服务器管理员

系统和网络管理员的问答

3
如何管理Windows(如Linux / Unix):通过组成员身份的管理权限而不会发生意外,也不会共享管理员密码?
我正在对Windows Server 2003/2008环境进行一些根本性的更改。在Unix方面,我的安全性约束很简单: 应该具有管理员权限的用户在一个特殊的组中(“ wheel”或类似名称)。 当这些用户登录到这些计算机时,他们仍然没有管理员权限,直到他们显式执行具有那些管理员权限的命令(“ sudo命令”或“ su”)。 即使使用“ su”(有点像“ runas”)执行命令,他们仍然需要输入密码:他们自己的密码。 在这个系统中,我可以控制谁拥有管理员特权(通过组成员身份),防止他们意外地执行具有管理员特权的事情(通过要求“ su”或“ sudo”),并且永远不会泄露核心的“管理员”(即(“ root”)密码,因为要求输入自己的密码。 如何在Windows Server上执行等效操作?我看到的选项是: 将用户添加到本地管理员帐户:但是,他们所做的所有事情都是以admin身份进行,因此有可能出错。 要求他们执行“ runas管理员”:但是,他们必须知道管理员密码,我不想与他人共享密码。 有没有我可以同时解决的解决方案:通过组成员身份控制谁可以访问;要求他们使用单独的密码,以防止他们意外地损坏设备;阻止他们知道管理员密码?

4
如何最好地监控logstash?
我已经在邮件列表上看到过几次这个问题,但是没有令人满意的答案。 如何最好地监视管道是否阻塞?客户端-> logstash-> elasticsearch。 Logstash尤其是elasticsearch容易出现资源匮乏的情况。他们俩都擅长从上次停站的地方接站,但是人们究竟是如何观看他们的观看者的呢? 欢迎意见。

2
即使我发送数据,石墨对所有数据点也显示“无”
我已经使用Nginx和PostgresSQL 通过Puppet(https://forge.puppetlabs.com/dwerder/graphite)安装了Graphite 。当我手动发送数据时,它将创建度量标准,但其所有数据点均为“无”(也称为null)。如果我运行Graphite附带的example-client.py,也会发生这种情况。 echo "jakub.test 42 $(date +%s)" | nc 0.0.0.0 2003 # Carbon listens at 2003 # A minute or so later: $ whisper-fetch.py --pretty /opt/graphite/storage/whisper/jakub/test.wsp | head -n1 Sun May 4 12:19:00 2014 None $ whisper-fetch.py --pretty /opt/graphite/storage/whisper/jakub/test.wsp | tail -n1 Mon May 5 12:09:00 2014 None $ …

2
建立Strongswan(IKEv2)连接,但未进行流量路由
我已经看过几次这样的问题,但是到目前为止,没有一个人解决了我的问题。 我正在尝试在我的Ubuntu服务器上设置IKEv2 VPN,以使用Strongswan与Windows Phone一起使用。连接似乎设置正确,但是没有路由任何数据包,并且我无法ping通VPN客户端的IP地址。 服务器的内部网络为192.168.1.0/24,服务器的IP为192.168.1.110,位于NAT之后。 / var / log / syslog May 8 09:50:01 seanco-server charon: 16[NET] received packet: from 166.147.118.120[13919] to 192.168.1.110[500] May 8 09:50:01 seanco-server charon: 16[ENC] parsed IKE_SA_INIT request 0 [ SA KE No N(NATD_S_IP) N(NATD_D_IP) V V V V ] May 8 09:50:01 seanco-server charon: 16[ENC] …

2
debug1:需要SSH2_MSG_KEX_DH_GEX_GROUP
我有两个服务器A和B。A和B可以相互连接到其他服务器,但不能相互连接到服务器C。所有服务器都可以相互连接到A和B(包括服务器C)中的请求挂起如下: debug1: SSH2_MSG_KEX_DH_GEX_REQUEST sent debug1: expecting SSH2_MSG_KEX_DH_GEX_GROUP 最终超时。如果执行此操作,netstat -a则会看到服务器C以及服务器A或B上已建立的连接。当我拖尾服务器C上的日志时,会看到连接尝试,但从未完成。我可以在两个方向上ping以及traceroute。
8 ssh 

1
4K扇区磁盘上的ZFS RAIDZ2的开销在哪里?
我首先创建了16个空文件,它们的大小分别为10亿字节。 for i in {1..16}; do dd if=/dev/zero of=/mnt/temp/block$i bs=1000000 count=1000 &> /dev/null; done 然后,我在文件上创建了越来越大的RAIDZ2卷,强制ashift = 12来模拟4K扇区驱动器,例如 zpool create tank raidz2 -o ashift=12 /mnt/temp/block1 /mnt/temp/block2... 然后比较使用df -B1以查看实际大小。 Filesystem 1B-blocks tank 12787777536 我的结果: +-------+-------------+-------------+------------+------------+ | disks | expected | actual | overhead | efficiency | +-------+-------------+-------------+------------+------------+ | 3 | 1000000000 | …

2
局域网通过tun到lan的OpenVPN路由
我正在尝试设置一个OpenVPN tun连接两个局域网 打开的vpn连接已建立并且可以正常工作,但是我的路由或nat或其他问题。 我需要的是一个在服务器和客户端上可以正常工作的路由openvpn设置的示例。主要是路由表,Nat转换,防火墙等。 这是我的工作: 我的OpenVPN客户端可以访问服务器端的网络,但是我的服务器甚至无法ping通我的OpenVpn客户端的 eth0 我的服务器路由: Kernel IP routing table Destination Gateway Genmask Flags Metric Ref Use Iface 0.0.0.0 192.168.1.254 0.0.0.0 UG 0 0 0 eth0 10.8.0.0 10.8.0.2 255.255.255.0 UG 0 0 0 tun0 10.8.0.2 0.0.0.0 255.255.255.255 UH 0 0 0 tun0 169.254.0.0 0.0.0.0 255.255.0.0 U 1000 0 …


