服务器管理员

系统和网络管理员的问答


5
阻止BitTorrent
如何在小型办公室网络上阻止或严重减慢BitTorrent和类似的对等(P2P)服务? 在搜索服务器故障时,我找不到一个可以作为最佳技术思路的集合点的问题。现有的问题都是关于特定情况的,而主要的回答本质上是社会/法律上的。这些是有效的方法,但是我怀疑,纯粹的技术性讨论对许多人都将是有用的。假设您无权访问网络上的计算机。 随着P2P流量中加密使用的增加,似乎有状态数据包检查正变得不太可行。对我来说似乎很有意义的一个想法就是通过IP限制重度用户,而不管他们发送或接收的是什么,但是目前看来,没有多少路由器支持该功能。 您如何限制P2P / BitTorrent流量?

3
通过GPO的本地管理员用户
我有一个Windows 2008R2 DC(仅安装程序),我们已经有大约25个Windows 7专业版/最终版客户端,我们现在将加入我们的新域/ dc中。用户已经在使用计算机,并且是该计算机上的本地管理员。 我想通过GPO部署一个USER,该USER可以在每个LOCAL Windows 7框上创建并具有本地管理员权限,或者是一个在域中的每台PC上都具有LOCAL管理员权限的Domain用户(Windows XP,7)。 如果有人可以提供帮助,将不胜感激-我确实尝试过自行创建用户,但无法创建,我使用Computer SettingsGPO Edit中的组来创建用户。 感谢您的阅读-期待您的指导Rihatum

3
您能否向我解释此DNS配置?
我对DNS配置知之甚少。谁能用简单的英文给我解释一下以下DNS配置能实现什么?这是我的托管服务提供商的默认配置。 NAME/TYPE/VALUE/PRIORITY A X.X.X.X 0 * A X.X.X.X 0 smtp A Y.Y.Y.Y 0 MX smtp 10 NS foo1.bar.com. 0 NS foo2.bar.com. 0 example.com. TXT v=spf1 a mx +all 0 几个关键点: 为什么将DOT放在域的末尾? 为什么MX记录设置了优先级,为什么设置了10? 前两个记录有什么区别?

4
Nagios远程监控:NRPE与。SSH协议
我们使用Nagios监视大量(〜130)服务器。我们监视每台服务器上的CPU,磁盘,RAM和其他一些东西。我一直使用SSH来运行远程命令,纯粹是因为它几乎不需要远程服务器上的其他配置,只需安装nagios-plugins,创建nagios用户并添加SSH密钥,所有这些我都已自动完成。一个shell脚本。我从未真正考虑过在NRPE上使用SSH的性能影响。 我对Nagios服务器上的负载没有太大的担心(它的功能可能过高,它从未超过10%的CPU),但是我们每30秒运行一次远程检查,每台服务器有5个不同的检查执行。我认为SSH每次检查都需要更多资源,但是有很大的不同吗?(IE的差异足以保证切换到NRPE)。 如果有帮助,我们将监视物理服务器(通常具有8、12或16个物理核心)和Amazon EC2中型/大型实例的混合。

4
透明的SSL代理神话和事实
我一直在搜索许多小时,有关为SSL(不是Squid)设置透明代理的方法。普遍的答案是我不能,但是我知道有一些方法。我的目的只有以下几点: 黑名单/白名单域名(不是IP号)。内容将不会被过滤或修改。 强制用户浏览这些列表。如果我在网络浏览器中修改了此类设置,则可以撤消该设置。 以下页面告诉我我可以不加修改地通过流量,但没有说明如何: iptables使用privoxy的https透明代理? 下一页显示了443的iptables规则,我本人无法使用:http : //alien.slackbook.org/dokuwiki/doku.php?id=slackware : proxy 以下页面介绍了如何使其仅与Squid一起使用:http : //www.rahulpahade.com/content/squid-transparent-proxy-over-ssl-https 编辑:一个人在这里说: 我如何使用IPTABLES在Squid周围创建HTTPS(443)传递? “最好的做法是阻止对端口443的直接访问,并告诉用户如果他们要使用HTTPS,则必须将其浏览器配置为使用代理。” 但是我只知道如何完全阻止443,而不是让它在代理下工作。

