ผู้ดูแลเซิร์ฟเวอร์

คำถาม & คำตอบสำหรับผู้ดูแลระบบและเครือข่าย

2
ในผลลัพธ์ของ 'last' คำต่อท้าย“ .d” หลังจากที่อยู่ IP หมายถึงอะไร
เพื่อค้นหาว่าใครเข้าสู่ระบบบนเซิร์ฟเวอร์ของฉันเมื่อเร็ว ๆ นี้ฉันกำลังใช้คำสั่ง: มีการเข้าสู่ระบบจากที่อยู่ IP ที่แปลกมากเช่น: username@pc:/home/user$ last username pts/16 59.224.XX.178.d Sun Aug 2 12:26 - 12:27 (00:00) (โดยที่ X คือตัวเลข) คำถามของฉัน: ต่อท้าย. d หมายถึงอะไร และทำไมรายการเหล่านี้ถึงหายไปเมื่อฉันใช้ล่าสุดกับตัวเลือก "-i"?

4
SSH ไปยังเซิร์ฟเวอร์ NAT ที่อยู่ IP สาธารณะเดียวกัน
ฉันกำลังพยายามที่จะ SSH จากในสำนักงาน X ถึงกล่อง Linux ไม่กี่กล่องในสำนักงาน Y กล่อง Linux ในสำนักงาน Y อยู่หลัง NAT และทำงานในแต่ละพอร์ตของตัวเอง ฉันสามารถเข้าถึงทั้งหมดได้สำเร็จผ่าน SSH แต่ฉันไม่สามารถตรวจสอบได้ ฉันสามารถ SSH ลงในช่องแรก แต่เมื่อฉันไปที่สองมันพูดว่า: @@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@ @ WARNING: REMOTE HOST IDENTIFICATION HAS CHANGED! @ @@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@ IT IS POSSIBLE THAT SOMEONE IS DOING SOMETHING NASTY! Someone could be eavesdropping on you right now (man-in-the-middle …
16 linux  ssh  solaris  ssh-keys 

4
วิธีแก้ปัญหาสำหรับข้อ จำกัด ของข้อกำหนด DNS-Interactive สูงสุดในระเบียน SPF หรือไม่
ในฐานะผู้ให้บริการโฮสต์เราส่งอีเมลในนามของลูกค้าของเราดังนั้นเราจึงช่วยให้พวกเขาตั้งค่าบันทึกอีเมล DKIM และ SPF ใน DNS ของพวกเขาเพื่อให้ได้รับอีเมลที่ถูกต้อง เราแนะนำให้พวกเขาใช้http://mail-tester.comเพื่อทดสอบว่าพวกเขาไม่พลาดอะไรเลยและฉันชอบเครื่องมือนี้มาก ปัญหาหนึ่งที่เราพบเจอในสองสามครั้งและฉันไม่แน่ใจว่าเป็น DNS "จำกัด " ในระเบียน SPF ตามชื่อโดเมน ดังนั้นถ้าคุณมีสิ่งนี้: v=spf1 a include:aspmx.googlemail.com include:campaignmonitor.com include:authsmtp.com include:mail.zendesk.com include:salesforce.com include:_hostedspf.discourse.org ~all คุณจะได้รับ example.com ... campaignmonitor.com: Maximum DNS-interactive term limit (10) exceeded ชอบมาก ฉันมีคำถามบางอย่างเกี่ยวกับเรื่องนี้ ฉันนับชื่อโดเมนหกชื่อที่นี่ไม่ใช่ 10 ดังนั้นทำไมจึงกดปุ่ม DNS "สิบ" ที่นี่ ตอบที่นี่ นี่คือ 10 DNS แบบโต้ตอบคำ จำกัด การเตือนหรือข้อผิดพลาดจริงหรือไม่? …

