服务器管理员

系统和网络管理员的问答

1
分支机构的DNS和Active Directory配置
目前,我们的分支机构没有现场服务,我们希望对此进行更改。最大的目标是设置一些文件服务器,但是也欢迎更快的登录和DNS解析。 我正在一个单独的子网/ VLAN上的一些VM上做一些实验,所以可以说我有林和域domain.com: 有一个Office带有子网192.168.1/24和一个主DNS区域的站点domain.com 添加TestSite具有子网的辅助站点192.168.100/24 192.168.100在DNS中创建反向查找区域 创建Branch-DC01具有IP地址的运行Server 2012 的VM192.168.100.1 已添加domain.com为成员 安装AD DS只读域控制器(RODC)在TestSite 主要DNS服务器Branch-DC01.domain.com是127.0.0.1 为新服务器设置DHCP作用域,并配置为DHCP以始终更新DNS 创建Branch-PC01运行Windows 8的VM,并将其添加到domain.com Branch-PC01192.168.100.20从DHCP,DNS服务器获得IP地址,192.168.100.1该成员domain.com存在正向查找区域中成员的条目,但不存在于反向查找区域中(重要吗?) 在Branch-PC01执行nslookup domain.com-结果出来与主的IP地址回DCs从Office网站(192.168.1子网) 现在这在我脑海中是不对的-它不应该返回192.168.100.1吗?还是我误解了整个概念-应该如何加快登录速度? 我是否需要一个单独的DNS区域(如果没有子域,除非需要,否则该域将如何工作?)? 我能指出的任何想法/文章都很好。我已经阅读了许多TechNet文章,但都不是明智的选择。 谢谢 更新资料 非常感谢@TheCleaner和@ charleswj81,感谢您的努力。 我刚刚尝试了nltest,结果与分支DC和客户端PC的结果相同: U:\>nltest /dsgetdc:domain.com /server:Branch-DC01.domain.com DC: \\Branch-DC01.domain.com Address: \\192.168.100.1 Dom Guid: d97516d3-4afb-4f0a-8c3f-04a800cd69fb Dom Name: domain.com Forest Name: domain.com Dc Site Name: TestSite Our Site Name: …

1
Windows Server 2012 Branchcache与DFS-R
警告,前方有主观问题!但希望一个好不会得到关闭。 场景: 我有一个分支机构,该分支机构目前没有本地服务器。他们通过12Mbps WAN链接(MPLS)访问包括DC在内的所有内容。链接没有达到饱和,平均利用率约为20%。该电路非常稳定,具有很高的SLA和出色的正常运行时间。 但是,通过WAN从文件服务器进行大文件传输(主要是读取而不是写入)可能会很慢。我们目前不使用DFS。 研究完成: 我知道WAN加速,例如使用专用硬件(Riverbed)或专用软件VM(Silver Peak)。但是定价超出了我们当前的预算,从我们的角度来看还没有足够的需求(因为问题主要在“拉”情况下,不一定是推/拉)。 我主要考虑在此分支机构中部署Windows服务器,并利用DFS-R或BranchCache。查看表比较并假设我们正在查看“托管的分支缓存服务器”,而不是简单地将其分发: 即使两者都“托管”在服务器上,这似乎对两者都有好处。 我实际上有的问题: 这些技术在什么情况下会发光,您在哪里选择另一种技术? 查看托管的Branchcache服务器,是否可以在中央文件服务器上设置某些文件夹/文件的“预取”,以便可以在分支机构本地直接访问它们?您是否必须按计划执行此操作(如果可能)? 查看DFS-R时,我关心的问题(显然是通过第三方应用程序解决了)是文件锁定,并确保在写操作期间正确更新文件(即,确保同时访问了两个副本并且都将其都写入到哪个文件中)优先级以及更改会发生什么?)。理想情况下,似乎将锁定数据的任何备用副本,但这真的是一个大问题吗? Branchcache是​​否锁定中央文件以进行编辑? branchcache是​​否仅将增量传输回已更改的中央文件? 如果分支机构服务器也将被用作域控制器,那么两种技术都不会被建议吗?

