服务器管理员

系统和网络管理员的问答

1
启用时间戳后,对某些SYN数据包无响应
我有一个TCP服务器正在运行Ubuntu 12.04.3(内核3.8.0-31-通用)的机器(“服务器”)上侦听。它从2个不同的客户端计算机接收连接。机器A运行Ubuntu 12.04.4(3.11.0-17-generic),机器B运行Ubuntu 11.10(3.0.0-32-server)。 如果在服务器上启用了TCP时间戳(sysctl net.ipv4.tcp_timestamps = 1),则有时会“忽略”来自计算机A的SYN数据包。在服务器上使用tcpdump(处于非混杂模式),我可以看到SYN到达OK并具有正确的校验和-没有响应-没有SYN / ACK和RST。机器A在放弃前多次重传SYN。在计算机A(在本例中为wget)上运行的客户端软件会立即通过新连接重试并成功,并获得即时SYN / ACK。 机器B在同一台服务器上没有问题,并且流量看起来很正常-它也使用了与机器A相同的TCP选项(从捕获文件中可以看到)。在服务器上禁用TCP时间戳可使一切正常运行。 但是,对我来说,被忽略的SYN数据包中的时间戳似乎是有效的,因此我不确定它们为什么会引起问题,或者根本不是它们的根本原因。 我在这里放了一个匿名的pcap https://www.dropbox.com/s/onimdkbyx9lim70/server-machineA.pcap。它在服务器(10.76.0.74)上显示机器A(10.4.0.76)成功执行HTTP GET(数据包1至10),然后在1秒后尝试再次获取同一URL(数据包11至17),但取而代之忽略了其SYN。数据包18到27是另一个成功。 我怀疑这与“ 为什么服务器不发送SYN / ACK数据包来响应SYN数据包 ” 中描述的问题类似,并且禁用时间戳是一种解决方法,我想了解发生了什么。这只是一个错误吗? 没有运行本地防火墙。该服务器可处理许多TCP连接(任何时候大约32K),但具有大量的可用内存/ CPU。在pcap中显示的测试时,机器A与服务器之间没有其他TCP连接。没有迹象表明服务器应用程序的接受队列突然装满了(这可能会影响我假定的两个客户端)。由于数据包在服务器上的pcap中看起来不错,因此似乎没有中间的网络设备在破坏事物。 我最初将其发布在ubuntu论坛上,但事后看来,这可能是一个更合适的位置。希望借到一个线索。
9 tcp  timestamp  syn 

2
如何在局域网中为客户端计算机创建Yum Cache Server
像在Ubuntu中一样,我们可以选择创建“ Ubuntu更新缓存服务器”,该服务器直接从Internet下载和更新软件包,并为其他客户端ubuntu计算机提供服务以安装/更新软件包。对于基于RHEL的发行版(Centos,fedora),我们可以以相同的方式创建“更新缓存服务器”,该更新服务器从Internet抓取软件包并本地提供给局域网中的客户端计算机。也像ubuntu一样,缓存服务器可用于所有版本的centos,fedora等。

3
继承现有服务器
我刚刚从被解雇的先前服务器人员那里继承了6台Web服务器,我不是系统管理员,我更是DevOps。 谁能指出我继承现有服务器时要遵循的某种标准清单?我需要知道的是: 服务器上装有什么软件 我应采取哪些标准措施来检查它们的安全性? 与他们有什么联系,他们又有什么联系? 我还应该知道些什么? 任何建议都是值得欢迎的,我希望可以有一个标准的清单作为起点,但是我什么也找不到。 所有服务器均为Ubuntu(各种版本)
9 linux  ubuntu 

2
为什么在SPF为“硬失败”的情况下仍可以正常发送电子邮件?
我试图弄清楚为什么即使将伪造的电子邮件标记为SPF,伪造的电子邮件仍会传递给主要电子邮件提供商(gmail.com,outlook.com)hardfail。该电子邮件也将传递给Microsoft Exchange,Microsoft Exchange PermError将为相同的SPF记录抛出。 我正在使用SOME_DOMAIN.com域发送电子邮件,该域定义了损坏的SPF记录。电子邮件是通过我自己的IP地址发送的,该地址未在SOME_DOMAIN.com的SPF记录中明确列出。SOME_DOMAIN.com的SPF记录具有以下三个属性,前两个属性违反了SPF RFC-4408: 由于,需要10个以上的DNS查询来解析整个SPF记录include:。 SPF记录之一中的语法错误,python-spf引发解析错误。 SPF记录包含规则~all和-all,都表示所有地址的集合都应softfail和hardfail 发送到模拟admin@SOME_DOMAIN.com的Outlook.com地址的电子邮件将在已发送电子邮件的SMTP标头中包含以下错误。该电子邮件通常已发送到用户的收件箱: Received-SPF: PermError (: domain of SOME_DOMAIN.com used an invalid SPF mechanism) Gmail还将电子邮件发送到用户的收件箱,但会引发不同的SPF错误: spf=hardfail (google.com: domain of admin@SOME_DOMAIN.COM does not designate x.x.x.x as permitted sender) smtp.mail=admin@SOME_DOMAIN.COM 那么这是怎么回事?为什么尽管有SPF仍会发送电子邮件hardfail?SPF记录破损是否意味着其他SMTP服务器完全忽略了SPF?还是我在这里想念的东西...
9 email  exchange  smtp  spf 

