服务器管理员

系统和网络管理员的问答

5
SSH ForceCommand在跳转主机上的安全性如何?
我的网络中具有以下设置: Internet <--> Bastion <--> Local Network 我有几个用户,每个用户都分配给一台特定的计算机。换句话说:每个用户只能访问这些服务器之一。例如:User1-> Machine1,User2-> Machine2,依此类推。 这些用户将从我的网络外部进行连接,我已经考虑了很多选择,如何通过我的堡垒主机将其连接转发到我的网络。 最终我选择了Match Blocks和forcecommand。 因此,我在堡垒上的/ etc / ssh / sshd_config看起来像这样: Match User User1 ForceCommand ssh User1@Machine1 $SSH_ORIGINAL_COMMAND User1连接到堡垒主机,堡垒主机自动与Machine1建立连接。 据我了解的ForceCommand,User1对堡垒主机没有任何实际访问权限,因为他的所有操作都将首先由match块处理,因此被重新路由到Machine1。但是,这是真的吗?这是否已经足够安全设置?无论如何,该用户在Machine1上被监禁,因此他在那里的可能性不大。
8 ssh  chroot 


2
为什么ZFS对磁盘的Duff扇区不做任何事情?
我的印象是,如果从ZFS池读取期间发生I / O错误,则会发生两件事: 该故障将记录在相关设备的READ或CKSUM统计信息中,并向上向池级别传播。 冗余数据将用于重建所请求的块,所请求的块返回给调用者,并且如果达夫驱动器仍然是官能重写块到它,OR 如果没有可用的冗余数据来纠正读取错误,将返回一个I / O错误。 看来我的镜像设置中的一个磁盘出现了坏扇区。这本身并不令人震惊;这样的事情发生了,这就是我有冗余的原因(确切地说,是一个双向镜像)。每次我清理池或阅读特定目录中的文件时(我还没有确定确切的错误文件),以下内容会在dmesg中弹出,显然带有不同的时间戳: Nov 1 09:54:26 yeono kernel: [302621.236549] ata6.00: exception Emask 0x0 SAct 0x9c10 SErr 0x0 action 0x0 Nov 1 09:54:26 yeono kernel: [302621.236557] ata6.00: irq_stat 0x40000008 Nov 1 09:54:26 yeono kernel: [302621.236566] ata6.00: failed command: READ FPDMA QUEUED Nov 1 09:54:26 yeono …


1
为什么IPsec隧道仅需要3个ip xfrm策略?
我有一个站点到站点IPsec隧道,并且在strongswan(v5.2.0)实例(站点A)和RouterOS路由器(站点B)之间运行。一切正常,站点A(10.10.0.0/16)和B(10.50.0.0/16)的两个专用子网中的主机可以相互通信。 我不明白的是ip xfrm policy站点A的路由器的以下输出(混淆了公共IP)。这些政策是由创建的strongswan,我没有手动安装或修改它们: ip xfrm policy src 10.50.0.0/16 dst 10.10.0.0/16 dir fwd priority 2947 ptype main tmpl src <PUBLIC_IP_B> dst <PUBLIC_IP_A> proto esp reqid 1 mode tunnel src 10.50.0.0/16 dst 10.10.0.0/16 dir in priority 2947 ptype main tmpl src <PUBLIC_IP_B> dst <PUBLIC_IP_A> proto esp reqid 1 mode tunnel src …
8 ip  ipsec 

1
如何测试BadUSB漏洞?
有消息称,一个unpatchable和不可修复 USB固件开发是“在那里”。 这似乎与服务器无关,但是由于未披露来自Phison的受影响硬件,因此连接到内部网络的设备有可能受到感染或潜在漏洞。对于网络和系统管理员,ICT顾问等而言,这可能是最糟糕的噩梦。 是否可以检查USB设备是否具有潜在的BadUSB漏洞,以便可以“由IT部门审核” USB设备?

