的组策略推送指向客户端PC和其他设置的Intranet WSUS服务器。 在域中配置了以下策略。 计算机配置部分 用户配置部分 并以这种方式在客户端中正确配置。 但我想禁用/删除, (1)用户检查更新的能力(因为它是自动安排在星期五下午4点安装的) (2)用户安装更新的能力 (3)能够从Windows在线检查更新(仅我希望wsus成为下载源) 如果我在3个事实之上划清界线,则在Windows 7客户端设置中其低于我希望禁用的范围 使用现有的Server 2003组策略是否可能?要达到以上3个要求?作为客户,我们确实有需要以上3个要求的Windows XP,7、8、8.1。 任何帮助将不胜感激。

4
为什么我的Web服务器在高负载下使用TCP重置断开连接?
我在Nginx上安装了小型VPS。我想从中获得尽可能多的性能,因此我一直在尝试优化和负载测试。 我正在使用Blitz.io通过获取一个小的静态文本文件来进行负载测试,并遇到一个奇怪的问题:一旦同时连接的数量达到2000个左右,服务器似乎就在发送TCP重置。数量很多,但是通过使用htop,服务器仍然有大量余下的CPU时间和内存,因此,我想弄清楚这个问题的根源,看看是否可以进一步解决。 我在2GB Linode VPS上运行Ubuntu 14.04 LTS(64位)。 我的信誉不足,无法直接发布此图,因此,这里是Blitz.io图的链接: 我已尝试执行以下操作来找出问题的根源: Nginx配置值worker_rlimit_nofile设置为8192 已nofile设置为64000为硬性和软性限制root和www-data用户(什么nginx的运行为)/etc/security/limits.conf 没有迹象表明出了什么问题/var/log/nginx.d/error.log(通常,如果您遇到文件描述符限制,nginx会显示错误消息,这样) 我有ufw设置,但没有速率限制规则。ufw日志表明没有任何内容被阻止,并且我尝试禁用ufw,结果相同。 中没有指示性错误 /var/log/kern.log 中没有指示性错误 /var/log/syslog 我将以下值添加到/etc/sysctl.conf并且加载了它们sysctl -p,但没有任何效果: net.ipv4.tcp_max_syn_backlog = 1024 net.core.somaxconn = 1024 net.core.netdev_max_backlog = 2000 有任何想法吗? 编辑:我做了一个新的测试,在一个非常小的文件(只有3个字节)上增加了3000个连接。这是Blitz.io图: 同样,根据Blitz的说法,所有这些错误都是“ TCP连接重置”错误。 这是Linode带宽图。请记住,这是5分钟的平均值,因此它的低通滤波了一下(瞬时带宽可能更高),但是,这没什么: 中央处理器: 输入/输出: 这里是htop附近的测试结束: 我还使用tcpdump在另一个(但外观类似)测试中捕获了一些流量,并在开始出现错误时开始捕获: sudo tcpdump -nSi eth0 -w /tmp/loadtest.pcap -s0 port 80 如果有人想看一下,这里是文件(〜20MB):https : //drive.google.com/file/d/0B1NXWZBKQN6ETmg2SEFOZUsxV28/view ?usp …
10 nginx  tcp  high-load  reset 

3
负载平衡DNS服务器:UDP / TCP
我被要求在数据中心重建我们的负载平衡基础架构。 最初的请求是对FTP服务器进行负载平衡。我尝试使用当前的负载均衡器(Piranha / LVS)进行此操作,但没有启动并运行它。不仅仅是因为几乎没有该软件的文档。由于Piranha被认为已弃用,因此我HAProxy尝试了几天后又去了,花了很少的时间完成了这项工作Piranha。 因此,我已经准备好FTP负载平衡(被动模式)。现在,我被要求更换数据中心中的整个Piranha负载均衡器。在当前的Piranha配置中,我们有几个Web服务器,IIS服务器.... aaa和DNS。 不,这是东西: HAProxy似乎是常用的LB,但是它不能处理UDP load balancing。这真是令人讨厌,因为我喜欢这种方式HAProxy。因此,我在Google上搜索了很多东西,并遇到了一些问题。大多数人似乎都将LVS其用作DNS(TCP / UDP)的LB。一些使用dlbDNS,一些使用lbnamed,还有一些使用netfilter / iptables。 因为我想坚持使用HAProxyFTP,HTTP和IIS服务器,所以我对与并列使用它感到困惑LVS。 要求: 具有故障转移的 2 个LB实例具有故障转移的2个DNS服务器(已存在)具有 多个后端服务器(http,应用程序等) 问题: 可能吗?DNS服务器上的UDP负载平衡是否必要?是否有任何资源可以向我展示如何入门?还是有一个LB解决方案不仅能够处理TCP / HTTP,而且还能够处理UDP负载平衡? PS: LB解决方案应为非硬件和开源/ GPL许可/不收费。 任何帮助或导致各自的资源非常感谢!

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.