ผู้ดูแลเซิร์ฟเวอร์

คำถาม & คำตอบสำหรับผู้ดูแลระบบและเครือข่าย

1
ใบรับรองของฉันที่ออกโดย StartSSL ไม่ได้รับการยอมรับจากลูกค้าของฉัน
ฉันขอใบรับรองเซิร์ฟเวอร์คลาส 1 ใหม่จาก StartSSL วันนี้และทำงานได้ดีกับ Apache และ Dovecot + (Thunderbird / Outlook / OpenXChange) แต่เมื่อฉันพยายามเชื่อมต่อกับเซิร์ฟเวอร์อีเมลโดยใช้ไคลเอ็นต์ Apple (Mac / iPhone) ฉันได้รับข้อความแสดงข้อผิดพลาด SSL ฉันถูกล่ามโซ่ 2_Server ใบรับรอง 1_ ใบรับรองระดับกลาง ใบรับรองหลัก ในลำดับนี้และใช้ไฟล์ผลลัพธ์เป็น ssl_cert ใน dovecot การตั้งค่า SSL อีกสองรายการที่ฉันมีssl=requiredและssl_key = </path มีใครเคยมีปัญหานี้มาก่อนและหาทางแก้ปัญหาหรือไม่?
18 ssl 

2
เว็บเซิร์ฟเวอร์รู้ได้อย่างไรว่าคู่คีย์ใดควรใช้กับการถอดรหัส SSL
มันเป็นความเข้าใจของฉันว่าเมื่ออาปาเช่ได้รับการร้องขอให้เป็นหนึ่งในพอร์ต TCP มันจะฟังบน (เช่น 80, 443) Hostก็จะตัดสินใจว่าโฮสต์มีการร้องขอโดยดูที่ส่วนหัว เซิร์ฟเวอร์จะทราบว่าโฮสต์เสมือนใดที่ควรเปลี่ยนเส้นทางการร้องขอไป แต่มันทำงานกับ HTTP ผ่าน SSL / TLS ได้อย่างไร เนื่องจากคำขอ HTTP ทั้งหมดกำลังถูกเข้ารหัส (อย่างน้อยนั่นคือสิ่งที่ฉันเชื่อว่าฉันได้อ่านที่ไหนสักแห่ง) ข้อมูลส่วนหัวจึงสามารถอ่านได้หลังจากเซิร์ฟเวอร์ถอดรหัสข้อมูลเท่านั้น แต่เพื่อที่จะถอดรหัสมันจำเป็นต้องรู้คู่กุญแจที่จะใช้เพราะคุณสามารถติดตั้งใบรับรอง SSL หลายอันบนเว็บเซิร์ฟเวอร์ ดังนั้นเซิร์ฟเวอร์จะทราบได้อย่างไรว่าต้องใช้รหัสใดในการถอดรหัส ฉันเดา : ฉันนึกภาพได้ว่าการจับมือ TLS ให้ข้อมูลที่จำเป็น เกี่ยวกับการตั้งค่าสถานะ"เป็นไปได้ซ้ำกัน" : ในขณะที่ฉันยอมรับว่าคำตอบของทั้งคำถามที่เชื่อมโยงและตัวฉันเองนั้นคล้ายคลึงกันฉันต้องบอกว่าคำถามนั้นแตกต่างกัน ไม่ต้องสงสัยเลยว่าจะโฮสต์เว็บไซต์หลายแห่งที่มีใบรับรอง SSL อิสระหรือไม่ แต่คำถามของฉันเน้นที่ด้านเทคนิค
18 ssl  web-server  https 

