ผู้ดูแลเซิร์ฟเวอร์

คำถาม & คำตอบสำหรับผู้ดูแลระบบและเครือข่าย

3
เป็นไปได้หรือไม่ที่ SSH จะเข้าถึงเซิร์ฟเวอร์ด้วยซับเน็ตที่กำหนดค่าผิดพลาด?
เรามีเซิร์ฟเวอร์ที่วิศวกรคนหนึ่งของเรากำหนดค่าเครือข่ายย่อยผิดและตอนนี้เราถูกล็อคออกจากเซิร์ฟเวอร์นี้และการเข้าถึงเดียวที่ฉันรู้ว่าจะใช้งานได้คือคอนโซลซีเรียลจาก IDC (หมายถึงการขอให้วิศวกร IDC ช่วยเราด้วย) . สิ่งที่กำหนดไว้ไม่ถูกต้อง: address 192.168.1.9 # Original address there was netmask 255.255.255.254 # Misconfigured, originally should've been .240 หมดความอยากรู้ - มีวิธีหลีกเลี่ยงการโทรไปที่ IDC และเชื่อมต่อกับโฮสต์นี้ผ่าน SSH หรือไม่ (จากนั้นเราสามารถแก้ไขการกำหนดค่าได้)

2
แม้ว่า 80 และ 443 เป็นพอร์ตของระบบเว็บเซิร์ฟเวอร์ส่วนใหญ่สามารถผูกกับมันได้อย่างไร
การเรียกใช้บริการบนเว็บที่ผูกกับพอร์ต 80 มักไม่ต้องการสิทธิ์พิเศษของ sudoer เนื่องจากพอร์ต 80/443 เป็นพอร์ตระบบหมายความว่าพวกเขาสามารถใช้งานได้โดยผู้ใช้ที่มีสิทธิ์เท่านั้นบริการเหล่านั้นยังสามารถผูกเข้ากับพอร์ตเหล่านี้ได้อย่างไร

2
Iptables ตั้งค่ากฎเพื่อให้คอนเทนเนอร์นักเทียบท่าสามารถเข้าถึงบริการบนโฮสต์ IP
ฉันมีปัญหาในการเข้าถึงโฮสต์ private interface (ip) จาก container docker ฉันค่อนข้างแน่ใจว่าเกี่ยวข้องกับกฎ Iptables ของฉัน (หรืออาจกำหนดเส้นทาง) เมื่อฉันเพิ่มการ--net=hostตั้งค่าสถานะdocker runทุกอย่างทำงานตามที่คาดไว้ ในทำนองเดียวกันเมื่อฉันระบุว่านโยบายการป้อนข้อมูลกำลังติดตามเสรีนิยม-P INPUT ACCEPTสิ่งต่าง ๆ ก็ทำงานได้ตามที่ฉันคาดหวัง อย่างไรก็ตามสิ่งเหล่านี้เป็นตัวเลือกที่ไม่พึงประสงค์และไม่ปลอดภัยที่ฉันต้องการหลีกเลี่ยง เนื่องจากมันไม่ได้เฉพาะเจาะจงกับบริการของฉัน (DNS) ฉันได้แยกสิ่งนั้นออกจากปัญหาเนื่องจากการค้นหาสิ่งนั้นร่วมกับนักเทียบท่าให้ผลในพื้นที่ปัญหาที่แตกต่างกัน (เป็นที่นิยม) เพิ่มเสียงให้กับผลการค้นหา การเชื่อมโยงคอนเทนเนอร์ Docker นั้นไม่ใช่ตัวเลือกที่ใช้งานได้เนื่องจากคอนเทนเนอร์บางตัวจำเป็นต้องรันด้วยตัวเลือก --net = host เพื่อป้องกันการเชื่อมโยงและฉันต้องการสร้างสถานการณ์ที่สอดคล้องกันหากเป็นไปได้ ฉันมีกฎ Iptables ต่อไปนี้ การรวมกันของ CoreOS, Digital Ocean และ Docker ฉันถือว่า -P INPUT DROP -P FORWARD ACCEPT -P OUTPUT ACCEPT …
18 iptables  docker 

