服务器管理员

系统和网络管理员的问答

3
“单服务器多个管理员”的配置管理
我们已经为小型关联设置了运行基础结构的服务器。到目前为止,我们已经尝试使用Ansible管理配置,但这并没有取得很大的成功。也许我们做错了。 原则上,这个想法是大多数时间该服务器将保持不动,人们会在一个蓝色的月亮中添加或更改事物。这使得至关重要的一点是,服务器上进行了任何配置和运行的文件都必须有据可查且清晰明了,因为不经常管理系统的人肯定会丢失概述(更不用说记住细节了)。此外,随着时间的推移,将管理此服务器的人员组的组成发生变化(当人们离开并加入“委员会”时)。 我们从全新安装开始,每当我们想要设置某些内容(nginx,phpfpm,postfix,防火墙,sftp,munin等)时,都会在ansible中添加角色。也许由于我们的经验不足,我们当然永远无法完全按照我们想要的方式来输入一组烦人的任务,这也是因为配置过程是一个反复试验的过程。这意味着实际上,我们通常会先配置要在服务器上运行的任何服务,然后转换为可完成的任务。您可以看到前进的方向。人们忘记了测试然后再测试任务,或者害怕这样做会破坏事物,甚至更糟:我们忘记或忽略将事情添加到ansible中。 如今,我们对Ansible配置实际上反映了服务器上配置的内容几乎没有信心。 目前,我看到三个主要问题: 很难(阅读:我们没有很好的方法)测试烦人的任务而又不会冒险破坏事情。 它首先要弄清楚所需的配置,然后弄清楚如何将其转换为可完成的任务,因此需要付出额外的工作。 (理想情况下)我们没有足够频繁地使用它来建立熟悉度和例行程序。 这里一个重要的考虑因素是,无论我们最终要做什么,新手都应该容易地学习绳索而无需大量实践。 是否有可行的替代方案仍然可以提供一些保证和检查(类似于将Ansible文件合并到某些文件master),而这些保证和检查却无法提供“配置事物并写下您所做的事情”? 编辑:我们已经考虑过提交/etc到git。有没有一种合理的方式来保护机密(私钥等),但是仍然可以以某种方式在服务器外部使用配置存储库?


1
如果Linux缓存太大,为什么QEMU无法分配内存?
如果我使用我的机器[Ubuntu 16.04 64位,内核4.4]一段时间,QEMU需要删除内核缓存,否则,它将无法分配RAM。 为什么会发生? 这是一个示例运行: ~$ free -m total used free shared buff/cache available Mem: 15050 5427 3690 56 5931 4803 Swap: 0 0 0 ~$ sudo qemu-system-x86_64 -m 10240 # and other options qemu-system-x86_64: cannot set up guest memory 'pc.ram': Cannot allocate memory ~$ echo 3 | sudo tee …

5
我应该担心我们的服务器设置吗?
我为大约50人的公司工作。我们的两个服务器(相同)是根据以下规范定制构建的: Xeon E3-1270 V3 Intel Entry Server Board 32 GB DDR3 ECC 2x 256 GB SSD RAID1 (for System) 4x 1TB SSD RAID10 (for Hyper-V VMs) Windows Server 2012 R2 as Host and VMs 每个服务器托管两个VM(2个AD +文件共享+漫游配置文件,1个用于测试的SQL Server,1个其他(不重要))。 我们使用QNAP NAS(2个2TB RAID1)上托管的iSCSI目标上的内置Windows备份执行每日备份。 服务器没有很多负载,我们从来没有任何问题。我们的大多数数据都存储在云中(VS Online,SharePoint)。 但是我不知道继续进行此设置是否明智,还是最好切换到专业的服务器硬件,即一台大型计算机。 那么,陷阱是什么?我应该怎么做?

2
为IAM用户自动激活MFA设备
我要创建20个以上的IAM用户,并且希望为他们启用虚拟MFA设备。有什么办法可以一次为所有人完成,还是可以自动完成此任务?我想强制要求所有IAM用户都必须使用MFA,并且没有对其进行设置,他们将无法继续进行。

2
硬件负载平衡器可以使用SNI路由SSL通信吗?
我们有一个Web服务器场,目前托管2个应用程序-这两个应用程序都在所有服务器上运行。我们希望将其拆分,因此我们为每个应用程序都有一个专用的服务器场(我们有充分的理由)。 我们希望在所有服务器之前都配备一个负载均衡器,该负载均衡器可以根据主机名将流量路由到正确的服务器场,但是我们希望维护Web服务器的SSL。 看来我们提供的路由器没有这样做。我很感谢没有SNI,这是不可能的,但是我们希望SNI指标几乎涵盖所有流量。 现在,我是一名程序员,而不是网络专家,但是当收到新的SSL连接请求时,路由器无法检查SNI标头,并路由到正确的服务器场。我假设传入的SSL连接由{source IP:source port}标识,那么它不能为后续的传入数据包记住这一点(如果SNI仅出现在第一个数据包中)? 据我所知,Haproxy做到了这一点,但似乎硬件负载平衡器没有。是否有任何原因,还是我们应该为此而努力? (对于不使用SNI的XP上使用IE的最后一名警卫,我们希望将流量发送到旧服务器场,并在必要时管理向新服务器场的代理)。

