服务器管理员

系统和网络管理员的问答

2
如何在Ubuntu 14.04 LTS中使用realmd加入Active Directory域?
我想用来realmd从Ubuntu 14.04 LTS加入Active Directory域。 要做到这一点我刚安装realmd和一些依赖使用此命令:aptitude install realmd sssd sssd-tools samba-common krb5-user。 安装后,我尝试使用命令realm --verbose join ad.example.com -U Administrator输入管理员密码的域来加入我的域,但是它们崩溃并显示以下输出: * Resolving: _ldap._tcp.ad.example.com * Performing LDAP DSE lookup on: 10.7.0.2 * Successfully discovered: ad.example.com Password for Administrator: * Unconditionally checking packages * Resolving required packages * Installing necessary packages: samba-common-bin * LANG=C LOGNAME=root …

1
有没有办法让垃圾邮件刺客在邮件正文的顶行上得分更高?
很多垃圾邮件正在通过我运行的邮件服务器上的过滤器,这是一个相对简单的技巧,即从顶部几行(非常明显的)减肥或其他欺诈文本开始,然后是编程文档中的大量文本-或者最糟糕的是,从Stack Exchange抓取的文本。充其量,Spamassassin将此视为BAYES_50,并且碰巧其余消息的构造足够仔细,以至于不会触发其他触发器。(例如,标头是最小且正确的。)通常,所包含的摘录与我的合法利益非常紧密地结合在一起,从而使邮件的整体得分为BAYES_00,这是因为非常垃圾的令牌只是被多汁的sysadmin问题解决块所淹没。 顶部很明显是垃圾邮件(实际上,它往往与以前接收和训练为垃圾邮件的消息非常相似),令我感到惊讶的是它正在通过-但显然是这样。似乎是一个单独的过程,对消息的前25行(或大约25行)进行了评分,并对其进行了权衡以解决问题。有没有办法做到这一点? 一些人建议编写自定义正则表达式。我不想涉足这一领域,因为这是一场持续不断的失败之战。这是人们在贝叶斯垃圾邮件分类被广泛使用之前所做的事情,而且通常很糟糕。没有人能跟上。它不仅比按每个垃圾邮件的Delete键有效,而且我的工作也很多。 贝叶斯垃圾邮件过滤工作。如果我将“ 折叠上方 ”部分分开,然后分析该部分,并去除诱饵/谷壳,则它甚至可以处理此垃圾邮件。问题是:我怎样才能让Spamassassin做到这一点?

3
DNS服务器已使用任播。添加更多IP会增强可伸缩性吗?
RFC 1034要求我们为DNS服务器分配至少两个IP地址。但是,如果我们使用任播寻址,则已经可以通过单个IP地址实现冗余。BGP任意播似乎可以很好地扩展到数百甚至数千个服务器。 如果是这样,为什么我们仍需要DNS服务器使用多个IP地址?如果我们已经进行了任播,它是否真的增强了冗余(有助于提高可用性),或者这只是神话? 如果仅使用一个IP地址,我们将面临哪些问题和错误? 这样,我的意思是完全省略辅助DNS地址,或者1.2.3.4在某些设置需要至少两个时使用伪IP(例如)作为第二个地址。

1
为什么NT AUTHORITY \ SYSTEM可以创建SQL Server数据库备份?
我有一个计划的任务(在Windows Task Scheduler中),该任务使用SMO(Windows身份验证)连接到SQL Server并创建数据库备份。到目前为止,该任务在Administrator帐户下运行,我想将其更改为使用SYSTEM帐户。 我更改了计划的任务,令我大吃一惊的是,它开箱即用。 我想了解为什么会这样。系统是Windows Server 2012 R2,数据库是SQL Server 2012(SP1)Express Edition。这是标准安装,添加了一个SQL Auth用户。 在SSMS中,这些是登录名及其相关的服务器角色: MS_PolicyEventProcessingLogin ## (已禁用) MS_PolicyTsqlExecutionLogin ## (已禁用) MyServer \ Administrator(公用,系统管理员) MySqlAuthUser(公共) BUILTIN \ Users(公共) NT AUTHORITY \ SYSTEM(公共) NT SERVICE \ MSSQLSERVER(公用,系统管理员) NT SERVICE \ SQLWriter(公用,系统管理员) NT SERVICE \ Winmgmt(公共,系统管理员) sa(public,sysadmin) 数据库本身具有以下用户及其角色: MySqlAuthUser(登录MySqlAuthUser)(db_owner) dbo(登录sa)(db_owner) 客人(已禁用) INFORMATION_SCHEMA (已禁用) …

