服务器管理员

系统和网络管理员的问答

3
适用于10TB数据和3个服务器的备份解决方案
已锁定。该问题及其答案被锁定,因为该问题是题外话,但具有历史意义。它目前不接受新的答案或互动。 我正在为这种情况寻找备份解决方案: 3台服务器(1台Linux邮件服务器,2台Windows服务器) 〜10TB的数据 每天使用2 TB 每天几GB的活动/更改 从任何时间点还原数据的能力 在实时系统(国际办公室)上执行备份 MSSQL数据库也需要备份 没有足够的网络连接来备份异地数据 对受保护数据的简单访问(本机文件系统)。 目前,通过将便携式磁盘上的增量执行到异地位置来处理数据备份。但是该软件并不完全可靠(有些东西已经熟了)。 我们在考虑是否要从Dell购买磁带库解决方案,但并不十分相信磁带是处理相对少量数据的方法。 您将如何设置这种数据备份?您会推荐什么软件? 可以将带有增量的磁盘传送到非现场服务器再传送到镜像服务器。您将使用哪种硬件?
10 backup 

3
拥有不带密码的sudo的匿名用户是否不安全?
我是Ansible的新手。到目前为止,我见过的大多数VPS设置指南都是这样做的: 禁止root登录 创建一个只能使用ssh(不能使用密码)登录的新用户 wheel使用无密码sudo权限将新用户添加到组 我了解(1)和(2),但不了解(3)。 当然,无密码sudo就像登录一样root吗?我了解好处(便利),但这不是很不安全吗? 我意识到管理员以各种方式运行他们的网络,因此可以说这是“主观的”,但这是非常常见的做法,甚至在各种官方的可访问文档以及托管公司发布的指南中都显示了这种情况。这违背了常识。它背后的逻辑是什么?
10 linux  security  vps  ansible  sudo 

2
在不打开Office应用程序的情况下更新Office
如何在不打开Office应用程序的情况下触发Office更新? 在脱机安装o365之后,尤其是在需要在安装o365应用程序与实际部署系统之间更新Office的情况下,我需要此更新Office。 我知道您可以通过打开Office应用程序来执行此操作,然后转到“文件”>“ Office帐户”>“更新选项”>“立即更新”,但是我试图避免在实际需要登录用户之前触发Office激活/试用倒计时。 ***编辑:我找到了一个解决方案,并将其发布在下面。请随时提供其他解决方案,特别是如果这不适用于旧版本的Office。


4
我的DNS记录只能指向IP地址。如何到达港口?
我是网络管理的新手,因此很高兴能成功设置DNS记录。 现在,我有点困惑,因为我想要这个URL: http://www.example.org:8080/fetch/characters/ 实际达到这个目的 http://www.example.org/fetch/characters/ 因此,用户无需显式设置端口即可在端口8080上访问服务。 我怎样才能做到这一点?我的服务器上需要一些特殊的应用程序吗?还是将任何重定向的东西应用于请求?

2
NGINX SSL无法通过IPv6进行响应
在具有nginx的Debian服务器上,没有Web服务器通过HTTPS和IPv6做出响应。HTTP工作正常。 netstat报告端口443正在侦听IPv6地址 防火墙已打开,ipv6scanner.com报告端口443已打开 在本地(通过终端)wget和curl收到正确的响应,因此nginx配置正常 没有来自nginx error.log的错误迹象 失败时access.log中没有记录,因此通信可能未到达Web服务器 DNS很好。翻译有效,即使直接访问IP地址也无法建立连接 每次从“外部”(意味着在网络外部,从Internet)进行连接的尝试都将失败(Web浏览器,telnet,ipv6-test.com,curl ...)。完全没有回应。 可以在www.ekasparova.eu上对其进行测试。我无能为力。我还能检查什么? 编辑: 的输出traceroute6 --mtu www.google.com如下: traceroute to www.google.com (2a00:1450:4014:800::2004), 30 hops max, 65000 byte packets 1 * F=1500 * * 2 * * * ~ 30 * * * 所以它永远不会结束... 编辑2: 我的ip6tables-save输出(本地防火墙): # Generated by ip6tables-save v1.6.0 on Wed Oct …
10 nginx  ssl  ipv6 

2
AWS凭证如何授予詹金斯管道?
我的詹金斯管道中有以下配置 s3Upload( file:'ok.txt', bucket:'my-buckeck', path:'file.txt') 问题是s3Upload函数无法使用我存储在jenkins中的AWS访问密钥 我与以下代码绑定 withAWS(profile:'Test Publisher') { s3Upload( file:'ok.txt', bucket:'my-buckeck', path:'file.txt') } 我在詹金斯的s3个人资料就是这样。仍在获取配置文件找不到错误。如何使用s3Upload函数将文件从jenkins上传到s3?

