服务器管理员

系统和网络管理员的问答


2
MariaDb的管理员密码似乎无效
我刚安装MariaDb在新的Ubuntu Gnome上,然后运行mysql_secure_installation,在那里我设置了不错的管理员密码,删除了匿名用户,等等。 之后,我意识到有关管理员密码的一些奇怪行为: 如果我尝试使用命令从普通用户帐户登录,我mysql -u root -p总是会收到错误消息:ERROR 1698 (28000): Access denied for user 'root'@'localhost' 我敢肯定我输入了我之前使用mysql_secure_installation设置的正确密码... 当我使用root从root运行命令时sudo mysql -u root -p,无论我实际输入哪个密码,我都始终可以访问数据库... 这是正常现象吗,我做错了什么吗?还是以某种方式搞砸了安装?

1
HAProxy 1.7统计信息设置
我已经尝试了多个Web教程来启用HAProxy统计信息(只是google haproxy统计信息并尝试了前10个链接),但是我相信这些都是针对较旧的HAProxy版本的。我在Ubuntu 16.04 LTS上运行1.7。 这是我的/etc/haproxy/haproxy.cfg文件(其中包括Datadog提供的有关启用统计信息的说明)。 如果我删除了listen ....块,则它开始正常。当它在那里时,我得到以下错误: sudo service haproxy stop sudo service haproxy start Job for haproxy.service failed because the control process exited with error code. See "systemctl status haproxy.service" and "journalctl -xe" for details. journalctl和systemctl输出均显示“服务启动得太快错误 haproxy.service - HAProxy Load Balancer Loaded: loaded (/lib/systemd/system/haproxy.service; enabled; vendor preset: enabled) Active: …
8 haproxy 

3
如何确定EC2实例何时关闭?
EC2 Web控制台中有数百个实例。 有些被关闭。我可以看到它们是在几个月或几年前创建的。它们似乎被抛弃并遗忘了一段时间,但是很难确定终止它们是否安全。 例如,它们可能是一些旧备份,某人可能只是将负载迁移到新实例,然后将旧实例保留几周以防万一,等等。 我们最终保留了其中大多数,因为这是最安全的选择。 当实例关闭(但未终止)时,我们仍在为EBS卷付费。价格会随着许多未使用的实例而逐步升级(EBS为每月每TB 140美元)。所以我想做一些清理。 我在想,如果我能找到实例关闭的时间,那将很好地表明实例的“放弃”程度。 如何查找实例上次关闭的时间?

2
最新版本的Linux中更高的TCP延迟
在我的研究小组中,我们最近将机器上的操作系统从Red Hat 6.2升级到Debian 8.3,并观察到机器之间通过集成的Intel 1G NIC进行的TCP往返时间从大约110µs翻了一番,达到了220µs。 最初,我认为这是一个配置问题,因此我将所有sysctl配置(例如tcp_low_latency=1)从未升级的Red Hat计算机复制到了Debian计算机,但这并不能解决问题。接下来,我认为这可能是Linux发行问题,并在计算机上安装了Red Hat 7.2,但是往返时间保持在220µs左右。 最后,我发现问题可能出在Linux内核版本上,因为Debian 8.3和Red Hat 7.2都使用了内核3.x,而Red Hat 6.2使用了内核2.6。因此,要进行测试,我安装了带有Linux内核2.6和Bingo的Debian 6.0!时间再次很快达到110µs。 其他人是否在最新版本的Linux中也经历了这些更高的延迟,是否有已知的解决方法? 最低工作实例 下面是一个可用于基准测试延迟的C ++应用程序。它通过发送一条消息,等待响应,然后发送下一条消息来测量延迟。它对100字节的消息执行100,000次。因此,我们可以将客户端的执行时间除以100,000,以获得往返延迟。要使用此方法首先编译程序: g++ -o socketpingpong -O3 -std=c++0x Server.cpp 接下来,在主机上运行应用程序的服务器端版本(例如192.168.0.101)。我们指定IP以确保我们托管在众所周知的接口上。 socketpingpong 192.168.0.101 然后使用Unix实用程序time测量客户端的执行时间。 time socketpingpong 192.168.0.101 client 在具有相同硬件的两台Debian 8.3主机之间运行该实验可获得以下结果。 real 0m22.743s user 0m0.124s sys 0m1.992s Debian 6.0的结果是 real 0m11.448s user 0m0.716s sys …

7
如何在不访问域(控制器)的情况下删除组策略?
我有一个(WS2012-R2)域控制器和一组作为该域成员的(WS2012-R2)服务器。我不小心将一个组的所有管理员都加入了组策略“本地拒绝登录访问”,“作为服务拒绝登录”,“拒绝远程访问”和“拒绝网络访问”。这导致我和所有其他管理员(甚至是内置帐户)被锁定在域控制器之外。 是否有办法通过删除GPO或从被拒绝的组中删除管理员帐户来重新获得对服务器的访问权限?

