服务器管理员

系统和网络管理员的问答

2
美国用户的IP地址地理位置错误
为了向我的用户显示正确的内容,我根据他们的IP地址获得了他们的国家/地区。我收到了一些来自美国用户的报告,说内容显示不正确。我总是检查他们的IP地址,并且我的国家/地区检测API是正确的,由于某些原因,正在为美国用户分配其他国家/地区的IP地址。 这是常规做法吗?这与IPcalypse有关吗?有没有更好的方法来获取用户的位置? 编辑:我正在使用一个名为MaxMind的API来基于IP获取位置,到目前为止,此问题仅发生在IPv4用户身上。我遇到的最后一个问题是,一个美国用户的IP地址位置显示为马来西亚,他们的IP地址为161.139.224.31,我所知道的是该用户正在使用带有iOS的设备。
8 ip  ipv4  geolocation 

1
GitLab Active Directory身份验证:无结果且无身份验证
我正在尝试使用GitLab设置LDAP身份验证(在VM的Ubuntu 14.04 amd64上安装的7.12.2版本,已设置Omnibus)。我已经编辑了gitlab.rb文件,如下所示: gitlab_rails['ldap_enabled'] = true gitlab_rails['ldap_servers'] = YAML.load <<-'EOS' # remember to close this block with 'EOS' below main: # 'main' is the GitLab 'provider ID' of this LDAP server label: 'LDAP' host: '********' port: 389 uid: 'sAMAccountName' method: 'plain' # "tls" or "ssl" or "plain" bind_dn: 'CN=********,OU=********,OU=********,DC=********,DC=***' password: …

1
/ hack / bin / host由被黑的PHP脚本执行
今天,我注意到Apache Web服务器上的请求率异常高,并且传入网络流量也很高。检查Apache的mod_status页面后,我发现有问题的URL来自path www.server.com/www/wp-includes/js/tinymce/plugins/wpautoresize/。确实,我在那里发现了一些被黑(混淆)的PHP脚本。 还注意到www-data用户执行的奇怪过程: www-data 7300 10.8 0.1 2122900 18768 ? Ssl Jul11 121:47 /usr/bin/host 检查/proc/7300/cmdline发现确实这是原始/usr/bin/host二进制文件。netstat -anp显示它打开了许多HTTP连接,因此以某种方式滥用了二进制文件。debsums确认二进制校验和正常。由于该过程是在www-data用户下运行的,因此我没有理由相信服务器本身受到了损害。 该二进制文件如何被滥用? 编辑:这不是广泛的“如何处理受感染的服务器”的问题。而是关于一种特定类型的滥用在技术上如何进行的问题(并且已经是一个答案),因为这种特殊情况在其工作方式上颇具创意。看来这已经流行了好几年(2012年的旧话题和问题),我本周遇到了它。
8 php  bind  abuse 

2
对Redis停顿进行故障排除
我们有几个Redis实例在服务器上运行。也有多个Web层服务器连接到那些同时经历停顿的实例。 当时,我们进行了数据包捕获,根据以下wireshark IO图,发现在TX和RX流量中都出现了停顿现象: Redis调用中有一个相关的峰值,但是我怀疑这是时间的延迟,而不是原因: 以15 / s的采样间隔(作为计数器收集),平均有136个内存分配停顿: 在同一时间迁移的NUMA页似乎也不同寻常: 尽管以上内容看起来很正常,但与图表中其他300个以上的尖峰相比,有两个连续的数据点使其异常。 内存压缩失败和压缩停顿也存在相关峰值: 尽管我在这里拥有大量的内存信息,但是我对Linux的内存知识还不足以真正假设一个好的故事,该故事将所有这些信息结合在一起来解释停顿。具有Linux内存知识(也许还有Redis内存知识)的任何人都可以将其中一些信息结合在一起吗? 我们每隔15秒从/ proc / vmstat收集一次所有统计信息,因此,如果有任何您认为可能会增加的数据,请提出要求。我只是选择了似乎有趣的活动,特别是分配停顿,numa迁移和压缩停顿/失败。随后是总计,涵盖了20天的正常运行时间: [kbrandt@ny-redis01: ~] uptime 21:11:49 up 20 days, 20:05, 8 users, load average: 1.05, 0.74, 0.69 [kbrandt@ny-redis01: ~] cat /proc/vmstat nr_free_pages 105382 nr_alloc_batch 5632 nr_inactive_anon 983455 nr_active_anon 15870487 nr_inactive_file 12904618 nr_active_file 2266184 nr_unevictable 0 nr_mlock 0 …
8 linux  memory  redis 

