ผู้ดูแลเซิร์ฟเวอร์

คำถาม & คำตอบสำหรับผู้ดูแลระบบและเครือข่าย

1
IPsec สำหรับ Linux - strongSwan vs Openswan และ Libreswan กับคนอื่น ๆ (?) [ปิด]
ปิด. คำถามนี้เป็นคำถามปิดหัวข้อ ไม่ยอมรับคำตอบในขณะนี้ ต้องการปรับปรุงคำถามนี้หรือไม่ อัปเดตคำถามเพื่อให้เป็นไปตามหัวข้อสำหรับข้อบกพร่องของเซิร์ฟเวอร์ ปิดให้บริการใน3 ปีที่ผ่านมา ค้นหาIPSecและLinuxอย่างหลีกเลี่ยงไม่ได้จะต้องเผชิญกับโซลูชั่นที่แตกต่างกัน (ดูด้านล่าง) ซึ่งดูเหมือนว่าค่อนข้างคล้ายกัน คำถามคือความแตกต่างอยู่ที่ไหน ฉันพบโครงการเหล่านี้ พวกเขาทั้งหมดเป็นโอเพนซอร์ซทุกคนมีสถานะใช้งาน (มีการเปิดตัวภายใน 3 เดือนที่ผ่านมา) และพวกเขาดูเหมือนจะให้สิ่งที่คล้ายกันมาก strongSwan Openswan Libreswan อีกทั้งมีโครงการอื่น ๆ ที่ฉันไม่ได้พบเจอหรือไม่? ( strongswan vs openswanถามเหมือนกัน แต่ล้าสมัยไปแล้ว)

4
การเอารหัสลับที่มีช่องโหว่ใน Windows 10 ทำให้ RDP ขาออกไม่ทำงาน
โปรแกรมสแกนช่องโหว่ของ TrustWave ไม่สามารถสแกนได้เนื่องจากเครื่อง Windows 10 ที่รัน RDP: บล็อกอัลกอริธึมเข้ารหัสที่มีขนาดบล็อก 64 บิต (เช่น DES และ 3DES) การโจมตีวันเกิดที่รู้จักกันในชื่อ Sweet32 (CVE-2016-2183) หมายเหตุ: ในระบบ Windows 7/10 ที่รัน RDP (Remote Desktop Protocol) รหัสตัวเลขที่มีช่องโหว่ที่ควรปิดการใช้งานจะมีป้ายกำกับว่า 'TLS_RSA_WITH_3DES_EDE_CBC_SHA' การใช้ IIS Crypto (โดย Nartac) ฉันลองใช้เทมเพลต "Best Practices" รวมถึงเท็มเพลต PCI 3.1 อย่างไรก็ตามทั้งคู่มีการเข้ารหัสที่ไม่ปลอดภัย (TLS_RSA_WITH_3DES_EDE_CBC_SHA): หากฉันปิดการใช้งานรหัสนี้ RDP จากคอมพิวเตอร์เครื่องนี้ไปยังสถานี Windows หลายแห่งหยุดทำงาน (ยังคงใช้ได้กับเซิร์ฟเวอร์ 2008 R2 และ …
16 windows  security  ssl  rdp 