2
TPM必须重新初始化:是否必须将新的恢复密码上传到AD?
以某种方式,用户的计算机无法从TPM芯片上读取位锁密码,因此我必须输入恢复密钥(存储在AD中)才能进入。没什么大不了的,但是一旦进入计算机,我尝试根据恢复文档挂起bitlocker,并收到有关未初始化TPM的错误消息。我知道TPM已启动并已在BIOS中激活,但是Windows仍然让我重新初始化TPM芯片,并在此过程中创建了新的 TPM所有者密码。 我发现这很奇怪,因为它提示我保存或打印该密码(没有选择不要这样做),但是它没有引用恢复密码,也没有将此密码备份到AD。 用户拿起笔记本电脑离开后,我开始思考如果TPM密码更改了,恢复密码也会更改吗?如果是这样,则需要将新的恢复密码上载到AD,但是MS的文档没有明确说明,并且当组策略说新的恢复密钥(如果存在)时,不会自动将新的恢复密钥备份到AD。必须,并且从网络角度来看,AD是可访问的。
8 bitlocker  tpm 

1
Active Directory 2012 LDAP集成服务主体名称条目消失了吗?
创建Python服务以查询AD属性 我正在将我们的AD与在Linux上运行Python的Web服务集成在一起,并使用基于SASL的Python-LDAP(DIGEST-MD5)查询AD 2012用户属性(部门,部门,电话分机,电子邮件等)。在针对AD 2003解决了我的服务特有的问题之后,针对新AD 2012遇到了SPN错误,即digest-uri与服务器上的任何SPN不匹配。我已经交叉引用了两个服务器的SPN列表,它们包含彼此相同的类似物。 错误:digest-uri与为此服务器注册的任何LDAP SPN不匹配 解决方法? 这是通过运行解决的: setspn -A ldap/<Domain_Name> <Computer_Name> 请注意,即使运行以下命令,创建服务帐户也无法解决我的SPN错误: setspn -A ldap/<Domain_Name> <Domain_Name>/<Service_Account_Name> simple_bind_s()不需要SPN,sasl_interactive_bind_s()不需要SPN 仅使用sasl_interactive_bind_s()将SPN添加到本地计算机SPN列表可用于我的Python-LDAP服务。我还应注意,如果我使用simple_bind_s(),则可以跳过SPN步骤,但是此方法以明文形式发送凭据,这是不可接受的。 但是我注意到该记录在消失之前仅在SPN列表上停留了大约一分钟?当我运行setspn命令时,没有错误,事件日志完全为空,在任何地方都没有重复项,通过在基础dn上的-F林范围搜索来检查,什么也没有。我已经添加并尝试重新添加,并从对象到对象之间移走了SPN,以验证它没有隐藏在任何地方,但是第二次我在任意位置添加了对象,然后尝试重新添加它通知我重复。因此,我非常有信心在某处没有任何重复项。 骇客 现在,我有一个计划任务,它重新运行该命令以将记录保留在列表中,因此我的服务将被恰当地命名为“ SPN Hack” cmd.exe /C "setspn -A ldap/<Domain_Name> <Computer_Name>" 直到我找出为什么从列表中清除SPN的原因。 我不是此特定AD的主要管理员,管理员能否运行正在运行的服务,该服务会将SPN与AD上的其他服务同步,并且不知道它?我的名字叫Web Developer,不是作为借口,而是为了解释我对Active Directory的无知。有人告诉我要使AD成为主用户数据库,我已经读了很多东西,但是我找不到任何地方出现人们对SPN定期“覆盖”或“清除”的问题,而且都没有管理员对SQLServer条目之外的SPN非常熟悉。 为什么需要骇客? 到目前为止,我的骇客似乎并未对任何用户或服务造成任何问题,也未产生任何错误,因此管理员表示他将让其运行,我将继续寻找。但是后来我发现自己处于编写服务的不稳定状态,该服务的实现建立在该服务之上,本质上是cron hack / shiver ...因此,我们将不胜感激。 更新资料 与系统管理员交谈后,他同意在hack之上构建服务不是解决方案,因此他被授予我使用端点加密启动本地服务的权限,我可以将其用于我的目的,结果是一样的。我会密切注意导致SPN清除的原因。使用Python-LDAP本地绑定不是问题,并且本地服务仅在一个小时左右就已经启动并运行。不幸的是,我实际上包装了LDAP中内置的功能,但是我们要做的是要做。