2
เพิ่ม ulimit บน CentOS
เรามีกล่อง CentOS ที่ฉันพยายามเพิ่มจำนวนไฟล์สูงสุดที่ผู้ใช้สามารถเปิดได้ ขณะนี้เมื่อฉันเรียกulimit -Snฉันได้รับ1024และจะช่วยให้ulimit -Hn 4096ฉันต้องการตัวเลขนั้นประมาณ 6,000 ในฉันชุดได้/etc/sysctl.conf fs.file-max = 100000ใน/etc/security/limits.confฉันมีชุดต่อไปนี้: username soft nofile 6000 username hard nofile 65535 ฉันออกจากระบบและลงชื่อเข้าใช้ใหม่usernameแต่ยังไม่เห็นการเปลี่ยนแปลงของฉัน ฉันต้องเปลี่ยนอะไรเพื่อให้ได้ค่านี้ ทั้งหมดที่ฉันมีในมี/etc/security/limits.d 90-nproc.confฉันยังมั่นใจว่า ulimit จะไม่ถูกเรียกใน. bash_profile หรือ. bashrc ของฉัน เมื่อฉันเรียกใช้sysctl -pมันคายการตั้งค่าที่ฉันต้องการและมันแสดงค่าสำหรับfs.file-maxสิ่งที่ฉันต้องการ แต่เมื่อฉันเรียกulimit -Snฉันได้รับ 1048. ถ้าฉันพยายามที่จะเรียกฉันได้รับsysctl --systemerror: Unknown parameter "--system"
18 centos  ulimit 

3
การรันอย่างถาวรใน VMWare snapshot ไม่ดีต่อประสิทธิภาพหรือไม่?
ฉันเข้าใจว่า VMWare KB ขมวดคิ้วจากสแนปชอตที่ใช้เวลานานเนื่องจากสองสิ่ง (ในความคิดของฉัน) การถ่ายภาพสแนปชอตเป็นตันสามารถเติมที่เก็บข้อมูลได้ Snapshots เป็นเพียงไฟล์เดลต้า สมมติว่าคุณมี 50 Gigd VMDK ใกล้เต็มแล้วถ่ายสแน๊ปช็อต ในภาพรวมของคุณคุณพลิกทุกบิต ไฟล์เดลต้าของคุณจะมีขนาดประมาณ 50 GB สแนปชอตอีกครั้งพลิกบิตไฟล์เดลต้าอีก 50 กิกะ สิ่งเหล่านี้สามารถควบคุมได้อย่างรวดเร็ว การทำภาพรวมขนาดใหญ่นั้นมีความเสี่ยง เมื่อรวมสแนปชอตคุณกำลังเขียนการเปลี่ยนแปลงของเดลต้าลงใน VMDK ดั้งเดิม สิ่งนี้ต้องใช้เวลาและมีความเสี่ยงว่าถ้ามีอะไรเกิดขึ้นคุณเพียงแค่ทำการดอง VMDK ของคุณ คำเตือนของพวกเขาดูเหมือนสมเหตุสมผล เมื่อพูดถึงมันเป็นสิ่งที่เลวร้ายหรือไม่ที่เรียกใช้เครื่องของฉันอย่างถาวรจาก snapshot VMDK ฉันต้องการทำให้ต้นไม้ของฉันต่อไปนี้: ฐาน Snap1 สแน็ป 2 คุณอยู่ที่นี่ Snap 1 และ 2 จะดำเนินการทันทีหลังจากติดตั้งและเตรียมระบบพื้นฐาน เป็นเครื่องที่ฉันวางแผนจะรีเฟรชเป็นประจำดังนั้นฉันจะทำให้ต้นไม้ของฉันดูเหมือนสิ่งต่อไปนี้: ฐาน Snap1 คุณอยู่ที่นี่ สแน็ป 2 ลบ …

