服务器管理员

系统和网络管理员的问答

2
使用SSH密钥从EC2服务器上的Bitbucket.org克隆Git
我们已经设置了EC2构建服务器,并希望使用SSH密钥来克隆存储库。 采取的步骤: cd ~/.ssh ssh-keygen -t rsa 创建的配置: host bitbucket.org HostName bitbucket.org IdentityFile ~/.ssh/bitbucket_rsa User git 在位存储桶上加载了公共ssh密钥: ssh-rsa ...密钥... ec2_user @ ip-censored 什么时候: git clone https://git@bitbucket.org/user/repo.git 它要求输入密码。我们应该检查或做些什么才能弄清楚问题出在哪里?

4
无法安装MariaDB-依赖性错误?
我在Digital Ocean VM上运行Ubuntu 14.04。我正在尝试安装MariaDB 10.1。这样做时,出现以下错误: Setting up mariadb-server-10.1 (10.1.8+maria-1~trusty) ... dpkg: error processing package mariadb-server-10.1 (--configure): subprocess installed post-installation script returned error exit status 1 dpkg: dependency problems prevent configuration of mariadb-server: mariadb-server depends on mariadb-server-10.1 (= 10.1.8+maria-1~trusty); however: Package mariadb-server-10.1 is not configured yet. dpkg: error processing package mariadb-server …
8 mariadb 

1
OpenDKIM不签署外发邮件
我正在尝试在运行Debian和Postfix的邮件服务器上设置OpenDKIM。这是我完成的配置: 生成了两个密钥(对于我需要为其发送邮件的两个域) 配置的KeyTable,SigningTable和TrustedHosts文件: 关键表: mail._domainkey.domain1.com domain1.com:mail:/etc/opendkim/keys/domain1.com/mail.private mail._domainkey.domain2.com domain2.com:mail:/etc/opendkim/keys/domain2.com/mail.private 签名表: *.domain1.com mail._domainkey.domain1.com *.domain2.com mail._domainkey.domain2.com TrustedHosts: 127.0.0.1 ::1 localhost 我的opendkim.conf读物: # This is a basic configuration that can easily be adapted to suit a standard # installation. For more advanced options, see opendkim.conf(5) and/or # /usr/share/doc/opendkim/examples/opendkim.conf.sample. # Log to syslog Syslog yes …

2
在进行安装之前,是否在SysPrep之后的首次引导中创建了SID,管理令牌等?
我有一个在hyper-v中运行的虚拟机,我想对其进行克隆很多次。我运行sysprep,然后关闭,然后复制了VHD,并将其分配给已在Hyper-V中设置的其他服务器。 在将VHD复制/分配给所有服务器之前,我通过将其分配给一个服务器然后引导到Windows来对其进行“测试”。我没有进行设置,只是确保Windows启动到选择您的语言屏幕。 所有VM均为运行Windows Server 2012的第一代Hyper-V计算机。 现在,我遇到了域信任错误,并且所有计算机都具有相同的SID。 我是在运行sysprep之后通过一次引导搞乱了,还是在执行第一次引导设置后分配了计算机的SID? 后续操作:只需在每个vm上再次运行sysprep,即可轻松解决。

2
为第三方添加SPF记录,但我自己的域没有一个
我们有一个第三方服务代表我们发送一些电子邮件。他们在外发电子邮件中使用我们的域名。他们要求我们为他们配置SPF记录。 我们目前尚未为自己的域定义SPF记录,该记录与第三方“欺骗”记录相同。 我担心的是,如果我们为第三方添加记录而未定义自己的记录,那么来自我们服务器的邮件可能会被拒绝。 我的担忧有效吗?
8 email  spf 