1
如何获得可以使用我的Google Apps域凭据进行身份验证的Radius服务器?
我们确实有一个Google Apps域,并且我们希望配置Radius服务器,以允许人们使用他们的公司凭据(Google Apps)登录到我们的公司WiFi或VPN。 为了使问题更加复杂,我们已经为Google帐户启用了2FA。不过,如果这将成为一个障碍,我们可以要求人们为此目的使用应用程序密码,以避免2FA问题。 到目前为止,我尝试使用https://github.com/layeh/google-apps-radius,它确实通过了,radtest但无法与我们的UniFi AP一起使用。当我与供应商联系以获取详细信息时,我正在寻找替代方案,以防Radius服务器无法正常工作。我们也在考虑托管解决方案。
8 g-suite  radius 

2
有关发送垃圾邮件的自动电话
我们刚从美国电话号码(001-,没有收到其余的电话)中以自动语音呼叫,表明有人从位于柏林的服务器发送了垃圾邮件。 我没有接电话,我的同事刚刚得到了电话号码的第一部分和一个公司名称(其中包含〜计算机网络的内容)看起来不像是骗局或垃圾邮件,语音只是提供了很多信息而没有机会互动。 实际上,我们确实是通过位于柏林的一家公司发送了最后一个新闻通讯(1.5个月前)。但是所有收件人都选择了它,并且不会将其视为垃圾邮件。我们每年大约进行4次。但这是我们第一次没有通过邮件服务器发送邮件。 所以我想知道是谁从美国联系我们的,这是一种常用的告知方法吗?我绝对希望使用示例电子邮件示例自己检查一些内容。
8 spam  telephone 


1
UFW为什么不阻止使用docker公开的端口?
我在ufw上设置了一些规则,但我认为它没有阻止任何内容。这是它的当前状态: ~# ufw status verbose Status: active Logging: on (low) Default: deny (incoming), allow (outgoing), deny (routed) New profiles: skip To Action From -- ------ ---- 22 ALLOW IN Anywhere 80 ALLOW IN Anywhere 27015:27115/udp ALLOW IN Anywhere 27015:27115/tcp ALLOW IN Anywhere 22 (v6) ALLOW IN Anywhere (v6) 80 (v6) …
8 firewall  docker  ufw 

2
如何为某些用户绕过GPO回送处理?
您可能知道,回送处理是Active Directory组策略的一项功能,该功能可将GPO中的用户设置应用于登录到GPO范围内的计算机的所有用户(而标准行为是仅在用户帐户被使用时才应用用户设置)。实际上位于GPO的范围内)。当您希望所有登录到特定计算机的用户都收到某些用户策略时,无论他们的用户帐户实际位于AD中的何处,此功能都非常有用。 问题是:启用回送处理后,包含用户设置的GPO会应用到使用这些计算机的每个人,而您无法通过使用GPO上的ACL来绕过此操作,因为它实际上并不应用于用户,而是应用于计算机。 问题:对于需要登录到这些计算机但不应该受那些策略设置约束的特定用户,如何绕过环回处理? 恰当的例子:在几台终端服务器上,具有回送处理功能的GPO被用来对登录它们的每个人都施加严格的用户限制(它们基本上只能运行一系列公司批准的应用程序);但这甚至适用于Domain Admins,因此它们甚至无法启动命令提示符或打开任务管理器。在这种情况下,如果登录的用户属于特定组(例如Domain Admins),我如何告诉AD不要强制执行这些设置?或者,即使是相反的解决方案(“仅将这些设置应用于属于特定组的用户”)也可以。 但是请记住,我们在这里谈论的是环回处理。这些策略适用于计算机,并且其中的用户设置仅适用于用户,因为它们正在登录到这些计算机(是的,我知道这很令人困惑,环回处理是正确处理组策略的最棘手的事情之一)。

2
Squid可以用作“ TLS终止代理”来使用客户端证书加密TCP连接吗?
抽象 我需要从多个客户端到Internet上单个端口的加密TCP连接。鱿鱼可以实现吗? 具体情况 我们在公司中使用监视和客户端管理解决方案,该解决方案可通过LAN和VPN访问。现在应该可以从不使用公司VPN的外部笔记本上访问它。通信必须是加密的(TLS)。客户端身份验证必须使用客户端证书。通信由客户端启动,并使用单个TCP端口。 我的调查结果 NGINX Plus似乎提供了此功能,但我们的管理员更喜欢乌贼或apache。在鱿鱼Wiki上,我发现:功能:HTTPS(HTTP安全或SSL / TLS上的HTTP)提到了TCP加密。但是我也发现了这个警告: 重要的是要注意,通过CONNECT传递的协议不仅限于Squid通常处理的协议。实际上,使用双向TCP连接的所有内容都可以通过CONNECT隧道传递。这就是为什么Squid默认ACL以deny CONNECT!SSL_Ports开头的原因,并且您必须有充分的理由在其上方放置任何类型的允许规则。 类似问题 这个问题使用SSL加密与鱿鱼正向代理的客户端连接是类似的,但是不处理反向代理/ TLS终止代理。 我需要知道的 我对该技术只有基本知识,我们的管理员要求我提供一般可行性。 Squid可以用于保存TCP连接的加密吗? 可以使用客户端证书的身份验证来实现吗? 还是应该仅将其用于HTTPS连接?