1
มาเข้ารหัสการตรวจสอบ certbot ผ่าน HTTPS
จากเอกสารของปลั๊กอินเว็บรูท Certbot ปลั๊กอิน webroot ทำงานได้โดยการสร้างไฟล์ชั่วคราวสำหรับแต่ละโดเมนที่คุณขอ${webroot-path}/.well-known/acme-challengeมา จากนั้นเซิร์ฟเวอร์การตรวจสอบความถูกต้องของ Let's Encrypt จะทำการร้องขอ HTTP เพื่อตรวจสอบว่า DNS สำหรับแต่ละโดเมนที่ร้องขอแก้ไขไปยังเซิร์ฟเวอร์ที่ใช้ certbot บนเซิร์ฟเวอร์ภายในบ้านที่ใช้ส่วนตัวฉันปิดใช้งานพอร์ต 80 นั่นคือไม่มีการส่งต่อพอร์ตในเราเตอร์ ฉันไม่มีความตั้งใจที่จะเปิดพอร์ตนั้น ฉันจะบอก certbot ว่าเซิร์ฟเวอร์การตรวจสอบความถูกต้องไม่ควรทำการร้องขอ HTTP แต่เป็นการร้องขอ HTTPS (พอร์ต 443) เพื่อตรวจสอบความเป็นเจ้าของโดเมน เซิร์ฟเวอร์การตรวจสอบไม่ควรมีความจำเป็นในการตรวจสอบใบรับรองของโฮมเซิร์ฟเวอร์เนื่องจากใช้ HTTP เป็นค่าเริ่มต้นแล้ว ฉันอาจมีใบรับรองที่ลงนามเองหรือใบรับรองที่ต่ออายุได้ แต่ไม่ควรสำคัญ ขณะนี้ฉันอยู่ในสถานการณ์ที่ฉันจำเป็นต้องเปิดใช้งานการส่งต่อพอร์ต 80 เช่นเดียวกับเซิร์ฟเวอร์ในนั้นเพื่อสร้าง / ต่ออายุใบรับรอง สิ่งนี้ไม่ให้ฉันใช้ cronjob เพื่อต่ออายุใบรับรอง มันก็เพียงพอแล้วสำหรับการทำงาน แต่ฉันมีเซิร์ฟเวอร์ที่ฟังใน 443 อยู่แล้วซึ่งสามารถทำงานได้เช่นกัน
16 ssl  lets-encrypt 

1
Ubuntu 16.04 เซิร์ฟเวอร์ MySql open_file_limit จะไม่สูงกว่า 65536
ฉันใช้เซิร์ฟเวอร์ Ubuntu 16.04 บน XenServer และฉันพบปัญหากับการ จำกัด ไฟล์เปิดของ MySql นี่คือสิ่งที่ฉันทำไปแล้ว: sudo nano /etc/security/limits.conf (ข้อมูลอ้างอิง) * soft nofile 1024000 * hard nofile 1024000 * soft nproc 102400 * hard nproc 102400 mysql soft nofile 1024000 mysql hard nofile 1024000 sudo nano /etc/init/mysql.conf (ข้อมูลอ้างอิง) limit nofile 1024000 1024000 limit nproc 102400 102400 …

4
RAM 10 GB ที่ไม่ได้ระบุไว้ใช้งานโดยด้านบน
นี่คือฉันfreeและsmemเอาท์พุท: danslimmon@bad-server:~$ free -m total used free shared buffers cached Mem: 30147 29928 218 6 4 3086 -/+ buffers/cache: 26837 3309 Swap: 0 0 0 danslimmon@bad-server:~$ smem -tw Area Used Cache Noncache firmware/hardware 0 0 0 kernel image 0 0 0 kernel dynamic memory 12857576 2887440 9970136 userspace memory 17661400 …

3
ทันใดนั้นประสิทธิภาพของ RAID ช้าลง
เราเพิ่งสังเกตเห็นว่าการสืบค้นฐานข้อมูลของเราใช้เวลานานกว่าปกติในการเรียกใช้ หลังจากตรวจสอบแล้วดูเหมือนว่าเราได้รับการอ่านดิสก์ที่ช้ามาก เราพบปัญหาที่คล้ายกันในอดีตที่เกิดจากคอนโทรลเลอร์ RAID เริ่มรอบการเรียนรู้ใหม่บน BBU และเปลี่ยนเป็นการเขียนซ้ำ ดูเหมือนว่าในกรณีนี้จะไม่เป็นเช่นนี้ ฉันวิ่งไปbonnie++สองสามครั้งในช่วงสองสามวัน นี่คือผลลัพธ์: การอ่าน 22-82 M / s ดูเหมือนจะน่ารังเกียจ ทำงานddกับอุปกรณ์ raw เป็นเวลาสองสามนาทีแสดงที่ใดก็ได้จาก 15.8 MB / s ถึง 225 MB / s อ่าน (ดูอัปเดตด้านล่าง) iotopไม่ได้ระบุว่ากระบวนการอื่นใดที่แข่งขันกับ IO ดังนั้นฉันจึงไม่แน่ใจว่าทำไมความเร็วในการอ่านจึงแปรผัน การ์ดตรวจค้นคือ MegaRAID SAS 9280 ที่มีไดรฟ์ 12 SAS (15k, 300GB) ใน RAID10 พร้อมระบบไฟล์ XFS (ระบบปฏิบัติการบน SSD สองตัวที่กำหนดค่าใน RAID1) …

