ผู้ดูแลเซิร์ฟเวอร์

คำถาม & คำตอบสำหรับผู้ดูแลระบบและเครือข่าย

3
มีวิธีที่ปลอดภัยในการจัดเก็บรหัสผ่านที่ใช้สำหรับ ssh โดยสคริปต์หรือไม่
ดังนั้นก่อนอื่นฉันรู้ว่าฉันควรใช้การตรวจสอบคีย์ด้วย SSH ไม่จำเป็นต้องอธิบายให้ฉันฟัง ปัญหาที่นี่คือฉันมีเครือข่ายเซิร์ฟเวอร์ (ใหญ่) และฉันต้องมีสคริปต์สามารถเชื่อมต่อแต่ละเหล่านี้ ฉันใช้การตรวจสอบสิทธิ์ที่สำคัญทุกครั้งที่ทำได้ แต่ไม่สามารถทำได้ในทุกเซิร์ฟเวอร์ (ฉันไม่สามารถควบคุมสิ่งนี้ได้) ดังนั้น SSH ด้วยการเข้าสู่ระบบหรือบางครั้ง telnet ดังนั้นสำหรับบางคนฉันเพิ่งเก็บรหัสผ่านไว้ในฐานข้อมูลและสคริปต์ของฉันก็จะใช้เมื่อจำเป็น ปัญหาคือมันดูไม่ปลอดภัยจริงๆที่จะทำเช่นนั้น มีวิธีทำให้ปลอดภัยกว่านี้ไหม? ชอบวิธีเก็บเฉพาะหรือไม่?

3
ฉันจะใช้งานบล็อก IPv4 ที่ฉันเป็นเจ้าของได้อย่างไร
เรา (บริษัท ฝรั่งเศสขนาดเล็ก) ได้สงวน IPv4 / 24 บล็อก (ที่อยู่ 256 แห่ง) จากRIPE-NCCเมื่อ 20 ปีก่อน แต่ไม่เคยใช้ ปรับปรุง: การมอบหมายของเราเป็นของ"ผู้ให้อิสระ (PI) พื้นที่ที่อยู่ "คล้ายกับว่าสำหรับบล็อกนี้อยู่ใกล้193.57.35.0/24 เรามีสามตัวเลือกโดย RIPE-NCC: ผู้ใช้ปลายทางของทรัพยากรจะลงนามข้อตกลงการมอบหมายผู้ใช้ปลายทางด้วย LIR ที่พวกเขาเลือก ผู้ใช้จะกลายเป็นสมาชิก RIPE NCC และสนับสนุนทรัพยากร ผู้ใช้ปลายทางไม่ต้องการทรัพยากรอีกต่อไปและจะส่งพวกเขากลับไปที่ RIPE NCC เราต้องการคงการกำหนดบล็อก IPv4 / 24 ไว้และที่สำคัญที่สุดคือเริ่มใช้งานจริงฉันเดาว่าใช้ตัวเลือก 1 การใช้งานของเราเกี่ยวข้องกับเซิร์ฟเวอร์ที่มีปริมาณการใช้งานต่ำ (บางอย่างสำหรับบริการ M2M, บางเว็บที่อยู่ในสถานะการพัฒนา) ซึ่ง IP แบบคงที่ต่อเซิร์ฟเวอร์ดูเหมือนจะมีประโยชน์มาก ขณะนี้เราแบ่งปัน IPv4 แบบคงที่สอง (ไม่ใช่จากบล็อกนี้) ที่ได้รับมอบหมายจาก …
16 routing  ipv4 

6
วิธีแชร์เนื้อหาระหว่างเว็บเซิร์ฟเวอร์หลายเครื่อง
ฉันมีเว็บเซิร์ฟเวอร์ Linux หลายตัวติดอยู่กับ load balancer และฉันต้องการแชร์เนื้อหา (เช่นรูปภาพวิดีโอและอื่น ๆ ) ระหว่างเซิร์ฟเวอร์เหล่านี้ วิธีที่ดีที่สุดในการทำเช่นนี้คืออะไร? ขณะนี้ฉันได้ติดตั้งไฟล์เซิร์ฟเวอร์กับเว็บเซิร์ฟเวอร์ทั้งหมด แต่ฉันกังวลว่ามันจะลดลงเนื่องจากการรับส่งข้อมูลจำนวนมาก ฉันจะหลีกเลี่ยงสิ่งนี้ไม่ให้เกิดขึ้นได้อย่างไร ขอบคุณล่วงหน้า.

