服务器管理员

系统和网络管理员的问答

2
ansible:为什么文件模块被跳过?
我有一个ansible 1.1剧本,我在其中做类似的事情: - name: copy files sudo: True shell: cp /from/* /to/ - name: change owner sudo: True file: path=$item owner=newuser group=newgroup with_fileglob: /to/* 第二项任务“更改所有者”始终处于跳过状态。谁能帮我找出原因?文件模块跳过是因为文件存在?我被卡住了:)
8 ansible 

4
在Puppet中向/ etc / hosts文件添加一段文本的最佳方法是什么?
我还希望保留手动编辑主机文件的功能,至少要保留前10行。 #Public IP's - eth0 192.168.1.103 front-01 192.168.1.106 front-02 #Private IP's - eth1 192.169.40.201 priv0-0 192.169.40.202 priv0-1 192.169.40.207 priv1-0 192.169.40.208 priv1-1 #Virtual IP's - eth0:1 192.169.50.202 vip-01 192.169.50.205 vip-02 将这些主机条目放在/ etc / hosts的底部,将是完美的。做这个的最好方式是什么?有没有比编写8条主机行清单更好的方法? # create a simple hostname and ip host entry host { 'front-01': ip => '192.168.1.103', } 可能有一些服务器组在/ …
8 puppet 


2
ZVOL的奇怪的ZFS磁盘空间使用情况报告
我们在FreeBSD 10.0-CURRENT主机上有一个100G ZVOL,声称使用了176G磁盘空间: root@storage01:~ # zfs get all zroot/DATA/vtest NAME PROPERTY VALUE SOURCE zroot/DATA/vtest type volume - zroot/DATA/vtest creation Fri May 24 20:44 2013 - zroot/DATA/vtest used 176G - zroot/DATA/vtest available 10.4T - zroot/DATA/vtest referenced 176G - zroot/DATA/vtest compressratio 1.00x - zroot/DATA/vtest reservation none default zroot/DATA/vtest volsize 100G local zroot/DATA/vtest …
8 freebsd  zfs  zvol 

3
mysqldump忽略带通配符的表
我需要对包含50个奇数表的数据库进行转储,我想排除其中约有前缀的15个奇数 exam_ 我尝试过mysqldump --ignore-table=dbname.exam_* ,甚至尝试过--ignore-table=dbname.exam_% 它没有按预期工作。我不得不使用--ignore-table多次。 编辑:我已经看到了一些列出tables not like tablename_%并传递给的shell脚本mysqldump。 但是,我想知道mysqldump或mysql中是否有一个选项,因此无需编写脚本即可执行相同的操作。 编辑添加:最终使用脚本ignore-table=多次转储数据库(不包括表)。

1
sudo:如何仅对命令使用一个参数?
我想在suoders中添加一个条目,以允许一个用户运行带有正好一个非选项参数的命令。 # tail -1 /etc/sudoers ALL ALL = (:tool) NOPASSWD: /bin/echo [a-z]* $ sudo -g tool /bin/echo abc def abc def $ sudo -g tool /bin/echo -abc def [sudo] password for user: 我可以使用sudoers sytnax来做到这一点吗?还是我需要创建一个辅助脚本?
8 unix  sudo 

2
Linux:针对某些应用程序/主机名阻止IPv6
问题与目标 我们没有从ISP获得IPv6,因此我有一个IPv6隧道,该隧道可以正常工作,但是速度不是很快。而且不是很可靠。我希望“以防万一”提供IPv6,但我希望某些主机(域)仅与IPv4连接。 默认协议 在我看来,所有应用程序都首先尝试IPv6。这可能是glibc设置。如果将此默认设置颠倒(对于所有应用程序),我会好的。 网络过滤器 使用Netfilter可以阻止IPv6地址/网络,但是存在两个问题: 在应用尝试IPv4之前,它会等待IPv6超时,这会导致延迟吗? 有些领域似乎很混乱,似乎有些混乱。如果可以避免,将google.com和youtube.com分开似乎是您不希望做的事情。 我只是注意到手册页中ip route提到了路由类型unreachable: 本地发件人收到EHOSTUNREACH错误。 Netfilter DROP或REJECT也会发生同样的情况吗?这样的错误不会引起相关的延迟。 DNS过滤 另一种解决方案(如果可能的话,则比较容易)是为某些域过滤AAAA记录。如果不能(轻松):是否可以连接DNS服务器和Netfilter,以便我知道“ IP地址X属于域Y”,以便可以将其添加到Netfilter?有什么比记录所有内容和重复记录更优雅的了吗? 要走的路? 有哪些(其他)可能性,最简单的是什么?