1
使用证书保护所需状态配置中的凭据
我是DSC的新手,正在尝试弄清楚如何使它对我们有用。 我所坚持的是如何实际保护凭据。我目前的理解是,这还不是很好。 三大问题是这些。使用公共密钥作为解密源如何真正保护那些凭据?哪些计算机在推和拉方案中需要证书?鉴于这些问题,处理凭证的最佳实践是什么? 使用证书的公共密钥可以很好地验证传输源。但是,将其用作解密密钥意味着对证书公用密钥的访问决定了对密码的访问。 如果必须将证书推送到需要解密MOF文件的每台计算机,那么有什么方法可以阻止普通用户访问证书并能够解密MOF?说活动目录安全性意味着您最好以纯文本形式保留它,而仅依靠AD安全性。 有人可以帮我解决这个问题吗?

3
如何控制Runit服务的自动重启速率?
我有这个runit服务run和log/run脚本的正常工作。 碰巧的是,该服务本身可能由于外部原因而崩溃,并且可能无法启动很多分钟。runit处理这种情况的默认方式是每隔几秒钟重新启动一次服务。我该如何改变这种行为? 我最后的见解是在其中添加check脚本并做一些魔术,但似乎比应该做的要复杂得多。有没有更好的简单方法?
8 unix  service  runit 


4
Dell R720中的Samsung 840 Pro SSD
我们有一个在Dell PowerEdge R720(PERC H710 Mini RAID控制器)((Ubuntu 12.04)上运行的MySQL 数据库服务器。 我们正在考虑将2 x 146GB 15k SAS驱动器升级到Samsung 840 Pro SSD。 戴尔的人只是远远太贵了!(每个驱动器近2k),并将它们放入RAID 10中,我们可以让备用驱动器处于备用状态,以防万一发生任何故障? 是否有人设置相同,我们是否可能在此配置上遇到问题? 我已经在线阅读了有关Dell RAID控制器的报告,以确定它不喜欢该驱动器并将它们随机标记为脱机,但是其他报告表明,人们在RAID中运行了100多个这些驱动器,并且完全没有问题。 对于一个非常关键的数据库服务器,我们应该完全避免这种情况吗?

2
数据包捕获:RX与TX上的过滤
我有一个网络问题,其中与源MAC与主机的源MAC之一匹配的源MAC的帧到达主机-明显重复的MAC,环路或其他L2问题。 我相信是这种情况,因为我的Linux网桥的MAC表(CAM表)将本地MAC(对于托管的虚拟机)注册为上游端口,并且内核日志显示错误: bridgename: received packet on bond0.2222 with own address as source address 我想获得有关这些“恶意”数据包/帧的更多详细信息,但我不知道如何将它们归零。使用tcpdump可以过滤特定的源MAC(“ ether src MAC”),但这是基于帧中的字节的-而不是帧是“发送”还是“接收”。通常,我们假定源MAC表示一个帧,这意味着我们正在发送它,但是如果接收到重复的帧,则其内容在过滤器中看起来将完全相同。 如何观察在包捕获中是接收帧还是发送帧?

1
配置haproxy以针对特定ACL匹配返回204
如果有人尝试访问Web服务器上的特定路径,我想返回HTTP 204错误代码。我可以将其中一个Web服务器设置为返回204错误,并将haproxy指向它作为后端。但是,由于没有信息被发送,我认为这可以通过haproxy本身来完成。无需打扰我的实际Web服务器。 我尝试创建一个后端,该后端将生成204错误,如下所示: frontend ... ... acl is_always204 path_beg /thisone use_backend always204 if is_always204 ... backend always204 errorfile 404 /etc/haproxy-shared/errors/204.http 204.http文件包含: HTTP/1.0 204 No Content Cache-Control: no-cache Connection: close Content-Type: image/png 启动haproxy时,出现以下错误: parsing [/etc/haproxy/haproxy:51] : status code 404 not handled, error customization will be ignored. 我想我可能会走错路了。谁能建议一种方法来强制haproxy在给定的acl匹配中返回204?
8 haproxy 