3
gTLD ใหม่ของฉันเป็นสาเหตุให้กรองเป็นสแปมหรือไม่
ฉันมีโดเมนชื่อ "*******. นานาชาติ" ฉันตัดสินใจที่จะไปกับ gTLD ใหม่เพราะมันเหมาะกับชื่อของ บริษัท ค่อนข้างดี ฉันมีการตั้งค่า emailer อัตโนมัติเพื่อส่งอีเมลไปยังอีเมลของลูกค้าของเราและฉันสังเกตเห็นว่ามีบาง บริษัท ที่ปฏิเสธอีเมลอย่างแข็งขัน เมื่อฉันดูบันทึกฉันอ่านสิ่งนี้: Remote Server returned '<[*.*.*.*] #5.0.0 smtp; 5.1.0 - Unknown address error 554-'mailfrom without country or top level domain is administratively denied' (delivery attempts: 0)>' X-IronPort-Anti-Spam-Filtered: true มีสาเหตุมาจากการใช้ gTLD หรือไม่ มีอะไรที่ฉันสามารถทำได้เพื่อให้อีเมลเหล่านี้ผ่านได้หรือไม่
16 email  spam  ironport 

5
คำร้องขอบล็อกการปรับเปลี่ยน mod_security โดยส่วนหัว http-host
ไม่กี่วันที่ผ่านมาฉันสังเกตเห็นว่ามีบางเซิร์ฟเวอร์ที่ถูกร้องขอโดยไม่ทราบสาเหตุ ส่วนใหญ่เป็นดังต่อไปนี้: 60.246.*.* - - [03/Jan/2015:20:59:16 +0200] "GET /announce.php?info_hash=%80%85%8e%9bu%cfJ.%85%82%e9%25%bf%8e%9e%d7%bf%c5%b0%12&peer_id=-UT3420-v%8bN%aa%60%60%fd%5d%d1%b0Ux&port=15411&uploaded=48588531&downloaded=0&left=0&corrupt=0&key=9E124668&numwant=200&compact=1&no_peer_id=1 HTTP/1.1" 200 - หลังจากการบันทึกและค้นหาเล็กน้อยฉันพบว่า ISP ของจีนบางตัว (อาจ CERNET ตามผลลัพธ์ของ whatsmydns.net) และ ISP ของตุรกีบางตัว (อาจเป็น TTNET) ตอบสนองต่อการค้นหา DNS เช่นa.tracker.thepiratebay.orgกับ IP ต่างๆที่ไม่มีส่วนเกี่ยวข้องกับ piratebay หรือ torrents กล่าวอีกนัยหนึ่งพวกเขาดูเหมือนจะทำ DNS Cache Poisoning บางชนิดด้วยเหตุผลที่แปลกประหลาด ดังนั้นลูกค้า bittorrent หลายร้อยคน (ถ้าไม่นับพันคน) ในประเทศเหล่านั้นทำ 'ประกาศ' จำนวนมากให้กับเว็บเซิร์ฟเวอร์ของฉัน ในขณะนี้ฉันบล็อกจีนและตุรกีโดยสิ้นเชิงและทำงานได้ แต่ฉันต้องการค้นหาวิธีที่ดีกว่าในการบล็อกคำขอเหล่านั้น ฉันคิดว่าจะบล็อกคำขอเหล่านั้นด้วย mod_security ตามส่วนหัวของโฮสต์ HTTP …

4
ทำไมแพ็คเก็ต Wake-On-LAN จึงมีที่อยู่ MAC เป้าหมาย 16 รายการซ้ำกัน
จากหน้าเว็บ Wireshark : บล็อก MAC เป้าหมายประกอบด้วยการซ้ำซ้อนของที่อยู่ IEEE ของเป้าหมาย 16 รายการโดยไม่มีการหยุดพักหรือการหยุดชะงัก มีเหตุผลเฉพาะสำหรับการทำซ้ำ 16 ครั้งหรือไม่

