服务器管理员

系统和网络管理员的问答

2
我们的小型办公室应该有内部DNS服务器吗?
我管理着一个小型办公室(少于50人)。我们办公室中一直都有内部DNS服务器。DNS服务器非常简单明了,但过去我们在使用它们时遇到了麻烦。我们有一些办公室资源,这些资源仅在办公室或通过VPN外部可用,并且我们还有一些办公室资源以及公共地址和记录。这些资源目前具有相同的DNS名称,尽管这不是必须的,并且它们比以前少得多。 我们还已经拥有内部办公室名称空间,因此可以想象我可以使用我们内部办公室资源的所有私有IP地址填充我的公共DNS,而完全停止使用内部DNS。 这是一个好主意吗?我从未在没有内部办公室DNS的地方工作过。为什么我们仍要保留它呢?它曾经很关键,现在仍然很方便,但是我们遇到的问题不再让它感到方便了。 目前保留的理由: 拆分DNS使我们可以对内部托管但外部可用的那些资源使用相同的主机名 我们有一些不需要购买的测试域,但是如果我们摆脱了它们,则需要购买 ??? 它既熟悉又舒适? 摆脱它的原因: 目前不支持IPv6 拆分DNS时遇到了一些问题,主要是VPN配置 在服务器上进行不必要的维护

1
当根CA到期时,代码签名证书会怎样?
到目前为止,对我来说很清楚:如果代码签名证书本身已过期,则签名/带有时间戳的代码将被验证/接受。如果不是,则签名代码也过期。 但是,如果我的CA本身到期(根CA和由此发行的CA),会发生什么? 带有时间戳的代码仍会被接受吗? 是否必须仍然存在过期的根证书和颁发CA证书(例如,在受信任的根ca证书存储中)?这是我的假设,即使CA可能会降级,执行签名的客户端仍必须信任CA?否则,信任链将被破坏,对吗? 缺少CRL或AIA是否会带来任何问题?


1
通过具有相同IP但在不同接口上的不同网关的OpenBSD路由
我有多个使用相同网关IP的VPN连接(由于无法控制,我无法更改它)。这些VPN均提供对不同网络的访问,并且这些网络至少在上游一跳或两跳,因此在所有情况下都需要网关IP。使用Linux,要路由到网络,我可以简单地执行以下操作: ip route add $destination_1 via $gateway_ip dev $interface_1 ip route add $destination_2 via $gateway_ip dev $interface_2 ip route add $destination_3 via $gateway_ip dev $interface_3 等等 然后,Linux将把每个目标网络的流量放到正确的接口上,直达正确的网关,因此每个接口的网关IP都没有关系。 我的问题是,如何在OpenBSD中实现这一目标?我尝试过并失败了。我的发现是,对于特定的目的地,我可以: 指定一个接口(如果目标在该链接上可直接访问-在我的情况下不是) 指定网关IP,因为目标不在链接上 但是我不知道如何同时指定两者。

7
服务器腐蚀,空调和气候控制
我们不幸地发现,我们办公室内服务器机房中的服务器正在生锈。在第一个失败后,这一点就暴露出来了。 一个显而易见的选择是交流单元,它的湿度调节有些问题。因此,我绘制了温度和湿度。有很多话要说,但这很好地说明了我的问题: 在相对密封的房间(1.5 x 2.5米左右)中,每个恒温器循环后湿度保持如此之高的事实令我怀疑。另外,关闭交流电源这一事实也明显抑制了湿度峰值。 这是正常的交流行为吗?我没想到湿度会一直回到如此高的水平。即使在图表的右侧,它也不只是保持低位,而是“想要”稳定相当高的位。 我还研究了其他问题,例如含硫的细颗粒物质会引起腐蚀,但实际上,这更是一种抽象的想法。我不知道如何衡量和/或测试。 我也有一家AC维护/空气质量公司对此进行了研究,但是他们似乎是在办公室空气质量方面进行思考,因此我不能完全理解我的服务器与人的要求不同。首先,他们的建议是将新鲜空气不断地泵入房间。对我来说似乎不合逻辑。 编辑:更高的缩放级别,也可以看到温度的上升/下降与湿度的上升/下降之间的相关性:

3
不允许域计算机相互通信
我们的域包含大约60台计算机。我的任务是确保Windows 10工作站无法相互通信。我的经理要求我创建静态路由,以便计算机只能与网络打印机,文件服务器,DC通信并访问Internet。 由于所有这些计算机都在同一网络上,所以我不认为静态路由会阻止这些计算机互相看到。允许域中的计算机使用网络资源但不直接相互通信的最佳方法是什么?