2
为什么要禁用本地帐户的网络登录?
该问题是针对@SwiftOnSecurity的Twitter线程的:https ://twitter.com/SwiftOnSecurity/status/655208224572882944 阅读完该线程后,我仍然不太明白为什么您要禁用本地帐户的网络登录。 所以这就是我的想法,请在错误之处纠正我: 假设我有一个具有DC和多个客户端的AD。客户之一是约翰。因此,早上,约翰开始工作,并使用AD凭据登录到台式机。中午,John出去开会,并“锁定”他的计算机(Windows + L)。然后,他需要使用个人笔记本电脑远程(通过RDP或其他方式)连接到办公室的PC。但是,使用这项新政策,他将无法做到。 Securitay给出的解释是密码不固定。但是,在这种情况下,攻击者将如何获得访问权限?密码不固定在哪一端?还是我心目中的情况与她想说的完全无关?如果是这样,她实际上想说什么?

1
几个月后ZFS的极端减慢
我有一个通用服务器,可以为许多用户提供邮件,DNS,Web,数据库和其他一些服务。 它具有3.40 GHz的Xeon E3-1275、16 GB ECC RAM。运行Linux内核4.2.3,以及Linux上的ZFS 0.6.5.3。 磁盘布局是2个Seagate ST32000641AS 2 TB驱动器和1个Samsung 840 Pro 256 GB SSD 我在RAID-1镜像中拥有2个HD,而SSD充当了缓存和日志设备,全部在ZFS中进行管理。 当我第一次设置系统时,它的速度非常快。没有真正的基准,只是...快速。 现在,我注意到速度极慢,特别是在保存所有maildirs的文件系统上。对于仅46 GB的邮件,每晚进行备份需要90分钟以上。有时,备份会导致极高的负载,以至于系统长达6个小时几乎无响应。 在这些减速期间,我已经运行zpool iostat zroot(我的池名为zroot),并且看到的写入速度为100-200kbytes / sec。没有明显的IO错误,磁盘似乎并没有特别用力,但是读取速度却几乎无法使用。 奇怪的是,我在运行FreeBSD的另一台机器上拥有完全相同的体验,但使用的是类似规格的硬件,尽管没有SSD。它工作了好几个月,然后以相同的方式变慢了。 我一直怀疑:我使用zfs-auto-snapshot来创建每个文件系统的滚动快照。它会创建15分钟,每小时,每天和每月的快照,并保留一定数量的快照,并删除最旧的快照。这意味着随着时间的推移,每个文件系统上已经创建并销毁了数千个快照。这是我可以想到的唯一持续进行的文件系统级操作,具有累积作用。我尝试销毁所有快照(但保持进程运行,创建新快照),但没有发现任何变化。 不断创建和销毁快照是否存在问题?我发现拥有它们是一个非常有价值的工具,并且导致人们相信它们(除了磁盘空间之外)或多或少为零成本。 还有其他可能导致此问题的原因吗? 编辑:命令输出 输出zpool list: NAME SIZE ALLOC FREE EXPANDSZ FRAG CAP DEDUP HEALTH ALTROOT zroot 1.81T 282G 1.54T - 22% 15% …

1
视障人士和Windows更新
我有一个看似奇怪的问题,但是我相信我已经确定了对此类问题的真正需求,并且想知道A.如果有人提出建议,或者B.如果有人越过这座桥并且有产品指针可能已经提供了这样的功能。 我与一家雇用并协助大量视障人士的公司合作。操作系统内有多种辅助软件的选择,从读取电子邮件到导航窗口,无所不能。 问题是当计算机关闭且正在安装更新X of X的屏幕上时,请不要关闭电源或关闭计算机... 看不见的人最终会宣布其计算机已挂起,并采取通常的补救措施来关闭计算机或关闭电源! 当我担任这个职位时,我认为这可能是上一个管理员留下的不好的图像,导致管理员一直处于引导修复状态,并伴随着与更新失败相关的随机错误。看起来原因是最终用户正在这样做。 因此,我想做的就是检测这种情况并使其发出周期性的系统蜂鸣声或某种指示其处于这种状态的信号,并且在蜂鸣声停止之前,他们不应该认为它处于挂起状态/需要关闭电源x秒之类的东西。 有人对从哪里开始有什么建议?(或者最好在哪里问这个问题?)

