服务器管理员

系统和网络管理员的问答

3
我们正在从共享的root密码过渡到使用sudo。如何审核sudo的使用情况?
当我上任时,我们所有的SA都必须记住系统的root密码。我觉得这很麻烦(当有人离开公司时,我们必须触摸每台服务器并更改密码)并且不安全。 终于有了足够的吸引力来推动具有sudo访问权限的个人帐户。我想要一个平稳的过渡,所以这是我的最初计划: 允许SA执行“批准的”命令而无需输入密码。 每次使用其他命令时,都需要输入密码sudo。如果有必要,我将审核此命令并将其定义为“已批准”,如果它们构成安全隐患,则将其阻止执行。 我们的用户规范如下所示: %sysadmins ALL = PASSWD: ALL, NOPASSWD: SERVICES, FILE_READING, !/bin/su 问题:执行sudo配置了的命令后,如何进行审核(最好通过电子邮件,但日志可以审核)PASSWD?
8 linux  security  sudo 

2
带有后指令的apt-get和.desktop文件的奇怪行为
我们在本地Apt存储库(reprepro)中有许多手工构建(带有fpm和jenkins)的.deb文件。这些.deb包含一个.desktop文件,该文件将由xdg-desktop在安装后脚本中拾取。 如果我们手动在新系统上安装deb文件,则一切正常。 如果我们使用apt-get install安装新版本,则会出现此错误 xdg-desktop-menu: file '/usr/local/share/applications/customthingy.desktop' does not exist 如果我使用apt-get install -d customthingy下载deb文件,然后运行 dpkg -i /var/cache/apt/archives/customthingy_2-r3_all.deb 我得到xdg-desktop和以前一样的错误。这样就排除了apt的问题。 如果我列出了下载的deb的内容, tom.oconnor@charcoal-black:~$ dpkg --contents /var/cache/apt/archives/customthingy_2-r3_all.deb |grep ".desktop" -rw-r--r-- root/root 201 2011-07-28 20:02 ./usr/local/share/applications/customthingy.desktop 您可以看到该文件存在。 但是..如果在重新安装之前清除, tom.oconnor@charcoal-black:~$ sudo apt-get purge customthingy Reading package lists... Done Building dependency tree Reading state information... Done The …

2
LXC是否足够安全以进行VPS托管?
现在,我正在使用Linux VServer进行VPS托管。但是它缺少一些我需要的功能(例如,cpu使用虚拟化,来宾系统的配额支持等),因此我正在考虑切换到OpenVZ或直接切换到LXC。我在某处阅读过LXC还不被认为是安全的(例如,http://en.gentoo-wiki.com/wiki/LXC#MAJOR_Temporary_Problems_with_LXC_-_READ_THIS)-这仍然是真的吗?因为我不知道管理客人的人,所以我真的必须注意安全。
8 security  linux  openvz  lxc 


4
如何在单个Windows 7计算机上管理数百个用户(和自定义配置文件)?
我们是一所小型学院,每个学生都被分配一个Active Directory帐户。我们有几个计算机实验室,所有计算机都已加入域,学生可以登录到任何计算机。在一个学期中,大多数学生将登录大多数计算机。 过去,在Windows XP下,我们使用旧的“复制配置文件”功能以及称为Deep Freeze的产品来管理此问题,以便有效地自动清除配置文件。长期以来,许多学校已成功使用此技术。 不幸的是,Windows 7无法解决所有这些问题。我们不能再使用“复制配置文件”功能来为工作站准备模板配置文件。组策略可以用于设置计算机,这是处理问题的官方方法。不幸的是,由于两个原因,这种方法也不起作用。首先是组策略对于设置配置文件调整不那么友好。我们无法快速进行所需的更改,并且某些操作只能在运行sysprep之前对计算机完成(这需要对整个OS进行更频繁的重新映像)。结果是我们最终得到的抛光桌面体验较差。 我们可以在第一个问题上大吃一惊,但是第二个问题是,与Deep Freeze结合使用时,所有组策略设置都会导致登录时间异常缓慢,因为您每次都要重新应用几乎所有GP调整项登录。Windows 7通过XP改进的安全功能(即UAC)使我可以在没有Deep Freeze的情况下尝试一个学期...除了在每个学期末我们仍然在每台计算机上拥有数百个用户配置文件帐户之外,还可以,这是在进行更多工作以建立组策略以减少结果之后进行的。 那么对于解决此问题的更好方法有什么建议吗? 我们想要做一些事情,例如将文档库映射到网络共享,设置默认墙纸,向IE和Safari中的书签工具栏添加特定的快捷方式(我们部署野生动物园是因为我们拥有1:1 iPod Touch程序,并且还需要iTunes) ,以及对这些公共工作站的许多其他调整。我们希望能够快速进行操作,以便在更改结果上获得良好的反馈,并且我们需要这样做,以便数百名用户可以使用其Active Directory凭据登录。过去,我们沿漫游配置文件路径走,这也不是一个好选择。 当前,我们的域控制器仍在运行Server 2003,并且我们更希望使用CloneZilla而不是sysprep来处理计算机的映像。 我也不愿意将组策略仅仅用于工作流程。当我们可以使用模板配置文件时,如果您发现要更改的内容,则只需以正确的用户身份登录,然后进行更改,注销,然后在下次更新计算机时应用更改。现在,我们必须寻找正确的GP设置(如果存在)。完成过去五分钟的工作可能需要一个多小时。