1
OmniOS / ZFS / Windows 7:对于CIFS / SMB上的所有文件大小,应用程序中的“另存为”滞后5秒
情况: 在运行OmniOS r151018(95eaa7e)的单个文件服务器上,通过SMB向Windows和OS X guest虚拟机提供文件时,发生了以下奇怪的问题。 通过SMB共享上的“另存为...”对话框窗口保存某些文件(.docx,.xlsx,某些图像)会导致大约3到5秒的延迟,之后应用程序完全不响应。文件正常保存。 该问题确实发生在“一夜之间”,没有对服务器做任何事情,但是很难确定确切的日期,因为用户的抱怨只是在第一次出现之后的某个时间出现的。重新引导服务器后,镜像的根池的一个vdev不可用,但仔细检查未发现设备上的任何故障,并将其重新连接到池中。问题仍然存在。 一些观察: 它发生在所有Windows 7客户端上 适用于所有文件大小 无论权限如何,它都会在此计算机的所有共享上发生 这样做是为了通过另一台服务器通过iSCSI在主机上更快地导入存储 在GBit以太网上,正常复制速度为110 MB /秒 数据和根池似乎很好 在其他文件服务器上不会发生 当文件保存在本地,然后通过资源管理器复制时,不会发生这种情况 在OS X上不会发生(只能在OpenOffice上进行测试) dmesg可以显示NOTICE: bge0: interrupt: flags 0x0 - not updated?具有不同值的多个计数,但是以前也是如此,并且没有害处 进一步的想法/计划: 由于找不到明确的错误消息,因此可能需要进行一些反复试验以查找原因。我会考虑的一些事情(结果以斜体显示): 用Intel卡替换Broadcom网卡=>没有什么区别 用SATA SSD替换根池(当前SLC内存USB记忆棒可以使用3年以上)=>没有区别 检查之间的网络(硬件,通过直接连接到服务器) 使用WireShark捕获流量:如果您不知道确切要查找的内容,则很难 恢复到以前的OmniOS引导环境/版本以排除软件冲突=>没什么不同 回滚Windows / Office更新以排除错误 :从快照中删除文件名中带有(冒号)的文件,txgsync对ewwhite =>创建的reddit线程的建议没有什么影响 使用包含“:”字符的自动快照启用Windows“先前版本”功能时,我已经看到类似的内容。只是随风而行,但可能值得一看,因为Windows文件名中不允许使用“:”字符。 监测的文件访问:由shodanshok建议,我用DTrace和这个脚本监视文件访问。我在保存已打开的文件,删除不相关的输出和个人信息时使用了它,结果集中在三个文件周围: CPU ID FUNCTION:NAME 1 18753 fop_open:entry …


1
在现实世界中的Internet-BGP和OSPF中会发生什么?
我从未在客户处工作过,但我假设一个服务提供商在内部运行IGP服务-例如-OSPF或IS-IS。现在,当一个服务提供商必须与另一服务提供商联系以与第三服务提供商通信时,它将通过另一ISP进行传递。 在我的示例中-ISP-2。我的问题是- 除了多个OSPF区域(每个区域限制50个路由器)之外,它确实是互联网的工作方式。您可以忽略以下事实:它可以是AS中的IS-IS或其他igp协议。简而言之,这是互联网的一种真实拓扑。 接下来,我基于上下文的问题是,如果这是典型情况,那么我如何从R2 ping 11.11.11.11。 我说这是因为- AS-100具有所有内部路由信息-OSPF 1-它不知道如何到达11.11.11.11 AS -200具有所有内部路由信息-OSPF 2 AS -300具有所有内部路由信息-OSPF 3 我已使用EBGP将AS 100与AS 200连接。类似地,AS 200与AS-300相同。这是我使用邻居命令完成的。 问题- 我是否需要将ISP-2的每个网络信息发布给ISP1和ISP-3,以便它们都可以通信?如果是这样,是否在实际网络中以相同的方式完成。宣传ISP的每一个网络信息将是一项艰巨的工作。如何自动执行此操作?我正在使用CISCO-GNS3,任何cisco命令都会有所帮助。我已经研究过重新分发,但是我了解得不多。同样,在实际网络中-如果将每个路由信息发布给其他ISP,则路由表将变得很大。我们通常这样做吗?但是,我相信,如果我们不这样做,那么我该如何与其他ISP的内部网络进行通信。因此,我相信我们必须这样做。这意味着路由表将非常大。我在这里正确吗?
9 cisco  internet  bgp  ospf 

1
子域和父域中的OU是否可以共享相同的名称?
我之所以添加此问题,是因为我今天偶然发现了这个限制,而我找不到关于它的任何文档。还有 就是对这个问题的老知识库文章,但它目前还没有被谷歌索引(可能是因为它在数年前出版的,从来没有更新),并且该问题从来没有提到其他地方。 是否可以在父域中创建与子域同名的OU? 是否可以在父域中创建与OU相同名称的子域?

