服务器管理员

系统和网络管理员的问答

1
将apache ssl端口与具有相同openssl端口443的其他端口绑定
我有一台服务器(基于Linux的服务器),其中安装了dotcms,它在端口80上运行,openssl在端口443上。两者均在运行过程中启动。最近我在服务器上安装了apache。当我启动apache时,它卡住了,因为apache上的默认ssl端口是443,而apache是​​80,两个都已经在运行了。仅出于我的任务,我仅在端口90上仅启动了不带ssl的apache。但是我也想在不同的端口上也启动了带有apache的ssl。可以将apache ssl与相同的openssl绑定吗? 我在运行过程中需要我的默认dotcms,无论如何我都无法停止它,如果需要Apache启动,我只能重新启动我的dotcms服务。但我需要dotcms和apache才能并行运行。 看到该链接上的图片(由于信誉降低,我无法上传图片) http://developers89.byethost14.com/images/ssl.png

2
对称NAT和UDP打孔
我已经读过这个问题,但是对对称NAT的解释还不够详细。 请有人可以帮助我理解以下段落吗? 我读了有关对称NAT的内容: 如果相同的内部主机即使发送相同的源地址和端口,但发送到不同的包,则从相同内部IP地址和端口到特定目标IP地址和端口的每个请求都将映射到唯一的外部源IP地址和端口。目的地,使用其他映射。只有从内部主机接收到数据包的外部主机才能将数据包发回。 http://en.wikipedia.org/wiki/Network_address_translation#Types_of_NAT 关于UDP Hole-punching的内容: UDP打孔不适用于大型企业网络中常见的对称NAT设备(也称为双向NAT)。在对称NAT中,与到知名STUN服务器的连接相关联的NAT映射仅限于从知名服务器接收数据,因此,知名服务器看到的NAT映射对于端点不是有用的信息。 http://en.wikipedia.org/wiki/UDP_hole_punching 但是我并没有真正吸收它。我感觉到,这是在告诉我(在由客户端发起通信的客户端-服务器应用程序中),除非NAT设备明确允许,否则服务器无法以其他方式进行回传。我不明白为什么这么说。如果可能,您能为我稍微简化一下此说明吗? 我们的环境中存在一个问题,即同样知名的软件供应商无法使用众所周知的远程支持工具来为我们提供支持。客户端是代理感知的,但是对于某些回应,它认为最好不要使用它,而是通过端口1153上的UDP进行完全不同的操作。

2
从Samba 3.x服务器重置工作站的域信任
我在继承了充当域控制器的Samba 3服务器以及许多(但不是全部)Windows 7 Pro PC的网络上遇到问题。这里和这里描述的问题不能解决我的问题。 在某些PC上启动时,出现一条错误消息,提示此工作站与域控制器之间的信任关系已失败。我的Google搜索说明了如何从域中删除/重新添加计算机,这需要手动干预,有时无法正常工作。我一直在做,因为这是间歇性的,即使当前登录OK系统,是运行从提升的命令以下命令在每台PC上提示:echo 192.168.0.3 smb > c:\windows\system32\drivers\etc\lmhosts。然后,我重新启动,然后错误消失了。 奇怪的是,有时只是假设我的服务器位于不同的IP地址。计算机有时会认为SMB服务器是192.168.0.1而不是192.168.0.3。我可以验证这一点,因为当我这样做时net use \\smb,会得到一个Network name not found,但是我可以对其进行ping操作并获得正确的地址。当我执行时new view \\smb,它将转到旧服务器(现在为192.168.0.1,尽管从未使用此名称)。这样做net view \\192.168.0.3会显示正确的服务器,然后让我一次登录Windows,直到重新启动。 我的问题是我需要弄清楚为什么会这样,所以我不需要触摸每台PC。一旦一切加载完成,这是一个快速解决方案,但并不理想。以下是我testparm在主域控制器上的命令输出: Load smb config files from /etc/samba/smb.conf rlimit_max: rlimit_max (1024) below minimum Windows limit (16384) Processing section "[netlogon]" Processing section "[homes]" Processing section "[Programs]" Processing section "[Login]" Processing section "[Windsor]" …
8 windows-7  samba  wins 


2
使用Puppet从PPA安装软件包
我正在尝试自动预配置docker的VM。 我的默认init.pp看起来像: class { 'apt': always_apt_update => true, } package { [ #'build-essential', #'vim', #'curl', #'zsh', #'git-core', #'htop', #'wget', #'linux-image-generic-lts-raring', 'python-software-properties' #'lxc-docker' ]: ensure => 'installed', } apt::ppa { 'ppa:dotcloud/lxc-docker':} # refresh apt source exec { "apt-update": command => "/usr/bin/apt-get update && apt-get install lxc-docker --force-yes", returns => 100 } …
8 puppet  vagrant 