4
เหตุใดฉันจึงควรอนุญาตให้ใช้ที่อยู่ IP หลายรายการในเว็บไซต์หนึ่งเซสชัน
ฉันหวังว่าคำถามของฉันจะตรงกับขอบเขตของไซต์นี้ ฉันพัฒนาCMS ขณะนี้ผู้ใช้ที่เข้าสู่ระบบของฉันถูกล็อคไปยังที่อยู่ IP สำหรับเซสชัน น่าเสียดายที่ส่วนเล็ก ๆ ของฐานผู้ใช้ของฉันข้ามไปมาอย่างต่อเนื่องระหว่างที่อยู่ IP สองแห่งขึ้นไป ส่วนใหญ่อาจใช้ตัวปรับสมดุล ในทางเทคนิคแล้วมันไม่จำเป็นต้องล็อคเซสชันผู้ใช้ไปยังที่อยู่ IP เดียว ฉันไม่ได้คาดหวังให้ลูกค้าสลับระหว่างที่อยู่ IP หลายแห่งเพื่อขอหน้าเดียวในเว็บไซต์ของฉัน ฉันสงสัยว่าตอนนี้อะไรคือความเสี่ยงในการอนุญาตให้ลูกค้าของฉันข้ามไปมาระหว่างที่อยู่ IP สำหรับคำขอหน้าเว็บอย่างต่อเนื่อง (ตัวอย่างเช่นร้องขอไฟล์ CSS โดย xxx.xxx.xxx.xxx และไฟล์ JavaScript ร้องขอโดย yyy.yyy.yyy yyy)? ฉันควรอนุญาตหรือห้ามโดยทั่วไปหรือไม่
18 security 

2
วิธีการแปลง EBS ที่ไม่ได้เข้ารหัสเป็นการเข้ารหัส
ฉันมีจำนวน EBS ที่เก่ากว่าซึ่งไม่ได้เข้ารหัส ในการปฏิบัติตามมาตรการรักษาความปลอดภัยใหม่ขององค์กรข้อมูลทั้งหมดจะต้อง "เข้ารหัสที่เหลือ" ดังนั้นฉันจึงจำเป็นต้องแปลงโวลุ่มทั้งหมดให้เข้ารหัส อะไรคือวิธีที่ดีที่สุดในการบรรลุเป้าหมายนี้?

1
ฉันควรตั้งค่าการอนุญาตใดเป็น dhparam.pem
ฉันกำลังสร้างพารามิเตอร์ Diffie-Hellman สำหรับssl_dhparamคำสั่งในการกำหนดค่า SSL ของ nginx ไฟล์ที่ถูกสร้างขึ้นด้วยคำสั่งdhparam.pemopenssl dhparam 2048 -check -out dhparam.pem ฉันควรตั้งค่าสิทธิ์ใดให้กับไฟล์นี้ มีความปลอดภัยในการแชร์ในที่เก็บ git หรือฉันควรเก็บไว้เป็นความลับ?
18 nginx  ssl  openssl  chmod 

3
เหตุใดผู้ให้บริการโฮสต์จึงไม่อนุญาตให้ใช้ SSL ผ่านพอร์ต 443 [ปิด]
ปิด. คำถามนี้เป็นคำถามปิดหัวข้อ ไม่ยอมรับคำตอบในขณะนี้ ต้องการปรับปรุงคำถามนี้หรือไม่ อัปเดตคำถามเพื่อให้เป็นหัวข้อสำหรับข้อบกพร่องของเซิร์ฟเวอร์ ปิดให้บริการใน3 ปีที่ผ่านมา ฉันกำลังตั้งค่าเว็บไซต์และซื้อใบรับรอง SSL สำหรับโดเมนของเว็บไซต์ เมื่อฉันถาม บริษัท โฮสติ้งว่าทำไมhttps://www.example.comการปฏิเสธการเชื่อมต่อพวกเขาตอบว่าการเข้าถึง SSL ได้รับการกำหนดค่าบนพอร์ต 41696 แน่นอนhttps://www.example.com:41696ทำงานตามที่สัญญาไว้ แต่นั่นไม่ใช่ URL ที่ฉันต้องการใช้สำหรับเว็บไซต์ที่ลูกค้าหันมาใช้ บริษัท โฮสติ้งยังบอกด้วยว่าพวกเขาไม่สามารถเปลี่ยนเป็น 443 แม้ว่าเราจะได้รับแพ็คเกจอื่น ฉันไม่เคยได้ยินเรื่องนี้จากผู้ให้บริการโฮสติ้งรายอื่นที่ฉันทำงานด้วย มีเหตุผลที่ดีที่พวกเขาไม่ยอมให้สิ่งนั้นเกิดขึ้นหรือไม่? หรือมีการกำหนดค่าใด ๆ ที่ฉันสามารถเปลี่ยนบนเซิร์ฟเวอร์ที่จะทำให้มันยอมรับคำขอ HTTPS ที่พอร์ต 443?
18 linux  apache-2.2  ssl 