1
我的AWS SSL证书未出现在Elastic Beanstalk的控制台中
我使用AWS的服务为指向Elastic Beanstalk实例的子域创建了新的SSL证书。它正确显示在证书管理器中... 但它不会出现在EB实例的Load Balancer下拉列表中... 根据文档(配置Elastic Beanstalk环境的负载均衡器以终止HTTPS),我需要做的只是“从SSL证书ID下拉菜单中选择您的证书”,但是它还不存在。 我尝试使用CLI通过.config文件添加SSL证书,但出现以下错误: 错误:服务:AmazonCloudFormation,消息:名为“ awseb-e-upxkf5kr8b-stack”的堆栈中止了操作。当前状态:'UPDATE_ROLLBACK_IN_PROGRESS'原因:空错误:更新名为:awseb-eu-AWSEBLoa-xxx的负载均衡器失败原因:找不到密钥的服务器证书:arn:aws:acm:eu-west-1:xxx:certificate / xxx 我做错了什么?

2
如何分割Prometheus配置文件?
现在,我们正在使用Prometheus进行监视,并且有很多配置(我们的prometheus.yml主配置文件长1400多行)。 我想将其分为逻辑分组(也许是DEV / TEST / PROD?),但是我似乎找不到关于如何在Prometheus配置文件语法中使用“包含”(或类似内容)的任何文档。 有人用他们的Prometheus配置文件做到了吗?如果是这样,您是如何做到的?

1
“超出了本地计算机网络适配器卡的名称限制”错误消息
首先,我要说我已经搜索了许多信息或解决方案的来源,但是我找不到永久的解决方案。 问题:随机地,由于似乎没有原因,Windows Server在尝试访问任何网络资源时开始以错误消息响应。它是网络驱动器,UNC路径还是符号链接都没有关系。此外,一旦开始出现此错误,客户端就无法访问服务器。远程桌面指出,当我尝试连接时找不到该计算机。PING将返回分配的IP,但是它指出请求超时。Windows事件日志中没有此错误的信息。 该服务器是运行Windows Server 2016的VM。仅分配了一个虚拟网卡,并且没有分段的VLAN。 从http://support.microsoft.com/kb/319504开头 -我意识到这是针对Windows的较旧版本的,但是当我执行命令“ net use *”时,实际上我确实得到“发生系统错误68”服务器产生错误时的“ \ server \ folder”。但是,没有一种方法可以解决问题。 我很难相信所有临时端口都已被利用。当前执行命令“ netsh int ipv4 show dynamicport tcp”显示有16384个可用端口。 服务器产生错误时执行“ netstat -ano”会显示正在使用的网络资源很少(少于50个)。状态正在侦听或已建立。没有会话或端口停留在time_wait或close_wait中。 接下来,https://support.microsoft.com/en-us/help/929851/the-default-dynamic-port-range-for-tcp-ip-has-changed-in-windows-vista。本文证实了我所看到的端口动态范围,它以49152开头,而不是1024和5000之间。它还向我展示了上面使用的netsh命令。 大多数Google搜索只是将我带回到support.microsoft.com/kb/319504,这是我去的第一篇文章,或者它们是针对不相关产品(例如BizTalk或Exchange)的。 虚拟机负载较轻。连接的客户端不多。当前安装的唯一软件是SQL Server 2016。 如果重启虚拟机,该错误将消失几天。然后又回来了。真正奇怪的是,我有2个这样运行的VM。VM主机正在正常运行。该主机上的所有其他VM都在正常运行。基础网络也没有报告的问题。所有计算机都在同一域中。 我对产生错误的原因不知所措。任何帮助将不胜感激。 谢谢

5
如果您的用户具有VPN接入能力,请更正网络IP地址
我的内部网络是192.168.0.x,网关是192.168.0.1。 我让用户将VPN接入我们的防火墙,然后将其实质上添加到网络中。 但是,如果他们的家庭路由器的IP地址为192.168.0.1,那么我们当然会遇到各种各样的问题。 那么,避免这种情况的理想网络地址设置是什么?我已经看到了设置,其中远程用户的路由器地址在10.x范围内,因此不确定我能做些什么来防止这种情况。 任何意见都非常欢迎!
10 networking  vpn  ip 

