服务器管理员

系统和网络管理员的问答

2
SNI是否代表我的网站访问者关注隐私?
首先,对不起我的英语不好。我还在学习。它去了: 当我每个IP地址托管一个网站时,我可以使用“纯” SSL(不带SNI),并且在用户甚至告诉我要检索的主机名和路径之前就进行了密钥交换。交换密钥后,可以安全地交换所有数据。就是说,如果有人碰巧正在嗅探网络,则不会泄漏任何机密信息*(请参阅脚注)。 另一方面,如果我每个IP地址托管多个网站,则我可能会使用SNI,因此,网站访问者必须告诉我目标主机名,然后才能为其提供正确的证书。在这种情况下,嗅探他的网络的人可以跟踪他正在访问的所有网站域。 我的假设是否有任何错误?如果不是,假设用户也使用加密的DNS,这是否代表隐私问题? 脚注:我还意识到,嗅探器可以对IP地址进行反向查找,并找出访问了哪些网站,但是通过网络电缆以明文形式传输的主机名似乎使审查机构更容易使用基于关键字的域阻止。
10 ssl  https  privacy  sni 

7
Windows Server Backup提供多个USB备份目标
我正在尝试将多个USB外部磁盘目标添加到Windows Server 2012备份计划中。 完成了GUI中添加其他目标的步骤后,该过程失败并显示error The system cannot find the path specified。 我遵循了本文中的步骤: 选项1不是入门产品,因为我们有十几个可移动磁盘,而且我不想购买一个装满USB集线器的盒子并将所有这些磁盘挂在服务器机架的后面。因此,在这种情况下,本文建议继续进行第3步。 由于明显的原因,选项2从备份计划中删除了旧磁盘,而不是一个选项。 选项3建议运行该命令WBADMIN ENABLE BACKUP -addtarget:{DISKGUID},但这会失败并显示错误消息ERROR - The specified backup location could not be found or is not a supported backup storage location。 我发现有很多线程,有些人报告了选项3的成功,但是其他人,例如我自己,也有完全相同的问题。 我已经检查了事件日志和目录中的文件C:\Windows\Logs\WindowsServerBackup,但没有发现任何有用的信息。我还尝试过删除磁盘上的卷并重复该过程,以及在磁盘上预先创建NTFS卷。 我正在使用一系列USB磁盘,这些磁盘具有任何相关性,未格式化的容量为2TB(格式化的1.82TB)。 还有其他人有这个问题并设法解决吗? 更新1 这个问题的答案建议在GUID周围加上引号,例如WBADMIN ENABLE BACKUP -addtarget:"{DISKGUID}"。这会更进一步,因为它询问我是否要格式化设备,但是,格式化之后,它将失败并显示错误The system cannot find the path specified.


1
为什么在SmartOS上导出时SMF清单会丢失配置数据?
我正在Joyent的Base64 1.8.1 SmartOS映像上的SMF(服务器管理工​​具)下运行服务器进程。 对于不熟悉SmartOS的用户,它是带有KVM的IllumOS的基于云的发行版。但从本质上讲,它类似于Solaris,并且继承自OpenSolaris。因此,即使您没有使用SmartOS,我也希望利用ServerFault上的一些Solaris知识。 我的问题是我希望允许非特权用户重新启动他们拥有的服务。我已经弄清楚了如何使用RBAC并向用户添加授权/etc/security/auth_attr并将该授权与用户相关联来实现此目的。 然后,将以下内容添加到该服务的SMF清单中: <property_group name='general' type='framework'> <!-- Allow to be restarted--> <propval name='action_authorization' type='astring' value='solaris.smf.manage.my-server-process' /> <!-- Allow to be started and stopped --> <propval name='value_authorization' type='astring' value='solaris.smf.manage.my-server-process' /> </property_group> 导入时效果很好。允许我的非特权用户重新启动,启动和停止其自己的服务器进程(这是用于自动代码部署)。 但是,如果我导出SMF清单,则此配置数据已消失...在该部分中,我看到的只是: <property_group name='general' type='framework'> <property name='action_authorization' type='astring'/> <property name='value_authorization' type='astring'/> </property_group> 有人知道为什么会这样吗?我的语法错误吗,还是我只是错误地使用了SMF?

