服务器管理员

系统和网络管理员的问答

3
24磁盘阵列的最佳做法
我们刚刚将旧的光纤SAN存储迁移到了具有24个SAS 600GB磁盘的IBM v3700 storwize。 此存储直接连接到两个IBM ESXi 5.5服务器,每个服务器具有两个6Gbps多路径SAS控制器。 到目前为止,我已经将已使用的存储配置为多个RAID5组。每个组将用于不同的服务器/用途。RAID组主要是OracleDB,Oracle存档,SQL Server和其余(文件服务器,邮件等)。最关键的应用程序是Oracle和SQL Server。 我首先关心的是安全性,然后是我们应用程序的性能。因此,我决定使用RAID6 +备用磁盘。 现在,我主要担心的是,由于我们使用的是ESXi,我应该将整个存储配置为一个RAID,以节省空间,并为每台服务器从ESXi创建数据存储卷,或者这不是一个好习惯,最好创建单独的RAID。硬件RAID组?

1
当PC处于睡眠/待机状态时,是否会发生Windows /自动更新?
对在某些Win7笔记本电脑上进行此操作最感兴趣的是,很多人似乎都认为不可能。但是,我找不到任何详细介绍这两种方法的权威性Microsoft文档: 此旧文档(Server 2003)表示不支持 这篇Technet文章的详细信息来自2008年5月(关于Vista的说法):“ 请注意,当系统处于睡眠模式时,它仍然可以在指定的时间唤醒,以下载和安装更新 ” kb2799178详细说明,某些Win8 PC(主要是台式机)确实通过控制面板->操作中心中的设置(以及计划任务中的“定期维护”任务)支持此功能。 背景:我的购物车中有20台Win7笔记本电脑(Dell Latitude E5550),我希望在下班时间进行更新,以免用户在工作时间受到打扰。我们有一个GPO,说要自动安装它们,我相信这可能会使它们重新启动

1
Windows Server 2012 –是否完全支持区分大小写的文件名和目录名?
我想知道Windows 2012是否完全支持区分大小写的文件名和目录。换句话说,我想以不同的情况保存文件和目录,例如: myFile.txt myfile.txt MYFILE.TXT 我找到了适用于Windows 2008的以下链接: 配置文件名和文件夹名的区分大小写 如果以上步骤成功执行: 我将能够照常使用Windows资源管理器和DOS提示符来复制/移动/删除文件,还是需要其他界面? 我是否可以通过FTP登录并处理大小写不同的文件和文件夹,就好像它们实际上是不同的文件和目录一样? 我已经阅读了许多有关Windows 2003,Windows 7等的“旧”帖子,在应用上述设置后,人们在使用Windows资源管理器和命令提示符时遇到了问题。 我还读到人们对Win32应用程序存在一些问题,这些问题不能正确处理文件(名称相同但大小写不同)。

2
需要说明为何将特定GPO应用于所有域计算机
我对此有些困惑,所以我希望有人能启发我,因为我认为自己是一位非常有知识的GPO人士。 我有一个登录横幅GPO,可以更改其中的Interactive Logon:设置Computer Configuration - Policies - Windows Settings - Security Settings - Local Policies / Security Options - Interactive Logon以显示登录横幅。这是该GPO唯一要做的。 现在,从Technet和其他在线人员那里我的理解以及我过去的经验是,您可以在应用于/链接到域级别的GPO中进行配置。 但是,在我目前的公司中,“ LogonMessage GPO”仅应用于/链接到域控制器OU,并且确定该GPO确实适用于组织中的所有计算机。 我在工作站上运行了一个rsop.msc,例如,即使我的工作站显然不在域控制器OU中,它也将其显示为该设置的源GPO。 那有什么呢?为什么将登录标语GPO应用于“域控制器OU”,为什么将其应用于域中的所有计算机?

