服务器管理员

系统和网络管理员的问答

1
如何获得虚拟的SR-IOV Infiniband接口UP?
我现在已经花了几天时间,并且设法通过最新固件使SR-IOV与Mellanox Infiniband卡一起使用。 虚拟函数在Dom0中显示为 06:00.1网络控制器:Mellanox Technologies MT27500系列[ConnectX-3虚拟功能] 06:00.2网络控制器:Mellanox Technologies MT27500系列[ConnectX-3虚拟功能] 06:00.3网络控制器:Mellanox Technologies MT27500系列[ConnectX-3虚拟功能] ] 06:00.4网络控制器:Mellanox Technologies MT27500系列[ConnectX-3虚拟功能] 然后,我将06:00.1与Dom0分开,并将其分配给xen-pciback。 我已经将其传递到Xen测试域中。 测试DomU中的lspci显示: 00:01.1网络控制器:Mellanox Technologies MT27500系列[ConnectX-3虚拟功能] 我在DomU中加载了以下模块 mlx4_ib rdma_ucm ib_umad ib_uverbs ib_ipoib mlx4驱动程序的dmesg输出显示: [ 11.956787] mlx4_core: Mellanox ConnectX core driver v1.1 (Dec, 2011) [ 11.956789] mlx4_core: Initializing 0000:00:01.1 [ 11.956859] mlx4_core 0000:00:01.1: enabling device …

2
CentOS 6.4与6.2之间有很大的区别,我应该升级/降级吗?
我们有两个单独的托管Web服务器。一个正在运行CentOS 6.2,并被用作许多站点的生产环境。第二个运行CentOS 6.4,并托管一些内部应用程序,例如Wiki,gitlab和问题跟踪器。 我还想将辅助站点用作我们开发的站点的暂存环境,以便在站点投入生产之前进行测试。理想情况下,两种环境在操作系统方面应具有相同的设置。 我的选择似乎是; 将live box升级到6.4-我们目前在该站点上有客户站点,因此这似乎有点冒险。 将辅助盒降级到6.2-我担心将当前的东西弄乱,我不想重新安装每天使用的开发工具。 忽略差异,并希望这没什么大不了的。 选项3很诱人,但由于我无法真正找到两个版本之间的区别,所以我不知道这是否明智,有人可以建议吗?

1
为什么iptables拒绝允许的数据包的第二个和后续片段?
我有两个正在尝试建立IPSec连接的主机。为此,它们必须在UDP端口500和4500上进行通信,因此我在两端的防火墙中打开了它们(如相关部分所示): -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT -A INPUT -m udp -p udp --dport 500 -j ACCEPT -A INPUT -m udp -p udp --dport 4500 -j ACCEPT #..... -A INPUT -j REJECT --reject-with icmp6-port-unreachable 但是,密钥交换永远不会成功。双方不断尝试不断地重传UDP数据包,直到最终放弃之前,再也听不到响应。 我从tcpdump一端开始,观察到UDP数据包被分段了,第二个分段进入后,ICMP端口不可达被返回。 此类交换失败的示例(为保护您而进行了消毒): 04:00:43.311572 IP6 (hlim 51, next-header Fragment (44) payload length: 1240) 2001:db8::be6b:d879 …


4
GlusterFS是保持Web服务器同步的好选择吗?
我有2个Web服务器,并且有机会在此过程中添加更多服务器。现在,我使用lsyncd + csync2使这些服务器保持同步。由于所有文件都在两台服务器上(不需要网络访问权限才能在本地打开文件),因此在性能方面明智地工作,但是在其他情况下效果不是很好。 一个示例是,如果我删除服务器1上的文件,然后立即将新文件上载到具有相同名称的服务器1。然后,该文件将同时从服务器2中删除,导致服务器1上新上载的文件被删除,因为服务器2将删除事件发送到服务器1上以完成“更新圈”。 我不禁想到,必须有一种更好的方法来保持服​​务器同步。我一直在查看GlusterFS,但不建议使用将所有文件复制到所有服务器的设置。但是,我在这些服务器上运行像Drupal这样的CMS系统。这样的CMS系统通常会打开很多文件,而我担心太多的网络流量无法容纳这些文件会降低请求的速度。 考虑用设置为将所有文件复制到所有节点的GlusterFS替换lsyncd + csync2是一个好主意,还是一个坏主意?

2
如果Ansible中不存在,则创建用户
我想确保给定用户始终存在于系统中,因此仅在不存在时才创建 我当前的任务是: - name: Create default user action: user name={{ user }} groups={{ group }} state=present 但是,如果用户已经存在,则会引发错误,那么如何避免用户帐户已经存在的错误呢?
9 ansible 

1
uWSGI返回空响应
我有一个Django网站,我正在尝试通过uWSGI服务器。我已经像这样启动了服务器: uwsgi --emperor . Ctrl+Z bg 1 (有两个.ini文件指向站点的测试版本和生产版本,分别在9001和9002上运行) 然后,我尝试获取我的网站: curl http://localhost:9002 当我这样做时,我收到一条消息,说该容器是忠诚的,但没有实际反应。然后,uwsgi.log包含以下内容: [pid: 5071|app: 0|req: 2/2] 127.0.0.1 () {26 vars in 357 bytes} [Tue Jul 23 13:20:21 2013] GET / => generated 0 bytes in 1 msecs (HTTP/1.1 302) 2 headers in 96 bytes (1 switches on core 1) 没有错误记录。 …
9 django  uwsgi 

