ผู้ดูแลเซิร์ฟเวอร์

คำถาม & คำตอบสำหรับผู้ดูแลระบบและเครือข่าย

1
วิธีการปิดการใช้งานระบบย่อย perf ในเคอร์เนล Linux?
ฉันใช้การวัดประสิทธิภาพ เกณฑ์มาตรฐานนักวิ่งของฉันตรวจสอบบัฟเฟอร์ dmesg ระหว่างการทดลองค้นหาสิ่งที่อาจส่งผลกระทบต่อประสิทธิภาพ วันนี้มันโยนสิ่งนี้ขึ้น: [2015-08-17 10:20:14 คำเตือน] ดูเหมือนว่า dmesg จะเปลี่ยนไป! ต่างดังนี้ --- 2015-08-17 09:55:00 +++ 2015-08-17 10:20:14 @@ -825,3 +825,4 @@ [3.802206] [drm] การเปิดใช้งานสถานะ RC6: เปิด RC6, ปิด RC6p, ปิด RC6pp [7.900533] r8169 0000: 06: 00.0 eth0: เชื่อมโยง [7.900541] IPv6: ADDRCONF (NETDEV_CHANGE): eth0: ลิงก์พร้อมใช้งาน + [236832.221937] การขัดจังหวะแบบสมบูรณ์ใช้เวลานานเกินไป (2504> 2500) …

5
เราจะจัดการ“ แล็ปท็อป Windows 7” แบบระยะไกลของเราได้อย่างไร
ฉันกำลังทำงานกับการเริ่มต้นที่สอนให้เด็กรู้จักโปรแกรม เราเพิ่งได้รับแล็ปท็อป "กองทัพเรือ" เครื่องแรก - ครึ่งโหลที่ได้รับการตกแต่งใหม่ซึ่งใช้ Windows 7 - และฉันกำลังมองหาวิธีที่ดีที่สุดในการดูแลและบำรุงรักษา ฉันได้พิจารณาแล้วว่าดูเหมือนจะเหมาะสมที่จะซื้อคีย์ลิขสิทธิ์แบบจำนวนมากดังนั้นฉันจึงสามารถใช้สิทธิ์ในการสร้างภาพใหม่และสร้างภาพลักษณ์ที่รู้จักดีเพียงภาพเดียวที่ฉันสามารถเขียนถึงพวกเขาทั้งหมดและใช้ในการล้างคอมพิวเตอร์ทุกครั้งที่ต้องการ . สิ่งที่ฉันสงสัยในตอนนี้คือวิธีที่ดีที่สุดในการจัดการพวกเขาอย่างต่อเนื่อง แล็ปท็อปจะทำงานบนเครือข่ายที่หลากหลาย - ไม่มีพวกเราควบคุม - และเราไม่มีสำนักงานหรือเซิร์ฟเวอร์ส่วนกลาง เราไม่อยากได้อะไรเลย ฉันต้องการที่จะสามารถผลักดันการอัปเดตและซอฟต์แวร์ใหม่ไปยังแล็ปท็อปทั้งหมดได้อย่างง่ายดายรวมถึงทำสิ่งต่าง ๆ เช่นการกำหนดค่าบัญชีผู้ดูแลระบบจากระยะไกลและการจัดการแพตช์เพื่อให้แน่ใจว่าแล็ปท็อปนั้นทันสมัย เนื่องจากการเริ่มต้นเล็ก ๆ เงินทุนมี จำกัด และเงินที่ใช้จ่ายกับใบอนุญาตซอฟต์แวร์คือเงินที่เราสามารถใช้กับฮาร์ดแวร์ได้มากขึ้นดังนั้นโซลูชันที่มีราคาแพงจึงไม่น่าไป ใครบ้างมีคำแนะนำสำหรับวิธีที่เราสามารถทำได้อย่างง่ายดายที่สุด?