3
การจัดการกับการโจมตีสะท้อน NTP ใน IPTables
เรากำลังจัดการกับการโจมตี NTP สะท้อน / การขยายที่เซิร์ฟเวอร์ colocated ของเรา คำถามนี้เฉพาะสำหรับการตอบสนองต่อการโจมตีของ NTP และไม่ได้มุ่งเป้าไปที่ DDoS โดยทั่วไป นี่คือการจราจร: มันกำลังปั่น CPU สักหน่อยบนเราเตอร์ของเรา: น่าเสียดายที่มันไม่ใหญ่พอที่จะทำให้ผู้ให้บริการต้นน้ำของเราทำการปิดกั้นทราฟฟิกซึ่งหมายความว่ามันผ่านเราไปแล้ว เราได้ใช้กฎต่อไปนี้เพื่อบล็อกทราฟฟิก NTP ซึ่งมาจากพอร์ต 123: -p udp --sport 123 -j DROP นี่เป็นกฎข้อแรกใน IPTables ฉันค้นหาข้อมูลจำนวนมากและฉันไม่สามารถหาข้อมูลได้มากนักเกี่ยวกับวิธีใช้ IPTables เพื่อลดการโจมตีของ NTP และข้อมูลบางอย่างดูเหมือนจะไม่ถูกต้อง กฎ IPTables นี้ถูกต้องหรือไม่ มีอะไรอีกบ้างที่เราสามารถเพิ่มหรือทำได้เพื่อลดการสะท้อนกลับ / การขยาย NTP นอกเหนือจากการติดต่อผู้ให้บริการเครือข่ายต้นน้ำของเรา นอกจากนี้: เนื่องจากผู้โจมตีเหล่านี้ต้องใช้เครือข่ายที่ อนุญาตการปลอมแปลงที่อยู่ IP ในแพ็คเก็ต มี unpatched ประมาณปี …
16 ntp  ddos 

1
GPO ไม่สามารถใช้งานได้ เหตุผล: ไม่สามารถเข้าถึงได้ว่างเปล่าหรือปิดใช้งาน เซิร์ฟเวอร์ 2012 R2 และ Windows 10
ฉันมีโดเมน Windows Server 2012 R2 เมื่อวานนี้ไดรฟ์เครือข่าย (ใช้งาน Windows 10 Pro) ของคอมพิวเตอร์หยุดทำงาน หลังจากการตรวจสอบต่อไป ( gpresult /h) Inaccessible, Empty, or Disabledจะปรากฏวัตถุนโยบายกลุ่มทั้งหมดมีความล้มเหลวด้วยเหตุผล ฉันยืนยันว่า GPO ทั้งหมดยังคงมีอยู่และเปิดใช้งานบนตัวควบคุมโดเมน (ซ้ำซ้อนและท้องถิ่น) นอกจากนี้ยังมีอีก 20 เครื่องในโดเมนเดียวกันและ LAN โดยไม่มีปัญหา อย่างไรก็ตามมีคอมพิวเตอร์อีกเครื่องหนึ่งที่ฉันทดสอบซึ่งนำเสนอด้วยปัญหาเดียวกัน! นั่นหมายความว่าปัญหาเกิดขึ้นกับเซิร์ฟเวอร์หรือไม่ gpresult /rรายงานว่าไคลเอนต์รายหนึ่งได้รับ GPO จาก Local DC1 และอีกอันจาก DC2 ดังนั้นจึงไม่ใช่ปัญหาที่เกี่ยวข้องกับ DC เฉพาะ gpupdate /force แก้ไขอะไร (แม้ว่าจะอ้างว่ามีการนำนโยบายไปใช้) ฉันพยายามลบรายการรีจิสตรีสำหรับนโยบายท้องถิ่น (ทำตามคำแนะนำนี้/superuser/379908/how-to-clear-or-remove-domain-applied-group-policy-settings-after-leaving-the) - ทำ ) …

