服务器管理员

系统和网络管理员的问答


6
第一次打开SSH服务器到Internet时,要检查什么
我已经运行了很长时间的一些服务器,但是我总是只租用它们,因此我对保护实际服务器(相对于我在其上运行的应用程序)没有太多经验。 现在,我想将我的小型家用SSH服务器打开到互联网。 我将是唯一使用它的人,我的密码已经足够复杂,我已将默认SSH端口更改为4000左右,唯一可访问的端口是通过路由器/防火墙上的端口转发的此SSH端口,并且已更新每天晚上自动运行(它运行Arch Linux,一个滚动发布发行版)。 为了确保其安全,我还应该采取什么其他措施? 谢谢!
9 security  ssh  linux 

2
Windows上的kerberized ssh客户端有什么选择吗?
是否有任何良好(可靠/免费)的ssh客户端可轻松在Windows环境中与经过Active Directory身份验证的帐户配合使用?理想情况下,不需要Windows的Kerberos程序包吗? 我知道有多种修改后的腻子版本支持GSSAPI身份验证,如果您已通过Kerberos在本地系统上进行了身份验证,则反过来又允许通过Kerberos对远程系统进行身份验证(即您已使用Active Directory帐户登录到Windows系统,您通过SSH访问的远程服务器上存在相同的AD帐户) 是否还有其他使用本地Windows AD生成的Kerberos凭据支持kerberos / GSSAPI身份验证的ssh客户端? 我找到了该页面,其中包含GSSAPI支持的Windows客户端列表,但我从未使用过它们。 该页面似乎还暗示secureCRT也支持kerberos,但是我再也没有在kerberized环境中使用它。 有良好的ssh客户经验吗?好又免费? 我对腻子的各种修改版本的经验是,它在访问使用Kerberized的服务器时效果很好,但是如果您告诉它尝试GSSAPI然后访问未使用Kerberized的服务器,则在尝试进行密码身份验证之前它将挂起近一分钟。它还依赖于Windows Identity Manager的MIT Kerberos,对我而言这并不是一个大问题,但是当我尝试向其他人解释它的工作原理时,当我描述所有运动部件时,他们的眼睛开始发呆... 谢谢!
9 ssh  kerberos  putty 

2
在CentOS 5.X上安装libxml2 2.7.X
CentOS随附libxml2-2.6.26。我必须至少安装2.7.X版本。 我从XMLSOFT(http://xmlsoft.org/sources/)下载了libxml2,libxml2-devel和libxml2-python(2.7.8)的RPM 。 我正在尝试以这种方式安装它: # yum localinstall libxml2-2.7.8-1.x86_64.rpm libxml2-devel-2.7.8-1.x86_64.rpm libxml2-python-2.7.8-1.x86_64.rpm 我得到: Examining libxml2-devel-2.7.8-1.x86_64.rpm: libxml2-devel-2.7.8-1.x86_64 Marking libxml2-devel-2.7.8-1.x86_64.rpm as an update to libxml2-devel-2.6.26-2.1.2.8.el5_5.1.x86_64 Examining libxml2-python-2.7.8-1.x86_64.rpm: libxml2-python-2.7.8-1.x86_64 Marking libxml2-python-2.7.8-1.x86_64.rpm as an update to libxml2-python-2.6.26-2.1.2.8.el5_5.1.x86_64 Resolving Dependencies --> Running transaction check ---> Package libxml2.x86_64 0:2.7.8-1 set to be updated --> Processing Dependency: libc.so.6(GLIBC_2.7)(64bit) for …
9 centos  yum  glibc 

2
更改VHD的UUID
如何更改VHD文件的UUID? 我的问题是VirtualBox如果已经添加了VHD文件,则不会接受该文件。但是我在工作/家庭之间移动VHD磁盘并“随机” 克隆(并将其保留为VHD,而不是VDI)。 导出/导入功能对我不起作用,因为1)它将文件更改为VDI,2)花费的时间太长了,不能等待它每天早上/下午在我切换位置时导出+导入60GB磁盘。 将其保持为VHD非常重要,这样它才能与HyperV兼容。
9 virtualbox  vhd  uuid 

