ผู้ดูแลเซิร์ฟเวอร์

คำถาม & คำตอบสำหรับผู้ดูแลระบบและเครือข่าย

9
สาธารณะหันหน้าไปทางเซิร์ฟเวอร์ DNS ซ้ำ - กฎ iptables
เราใช้เซิร์ฟเวอร์ DNS แบบเรียกซ้ำแบบสาธารณะบนเครื่อง Linux เราถูกใช้สำหรับการโจมตีการขยาย DNS มีiptablesกฎที่แนะนำที่จะช่วยลดการโจมตีเหล่านี้หรือไม่? วิธีแก้ปัญหาที่ชัดเจนคือเพียง จำกัด แพ็คเก็ต DNS ขาออกไปยังระดับการรับส่งข้อมูลที่แน่นอน แต่ฉันหวังว่าจะพบสิ่งที่ฉลาดกว่านี้อีกเล็กน้อยเพื่อที่การโจมตีจะบล็อกการรับส่งข้อมูลไปยังที่อยู่ IP ของเหยื่อ ฉันค้นหาคำแนะนำและคำแนะนำแล้ว แต่พวกเขาทั้งหมดดูเหมือนจะ "ไม่เรียกใช้เซิร์ฟเวอร์ชื่อแบบเรียกซ้ำแบบสาธารณะ" น่าเสียดายที่เราได้รับการสนับสนุนในสถานการณ์ที่สิ่งต่าง ๆ ที่ไม่สามารถเปลี่ยนแปลงได้ง่ายหากเราไม่ทำเช่นนั้นและนี่เป็นเพราะการตัดสินใจที่ทำมานานกว่าทศวรรษที่ผ่านมาก่อนที่การโจมตีเหล่านี้จะเป็นปัญหา

2
“ ไม่สามารถตั้งค่ากลุ่มกระบวนการเทอร์มินัล” ระหว่าง su ให้ผู้ใช้อื่นเป็นเชลล์การเข้าสู่ระบบ
หมายเหตุ: โปรดอ่านข้อมูลอัพเดทที่เริ่มต้นด้วย "แก้ไข" ใกล้กับจุดกึ่งกลางของโพสต์นี้สภาพแวดล้อมและพื้นหลังของปัญหานี้มีการเปลี่ยนแปลง ฉันได้ติดตั้ง Debian 6.0 แบบมาตรฐานที่นี่แล้วฉันจึงตัดสินใจปรับรุ่นเป็นที่เก็บการทดสอบ Debian ฉันทำสิ่งนี้โดยการสลับการอ้างอิงไปยัง Squos repos ใน source.list ของฉันเพื่อใช้ repos การทดสอบแทน หลังจากแพคเกจติดตั้งและรีบูตฉันได้รับข้อผิดพลาดต่อไปนี้เมื่อพยายาม su - กับผู้ใช้รายอื่น: root@skaia:~# su joebloggs - bash: cannot set terminal process group (-1): Inappropriate ioctl for device bash: no job control in this shell หากฉันละเว้น - สิ่งนี้จะไม่เกิดขึ้น โปรดทราบว่าผู้ใช้สามารถรูทได้อย่างถูกต้องซึ่งจะเกิดขึ้นเมื่อเปลี่ยนจากรูทเป็นบุคคลอื่นและใช้ - เพื่อรับสภาพแวดล้อมของผู้ใช้นั้น Google …