4
บายพาสการอัปเกรด Paypal
PayPal กำลังอัปเกรดเป็นใบรับรอง SSL ในทุกจุดสิ้นสุดของเว็บและ API เนื่องจากความกังวลด้านความปลอดภัยมากกว่าความก้าวหน้าในอำนาจการใช้งานคอมพิวเตอร์อุตสาหกรรมจึงยกเลิกใบรับรอง SSL 1024 บิต (G2) แทนใบรับรอง 2048 บิต (G5) และย้ายไปสู่อัลกอริธึมการเข้ารหัสข้อมูลที่มีความแข็งแรงสูงกว่าเพื่อรักษาความปลอดภัยการส่งข้อมูล SHA -2 (256) เหนือมาตรฐานอัลกอริทึม SHA-1 ที่เก่ากว่า อย่างไรก็ตามเรายังคงใช้ระบบที่ไม่รองรับการอัปเกรดและการอัปเดตเซิร์ฟเวอร์ของเราไม่ใช่ตัวเลือก ดังนั้นสิ่งที่เราคิดว่าเป็น proxy (nginx) จุดสิ้นสุดของ paypal เพื่อให้ paypal คิดว่าเซิร์ฟเวอร์ nginx (ซึ่งรองรับการอัปเดต) กำลังตีจุดปลายทางนั้นแทนเซิร์ฟเวอร์เก่าของเรา เป็นไปได้ไหม หากไม่มีตัวเลือกใดที่เป็นไปได้ที่จะหลีกเลี่ยงการอัพเกรดนี้? นี่คือตัวอย่างการกำหนดค่าของพร็อกซี nginx เซิร์ฟเวอร์ { ฟัง 80; server_name api.sandbox.paypal.com; access_log /var/log/nginx/api.sandbox.paypal.com.access.log; error_log /var/log/nginx/api.sandbox.paypal.com.error.log; location / nvp …
16 upgrade  rhel4 

2
openconnect ไม่สามารถเชื่อมต่อกับกลุ่ม Anyconnect VPN โดยใช้ -g
ฉันใช้openconnectเพื่อเชื่อมต่อกับ VPN เมื่อเริ่มต้นไคลเอนต์เป็นsudo openconnect -v -u anaphory vpn-gw1.somewhere.netฉันสามารถเชื่อมต่อหลังจากป้อนกลุ่มและรหัสผ่าน # openconnect -v -u anaphory vpn-gw1.somewhere.net […] XML POST enabled Please enter your username and password. GROUP: [Anyconnect-VPN|CLUSTER-DLCE|Clientless]:CLUSTER-DLCE POST https://vpn-gw1.somewhere.net Got HTTP response: HTTP/1.1 200 OK Content-Type: text/html; charset=utf-8 […] อย่างไรก็ตามเมื่อฉันระบุชื่อกลุ่มเดียวกันบนบรรทัดคำสั่งการเชื่อมต่อล้มเหลวด้วยข้อความ“ รายการโฮสต์ไม่ถูกต้อง” # openconnect -v -g CLUSTER-DLCE -u anaphory vpn-gw1.somewhere.net […] XML …
16 vpn  openconnect 

1
ฉันจะมีระเบียน SPF ยาวกว่า 255 อักขระได้อย่างไร
ดังนั้นฉันจึงอยู่ภายใต้การแสดงผลที่รายการ SPF แต่ละรายการต้องพอดีกับ 255 chars หรือใช้includeโอเปอเรเตอร์เพื่อเชื่อมโยงหลาย ๆ รายการไว้ด้วยกัน อย่างไรก็ตาม RFC 4408 3.1.3 โดยเฉพาะที่ระบุว่าสตริงหลายจะต้องตัดแบ่งก่อนที่จะประเมินผลดังนั้นจะต้องได้รับการปฏิบัติเช่นเดียวกับIN TXT "v=spf1" " 1.2.3.4 -all" IN TXT "v=spf1 1.2.3.4 -all"สิ่งนี้ช่วยให้ระเบียน SPF มีขนาดใหญ่ตามอำเภอใจและincludeกลายเป็นเครื่องมือในการรวมระเบียน SPF ที่คนอื่นเป็นผู้ดูแล นี่เป็นการตีความสเป็คที่ถูกต้องหรือไม่? ที่สำคัญกว่านั้นเมลเซิร์ฟเวอร์ปัจจุบันจะเคารพเรคคอร์ด TXT หลายสตริงหรือไม่

5
Nginx ปิดใช้งาน. htaccess และไฟล์ที่ซ่อน แต่อนุญาตให้ใช้ไดเรกทอรีที่รู้จักกันดี
ฉันมีเซิร์ฟเวอร์ Nginx และปิดการใช้งานไฟล์ที่ซ่อนอยู่ใน nginx_vhost.conf ## Disable .htaccess and other hidden files location ~ /\. { deny all; access_log off; log_not_found off; } แต่ LetsEncrypt ต้องการการเข้าถึง .well-knownไดเรกทอรี ฉันจะอนุญาตให้.well-knownไดเรกทอรีและปฏิเสธไฟล์ที่ซ่อนอื่น ๆ ได้อย่างไร

