服务器管理员

系统和网络管理员的问答

1
systemd的journalctl:如何按消息过滤?
journalctl看起来像是查看日志的好工具,但是我仍然停留在一个简单的问题上:我想查看所有包含短语的cron消息update-ipsets。 我当然可以做到 journalctl -u cron.service | grep update-ipsets 但随后您将失去journalctl输出的所有其他好处(颜色编码,自动分页,实时查看等) 我试过了: journalctl -u cron.service MESSAGE=update-ipsets journalctl -u cron.service "MESSAGE=*update-ipsets*" journalctl -u cron.service "MESSAGE=.*update-ipsets.*" journalctl -u cron.service "MESSAGE=/.*update-ipsets.*/" 而你不想实验击中tab后MESSAGE=-挂起的(zsh的/ Debian的杰西)壳Ctrl-C都于事无补! 我有点不敢相信它没有内置此基本功能,所以我确定我一定错过了什么吗? 谢谢。

2
在Docker的官方Wordpress容器中使用Let's Encrypt
我试图让咱们加密内正式泊坞WordPress的容器。 设置环境 $ cat docker-compose.yml wordpress: hostname: some.fqdn.com image: wordpress links: - db:mysql ports: - 80:80 - 443:443 db: image: mariadb environment: MYSQL_ROOT_PASSWORD: example $ docker-compose -f docker-compose.yml up -d $ docker exec -ti root_wordpress_1 bash 安装让我们加密 $ apt-get update && apt-get install -y git-core [...] $ cd /usr/local $ …

2
在Amazon EC2上设置Open VPN客户端
建议在Amazon EC2上设置Open VPN Server的页面有很多,但我所需要的只是设置一个客户端(因此,任何Internet访问都是通过VPN路由的,而不是直接来自AWS IP的)。我可以将.ovpn文件传输到它并以 openvpn --config client.ovpn 但是,一旦我这样做,我就会失去ssh连接,因此无法执行任何操作。Google进行了广泛搜索,发现各种建议声称绕过某些端口或某些IP地址。两者都可以,也就是说,我很高兴将某些IP限制为在ssh运行时通过ssh连接。 但是,这些似乎都无法在Amazons环境中工作,例如,请参阅Amazon EC2上的OpenVPN客户端。它是一个新实例,因此如果有帮助,请坐在VPC中。

1
Windows如何确定解析名称并连接到VPN时使用哪个DNS服务器
当连接到VPN网络时,Windows DNS客户端如何在为本地连接配置的DNS服务器和为VPN静态定义的服务器之间选择首选的DNS服务器? 我已经看到了“ Windows如何确定解析名称时使用哪个DNS服务器?”的答案。解释接口度量用于选择首选适配器,从而选择首选DNS,但是在连接到VPN时似乎不是这种情况?

1
如何使用systemd在Linux中适当地永久启用IP转发?
我尝试启用IP转发(间enp0s3和tun0接口),并写net.ipv4.ip_forward = 1在/etc/sysctl.conf。重新启动后,我有 $ cat /proc/sys/net/ipv4/ip_forward 1 但是转发仍然无法正常工作。我尝试添加net.ipv4.conf.default.forwarding=1在/etc/sysctl.conf。现在重启后 $ cat /proc/sys/net/ipv4/ip_forward 1 $ cat /proc/sys/net/ipv4/conf/default/forwarding 1 $ cat /proc/sys/net/ipv4/conf/all/forwarding 1 $ cat /proc/sys/net/ipv4/conf/enp0s3/forwarding 0 $ cat /proc/sys/net/ipv4/conf/tun0/forwarding 0 我不能启用/proc/sys/net/ipv4/conf/enp0s3/forwarding,并/proc/sys/net/ipv4/conf/tun0/forwarding在sysctl.conf因为这些文件不存在于这样的早期启动时间: systemd-sysctl[85]: Couldn't write '1' to 'net/ipv4/conf/enp0s3/forwarding', ignoring: No such file or directory systemd-sysctl[85]: Couldn't write '1' to 'net/ipv4/conf/tun0/forwarding', ignoring: No such …