4
伪造一切吗?
注意:这里有很多理论问题。 最近,我正在阅读有关Puppet(及类似系统)的信息,据我所相信,它可以使我的工作变得非常轻松。但是我尝试-不幸的是-无法理解我能“伪造”的一切。我可以想象“云”或HA群集,在更多服务器上的配置相同。但是工作站呢?我有一台电脑(带kvm的centos),一台笔记本电脑(fedora)和个人服务器,可以(或应该)将其伪造吗?有哪些(缺点)优势?或在我们公司中,我们有数百台服务器(主要是使用centos),但每个服务器都有点不同。无法决定在一个位置上进行大量配置是否更好。.(Dis)优势?对于您对此主题的所有意见或链接,我将非常高兴。
10 linux  centos  puppet  cms 

2
是否应该允许虚拟化主机运行任何服务?
我最近为正在运营的小型公司设置了虚拟化服务器。该服务器运行的虚拟机很少用于开发,测试等。 我的业务伙伴在远程位置工作,因此我还在虚拟化主机上安装了vpn服务器,以使他可以安全地访问公司服务。此外,再次在虚拟化主机上,我安装了bacula以执行数据备份。 这样做是明智的/良好的做法,还是应该再创建一个虚拟机来进行备份和VPN?在主机本身上运行这些服务不是一个好主意吗?如果是,为什么?

4
在Linux上安装PHP扩展
请多多包涵; 我是开发人员,而不是服务器管理员。我的公司想探索使用Magento。他们将安装了apache和PHP的预配置Linux服务器交给我,但是当我尝试运行Magento安装程序时,它告诉我有一些PHP扩展需要加载。我可以编辑php.ini文件,但不知道从何处获得扩展或如何安装它们,这里也没有人知道。 有人可以帮我吗?我需要PDO_MySQL,mcrypt和GD扩展。我搜索并找到了一些有关从终端进行下载和编译代码的站点,但是这些问题全都困扰着我。是否有捷径可寻?
10 php  linux 

4
如何解决Windows Server 2012中降级的虚拟磁盘
我正在使用Windows Server 2012中的新存储空间功能。我具有以下磁盘: FriendlyName CanPool OperationalStatus HealthStatus Usage Size ------------ ------- ----------------- ------------ ----- ---- PhysicalDisk2 False OK Healthy Auto-Select 2.73 TB PhysicalDisk3 False OK Healthy Auto-Select 2.73 TB PhysicalDisk4 False OK Healthy Auto-Select 2.73 TB PhysicalDisk5 False OK Healthy Auto-Select 2.73 TB 还有一个单独的OS磁盘。以上磁盘是单个存储池的一部分: FriendlyName OperationalStatus HealthStatus IsPrimordial IsReadOnly ------------ …

2
是否可以在脚本中判断它是否正在GNU屏幕中运行?
我们在不时手动启动的远程服务器上运行时间很长。不幸的是,用于连接和启动工作的ssh会话可能会导致Internet连接中断,内核崩溃以及其他许多挑战。 屏幕似乎是确保过程不中断的理想方法。但是,依靠一个人始终记住启动屏幕,然后运行脚本来启动该过程是一个等待发生的问题。有没有一种方法可以检查脚本是否正在从屏幕内调用?如果是,则该过程将继续,否则脚本将退出并显示一条消息,指示用户首先运行屏幕。
10 gnu-screen 