1
调试服务器的慢速传输速率
我试图解释这一点很简单,但要尽可能记录在案。这不是该服务器或当前ISP独有的。多年来,在使用不同的ISP以及服务器使用不同的提供商(美国的GoDaddy,加拿大的iWeb和GloboTech)的过程中,我一直看到相同的问题。唯一常见的是Windows Server OS(2003和2008 r2)。但是,现在让我们看看当前的服务器和当前的ISP。 问题: 我的本地工作站和远程专用服务器之间的传输速率非常慢。我的服务器在100 Mbps端口上,本地工作站在50 Mbps通过光纤的对称连接上。 症状: 当在speedtest.net上针对美国和墨西哥的不同服务器和位置进行测试时,服务器和工作站均获得出色的结果(非常接近其连接速度)。如果我从Dropbox(例如Dropbox)将大文件下载到服务器或工作站,则一次连接的传输速率分别为10 MBps和5 MBps,根据100 Mbps和50 Mbps的每种连接速度,这是正确的分别。 但是,如果我将文件从服务器(通过HTTP或FTP)传输到我的工作站,我什至无法达到应达到的50 Mbps速度(5 MBps传输速率),但是却获得了相当于3 Mbps的速度(300 KBps传输速率)。 我试图理解为什么我得到这么慢的传输速率。我不确定如何调试它。每当我向托管服务提供商提出问题单时,他们都会要求我提供tracert输出,最后将其归咎于中间的某个服务器。但这似乎是不正确的,如果我们首先考虑我说的话:在将服务器与GoDaddy,iWeb和GloboTech结合使用时,以及作为不同的ISP时,我已经看到了这种确切的速度/问题。不同类型的Internet服务。它看起来确实像服务器区域中某个固定的设置。 我做过的测试: 速查 这些是来自speedtest.net的速度测试,这些测试是在我的专用服务器中针对不同的远程服务器执行的,这些远程服务器包括我在墨西哥城的ISP数据中心中的服务器: 加拿大:下载速度为94.64 Mbps,上传速度为94.87 http://www.speedtest.net/my-result/3470801975 加利福尼亚州圣何塞:下载93.58 Mbps,上传95.48 Mbps http://www.speedtest.net/my-result/3470805341 墨西哥城(位于我自己的ISP的datacanter中的服务器):下载速度为92.99 Mbps,上传速度为95.39 Mbps http://www.speedtest.net/my-result/3470810269 如果我在本地工作站的同一台服务器上运行这些测试,则速度也接近50 Mbps。 追踪器 这是从我的工作站执行到我的专用服务器的最近tracert输出: 1 <1 ms <1 ms <1 ms 192.168.7.254 2 2 ms 1 …

1
SSH闲置一段时间后冻结
从Ubuntu Desktop x64 14.04的ssh客户端连接到Microsoft Azure上的Ubuntu Server 14.04 x64 SSH服务器。 不幸的是,当它连接并闲置一段时间后;连接冻结,但不会断开连接。 我尝试在服务器的服务器中设置这些变量/etc/ssh/sshd_config: ClientAliveInterval 30 TCPKeepAlive yes ClientAliveCountMax 99999
9 ssh  azure 

1
Kerberos:分隔AS和TGS
在Kerberos中,身份验证服务器(AS)和票证授予服务器(TGS)通常在同一服务器上实现。该机器称为密钥分发中心(KDC)。 当然,在同一台物理计算机上实现这些服务是很有意义的,因为在中小型网络中,将这两个服务分开是过大的。另外,我有一个相对可靠的消息来源,它说(翻译): TGS和AS必须访问相同的数据库=>在不同的机器上实现TGS和AS没有太大意义 但是我看不到两者之间必须共享哪个数据库。 这是我的想法,我如何将AS和TGS分开,没有共享数据库: 由于AS和TGS分开,因此它们具有不同的主密钥 AS具有一个数据库,其中包含所有用户及其各自的主密钥(在用户登录时使用,用于加密会话密钥),以及TGS的主密钥(用于加密请求的TGT)。 TGS有一个数据库,该数据库可以确定允许哪个用户使用哪个服务(ACL,吊销列表等),以及一个包含所有服务及其各自主密钥(用于加密票证)的数据库。 用户想要使用服务时(简体): 在AS进行身份验证 获取使用TGS主密钥加密的票证授予票证(TGT),以及使用用户的主密钥加密的会话密钥。 与TGT联系TGS 获取使用服务的主密钥加密的票证 凭票联系服务 我是否缺少某些东西,或者将AS和TGS分开真的没有问题吗?
9 kerberos 