1
在Active Directory中查找锁定的帐户(一种有效的方法!)
我已经用谷歌搜索了如何列出锁定的帐户,并且到目前为止找到了两种方法,两种方法都不起作用... 保存的查询- (&(&(&(objectCategory=Person)(objectClass=User)(lockoutTime>=1)))) 列出许多帐户,其中许多帐户未锁定。如果我解锁一个碰巧被锁定的锁,它仍然会被查询返回。 Powershell命令- Search-ADAccount -LockedOut 什么也没做。 所以,要么-我做错了吗?或-是否有实际可行的方法?

2
什么是Windows事件转发的有效目标日志
尝试使用自定义日志日志在Windows 2008 R2服务器上存储转发事件(通过订阅)时遇到一个问题,该自定义日志被描述为不是“有效目标日志”。 我目前正在建立一种体系结构,以使用内置的事件转发和收集功能(通过WS-management和wecutil)集中Windows事件。 我的要求之一是能够在收集器计算机上创建多个订阅,并将转发的事件存储在不同的日志文件中。为此,我测试了创建自定义日志(称为CustomLog)。该日志显示在事件查看器的“应用程序和服务日志”类别下。 但是,我无法将转发的事件重定向到此CustomLog。在事件查看器用户界面中创建订阅时,CustomLog不会出现在可能的目标列表中。 要尝试解决问题,我将默认的ForwardedEvents保留为目标,并尝试通过Powershell进行更改。我运行了以下命令,该命令应该将目标日志设置为CustomLog: wecutil ss "Collect from both sources" /lf:CustomLog 它运行没有错误。但是,没有事件记录到CustomLog中,当我返回GUI创建/修改订阅并尝试打开设置的订阅时,会弹出一个对话框,说明以下内容: 在此计算机上有效的目标日志列表中找不到此订阅中定义的目标日志。验证此日志在计算机上是否存在,并且可用作转发事件的目的地。请注意,经典日志,分析和调试日志以及安全日志不能用作目标。 有人知道什么是“有效目标日志”,如何将CustomLog变成这样的有效目标?

4
具有市场代码的AWS'vol-xxxxxxx'可能不会作为辅助设备问题被附加
我遇到了与此处相同的问题:http : //www.quora.com/Amazon-EC2/Is-it-possible-to-rescue-an-EBS-volume-which-has-marketplace-codes。 基本上,我已将自己锁定在该实例之外,并且没有任何快照。我正在进行较大的设置,并且出于安全原因,我尝试在sshd_config中设置UsePam no,这使所有操作都感到厌烦。 我使用了官方的Debian Amazon Marketplace AMI。现在,我不允许将卷挂载到其他位置,以解决我的愚蠢问题。 仲裁线程中列出的解决方案不起作用。我用两个ubuntu映像进行了尝试,该实例将无法使用该用户数据集启动。 有最近的解决方法吗?因为我一直在使用库存Debian AMI,所以我不尝试访问任何秘密。我只想解决该问题而不必重新做所有事情。

1
在Westmere E5645 CPU上启用VMware EVC仅接受“ Nehalem”模式
以以下系统为例,该系统是具有Intel Westmere E5645 CPU 的Supermicro VMware ESXi主机。 部署过程的一部分是为vSphere群集设置适当的增强型vMotion功能(EVC)级别,以避免将来可能进行扩展时出现问题。英特尔E5645 CPU是中端Westmere CPU。但是,VMware不允许我们为此CPU模型设置EVC。它的确,如果我们去掉一个级别的的“Nehalem”模式工作。 这是什么原因呢? 更新: 该Intel AES-NI功能已在主机服务器的BIOS中禁用。启用它使我可以使用Westmere EVC级别。

3
如何在具有临时存储的Amazon EC2上创建交换分区?
这是输出df -k: Filesystem 1K-blocks Used Available Use% Mounted on /dev/xvda1 10317860 7059008 2734732 73% / none 847584 0 847584 0% /dev/shm /dev/xvdb 153899044 192068 145889352 1% /mnt/ephemeral 我正在使用Centos EBS引导映像。 我已经阅读了有关此问题的各种问题,但它们告诉您安装新驱动器。但是我认为该驱动器已经安装在/dev/xvdb。我对么? 我可以使用这个吗: mkswap -f /dev/xvdb #add in /etc/fstab /dev/xvdb swap swap defaults 0 0 swapon /dev/xvdb 能行吗