3
在生产中使用cacert SSL证书代替自签名证书是个好主意吗?
在工作中,我有一堆使用纯http或自签名证书的Web界面(负载均衡器管理界面,内部Wiki,仙人掌等)。 从外部特定VLAN /网络无法访问。 对于家庭使用,我使用cacert SSL证书。 我想知道我是否应该建议我的雇主使用cacert SSL证书代替自签名证书和纯http。有人在生产中使用cacert ssl吗?优点/缺点是什么?它会提高安全性吗?更容易管理吗?有什么意外的吗?它会影响准扫描吗?我该如何说服他们? 当然,公共网站的付费证书将保持不变。 编辑: (很好奇)公司提供的免费ssl证书似乎不是3类。我必须出示护照,并亲自出示才能从cacerts获得3类。浏览器中是否没有针对每个1类的警告? 无论如何,我对任何免费的CA都会有同样的问题:这比使用自签名纯HTTP 好吗?为什么? 我会这样做是为了简化服务器端的管理。我错过了什么吗? 免责声明:我不是cacert协会成员,甚至不是Assurer,只是普通的快乐用户。
10 security  ssl 

1
隧道接口上的IOS QOS服务策略直通
我在一个网络上有一些SIP电话,它们通过IPIP隧道到达服务器。 我已经设置QOS规则来监视适当的VOIP流量,如下所示: class-map match-any class-voice description Voice match dscp af11 match dscp cs4 match dscp cs3 ! policy-map qos-out class class-voice priority 100 ! interface Tunnel1 description Tunnel to VOIP Server ip address 10.10.0.2 255.255.255.252 tunnel source FastEthernet0/1 tunnel destination 172.16.100.100 tunnel mode ipip ! interface FastEthernet0/1 description Internet bandwidth …
10 ios  qos 

1
Active Directory:计算机登录过程和用户​​登录过程有何不同?
我认为正确地说,就Active Directory而言,用户和计算机被视为平等的主体。用户和计算机都具有密码,并且用户和计算机都必须独立登录域。 我了解自动启动的NetLogon服务负责在启动时将计算机登录到域。当时,NetLogon通过DNS查找使用某些域控制器定位器逻辑来帮助其定位域控制器。 如果计算机以前已经登录到域,并且已经知道它属于哪个站点,则可以从特定于站点的DNS查询开始以定位DC,如果必须,则可以返回到更通用的DNS查询。 如果到目前为止我的任何假设都不对,请纠正我。 那么,当用户登录到计算机时,登录到计算机时是否有单独的DC定位器进程?还是用户使用计算机登录时已经提供的任何内容?一台计算机和登录到该计算机的用户是否可能具有不同的身份验证DC?


1
设备上没有剩余空间-但有空间
我在一个有奇怪问题的VMware虚拟化环境中运行Ubuntu 12.04.1服务器。现在两次,在看似随机的时间里,尽管看似有足够的可用空间,但是机器突然无法写入根分区。我很茫然,试图找出问题所在。 “ df -h”显示具有40%或更多可用空间的所有已安装卷。两次都发生这种情况,重新启动后解决了几分钟,然后又回到了“设备上没有空间”的状态。从快照还原它似乎可以解决更长的时间,但是由于这种情况现在又发生了,因此我不确定该如何处理。 如果有帮助,则该机器是运行CUPS 1.5.3和Samba 3.6.3的网络打印服务器。

3
如何在EC2上的/ mnt中挂载/ tmp?
我想知道在EC2实例上/tmp的临时存储中挂载端点/mnt并为ubuntu用户提供默认写权限的最佳方法是什么。 有人建议这样编辑/etc/rc.local: mkdir -p /mnt/tmp && mount --bind -o nobootwait /mnt/tmp /tmp 但是,这对我不起作用(文件不同)。 我尝试编辑默认的fstab条目: /dev/xvdb /mnt auto defaults,nobootwait,comment=cloudconfig 0 2 用/ tmp替换/ mnt并给它一个umask = 0777,但是由于cloudconfig,它不起作用。 我正在使用Ubuntu 12.04。谢谢。

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.