3
Centos iptables打开端口53
我在我的centos机器上打开端口53进行DNS配置时遇到问题。 这是我的iptables配置 -A INPUT -p udp -m udp --sport 53 -j ACCEPT -A OUTPUT -p udp -m udp --dport 53 -j ACCEPT 当我对计算机运行nmap扫描时,只有端口80显示为打开状态。我有什么想念的吗? 编辑: 完整的iptable *filter :INPUT ACCEPT [0:0] :FORWARD ACCEPT [0:0] :OUTPUT ACCEPT [0:0] -A INPUT -p udp -m state --state NEW,ESTABLISHED -m udp --dport 53 -j ACCEPT -A …

3
安全地为多个客户端存储和提供文件
我们正在开发一个网络应用程序,其中(除其他功能外)我们的用户可以上传他们的文件。但是,由于存储空间有限,我们无法将这些文件存储在VPS上,因此我们决定使用S3。 主要问题是我们必须确保用户只能访问自己的数据。因此,我们将文件列表保存在数据库中,并将有权访问这些文件的用户列表保留在数据库中。我们的服务器可以轻松决定用户是否有权访问文件。但是如何实际将文件提供给用户呢? 我已经考虑过一些可能性,但是似乎没有一个是最好的。 1.使用PHP生成(过期)签名的URL 这是一种非常简单的方法,它也很快,但是会导致非常丑陋且冗长的网址。 这是这样做的方法。 2.混淆的网址 这意味着,我们将文件公开供S3读取,但是所有文件都存储在难以猜测的命名文件夹中,例如:24fa0b8ef0ebb6e99c64be8092d3ede20000。但是,也许这不是最安全的方法。即使您永远无法猜测文件夹名称,在知道它之后(因为您实际上可以访问它),也可以与任何人(与任何未经授权的人)共享该链接。 3.通过我们的服务器下载文件 这意味着文件不是由S3直接提供的,而是首先由我们的服务器安全地读取并提供。我们真的不想要这个:) 4.检查引荐来源 该混淆后的URL的解决方案可以用“确保”的要求来自于我们的服务器(你可以设置S3检查引荐)得到改善。但是,这将是一个非常不可靠的解决方案,因为并非所有浏览器都会发送引荐来源网址数据,而且该数据也可能是伪造的。 为不同客户端安全地从Amazon S3提供文件的一种好方法是什么?
8 amazon-s3 

2
从另一个EC2区域中的另一个区域启动Public AMI
我想在AWS US-East地区的EC2上安装此公共AMI(NCBO Appliance v1.1)。但是它仅在美国西部可用。 我只看到在美国西部启动它的选项,而在美国东部地区搜索公共AMI时找不到它。 有一个Web服务可以复制它们(请参阅下面的SO文章),但是当我选择AMI并单击“操作”时,“复制”项被禁用。 有没有办法将公共AMI复制到另一个区域? /programming/5402013/move-amazon-ec2-amis-between-regions-via-web-interface/14205963#14205963 在region1中创建了AMI,并希望在region2中启动Inatance 是否可以将AWS EC2 AMI从一个区域移动到另一区域,如果可以,怎么办? 如何将Amazon EC2 Windows AMI(或实例)从一个区域迁移到另一个区域?

2
我们可以使用在另一个域上为一个域购买的证书吗?
我们两年前为service1.domain1.com购买了证书,该证书的有效期至2018年。问题是该域名是由第三方管理的,他们将删除该子域。 我的问题是,我们可以使用在service1.domain2.com上为service1.domain1.com购买的证书吗? 我们的服务器是IIS 7.5。我创建一个网站,并将service1.domain1.com和service1.domain2.com放在同一网站的绑定中。无论https://service1.domain1.com和https://service1.domain2.com似乎当我查看他们的浏览器中完美的工作。如果我们采用这种方式,而我们的第三方放弃了其域service1.domain.com,https: //service1.domain2.com 仍然可以使用该证书吗?