3
ZFS - RAIDZ-1 มันแย่ขนาดนั้นจริงเหรอ?
ฉันมีเซิร์ฟเวอร์ NAS ที่มีไดรฟ์ WD RE4-GP 4x2TB ในการกำหนดค่า RAID10 (ใช้งานได้ 4TB) ฉันไม่มีที่ว่างเหลือเหลืออีก <1TB ฉันมี $ 0 เพื่อใช้กับไดรฟ์ / กล่องหุ้มที่ใหญ่ขึ้น / มากขึ้น ฉันชอบสิ่งที่ฉันได้อ่านเกี่ยวกับคุณสมบัติความสมบูรณ์ของข้อมูลของ ZFS ซึ่ง - ด้วยตัวเอง - ก็เพียงพอแล้วสำหรับฉันที่จะเปลี่ยนจาก XFS (ซอฟต์แวร์) RAID10 ที่มีอยู่ของฉัน จากนั้นฉันก็อ่านเกี่ยวกับการใช้งาน RAID5 ที่เหนือกว่าของ ZFS ดังนั้นฉันคิดว่าฉันอาจเพิ่มพื้นที่ใช้งานได้มากขึ้น 2TB ในการต่อรองราคาโดยใช้ RAIDZ-1 แต่ผมให้อ่านมากขึ้นและมากขึ้น โพสต์บอกว่าสวยมากเพียงแค่ไม่เคยใช้ RAIDZ-1 RAIDZ-2 + เท่านั้นที่เชื่อถือได้เพียงพอที่จะจัดการกับความล้มเหลวของไดรฟ์ "โลกแห่งความจริง" แน่นอนในกรณีของฉัน RAIDZ-2 ไม่มีเหตุผลอะไรเลย มันจะดีกว่ามากถ้าใช้ …
18 zfs  freenas  raidz 

6
ทำซ้ำกฎ iptable
ฉันมีกฎ iptable นี้: -P INPUT ACCEPT -P FORWARD ACCEPT -P OUTPUT ACCEPT -N fail2ban-ssh -A INPUT -p tcp -m multiport --dports 22 -j fail2ban-ssh -A INPUT -p tcp -m multiport --dports 22 -j fail2ban-ssh -A INPUT -i lo -j ACCEPT -A INPUT -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT -A INPUT …
18 ubuntu  iptables 

1
สาเหตุของการแตกแฟรกเมนต์บนเซิร์ฟเวอร์“ ใหญ่” ที่มี xfs, 20 ดิสก์และ Ceph
ข้อมูลเชิงลึกจากผู้ที่มีประสบการณ์เล็กน้อยในระบบ linux IO จะเป็นประโยชน์ นี่คือเรื่องราวของฉัน: เมื่อเร็ว ๆ นี้นำคลัสเตอร์ Dell PowerEdge rx720xds หกตัวมาให้บริการไฟล์ผ่าน Ceph เครื่องเหล่านี้มี 24 คอร์ในสองซ็อกเก็ตที่มีสองโซน numa และ 70 กิกะไบต์หน่วยความจำคี่ ดิสก์ถูกฟอร์แมตเป็นการบุกค้นของดิสก์หนึ่งแผ่น (เราไม่เห็นวิธีเปิดเผยโดยตรง) เครือข่ายให้บริการโดย mellanox infiniband IP ผ่าน IB (แพ็คเก็ต IP กลายเป็น IB ในเคอร์เนลที่ดินไม่ใช่ฮาร์ดแวร์) เราได้ติดตั้งไดรฟ์ SAS แต่ละตัวไว้ดังนี้: # cat /proc/mounts | grep osd /dev/sdm1 /var/lib/ceph/osd/ceph-90 xfs rw,noatime,attr2,inode64,noquota 0 0 /dev/sdj1 /var/lib/ceph/osd/ceph-87 …

