服务器管理员

系统和网络管理员的问答

4
每个虚拟机中都需要防病毒程序吗?
我有一台运行系统中心端点保护的2012 R2 Hyper-V主机。它托管着两个虚拟Windows服务器。 我在d:/ server /的文件夹中有所有.vhdx驱动器 我可以信任防病毒程序来扫描这些文件并查找病毒,还是需要在每个虚拟机中都有一个防病毒程序? 如果我手动扫描这些文件,则端点保护几乎会立即返回未发现病毒的信息,这使我怀疑它是否甚至尝试扫描它们。

2
在AWS中使用Docker / Ansible与Ansible,Puppet和Foreman的不可变服务器模型吗?
我们遇到了一个有趣的争论,并且陷入了两个阵营。我对我们可能会缺少的想法或陷阱的任何特定问题感兴趣。确实,任何可以帮助我们做出决定或指出我们无法解释的事情的事物。我知道这会绕开“无意见”规则,但我希望这仍然是一个可以接受的问题。很抱歉,长度也有很多细微差别。 1)一方面(我-我并非毫无偏见)发现不可变服务器模型对于云系统非常有趣。为此,我们原型化了将基础架构的所有组件移入Docker的过程。我们的定制应用程序通过Jenkins直接构建到部署到本地Docker Registry的Docker映像中。然后,我们创建了大量Ansible角色和一本剧本,该剧本可以连接到空服务器,安装Docker,然后告诉Docker根据需要安装所有容器。几分钟后,整个应用程序及其所有支持的基础结构都已连接并正常工作-日志记录,监视,数据库创建/填充等。完成的机器是一个自包含的QA或开发环境,具有与之完全相同的副本。应用。我们的扩展计划是制造新的Playbook,以从基本受信任的AMI(可能是非常裸露的映像)构建新的AWS服务器,进行生产应用程序的滚动部署以处理配置管理和发布,并且通常不再编辑服务器-只是让他们重新。我不担心在实践中得到我所描述的内容-即使这是一个合理的模型。 2)另一个阵营希望使用Puppet进行配置管理,Ansible部署我们的自定义应用程序,这些应用程序是从我们的构建过程中生成的tarball,Foreman可以处理整个过程的触发和管理,而Katello可以做一些基础工作图像管理。发布将涉及Puppet根据需要更改配置,并通过一定数量的Foreman协调来部署更新的组件。如果我们需要新服务器,则将可以相当快地构建服务器,但目的不是使它们成为一次性使用的标准流程。尽管使用寿命长,但它更接近phoenix服务器模型。 因此,我的问题确实归结为:具有以上所述工具的不可变服务器模型实际上看起来像是现实的吗?我喜欢这样的想法,即我们的登台过程实际上可以实时构建应用程序的完整克隆,让质量检查人员锤打它,然后只需翻转数据库存储和一些DNS设置即可使其生效。 还是不变的服务器模型实际上会失败?我们在AWS和云环境方面都有丰富的经验,因此这并不是真正的问题-而是如何可靠地部署合理复杂的应用程序。由于我们经常发布,因此这特别有趣。 除了实际为我们创建EC2服务器外,Ansible可以完成大多数所需的工作,这并不难。我无法理解为什么您实际上完全需要这个模型中的Puppet / Foreman / Katello。在我所知道的任何工具中,Docker都比自定义部署脚本更加整洁和简单。当您不再担心必须就地配置它们并使用新配置再次构建它们时,Ansible似乎比Puppet使用起来简单得多。我是KISS负责人的粉丝-特别是在墨菲定律猖ramp的自动化领域。机械越少,IMO越好。 关于此方法的任何想法/意见或建议将不胜感激!

1
尝试设置邮件服务器,无法使端口(25、587)正常工作
我到处搜索,真的很挣扎。我想我已经尝试了几乎所有东西。 背景资料 使用CentOS 6.7的VPS 后缀2.6.6 dovecot,amavis,mysql,fail2ban 我已经与我的VPS提供商确认,它们不会阻止任何端口。 我做的事 删除了库存sendmail 我已经安装了postfix,dovecot,mysql等,以获得完整的邮件解决方案 我只允许使用带有STARTTLS的imap,smtp(端口143和587) SSH登录已禁用,仅具有密钥 我可以接收邮件(通过端口143) 我可以从本地主机远程登录到两个端口(587、25),并且得到后缀问候 尝试连接到587或25(邮件客户端或telnet)使我的响应为零,即连接超时 我尝试过的事情 1)端口是否开放?是的,iptables: Chain INPUT (policy DROP 11 packets, 1375 bytes) pkts bytes target prot opt in out source destination 0 0 ACCEPT tcp -- * * 0.0.0.0/0 0.0.0.0/0 tcp dpt:587 0 0 ACCEPT tcp -- …
9 centos  email  postfix  smtp 