4
使用Powershell编辑/设置Mime类型?
所以我想知道是否存在使用Powershell在IIS 7.5中更改/编辑MIME类型的特定方法? 到目前为止,我所遇到的解决方案,以添加MIME类型,如: http://sclarson.blogspot.co.at/2011/08/adding-mime-type-to-iis-vis-powershell.html HTTP://论坛。我检查了iis.net/t/1192371.aspx 以及其他一些被引用过的书,但这些书不包含任何信息。 似乎Add-WebConfigurationProperty正在使用,但是当我将这种方法用于现有的mimetype时,我将收到与重复项条目相关的错误(因为它已经在其中),因此该方法不在窗口之内。 我试图使用Set-WebConfigurationProperty代替,但是导致它删除了所有现有的mimetype条目,而只留下其中一个。 那么,有没有人提出建议或知道正确的方法呢?我还考虑过做类似先删除条目然后再添加条目的操作,唯一的问题是您将需要知道mimetype fileExtension和mimeTypes(即text / XML等)。因此,我假设我首先需要使用getwebconfigproperty方法来获取两个属性,然后通过将其值解析到delete-webpropconfig函数中然后再将其添加来将其删除...但是,仅通过三个步骤来设置mimetype似乎是多余的。 据我了解,appcmd.exe设置配置“此处的值和参数”方法几乎可以直接做到这一点。但是,与此相关的问题是不幸的是我们无法使用它。是的,我了解我可以使Powershell执行appcmd命令,但这不是一个可行的选择。我曾尝试使用Google搜寻和在书籍中阅读以寻求解决方案,但到目前为止仍未找到答案 1)该set-webconfigurationproperty方法删除所有其他模仿类型条目 2)add-webconfigurationproperty将不允许我执行该操作,并抛出“错误重复”消息 3)一个有效的解决方案,使用powershell在1行中完成此操作。
8 powershell  iis 

5
如何安装RHEL6的主要存储库
我们已经在新服务器上设置了RHEL6。据我们所知,我们的订阅均已正确设置。但是,当我运行时yum repolist,它没有显示任何存储库。/etc/yum.repos.d/redhat.repo为空。我尝试粘贴另一台RHEL6服务器的redhat.repo中的内容,但是一旦运行yum,它就会再次将其清除。我只需要获取基本的RedHat存储库设置,即可安装软件包。 为了确保我没有订阅问题。我重新注册并重新订阅。我得到所有相同的结果。 # subscription-manager register --force # subscription-manager subscribe --pool=*redacted* 当我登录RedHat客户门户时,它显示该订阅处于活动状态。 使用GUI,我进入了系统>管理> Red Hat Subscription Manager。在“产品”标签下,它没有显示任何产品。 当我跑步时yum update,得到的是: # yum update Loaded plugins: product-id, refresh-packagekit, security, subscription-manager This system is receiving updates from Red Hat Subscription Management. Setting up Update Process No Packages marked for Update 内容 /etc/yum.conf [main] …
8 yum  rhel6  repository 

2
我正在尝试在EC2实例上使用“ aws s3 sync”。'--exclude'选项是否损坏?
我正在尝试使用预装在EC2实例上的Amazon官方工具将EC2实例备份到S3。我很难获得sync命令以从同步中排除目录。该文件使得它像它的使用“ -排除”选项易声。但是,我一直无法正常工作。 我正在运行yum提供的最新版本: [root@HOSTNAME ~]# aws --version aws-cli/1.1.1 Python/2.6.8 Linux/3.4.57-48.42.amzn1.x86_64 这是我遇到的命令: aws s3 sync /var/www s3://backup-bucket/var/www/ --exclude '*.git/*' 我想从同步中排除所有名为“ .git”的文件夹以及这些文件夹中的所有文件。 从文档来看,我给“-排除”的模式应该可以工作。但是,整个.git目录及其所有文件仍被同步。这是输出的示例行: upload: ../var/www/site/.git/objects/7b/e3cdf203d34a0d7eff30a96a78d20eacee8d77 to s3://backup-bucket/var/www/site/.git/objects/7b/e3cdf203d34a0d7eff30a96a78d20eacee8d77 我尝试了以下命令,但所有命令都未能排除名为“ .git”的文件夹: aws s3 sync /var/www s3://backup-bucket/var/www/ --exclude *.git/* aws s3 sync /var/www s3://backup-bucket/var/www/ --exclude */.git/* aws s3 sync /var/www s3://backup-bucket/var/www/ --exclude '.git' aws s3 …