2
dnsmasq缓存dns多长时间?
我抬头看了手册页,找不到dnsmasq缓存dns多久了。缓存和过期的规则是什么? 我遇到一个问题,即发送到外部服务的请求有时需要5到10秒才能进行名称查找。我可以将外部服务ip保存到/ etc / hosts,但担心ip更改。安装Dnsmasq可以改善名称查找,但缓慢的名称查找仍然会以较少的频率发生。 一种解决方案是在cron作业中设置一个简单的ping命令,但是我需要先找出到期时间。 谢谢。 更新 添加了挖掘输出 ; <<>> DiG 9.8.1-P1 <<>> api.mch.weixin.qq.com ;; global options: +cmd ;; Got answer: ;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 45012 ;; flags: qr aa rd ra; QUERY: 1, ANSWER: 1, AUTHORITY: 0, ADDITIONAL: 0 ;; QUESTION SECTION: ;api.mch.weixin.qq.com. IN A …
9 dnsmasq 

2
即使服务器仍处于活动状态,nginx proxy_pass最终也会返回GATEWAY_TIMEOUT
我已经设置了一个nginx代理传递,当nginx最初加载时它可以正常工作,但是最终(也许是一天后?还是不太确定),作为代理传递的位置只会返回504 GATEWAY_TIMEOUT响应。奇怪的是,我已经设置了多个proxy_pass位置,出现下降和保持上升是随机的。 这是nginx配置文件: server { listen 80; server_name example.com; access_log /var/log/nginx/access.log; error_log /var/log/nginx/error.log; root /srv/www/frontend/current/; location / { try_files $uri $uri/ /index.html; } # Block all svn access if ($request_uri ~* ^.*\.svn.*$) { return 404; } # Block all git access if ($request_uri ~* ^.*\.git.*$) { return 404; } location …

3
是否可以使用多个负载平衡器将流量重定向到我的应用程序服务器?
我是负载平衡的新手,我想知道是否可以使用多个负载平衡器将流量重定向到我的应用程序服务器。我真的不明白该怎么做。域名不应该与某个服务器的IP地址(在这种情况下,是一个负载均衡器的IP)一对一匹配吗?如果每个负载平衡服务器具有不同的IP,两个负载平衡器(或10个负载平衡器或50或100)如何接收请求?

1
Mesos部署的最佳基础
我们目前正在设计新的Apache Mesos云设置的体系结构。目的是通过将不同的堆栈移动到同一体系结构来统一我们的系统。主要工作量是使用Apache Spark和我们的公司基础结构(包括Web服务器,邮件服务器等)进行大数据分析。 这个想法是在Docker容器中运行我们的Web服务,该容器在Mesos的可用调度程序之一(Marathon / Chronos,Aurora或Singularity)之上运行。因此,这将是第一个Mesos框架组。在它旁边,我们将具有Apache Spark框架和几个用于数据存储的数据库框架。这将是第二组Mesos框架。在并行运行所有细节进行测试之后,我们将选择细节。 但是,我们很难决定要在哪个基础上运行Mesos。理想情况下,我们希望使其尽可能靠近金属。我们还希望使用业务流程解决方案来确保Mesos&Framework守护程序始终在故障发生时运行/重新启动。我们正在考虑的选项如下: 1)在最小的OS中将Mesos和框架作为docker容器运行。在这方面,我们目前倾向于CoreOS和Fleet。 2)直接在Ubuntu / Debian服务器上运行Mesos和框架。对于此选项,我们倾向于工头和木偶。 至于问题,我们正在寻找一种解决方案,按照重要性从高到低: 配置最简单 是最容易维护和更新的 开销最少 我们以前没有使用CoreOS,但是似乎正在朝着这个方向努力。我遇到的一个大(主观)问题是,我们在Docker容器上运行Mesos,然后在Mesos上运行Docker容器。这似乎是“不洁的”,对我来说是错误的。这种考虑没有道理吗? 类似的想法涉及层之间的冗余。为了说明我的来历,我希望Mesos是仅在金属平台上运行的实际操作系统。看来,无论您使用什么基础,最终都会在多层体系结构(即CoreOS&Fleet&SystemD == Mesos&Marathon&Chronos)上获得相同的预期功能。这是不可避免的吗? 在记住我们的标准的同时,还有其他不错的选择可以在我们未能考虑的Mesos之下运行该层吗?