3
การห้ามที่อยู่ IPv6
ขณะนี้ฉันคุ้นเคยกับการใช้เครื่องมือเช่น fail2ban เพื่อป้องกันการรับส่งข้อมูลที่ไม่ต้องการออกจากเซิร์ฟเวอร์ของฉันโดยการห้ามที่อยู่ IPv4: มีรายการบันทึกที่ไม่ดีต่อ IP มากเกินไปห้ามแบน IP อย่างไรก็ตามเมื่อโลกเสร็จสิ้นการโยกย้ายไปยัง IPv6 การห้ามที่อยู่เดียวอาจจะไม่ทำงานอีกต่อไปเนื่องจากคอมพิวเตอร์ botnet "ปกติ" หรือผู้โจมตีมีที่อยู่ IPv6 จำนวนมากใช่ไหม หากฉันต้องการปิดกั้นผู้ใช้ IPv6 สิ่งที่จะเป็นวิธีที่ดีที่สุดในการบรรลุเป้าหมายนี้ ใช้ IP mask ตัวใดตัวหนึ่งหรืออย่างอื่น? ทำอย่างไรกับ "ยกระดับการวิเคราะห์พฤติกรรม" เมื่อคุณได้รับความนิยมหลายครั้งใน IPv6 จากนั้นแบนบล็อกทั้งหมด? สำหรับฉันมันสำคัญกว่าที่จะบรรเทาภัยคุกคาม หากผู้ใช้ของแท้ที่น่าสงสารบางคนอยู่ในบล็อกเดียวกันกับ IP ที่ถูกบล็อกนั่นเป็นปัญหาระหว่างคนเหล่านั้นกับ ISP ของพวกเขาเพื่อให้ netblock นั้นถูกล้าง
16 ipv6  fail2ban 

2
จัดการไฟล์ CBS.log ใน Windows 2008R2 หรือไม่
ในขณะที่ตรวจสอบพื้นที่ดิสก์ในฟาร์ม Windows 2008R2 ของเราเราสังเกตว่าเซิร์ฟเวอร์บางแห่งมีC:\Windows\Logs\CBS\CBS.logไฟล์ขนาดใหญ่(~ 1.5GB) ผมก็รู้สึกว่าแฟ้มบันทึกนี้โดยเฉพาะอย่างยิ่งจะถูกบีบอัดเข้าไปในระยะCbsPersist_yyyymmddtttttt.cab(ที่y, m, d, tเป็นปีเดือนวันและเวลาตามลำดับ) ไฟล์ที่จะลดพื้นที่ใช้ ฉันสามารถลบCBS.logไฟล์ขนาดใหญ่เหล่านี้ได้อย่างปลอดภัยหรือไม่? หากความเข้าใจของฉันเกี่ยวกับCBS.logการบีบอัดเป็นระยะถูกต้องเหตุใดจึงไม่เกิดขึ้นบนเซิร์ฟเวอร์ของฉัน

4
ฉันจะแก้ไข RHEL 4 สำหรับช่องโหว่ bash ใน CVE-2014-6271 และ CVE-2014-7169 ได้อย่างไร
กลไกสำหรับการเรียกใช้รหัสระยะไกลผ่าน Bash ได้รับการรายงานอย่างกว้างขวางเมื่อวานนี้และวันนี้ (24 กันยายน 2014) http://seclists.org/oss-sec/2014/q3/650รายงานว่าเป็น CVE-2014-7169 หรือ CVE-2014 -6271 ด้วยเหตุผลที่โง่เกินกว่าที่ฉันจะอธิบายในที่สาธารณะฉันต้องรับผิดชอบต่อเซิร์ฟเวอร์ที่ใช้ RHEL 4 และไม่มีการสมัครรับข้อมูลอัปเดต ฉันสามารถสร้างโคลนเพื่อทดสอบสิ่งนี้ แต่ฉันหวังว่าบางคนจะมีคำตอบโดยตรง มี / bin / bash จาก Centos 4 ได้รับการติดตั้งหรือไม่? ฉันสามารถต่อยอด Centos 4 / bin / bash เข้ากับระบบ RHEL ของฉันเป็นวิธีแก้ปัญหาที่จะซื้อฉันเป็นเวลาหลายสัปดาห์ได้หรือไม่? (ฉันต้องการจนถึง 10 ธันวาคม)
16 centos  bash  exploit  rhel4 