2
相当于Linux'runas'
我的公司有多个域,我使用一组凭据登录到本地计算机,但是通常在访问某些网络资源时,我需要使用另一组凭据。在Windows中,我可以使用RunAs,在其中我可以选择以另一组凭据运行整个过程,也可以告诉它仅通过网络模拟其他用户(runas / netonly)。 Linux中有类似的东西吗?
9 linux  security 

1
简单的组播设计
为了支持桌面映像要求,我需要更正现有网络上的多播设计,但是对这一主题并不精通。下图给出了拓扑的基本示例。Juniper EX8200是采用简单轮毂和辐条设计的轮毂。它具有直接连接到其他每个站点的1Gb L3接口。这些接口上启用了OSPF,以与其他站点的Cisco设备交换路由。集线器和每个站点将有一个或多个VLANS中继到壁橱交换机。到目前为止,我的理解是,在每个站点的每个VLAN接口上,我都应该同时启用IGMP和IGMP-Snooping。在WAN连接上,我应该在Juniper端启用PIM密集模式,并在Cisco端启用稀疏密集模式。对于Juniper的直接连接VLAN,我 我不确定使用哪种模式,但是由于它是最大的环境,拥有最多的客户端,因此我希望对所有客户端都使用密集模式。所以这是我的问题: 1)我是否需要在这里的任何地方分配地址?2)此设计是否存在重大缺陷?
9 ios  multicast  junos 

2
Bash脚本错误:./ test:第5行:UID:只读变量
我有一个脚本可以在我的开发服务器上正常运行,但是当我尝试在生产环境中运行该脚本时不起作用。 我收到以下错误,我无法弄清楚: ./test.sh:第5行:UID:只读变量 有什么建议么? #!/bin/sh while read inputline do UID="$(echo $inputline | cut -d '"' -f4)" PASSWORD="$(echo $inputline | cut -d '"' -f8)" FIRST="$(echo $inputline | cut -d '"' -f6 | cut -d ' ' -f1)" LAST="$(echo $inputline | cut -d '"' -f6 | cut -d ' ' -f2)" zmprov …
9 bash  scripting 

3
限制上传文件的大小,如果超过限制,将用户重定向到错误页面
是否可以将用户重定向到文件file too big页面 POST请求大小超过指定限制时? 我知道max-request-size选项,但是它只提供不能重载的静态页面。 我正在考虑创建一个重写规则 来自请求正文的内容大小作为输入,并重定向到错误页面 更新 现在我们使用nginx作为前端。有什么新建议吗?

2
是否有一种标准方法可以从客户机OS内对Windows VM性能进行基准测试?
我们看到我们的软件在一个正在Windows 2008虚拟机中运行的客户中表现异常。主机是VMWare ESX Server。 我看到的最大问题是我们的进程丢弃套接字连接或套接字连接超时。我们的某些进程通过TCP套接字相互通信。在某些情况下,我们建立与远程系统的套接字连接(例如WMI,JDBC)。 我被认为是VM缺乏资源。我们无权访问ESX管理/性能仪表板。我还了解到,主机VM内perfmon或任务管理器提供的任何数字都不是主机OS运行状况的真实指示。 我可以编写一个程序,执行一堆浮点数学运算并打印出所用的时间。然后将该时间与在不同VM或实际Windows机器上获得的时间进行比较。 这种方法足以让我们确定根本原因是否确实是VM性能。但是,如果有一种标准的方法或工具可以使客户信服,那就容易得多。 有一个吗?