3
NGINX非常低效地提供大型mp4文件
我目前在Centos 6.6操作系统上运行nginx / 1.0.15。服务器具有以下规格: 英特尔(R)凌动(TM)CPU C2750 @ 2.40GHz(8核) 32GB内存 5 x 6000 GB 7200 RPM(Raid 10) 问题 该服务器具有1Gbit / s的连接,但是在400-500 mbit / s之后它会达到顶峰并出现瓶颈。服务在大约100个连接处开始下降..并且服务器的速度急剧下降(尽管仍有50%的带宽可用) NGINX服务器严格用于提供静态.mp4文件。每个文件通常为400-1200MB(平均700MB) 我尝试了许多配置,几乎所有配置都给了我相同的结果..我非常沮丧。 服务器负载也永远不会超过0.3。 我的配置中是否有任何公然错误或误导的内容?可能有帮助。 配置 /etc/nginx/nginx.conf user nginx; worker_processes 9; error_log /var/log/nginx/error.log; pid /var/run/nginx.pid; events { worker_connections 51200; use epoll; } worker_rlimit_nofile 600000; http { include /etc/nginx/mime.types; …

1
如何解决rx_missed_errors?
设置所有服务后,从旧服务器迁移到新服务器,我发现NIC中的rx数据包丢失了很多: $ ifconfig eth2 | grep 'RX.*drop' RX packets:2059646370 errors:0 dropped:7142467 overruns:0 frame:0 但是/sys/class/net/eth2/statistics/rx_dropped什么也不要显示: $ cat /sys/class/net/eth2/statistics/rx_dropped 0 然后,我看到rx_missed_errors: $ cat /sys/class/net/eth2/statistics/rx_missed_errors 7142467 如何排除故障并找出原因rx_missed_errors? 我正在运行Ubuntu 12.04.5 LTS,具有: $ ethtool -i eth2 driver: ixgbe version: 3.15.1-k firmware-version: 0x800003e1 bus-info: 0000:07:00.0 supports-statistics: yes supports-test: yes supports-eeprom-access: yes supports-register-dump: yes

2
OpenVPN允许两个客户端相互连接,而无需全局使用客户端到客户端
我在CentOS 6上运行OpenVPN 2.3.7。我正在使用路由(tun),并且有两个OpenVPN实例。在第二个实例中,有两个我想彼此可见的客户端,即ping,访问端口等。它们都在同一子网中,因此应该很简单,它们通过以下方式配置了静态地址: ccd。 我希望这两个客户端能够通过其OpenVPN LAN IP地址彼此看到,而无需client-to-client在server.conf中启用。 我很确定它可以用iptables来完成,尽管我使用CSF,但我将它用作防火墙,但它是iptables的包装。 这些是客户端的IPv4地址: OpenVPN Client #1: 10.8.2.14 OpenVPN Client #2: 10.8.2.17 我需要客户端#1才能访问客户端2上运行的服务,并且我猜想兼容性#2客户端是否需要响应才能看到客户端#1。 我已经在OpenVPN服务器上尝试了几个FORWARD链规则,但是两个客户端之间无法进行任何通信。OpenVPN服务器显然可以对两个客户端执行ping操作,客户端可以对OpenVPN服务器网关进行ping操作,客户端之间显然无法看到彼此。 我已经尝试过但没有奏效的一些规则: iptables -A FORWARD -s 10.8.2.14 -d 10.8.2.17 -j ACCEPT iptables -A FORWARD -s 10.8.2.17 -d 10.8.2.14 -j ACCEPT 我正在寻求有关iptables的帮助,以使两个客户端彼此可见,而无需启用客户端到客户端,请参阅这是两个客户端的特殊要求,而在其他任何地方都不需要。 另一种选择是通过NAT在VPN客户端上公开服务,但是出于安全考虑,我宁愿避免这样做。 任何见解都会有所帮助! 谢谢, 詹姆士