8
多站点托管-错过了使站点彼此安全的重要漏洞吗?
编辑#2,2015年7月23日:寻找一个新的答案,以识别在以下设置中缺少的重要安全项目,或者可以给出理由相信所有内容均已涵盖。 编辑#3,2015年7月29日:我特别在寻找可能的配置错误,例如无意中允许某些可被利用来规避安全限制或更糟的东西,但仍未解决的问题。 这是多站点/共享主机设置,我们希望使用共享的Apache实例(即在一个用户帐户下运行),但每个网站的用户都使用PHP / CGI运行,以确保没有站点可以访问另一个站点的文件,我们希望确保没有遗漏任何内容(例如,如果我们不了解符号链接攻击防护)。 这是我到目前为止的内容: 确保PHP脚本以网站的Linux用户帐户和组身份运行,并且被监禁(例如使用CageFS)或至少使用Linux文件系统权限进行了适当限制。 使用suexec以确保CGI脚本不能以Apache用户身份运行。 如果需要服务器端包含支持(例如shtml文件中的支持),请使用它Options IncludesNOEXEC来防止CGI在您不希望的时候运行(尽管使用suexec并不会引起太大的关注)。 拥有symlink攻击保护功能,这样黑客就不会欺骗Apache以纯文本形式提供另一个网站的文件,也不会泄露DB密码之类的可利用信息。 配置AllowOverride/ AllowOverrideList以仅允许黑客无法利用的任何指令。如果上述各项处理正确,我认为这不必担心。 如果MPM ITK没那么慢并且没有以root身份运行,我会选择它,但是我们特别想使用共享的Apache,但要确保它安全地完成。 我找到了http://httpd.apache.org/docs/2.4/misc/security_tips.html,但是它在该主题上并不全面。 如果有帮助,我们计划将CloudLinux与CageFS和mod_lsapi结合使用。 还有什么要确保做或知道的吗? 编辑2015年7月20日:人们已经提交了一些很好的替代解决方案,这些解决方案通常都很有价值,但是请注意,此问题仅针对共享Apache设置的安全性。特别是上面没有提到的东西可以使一个站点访问另一个站点的文件或以某种方式危害其他站点吗? 谢谢!

2
在RemoteApp 2012上委派会话管理
我们在2012 R2上构建了一个相当大的RemoteApp环境,并对其进行了全面修补。一切正常,因此现在是时候离岸并将任务委托给一线团队了。 我们希望能够让我们的第一线人员管理会议。例如,如果会话挂起(与配置文件驱动器的连接断开)。他们应该能够注销会话。 我尝试在所有服务器上设置如下权限: wmic /namespace:\\root\CIMV2\TerminalServices PATH Win32_TSPermissionsSetting WHERE (TerminalName="RDP-Tcp") CALL AddAccount "ADMIN\MyGroupWithPeopleManagingTheTS",2 但无济于事,他们无法打开服务器管理器>远程桌面服务,因为它们无法连接到RD连接代理。 如果他们打开任务管理器并尝试注销用户,则他们没有适当的权限。此选项也不是最好的选择,因为如果用户登录到该服务器,它将要求它们去查看每台服务器(跨多个服务器和多个区域自动平衡负载)。 因此,基本上:某个组的成员如何在不授予用户对计算机的管理权限的情况下注销用户? 这就是我在2008年要做的事情,但是这些工具不再可用:https : //technet.microsoft.com/zh-cn/library/cc753032.aspx