2
Wi-Fi กำลังสูงกลางแจ้งสองทาง
ขออภัยถ้านี่เป็นคำถามที่เด็กนักเรียน แต่ฉันถูกถามโดยลูกค้าเพื่อตรวจสอบการติดตั้ง Wi-Fi สำหรับที่จอดคาราวานของพวกเขา มีความสุขมากกว่าที่เคยใช้ Wi-Fi ในสำนักงานมานานหลายปีแล้ว แต่การใช้งานกลางแจ้ง / พลังงานสูงนั้นค่อนข้างจะอยู่นอกขอบเขตความเชี่ยวชาญของฉัน ถ้ามันยากเกินไปฉันจะหาผู้เชี่ยวชาญในพื้นที่ ฉันทำวิศวกรรมไฟฟ้าที่มหาวิทยาลัยเดียว แต่เมื่อนานมาแล้ว แต่ฉันก็จำทฤษฎีได้ แต่คำถามเด็กนักเรียนคือฉันเข้าใจเกี่ยวกับการเพิ่มพลังของตัวส่งสัญญาณ (ทั้งกำลังวัตต์และเสาอากาศ) เพื่อปรับปรุงช่วงซึ่งเป็นการดีสำหรับการส่งข้อมูลจากจุดเชื่อมต่อภายนอกไปยังตัวรับสัญญาณ (พีซีแท็บเล็ตหรือมือถือ) ส่งสัญญาณกลับไปทางอื่นหรือไม่? อุปกรณ์ไคลเอนต์มีพลังที่จะไปถึงจุดเชื่อมต่อที่ห่างไกลหรือไม่? หนึ่งในชั้นเรียน EE ที่อยู่ไกลแสดงให้เห็นว่าฉันขาดอะไรไป ...
18 hardware  wifi 

2
เหตุใดระเบียน NS จึงไม่มีที่อยู่ IP
จุดของการบันทึก NS คือการบอกลูกค้าว่าเซิร์ฟเวอร์ชื่อใดจะรู้ว่าที่อยู่ IP ที่แท้จริงสำหรับชื่อโดเมน ตัวอย่างเช่นเคียวรีต่อไปนี้จะบอกคุณว่าถ้าคุณต้องการรับคำตอบที่มีสิทธิ์เกี่ยวกับfacebook.comคุณต้องถามa.ns.facebook.com: > dig ns facebook.com 19:58:27 ; <<>> DiG 9.9.5-3ubuntu0.8-Ubuntu <<>> ns facebook.com ;; global options: +cmd ;; Got answer: ;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 32063 ;; flags: qr rd ra; QUERY: 1, ANSWER: 2, AUTHORITY: 0, ADDITIONAL: 0 ;; QUESTION SECTION: ;facebook.com. …

2
เปลี่ยนเส้นทางการรับส่งข้อมูล HTTP ทั้งหมดไปยัง HTTPS เมื่อใช้ HTTP (S) Load Balancer ใน Google Compute Engine
ฉันมี HTTP / HTTPS Load Balancing ติดตั้งใน Google Compute Engine พร้อมกฎการส่งต่อทั่วโลก 2 ข้อ (HTTP และ HTTPS) แต่ละกฎชี้ไปที่บริการแบ็คเอนด์ที่มีโปรโตคอล HTTP ฉันต้องการร้องขอทั้งหมดเพื่อที่จะไปhttp://*https://* ขณะที่การเจรจา balancer โหลดไปยังบริการ back-end ผ่าน HTTP ฉันไม่คิดว่าฉันจะได้รับในการให้บริการ Nginx back-end 301เพื่อส่งกลับ ฉันได้พยายามโหลปรับแต่งเล็ก ๆ บน Google Compute และพวกเขาสิ้นทุกอย่างขึ้นกับ Google Compute 502กลับ ฉันแน่ใจว่ามีคนอื่นตั้งค่านี้มาก่อน คำแนะนำหรือคำแนะนำใด ๆ ในทิศทางที่ถูกต้องจะได้รับการชื่นชมอย่างมาก