2
วิธีการเลือกที่อยู่ IP ภายนอกของเครื่องมือสร้างสมดุล Kubernetes ใน Google Kubernetes Engine
ฉันปรับใช้เว็บแอปโดยใช้ Google Kubernetes Engine และฉันต้องการให้สามารถเข้าถึงได้ผ่าน load balancer บนที่อยู่ IP แบบคงที่ที่ฉันควบคุมเป็นส่วนหนึ่งของโครงการเดียวกันในแพลตฟอร์ม Google Cloud เพราะชื่อโดเมนที่ฉันต้องการใช้ ชี้ไปที่ IP นี้แล้ว ไฟล์ yaml ที่ฉันใช้สำหรับพ็อดคือ: apiVersion: v1 kind: Pod metadata: name: my-pod labels: app: my-app spec: containers: - name: my-container image: gcr.io/my-project/my-app:latest ฉันสามารถตั้งค่าตัวโหลดบาลานซ์ได้โดยใช้: apiVersion: v1 kind: Service metadata: name: my-load-balancer spec: ports: - port: 80 targetPort: …

6
แก้ไข 'ข้อผิดพลาด TLS: การจับมือ TLS ล้มเหลว' ในไคลเอนต์ OpenVPN
ฉันกำลังกำหนดค่า OpenVPN 2.3.6-1 บนเซิร์ฟเวอร์ Arch Linux ของฉันเพื่อเข้ารหัสการรับส่งข้อมูล SMB ผ่านอินเทอร์เน็ตสาธารณะ TLS Error: TLS handshake failedเมื่อผมทดสอบการติดตั้งที่หนึ่งของลินุกซ์ลูกค้าเครื่องเสมือนของฉันฉันได้รับข้อผิดพลาด: ฉันอ่านอย่างรวดเร็ว ( OpenVPN บน OpenVZ ข้อผิดพลาด TLS: การจับมือ TLS ล้มเหลว (Google ไม่แนะนำวิธีแก้ไขปัญหา) ) และพยายามเปลี่ยนจาก UDP เริ่มต้นเป็น TCP แต่นั่นทำให้ไคลเอ็นต์รายงานซ้ำ ๆ ว่าการเชื่อมต่อหมดเวลา ฉันยังพยายามปิดใช้งานการเข้ารหัสและการตรวจสอบความถูกต้อง TLS ด้วย แต่นั่นทำให้เซิร์ฟเวอร์ไม่Assertion failed at crypto_openssl.c:523ทำงาน ในทั้งสองอินสแตนซ์การเปลี่ยนแปลงที่จำเป็นต้องทำกับการกำหนดค่าไคลเอนต์และเซิร์ฟเวอร์ ฉันทำตามคำแนะนำที่ ( https://wiki.archlinux.org/index.php/OpenVPN ) เพื่อตั้งค่า OpenVPN และคำแนะนำที่ ( …
16 openvpn 

4
การเช็ดช้ามาก เอนโทรปีน้อยเกินไปหรือ
ฉันต้องส่งแล็ปท็อปรวมถึงฮาร์ดดิสก์ เนื่องจากมันไม่ได้เข้ารหัสฉันต้องการที่จะเช็ดอย่างน้อยอย่างรวดเร็ว ฉันรู้ว่านี่ไม่เหมาะกับ SSD แต่ฉันคิดว่าดีกว่าอ่านง่าย ตอนนี้ฉันกำลังเรียกใช้การเช็ด USB สดและมันช้าลงอย่างเจ็บปวด ฉันสงสัยว่าทำไม แน่นอนว่าแทบจะไม่มีอะไรเกิดขึ้นในคอมพิวเตอร์นอกเหนือจากการเช็ดอุปกรณ์นั้นดังนั้นฉันจึงจินตนาการว่าเอนโทรปีอาจจะต่ำ (เอนโทรปี _ เวลบอกว่ามันอยู่ที่ 1220) มันจะดีพอ ๆ กันถ้าจะโทร dd if=/dev/random of=/dev/sda1 bs=1k สี่ครั้ง? หรือมีวิธีที่ฉันสามารถเรียกสิ่งที่จะเพิ่มการสุ่ม? หรือขวดคอแตกต่างกันอย่างสิ้นเชิง?