1
สคริปต์ PHP ไม่สามารถเข้าถึง / tmp โฟลเดอร์
ฉันไม่มี open_basedir, php สามารถเข้าถึง / etc / usr / proc / home เป็นต้น… แต่ไม่ใช่ / tmp tmpfs ถูกเมาท์บน / tmp (/ tmp type tmpfs (rw)) นั่นเป็นเหตุผลที่ฉันต้องการใช้โฟลเดอร์ / tmp ไฟล์ของฉันเป็นของ http (ผู้ใช้สำหรับ nginx และ php) และทุกคนสามารถอ่านได้ sudo -u http cat /tmp/file ทำงานอยู่ แต่สิ่งใดก็ตามที่อยู่ในสคริปต์ php ไม่ได้ (เช่น file_exist () หรือไฟล์ ()) แก้ไข: …

5
ติดตั้ง Windows Management Framework รุ่นใด
คุณจะตรวจสอบว่า Windows Management Framework (WMF) ติดตั้งรุ่นใดได้อย่างไร ดูเหมือนว่ามันควรจะเป็นเรื่องง่ายที่จะรู้ แต่ฉันทำไม่ได้ แม้แต่ Googling คำถามในรุ่นต่าง ๆ ก็ยังไม่มีอะไรเกิดขึ้น มันไม่ได้อยู่ใน appwiz.cpl และ regedit ไม่พบสิ่งใดสำหรับ "Windows Management Framework" และพบสิ่งที่ไม่เกี่ยวข้องกับ "wmf" มากเกินไป ฉันแค่อยากรู้วิธีตรวจสอบเลยด้วยวิธีใดก็ตาม มีคีย์รีจิสทรีหรือไม่ มีไฟล์ที่ฉันสามารถตรวจสอบได้หรือไม่? อะไร ??? สิ่งที่ใกล้เคียงที่สุดที่ฉันสามารถหาได้คือที่นี่บน serverfault: วิธีการตรวจสอบ Windows Management Frameworkรุ่น คำถามนั้นเริ่มต้นเหมือนกัน แต่ดูเหมือนว่าจะขอวิธีการตรวจสอบเฉพาะที่จะใช้ใน GPO บางทีนั่นอาจเป็นเหตุผลว่าทำไมมันไม่มีคำตอบ มีคอมพิวเตอร์หลายเครื่องที่ฉันต้องการตรวจสอบนี้ สิ่งที่ฉันเริ่มต้นคือ Windows Server 2008 R2 Standard จะมีระบบปฏิบัติการ Windows Server อื่นเช่นกัน …

1
ตรวจสอบว่าผู้ใช้ที่ให้มีสิทธิ์ที่กำหนด
ให้คู่ของผู้ใช้และสิทธิ์ฉันต้องตรวจสอบว่าผู้ใช้มีสิทธิ์บนเซิร์ฟเวอร์ ต่อไปนี้เป็นจริงในการตั้งค่าของฉัน: เซิร์ฟเวอร์เป็นส่วนหนึ่งของโดเมน แต่ไม่ใช่ตัวควบคุมโดเมน มีหลายโดเมนที่มีความสัมพันธ์ที่เชื่อถือได้ในโครงสร้างพื้นฐาน บางครั้งผู้ใช้ (โลคอลโดเมนหรือจากโดเมนอื่น) สามารถอยู่ในกลุ่มท้องถิ่นโดยได้รับประโยชน์จากพวกเขาอยู่ในกลุ่มอื่น ๆ (โดเมนหรือท้องถิ่น) ที่อยู่ในกลุ่มท้องถิ่นเมื่อเทียบกับที่เป็นของกลุ่มโดยตรง ตัวอย่างสถานการณ์สำหรับจุดสุดท้าย: User1 เป็นของกลุ่ม TeamA ใน DomainA DomaimA \ TeamA เป็นสมาชิกของ DomainB \ SpecialAccess DomainB \ SpecialAccess เป็นสมาชิกของ DomainB \ DomainAdmins ในที่สุด DomainB \ DomainAdmins อยู่ในกลุ่มผู้ดูแลระบบท้องถิ่น กลุ่มผู้ดูแลระบบในท้องถิ่นมี SeRemoteInteractiveLogonRight privelege ตอนนี้ถ้าฉันมีการป้อนข้อมูล DomainA \ User1 และ SeRemoteInteractiveLogonRight ฉันต้องมาถึงใช่หรือไม่ตอบ ดังนั้นฉันจึงเปิดนโยบายท้องถิ่นบนเครื่องสังเกตว่ากลุ่มใดที่อยู่ในรายการด้านขวาที่ฉันสนใจจากนั้นไปที่ผู้จัดการเซิร์ฟเวอร์และดูสิ่งที่สมาชิกกลุ่มและจากนั้นฉันต้องดูว่าสมาชิกของกลุ่มใดในกลุ่มเหล่านี้ และอื่น ๆ ฉันมีความรู้สึกว่ามันง่ายขึ้น …