4
如何限制会话数?
我需要一种跟踪和限制Web会话到Web应用程序的方法。“会话”被宽松地定义为浏览所述网络应用的页面的单个用户。我认为可以将其翻译为: 将会话定义为元组<clientIP,vHost>,<clientIP,serverIP,serverPort>或者将其定义为元组<cookie,vHost>,具体取决于层和可用数据 用户将身份验证数据发送到已定义的登录URI后,会话开始 用户点击定义的注销URI后,会话结束 如果在客户端请求最后一个对象后指定的超时时间已过,则会话结束 达到指定的会话限制后,应将下一个用户定向到自定义错误页面。我还需要一种方法来跟踪用于监视目的的当前会话数,以及能够将监视服务器列入白名单(该服务器定期向Webapp发出查询)并将其免于限制。 我可以使用的工具: Web应用程序已定义自己的服务器场并以反向代理模式运行的RadWare AppDirector 阿帕奇2.2 SLES 11 SP2 我宁愿不涉及其他代理服务器,但如果没有其他选择,会考虑使用它。 所有这些背后的基本原理是,上述Web应用程序很容易过载,并开始错误地拒绝请求,惹恼了(通常)在此过程中丢失表单输入数据的工作用户。通过指定一个不太可能发生过载情况的极限,我们希望创建一个定义明确的故障情况,如果负载可能达到峰值,则将告知用户稍后返回。 编辑:Web应用程序是3层实现,第一层(表示层,在Apache vHost中作为CGI代码实现)相当简单,并且显然仅限于基本错误处理和应用程序服务器之间的请求负载平衡。它不会在运行的Web服务器上施加任何重大负载-这就是为什么我们在AppDirector服务器场中仅以故障转移模式(无负载平衡)运行它的原因,这应该可以简化一些事情。 超出这一点的所有内容基本上对我们来说都是一个黑匣子-在数据层,我们拥有一个MSSQL数据库,但是几乎不可能从供应商那里获得有关表结构的任何有意义的信息。应用服务器是开源的,供应商使用了相当全面的框架来实现,但是似乎无法回答与操作有关的更为简单的问题。

1
IBM System i数据库视图权限
我们有一个运行IBM i OS v6r1的IBM System i。在此系统上,我创建了一些数据库视图。我想要做的是给特定的用户组仅访问这些视图的权限,而视图所在的库中没有其他权限。这可能吗?我有一个用户组,该用户组对我的视图所在的库中的所有表和视图具有只读权限,并且当用户位于该用户组下时,访问才有效。我尝试复制用户组,然后分配权限以仅包括我创建的视图,并且拒绝访问。为了访问视图,用户或用户组是否还必须具有对视图所源自的表的权限?

1
ESXi独立主机无法打开任何虚拟机
我在ESXi 5.1上有一个独立的VMWare ESXi主机。目前,它有少数几个虚拟机已启动,并且运行良好。 如果我尝试打开其他任何虚拟机(所有虚拟机)的电源,则会收到以下消息: 打开虚拟机电源:发生一般系统错误:虚拟机无法启动 我已经遍历了KB2001005和KB1006232上的所有内容,它们的步骤要么不适用,要么不做任何更改。虚拟机的日志文件中未生成任何内容。 我在哪里可以解决?