1
系统计时器未启动其服务单元
情况 我已经编写了一个定制的systemd服务单元及其配套的shell脚本,以从Let's Encrypt续订证书。我跑步时一切正常systemctl start letsencrypt-example_com.service。我希望它每60天自动运行一次,所以我编写了一个systemd计时器单元。 问题 systemctl enable letsencrypt-example_com.timer然后我跑了systemctl start letsencrypt-example_com.timer。计时器似乎已启动,但服务未启动。 # systemctl status letsencrypt-example_com.timer Created symlink from /etc/systemd/system/timers.target.wants/letsencrypt-example_com.timer to /etc/systemd/system/letsencrypt-example_com.timer. # systemctl start letsencrypt-example_com.timer # systemctl list-timers --all # systemctl list-timers NEXT LEFT LAST PASSED UNIT ACTIVATES n/a n/a ven. 2016-05-06 13:10:13 CEST 1h 51min ago letsencrypt-example_com.timer letsencrypt-example_com.service # …
9 systemd 

1
“预定义的计算机集”,在哪里定义?
在Windows 8/10 / Server 2012 / Server 2016“具有高级安全性的Windows防火墙”中,定义允许的地址时,我可以选择地址/子网,地址范围或带有“预定义的计算机集”的下拉菜单 我想将所有外部站点捆绑在“ Remote Corp Network”中,但是我在哪里定义地址? 我的谷歌搜索只会导致这样的线程;没有答案 https://social.technet.microsoft.com/Forums/office/zh-CN/8c4c6b4a-dc24-4a66-920f-4df0f4e283ed/windows-firewall-with-advanced-security-scope-of-rules-remote-地址预定义的计算机集?forum = winserverPN


2
黑客绕过iptables
(从SO移开) 我有保护SIP服务器的iptables。它阻止了除我专门打开的IP之外的所有IP,并且它几乎适用于所有人。我已经从许多未列入白名单的IP地址进行了测试,并且它们都被丢弃了。 但是,我选择了一个“黑客”,他似乎能够绕过iptables规则。他的探测邀请成功了,我不知道该怎么做,甚至不知道那是可能的。十年来,我从未见过这种情况。 我想这一定是我做的,但是我看不到。 像这样创建的iptables(顶部定义了MYIP-已编辑): iptables -F iptables -X iptables -N ALLOWEDSIP iptables -P INPUT DROP iptables -P FORWARD DROP iptables -P OUTPUT ACCEPT iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT iptables -A INPUT -i lo -j ACCEPT iptables -A INPUT -p tcp -d $MYIP --dport 22 -j …

2
如何在一个Ansible脚本中为不同的剧本指定不同的主机
据我了解,每本剧本都有一个主机条目。我想知道,如果我创建一个包含其他剧本的容器剧本,可以为每个包含的剧本参数化主机。所以像 --- - include playbook_1.yml hosts: tag_postgres - include: playbook_2.yml hosts: tag_rabbitmq 我能够将所有不同的剧本放到一个脚本中并调用,但是这样一来,我就无法将某些set_fact从一个剧本重用到另一个剧本中,因此存在很多任务重复。 这个问题的另一个推论是,我可以在亚马逊上启动ec2s吗? hosts: localhost 并配置已启动的ec2,这将基本上从配置清单-i ec2.py,并将主机指定为 hosts: tag_<some_tag> 是通过同一个剧本还是一组包含的剧本(不同的角色)发生的?
9 ansible 

2
跟踪蛮力用户名枚举/失败用户名尝试AD的最佳方法
我们有一个Windows Server,该服务器上有一个应用程序,该应用程序在登录该应用程序时使用域凭据。在最近的笔测试中,测试人员能够使用该应用程序,以便根据应用程序的响应枚举有效的域用户名(对于无效的用户名与无效的密码,它给出了不同的响应)。 该应用程序已修复,因此不会泄露此信息,但我也觉得我们应该已经检测到此攻击,因为在短时间内进行了200000多次无效的用户名尝试。即使管理员正在密切关注Active Directory,我们也没有看到它。显然,故障仅在安装应用程序的服务器的本地事件日志中显示。 我的问题:1)有没有一种方法可以使Active Directory在中央位置记录这些失败的用户名请求,以便我们注意到它们的激增? 2)如果不是,那么将来监视和主动检测此类攻击的最佳方法是什么(希望不必购买过多的新设备)。 谢谢你的帮助。