1
“不好了!出问题了。” 默认的CentOS VNC配置有什么问题?
我正在尝试为雇主家里配置一个小的PC机顶盒,以便将其用作远程备份服务器(基本上只是为了远程保存我们的数据中心而使远程备份服务器消失)。我在CentOS 7上使用NUC5CPYH。它具有2TB笔记本硬盘和8GB RAM。我从最小的CD安装,添加了GNOME。已通过更新为今天的仓库yum upgrade。 基本上,可以在这里找到我配​​置的相关范围。除了我喜欢的shell实用程序(例如tmux)之外,我没有添加其他命令所没有的其他功能: yum -y groups install "GNOME Desktop" yum install vnc-server 与该howtoforge指令方法最大的不同是我的exec行集VNC显示为1024x768: ExecStart=/usr/sbin/runuser -l <user> -c "/usr/bin/vncserver %i -geometry 1024x768" (其中<user>显然是正确的用户名) 我希望有一个远程桌面用户,我的雇主,可以在需要时远程访问它。通常情况下,这只是在他的家庭局域网上。预期的X显示为:1。 总的来说,我尝试过的所有东西都能很好地工作,除了远程桌面。GNOME在本地运行良好。但是,当我尝试在VNC中发生几个问题。 问题1 当我输入VNC时,我什么时候都看不到鼠标光标。这显然是对鼠标输入的响应。我只是看不到客户端中的光标。 问题2 此错误消息占用了整个Tigervnc客户端窗口,显示“哦,不!有什么地方出了问题。发生了问题,系统无法恢复。请注销并重试。” 非常有帮助,谢谢。 对于问题1,即使我必须徘徊在用鼠标光标找到它之前,我仍然可以单击“注销”按钮。一旦我点击它,屏幕看起来就像: 此时,我可以通过使用systemctl重新启动VNC服务器来重复此过程。 其他详情 uname -a 输出: Linux [REDACTED].[REDACTED] 3.10.0-327.22.2.el7.x86_64 #1 SMP Thu Jun 23 17:05:11 UTC 2016 x86_64 x86_64 …
8 centos  vnc 

2
用大于30%的文件替换Windows较大的光标文件(Server 2008 R2)
当前有一个视力不佳的客户,并且需要比标准屏幕大的所有内容。问题是在运行Citrix应用程序[Xenapp]时,鼠标无法正确缩放。 他的本地PC设置为150%缩放,并且鼠标指针设置为超大。 Citrix应用程序服务器设置为125%扩展,鼠标设置为超大。 当我从本地会话转移到托管会话时,鼠标会大大缩小。 当我在服务器上将缩放比例增加到150%时,鼠标大小就很好[保持相同的本地和托管状态],但是,他的应用程序中的所有字体现在都太大了,无法使用。 我尝试了本地主机的不同组合,但是鼠标无法正确缩放。因此,我的想法是编辑鼠标包,只是将其大小增加30%,但这似乎并不像听起来那么容易。 向正确的方向轻推。

2
RAID如何处理不一致的数据?
RAID 1和RAID 5(及其兄弟10和50)分别通过镜像和奇偶校验实现数据冗余。这样,当磁盘(或整个磁盘)上的扇区变得不可读时,RAID阵列仍可以访问数据。RAID 6(或60)使用附加检查以允许出现双重故障。 但是,RAID阵列如何处理完全不可读但完全不一致的数据? 如果发生某些错误,从而使条带上的fe数据在磁盘上发生更改,但该更改未传播到其他磁盘,则整个条带将变得不一致。如果在一个镜像集中,一个磁盘说“此位为0”,而另一个磁盘说“此位为1”,那么RAID控制器如何知道哪个是正确的?可以将相同的推理应用于RAID-5条带,但是增加了复杂性,您不容易知道该条带中哪个扇区实际出错。另外,RAID 6是否具有双重优点来缓解该问题,或者当数据实际可读但在某些地方错了,尤其是RAID 6阵列往往有很多磁盘时,它仍然可能无法从数据损坏中恢复吗? 从理论上讲,这可以通过校验和解决,以确保数据(或奇偶校验)的哪个副本是正确的;但是,任何RAID控制器是否实际上实现了这种校验和(这当然会占用额外的空间)?还是需要在大多数文件系统可以并且将对它们的内容进行校验的操作系统级别上进行处理?如果是这种情况,那么当RAID控制器的一般方法是从底层存储层抽象出尽可能多的操作系统时,他们如何告诉RAID控制器“条带Z上磁盘Y的扇区X上的数据错误”。可能?

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.