2
将人偶客户端迁移到新的人偶大师
如何迁移现有的puppet客户端以指向新的puppetmaster服务器?我宁愿不手动转到每个客户端框并生成新证书。 尝试显而易见的操作时-将/ etc / puppet和/ var / lib / puppet中的所有文件同步到新服务器-我们收到证书错误 /etc/init.d/puppetmaster start * Starting puppet master Could not run: Retrieved certificate does not match private key; please remove certificate from server and regenerate it with the current key 我能够通过复制来解决/var/lib/ssl/certs,并/var/lib/ssl/private_key从文件old_hostname到new_hostname,这基本上是什么在提出 木偶客户迁移到新的木偶大师(旧木偶大师服务器跑掉了,只有使用备份) 不幸的是,我的客户仍然知道有些不对劲,并给我以下错误: sudo puppetd --test --server newservername.example.net --noop info: Retrieving plugin …

1
如何管理大型集群上的Nagios依赖关系?
我使用的是相当大的nagios配置(约4000个服务),没有任何依赖关系。当出现问题时,这会导致大量的通知混乱。 我试图通过Nagios Dependencies寻找最佳实践,但是我在网上发现的只是一个简单的例子而已。我需要的是更深入的信息,以及有关如何管理此类配置文件的最佳实践。 示例:在包含100个服务器且每个服务器都监听apache的群集上,我正在监视apache进程和监听TCP端口80的数量。我想使一个依赖于另一个,但是dependent_hostgroup_name不能解决问题导致所有“检查过程”服务都依赖于每个“ check_http”服务。 问题是:如何管理依赖性?您是否使用脚本来生成它们?

5
为什么大型Exchange安装需要停机才能进行维护?
多年来,我已经使用了几家顶级的第三方Exchange供应商,并且它们都有定期的计划内停机时间以进行例行维护(大约每月一次)。我想知道与Exchange相关的是什么使得无法避免这种性质的停机?维持24x7全天候正常运行是真的不可能吗,还是价格太昂贵?为什么?

2
从Exchange 5.5迁移到Exchange 2010
我被要求将邮件服务器从Exchange 5.5迁移到Exchange 2010的情况令人羡慕。域中有两个通过T1连接的站点和一个Exchange 5.5服务器(均未安装在DC上)。我知道从5.5到2010并没有直接的途径,因此我一直在尝试先迁移到Exchange 2003 VM,然后再迁移到2010,但是这很令人毛骨悚然。 该域只有大约150个用户,我想知道是否值得为此而奋斗或简单地建立一个新的邮件服务器并手动重新创建帐户,公用文件夹和日历。也许,我什至可以导出日历并重新创建它们,因为它们非常重要。如果我可以说服用户将整个邮箱备份到PST,我想可以将他们添加到Postini中的配置中,该配置会将他们的邮件推送到新的交换服务器。我觉得,如果我们小批量这样做,将不会是一场彻底的灾难。有人对此有任何想法吗?我不喜欢这个主意,所以我希望有人愿意戳破这个主意,或者给我一些额外的信息以供工作。谢谢。

7
Chrome降低了https网站的速度,尤其是内部网站
我们正在尝试在我们的企业网络中部署Google Chrome,但是发现与IE相比,加载https页面(尤其是我们自己的内部页面)所需的时间要长2-4倍。有没有人遇到过这种情况并找到了解决方法? 更新资料 根据Handyman5的建议,我在Chrome中运行了一些诊断程序,发现花了最多的时间(每页超过90%)从Cache中提取静态文件并渲染页面。但是,如果我在我们的站点上关闭SSL,则几乎是瞬时的。 对为什么会这样有任何想法吗?