2
使用Azure AD推送组策略设置
我正在尝试使用Azure Active Directory而不是使用传统的域控制器。 我想使用Azure AD对用户进行身份验证并推送GPO设置,例如文件夹重定向,驱动器映射和Windows 10隐私设置。 我已经创建了一个Office 365帐户,据我所知创建了AD后端。我还创建了一个Azure帐户,并使用O365 / Azure用户详细信息将测试的Windows 10 PC添加到了Azure域。 我还订阅了Azure AD高级试用版。 在这一点上,我被困住了。我可以在Azure中哪里看到添加的PC? 此外,我可以使用Azure AD将传统的组策略设置推送到我的测试PC上吗?如果可以,我应该在哪里进行配置? 还是我需要使用Windows Intune之类的工具?

2
令人困惑的内存泄漏。什么在此系统上使用约10GB的内存?
运行约18小时后,该系统使用了约10GB的内存,导致在执行我们的常规任务时触发OOM杀手: # free -h total used free shared buffers cached Mem: 14G 9.4G 5.3G 400K 27M 59M -/+ buffers/cache: 9.3G 5.4G Swap: 0B 0B 0B # cat /proc/meminfo MemTotal: 15400928 kB MemFree: 5567028 kB Buffers: 28464 kB Cached: 60816 kB SwapCached: 0 kB Active: 321464 kB Inactive: 59156 kB Active(anon): …

1
为什么r10k称为r10k?[关闭]
关闭。这个问题是题外话。它当前不接受答案。 想改善这个问题吗? 更新问题,以使其成为服务器故障的主题。 3年前关闭。 我正在使用r10k一段时间。我想知道r10k是什么意思。 问题 为什么将该工具称为r10k?它代表什么? 尝试回答问题 无论是木偶文档,也不是互联网指示了R10K代表
9 puppet  r10k 

2
ZFS校验和错误,何时更换驱动器?
我是ZFS的新手,我有一个带有8个驱动器的简单镜像存储池设置。运行几周后,一个驱动器似乎产生很多错误,因此我更换了它。 再过几周,现在我看到池周围到处都是小错误(请参见zpool status下面的输出)。我应该为此担心吗?如何确定错误是否表明需要更换驱动器? # zpool status pool: storage state: ONLINE status: One or more devices has experienced an unrecoverable error. An attempt was made to correct the error. Applications are unaffected. action: Determine if the device needs to be replaced, and clear the errors using 'zpool clear' or replace the …

1
使用IPv6,我们应该为通过HTTP(S)服务的每个主机名分配不同的IP地址吗?
借助IPv4,几乎可以肯定的是,除非有特定的需要可以保证基于IP的虚拟主机,否则应进行基于名称的虚拟主机,以避免不必要地耗尽地址空间。 但是,考虑到对于IPv6,当前的建议是,即使是归属站点也应接收多个/ 64s的地址空间,这是否合理,缺乏特定情况下的操作习惯,这会使此操作困难或望而却步,因此要为其分配不同的IPv6地址每个网站,即使这些网站共同托管在同一服务器上? 假设已经建立了一种良好的地址管理基础结构,以便可以处理地址分配,那么为每个网站分配自己的IPv6地址是反对还是反对呢? 为了完整起见,上述RFC部分中的相关部分是(强调我;请注意,这仅是为了进行比较,并且此引用并未引起有关家庭网络的问题): 同时,可能会很想给主站点一个/ 64,因为与今天的IPv4实践相比,这已经大大增加了地址空间。但是,这排除了甚至家庭站点也将支持将来的多个子网的期望。因此,强烈希望默认情况下甚至为家庭站点都分配多个子网空间。因此,本文档仍然建议给本地站点远多于单个/ 64的范围,但也不建议给每个本地站点一个/ 48的范围。 同样是为了完整性:相关网络尚没有任何IPv6分配,并且我不知道可能要进行的分配的确切大小,但是我希望在接下来的6-12年内建立并运行IPv6。几个月的时间,并希望在发生这种情况时提前做好一些准备。
9 ipv6  web-hosting  web 

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.