4
当Internet断开时,Active Directory也将关闭吗?
我正在为5个用户/ 5个设备左右的小型办公室设置业务服务器。这里没有详细说明。 我已经使用Windows Server 2012 R2 Essentials设置了一个Lenovo Lenovo TS440服务器(单个NIC)。通过安装和向导逐步进行。没有辅助域控制器。如果可以,我将研究其他辅助解决方案。我不想购买其他服务器,但是我知道它的重要性。 我设置了一个域管理员帐户,在此安装过程中将其用于所有工作站和服务器。用户将没有管理员权限,并且工作站上将没有本地帐户,因此,如果没有服务器身份验证,他们将无法进入工作站。 我们有一台Comcast商业路由器(带有wifi的CISCO DC3939B),其动态外部IP几乎不变。我们还有一个TrendNet交换机TEG S80g。 同轴电缆互联网进入路由器,然后由路由器进行切换。 服务器和大约3个工作站和2个设备馈入交换机,并且有几个无线设备。 我的问题是,在通过断开路由器电源并关闭Internet来测试系统后,工作站无法再进行正确的身份验证。可用互联网,一切正常,但是我需要确保当互联网中断时,工作站仍可以与服务器和服务器相互通信。我想我需要这个WSE 2012 R2服务器网络才能正常工作,好像一开始就没有Internet访问。 这可能与执行DHCP的路由器有关吗?我不确定是否可以在路由器中禁用DHCP。 当工作站尝试连接到其他工作站时,我得到的错误是它们再次需要用户名和pw,有时它们无法连接。服务器没有宕机,只有互联网。刚开始时,我得到提示以打开Network Discovery,这是我做的(不是公共的,而是私有的),但是我们仍然遇到这个AD问题。 如果我遗漏了任何重要的细节,请让我知道,我可以进行总结。

2
sendmail拒绝某些握手失败的连接:SSL警报号40
我在CentOS 5上的sendmail服务器开始拒绝某些连接,并记录了以下消息: error:14094410:SSL routines:SSL3_READ_BYTES:sslv3 alert handshake failure:s3_pkt.c:1092:SSL alert number 40 当我尝试使用来自CentOS 6服务器的openssl连接到它时,出现以下错误: $ openssl s_client -starttls smtp -crlf -connect hostname.example.net:smtp (...) error:14082174:SSL routines:SSL3_CHECK_CERT_AND_ALGORITHM:dh key too small:s3_clnt.c:3331 (...) Server Temp Key: DH, 512 bits (...) 使用暂时拒绝CentOS 6服务器上的邮件Deferred: 403 4.7.0 TLS handshake failed。 怎样才能将邮件从CentOS 6 / RHEL 6发送到CentOS6 / RHEL5服务器?

4
我们没有自定义TLD域名,这是我们的本地域名
我目前开始为一家犯了严重错误的公司工作,我正在寻找最轻松的方法来纠正它。 在我开始之前,他们使用未注册的TLD命名了其本地域。出于这个问题的目的,我们只说内部域称为 example.com。 从这里开始之后,我发现我们在本地和外部都有各种各样的DNS问题和名称解析问题。我会ping abc计算机,通常它会192.168.x.x根据其ip约定返回正确的地址。 但是,随着频率的增加,我会注意到在计算机上返回外部ip地址的问题name.example.com。闲逛了几个小时后,我对自己想了想……不,不可能……让我看看。好吧,我做了一个Whois example.com,发现我们不拥有该TLD,而其他人则拥有它。 当我面对与此有关的力量时,我被迫寻求解决方案,并成为糟糕的系统操作员: 不要犯这个错误; 重命名域,并完成域随附的所有工作 为您“忘记”注册并永远不会忘记的域名付出所需的金钱。 反过来,我被告知要找到另一种方法,而我所需要的解决方案还不止于此。。不幸的是,我从未见过有人犯这样的菜鸟错误,因为您最好拥有要使用的域。 你有什么建议吗?