1
Postfix reject_unknown_reverse_client_hostname:将默认的unknown_client_reject_code(450)替换为550。为什么/何时不应该?
在与SPAM的日常斗争中,有好几次我一直试图严格执行来自野生Internet连接的客户端的DNS要求。 详细地说,我将在我的smtpd_client_restrictions部分中添加reject_unknown_reverse_client_hostname设置,如下所示: smtpd_client_restrictions = permit_sasl_authenticated check_client_access hash:/etc/postfix/access check_policy_service inet:127.0.0.1:4466 reject_unknown_reverse_client_hostname reject_unauth_pipelining 无论如何,我注意到在遇到这种限制时,Postfix的行为非常“柔和”,因为的默认值为unknown_client_reject_code450。因此,邀请客户端继续重试。 在调查550答复时,我在Postfix官方文档中遇到了以下声明: 我绝对不是整个RFC 5321的专家,但是作为一个足够大的人知道RFC 821的人,我真的不明白为什么以550而不是450的响应会在最高SMTP级别上影响我的Postfix实例(违反RFC规范),尤其是考虑到在出现临时错误的情况下,无论明确设置如何,Postfix都会坚持使用450。 那么,有人可以帮助我了解这种替换的问题吗? PS:与此同时,我以“放松”的限制告终: smtpd_client_restrictions = permit_sasl_authenticated check_client_access hash:/etc/postfix/access check_policy_service inet:127.0.0.1:4466 warn_if_reject reject_unknown_reverse_client_hostname reject_non_fqdn_helo_hostname reject_unauth_pipelining reject_invalid_helo_hostname
9 postfix  smtp  spam 

2
unbound / nsd返回SERVFAIL解析本地LAN DNS。单独使用nsd可以正常工作
我一直在使用unbound作为本地递归DNS服务器。刚刚添加了nsd来设置本地LAN DNS。nsd正在侦听端口53530,并且工作正常: $ dig @127.0.0.1 data2.datanet.home -p 53530 ; <<>> DiG 9.9.2-P2 <<>> @127.0.0.1 data2.datanet.home -p 53530 ; (1 server found) ;; global options: +cmd ;; Got answer: ;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 59577 ;; flags: qr aa rd; QUERY: 1, ANSWER: 1, AUTHORITY: 1, ADDITIONAL: 1 ;; …

1
smartd是否真的报告此驱动器太热了?
“ SMART用法属性:194 Temperature_Celsius从146更改为150”。这是在CentOS 6.6上。 这到底是什么意思?驱动器真的很热吗,或者这可能是软件错误?该驱动器是eSATA 2TB驱动器,摸起来感觉很酷,位于地下室的服务器为70F。 # smartctl -A /dev/sdb smartctl 5.43 2012-06-30 r3573 [x86_64-linux-2.6.32-504.16.2.el6.x86_64] (local build) Copyright (C) 2002-12 by Bruce Allen, http://smartmontools.sourceforge.net === START OF READ SMART DATA SECTION === SMART Attributes Data Structure revision number: 16 Vendor Specific SMART Attributes with Thresholds: ID# ATTRIBUTE_NAME FLAG VALUE WORST …
9 linux  smartctl 

2
从Redis 2.8.19升级到3.0.1
我目前已经安装了Redis 2.8.19,但是我希望升级到最新的稳定版本3.0.1。最初,我下载,未压缩并编译2.8.9。如果您以前像我一样进行过编译,从2.8.19升级到3.0.1的推荐方法是什么?我试图在此方面找到资源,但很快就会发现。 提前致谢。
9 redis 

2
Powershell:找不到与之匹配的参数
我是Powershell世界的新手。以下是我的第一个脚本 $sServer = "Fully.Qualified.Computer.Name" $os = Get-WmiObject -class Win32_OperatingSystem -computername $sServer $object = New-Object –TypeNamePSObject $object | Add-Member –MemberTypeNoteProperty –Name OSBuild –Value $os.BuildNumber $object | Add-Member –MemberTypeNoteProperty –Name OSVersion –Value $os.Version $object | Add-Member –MemberTypeNoteProperty –Name BIOSSerial –Value $bios.SerialNumber Write-Output $object 在PowershellISE中运行此脚本时,出现以下错误。 New-Object : A parameter cannot be found that …

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.