1
ผู้ใช้เลอะคำสั่ง Robocopy โดยไม่ตั้งใจและทำให้โฟลเดอร์ต่าง ๆ ถูกสร้างขึ้นด้วยความปลอดภัยที่เสียหาย
เราได้ให้ผู้ใช้รันคำสั่ง robocopy เพื่อคัดลอกไฟล์บางไฟล์ แต่น่าเสียดายที่ผู้ใช้สับสนกับไวยากรณ์ สิ่งที่ต้องการ: robocopy "\\server1\share\Accounting" \\server1\share\NewAccounting" /E /X /COPYALL /TEE ซึ่งไม่มีการอ้างอิงที่เหมาะสมในไดเรกทอรีปลายทางจบลงด้วยการทำให้เมาขึ้น rocobopy ปลายทางดังนี้: Started : Tue May 05 12:30:00 2015 Source : \\server1\share\Accounting Dest : \\server1\share\NewAccounting \E \X \COPYALL \TEE\ Files : *.* สิ่งนี้จะเป็นการสร้างโฟลเดอร์ใหม่ "E", "X", "COPYALL", "TEE" ทั้งหมดโดยไม่มีความปลอดภัยของ NTFS แท็บความปลอดภัยของโฟลเดอร์แสดง "ข้อมูลความปลอดภัยที่ร้องขอไม่พร้อมใช้งานหรือไม่สามารถแสดงได้" และคุณไม่สามารถลบโฟลเดอร์ผ่าน Windows Explorer หรือบรรทัดคำสั่งปกติ เซิร์ฟเวอร์ที่สงสัยเป็นเซิร์ฟเวอร์ EMC …

2
ทำไม RFC 7505 (Null MX) จึงมีความจำเป็น
IETF RFC 7505อธิบายระเบียน MX สำหรับโดเมน / โฮสต์ที่ไม่ควรรับอีเมลอย่างชัดเจน สิ่งนี้สามารถทำได้โดยการชี้ MX ที่รูทของระบบชื่อโดเมน ตัวอย่างเช่น, nomail.example.com. 86400 IN MX 0 "." ทำไมถึงจำเป็น ในความเข้าใจของฉันพิสูจน์อย่างชัดเจนสามารถใช้ได้โดยการใช้โดเมนภายใต้ invalidTLD ตัวอย่างเช่น, nomail.example.com. 86400 IN MX 0 "spam.invalid." nomail.example.com. 86400 IN MX 10 "null.invalid." ฉันเห็นว่า RFC 2782, DNS SRV เช่นเดียวกันระบุว่า "A Target of '.' หมายความว่าบริการนี้จะไม่สามารถใช้งานได้ในโดเมนนี้ " ดังนั้นฉันคิดว่าคำถามของฉันคือ: ทำไมเราควรใช้รูท DNS เพื่อหมายถึง "ไม่พร้อมใช้งาน" …

1
รับ Squid และ TPROXY ด้วย IPv6 ที่ทำงานบน CentOS 7
ฉันมีปัญหาในการที่ TPROXY ทำงานกับ Squid และ IPv6 บนเซิร์ฟเวอร์ CentOS 7 ก่อนหน้านี้ฉันใช้การตั้งค่าการสกัดกั้นทั่วไปกับ NAT แต่ จำกัด เฉพาะ IPv4 เท่านั้น ตอนนี้ฉันกำลังขยายการตั้งค่าเพื่อรวม IPv6 กับ TPROXY ฉันใช้บทความ Squid wiki อย่างเป็นทางการในหัวเรื่องเพื่อกำหนดค่าทุกอย่าง: http://wiki.squid-cache.org/Features/Tproxy4 จนถึงตอนนี้การกำหนดค่า TPROXY ดูเหมือนจะใช้งานได้กับ IPv4 โดยไม่มีปัญหา ด้วย IPv6 อย่างไรก็ตามการเชื่อมต่อหมดเวลาและทำงานไม่ถูกต้อง ฉันจะทำลายการตั้งค่าเพื่อความเข้าใจที่ดีขึ้น หมายเหตุไฟร์วอลล์และกฎการกำหนดเส้นทางจะเหมือนกันทุกประการสำหรับ IPv4 ข้อแตกต่างเพียงอย่างเดียวคือinet6และip6tablesสำหรับการกำหนดค่ากฎที่อิงตาม IPv6 ในตัวอย่างด้านล่าง ระบบปฏิบัติการและเคอร์เนล: CentOS 7 (3.10.0-229.14.1.el7.x86_64) แพคเกจทั้งหมดจะทันสมัยตาม yum เวอร์ชั่น Squid: 3.3.8 (ลองอีก 3.5.9) …