2
设置我自己的SMTP服务器来发送电子邮件是否浪费时间以提高可传递性?
我有一个专门的主机,为我管理的几个域提供服务。我托管自己的电子邮件和IMAP服务器。 服务器位于buildoneforme.com,IP地址为144.76.81.247。我认为反向DNS工作正常: $ host 144.76.81.247 247.81.76.144.in-addr.arpa domain name pointer buildoneforme.com. 我还运行了一个社区组,该社区组拥有自己的域名和网站(位于同一台计算机上),并且我希望运行一个有数百名成员的邮递员讨论列表。 我已经设置了MTA(exim4)来发送电子邮件,但是我遇到了可传递性问题,特别是针对Microsoft(例如hotmail.com,outlook.com)。 最初,Microsoft完全阻止了我的IP地址,但是我使用了一个表格来请求将其取消阻止并批准了我的请求。 但是,我现在发现,我从该服务器发送的每封电子邮件都会自动放入垃圾文件夹。 我只发送了几封测试电子邮件,还没有发送邮件列表或批量电子邮件,并且仅将其发送到2个Microsoft测试地址。 我已完成以下所有操作: 加入垃圾邮件报告程序 加入智能网络数据服务计划 SPF DKIM DMARC TLS可用 没有开放中继(我必须进行身份验证才能通过TLS发送邮件) 将测试电子邮件发送到check-auth@verifier.port25.com,结果如下: SPF check: pass DomainKeys check: neutral DKIM check: pass Sender-ID check: pass SpamAssassin check: ham 我写信给Microsoft,要求他们停止自动将来自此IP地址的所有电子邮件标记为垃圾邮件,但我收到了包括以下内容的标准回复: 遗憾的是,在查看了您提供的信息并遵守我们的邮件政策后,我们无法立即缓解您的可传递性问题。但是,我们有一些具体建议供您考虑,这些建议可以帮助您随着时间的推移提高交付能力。 其次是一些不适用于我的一般性建议。 所以我的问题是:对于像我这样的小型运营商,使用自己的发送SMTP服务器实现良好的电子邮件可传递性几乎没有希望吗?我是否应该开始使用Amazon SES之类的第三方服务? 如果我创建了许多伪造的Hotmail帐户并开始向其发送邮件,然后将所有邮件标记为非垃圾邮件,这是否有助于将该IP地址列入白名单? 我在安装程序中发现的唯一潜在问题是,我是从顶级域而不是子域发送邮件,例如,我的服务器将自己宣传为buildoneforme.com,而不是mail.buildoneforme.com,并且mx记录是mail.buildoneforme.com(指向相同的IP地址)。这会有所不同吗?

8
Tmux新会话返回:“无法创建套接字”
我byobu无意中杀死了一个会话(杀死-9 byobuSessionId),现在当我尝试启动另一个byobu命令时失败,并显示“无法创建套接字”。 还tmux new-session返回:“无法创建套接字” 我尝试了sudo service screen-cleanup start没有成功! 知道如何解决吗?
8 tmux  byobu 


1
无法在Active Directory中移动OU(访问被拒绝)
背景 我今天尝试在Active Directory中移动OU并收到“ 访问被拒绝”错误。 在进一步检查我的AD用户帐户后,我获得了移动对象的必要权限(我对正在使用的OU拥有完全权限),并且在我的IT生涯中,我多次在AD中移动了物品;这让我现在还是第一次遇到这个有点奇怪。 我尝试了什么 向我的个人AD用户帐户授予特定OU的权限,而不仅仅是AD安全组,我是其中一部分,已经对OU拥有了权限 使用域管理员帐户尝试移动 重置我的用户帐户密码,然后注销然后再打开并打开AD并移动OU 尝试连接到其他域控制器并执行移动 尝试通过安装了RSAT的其他服务器连接到AD并执行移动 所有这些都以失败告终。 问题 当我对两个OU都具有完全权限时,为什么不能将Active Directory中的OU移到另一个OU?

1
HTTP OPTIONS方法如何确定IIS 8.5中允许的方法?
我正在寻找TRACE从IIS 8.5(Windows Server 2012 R2 Datacenter)网站中删除该方法的方法。我已经使用请求过滤实现了如下: <system.webServer> <security> <requestFiltering> <verbs allowUnlisted="true"> <add verb="TRACE" allowed="false" /> </verbs> </requestFiltering> </security> </system.webServer> 这样可以阻止TRACE请求,但是如果我发送OPTIONS请求,它仍会TRACE在Allow和Public标头中列出。我已重设IIS,但无法TRACE退出OPTIONS。我不想否认OPTIONS。 这是有问题的,因为似乎我们遵守的合规性扫描使用OPTIONS了TRACE已启用的指示符。我知道这是不正确的,但这是我必须满足的标准。 有什么方法可以让OPTIONS正确报告可用方法?
8 iis  iis-8.5 

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.