7
Windows Update ไม่ทำงานบน Windows 2012 R2 Standard
ฉันเพิ่งสืบทอดการจัดการเซิร์ฟเวอร์ Windows 2012 ที่ไซต์ระยะไกล ฉันตรวจสอบ Windows Update แล้วและยังไม่ได้อัปเดตตั้งแต่เดือนมีนาคม เมื่อฉันบอกให้ Windows ตรวจสอบการปรับปรุงมันทำหน้าที่เหมือนกำลังตรวจสอบ แต่ดูเหมือนว่าจะบอกเป็นเวลาหลายชั่วโมง หากฉันพยายามเริ่มบริการอัพเดท windows ใหม่ดูเหมือนว่าจะไม่สามารถปิดเครื่องได้ วิธีแก้ปัญหาเดียวของฉันคือการรีบูตเครื่องเพื่อกลับไปยังจุดที่ฉันสามารถบอกให้ Windows Update ตรวจสอบการปรับปรุงใหม่ได้ การตรวจสอบความสำเร็จครั้งล่าสุดสำหรับการอัปเดตบอกว่า 20 มีนาคม ติดตั้งการอัปเดตครั้งล่าสุดเมื่อวันที่ 17 มีนาคม (ไม่สำเร็จ) ประวัติการอัปเดตแสดงว่าการอัปเดตหนึ่งรายการล้มเหลวในวันที่ 17 มีนาคมการอัปเดตไดรเวอร์เครื่องพิมพ์ แต่ประวัติแสดงการอัปเดตที่ล้มเหลว 13 รายการในวันที่ 17 กุมภาพันธ์ ไม่แน่ใจว่าจะลองอะไรอีก

4
ส่งจดหมายจาก Docker container พร้อมกับ Postfix ของโฮสต์
ฉันใช้เซิร์ฟเวอร์ Ubuntu 14.04 (Linux) ฉันได้ติดตั้งและกำหนดค่าPostfixและOpenDKIMอย่างดีบนเซิร์ฟเวอร์ ฉันสามารถส่งอีเมลไปยังตัวเองด้วยคำสั่งเช่นecho hi | sendmail rootและ postfix / opendkim จะเพิ่มส่วนหัวเช่นMessage-Id, DateและDKIM-Signatureส่งต่ออีเมลไปยังที่อยู่อีเมลส่วนตัวของฉันและทุกอย่างใช้งานได้ดี ตอนนี้ฉันต้องการสร้างแอปพลิเคชันที่ทำงานในDocker container และสามารถส่งอีเมลได้อย่างง่ายดาย โดยเฉพาะอย่างยิ่งฉันไม่ต้องการกังวลเกี่ยวกับการเพิ่มส่วนหัวเช่นMessage-Idกันและฉันไม่ต้องการทำการกำหนดค่ามากหรือติดตั้งซอฟต์แวร์ภายในคอนเทนเนอร์เอง วิธีที่ดีที่สุดในการทำเช่นนี้คืออะไร? มีวิธีใดที่จะให้คอนเทนเนอร์รันsendmailexectuable บนโฮสต์หรือไม่? ฉันพยายามทำการเชื่อมต่อกับ Postfix จากคอนเทนเนอร์โดยใช้โปรโตคอล SMTP บนพอร์ต 25 แต่ Postfix ดูเหมือนว่าจะรักษาข้อความที่ได้รับแตกต่างกัน ฉันคิดว่ามันไม่ได้เพิ่มส่วนหัวใด ๆ ดังนั้นข้อความที่ถูกปฏิเสธทันทีว่าเป็นจดหมายขยะโดย gmail (มันยังไม่ดีพอที่จะวางไว้ในโฟลเดอร์สแปมของฉัน) นี่คือเนื้อหาของ maillog Sep 28 23:35:52 dantooine postfix/smtpd[4306]: connect from unknown[172.17.0.95] Sep 28 23:35:52 dantooine …