3
บน Windows: ปลอดภัยไหมที่จะทำ robocopy เพื่อทำการโคลนระบบ?
ผมขอเริ่มด้วยการให้พื้นหลังหน่อย บนระบบ Linux ฉันมักจะใช้ความจริงที่ว่าตราบใดที่ฉันสามารถรับไฟล์ทั้งหมดจากฮาร์ดไดรฟ์หนึ่งไปยังฮาร์ดไดรฟ์อื่นและตราบใดที่ฉันแก้ไขบูทโหลดเดอร์ ระบบการทำงาน สิ่งเดียวกันทำงานได้สำหรับการสำรองข้อมูลและกู้คืน (ไม่จำเป็นต้องมีการสำรองข้อมูลสถานะระบบพิเศษเพียงแค่ไฟล์) ... แม้กระทั่ง MySQL ก็สามารถกู้คืนได้บางครั้งแม้ว่าจะไม่ได้ถูกแช่แข็งในเวลาที่ทำการสำรองข้อมูล บน Windows ฉันไม่เคยมีโชคกับการโคลนระบบโดยทำในระดับไฟล์ ฉันต้องการเครื่องมือเช่น VMWare Converter, Ghost, diXML และอื่น ๆ พวกเขาใช้ภาพของไดรฟ์โดยรวม ตอนแรกฉันคิดว่านี่เป็นเพราะหน้าต่างพิเศษ / เวทย์มนตร์เป็นรีจิสตรีและฉันก็ไม่ได้ถามมัน (มันใช้งานได้) จนถึงวันนี้. ฉันตระหนักว่าการคิดเช่นนี้เป็นใบ้และในความเป็นจริง Windows ก็เป็นเพียงชุดของไฟล์ ดังนั้นในการทดสอบที่ฉันใช้ Windows Server Drive แบบออฟไลน์ฉันจึงคัดลอกไฟล์ไปยังฮาร์ดไดรฟ์เปล่าทำให้ไดรฟ์ใช้งานได้และมันทำงานได้อย่างสมบูรณ์แบบ! หรือว่ามัน? ทำไมฉันถึงมีความกลัวอย่างไม่มีเหตุผลว่ามันจะล้มเหลวเพียงเพราะมันไม่ใช่โคลนแบบคำต่อคำอย่างที่ฉันคาดไว้กับ Ghost? ฉันควรจะกลัวไหม ทำไมมันง่ายจัง เซิร์ฟเวอร์โฆษณาต่างกันหรือไม่? มีกรณีที่วิธีนี้จะล้มเหลวหรือไม่ หากการคัดลอกแบบไฟล์ต่อไฟล์เป็นวิธีที่จะไปทำไมเมื่อฉันพยายามทำสิ่งเดียวกันกับ VSS (การเปิดเผยเงาที่คัดลอก C: ไดรฟ์เป็นไดรฟ์ S:) วิธีการเดียวกันล้มเหลว โดยเฉพาะอย่างยิ่งฉันได้รับระบบการบูตตลอดจนหน้าจอเข้าสู่ระบบ …
16 windows  clone  robocopy  vss  ghost 

4
ตรวจสอบให้แน่ใจการสั่งซื้อไดเรกทอรีทำซ้ำในลินุกซ์
ฉันเป็นบริษัท ที่รวมโฮสต์อย่างต่อเนื่องและเราเรียกใช้รหัสลูกค้าของเราบน Linux ทุกครั้งที่เราเรียกใช้รหัสเราเรียกใช้ในเครื่องเสมือนแยกต่างหาก ปัญหาที่เกิดขึ้นบ่อยครั้งคือการทดสอบของลูกค้าบางครั้งจะล้มเหลวเนื่องจากการสั่งซื้อไดเรกทอรีของรหัสของพวกเขาเช็คเอาต์บน VM ขอรายละเอียดเพิ่มเติมหน่อยสิ บน OSX ระบบไฟล์ HFS + ช่วยให้มั่นใจได้ว่าไดเรกทอรีต่างๆจะถูกสำรวจตามลำดับเดียวกันเสมอ โปรแกรมเมอร์ที่ใช้ OSX สมมติว่าถ้ามันทำงานบนเครื่องของพวกเขามันจะต้องทำงานทุกที่ แต่บ่อยครั้งที่มันไม่สามารถใช้งานได้บน Linux เนื่องจากระบบไฟล์ของ linux ไม่รับประกันการสั่งซื้อเมื่อทำการสำรวจไดเรกทอรี ยกตัวอย่างเช่นพิจารณาว่ามี 2 ไฟล์คือ a.rb, b.rb a.rb กำหนดและการใช้MyObject b.rb MyObjectหากมีการโหลด a.rb ก่อนทุกอย่างจะทำงาน หากโหลด b.rb ก่อนมันจะพยายามเข้าถึงตัวแปรที่ไม่ได้กำหนดMyObjectและล้มเหลว แต่ที่แย่กว่านั้นคือมันไม่ได้ล้มเหลวเสมอไป เนื่องจากระบบไฟล์ที่สั่งซื้อบน Linux ไม่ได้รับคำสั่งจึงเป็นคำสั่งที่แตกต่างกันในเครื่องที่แตกต่างกัน สิ่งนี้แย่กว่าเพราะบางครั้งการทดสอบผ่านและบางครั้งก็ล้มเหลว นี่คือผลลัพธ์ที่เลวร้ายที่สุดที่เป็นไปได้ ดังนั้นคำถามของฉันคือมีวิธีทำให้ระบบไฟล์สั่งทำซ้ำได้หรือไม่ การตั้งค่าสถานะบางอย่างเป็น ext4 อาจบอกว่ามันจะสำรวจไดเรกทอรีตามลำดับบางอย่างหรือไม่ หรืออาจเป็นระบบไฟล์อื่นที่มีการรับประกันนี้?