6
แนวคิดใด ๆ เกี่ยวกับวิธีเรียกใช้การบำรุงรักษาบนไซต์ที่อยู่ภายใต้การใช้งานเสมอ
ฉันช่วยด้วยเว็บไซต์เกมขนาดใหญ่ในออสเตรเลีย เราดำเนินการแข่งขันตั้งแต่เวลา 7 โมงเช้าถึง 1 โมงเช้าของวันถัดไปทุกวันในสัปดาห์ เราไม่ได้ข้ามวันนับตั้งแต่เปิดตัวเว็บไซต์ โดยปกติสิ่งนี้ทำให้การบำรุงรักษาทำได้ยากมากและเราพบว่าเซิร์ฟเวอร์การจัดเตรียมของเรามีมากถึง 50 คำสั่งที่อยู่ก่อนหน้าสาขาการผลิตของเรา โดยปกติผู้พัฒนาหลักจะต้องตื่น แต่เช้าตรู่เพื่อผสานกิ่งไม้และทำให้แน่ใจว่าทุกอย่างทำงานได้อย่างถูกต้อง เราพยายามทำให้ไซต์การแสดงละครของเราคล้ายกันมากที่สุดกับไซต์การผลิต แต่เราสามารถทำให้มันคล้ายกันมาก เว็บไซต์ของเราใช้ Laravel ร่วมกับเซิร์ฟเวอร์ Node.JS แบบเรียลไทม์ เรากำลังใช้ Laravel Forge ใครบ้างมีคำแนะนำเกี่ยวกับวิธีที่เราสามารถผลักดันการปรับปรุงบ่อยครั้งมากขึ้น? เราเปิดรับทุกสิ่ง

3
วิธีอัปเกรด PHP 5.4 เป็น PHP 5.6 บน Debian GNU / Linux 7 (เสียงดัง)
ฉันได้เพิ่มบรรทัดเหล่านี้ไปที่ /etc/apt/sources.list deb http://packages.dotdeb.org wheezy-php56 all deb-src http://packages.dotdeb.org wheezy-php56 all แต่ก็ยังคงsudo apt-get updateหรือsudo apt-get upgradeไม่ได้สัมผัส PHP php --version ยังคงเป็น PHP 5.4.39-0+deb7u2 (cli) (built: Mar 25 2015 08:33:29)

2
ทำไม CPU ถึงใช้เวลากับ IO (wa)
ฉันรู้ว่าwa(ในtop) วัดเวลาของ CPU ในการรอ I / O หลายบทความบอกว่า แต่ฉันสับสนว่าตามคะแนนความรู้ 2 จุด: หากกระบวนการใช้การเรียกของระบบเพื่ออ่านดิสก์กระบวนการจะถูกบล็อก หากกระบวนการถูกบล็อกจะไม่สามารถกำหนดเวลาทำงานบน CPU ได้ ขวา? ดูเหมือนว่าไม่มีเวลาสำหรับ CPU ที่รอ I / O ... จะเกิดอะไรขึ้น ถ้าฉันแนะนำหนังสือหรือบทความให้ฉันอ่านเพิ่มเติมก็ดีกว่ามาก

โดยการใช้ไซต์ของเรา หมายความว่าคุณได้อ่านและทำความเข้าใจนโยบายคุกกี้และนโยบายความเป็นส่วนตัวของเราแล้ว
Licensed under cc by-sa 3.0 with attribution required.