4
是否可以在没有Windows的情况下部署VMware vSphere 5.5?
最近,我遇到了一个有趣的客户需求。我需要执行VMware vSphere 5.5 的全新部署。这是为了使用基于Linux的VMware vCenter Server Appliance(vCSA)... 该客户的主要问题是没有Windows占用空间。没有Windows PC,没有Windows Server ...这是选择,将Windows引入环境的兴趣为零。目的是使用VMware虚拟化多层Linux Web应用程序及其测试,登台和生产实例。 当我最初推荐VMware时,我提到过将其部署在主要是Linux的许多环境中。我一直都可以使用一些Windows系统... 因此,在现场安装过程中出现了问题:vCenter Server Appliance尽管基于Linux,但需要使用vSphere Web Client(由于vCSA的一部分而尚不存在)或vSphere Windows 部署到ESXi。 .NET客户端(需要Windows)。 鸡肉和鸡蛋问题... 客户向我提出挑战:“为什么我们必须依靠Microsoft才能安装VMware?” -- 我没有一个好的答案:( 那有可能吗?如何在不使用Windows的情况下从头开始安装这种类型的安装程序? (顺便说一句-我是Mac用户,所以我只使用VMware Fusion并可以使用Windows 7实例...)

3
企业内部URL约定
开发人员...我希望您对此有IT方面的看法... 我正在为我的公司构建一个新的内部Web应用程序,并开始考虑如何部署它。这里的许多现有Web应用程序都直接使用其服务器名称链接到,例如: http://webserver123/someInternalApp/ 由于多种原因,这使我感到不舒服。服务器名称更改,服务器关闭,用户不必知道服务器名称即可找到其Web应用程序。使用服务器名称可以防止我们交换服务器或添加负载平衡器。如果您认为其他原因不好,请告诉我,以便我为更改此做法提供更好的理由。 展望未来,我想在我们的内部DNS中设置一些更好的域名,这些域名将指向适当的Web服务器和应用程序。在上一份工作中,我们遵循了这样的约定: 用于生产: http://someInternalApp.myCompany.com/ 测试: http://test.someInternalApp.myCompany.com/ 开发: http://dev.someInternalApp.myCompany.com/ 我喜欢这个更好的,因为应用程序的名称是域名的一个重要组成部分,与开发/测试/生产环境的指定很简单。但是,我有一些保留意见: 将应用程序名称放在子域中最终将创建许多长而唯一的子域。我喜欢每个应用程序都有不同的域,但是我也觉得很难管理。 除了应用程序名称外,没有其他任何东西可以指定此URL是内部的。我已经读过其他组织使用诸如“ corp.myCompany.com”或“ int.myCompany.com”之类的子域的信息,这可能很好。我不希望用户给人留下他们可以在家中访问它们的印象。 以下是我倾向于使用内部域名的一些选项: 内部子域中的应用名称:(它们有点长,但我认为所有内容都打包在一起) http://someInternalApp.corp.myCompany.com/ http://dev.someInternalApp.corp.myCompany.com/ 应用程序名称作为子目录:(较短的域名,但是它意味着所有应用程序都属于一个统一站点的一部分,而它们可能不是,并且使环境名称与该应用程序断开连接) http://corp.myCompany.com/someInternalApp http://dev.corp.myCompany.com/someInternalApp 那么,让我们讨论一下...这些选项如何考虑?我可能错过了更好或更常见的东西吗?在这方面,我有机会让我的公司走上更好的道路,所以我想找一个好的建议来推荐。 谢谢!

3
CentOS 7和Hyper-V
我正在尝试使用Hyper-V安装CentOS 7,但失败并显示以下错误消息: tsc: Fast TSC calibration failed PCI: Fatal: No config space access function found i8042: No controller found [long waiting period...] dracut-initqueue[475]: Warning: Could not boot. dracut-initqueue[475]: Warning: /dev/disk/by-label/CentOS-7-livecd-x86_64 does not exist dracut-initqueue[475]: Warning /dev/mapper/live-rw does not exist Warning: /dev/disk/by-label/CentOS-7-livecd-x86_64 does not exist Warning: /dev/mapper/live-rw does not exist Generating …
8 hyper-v  uefi  centos7 

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.