2
มีประโยชน์ด้านความปลอดภัยใด ๆ ในการปรับใช้กลุ่ม SSH DH ที่กำหนดเองกับระบบเฉพาะลูกค้าหรือไม่
หนึ่งในกลยุทธ์บรรเทาผลกระทบที่แนะนำต่อการโจมตีที่เกี่ยวข้องกับLogjamใน SSH คือการสร้างกลุ่ม SSH Diffie-Hellman ที่กำหนดเองโดยใช้สิ่งที่ต้องการ (ด้านล่างสำหรับ OpenSSH) ssh-keygen -G moduli-2048.candidates -b 2048 ssh-keygen -T moduli-2048 -f moduli-2048.candidates moduli-2048ตามมาด้วยการเปลี่ยนไฟล์โมดูลทั้งระบบที่มีไฟล์ที่ส่งออก ( ssh-keygen -Gใช้เพื่อสร้างช่วงเวลา DH-GEX ของผู้สมัครและssh-keygen -Tทดสอบผู้สมัครที่สร้างขึ้นเพื่อความปลอดภัย) นี่เป็นสิ่งที่สมเหตุสมผลในการทำบนเซิร์ฟเวอร์ SSH ซึ่งจะใช้กลุ่มที่รู้จักกันดีซึ่งให้ผลกำไรก่อนการประมวลผลดี แต่มีประโยชน์ด้านความปลอดภัยในการปรับใช้กลุ่ม SSH DH ที่กำหนดเองบนระบบเฉพาะลูกค้าหรือไม่ (นั่นคือระบบที่เชื่อมต่อกับเซิร์ฟเวอร์ SSH แต่ไม่เคยทำหน้าที่เป็นเซิร์ฟเวอร์ SSH ด้วยตนเอง) ฉันสนใจคำตอบเกี่ยวกับ OpenSSH บน Linux เป็นหลัก แต่คำตอบทั่วไปจะได้รับการชื่นชมเช่นกัน
16 ssh  ssh-keys  logjam 

5
rsyslog กับ logrotate: โหลด rsyslog เทียบกับ copytruncate
ฉันทำงานกับ Ubuntu 14 พร้อมด้วย rsyslog และยูทิลิตี logrotate ที่เป็นค่าเริ่มต้น ในการตั้งค่าเริ่มต้น rsyslog logrotate /etc/logrotate.d/rsyslogฉันเห็นดังต่อไปนี้: /var/log/syslog { rotate 7 daily missingok notifempty delaycompress compress postrotate reload rsyslog >/dev/null 2>&1 || true endscript } จากสิ่งที่ฉันเข้าใจขอแนะนำให้ใช้ copytruncate ในสถานการณ์ logrotate ทั้งหมดเนื่องจากไม่ย้ายบันทึกปัจจุบัน แต่ตัดทอนบันทึกเพื่อให้กระบวนการใด ๆ ที่มีตัวจัดการไฟล์เปิดสามารถเขียนต่อไปได้ ดังนั้นการกำหนดค่าเริ่มต้นทำไมถึงใช้คุณสมบัติโหลด rsyslog แทน?

7
ทำไมการเปรียบเทียบ checksums เมื่อดาวน์โหลดไฟล์เป็นเรื่องที่ดี
เว็บไซต์ที่จัดหาไฟล์ ISO สำหรับดาวน์โหลดมักจะให้เช็คซัม md5 ของไฟล์เหล่านั้นซึ่งเราสามารถใช้เพื่อยืนยันว่าไฟล์นั้นดาวน์โหลดอย่างถูกต้องและไม่เสียหาย ทำไมถึงจำเป็น แน่นอนว่าคุณสมบัติการแก้ไขข้อผิดพลาดของ TCP นั้นเพียงพอแล้ว หากแพ็กเก็ตไม่ได้รับอย่างถูกต้องมันจะถูกส่งใหม่ ลักษณะการเชื่อมต่อ TCP / IP ไม่รับประกันความสมบูรณ์ของข้อมูลหรือไม่
16 tcp 