9
Apache Tomcat ทำการเชื่อมต่อหลังจาก 300 คน
เรามีเว็บเซิร์ฟเวอร์ apache หน้า Tomcat ที่โฮสต์บน EC2 ประเภทอินสแตนซ์มีขนาดใหญ่เป็นพิเศษพร้อมหน่วยความจำ 34GB แอปพลิเคชันของเรามีเว็บเซอร์วิสภายนอกจำนวนมากและเรามีเว็บเซอร์ภายนอกที่น่ารังเกียจซึ่งใช้เวลาเกือบ 300 วินาทีในการตอบสนองต่อคำขอระหว่างชั่วโมงเร่งด่วน ในช่วงชั่วโมงเร่งด่วนเซิร์ฟเวอร์จะทำการประมวลผลที่ httpd เพียงประมาณ 300 กระบวนการ ps -ef | grep httpd | wc -l = 300 ฉัน googled และพบข้อเสนอแนะมากมาย แต่ดูเหมือนว่าจะไม่มีอะไรทำงาน .. ต่อไปนี้คือการกำหนดค่าบางอย่างที่ฉันทำซึ่งนำมาจากแหล่งข้อมูลออนไลน์โดยตรง ฉันเพิ่มขีด จำกัด ของการเชื่อมต่อสูงสุดและไคลเอนต์สูงสุดทั้งใน apache และ tomcat นี่คือรายละเอียดการกำหนดค่า: // Apache <IfModule prefork.c> StartServers 100 MinSpareServers 10 MaxSpareServers 10 ServerLimit …

3
ฉันจะอัพเกรด PHP เป็นเวอร์ชันที่สูงกว่าสำหรับ Debian Squeeze ได้อย่างไร
ปัจจุบัน PHP ของฉันใช้ 5.3.3 ฉันจะอัพเกรดได้อย่างไร ฉันจะอัพเกรดทุกอย่างได้อย่างไร ตัวอย่างเช่นถ้าฉันต้องการอัพเกรด phpMyAdmin เช่นกัน?

4
ไฟร์วอลล์ฮาร์ดแวร์และอุปกรณ์ไฟร์วอลล์ของ VMware
เรามีการถกเถียงกันในสำนักงานของเราว่าจะต้องมีไฟร์วอลล์ฮาร์ดแวร์หรือตั้งค่าเสมือนบนคลัสเตอร์ VMWare ของเราหรือไม่ สภาพแวดล้อมของเราประกอบด้วย 3 โหนดเซิร์ฟเวอร์ (16 คอร์ w / 64 GB RAM แต่ละ) มากกว่า 2x 1 GB สลับกับอาร์เรย์เก็บข้อมูลที่ใช้ร่วมกันของ iSCSI สมมติว่าเราจะทุ่มเททรัพยากรให้กับอุปกรณ์ VMWare เราจะได้รับประโยชน์จากการเลือกไฟร์วอลล์ฮาร์ดแวร์ผ่านเครื่องเสมือนหรือไม่? หากเราเลือกที่จะใช้ไฟร์วอลล์ฮาร์ดแวร์ฮาร์ดแวร์ไฟร์วอลล์เฉพาะที่มี ClearOS จะเปรียบเทียบกับไฟร์วอลล์ของ Cisco ได้อย่างไร

2
ข้อ จำกัด ของ inode ระบบไฟล์สูงสุดของ ext4 - ทุกคนช่วยอธิบายหน่อยได้ไหม?
เมื่อเร็ว ๆ นี้เราพบปัญหาที่หนึ่งในระบบไฟล์ ext4 ดูเหมือนว่าไม่สามารถจัดการไฟล์จำนวนมากได้more than 6mln in this caseแม้ว่าจะมีพื้นที่เพียงพอ มัน6mlnเป็นจำนวนสูงสุดระบบไฟล์ ext4 สามารถมีเมื่อฟอร์แมตด้วยการตั้งค่าเริ่มต้นทั้งหมดหรือไม่ ฉันพยายาม Google แต่ก็ไม่ได้รับคำตอบที่ชัดเจน ใครที่นี่บ้างสามารถช่วยส่องแสงบางส่วนได้ไหม ไชโย !!