4
我需要为OpenSSH替换密钥以响应Heartbleed吗?
我已经用补丁更新了我的服务器。 我是否需要重新生成有关OpenSSH的私钥?我知道我必须重新生成任何SSL证书。 编辑:我的措词不够准确。我知道该漏洞存在于openssl中,但我想知道这对openssh有何影响,以及是否需要重新生成openssh主机密钥。
9 ssh  heartbleed 


5
如何还原默认的bashrc?
我不小心覆盖了.bashrc。我做了以下 echo 'export EDITOR=/usr/bin/nano' >> /etc/bashrc Bur I不小心输入>而不是>>。我想这是个坏主意。 我仍然可以使用此技巧登录(Ctrl+C在.bashrc完全执行之前命中)。但是,如何将其还原为默认值.bashrc? 我正在运行CentOS 6.5 x86_64。如果默认的bashrc文件在某个发行版中某个位置,我找不到它。
9 bash  bashrc 

1
Nginx缓存在多个服务器之间共享
我们有8个使用Nginx的REST-ish API服务器,使用FastCGI和PHP-FPM来处理请求。我们目前正在使用Nginx的FastCGI缓存(如的指令fastcgi_cache_path)。这意味着将缓存API响应,但是每个服务器都有一个单独的缓存。 是否有一种在所有八台服务器之间共享缓存存储的好方法? 我们已经考虑过将Redis用作共享存储,但是可用的模块似乎需要更改应用程序。在某些情况下,我们可能希望将响应缓存在我们控制范围之外(通过HTTP到外部API)。理想情况下,可以使用替代品来替代FastCGI和HTTP响应的Nginx内置缓存。
9 nginx  cache 

2
使用复杂参数形式将自由格式命令传递给Ansible
我正在使用以编程方式生成的Ansible剧本。通常,因为剧本只是YAML,所以这很简单。但是,当使用“简单” key=value形式时,剧本不是纯粹的YAML,它们包含嵌入了shlex-parsable形式的内容。 为了避免这种形式的歧义(key=value将命令的参数与ansible的参数配对?),并且只有一种格式可以解析和生成,我无条件地使用ansible中的示例演示的复杂args机制-examples存储库。 这使用以下语法: action: module-name args: key1: value1 key2: value2 ...很好。但是,当尝试将这种形式用于shell或command模块时(其文档将实际命令描述为在名为的参数中传递free_form),因此效果不佳: action: shell args: free_form: echo hello_world >/tmp/something creates: /tmp/something 调用时,它将运行以下内容: /bin/sh -c " free_form='echo hello_world >/tmp/something' " ...这不是我要完成的任务。 使用Ansible模块通过纯YAML语法接受“自由格式”命令的正确方法是什么?
9 ansible 

3
Apache-仅在特定域上监听,而不是IP
如何配置apache,使其拒绝直接连接到IP地址(http://xxx.xxx.xxx.xxx)而不是虚拟主机名http://example.com的连接? 我的VirtualHost配置: ServerName example.com <VirtualHost *:80> ServerName example.com DocumentRoot /var/www/ <Directory /var/www/> AllowOverride All Order allow,deny allow from all </Directory> </VirtualHost>

1
将sysctl tcp_retries1设置为3时,TCP数据包被重传7次-为什么?
Ubuntu 12.04 我试图更好地理解,当目标未收到确认时,TCP将尝试重传数据包多少次。阅读了tcp手册页后,似乎很明显这是由sysctl tcp_retries1控制的: tcp_retries1 (integer; default: 3) The number of times TCP will attempt to retransmit a packet on an established connection normally, without the extra effort of getting the network layers involved. Once we exceed this number of retransmits, we first have the network layer update the route …

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.