6
如何防止Apache跌落?
我有两台服务器托管着一个流量适中的Magento电子商务网站(每天从Google Analytics(分析)报告的浏览量为60k,我认为服务器本身报告的浏览量为80k)。除了罕见的偶发嘶哑之外,数据库服务器还可以平稳,快速地运行,但是apache服务器经常崩溃。 我已经设置了magento以使用推荐的PHP缓存(APC),以及将其自己的缓存文件保存在1.5 gig tmpfs中(此tmpfs通常会变得很满,当tmpfs为超过80%的容量)。我为Amazon Cloudfront提供大多数图像。我最近将nginx设置为apache的反向代理(nginx也提供静态文件)。我已尽力配置apache-keepalive和hostnamelookups已关闭,并且prefork的配置如下: <IfModule prefork.c> StartServers 50 MinSpareServers 50 MaxSpareServers 100 ServerLimit 512 MaxClients 256 MaxRequestsPerChild 400 </IfModule> 我尚未关闭.htaccess文件,并且访问日志记录已打开。我知道有些模块可以关闭。我不确定这三个更改中的任何一个将产生什么影响(如果有)。 apache服务器是具有6 gig RAM的VPS。截至撰写本文时,服务器正在报告load average: 17.77, 18.27, 49.76,但大约有2 GB的可用RAM。如果情况真的很糟,负载将达到120+并保持在该水平-重新启动apache会使站点恢复正常,负载也会下降。 vmstat是(当服务器报告上述负载时),我认为这表明CPU空闲值在0到70左右之间波动。iostat显示的iowait值介于0到0.2%之间。 我有点卡住了。我所知道的很少是告诉我的问题是,由于正在运行的代码和用户数量的结合,导致CPU过载。但是我经验不足,无法确定这就是问题所在。如果这是问题所在,我认为解决方案将是改进代码或使用负载均衡器将站点托管在两个VPS上。 所以,我想我的问题是: 我还能做些什么来发现服务器上的问题或瓶颈? 我可以对服务器配置进行任何明显的更改以改善这一点吗? 设置自动化系统以在负载超过一定水平时重新启动apache是​​一个好主意吗? 从上面可以看出,该站点超出服务器的可能性有多大? 编辑: 我发现有些奇怪的东西-/ var / spool / mail / root很大... 38演出。听起来不健康。这可能是问题吗?

2
管理型交换机如何处理广播多播和单播?
在典型情况下,网络交换机需要同时处理广播,多播和单播消息。 我想了解 在典型的管理型交换机(1Gb以太网/ 10Gb以太网)上, a)广播/多播/单播消息的处理方式有何不同? b)处理广播/组播/单播消息的带宽和延迟是多少? c)不同类型消息的负载如何相互影响? d)为什么从广播切换到多播将(或可能,如果正确完成的话)减少了交换机的负载?

5
增加Exchange 2010的最大邮箱大小是否有问题?
我负责其交换服务器的Whoome公司的老板拥有一个完整的邮箱。当前的邮箱限制为2Gb(相当标准)。 他被问到我是否可以将他的邮箱增大到大约10Gb。交换服务器与他95%的时间位于同一物理网络上。 在同意将他的邮箱增加到10Gb之前,我应该了解一些“陷阱”吗?如果他实际上将帐户填充到10Gb,我们会遇到什么问题?

3
PAM:在pam_mkhomedir之前执行命令?
当用户登录系统并且没有主目录时,我们想使用pam_mkhomedir创建用户的主目录。这是一种常见的做法。这是pam_mkhomedir的快速描述: 如果会话开始时不存在,则pam_mkhomedir PAM模块将创建用户主目录。这使用户无需使用分布式文件系统或预先创建大量目录即可出现在中央数据库(例如NIS,Kerberos或LDAP)中。骨架目录(通常为/ etc / skel /)用于复制默认文件,还为创建设置了umask。 但是,这是一个运行ZFS的FreeBSD 8.2系统。我们需要首先执行ZFS命令,因为我们希望每个用户一个ZFS文件系统。pam_mkhomedir可以做一个mkdir,但是我们需要做类似的事情zfs create /zpool/home/$USER。 有谁知道在用户的首次登录会话期间是否可以使用PAM执行命令?
8 freebsd  zfs  pam 

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.