2
ช่อง mosh ผ่านพร็อกซี
ฉันเป็นแฟนตัวยงของmoshและใช้มันมากขึ้นเมื่อฉันมีลิงค์ wifi ที่ไม่น่าเชื่อถือ สิ่งที่ฉันพยายามคิดคือการสร้างอุโมงค์ผ่านเซิร์ฟเวอร์ที่อยู่ใน DMZ (เชื่อมต่อกับอินเทอร์เน็ตและเครือข่ายไฟร์วอลล์) โซลูชันปัจจุบันของฉันกับ ssh คือการแก้ไข. ssh / configเพื่อรวมบรรทัดต่างๆเช่น: Host server-behind-firewall ProxyCommand ssh server-in-dmz nc %h %p ฉันยังทราบวิธีที่ฉันสามารถใช้ ssh เพื่อทำขาข้างหนึ่งและ mosh อีกด้าน: ssh -t server-in-dmz mosh server-behind-firewall ระหว่าง server-in-dmz และ server-behind-firewall ฉันมีการตั้งค่าเซสชัน mosh โดยใช้หน้าจอ แต่สิ่งที่ฉันอยากจะใช้จริงๆคือ mosh ตั้งแต่ต้นจนจบ ฉันเดาว่าฉันจะต้องเข้มงวดกับเซิร์ฟเวอร์ -m-dmz เพื่อฟัง mosh-server แต่หน้าคนของ mosh- เซิร์ฟเวอร์บอกว่า "มันจะออกหากไม่มีลูกค้าติดต่อภายใน 60 วินาที" …
16 ssh  tunneling 

5
ฆ่าโพรเซสแล้วบังคับให้คืนค่า 0 ใน Linux?
ในสภาพแวดล้อม Linux ฉันจะส่งสัญญาณ kill ไปยังกระบวนการได้อย่างไรในขณะที่ตรวจสอบให้แน่ใจว่ารหัสทางออกที่ส่งคืนจากกระบวนการนั้นเป็น 0 ฉันต้องทำเวทย์มนตร์ GDB แฟนซีสำหรับเรื่องนี้หรือจะมีสัญญาณการฆ่าแฟนซีที่ฉันไม่รู้? กรณีทดสอบ: cat; echo $? killall cat การลองใช้สัญญาณ kill ต่าง ๆ จะให้สัญญาณส่งกลับที่แตกต่างกันเช่น 129, 137 และ 143 เป้าหมายของฉันคือฆ่ากระบวนการที่สคริปต์ทำงาน แต่ทำให้สคริปต์คิดว่ามันประสบความสำเร็จ
16 linux  process  kill 

1
พุ่งพรวด: อนุญาตให้ผู้ใช้ทั่วไปหยุดและเริ่มบริการที่กำหนดเองของฉัน
ฉันมีแอพพลิเคชั่นเว็บเซิร์ฟเวอร์ของฉันเริ่มต้นจากการบูทด้วยการพุ่งพรวด นี่คือสคริปต์พุ่งพรวด: # web app node upstart file at /etc/init/webapp.conf description "web application" start on started mongodb stop on runlevel [06] respawn respawn limit 10 100 env NODE_ENV=production pre-start script ulimit -n 2048 end script exec start-stop-daemon --start -c mainuser --exec /usr/bin/make -- -C /home/mainuser/app start-prod มันทำงานได้อย่างไม่มีที่ติบนเซิร์ฟเวอร์ Ubuntu 10.04 LTS …

3
สนับสนุน IPMI เสมือนใน VM หรือไม่
นี่อาจเป็นคำถามงี่เง่า แต่ ... มีไฮเปอร์ไวเซอร์หรือโซลูชันเวอร์ชวลไลเซชันอื่น ๆ ที่รองรับ "IPMI เสมือน" สำหรับเครื่องเสมือนหรือไม่ เช่นอนุญาตให้เข้าถึงสิ่งที่ดูเหมือนการควบคุมพลังงานคอนโซลอนุกรมผ่าน LAN ฯลฯ ไปที่เครื่องเสมือน นี่ไม่ใช่วิธีที่ถูกต้องสำหรับการจัดการเครื่องเสมือนฉันรู้ ฉันกำลังมองหาสิ่งนี้เพราะเราใช้ประโยชน์จาก IPMI อย่างหนักสำหรับการจัดการระบบและมันน่าสนใจ / มีประโยชน์ในการรวม VMs เข้ากับกรอบงานเดียวกันและเพราะมันจะมีประโยชน์ที่จะมีอินเทอร์เฟซดังกล่าวเมื่อฉันใช้ VMs สภาพแวดล้อมสำหรับเครื่องมือการจัดการระบบ