2
ELB是否还在AWS中路由出站回复流量
我一直在尝试了解路由在具有公共/私有子网的AWS VPC中的工作方式。 我有一个亚马逊推荐的设置,在公共子网中有ELB和NAT,在私有子网中有Web服务器。我有按照http://blogs.aws.amazon.com/security/blog/tag/NAT配置的安全组(SG),所有这些都可以正常运行。大! 我还不了解的是在上述架构中如何从Web服务器实例返回HTTP答复。 因此,来自公共互联网的HTTP请求通过HTTP,80命中ELB,ELB将其带到Web服务器的专用IP,很酷。现在,网络服务器必须回复。据我了解,答复将通过另一个更高的TCP端口(1024-65535)。NAT SG仅允许通过端口80和443进行出站通信。因此,此答复如何返回到公共Internet。它不能通过NAT。这是否意味着答复将通过ELB返回。Amazon图没有将ELB流量方向箭头指示为双向,ELB文档也没有指出ELB的行为类似于有状态NAT。可以?

4
是否可以从Windows Server 2016 Nano上的powershell命令获取Windows版本?
我正在使用Windows Server 2016 nano的最新预览。 使用远程powershell会话,我通过通过Enter-PSSessionNET 连接到远程系统,然后尝试使用最常用的技术来检查Windows版本,因为没有完整的.Net框架。此外,Get-WmiObject cmdlet不可用。 我可以看到某些信息的唯一方法是使用此非powershell命令DISM: Dism /Online /Get-Feature 这给了我此输出以及已安装功能的列表: Deployment Image Servicing and Management tool Version: 10.0.10514.0 Image Version: 10.0.10514.0 Features listing for package : Microsoft-Windows-Foundation-Package~31bf3856ad364e35~amd64~~10.0.10514.0 从高于我的Windows 10桌面的10514值,我可以对内核构建有所了解,有趣的是Windows 10桌面具有相同的“ Microsoft-Windows-Foundation-Package”,但内核构建较低数。 是否有人发现了可以写的cmdlet或某些powershell函数或别名,它们将为我检测到我的powershell脚本在纳米服务器上以某种不太可能损坏的方式运行的事实,或者发现了任何命令实际打印出“ Windows Server 2016 Nano Server”? 更新:这更接近我想要的,但是有点hack: Get-Item -Path 'Registry::HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion' 更新2:不存在Get-WmiObject,并且在执行以下操作时,它仅报告内核版本: [System.Environment]::OSVersion.Version 上面将报告内部版本10514,而Windows 10客户端操作系统RTM目前报告10240,但是以上内容实际上是“内核内部版本”,而不是操作系统产品/版本/服务包级别。

2
快速捕获模板输出
我需要在目标服务器上运行仅通过stdin接受数据的命令。我要提供的数据来自模板文件,其中包含敏感数据,因此我宁愿不要将其放置在文件系统中一秒钟。 我正在尝试寻找一种方法来获取模板任务的输出,以便将其传递给命令。就像是: - name: generate data template: src: data.j2 dest: [I'd rather not have any files written] register: myvar - name: run command shell: "command < {{ myvar }}" 有更好的方法来解决此问题,而无需编写临时文件,将其提供给命令然后进行擦除吗?
8 ansible 

2
映射一个AWS ELB负载平衡器端口以平衡到多个实例端口?
可以说我有多个进程在多个EC2实例上运行,每个实例都在不同的端口上。我可以映射单个AWS ELB来平衡任何实例中的任何这些流程吗? 例如,理想情况下,我希望这样的设置: HTTPS 443 -> Instance 1 Process 1 Port 8081 or -> Instance 1 Process 2 Port 8082 or -> Instance 2 Process 1 Port 8081 or -> Instance 2 Process 2 Port 8082 有什么办法可以像这样配置ELB吗?我试图避免在每个实例上运行负载平衡器以平衡该实例的进程。