6
ISP บล็อกเว็บไซต์ของฉันด้วยข้อความเตือนอย่างไร [ปิด]
ปิด. คำถามนี้เป็นคำถามปิดหัวข้อ ไม่ยอมรับคำตอบในขณะนี้ ต้องการปรับปรุงคำถามนี้หรือไม่ อัปเดตคำถามเพื่อให้เป็นไปตามหัวข้อสำหรับข้อบกพร่องของเซิร์ฟเวอร์ ปิดให้บริการใน3 ปีที่ผ่านมา ฉันค้นหาเกี่ยวกับหัวข้อนี้ใน Google แต่ส่วนใหญ่ฉันได้ผลลัพธ์จากการยกเลิกการปิดกั้นเว็บไซต์ที่ ISP ปิดกั้น ดังนั้นฉันมีเว็บไซต์ที่ถูกบล็อกจากการดูโดยผู้ชมและเมื่อฉันไปที่โดเมนของฉันwww.mydomain.comมันจะเปลี่ยนเส้นทางผู้ใช้ทั้งหมดไปที่www.mydomain.com/blocked.aspxและมีข้อความปรากฏว่า 'เว็บไซต์นี้ถูกบล็อกเนื่องจากละเมิดกฎหมายแห่งชาติ' หากฉันเปลี่ยน DNS เป็น google DNS จะสามารถดูไซต์ได้ตามปกติ ฉันใช้ WordPress เพื่อโฮสต์เว็บไซต์นี้และคำถามของฉันคือ ISP จะเปลี่ยนเส้นทางผู้อื่นไปยังไดเรกทอรีอื่นได้/blocked.aspxอย่างไร ฉันคิดว่าไฟล์นี้ทำงานบน Microsoft IIS Server แทนที่จะเป็น Apache Server ฉันหวังว่าฉันจะได้รับความเข้าใจทางเทคนิคเกี่ยวกับเรื่องนี้
16 website  isp 

2
วิธีการเรียกใช้หลาย playbooks ตามลำดับด้วย Ansible
ฉันกำลังทำงานกับ Playbooks ของ Ansible หลายตัวเพื่อหมุนเซิร์ฟเวอร์ใหม่ มี playbooks ที่แตกต่างกันประมาณ 15 รายการที่ฉันต้องใช้ในการสั่งซื้อเฉพาะเพื่อให้เซิร์ฟเวอร์หมุนได้สำเร็จ ความคิดเริ่มต้นของฉันคือการเขียนเชลล์สคริปต์ที่ดำเนินการansible-playbook playbook_name.ymlและทำซ้ำมันหนึ่งรายการสำหรับ playbook แต่ละอันที่ฉันต้องเรียกใช้ มีวิธีที่ชาญฉลาด / ดีกว่าในการทำเช่นนี้โดยใช้ playbook หลักและถ้าเป็นเช่นนั้นจะมีลักษณะอย่างไร (ตัวอย่างชื่นชม) ฉันสามารถเขียน playbook แบบเสาหินเดียวที่ทำได้ทั้งหมด แต่มีบางบทละครที่ทำงานเป็น root ก่อนแล้วจึงเป็นผู้ใช้ sudo ในภายหลัง

3
การเปลี่ยนแปลงในระเบียน SPF ต้องใช้เวลาในการเผยแพร่หรือไม่
ฉันกำลังตั้งค่าระเบียน SPF สำหรับโดเมนของฉันและไม่ได้รับผลลัพธ์ที่ฉันคาดหวัง เป็นไปได้ทีเดียวที่ฉันทำผิดพลาด แต่แรกฉันอยากถามว่า: ต้องใช้เวลาหรือไม่ที่การเปลี่ยนแปลงที่ฉันทำกับระเบียน SPF เพื่อเผยแพร่

โดยการใช้ไซต์ของเรา หมายความว่าคุณได้อ่านและทำความเข้าใจนโยบายคุกกี้และนโยบายความเป็นส่วนตัวของเราแล้ว
Licensed under cc by-sa 3.0 with attribution required.