1
ตัวแปรสภาพแวดล้อมของ Elastic Beanstalk เป็นสถานที่ที่เหมาะสมสำหรับเก็บค่าความลับหรือไม่
ฉันได้ปรับใช้แอปพลิเคชัน Django ของฉันกับ Elastic Beanstalk ด้วยความตั้งใจที่จะใช้อินเตอร์เฟสการกำหนดค่าตัวแปรสภาพแวดล้อมเพื่อเก็บคีย์ API ของฉันแทนที่จะเก็บไว้ในแหล่งที่มาของฉัน (ดังอธิบายไว้ที่นี่/programming//a/17878600 ) หลังจากทำสิ่งนี้ฉันพบว่าสิ่งที่ Beanstalk เรียกว่าตัวแปรสภาพแวดล้อมไม่ใช่ตัวแปรสภาพแวดล้อมของเชลล์ (ตามที่กล่าวไว้ที่นี่/programming//a/24564832/378638 ) และถูกเก็บไว้ในอินสแตนซ์ในไฟล์กำหนดค่า (เช่น อธิบายไว้ที่นี่/programming//a/24566283/378638 ) ดูเหมือนว่าปัญหาด้านความปลอดภัยสำหรับฉัน สิ่งนี้ไม่ได้เป็นการทำลายวัตถุประสงค์ของการเก็บรหัสลับไว้จากแหล่งที่มาหรือไม่? ฉันเข้าใจว่าพวกเขาไม่ได้อยู่ใน repo อีกต่อไป แต่พวกเขายังสามารถเข้าถึงได้ในอินสแตนซ์ ฉันเข้าใจความเสี่ยงผิด ๆ หรือไม่? ฉันดูแลระบบโดยการสืบทอดดังนั้นโปรดแก้ตัวความไม่รู้ของฉันที่นี่ ฉันควรโหลดตัวแปร Beanstalk เป็นตัวแปรสภาพแวดล้อมเชลล์ผ่านไฟล์การกำหนดค่าและดำเนินการต่อเนื่องจากไฟล์สามารถเข้าถึงได้ผ่านรูทเท่านั้นหรือข้อกังวลของฉันนั้นถูกต้องหรือไม่ ขอขอบคุณ.

3
คำสั่ง ntp.conf พูล vs เซิร์ฟเวอร์
ฉันเจอไฟล์ ntp.conf ที่ระบุคำสั่งพูล: # Use servers from the NTP Pool Project. Approved by Ubuntu Technical Board # on 2011-02-08 (LP: #104525). See http://www.pool.ntp.org/join.html for # more information. pool 0.ubuntu.pool.ntp.org pool 1.ubuntu.pool.ntp.org pool 2.ubuntu.pool.ntp.org pool 3.ubuntu.pool.ntp.org แต่มันก็มีคำสั่งเซิร์ฟเวอร์ในไฟล์เดียวกันซึ่งฉันคุ้นเคยมากกว่า อ่านเกี่ยวกับสระว่ายน้ำฉันเห็นว่ามันหมายถึงการใช้แทนเซิร์ฟเวอร์ คุณควรใช้อันใดอันหนึ่ง อย่างไรก็ตามจะเกิดอะไรขึ้นหาก ntp.conf มีทั้งคู่ ชุดหนึ่งมีความสำคัญมากกว่าชุดอื่น ๆ หรือจะใช้ทั้งหมดหรือไม่ นี่คือบน Ubuntu 14.04, ntpd เป็นรุ่น 4.2.6p5
15 ntp  ntpd 

1
Usermod -aG กับ gpasswd -a เป็นการปฏิบัติที่ดีที่สุด
ฉันทราบว่า usermod -g ไม่ใช่วิธีปฏิบัติที่ดีที่สุดจากหลาย ๆโพสต์เช่นนี้แต่โดยปกติแล้วพวกเขาอธิบายว่าไม่ควรใช้ usermod เนื่องจากเป็นการเปลี่ยนกลุ่มหลักของผู้ใช้ โพสต์เหล่านี้ดูเหมือนจะไม่คำนึงถึงสวิตช์ -aG ซึ่งเพิ่งต่อท้ายกลุ่ม สิ่งนี้ยังคงใช้งานได้ไม่ดีหรือไม่ต่างไปจากการใช้ gpasswd -a?

4
วิธีการ proxy / grafana กับ nginx
ฉันได้ติดตั้งและ grafana เริ่มต้นเริ่มต้นและทำงานได้ตามที่คาดไว้http: // localhost: 3000 ฉันพยายามที่จะ proxy มันด้วย nginx ที่ฉันติดตั้ง ssl ฉันพยายามที่จะให้มันตอบสนองต่อhttps: // localhost / grafanaแต่มันทำหน้าที่ดังต่อไปนี้: {{alert.title}} ฉันมีสิ่งนี้ในบล็อกเซิร์ฟเวอร์ nginx ของฉัน: location /grafana { proxy_pass http://localhost:3000; proxy_set_header Host $host; }
15 nginx 