2
วิธีถอนการติดตั้งการพึ่งพาที่เพิ่งติดตั้งใหม่สำหรับแพ็คเกจ RPM
มีวิธีง่าย ๆ ในการสร้างรายการของการพึ่งพาแพ็คเกจ RPM ที่ติดตั้งใหม่จะติดตั้งด้วยyumหรือไม่? ตัวอย่าง: ถ้าคุณทำyum install rubyมันจะติดตั้ง rubygems แต่เมื่อฉันถอนการติดตั้งrubyแพคเกจฉันยังต้องการกำจัดการพึ่งพามันติดตั้ง ดังนั้นความคิดแรกของฉันกำลังจะทำรายการของแพคเกจใหม่เหล่านั้นและจากนั้นทำในบรรดาเมื่อฉันถอนการติดตั้งrpm -eruby คำถาม วิธีการทำรายการดังกล่าวด้วยวิธีอัตโนมัติ? หรือมีวิธีที่ง่ายกว่าในการจัดการไฟล์ข้อความด้วยชื่อแพ็คเกจ rpm?
16 linux  centos  bash  fedora 

3
โทรศัพท์ในสวิตช์บางรุ่นไม่สามารถทำกระบวนการ DHCP ให้เสร็จสมบูรณ์ได้
พื้นหลัง ฉันมีเซิร์ฟเวอร์ Windows DHCP (Server 2008 R2) แจกที่อยู่สำหรับหลาย ๆ ขอบเขต หนึ่งในขอบเขตเหล่านั้นสำหรับโทรศัพท์ Mitel IP บางรุ่น โทรศัพท์ถูกกำหนดค่าให้ใช้ตัวเลือก dhcp 125 เพื่อรับข้อมูลการกำหนดค่า เมื่อโทรศัพท์เริ่มทำงานจะไม่ทราบว่า vlan จะใช้อะไรและดังนั้นจึงเพิ่งได้รับค่าเริ่มต้น (ไม่ได้ติดแท็ก) vlan ของพอร์ตใดก็ตามที่เชื่อมต่ออยู่ เซิร์ฟเวอร์ dhcp ให้การตอบสนองที่มีข้อมูล 125 ตัวเลือกและโทรศัพท์สามารถอ่านสิ่งที่ vlan ควรใช้จากการตอบสนองนี้ จากนั้นโทรศัพท์จะปล่อยที่อยู่เดิมและขอให้เช่า DHCP ใหม่โดยใช้แท็ก vlan ที่ถูกต้อง โทรศัพท์มักจะมีคอมพิวเตอร์ที่เชื่อมต่อกับพอร์ต pass-through แพ็คเก็ตจากคอมพิวเตอร์จะไม่ติดแท็กดังนั้นพีซีจะอยู่ใน vlan เดิม (ไม่ได้ติดแท็ก) สำหรับพอร์ต สิ่งนี้ได้ผลสำหรับเราเป็นเวลาหลายปี ปัญหาและอาการ อยู่ที่ไหนสักแห่งในช่วงหลายสัปดาห์ที่ผ่านมามีบางอย่างเปลี่ยนไปและฉันก็ไม่แน่ใจ โทรศัพท์จะยังคงทำงานต่อไปตราบใดที่ไม่รีสตาร์ทหมายความว่าคำร้องขอการต่ออายุ dhcp ต้องถูกประมวลผลอย่างถูกต้อง โทรศัพท์ที่เชื่อมต่อกับสวิตช์บางตัวสามารถอยู่รอดได้เมื่อเริ่มต้นใหม่ …