2
Mysql Slave卡在“系统锁定”中
我的MySQL奴隶花了很多时间在Slave_SQL_Running_State: System lock。我可以看到该系统当前处于I / O写绑定状态,并且正在处理日志,尽管速度很慢。Show processlist处于此状态时,除了“正在等待主机发送事件”和“系统锁定”外,不会显示其他任何内容。 我的所有表(系统表除外)都是InnoDB,并且禁用了外部锁定。在这种状态下,奴隶在做什么? 这是一些要求的信息: 首先,这是Amazon EC2实例上的MySQL 5.6社区,所有存储都位于EBS上。 mysql> show processlist; +----+-------------+-----------+---------------+---------+--------+----------------------------------+------------------+ | Id | User | Host | db | Command | Time | State | Info | +----+-------------+-----------+---------------+---------+--------+----------------------------------+------------------+ | 1 | system user | | NULL | Connect | 26115 | Waiting for master to …

4
我该怎么做才能加快createrepo?
我们正在使用yum存储库将软件分发到生产实例。不幸的是,createrepo成为瓶颈,我们的存储库中只有469个软件包。 $ time createrepo /opt/tm-yum-repo Spawning worker 0 with 469 pkgs Workers Finished Gathering worker results Saving Primary metadata Saving file lists metadata Saving other metadata Generating sqlite DBs Sqlite DBs complete real 0m43.188s user 0m37.798s sys 0m1.296s 我该怎么做才能使其更快?
8 yum  rpm 

3
无法通过RDP重定向麦克风:未安装音频设备
我正在从Windows 7 Ent连接到Windows Server 2008 R2。我遵循了一些指南来设置音频重定向。播放有效,但没有录制。 在客户端选中“从这台计算机上记录” 客户作品上的麦克风 正在运行服务器上的“ Windows Audio”服务 现在我有两个选择: 取消选中RDP-Tcp属性中的2个与音频有关的选项 允许在组策略中进行音频重定向。这使上述选项变为灰色。 我尝试了两种选择 设置“ fDisableAudioCapture” =0。通过取消选中“ RDP-Tcp属性”对话框,它已设置为零。 注销并登录 打开“记录设备”,然后选中“显示已禁用的设备”和“显示已断开连接的设备” 没有安装音频设备

3
验证:从本地网络发送邮件时更改发件人地址
我们在网站上有一个有效的exim设置,用户可以在其中发送和接收邮件。我们正在尝试将服务器设置为使用电子邮件将一些警告和错误发送到本地网络之外的地址。 问题是: 发送邮件的程序使用运行时使用的用户名和服务器的本地主机名发送邮件。这将导致邮件的发件人格式为:myapp@myserver.mydomain。Exim将这些邮件发送到ISP的SMTP服务器,由于这些邮件具有非法或不可验证的发件人(内部地址),该服务器将拒绝这些邮件。 我想在以下情况下应该配置exim以重写发送方: 发件人的域在本地网络上 接收者的域在本地网络之外 我尝试在exim配置中设置某种重写,但没有设法使其生效。我会展示我尝试过的内容,但是上次访问该网站时我没时间了,不得不恢复到原始版本,丢失了所有尝试的更改。
8 email  exim 

4
使用Linux文件系统一次写入,多次读取(WORM)
我需要将文件写入Linux文件系统,该文件随后不能被覆盖,附加,以任何方式更新或删除。不是由sudo-er,root或任何人组成。我试图满足FINRA 17A-4记录保存金融服务法规的要求,该要求基本上要求将电子文档写入WORM(一次写入,多次读取)设备。我非常希望避免使用DVD或昂贵的EMC Centera设备。 是否有Linux文件系统,或者SELinux是否可以支持在写入后立即(或至少很快)使文件完全不可变的要求?还是有人知道我可以使用Linux权限等在现有文件系统上实施此方法? 我知道可以设置只读权限和不可变属性。但是我当然希望root用户可以取消设置那些。 我考虑过将数据存储到小型卷中,这些小型卷已卸装,然后以只读方式重新挂载,但随后,我认为root仍然可以卸装并重新挂载为可写状态。 我正在寻找任何聪明的主意,在最坏的情况下,我愿意做一些编码来“增强”现有文件系统来提供此功能。假设有一个很好的起点文件系统。并放置经过精心配置的Linux服务器充当此类网络存储设备,而无需执行其他操作。 毕竟,文件加密也将非常有用!

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.