2
Windows 2008 R2 gpupdate锁定我的用户帐户
去年,我建立了Windows 2008 R2服务器,从那时起,我的提升帐户每天锁定10-12次。经过大量的研究和测试,我发现服务器在每次尝试更新组策略的失败尝试时(大约每90分钟)锁定我的帐户。我在网络上找不到任何信息,表明其他人也看到了这一点,而我本人也难以置信。 每次在服务器上记录3个系统事件: 事件ID 14:存储在凭据管理器中的密码无效。这可能是由于用户从此计算机或其他计算机上更改密码引起的。要解决此错误,请在“控制面板”中打开“凭据管理器”,然后重新输入凭据contoso \ me的密码。 凭据管理器中没有条目。无论是否禁用凭据管理器服务,是否登录,是否注销并使用本地管理员帐户删除我的配置文件,都会发生这种情况。 事件ID 40960:安全系统检测到服务器cifs / ContosoDC.contoso.com的身份验证错误。身份验证协议Kerberos的失败代码为“由于请求了太多无效的登录尝试或密码更改尝试,用户帐户已被自动锁定。(0xc0000234)”。 -- 事件ID 1058: 组策略的处理失败。Windows尝试从域控制器读取文件\ contoso.com \ SysVol \ contoso.com \ Policies {78719F0C-3091-4B5C-9BC3-6498F729531E} \ gpt.ini,但未成功。解决此事件之前,可能无法应用组策略设置。此问题可能是暂时性的,可能是由以下一种或多种原因引起的:a)名称解析/与当前域控制器的网络连接。b)文件复制服务延迟(在另一个域控制器上创建的文件尚未复制到当前域控制器)。c)分布式文件系统(DFS)客户端已被禁用。 我检查了项目ac,似乎没有。 我已经通过检查用户帐户是否未锁定,在服务器上运行gpupdate,然后重新检查立即锁定的用户帐户来进行了彻底的测试。我已经使用锁定工具来揭示所有锁定均源自此特定服务器。该用户帐户没有关联的电子邮件地址,并且我已经广泛研究了常见的已知锁定问题。 对我有什么线索吗?我已经准备好关闭此生产服务器并在AD中重置其计算机对象,但我不知道它会有所帮助。

2
为什么nslookup在ping时不使用mdns?
在dnsmasq.conf中: address=/local/127.0.0.1 在resolv.conf中: # Generated by NetworkManager domain example.com search example.com nameserver 127.0.0.1 nameserver 10.66.127.17 nameserver 10.68.5.26 我可以使用nslookup: # nslookup www.local Server: 127.0.0.1 Address: 127.0.0.1#53 Name: www.local Address: 127.0.0.1 但我不能使用ping: # ping www.local ping: unknown host www.local 我使用tcpdump来捕获ping lo.local时的lo,没有数据包,而像 # tcpdump -i em1 -n | grep local tcpdump: verbose output …

2
Linux在平均启动时读取多少数据?
我想知道刚安装的原始Linux系统(例如32位CentOS 5.10)总共要读取多少数据才能到达虚拟控制台shell提示符?您知道,读取所有配置文件,加载二进制文件,内核映像等。 我正在寻找数量级估计。我知道Linux引导过程的详细信息差别很大。我们在说10Mb吗?100Mb?1Gb?
9 linux  boot  benchmark 

3
日志中的HTTP COOK请求方法是什么?
我在Apache日志中看到如下所示的条目 178.216.185.210 - - [24/Feb/2014:11:46:40 -0500] "COOK /freesearch.php?portal=0a9&... HTTP/1.0" 303 589 "-" "Mozilla/4.0 (compatible; Synapse)" 用COOK代替通常的GET或POST。 我尝试了各种搜索字词,但找不到任何可能的信息。我还搜索了用户代理字符串,发现它很可能是使用Ararat Synapse构建的脚本。从使用该用户代理字符串发出的其他请求来看,这是一个毫无用处的人。 那么这仅仅是一些组合的请求方法吗? Apache如何处理未知的请求方法?所有COOK请求的响应状态代码都记录为303。那么Apache是​​否说See Other并仅提供相同的URI?我看不到来自同一IP的其他点击,因此我假设响应只是被记录或忽略了。他们可能稍后会从另一个IP返回。 所以我的脚本永远不会运行,对吗?