7
ทำความเข้าใจเกี่ยวกับข้อกำหนดในการจัดเก็บ NVMe และข้อกำหนดของฮาร์ดแวร์
ฉันสับสนเกี่ยวกับการพัฒนาล่าสุดของหน่วยเก็บข้อมูลบน PCIe โดยเฉพาะอย่างยิ่งที่เกี่ยวข้องกับข้อกำหนด NVMe และความเข้ากันได้ของฮาร์ดแวร์ ในขณะที่ฉันทำงานอย่างกว้างขวางกับ SSDในรูปแบบดิสก์และอุปกรณ์ PCIe ระดับไฮเอนด์บางอย่างเช่นFusion-ioฉันอยู่ในตำแหน่งที่ฉันไม่เข้าใจพื้นฐานของ NVMe และกำลังค้นหาคำชี้แจงเกี่ยวกับเซิร์ฟเวอร์ประเภทใด รองรับฮาร์ดแวร์ ตัวอย่างเช่นข้อความโฆษณาแบบนี้จาก Supermicro ทำให้เกิดความสับสน ... CPU ประสิทธิภาพสูง PCI-E Gen3 เชื่อมต่อโดยตรงกับอุปกรณ์ NVMe ฉันกำลังจัดการกับโซลูชันสตอเรจที่กำหนดโดยซอฟต์แวร์บน Linuxและต้องการใช้อุปกรณ์ Fusion-io สำรองซึ่งใช้ไดรเวอร์ที่เป็นกรรมสิทธิ์ ( นำเสนอชื่ออุปกรณ์/ dev / fioXให้กับระบบปฏิบัติการ ) เมื่อฉันขอความช่วยเหลือจากผู้ขายการตอบสนองคือ: การตั้งชื่ออุปกรณ์ "fioX" ล้าสมัยโดยอินเทอร์เฟซอุปกรณ์ NVMe ใหม่ หมายความว่าเราซื้ออะแดปเตอร์ที่ล้าสมัยเพื่อเพิ่มการสนับสนุนที่ไม่มีใครขอ ดูเหมือนจะรุนแรงเล็กน้อย ฉันไม่คิดว่าอะแดปเตอร์ Fusion-io ล้าสมัย ข้อมูลที่หายากที่ฉันพบทางออนไลน์ดูเหมือนว่านัยว่า NVMe รองรับเฉพาะฮาร์ดแวร์เซิร์ฟเวอร์รุ่นใหม่ล่าสุดเท่านั้น ( Intel E5-2600v3 CPUs …

1
ส่วนชื่อโฮสต์ของ HTTP (S) URL เป็นตัวพิมพ์เล็กหรือใหญ่
จะปลอดภัยไหมที่จะใช้ http (s): //CompanyName.com/xyz เป็น URL (เช่นเพื่อจุดประสงค์ในการสร้างแบรนด์) โดยไม่มีการเปลี่ยนแปลงใด ๆ กับการกำหนดค่าด้านบริการ ฉันรู้ว่า DNS ไม่ตรงตามตัวพิมพ์ใหญ่ - เล็ก แต่อาจมีผลข้างเคียงหรือไม่ ฉันกำลังคิดเช่นส่วนต่าง ๆ ของห่วงโซ่ล้มเหลวในการจับคู่ CompanyName.com ~ companyname.com: เว็บแบ็คเอนด์บางอย่างอาจไม่ตรงกัน ตัวโหลดบาลานซ์ / พร็อกซี / แคช / ไฟร์วอลล์ชั้นแอปพลิเคชันบางตัวอาจไม่ตรงกัน ลูกค้าบางรายอาจใช้นโยบายที่มาเดียวกันอย่างไม่ถูกต้อง ลูกค้าบางรายอาจไม่ตรงกันในการตรวจสอบใบรับรอง ในขณะที่ DNS ไม่คำนึงถึงขนาดตัวพิมพ์ แต่ IDN สามารถเปลี่ยนรูปภาพได้หรือไม่? ทุกคนประสบปัญหาเหล่านั้นหรือปัญหาอื่น ๆ ที่มีตัวพิมพ์ใหญ่ในส่วนชื่อโฮสต์ของ URL? [แก้ไข] @Michael Hampton ชี้ให้เห็นว่าตามมาตรฐาน HTTP ชื่อโฮสต์นั้นไม่ตรงตามตัวพิมพ์ใหญ่ - เล็ก …