2
如何使用nginx conf进行if / else语句?
用nginx可以做这样的事情吗? if ( $http_user_agent = "wget" ){ server { listen 11.11.11.11:1111; root /website1/; server_name example.com www.example.com; else server { listen 22.22.22.22:22222; root /website2/; server_name example2.com www.example2.com; }

3
无法在Debian Stretch上安装MongoDB 3.4
我将mongodb repo添加到了源列表: deb http://repo.mongodb.org/apt/debian jessie/mongodb-org/3.4 main 然后apt-get update。 当我尝试安装时mongodb-org,出现以下提示: root@ns:~# aptitude install mongodb-org The following NEW packages will be installed: mongodb-org mongodb-org-mongos{ab} mongodb-org-server{ab} mongodb-org-shell{ab} mongodb-org-tools{ab} 0 packages upgraded, 5 newly installed, 0 to remove and 0 not upgraded. Need to get 66.7 MB of archives. After unpacking 269 MB will …

2
如何验证Windows DNS转发器是否正常工作?
我以为我知道该怎么做,但我想不是。 即使进行d2调试nslookup也不能显示正在查询的实际转发器。 所以...假设我在Windows DNS服务器中设置了DNS转发器,然后使用nslookup(或其他方式)在该服务器中查询外部FQDN,例如“ www.purpleflowers.com”。 我是否可以实际查看Windows DNS服务器在哪里查询其转发器,最终使用的转发器以及该转发器的响应?

1
以64kb的块大小从XFS中获取文件
我一直在执行任务,以从我以前使用过RAID 1的2个运行良好,未损坏,未加密的NAS驱动器之一中恢复文件。 )使用Promise Fasttrack假RAID控制器。 信息非常匮乏,因此对于处于相同情况的Google员工,以下是有关此NAS的一些事实: RAID控制器:Promise FastTrack(FakeRaid) 卷系统:LVM2 文件系统:具有64kb块大小的XFS(65536字节) Arch:800MHz AMCC PowerPC处理器,256MB RAM(感谢Matthew的研究) 执行此操作时,我只有Windows 10和MacOS计算机,但没有找到能够在XVM 2卷中挂载XFS的软件(有1个例外,下面对此进行了详细介绍)。我必须取出旧的上网本Acer Aspire One,并在上面安装uppy linux(特别是lxpup风格)。 在小狗linux上,我设法使用名为的工具挂载了此文件系统dmraid。该工具可以挂载pdc卷,这是Promise FastTrack的ID。一旦我设法跳过安装它的障碍,就可以访问实际的XFS文件系统,但令我沮丧的是,它的大小为64kb。 在这里,我开始搜索“读取xfs 64kb块大小”之类的东西,却一无所获。只有几个回答说:“除非您修补内核,否则Linux无法读取大于4kb的块大小”。我不知道该如何修补内核,而我对此感到困惑,因为没有任何模拟可以允许这样做。 我在无法在Win / Mac上读取此分区的应用程序中提到1个例外。那个例外是ufsexplorer。它是一款售价100美元的应用,能够无缝显示文件。我复制了一些文件以证明其有效,但是试用版仅允许复制微小文件。 我拒绝相信没有任何一种免费的开源工具,其复杂程度无法帮助我阅读64kb xfs。 我的问题是:有人知道这样的工具吗?非常感谢您提供有关如何使用一个或多个工具,内核修补程序或其他工具(免费)获取数据的任何特定说明。 还有一点:我非常希望不必为这些驱动器创建本地映像(除非这是唯一的方法)。毕竟是2TB的数据,我可能没有那么多空间。 PS:如果我可以在Acer上安装一个已知的linux,它可以读取64kb xfs,那也是一个可行的解决方案。 更新1:我刚刚了解了https://www.cgsecurity.org/wiki/TestDisk。可能值得一试。我有时间尝试后会回报。 更新2:TestDisk似乎可以识别XFS分区的存在,但是我不确定如何从那里进行格式化。我没有找到提取文件的方法,因此我暂时放弃了该文件,并尝试在Matthew的答案中使用qemu方法。