2
更新到延迟视图之间共享的BIND动态区域
这是快速而又肮脏的:在具有在视图之间共享的动态区域的BIND9上,执行nsupdate,如果我从属于同一视图的客户端查询该记录,则更新/创建/删除记录将正常工作从。 从一种观点认为,查询是不一样的使用的nsupdate将抛出NXDOMAIN(如果将一个新的记录),或将显示在改变/更新直到某个时间任意长度的情况下,旧的记录信息的一个我(说15分钟)过去,或者我强行做$ rndc freeze && rndc thaw。 $ rndc sync似乎根本没有采取任何措施来解决该问题-我希望这只是日志文件,因为据记录日志刷新大约在15分钟左右。 如果不清楚,请使用下面的伪代码来入门: 绑定视图 view "cdn-redir" { match-clients { 10.1.1.0/24; 10.1.2.0/24; }; include "cdn-zone.db"; include "dynamic-zone.db"; }; view "default" { match-clients { any; }; include "dynamic-zone.db"; }; 命令行示例 user@ns:~$ nsupdate -k rndc.key > server localhost > zone example.com. > update add foohost.example.com. …

5
如何为mongod设置ulimit?
如何mongod在CentOS上为进程/用户设置ulimit ? 我已经阅读了官方文档,但未提供特定于操作系统的说明。 我需要进行设置,ulimit -u 64000并需要此设置在重启后继续存在。 我正在运行CentOS 5.5,尽管很快将升级到6.5。 我不希望修改软件包管理器安装的任何脚本

1
为什么chroot系统调用对非root用户不可用?
我在Wikipedia http://en.wikipedia.org/wiki/Setuid上阅读有关setuid的描述 我无法理解chped与setuid有何关系,正如维基百科的以下段落所述 setuid可执行文件的存在解释了为什么chroot系统调用对Unix上的非root用户不可用。有关更多详细信息,请参见chroot的限制。
8 chroot  setuid 

4
如何镜像yum存储库,但仅下载每个软件包的最新版本?
我想在http://yum.puppetlabs.com/上镜像以下Yum / RPM存储库: http://yum.puppetlabs.com/el/6/products/ http://yum.puppetlabs.com/el/6/dependencies/ http://yum.puppetlabs.com/el/5/products http://yum.puppetlabs.com/el/5/dependencies/ Puppet存储库包含有史以来发行的每个Puppet产品,并且很大,约为8GB。我只需要镜像文件的最新版本。 我尝试使用来镜像存储库reposync --newest-only: reposync --config=puppetlabs.repo.el6 --repoid=puppetlabs-products --repoid=puppetlabs-deps --newest-only --download_path=el/6 --quiet --downloadcomps 这会下载我需要的最新软件包。然而,reposync不会自动创建的常规目录结构(x86_64,noarch,SRPMS等),并且不反射镜repodata.xml。结果,我的yum客户会得到如下错误: [root@web1 ~]# yum --quiet install puppet http://mirrors.example.org/pub/puppet/el/6/puppetlabs-deps/x86_64/repodata/repomd.xml: [Errno 14] PYCURL ERROR 22 - "The requested URL returned error: 404 Not Found" Trying other mirror. Error: Cannot retrieve repository metadata (repomd.xml) for …
8 linux  redhat  yum  fedora  rpm 

3
更新openssl(令人沮丧的)后,我是否必须更新我的snakeoil证书?
我刚刚将我的debian wheezy服务器更新为openssl软件包的最新版本,该版本已修复了流血的错误。 我的服务器上确实支持SSL,但仅带有蛇油证书。我只是想知道是否真的还有关于更新蛇油证书的安全问题,或者我是否可以直接保留它,因为它仍然是蛇油证书? 这个问题可能是由于我对ssl缺乏了解...但是在此先感谢您作出任何解释,如果我应该更改我的蛇油证书,是的话,为什么:)

7
版本控制工头和木偶
我是第一次设置Foreman,但不确定如何将所有配置置于版本控制下。我知道我可以对在Puppet主机上安装的每个模块使用Git,但希望使用更全面的解决方案,该解决方案不仅包含模块,还包含与每个主机关联的类以及主机上设置的任何变量。任何建议以及相关的工作流程将不胜感激。如果相关的话,我确实将GitLab设置为站点上的中央Git服务器,并计划尽快设置诸如Jenkins的CI服务器。

2
在ping输出中,pipe <number>是什么意思?
在运行测试以诊断某些所谓的网络问题时,我从ping以下获得此输出: --- r01c01b11n02 ping statistics --- 30000 packets transmitted, 29995 received, 0% packet loss, time 6309ms rtt min/avg/max/mdev = 0.091/0.343/118.051/3.605 ms, pipe 9, ipg/ewma 0.210/0.130 ms PING r01c02b06n01 (10.1.1.61) 56(84) bytes of data. pipe 9我以前从未见过的部分;目前,我只能在这几台主机上使用它,实际数量有所不同(例如,可能是 pipe 8或pipe 2)。 输出pipe &lt;number&gt;是什么意思ping?

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.