1
第2层环路避免:串联三个开关
我知道这似乎是一个家庭作业问题,但这实际上是一个较大的项目(和网络)的一部分,需要将其分解为多个部分,这样我才能清楚自己在做什么。我从未使用过[R / M] STP,并且之前仅设置了静态LAG,所以我不确定在这里我需要什么。 我通过VLAN标记在同一广播域内拥有三台交换机,这些交换机通过一个LAG组互连,每个LAG组由2个铜质千兆以太网组成。 假设这些交换机支持LAG / LACP / * STP / 802.1q VLAN标记;为了进行比较,尝试在此处最小化供应商专有扩展,但是如果有供应商“重新标记”开放标准,或者值得一提,请随时这样做。 目标是: 通过B和C为交换机A提供冗余上行链路 在两个上行链路上均具有负载平衡/增加的带宽(如果可能的话,即4 x GbE LAG组或2 x 2 GbE LAG组“主动/被动”(如果有意义)) 我不确定的是: 我认为这种循环的工作方式是:来自机器B1(在交换机B上)的ARP请求寻找1.2.3.4,该请求属于机器A1(在交换机A上),它将从A到B和A到达交换机A。 -C上行链路。交换机A(我假设)首先通过直接的B-to-A LAG上行链路接收广播,但将从两个上行链路LAG端口发送回响应(即,LAG A-to-B是端口1/2和LAG A到C是端口23/24),极大地混淆了交换机B。我对这个循环的解释方式正确吗? 如果我断言#1确实是一个循环,那么我需要* STP。根据我的阅读,STP既旧又缓慢。RSTP更快(可能是除了最大的网络以外的所有节点上的争论点?似乎就是Intarweb所说的)。然后是MSTP,这让我感到困惑:似乎允许多个VLAN的多个STP组,但是假设我只处理一个VLAN(2),这是否必要?如果我添加了第二个VLAN来承载所有3台交换机怎么办? 我非常确定M-LAG(我想这就是它的名字)将允许跨交换机的LAG,但是我不清楚这是否是一个LAG,其中包括组成交换机A的A-的4个以太网连接到B(2)和A到C(2)上行链路? 我在某个地方的一个论坛上读过(不记得在哪里),LACP将消除对* STP的需求,因为它是“动态的”,并且会“知道”哪个上行链路根据负载平衡算法转发广播/单播流量,但是后来有人不这么认为。 归根结底,鉴于LAG / LACP / * STP的首字母缩略词汤和我的拓扑,在这里我应该做什么?

6
SSH错误:未知的密钥类型'----- BEGIN'
我在使用授权密钥通过SSH登录到远程服务器时遇到问题。我收到的错误消息如下所示: OpenSSH_5.2p1, OpenSSL 0.9.8r 8 Feb 2011 debug1: Reading configuration data /etc/ssh_config debug1: Applying options for * debug2: ssh_connect: needpriv 0 debug1: Connecting to xx.xx.xx [xxx.xx.xx.xx] port 22. debug1: Connection established. debug3: Not a RSA1 key file /Users/bfenker/.ssh/id_rsa. debug2: key_type_from_name: unknown key type '-----BEGIN' debug3: key_read: missing keytype debug3: key_read: …
8 ssh 

1
后缀+ opendkim无法正确签名。如何调试呢?
编辑:我确实走得更远,但我搜索的所有帖子都说许可权错误或重新生成了密钥,但我将其固定为644并归DKIM所有,并且我不断重新生成密钥,但无济于事。我现在的最新错误是 Apr 21 21:19:12 Sniffy opendkim[8729]: BB5BF3AA66: dkim_eom(): resource unavailable: d2i_PrivateKey_bio() failed Apr 21 21:19:12 Sniffy postfix/cleanup[8627]: BB5BF3AA66: milter-reject: END-OF-MESSAGE from localhost[127.0.0.1]: 4.7.0 resource unavailable; from=<dean@abcs.com> to=<dean.hiller@gmail.com> proto=SMTP helo=<abcs.com> 我正在寻找一种简单的调试方法(不一定需要答案,但从opendkim获取日志的方法会很好)。 如果我停止opendkim,则会看到postfix日志连接被拒绝,这很好。但是当我打开opendkim发送邮件时,什么也看不到日志。我什至在我的opendkim.conf文件中也添加了“ LogWhy Yes”行,但在那里仍然看不到任何日志。 由于我看到opendkim在用户opendkim下运行,因此我将/ etc / opendkim / *和/ etc / opendkim和/etc/opendkim.conf的所有者全部更改为opendkim用户。 我正在Ubuntu上运行。我的opendkim.conf文件是 # Log to syslog Syslog yes # …
8 postfix  dkim 

5
在Enter处添加尾部行为会减少空白行
我喜欢less,我可以使用它跟随带有+F标志(或ShiftF热键)的日志,前后搜索以及通常在文档中自由移动。 但是缺少一件事less:通常我在文件末尾,并且我想看到新的事情正在发生。在这里,tail -f我会打enter几下,而新的日志行会与旧的行明显分开。 是否可以将其添加到less?怎么样?
8 linux  tail  less 

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.