1
การพิสูจน์ตัวจริงของ Windows IIS ไม่ทำงานกับ FQDN แต่ไม่มีอยู่
ฉันมีเว็บไซต์อินทราเน็ตไม่ใช่อินเทอร์เน็ตและเมื่อใดก็ตามที่ฉันไป http://mysite เว็บไซต์ยอมรับการตรวจสอบสิทธิ์แบบรวมของฉันของผู้ใช้ที่เข้าสู่ระบบบนคอมพิวเตอร์ / ไคลเอ็นต์ผ่าน IE ถ้าฉันไปที่ FQDN http://mysite.something.com ฉันได้รับแจ้งชื่อผู้ใช้และรหัสผ่านของฉัน มันเหมือนกันทั้งไซต์และหน้าเว็บ ฉันจะทำอย่างไรเพื่อให้ทั้งคู่ยอมรับข้อมูลประจำตัวของฉันจากผู้ใช้ IE / เข้าสู่ระบบ

4
เริ่มสำนักงานสาขาในอีกด้านหนึ่งของโลก
จะตัดประเด็นในคำถามนี้ออกไปเพราะฉันมีวิธีการแก้ปัญหาที่หลากหลายที่สุดเท่าที่จะเป็นไปได้ดังนั้นฉันไม่ต้องการให้ความเห็นใด ๆ กับคำถามมากเกินไป ลูกค้าเป็น บริษัท จากสหราชอาณาจักร องค์กรเป็น 95% Windows ที่มีโฆษณา พวกเขามีนโยบายไอทีในการรักษาโครงสร้างพื้นฐาน "ในสถานที่" ให้น้อยที่สุดเท่าที่จะเป็นไปได้เช่นพวกเขามีสาย 1Gbps ไปยังศูนย์ข้อมูลซึ่งเป็นที่ตั้งของโครงสร้างพื้นฐานเซิร์ฟเวอร์ทั้งหมด สาขาในสหราชอาณาจักรที่ไม่สามารถพิสูจน์ลิงก์ความเร็วสูงที่เรียกใช้เซิร์ฟเวอร์ท้องถิ่นและ Windows DFS สำหรับการเข้าถึงไฟล์อย่างรวดเร็วด้วยการซิงโครไนซ์ - ทำงานได้ดี บริษัท นี้ได้ตัดสินใจที่จะเปิดสำนักงานในซิดนีย์ประเทศออสเตรเลีย ขณะนี้พวกเขามี 20 คนในสำนักงานแห่งนี้เช่นเดียวกับ "ประธานาธิบดี" ที่มีอยู่ทั่วประเทศ พวกเขากำลังมีปัญหากับทั้งเวลาแฝงและแบนด์วิดท์ที่เข้าถึงสหราชอาณาจักร การทดสอบทั่วไปจากสำนักงานของพวกเขามักจะไม่เกิน 4Mbps และ 320ms ในวันที่ดี เวลาแฝงสูงป้องกันการใช้บริการเทอร์มินัล พวกเขาต้องการเข้าถึงข้อมูลจำนวนมากเหมือนกับพนักงานของสหราชอาณาจักร เรามีแนวความคิดอยู่บ้างแล้ว แต่ฉันต้องการความคิดว่าผู้ใช้ ServerFault จะแก้ปัญหานี้อย่างไร อย่าลังเลที่จะถามคำถาม :)

6
การถ่ายโอนไฟล์เครือข่าย VHD ล้มเหลวอย่างสม่ำเสมอที่ 4GB
ปัญหานี้ทำให้เราผิดหวังอย่างมาก: เมื่อถ่ายโอนไฟล์ VHD (ฮาร์ดดิสก์เสมือน) ขนาดใหญ่จากเครื่อง Windows 7 ผ่านเครือข่ายไปยังเครื่อง Windows Server 2008 จริงที่ศูนย์ข้อมูลของเราการถ่ายโอนไฟล์ windows จะล้มเหลวที่ 4 GB อย่างสม่ำเสมอ เรามีการเชื่อมต่อโดยตรง 100 mbit จากสำนักงานใหญ่ของเราไปยังศูนย์ข้อมูลของเรา เมื่อการถ่ายโอนล้มเหลวข้อความแสดงข้อผิดพลาดที่เราได้รับคือ: There is a problem accessing \\server-name\d$ Make sure you are connected to the network and try again. มันเป็นเพียง VHD ไฟล์ขนาดใหญ่กว่า 4 GB ที่ล้มเหลว ถ้าเราส่งไฟล์ประเภทอื่นมันใช้งานได้ดี ถ้าเราซิป VHD นั่นก็ใช้งานได้ ยิ่งกว่านั้นเราสามารถส่ง …

โดยการใช้ไซต์ของเรา หมายความว่าคุณได้อ่านและทำความเข้าใจนโยบายคุกกี้และนโยบายความเป็นส่วนตัวของเราแล้ว
Licensed under cc by-sa 3.0 with attribution required.