2
ป้องกัน Apache ไม่ให้เริ่มหลังจากติดตั้ง apt-get
เมื่อฉันapt-get install apache2เซิร์ฟเวอร์เริ่มต้นโดยอัตโนมัติเมื่อการติดตั้งเสร็จสมบูรณ์และการกำหนดค่า Apache เริ่มต้นทำให้ทุกอย่างใน/var/www/ฝั่งไคลเอ็นต์สามารถเข้าถึงได้ ดังนั้นหากฉันมีสคริปต์ด้านเซิร์ฟเวอร์ต้นทางหรือข้อมูลลับอื่น ๆ ในไดเรกทอรีนั้นก่อนติดตั้ง Apache จะสามารถเข้าถึงได้แบบสาธารณะจนกว่าฉันจะเปลี่ยนการกำหนดค่า Apache และเริ่ม Apache ใหม่หรือจนกว่าจะหยุด Apache ฉันสามารถทำได้ sudo apt-get install -y apache2 sudo service apache2 stop # Finish setting up... จากนั้นมีเพียงหน้าต่างสั้น ๆ ที่สามารถเข้าถึงข้อมูลลับได้ แต่จะดีกว่าหากไม่ให้ Apache เริ่มการทำงานโดยอัตโนมัติเลยและไม่ควรเปิดเผย/var/www/แม้สักครู่ มีตัวเลือกใดบ้างที่ฉันสามารถส่งต่อapt-get installหรือวิธีอื่น ๆ เพื่อป้องกันไม่ให้ Apache เริ่มทำงานโดยอัตโนมัติหลังจากติดตั้งแล้ว

2
นักเทียบท่า - พอร์ตที่เปิดเผยซึ่งเข้าถึงได้จากภายนอก - กฎ iptables ถูกละเว้น
ฉันมีที่จอดนักเทียบท่าทำงานเช่น: docker run --name some_container_1 -p 8080:80 -d some_image ซึ่งใช้งานได้ดี คอนเทนเนอร์เปิดออกเป็นพอร์ต 80 ถึง 8080 และสามารถเข้าถึงได้จาก localhost ด้วยเหตุผลบางอย่าง แต่ก็ไม่สนใจกฎ iptables INPUT อย่างสมบูรณ์และยังสามารถเข้าใช้จากภายนอกได้ ฉันจะ จำกัด การเข้าถึงคอนเทนเนอร์ Docker ของฉันให้อนุญาตเฉพาะเช่น IP 123.456.789.0 เพื่อเข้าถึงจากภายนอกได้อย่างไร ขอบคุณ sudo iptables -L -n -v - line-numbers Chain INPUT (policy ACCEPT 0 packets, 0 bytes) num pkts bytes target prot …
15 docker  iptables 

2
ซื้อใบรับรอง SSL ใหม่ก่อนที่จะหมดอายุ
ขณะนี้ฉันกำลังโอนลูกค้าใหม่ไปยังเซิร์ฟเวอร์ส่วนตัวเสมือนจากโฮสต์เดิมของพวกเขา พวกเขามีใบรับรอง SSL ที่มีอยู่ แต่หมดอายุในเดือนหน้าดังนั้นฉันไม่คิดว่ามันจะคุ้มค่ากับความยุ่งยากในการรับรายละเอียดจากโฮสต์เก่า จะมีปัญหาใด ๆ กับการซื้อ SSL ใหม่ (แม้ว่าจะมาจากหน่วยงานเดียวกัน) ในขณะที่พวกเขามี SSL ที่มีอยู่, ยังไม่หมดอายุหรือไม่?

3
ทำไม Internet Explorer 11 ไม่สามารถเชื่อมต่อกับไซต์ HTTPS เมื่อเปิดใช้งาน TLS 1.2
ปกติฉันจะไม่ใช้ Internet Explorer เลย ฉันใช้งานได้เฉพาะในเวลาออกแบบสำหรับการทดสอบส่วนต่อประสาน (เครื่องพัฒนาและด้วย http ที่ไม่ได้เข้ารหัส) ฉันทำการทดสอบเซิร์ฟเวอร์ SSL Labs ทุกสัปดาห์ซึ่งระบุว่า IE11 สามารถเข้าถึงเว็บไซต์ของฉันได้ วันนี้ฉันค้นพบปัญหากับหนึ่งในบริการของบุคคลที่สามของฉัน ฟังก์ชั่นพิเศษบางอย่างไม่ทำงานกับ Chrome หรือ Firefox ดังนั้นฉันจึงเปิดตัว IE11 บนเครื่อง Windows 7 ของฉัน และ IE11 แสดงให้ฉันเห็นหน้าข้อผิดพลาดในตัวแม่มดโดยทั่วไปบอกว่า "หน้าไม่สามารถแสดงได้" และ dummy bla bla ทั่วไปเช่นตรวจสอบ DNS และอื่น ๆ ไม่มีวี่แววของปัญหาการเข้ารหัสที่เกี่ยวข้องกับหน้าข้อผิดพลาดทั้งหมด (เช่นเบราว์เซอร์ปกติจะทำ) ย้อนกลับไปสองสามเดือนมีschannelปัญหานี้ซึ่งป้องกันไม่ให้ IES ที่เปิดใช้งาน TLS1.2 เข้าถึงไซต์ HTTPS จากจุดนั้นในเวลา "รายการตรวจสอบ WTF สำหรับ IE …