2
คุณสามารถใช้ Redirect และ Proxypass ได้ในเวลาเดียวกัน
ฉันใช้ Apache 2.2.15 บน CentOS เพื่อให้ SSL สำหรับแอปพลิเคชัน TomCat ProxyPass / http://127.0.0.1:8090/ connectiontimeout=300 timeout=300 ProxyPassReverse / http://127.0.0.1:8090 มันใช้งานได้ดีและทุกอย่างยอดเยี่ยม อย่างไรก็ตามฉันต้องการเพิ่มบรรทัดต่อไปนี้: Redirect permanent /broken/page.html https://www.servername.com/correct/page.html ก่อนหน้าข้างต้นเพื่อจัดการข้อผิดพลาดในแอปพลิเคชัน TomCat อย่างไรก็ตามดูเหมือนว่าจะไม่ทำงานตามที่ฉันคาดหวัง เป็นไปได้ไหมที่จะใช้การเปลี่ยนเส้นทางด้วยวิธีนี้ ฉันไม่มีความสามารถในการแก้ไขแอปพลิเคชันโชคไม่ดี

3
ทำไมถึงมีความแตกต่างกับ Unix วันที่ระหว่าง 2 และ 3 เดือน
สิ่งนี้เป็นไปได้อย่างไรและฉันจะจัดการกับมันอย่างไร ฉันสร้างสคริปต์สำรองที่ขึ้นอยู่กับ Unix dateและพบข้อบกพร่องที่น่าสนใจ: [root@web000c zfs_test]# date +%y-%m-%d --date='2 months ago' 14-04-01 [root@web000c zfs_test]# date +%y-%m-%d --date='3 months ago' 14-02-28 [root@web000c zfs_test]# date Sun Jun 1 00:08:50 CEST 2014

4
ฉันจะแก้ไขข้อความ“ เข้าสู่ระบบล่าสุด” ได้อย่างไร
ฉันต้องการแก้ไขLast login:ข้อมูลที่พิมพ์ออกมาพร้อมกับข้อความประจำวัน แต่ฉันไม่พบสคริปต์ที่สร้างและสะท้อนออกมา มันกำหนดไว้ที่ไหนในเชลล์สคริปต์ที่แก้ไขได้ง่ายหรือปิดในไบนารี หมายเหตุสิ่งนี้แตกต่างจากServerFault: ฉันจะแก้ไขข้อความต้อนรับได้อย่างไรเมื่อ ssh สตาร์ท . ข้อมูล "การเข้าสู่ระบบครั้งสุดท้าย" ไม่ได้พิมพ์ออกมาจากภายใน/etc/update-motd.d/แต่ถูกกำหนดแทนโดยการตั้งค่าPrintLastLogสถานะจึงไม่สามารถแก้ไขได้เช่นเดียวกับส่วนอื่น ๆ ของข้อความประจำวัน
16 ssh  motd 

โดยการใช้ไซต์ของเรา หมายความว่าคุณได้อ่านและทำความเข้าใจนโยบายคุกกี้และนโยบายความเป็นส่วนตัวของเราแล้ว
Licensed under cc by-sa 3.0 with attribution required.