5
NTP伪造网络源层
是否可以配置ntpd为模糊网络源的层级别? 乍一看,我认为该fudge指令可以完成此操作,但是浏览ntp.conf(5)手册页后,我发现该指令仅适用于参考时钟。 一些细节: 我有一个本地服务器ntpd作为LAN上客户端的主要时间源运行。该服务器指向ntp.org池,通常保持第3级。 除了我的主服务器外,我还有一个第三方网络设备,其主要工作是通过无线方式同步壁钟。射频传输。该设备的规范说它是“符合RFC2030的时间服务器”,但否则它几乎是一个黑匣子。我已将设备配置为使用我的主服务器,因为它是唯一的时间来源: 黑匣子配置http://www.freeimagehosting.net/uploads/21bafb12bd.png 当我ntpd在个人计算机上配置为同时使用主NTP服务器和无线发送器作为时间源时,我的问题浮出水面。查询本地ntpd时,我注意到“黑匣子”(10.xxZ)是首选的时间源: $ ntpq -pn remote refid st t when poll reach delay offset jitter ============================================================================== x10.x.x.X 69.164.222.108 3 u 48 64 177 0.501 370.029 1.530 *10.x.x.Z 10.x.x.Z 2 u 50 64 377 1.354 -23.681 14.179 由于服务器10.x.x.Z的唯一时间源是服务器10.x.x.X(即第3层),因此它应该是第4层。我相信制造商已经对其层级别进行了硬编码。 尽管层级较高,有什么方法可以使我的计算机支持“好”(10.xxX)服务器?我也在prefer本地ntp.conf文件中尝试了该指令,但无济于事,小黑盒子总是赢了:/ 值得的是,我的本地计算机正在运行Mac OS X 10.6。 $ ntpq -c …
9 ntp  ntpd 

1
Rsyslog.conf禁用mail.info和/或禁用后缀报告
我有类似的日志条目: Apr 8 10:25:31 monitor postfix/smtpd[3131]: connect from localhost[127.0.0.1] Apr 8 10:25:31 monitor postfix/smtpd[3131]: lost connection after CONNECT from localhost[127.0.0.1] Apr 8 10:25:31 monitor postfix/smtpd[3131]: disconnect from localhost[127.0.0.1] 在所有本地/远程节点(Debian Squeeze,Rsyslog 4.6.4,Postfix 2.7.1都来自回购协议)的中央rsyslogd日志监视框中每分钟左右,我尝试/etc/rsyslog.conf通过注释掉以下行来禁用信息消息: #mail.info -/var/log/mail.info 并添加一行 *.*;auth,authpriv.none,cron.none,mail.none -/var/log/syslog 我以为会禁用从Postfix到的所有邮件记录/var/log/syslog,但这没有帮助。我搜索了其他mail.info mail.debug条目,但没有,只有一个条目,例如: mail.* -/var/log/mail.log 我也已经评论过,但是后来我认为那不应该导致登录/var/log/syslog,不是吗?

6
大规模Linux系统部署的最佳实践是什么?
如果您尝试同时通过网络安装来安装500 Linux系统,则瓶颈将是NFS / HTTP / FTP或任何包含您需要安装的文件的服务器。 IMO,这只能通过添加更多的安装服务器然后对其进行轮转来解决。 有没有更好的解决方案来解决这个问题?类似于“ P2P Linux安装”? 更新:我需要更具体地描述我的情况。目前,我正在使用kickstart + NFS部署RHEL。当我尝试同时部署500个RHEL时,NFS服务器将拥有巨大的流量,并使每个安装过程变慢。设置更多的NFS服务器是一种解决方案,但我认为这不是一个好的解决方案。

3
smtp远程主机响应“ 550发件人验证失败”
我正在照顾的服务器将qmail用于MTA。我可以向几乎每个域发送和接收消息,但其中一个或两个域会出现以下错误或非常类似的错误: 550-Verification failed for <jonathan@aprimatic.es> 550-No Such User Here 550 Sender verify failed 据本文了解,远程主机尝试向主机发送电子邮件,以查看邮箱是否确实存在。 我在笔记本电脑上使用telnet尝试了相同的命令,但得到了250 ok答案,导致认为该用户确实存在。 为什么远程主机没有得到与我相同的响应? 如何检查来自远程主机的流量是否确实可以路由到发送主机? 还有其他建议吗? 谢谢
9 smtp  email 

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.