2
如何选择UDP源端口?
我只是从机器上捕获了一个数据包,并过滤掉了所有UDP连接。我看到某些连接使用似乎是随机生成的UDP源端口,某些连接使用与UDP目标端口相同的源端口。 我知道TCP连接将随机化源端口,因此响应具有要响应的“专用”端口。但是它如何与UDP一起使用? 我正在寻找权威的答案。到RFC(或其他)的链接将不胜感激。 是什么决定UDP Source端口? 当期望响应时,它是随机生成的吗? 如果没有响应,它是否与目标端口匹配?(而不是使用0作为源端口)? 谢谢。
8 udp 

3
FreeBSD 8.2,删除了/ bin / sh,无法启动
我对一台服务器做出了一个非常糟糕的决定。 我删除了/bin/sh。我重新启动了服务器,服务器无法运行,因为它需要/bin/sh启动rc脚本。我也无法访问单用户模式,因为需要sh。 有什么简单的方法可以重新安装bourn shell? 我尝试从活动CD复制sh,但在ld-elf.so.1库中失败了。所以我将其从livecd复制到了/ libexec到我的/分区。然后,它需要libedit.so库,我将其复制到了/ libexec,但这一次它不起作用。 我尝试了一个符号链接,/usr/local/bin/bash但是仍然显示“找不到sh”类型错误。我假设这是因为/usr尚未安装,因为它是通过rc脚本完成的。 任何帮助是极大的赞赏。
8 freebsd  sh 

4
Active Directory是否支持带空格的DNS名称?
在研究如何在我们的网络中设置一些静态DNS-SD服务时,我遇到了http://www.dns-sd.org/ServerStaticSetup.html,其中指出Active Directory的DNS服务器不支持带空格的DNS名称。在他们中。 有谁知道这是否仍然正确(因为页面感觉很旧)? 更新:我主要是指PTR和SRV记录,而不是A / CNAME记录。

2
CentOS 6 Kickstart忽略了“ selinux --disabled”
我一直在和这个争斗一阵子,似乎CentOS 6出现了回归,直到anaconda忽略了该selinux --disabled指令。这似乎首先出现在RHEL 4.8中,然后重新出现在RHEL 5.6中。 现在,在以前的发行版中,您只需将sed语句添加到%post指令中即可将其禁用。 sed -i -e 's/\(^SELINUX=\).*$/\1permissive/' /etc/selinux/config 我遇到的问题是RHEL / CentOS 6中的新功能是它们默认设置文件系统属性,因此您现在必须清除这些属性。 我尝试运行以下命令来删除我的%post部分中的那些属性,但是它没有任何效果。 find . -exec setfattr -x security.selinux {} \; 我的kickstart文件在下面,以防您发现它有帮助: #version=RHEL6 install url --url=http://ny-man01.ds.stackexchange.com/centos/6/os/x86_64 lang en_US.UTF-8 keyboard us %include /tmp/nic-include rootpw --iscrypted <mmm no you don't even get the encrypted version> firewall --service=ssh,ntp,snmp authconfig --enableshadow …


2
iptables | ICMP的类型:哪些有害(潜在)?
我读到某些类型的ICMP数据包可能有害。问题: 哪些,为什么? 我应该如何布置iptables规则集来处理每种类型的ICMP数据包? 我应该对这些类型的ICMP数据包进行速率限制吗?如何? [¹]我了解到以下类型:重定向(5),时间戳(13)和地址掩码请求(17)。请不要在回答时仅考虑这些内容。 更多信息 这是具有Ubuntu Server的VPS上的Web服务器。 我们的目标 我想使系统更安全,减轻一些d / DoS攻击和滥用一般的风险。 相关 我的Linux防火墙安全吗? 为什么不阻止ICMP?


3
我应该使用iptables对数据包进行速率限制吗?
我在Ubuntu服务器上使用iptables。这是VPS上的Web服务器。 我想知道是否应该对数据包进行速率限制。如果是这样,我应该如何限制速率?我应该在全球范围内还是按IP地址这样做? 参考 我看到有人建议这样做: # Limit packet traffic on a TCP or UDP port: iptables -A INPUT -p $proto --destination-port $port --syn -m state --state NEW -m limit --limit $lim/s --limit-burst $lb -j ACCEPT # Limit established/related packet traffic: iptables -A INPUT -m state --state RELATED,ESTABLISHED -m limit --limit $lim/s …

1
将Amazon EC2 ext4 EBS卷转换为XFS文件系统
我需要将Amazon EC2 ext4文件系统转换为XFS文件系统,这样我才能拍摄一致的快照并将其发送到S3。我在美国东部地区使用具有i686架构的ubuntu服务器10.10的自定义小图像。问题在于,我仅对所有文件使用一个EBS驱动器,现在却让我头疼,因为从ssh登录到实例时,我无法真正卸载,格式化驱动器或对其执行任何操作。我的猜测是我需要以某种方式将EBS卷拆分为2,然后将/ var / www和/ var / lib移至第二个EBS卷,然后将其转换为XFS。我正在使用apache2,mysql,ispconfig,bind,postfix,courier,pureftp(http://www.howtoforge.com/perfect-server-ubuntu-10.10-maverick-meerkat-ispconfig-3) 谢谢。

2
工作站登录时的远程桌面自动启动会话
我正在设置远程桌面服务,以供我们的一个远程办公室使用。远程办公室的工作站都是Windows 7 Pro,已加入域。除了Win7 OS,本地工作站上没有安装任何其他软件。远程办公室和总公司通过VPN链接。 工作人员将使用其域登录名登录到本地工作站,然后立即双击桌面上的图标,该图标将对远程桌面服务器执行RDP。这确实可以正常工作,但是需要一些用户培训。 有没有一种方法,当用户登录到本地工作站时,它将立即启动RDP会话并同时传递其用户名/密码? 我会使用瘦客户机PC做什么吗? 谢谢。

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.