4
Windows 10:组策略在启动后无法直接应用,以后会成功
我的问题是重新启动客户端时未应用组策略。引导后,客户端立即在事件日志中以源“ GroupPolicy(Microsoft-Windows-GroupPolicy)”和事件ID 1058发送错误消息:“组策略处理失败。[...]”。在“详细信息”选项卡中,ErrorCode为50,代表ERROR_NOT_SUPPORTED。这不仅仅是表面上的问题:策略实际上没有正确应用:例如,映射的网络驱动器不存在。等待一会儿后,执行“ gpupdate”将起作用,并且策略将正常应用:显示映射的网络驱动器。 我能够重现该问题的最简单方案是:在新安装的Windows Server 2012R2上新创建的域,客户端是新安装的Windows 10 64位计算机。该域仅由一个域控制器组成,与其他域没有任何关系。 由于错误消息指出Windows无法从域的Sysvol共享中读取.GPT文件,因此我尝试从命令提示符下访问相同的文件。确实,当我在启动后立即打开命令提示符时,得到以下信息: C:\Users\username>dir \\domain.example.com\sysvol The request is not supported. 等待一两分钟后,执行同一命令将显示目录列表。此时运行gpupdate就可以了。 我确实将组策略设置“始终在计算机启动和登录时等待网络”设置为“启用”,并且我知道已应用此策略:在同一策略对象中指定了注册表设置,当我检查注册表时在客户端上有指定的设置。 其他可能相关的因素: NTLM在域中受到限制,但这似乎无关紧要:即使启用它,更新策略并重新启动所有计算机,其症状仍然相同。 服务器是使用DHCP配置还是使用静态配置都没有关系。 域的DNS服务器不支持动态更新。手动添加了必要的记录(从C:\ Windows \ System32 \ config \ netlogon.dns) (使用powercfg /h off)在客户端上禁用了休眠模式,因此每次引导都是完全引导,而不是快速引导 策略启动策略处理等待时间设置为120秒 与DC的连接正常。ping通即可。关闭客户端,在AD中禁用我的帐户,再打开客户端将导致客户端无法登录我:它立即注意到该帐户已被禁用。 除了这个问题,我没有发现任何异常。 这似乎更多是SMB问题,而不是组策略问题。嗅探服务器端的连接显示出一些有趣的东西:第一次执行命令时dir \\domain.example.com\sysvol,DC上的Microsoft Message Analyzer显示以下内容: 客户端建立到DC的端口445的TCP连接,并且成功执行了ComNegotiation(DialectRevision:0x02FF)。 此后,立即成功进行了协商。DialectRevision为0x0302。 此后,客户端立即使用TCP RST(??)关闭TCP连接。 以后每次我发出命令并收到错误消息时,都会发生步骤2和3。 当该命令开始起作用时,将执行步骤1和2,但是不是客户端发送TCP RST,而是执行SessionSetup,而是执行TreeConnect,然后发生大量(看似正常)SMB聊天。 因此,客户端似乎无法以某种方式在引导后一两分钟后才与DC正确地对话SMB,这会导致组策略处理失败。 有人知道我该如何调试和解决此问题?

1
以“常规”方式安装RDS与特殊的RDS部署选项之间有什么区别?
在Server 2012上部署RDS时,有两种选择:是通过使用“基于角色或基于功能的安装”选项以“常规”方式安装,还是通过“远程桌面服务安装”的“特殊”方式?测试时,我选择了基于会话的桌面部署。 到底有什么区别?我在两个不同的服务器上都尝试过,找不到任何明显的不同。

2
通过curl安装时卸载Docker
我已经使用以下命令在我的debian 7服务器上安装了docker un: sudo curl -sSL https://get.docker.com/ | sh 我现在想删除docker,究竟该如何卸载?
8 debian  docker 

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.