3
一个终端服务器用户(RDS)的Outlook 2010 RAM使用异常高
我正在使用繁忙的Windows 2008R2终端服务器,其中特定用户的Outlook会话消耗2GB至4GB的RAM。 该进程似乎不会造成缓慢的内存泄漏,因为在进程打开后几乎立即使用了RAM。 到目前为止,我已经尝试了以下方法: 登录到用户的会话并签出他们的Outlook设置。没有任何异常。默认邮件配额到位,用户只有5,000个邮箱项目。配额为3GB。用户正在使用1.2GB。收件箱几乎为空。删除的项目修剪得很好。 安全模式下的Outlook。没有不同。 删除加载项。没有不同。 创建一个新的Outlook配置文件。没有不同。 从另一个帐户打开用户的邮箱。没有不同。 将用户移动到其他终端服务器。没变。 此时,该用户的Outlook RAM使用量是其他任何用户的10x-20x。还有什么我应该看的吗? 通过NewRelic处理信息和统计信息: 任务管理器: 流程浏览器: 编辑: VMMAP输出: 清空“工作集”后:
8 memory  outlook  rds 

1
当CSR用于SHA-1时,我能否获得SHA-256证书?
我读了: 默认情况下,OpenSSL加密工具配置为进行SHA1签名。例如,如果要生成SHA256签名的证书请求(CSR),请在命令行中添加:-sha256 我需要将现有的SHA1证书升级到SHA256。在意识到我没有-sha256在CSR中指定之前,我生成了一个新的CSR并将其发送给RapidSSL 。 我已经与他们联系,他们说:“已经替换了Sha2证书,并且订单的当前状态正在等待批准。一旦订单被批准,将使用SHA2算法颁发新证书。” 我的问题是,他们是否有可能获得我的SHA1 CSR并说:“好吧,无论如何我们会给您SHA256证书,因为这就是我们现在所做的一切”?并且该证书是否可以与我生成的对应于SHA1 CSR的私钥一起使用? 它是如何工作的?当我在-sha256生成CSR时传递(或不传递)时,除了在CSR中做一个注释“嘿,此人希望对他们的证书进行SHA256加密”以外,这还会产生什么影响?它以任何方式影响生成的私钥吗?

2
硬重置链接异常Emask 0x50 SAct 0x0 SErr 0x4090800操作0xe已冻结
以下情况: 具有内核的高效Linux debian 7服务器 3.2.0-4-amd64 #1 SMP Debian 3.2.68-1+deb7u2 x86_64 GNU/Linux 制造商:Supermicro 产品名称:X10SLL-F 版本:1.02 SATA控制器: Intel Corporation Lynx Point 6-port SATA Controller 1 [AHCI mode] (rev 04) 2个SSD,2个硬盘 每个驱动器都可以执行Sata Rev3(6.0Gb / s) hdparm -I /dev/sd[a-d]|egrep "Model|speed|Transport" Model Number: TOSHIBA THNSNH128GBST Transport: Serial, ATA8-AST, SATA 1.0a, SATA II Extensions, SATA Rev …

4
如何在不重新启动的情况下使用脚本从命令行重置硬盘(删除Mbr并删除分区)?
要从干净状态开始,我需要从命令行将硬盘重置为空状态。 这与运行擦除工具无关,数据不必被覆盖。 这个问题与从命令行删除所有分区非常相似 那里的解决方案效果很好, dd if=/dev/zero of=/dev/sda bs=512 count=1 conv=notrunc 但是,如果我想使用这种覆盖的磁盘,则会收到该设备仍在使用的错误消息。 root@grml ~ # blockdev --rereadpt /dev/sda BLKRRPART: Device or resource busy 要么 root@grml ~ # partprobe Error: Partition(s) 2, 3 on /dev/sda have been written, but we have been unable to inform the kernel of the change, probably because …

1
具有-m和-p参数的iptables
我的iptables中有以下规则: iptables -A INPUT -p tcp -m tcp --dport 9191 -j DROP 我真的需要“ -m tcp”吗?我已经在使用“ -p tcp”了,所以我应该使用“ -m tcp”更安全吗?