3
การแก้จุดบกพร่อง iptables และข้อผิดพลาดไฟร์วอลล์ทั่วไป?
นี่เป็นคำถาม Canonical ที่เสนอ เกี่ยวกับการทำความเข้าใจและการดีบักซอฟต์แวร์ไฟร์วอลล์บนระบบ Linux ในการตอบกลับ คำตอบของ EEAAและความคิดเห็นของ @ Shog ว่าเราต้องการคำถาม & คำตอบที่เหมาะสมสำหรับการปิดคำถามทั่วไปที่ค่อนข้างง่ายเกี่ยวกับ iptables เป็นวิธีการแก้ปัญหาโครงสร้างการแก้ปัญหากับซอฟต์แวร์ไฟร์วอลล์ Linux, สิ่งnetfilterกรอบแพ็คเก็ตกรองปกติจะเรียกโดยอินเตอร์เฟซ userland iptables ? ข้อผิดพลาดทั่วไปคำถามที่เกิดขึ้นซ้ำ ๆ และสิ่งที่เรียบง่ายหรือคลุมเครือเล็กน้อยเพื่อตรวจสอบว่าผู้ดูแลระบบไฟร์วอลล์เป็นครั้งคราวอาจมองข้ามหรือได้รับประโยชน์จากการรู้อะไร แม้ว่าคุณจะใช้เครื่องมือเช่นUFW , FirewallD (aka firewall-cmd), Shorewallหรือสิ่งที่คล้ายกันคุณอาจได้รับประโยชน์จากการมองภายใต้ประทุนโดยไม่ต้องใช้เลเยอร์ที่เป็นนามธรรม คำถามนี้ไม่ได้มีจุดประสงค์เพื่อสร้างไฟร์วอลล์: ตรวจสอบเอกสารประกอบของผลิตภัณฑ์สำหรับตัวอย่างนั้นและมีส่วนร่วมในสูตรการทำiptables Trips & Tricksหรือค้นหาแท็กiptables ufw firewalld คำถาม-mddสำหรับคำถามที่มีอยู่บ่อยและได้คะแนนสูง Q & A ของ

4
ฉันจะส่งเซิร์ฟเวอร์ไปยังศูนย์ข้อมูลได้หรือไม่
ฉันมีเซิร์ฟเวอร์ที่โฮสต์เว็บไซต์ที่บ้านและเมื่อฉันอยู่ในที่อื่น ๆ ที่เข้าถึงเว็บไซต์ของฉันมันช้ามาก ความเร็วในการอัปโหลดของฉันคือ 3mbps และฉันมีผู้ใช้มากกว่า 1k ต่อวัน มันจะต้องช้าอย่างไม่น่าเชื่อในบางช่วงเวลาของวัน ฉันต้องการส่งเซิร์ฟเวอร์ของฉันไปที่ศูนย์ข้อมูลมืออาชีพ เนื่องจากบริการนี้มีการขยายตัวเกินความเป็นโฮสต์ที่บ้านของฉันฉันควรเลือกใช้บริการประเภทใดเพื่อให้เซิร์ฟเวอร์ของฉันอยู่ในศูนย์ข้อมูลที่มีแบนด์วิดธ์ที่พร้อมใช้งานมากกว่า

10
Shellshock: ฉันจะรู้ได้อย่างไรว่าเซิร์ฟเวอร์ของฉันถูกบุกรุก + ไฟล์ที่น่าสงสัยที่ต้องระวัง
สามคำถามที่ฉันหวังว่าใครบางคนสามารถช่วยตอบ: ฉันจะรู้ได้อย่างไรว่าเซิร์ฟเวอร์ของฉันถูกบุกรุกเนื่องจากข้อผิดพลาดของ Shellshock? หากถูกบุกรุกมีโฟลเดอร์ใดที่ฉันควรค้นหาไฟล์ที่เป็นอันตรายหรือไม่ ไฟล์ที่เป็นอันตรายมีลักษณะอย่างไร ฉันใช้ CentOS 6, LEMP stack
18 centos  nginx 