2
ใช้ภาชนะบรรจุภายในเครื่องเสมือนจริงหรือไม่?
ฉันเข้าใจว่าคอนเทนเนอร์มีน้ำหนักเบากว่า VM มากกว่าเพราะมันไม่ได้ทำเวอร์ชวลไลเซชันฮาร์ดแวร์ แต่เพียงแยกซอฟต์แวร์ที่ทำงานอยู่ในตู้ออกจากซอฟต์แวร์ที่ทำงานในคอนเทนเนอร์อื่นบนระบบ สถานการณ์ของฉันเป็นเช่นนั้นฉันไม่สามารถที่จะซื้อเซิร์ฟเวอร์เพิ่มเติมและเซิร์ฟเวอร์ที่ฉันมีอยู่นั้นกำลังใช้ไฮเปอร์ไวเซอร์ทั้งหมด ฉันต้องจัดเตรียมอย่างน้อย 6 "เซิร์ฟเวอร์" เพื่อโฮสต์อินสแตนซ์ของแอปพลิเคชันเว็บที่ค่อนข้างเล็ก (แต่ละอินสแตนซ์สำหรับลูกค้ารายอื่น) มันจะเป็นการสิ้นเปลืองในการจัดเตรียม VM ใหม่สำหรับแต่ละเซิร์ฟเวอร์เหล่านี้ดังนั้นฉันวางแผนที่จะตั้งค่า 2 VM และทำอย่างใดอย่างหนึ่งต่อไปนี้: เรียกใช้หลายอินสแตนซ์ของแอปพลิเคชันบนแต่ละ VM โดยใช้โฮสต์เสมือน (apache) หรือ ตั้งค่าคอนเทนเนอร์บน VM ซึ่งจะทำให้ฉันสามารถแยกสภาพแวดล้อม พิจารณาเรื่องนี้มีค่าใช้จ่ายที่ไม่สำคัญเล็กน้อยที่เกี่ยวข้องกับระบบคอนเทนเนอร์ที่จะทำให้เป็นความคิดที่ดีที่จะใช้มันใน VM หรือมีเหตุผลทางเทคนิคอื่น ๆทำไมฉันไม่ต้องการใช้ตู้คอนเทนเนอร์?

2
ฉันสามารถเก็บส้อมทรัพยากร OS X ไว้ในการแบ่งปัน Samba ที่ใดก็ได้ * อื่น * กว่าในไฟล์ dotbar ได้หรือไม่
ส้อมทรัพยากร OS X เป็นกระแสข้อมูลสำรองที่แนบกับไฟล์ปกติ พวกเขาอาจมีไอคอนที่กำหนดเองของไฟล์, ฉลากสี, คำหลักหรือข้อมูลเมตาอื่น ๆ ที่กำหนดโดยผู้ใช้หรือโดยการใช้งาน สนับสนุนโดยระบบไฟล์ HFS + ของ OS X แต่เมื่อใดก็ตามที่ OS X เมานต์ระบบไฟล์อื่นไม่ว่าจะเป็น local (FAT32) หรือ remote (NFS, SMB) พวกเขาจะถูกเก็บไว้ในไฟล์ที่เรียกว่า "dotbar": ตัวแยกทรัพยากรสำหรับไฟล์ปกติname.extคือ ._name.extเก็บไว้ในไฟล์อื่นปกติ (ต้องไม่สับสนกับ.DS_Storeไฟล์ที่จัดเก็บการตั้งค่ามุมมองของไดเรกทอรีเช่นไอคอนเทียบกับมุมมองคอลัมน์หรือตำแหน่งของหน้าต่าง) ปัญหาของ._ไฟล์ดอทบาร์คือพวกเขาเป็นไฟล์ปกติจริง ๆ ในระบบไฟล์เป้าหมายที่มีนามสกุลเดียวกับไฟล์ต้นฉบับดังนั้นจึงสร้างความเสียหายได้หลายวิธี ตัวอย่างเช่น Ant และ Maven จะเห็น._MyClass.javaว่าเป็นไฟล์ Java อื่นที่จะรวบรวม ผมเห็นว่าOS X สามารถกำหนดค่าให้ส้อมทรัพยากรเก็บในลำธาร SMB ชื่อและที่แซมบ้าสามารถกำหนดค่าให้เก็บชื่อลำธารใน POSIX คุณลักษณะเพิ่มเติมหรือหรือในไดเรกทอรีสถานีที่อื่น วิธีแก้ปัญหาทั้งสองจะแก้ปัญหาไฟล์ดอทบาร์ที่ทำให้ระบบไฟล์เป้าหมายสกปรก แต่ฉันก็ไม่สามารถทำงานได้ Xattr …
15 mac-osx  samba 