1
configSource文件“ connections.config”也用于父级,这是不允许的。
题: 我面临以下情况: 在计算机“ vmsomething”上部署的ASP.NET .NET 4.0 Web应用程序。 在IIS 7.5上运行的Web应用程序驻留在vmsomething上的d:\ webs \ myapplication中。 应用程序的配置文件: connections.config <?xml version="1.0"?> <connectionStrings> <remove name="server"/> <add name="server" connectionString="Data Source=OUR_DB_Server;Initial Catalog=MY_INITIAL_CATALOG;Persist Security Info=False;User Id=OUR_DB_User;Password=OUR_TOP_SECRET_PASSWORD;MultipleActiveResultSets=False;Packet Size=4096;Application Name="MyApplication"" providerName="System.Data.SqlClient"/> </connectionStrings> web.config: <?xml version="1.0"?> <configuration> <connectionStrings configSource="connections.config"/> <system.web> <roleManager enabled="true" defaultProvider="AspNetWindowsTokenRoleProvider"/> <compilation strict="true" explicit="true"> <assemblies> <add assembly="System.DirectoryServices, Version=2.0.0.0, Culture=neutral, PublicKeyToken=B03F5F7F11D50A3A"/> …


3
为什么Powershell get-winevent会出现未经授权的错误?
我是等效的域管理员,我尝试在提升的控制台中运行(右键单击>以管理员身份运行),并且在执行时始终出现错误 get-winevent -logname application | where {$_.message -match "Faulting application"} | ` select TimeCreated,message 我将得到三行结果,然后 Get-WinEvent : Attempted to perform an unauthorized operation. At line:1 char:13 Get-WinEvent : Attempted to perform an unauthorized operation. + CategoryInfo : NotSpecified: (:) [Get-WinEvent], UnauthorizedAccessException + FullyQualifiedErrorId : Attempted to perform an unauthorized operation.,Microsoft.PowerShell.Commands.GetWinEventCommand …

1
我应该同时在25和587上监听SMTP吗?
我将haraka设置为我们的邮件服务器,对于出站电子邮件,它建议移至端口587以获得SMTPS身份验证支持。但是,我不确定是否应该 在两个端口上运行2个haraka实例, 只需听一个(587),或 都收听,但将25重定向到587。 应该遵循以下哪一项?