1
具有Windows DPAPI加密密钥管理的BitLocker
我们需要在可从Hyper-V虚拟机访问的iSCSI LUN上实施静态加密。 我们已经在Hyper-V虚拟服务器上使用Windows Server 2012使用BitLocker实施了可行的解决方案,该服务器具有对SAN上LUN的iSCSI访问权限。我们可以通过使用THIS POST中定义的“软盘密钥存储”技巧成功地做到这一点。但是,这种方法对我来说似乎是“骗子”。 在我的继续研究中,我发现Amazon Corporate IT团队发布了一份WHITEPAPER,该白皮书准确地概述了我在一个更优雅的解决方案中所需要的内容,而没有“软盘黑客”。在此白皮书的第7页上,他们声明他们实现了Windows DPAPI加密密钥管理来安全地管理其BitLocker密钥。这正是我要执行的操作,但是他们表示必须编写脚本才能执行此操作,但是他们没有提供脚本,甚至没有提供有关如何创建脚本的指针。 是否有人详细说明如何创建“与服务结合的脚本以及受服务器的计算机帐户DPAPI密钥保护的密钥存储文件”(如白皮书中所述)以管理和自动解锁BitLocker卷?任何建议表示赞赏。 -编辑1- 根据以下Evan的回答,这是我已经弄清楚的内容,但我仍然很困惑。 我假设使用PsExec并运行以下命令,PowerShell在System帐户下运行,并且它将“加密带有计算机帐户密码的字符串”,如Evan所述。它是否正确? PsExec.exe -i -s Powershell.exe 然后从PS内部,(以本文为参考),我运行以下命令来生成SecureString密码: ConvertTo-SecureString -String "MyBitLockerPassword" -AsPlainText –Force | ConvertFrom-SecureString | Out-File C:\securestring.txt 这给了我一个包含安全字符串的文件,格式为“ 01000000d08c…”(总共524个字符)。然后,我现在可以创建一个计划任务以在启动时运行,该任务使用以下命令加载密码(作为SecureString)并将其传递给Unlock-BitLocker命令: $SecureBitLockerPassword = Get-Content C:\securestring.txt | ConvertTo-SecureString Unlock-BitLocker -MountPoint "E:" -Password $ SecureBitLockerPassword 但是,如果我只是将加密的密码作为文件存储在硬盘上,那么加密和解密密码有什么意义呢?这与以纯文本格式存储密码并使用以下内容(无需创建安全字符串文件)一样安全吗? $SecureString = ConvertTo-SecureString " MyBitLockerPassword " …

2
与在Active Directory中存储照片有关的问题?
如果您以符合规定的尺寸和格式存储员工照片,是否存在将员工照片存储在AD中的任何已知问题? 是否有破坏或可能破坏AD数据库的临界数量? 我正在尝试了解一些服务器团队对我们将员工照片存储在AD中的意图的深切关注……他们担心它将破坏数据库或在全球范围内发生复制问题,等等。 我们大约有3,000名员工。

5
Windows文件夹权限,管理员和UAC,处理此问题的“正确”方法是什么?
我有一个具有权限的文件夹: 管理员(组):完整。 J. Bloggs:完整。 我以Administrators组的成员身份登录。 我无法在资源管理器中打开该文件夹,因为“您没有权限”。 我怀疑这是因为由于UAC,除非您还以“管理员身份运行”,否则正常进程没有管理员权限令牌。但是我不能在Windows资源管理器中做到这一点,可以吗? 因此,我的选择似乎是:-单击该按钮以获取所有权(破坏所有权,在大文件夹上使用一段时间,无法解决其他管理员问题)-添加具有完全权限的每个管理员帐户,使其无需管理员令牌即可工作(管理一团糟,分组的意义是什么? 这是一个非常烦人的设计,我必须丢失一些东西。应该如何运作?管理员进入管理员有权访问的文件夹的“正确”方法是什么?

3
在服务器上使用SSHD(固态混合驱动器)是否明智?
我有一堆服务器的I / O非常重,当前使用SATA3 / SAS驱动器,但是在SATA驱动器上确实有等待I / O的痛苦,而且我刚被警告存在存在SSHD的情况,SSHD的价格与1TB相同作为我们当前使用的1TB SATA驱动器。但是,以前(直到Seagate在3月份交付了他们的第一个3.5英寸SSHD),它们似乎只为上网本/笔记本专用,这使我怀疑它们并非完全为我的笨重I / O而制造。服务器。 因此,SSHD是否可以在繁重的I / O环境(例如多个超大型高速文件传输)中使我的SATA3驱动器性能得到提高,还是最好在I / O等待时坚持使用SATA3?
8 hard-drive  ssd 

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.