1
แบ่งปัน / home ระหว่างดาต้าเซ็นเตอร์
ฉันมีเซิร์ฟเวอร์สองเครื่องวางไว้ที่ศูนย์ข้อมูลในฮอลแลนด์และฝรั่งเศส ทั้งคู่กำลังเรียกใช้ Debian Wheezy ฉันต้องการแบ่งปัน / home ระหว่างพวกเขาด้วยประสิทธิภาพที่ดี มีผู้ใช้ 300 คนบนเซิร์ฟเวอร์ประมาณ 30 คนควรสามารถมีกระบวนการที่ทำงานอยู่บนเซิร์ฟเวอร์ที่กำหนดในเวลาที่กำหนดแต่ละคนมี 50 kbit อ่านและ 20 kbit เขียน / วินาทีโดยมียอดสั้น ๆ ประมาณ 2,000 kbit / กำลังอ่าน มาตรการกับไอโซโทปในการจัดเก็บในท้องถิ่น ฉันมีไฟล์ขนาดเล็กจำนวนมากประมาณ 500,000 ทั้งหมดและต้องการเวลาแฝงที่ต่ำที่สุด Ping ระหว่างเซิร์ฟเวอร์คือ 17 ms และการเชื่อมต่อสามารถเข้าถึงได้ประมาณ 20-30 MB / s เมื่อใช้ scp และ wget ดูเหมือนว่าควรมีแบนด์วิดท์มากมายให้ใช้งานได้ แต่ ... สิ่งที่ฉันได้รับการฝึกฝนมาจนถึงตอนนี้: sshfs: ดูเหมือนว่ามันจะมีประสิทธิภาพที่ดีกว่า …

2
แรมของฉันไปไหน
หมายเหตุ: ก่อนที่คุณจะกระโดดเร็วเกินไปใช่ฉันอ่านlinuxatemyram.com ! ฉันมีเซิร์ฟเวอร์ที่มี RAM 64GB free -m บอกว่า RAM ของฉันเต็มและไม่ใช่เพราะการแคชดิสก์: total used free shared buffers cached Mem: 64458 64117 340 201 67 331 -/+ buffers/cache: 63719 739 Swap: 1532 383 1149 อย่างไรก็ตามการtopเรียงลำดับตามการใช้งานหน่วยความจำไม่เพิ่มขึ้นถึง 64GB: KiB Mem: 66005116 total, 65652464 used, 352652 free, 67512 buffers KiB Swap: 1569780 total, 392656 used, …

2
ไม่สามารถรับอีเมลจาก Gmail
ไม่กี่วันที่ผ่านมา Gmail ก็ตัดสินใจหยุดส่งจดหมายไปยังเซิร์ฟเวอร์อีเมลของฉัน ฉันกำลังใช้ Postfix และ Dovecot ด้วยใบรับรอง SSL แบบชำระเงินที่ทำงานบน Debian 7 พร้อมทุกสิ่งที่อัปเดต ฉันmail.logแสดงข้อผิดพลาดต่อไปนี้: Dec 19 11:09:11 server postfix/smtpd[19878]: initializing the server-side TLS engine Dec 19 11:09:11 server postfix/tlsmgr[19880]: open smtpd TLS cache btree:/var/lib/postfix/smtpd_scache Dec 19 11:09:11 server postfix/tlsmgr[19880]: tlsmgr_cache_run_event: start TLS smtpd session cache cleanup Dec 19 11:09:11 server …
15 postfix  dovecot 

โดยการใช้ไซต์ของเรา หมายความว่าคุณได้อ่านและทำความเข้าใจนโยบายคุกกี้และนโยบายความเป็นส่วนตัวของเราแล้ว
Licensed under cc by-sa 3.0 with attribution required.