2
如何预测systemd的关机顺序?
当我彻底关闭整个系统时,是否有办法systemd告诉我关闭服务的大致顺序?由于systemd将并行关闭设备,因此,我很高兴无法知道确切的顺序,但是了解systemd关闭顺序上将施加哪些约束仍然很有帮助,最好是采用某种易于理解的可视化方法。 这样做的动机是,对于服务文件的开发和调试,提前获得此预测列表要方便得多,而不是必须进行真正的关机然后重新启动并在每次我想确定的时候检查日志对服务单元文件的更改或systemd配置的其他方面的影响将对关机顺序产生什么影响。 我希望有类似的东西 systemctl list-dependencies --before shutdown.service 会完成这项工作,但只会发出: shutdown.service

5
MX记录,更好的设置以实现负载平衡和故障转移
以域example.com为例,它有两个已经配置的邮件服务器mail1.example.com和mail2.example.com,通常我会使用以下设置: example.com. 1200 IN MX 10 mail1.example.com. example.com. 1200 IN MX 10 mail2.example.com. mail1.example.com. 1200 IN A 172.16.10.1 mail2.example.com. 1200 IN A 172.16.10.2 一位同事建议进行以下设置: example.com. 1200 IN MX 10 mail.example.com. mail.example.com. 1200 IN A 172.16.10.1 mail.example.com. 1200 IN A 172.16.10.2 mail1.example.com. 1200 IN A 172.16.10.1 mail2.example.com. 1200 IN A 172.16.10.2 …

2
如何配置iptables,以便将不需要的端口不报告为已过滤
我想阻止其他人看到我的端口在nmap标准扫描中过滤(无特权)。假设我打开了以下端口:22、3306、995和配置如下的防火墙: -A INPUT -p tcp -m tcp --dport 22 -j DROP -A INPUT -p tcp -m tcp --dport 3306 -j DROP -A INPUT -p tcp -m tcp --dport 995 -j DROP 这是nmap扫描的结果: [+] Nmap scan report for X.X.X.X Host is up (0.040s latency). Not shown: 90 closed ports PORT STATE …

2
为什么tmux绑定外部可访问端口?
我正在对在Ubuntu 14.04机器上的外部接口上侦听的服务进行快速审核,并且tmux绑定了TCP *:50994和*:59147,如所报道netstat -l。 我可以从网络上的另一台计算机连接到该端口(除非有防火墙设置),但是找不到任何有关为什么它绑定外部端口的文档。这样做的目的是什么,有什么办法可以阻止它?
9 tmux 

1
Ansible-通过堡垒进入带有MFA的堡垒
在当前环境中,我只能通过启用了MFA的堡垒主机访问所有Linux服务器。 我设法使Ansible通过堡垒成功地与服务器通信,唯一的问题是它为每个主机建立了到堡垒的新连接,这意味着我必须输入与服务器数量一样多的MFA密钥。艰难时期。:( 我已经尝试在ssh配置中弄乱这样的东西,以尝试使多路复用工作: Host bastion ControlMaster auto ControlPath ~/.ssh/ansible-%r@%h:%p ControlPersist 5m 不幸的是它似乎没有做到。任何人都获得了一些提示,说明如何阻止Ansible通过我的堡垒主机为它碰到的每个主机重新建立其连接? 谢谢!

1
我如何知道是否应该在运行较旧应用程序的VM上禁用虚拟NUMA?
从VMware的文档中: 虚拟NUMA拓扑可用于硬件版本8的虚拟机,并且当虚拟CPU的数量大于八个时,默认情况下已启用。您还可以使用高级配置选项来手动影响虚拟NUMA拓扑。 假设我有一个已分配8个CPU的VM,即它正在运行的Virtual NUMA。如果我在服务器上运行了一个旧的,不支持NUMA的应用程序,它会不会运行得很差,或者至少不会像在非V-NUMA模式下那样运行不佳? 我假设这样启用了V-NUMA,因为如果应用程序供应商建议使用8个或更多内核,则该软件很可能会识别NUMA。还是有许多支持多核但不支持NUMA的应用程序? 我如何确定由这个可能的问题引起的瓶颈? 编辑:是否有想到vCenter中有一个度量标准来监视远程NUMA调用?

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.