3
有关存档解决方案的一般建议。〜15tb并且还在增长。
我需要一个用于小型企业文件的更好的存储和存档系统。具体来说,文件是完整的视频项目。除了时间和成本限制之外,让我退缩的是我不相信我所考虑的任何解决方案。因此,我正在提出问题和我的想法。我将不胜感激。 预算: 我相信要花一切。话虽如此,我们是一家小企业。我希望我可以在<5k以及1-3k左右的范围内摆脱困境。那可能是个白日梦。就是这样告诉我。 问题: 原始视频文件的文件大小很大。到目前为止,我们已经积累了大约10 TB以上的数据,并且正在快速增长。 视频编辑需要对文件的快速读/写访问权限,因此中央或基于云的文件服务器将不够快。因此,我们可能需要针对旧项目的实现解决方案,而当前项目将不得不留在本地。 我们需要某种冗余和异地解决方案。 我们目前正在做什么: 我们使用大型,高质量的外部硬盘驱动器。 我们总是成对购买并手动复制内容。换句话说,我们从一个工作,然后将文件复制到另一个,作为备份/回退。 这些HD通过firewire800或USB3足够快,可以直接工作。 装满后,我们将其放在一旁。 当前解决方案出了什么问题: 尽管跨两个驱动器复制了数据,但是这些驱动器不是“备份”的,也不是在异地存储的。 跨许多外部HD进行组织非常困难。什么项目在什么驱动器上?等等 最终,我们将拥有大量的硬盘。 复制不是RAID。 选项: 本地服务器 购买机架安装服务器和机架安装的硬盘驱动器阵列机柜,例如Norco(SAS)(20个托架)。 所有视频文件都将存储在此服务器上。我们可以安装并支付云服务来备份这台计算机/服务器。CrashPlan在Linux上运行,并且对数据量没有限制。硬盘驱动器将是连接到服务器的物理驱动器,因此我们避开了像CrashPlan这样的公司拥有的“无NAS”规则。它不是个人计算机,因此同步可以运行24/7/365。这样可以解决异地问题。 代替使用像CrashPlan这样的在线备份服务,我们可以编写脚本将这些文件同步到Amazon Glacier帐户。 视频可以窥视当前项目的外部硬盘驱动器的策略,但在完成后必须将该项目放置在此新计算机上。换句话说,继续将外部硬盘驱动器用于当前项目,并将归档的项目存储在此服务器上。 基于云的备份服务(CrashPlan.com,BackBlaze.com,Carbonite.com) 通常,仅允许您备份物理连接到计算机的外部硬盘驱动器。(无NAS或网络驱动器)。 通常,他们希望备份的外部驱动器保持与计算机的连接,而所有数据仍保留在驱动器中。如果您几个月都没有连接外部硬盘驱动器,那么备份将如何处理?如果您通过删除旧项目来清理空间,则它们也会从联机服务中删除。 要求我们的用户将外部硬盘驱动器留在计算机上,直到所有数据都在云中为止。大型项目可能需要数周的时间。 由于Internet的传输速度,恢复项目将非常缓慢。 这些云备份帐户通常特定于一台用户/一台计算机。因此,如果一个硬盘驱动器由一个用户备份。然后,另一个用户在项目上工作,这是什么意思? 大型NAS NAS是“网络区域存储”。您要插入尽可能多的硬盘驱动器。它将突袭他们。您可以通过网络连接或USB3 / Firewire进行访问。 大多数都包含一个操作系统。因此,您无法运行其他软件,例如基于云的备份服务。您也无法进行任何自定义或运行自己的软件。你得到你买的东西。 大型NAS相当昂贵,但并不是那么大。您不会发现超过4个海湾的许多海湾。目前,大型HD为3tb。因此4bay的存储空间可能不到12tb。未来并不超级舒适。 其他想法是: 磁带备份。 只需将较旧的项目直接归档到Amazon Glacier,跳过构建本地服务器来存储它们。 感谢您的任何建议!!!杰德

2
诊断活动目录登录缓慢
我很难诊断域PC上的间歇性慢速登录。 有关存在此问题的网络的一些信息: 我的域跨越5个站点,所有站点都具有VPN连接。 DC是2003、2008和2012的混合物。域功能级别是2003。 客户端大多是Windows 7 x64。 我们使用组策略,包括使用WMI,组首选项级目标和GPP打印机部署的策略。 我们不使用漫游配置文件。 在大多数情况下,对于以前使用过该计算机的人来说,登录工作正常且快速。首次登录到新计算机总是很慢,但这是可以预期的。 问题似乎主要与笔记本电脑有关。如果将它们在家中通过非域网络连接使用,或移动到其他位置(仍位于域网络上,但位于不同的AD站点上,并且似乎无关紧要的有线或无线方式),则登录时间可能最长为3从用户输入密码到实际开始显示桌面为止的分钟数。我们的终端服务器也会间歇性地遇到登录缓慢的问题。 不幸的是,这是一个间歇性的问题,我还没有找到任何可靠的方法来重现它。我怀疑这与组策略首选项有关,但是我对此没有任何证据。我见过一篇Microsoft KB文章,指责某些类型的项目级定位导致缓慢的登录速度,但是它没有提供任何指导来确定这是否是真正的原因。 我可以使用哪些日志和工具来找出导致登录缓慢的原因? 我应该使用或避免使用哪些组策略设置来加快登录速度?

1
rpm在哪里安装自定义gpg密钥?
CentOS / RHEL 6在哪里存储自定义gpg密钥?我以为/ etc / pki / rpm-gpg,但是我安装了nginx的密钥,但是找不到它。我看到它已正确导入,但它在哪里? wget http://nginx.org/keys/nginx_signing.key rpm --import nginx_signing.key [root@web1-ftl rpm-gpg]# rpm -qi gpg-pubkey-7bd9bf62-4e4e3262 Name : gpg-pubkey Relocations: (not relocatable) Version : 7bd9bf62 Vendor: (none) Release : 4e4e3262 Build Date: Wed 05 Feb 2014 03:26:35 AM UTC Install Date: Wed 05 Feb 2014 03:26:35 AM …
9 centos6  rpm  keys 

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.