2
是否有等同于SSLLabs的SSL / TLS的SSL测试(不是HTTPS)?[关闭]
关闭。这个问题是题外话。它当前不接受答案。 想改善这个问题吗? 更新问题,使它成为服务器故障的主题。 4年前关闭。 我已经使用SSL Labs的SSL服务器测试来测试HTTP服务器的SSL设置,但是它不支持其他使用SSL的情况,例如IMAP。对于使用SSL的非HTTP服务器,是否有等效的详细测试?我已经使用SSL Shopper的SSL Checker进行了基本测试,但是并没有涉及诸如是否正确配置了Perfect Forward Secrecy等详细信息。
8 ssl  tls 

1
Chrome在下载MP4视频(〜34MB)时发出太多请求(〜22000)
我们在我们的网站上托管了一些视频文件(mp4)。 在谷歌浏览器中,所有文件的加载速度都太慢,在FF中一切正常。 我测试了下载大小为34MB的文件(我通过直接链接打开了文件)。结果是: Chrome发出了约22000(!)请求,传输了982MB。 Firefox仅发出了5个请求。 作为服务器,我们使用默认设置(与提供视频文件有关)的nginx。 在这里,交互(前五个请求)使Chrome和服务器之间相互交流。只有Range,Content-Length,Content-Range标题包括在内。 (<-Chrome发送的标头,<-服务器发送的标头): > Initial request for file, usual GET < Content-Length:35690389 < Content-Type:video/mp4 Then a bunch of similar requests, on which the server responded with 206 status code: --- > Range:bytes=0- < Content-Length:35690389 < Content-Range:bytes 0-35690388/35690389 --- > Range:bytes=29100305- < Content-Length:6590084 < Content-Range:bytes 29100305-35690388/35690389 …

1
ELK Stack(Logstash,Elasticsearch和Kibana)与并发远程syslog服务器?
我正在构建一个日志分析器服务,以开始主要监视我们的pfSense防火墙,XenServer系统管理程序,FreeBSD / Linux服务器和Windows服务器。 互联网上有很多关于ELK堆栈以及如何使其良好工作的文档。但是我想以其他方式使用它,但是我不知道这是一个好的解决方案还是浪费时间/磁盘空间。 我已经有一台充当远程syslog服务器的FreeBSD 10.2机器,我的想法是将所有日志简单地集中在这台机器上,然后syslog服务器将它们转发logstash-forwarder给ELK服务器。 对我来说很明显,这种方法将提高此设置的磁盘要求,但另一方面,我将只logstash-forwarder安装一台装有守护程序的计算机,这对我来说似乎很好。 但是谈论问题。该logstash分析器匹配[host]与服务器的主机名发送日志消息,并在这种方法只存在对ELK,远程系统日志服务器“服务器”节目的。 我知道我可以自定义logstash配置文件上的设置,但是我不知道(我没有经验),这是否只是解析器上的简单设置,是否会损害整个ELK经验。 最后,我只想对我的日志记录体系结构以及它是否可以工作或者是否应该没有其他选择提供一些建议。 提前致谢,

3
有没有办法让Debian 8上的ClamAV保持更新?
自从升级到Debian 8以来,我的syslog充满了 ...freshclam[17851]: WARNING: Your ClamAV installation is OUTDATED! ...freshclam[17851]: WARNING: Local version: 0.98.7 Recommended version: 0.99 ...freshclam[17851]: DON'T PANIC! Read http://www.clamav.net/support/faq 在按照指示尝试不慌张的同时,我遵循了链接。哪个去404!恐慌![玩笑。编辑:此链接现在正在工作。] 病毒扫描程序需要定期更新,而这些更新不会使其经常稳定地进入Debian。在过去的日子里,我们在Debian中有了一个用于病毒检查程序等的“易失性”存储库,然后我们有了Wheezy的变通办法。那Debian 8,Jessie呢? 理想情况下,我想坚持使用软件包管理,尤其是因为我正在运行无人值守的升级以进行安全更新时。

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.