1
CPU%大于100 ps -aux
我们使用ps -aux来查找tomcat进程何时需要较高的CPU使用率,如果这样做,我们将向Group发送警报。但是有时%CPU显示超过100,但是我们的应用程序运行正常。这是不好的信号还是我们的理解是否正确,从而改善了进程的CPU使用率 这是输出当我执行命令时, USER PID %CPU %MEM VSZ RSS TTY STAT START TIME COMMAND root 16228 106 24.0 2399428 1840576 ? Sl 07:11 171:35 /usr/bin/java -Djava.util.logging.config.file=/opt/tomcat-rc-core-v1-inst01/conf/logging.properties -Dj
9 linux  cpu-usage  ps 

3
为什么iptables不阻止IP地址?
我已经配置了fail2ban来监视某种形式的恶意流量,并禁止关联的IP地址。 一切似乎都运行良好-正则表达式正确匹配了模式,问题IP地址已添加到iptables中。 但是,当我检查Apache日志时,仍然从被禁止的IP地址中获得点击。好像iptables根本没有运行。 因此,让我分享一些细节,只是为了确认所有配置均正确。 首先,我将清除并重新加载iptables规则: $ sudo iptables -F $ cat /etc/iptables.firewall.rules *filter # Allow all loopback (lo0) traffic and drop all traffic to 127/8 that doesn't use lo0 -A INPUT -i lo -j ACCEPT -A INPUT -d 127.0.0.0/8 -j REJECT # Accept all established inbound connections -A INPUT -m …

5
btrfs是否还平衡碎片整理文件?
当我运行时btrfs filesystem balance,这是否会隐式地对文件进行碎片整理?我可以想象到,balance只是简单地分别重新分配每个文件范围,保留了现有的碎片。 有一个常见问题解答条目,““平衡”是做什么的?” ,目前尚不清楚: btrfs文件系统平衡是一项操作,该操作仅获取文件系统上的所有数据和元数据,然后将其重新写入磁盘上的其他位置,并通过分配器算法进行传递。它最初是为多设备文件系统设计的,目的是在设备之间更均匀地分布数据(即“平衡”它们的使用)。将新设备添加到几乎完整的文件系统时,这特别有用。 由于平衡的工作方式,它还具有一些有用的副作用: 如果有大量已分配但未使用的数据或元数据块,则余额可能会回收一些已分配的空间。这是在单设备文件系统上运行平衡的主要原因。 在复制损坏的文件系统上(例如,RAID-1 FS的磁盘已死且已删除),它将强制FS在当前活动的设备之一上重建丢失的数据副本,从而恢复文件系统的RAID-1功能。文件系统。
9 btrfs 

1
如何以非交互方式向“ dmcrypt luksFormat”提供密码?
我正在编写一个脚本,该脚本会自动设置测试环境虚拟机。该脚本应使用一定的密码自动为我格式化dmcrypt + LUKS分区。因为这是一个本地测试环境,所以我不关心密码短语的安全性,所以我只希望整个VM设置过程是自动化且非交互的。 如何非交互地向“ dmcrypt luksFormat”提供密码?我想使用密码短语,而不是密钥,因为在生产中,我们也将密码短语用于LUKS。
9 luks  dmcrypt 

2
无法在Windows Server 2012上使用ICACLS分配组权限
我无法让icacls接受我的群组添加权限。我正在通过以下命令使用高架电源外壳: icacls 'C:/foo' /grant:r 'Group Foo':f 我收到以下错误: Invalid parameter "Group Foo" 我也尝试过使用SUID,但这也失败了。我也尝试过“ Domain \ Group Foo” 我有一堆文件,试图允许一个组使用。在Windows Server 2012中添加批量许可的正确方法是什么? -编辑- E:\> icacls "E:/Contact Numbers.xlsx" /grant:r "Users":f Invalid parameter "Users"

2
服务器不支持客户端应用程序支持的所有密码套件
我在服务器的Windows事件日志中收到此错误: 从远程客户端应用程序收到了TLS 1.0连接请求,但是服务器不支持客户端应用程序支持的所有密码套件。SSL连接请求失败。 当我尝试从Windows Server 2003框连接到Windows 7框上的Web服务时。 如何将密码套件添加到另一个密码套件中? (固定客户端是理想的选择,但是如果没有服务器解决方案就可以了-我可以访问所有涉及的设备,我只是想在它们之间进行一些基本的加密以保护隐私)。 随着数小时的谷歌搜索和阅读,我尝试了: 检查服务器Windows事件查看器(发现密码套件错误) 从http://support.microsoft.com/kb/948963向test1添加了密码套件(没有帮助) 将TLS 1.0添加到服务器Windows注册表中密码套件中的协议中(不变) 安装IIS工具,希望为Schannel添加更多协议(不是) 再次为客户导出证书,但包含私钥(不变) 检查服务器和客户端上已安装的密码套件是否匹配(找不到win2k3列出它们的位置) 将TLS_RSA_WITH_AES_256_CBC_SHA(由上述修补程序安装)添加到服务器的密码套件中(不,已经存在)


2
Nginx本地回退错误页面(如果代理目标不可用)
我正在通过Nginx服务器将请求转发到本地服务。我现在尝试完成的工作是在服务不可用的情况下回退到本地错误页面。 我当前的配置是 server { listen 80; server_name ""; location / { proxy_pass http://127.0.0.1:9080; proxy_set_header Host $host; proxy_set_header X-Real-IP $remote_addr; proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for; proxy_connect_timeout 1; proxy_next_upstream error timeout http_500 http_502 http_503 http_504 http_404; proxy_intercept_errors on; } error_page 501 502 503 @maintenance; location @maintenance { root /locust/www/fallback/htdocs; index index.html index.htm; } } …
9 nginx  proxy 

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.