1
按大小对数旋转-我需要更改cron吗?
我当前的logrotate配置如下所示(使用logrotate 3.8.7) "/var/log/haproxy.log" { daily size 250M rotate 1 create 644 root root missingok compress notifempty copytruncate } 它每天成功运行一次,但是当大小超过250M时不会旋转。因此,无论大小如何,它都会一直等到一天结束为止。 我读到有maxsize选项,更改size 250M为maxsize 250M它仍然不起作用。 我是否需要设置cron每小时运行一次logrotate,还是因为正在侦听该文件大小而使logrotate自动运行,而我又出错了?
10 cron  logrotate 

3
保护Linux服务器的安全:iptables vs fail2ban
我想引起社区对linux服务器安全性的关注,特别是关于蛮力攻击以及使用fail2ban与自定义iptables。 那里也有一些类似的问题,但是没有一个问题令我满意。简而言之,我正在尝试确定最佳的解决方案,以保护免受互联网攻击的Linux服务器(运行常规服务,ssh,web,邮件)免受暴力攻击。 我对服务器安全性有很好的了解,即通过不允许root用户或密码登录,更改默认端口,确保软件为最新版本,检查日志文件,仅允许某些主机访问服务器并利用安全性来锁定ssh审核工具,例如Lynis(https://cisofy.com/lynis/),用于一般安全合规性,因此尽管总是欢迎您提供意见和建议,但这个问题不一定要与之相关。 我的问题是我应该使用哪种解决方案(fail2ban或iptables),应该如何配置它,还是应该结合使用两者来防止暴力攻击? 关于该主题有一个有趣的响应(Denyhosts vs fail2ban vs iptables-防止暴力登录的最佳方法?)。就我个人而言,最有趣的答案是(https://serverfault.com/a/128964),并且iptables路由发生在内核中,而不是使用用户模式工具来解析日志文件的fail2ban。Fail2ban当然使用iptables,但是它仍然必须解析日志文件并匹配模式,直到执行操作为止。 那么使用iptables和使用速率限制(https://www.rackaid.com/blog/how-to-block-ssh-brute-force-attacks/)来丢弃来自IP的请求一段时间是否有意义在特定时间段内进行过多连接尝试的时间(无论它尝试连接到哪种协议)?如果是这样,那么对于此处的那些数据包使用丢弃与拒绝有一些有趣的想法(http://www.chiark.greenend.org.uk/~peterb/network/drop-vs-reject),对此有什么想法吗? Fail2ban允许以能够为默认配置中可能未解决的服务编写自定义“ 规则 ” 的形式进行自定义配置。它易于安装和设置并且功能强大,但是如果我要实现的全部目的是“ 阻止 ”服务器的IP(如果他们对某项服务/协议进行了两次失败的访问尝试,且访问次数超过x的数量,那么这可能是一个过大的杀伤力)时间? 此处的目标是打开每日日志监视报告,而不必滚动浏览尝试与服务器建立连接失败的页面。 感谢您抽出宝贵的时间。

1
Traefik的简单反向代理
我目前正在使用Apache作为我的LXD容器的代理,使用以下设置: <VirtualHost *:80> ServerName example.com ProxyRequests off ProxyPass / http://10.0.0.142/ retry=0 ProxyPassReverse / http://10.0.0.142/ ProxyPreserveHost On </VirtualHost> 我想改用traefik。我已经尝试过这种配置: defaultEntryPoints = ["http"] [entryPoints] [entryPoints.http] address = ":80" [backends] [backends.backend1] [backends.backend1.servers.server1] url = "http://10.0.0.142" [frontends] [frontends.frontend1] backend = "backend1" passHostHeader = true [frontends.frontend1.routes.example] rule = "Host:example.com" 这两个相等吗? traefik的配置可以简化吗?(删除不必要的规则) (注意:我不打算使用docker,但我不想这样做。)

2
CentOS 7中的IPv6配置选项是什么意思?
在CentOS上手动配置网络接口时(我正在尝试配置仅IPv6主机)以下设置的确切含义是什么? 我可以猜出其中一些名字的含义,但我不知道它们的含义(我的某些猜测可能是错误的)。这些配置选项是否有任何官方文档,我找不到任何文档? 从/ etc / sysconfig / network-scripts / ifcfg-eth0 IPV6INIT=yes # I assume this just enables IPv6 networking on this interface? IPV6_AUTOCONF=no # Does this disable SLAAC? IPV6_AUTOTUNNEL=no # ? IPV6_FAILURE_FATAL=no # Something to do with IPv6 not working not being an issue? IPV6_DEFROUTE=yes # ? IPV6_PEERDNS=yes # Does …

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.