4
การแก้ไขปัญหารุ่นของ multilib
ฉันใช้ Centos 6.4 เมื่อฉันพยายามติดตั้ง libgcc ด้วยyum install libgcc.i686ฉันได้ทำตามการนวด Error: Multilib version problems found. This often means that the root cause is something else and multilib version checking is just pointing out that there is a problem. Eg.: 1. You have an upgrade for libgcc which is missing some dependency that …

2
ฉันจะปรับใช้คอนเทนเนอร์นักเทียบท่าและที่เก็บข้อมูลที่เกี่ยวข้องรวมถึงเนื้อหาได้อย่างไร
ฉันจะเริ่มด้วยการยอมรับว่าฉันค่อนข้างใหม่กับ Docker และฉันอาจกำลังเข้าใกล้ปัญหานี้จากข้อสันนิษฐานที่ไม่ถูกต้อง ... แจ้งให้เราทราบหากเป็นเช่นนั้น ฉันได้เห็นการถกเถียงกันมากมายเกี่ยวกับวิธีที่นักเทียบท่ามีประโยชน์สำหรับการปรับใช้ แต่ไม่มีตัวอย่างของวิธีการทำจริง นี่คือวิธีที่ฉันคิดว่ามันใช้งานได้: สร้างที่เก็บข้อมูลเพื่อเก็บข้อมูลถาวรบางอย่างบนเครื่อง A สร้างแอปพลิเคชันคอนเทนเนอร์ซึ่งใช้โวลุ่มจากดาต้าคอนเทนเนอร์ ทำงานบางอย่างอาจเปลี่ยนข้อมูลในที่เก็บข้อมูล หยุดคอนเทนเนอร์แอ็พพลิเคชัน กระทำ & ติดแท็กที่เก็บข้อมูล ผลักดันภาชนะบรรจุข้อมูลไปยังพื้นที่เก็บข้อมูล (ส่วนตัว) ดึงและเรียกใช้รูปภาพจากขั้นตอนที่ 6 บนเครื่อง B รับที่ที่คุณทิ้งไว้บนเครื่อง B ขั้นตอนสำคัญที่นี่คือขั้นตอนที่ 5 ซึ่งฉันคิดว่าจะบันทึกสถานะปัจจุบัน (รวมถึงเนื้อหาของระบบไฟล์) จากนั้นคุณสามารถผลักดันสถานะนั้นไปยังที่เก็บและดึงมันจากที่อื่นเพื่อให้คุณมีคอนเทนเนอร์ใหม่ที่เหมือนกับต้นฉบับ แต่ดูเหมือนว่าจะไม่ได้ผล สิ่งที่ฉันพบคือว่าขั้นตอนที่ 5 ไม่ได้ทำในสิ่งที่ฉันคิดหรือขั้นตอนที่ 7 (การดึงและเรียกใช้รูปภาพ) "รีเซ็ต" คอนเทนเนอร์เป็นสถานะเริ่มต้น ฉันได้รวบรวมชุดของอิมเมจและคอนเทนเนอร์สามตัวเพื่อทดสอบสิ่งนี้: data container, นักเขียนที่เขียนสตริงสุ่มลงในไฟล์ใน data container ทุก 30 วินาทีและผู้อ่านที่เพียงแค่echoใส่ค่าในข้อมูล ไฟล์คอนเทนเนอร์และออก ที่เก็บข้อมูล สร้างด้วย docker …
18 docker 

โดยการใช้ไซต์ของเรา หมายความว่าคุณได้อ่านและทำความเข้าใจนโยบายคุกกี้และนโยบายความเป็นส่วนตัวของเราแล้ว
Licensed under cc by-sa 3.0 with attribution required.