5
จะลดขนาดปริมาณรูต AWS EBS ได้อย่างไร?
การขยายอินสแตนซ์ EC2 นั้นง่ายเหมือนลมหายใจ (ตัวอย่างเช่นสร้าง AMI เรียกใช้อินสแตนซ์จากนั้นจากนั้นเปลี่ยนขนาดหน่วยเก็บข้อมูล) แต่การลดมันจะกลายเป็นเรื่องยากมากขึ้น ฉันต้องการลดขนาดของไดรฟ์ข้อมูลรากแบบยืดหยุ่นของ Amazon Web Services (AWS) EC2 มีคู่ของขั้นตอนระดับสูงเก่าในสุทธิ รุ่นที่มีรายละเอียดมากขึ้นที่ฉันพบคือคำตอบอายุหนึ่งปีสำหรับคำถาม StackOverflow: ฉันจะลดความจุปริมาณ ebs ของฉันได้อย่างไรขั้นตอนมีระดับสูงมาก: สร้างปริมาณ EBS ใหม่ที่มีขนาดที่ต้องการ (เช่น / dev / xvdg) เปิดตัวอินสแตนซ์และแนบ EBS ทั้งสองเล่มเข้ากับมัน ตรวจสอบระบบไฟล์ (ของปริมาณรูตดั้งเดิม): (เช่น) e2fsck -f / dev / xvda1 ย่อขนาดปริมาตรรูทดั้งเดิมสูงสุด: (เช่น ext2 / 3/4) resize2fs -M -p / dev / …

6
การบล็อกการเชื่อมต่อทั้งหมดนอกสหรัฐอเมริกานอกเหนือจากพอร์ต 80 จะทำให้เซิร์ฟเวอร์โหลดสูงหรือไม่
เช่นเดียวกับเซิร์ฟเวอร์ส่วนใหญ่ (ฉันคิดว่า) เรามีคนพยายามบังคับให้บริการของเรา 24/7 ฉันมีบัญชีดำของ cpHulk แต่ดูเหมือนว่ามันจะดีกว่าถ้าพวกเขาไม่ได้ไปไกลตั้งแต่แรก ตัวฉันและโฮสต์ของฉันเป็นคนเดียวที่เชื่อมต่อกับเซิร์ฟเวอร์บนพอร์ตอื่นที่ไม่ใช่ 80 ดังนั้นฉันต้องการบล็อกการเชื่อมต่อจากทุกประเทศนอกสหรัฐอเมริกายกเว้นพอร์ต 80 ฉันติดต่อโฮสต์ของฉันเพื่อตั้งค่านี้ แต่พวกเขา ลังเลเพราะพวกเขาบอกว่าจะสร้างเซิร์ฟเวอร์ที่มีภาระสูงมาก เป็นเซิร์ฟเวอร์ Xeon 1230 เฉพาะที่มี 32GB RAM ใช้งาน CentOS 6.6 และ iptables ครั้งแรกด้วยเหตุผลใดที่จะไม่ทำเช่นนี้? ประการที่สองสิ่งที่โฮสต์ของฉันบอกฉันถูกต้องคืออะไร? ประการที่สามมีวิธีใดที่จะทำให้สำเร็จโดยไม่กระทบต่อประสิทธิภาพสูง?
16 iptables 

โดยการใช้ไซต์ของเรา หมายความว่าคุณได้อ่านและทำความเข้าใจนโยบายคุกกี้และนโยบายความเป็นส่วนตัวของเราแล้ว
Licensed under cc by-sa 3.0 with attribution required.