4
如何减少存储消耗?
我有一个包含Live,User Acceptance,登台和开发服务器的网络(在这种情况下,Windows主要是2012r2,所有Hyper-V guest虚拟机)。网络的每个部分都有一个前端和后端服务器。后端服务器按比例包含大量数据。在用户接受,登台和开发服务器中,此数据不会更改(除了偶尔的实时更新),并且在开发周期之外很少访问。 在这种类型的环境中,如何最大程度地减少存储消耗并避免在静态和很少访问的数据上浪费存储空间。数据包含1000个文件,例如pdf,json,dwgs和pngs。 我考虑过的事情。 在不使用服务器时删除服务器-这不是一个好选择,因为有时恢复这些服务器的时间会影响开发人员使用服务器的时间。我们的备份解决方案是MS Data Protection Manager。 不用时删除数据光盘-比上面略好,但时间也是因素。 在服务器之间移动数据光盘-由于它们是Hyper-V来宾,因此我可以根据需要附加数据光盘,但是有时会同时使用多个环境。

2
更改Amazon ECS服务的任务放置策略
我在具有5个EC2实例的单个ECS集群中运行大约15种微服务。在设置服务时,我没有过多地关注任务放置策略,现在我想更改它,但是到目前为止,我还没有找到一种方法。似乎您只能在创建服务时定义策略,而不能在更新时定义策略(Amazon文档未提及进行更新,但也没有说不可能)。 有没有办法更改任务放置,还是必须重新创建每个服务?

2
使用错误的电子邮件时区的Outlook 2016(Office 365)
我在台北时区有两个用户。 两者都使用将系统时间正确设置为台北时间的PC。 两者都在同一租户上具有Office 365 E3 Enterprise帐户,并已安装Office 2016。 两者都使用Outlook 2016满足其电子邮件需求,并连接到同一台本地Exchange服务器。 对于一个用户,电子邮件上的所有时间戳正确显示为台北时间。 对于其他用户,电子邮件上的所有时间戳似乎都在使用PST时间。 为什么? 我在Google上搜索的所有内容似乎都引用了Outlook日历功能中的时区,但它们甚至都没有使用日历。这仅是参考电子邮件时间戳。

1
在添加UPN而不是尝试更正我们的AD域名方面有什么弊端?
不幸的是,我继承了一个Active Directory域,该域的名称是该公司不拥有的DNS名称-我们将其称为ABC.com。我希望它成为company.com下的内容(根据MDMarra在AD命名上的回答,我可能会使用ad.company.com,因为您永远不想使用用于其他用途的DNS名称),但是对于现在将能够在今年使用目录同步功能将电子邮件移动到Office 365。为此,看来我至少需要一个与我们的电子邮件域(company.com)相匹配的UPN。好的,添加第二个UPN的过程似乎很简单。测试它并转移帐户,直到它们全部都位于所需的UPN上似乎是足够合理的。 这样做有什么弊端吗?如果我们无限期地使用ABC.com的“非拥有”域名,技术债务严峻收成者最终会到达吗? 作为参考,我们有一个单一的目录林,单个域,其中包含处于2012R2级别的所有内容(目录林,功能级别,所有DC)以及该域上的Exchange 2010。AD(大量的开发/测试自动化)中大约有150位用户和450台计算机。尽管从2003年到2012R2我一直在安全地导航,但我绝对不能称自己是AD的专家。 似乎一般不建议使用域名重命名,并且由于我们在域上安装了Exchange 2010,所以我什至不认为这是一个选择。 如我所见,我可以: 添加第二个UPN并完成。我可以处理在创建/添加事物时必须手动设置UPN的问题... 在目录林中添加第二个域,移走所有内容,并永远拥有我无法删除的旧根域 创建第二个森林,森林<->森林信任,从头开始在新森林中按照我真正想要的方式进行操作...移动所有内容,并最终删除原始森林。真的很慢,真的很仔细,前后测试,并且可能要付出很大的代价(花费最少的时间)。在理想的世界中,这似乎是最好的选择,但是我不确定我是否可以为此辩护(除非有人指出收割者将到来)。 ??? 我没想到的其他事情

4
创建非root用户并在Ansible中禁用root SSH
我正在尝试编写Ansible剧本来引导我的服务器。默认情况下,在Linode上,我只能以root用户身份使用密码登录,因此我的剧本将以root用户身份登录,使用SSH密钥创建非root用户,并禁用root用户和密码SSH。 这是一个问题,因为由于禁用了root登录,我现在无法再次运行该剧本!我希望剧本具有幂等性,并且不必在引导主机后添加和删除主机。
9 ansible 

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.