ผู้ดูแลเซิร์ฟเวอร์

คำถาม & คำตอบสำหรับผู้ดูแลระบบและเครือข่าย

2
วิธีล้างข้อมูลจากบทบาทที่ไม่ได้ใช้อีกต่อไปบนเซิร์ฟเวอร์
สมมติว่าฉันมีโฮสต์ซึ่งก็คือเว็บเซิร์ฟเวอร์ที่ติดตั้งบทบาท Ansible ที่เกี่ยวข้องnginxดำเนินการกำหนดค่าที่จำเป็นบางอย่าง/etc/nginxและเปิดพอร์ต 80 และ 443 ในไฟร์วอลล์ บางครั้งฉันต้องการให้โฮสต์นั้นไม่ได้เป็นเว็บเซิร์ฟเวอร์อีกต่อไปเพราะด้วยเหตุผลบางอย่างที่ฉันย้ายบริการนั้นไปที่อื่น เพียงแค่ลบเซิร์ฟเวอร์ออกจาก[webservers]ในสินค้าคงคลังจะทำให้ขยะในเซิร์ฟเวอร์ เป็นการดีที่ฉันต้องการถอนการติดตั้งnginxลบ/etc/nginxไดเรกทอรี (และบางไดเรกทอรีอื่น ๆ ) และปิดพอร์ต 80 และ 443 ในไฟร์วอลล์ ใน Puppet ฉันทำได้ โฮสต์ที่เป็นเว็บเซิร์ฟเวอร์จะมีสิ่งนี้ในการกำหนดค่า: class { 'nginx': ensure => present, } และทั้งหมดที่ฉันต้องทำคือแทนที่ "ปัจจุบัน" ด้วย "ขาด" หากnginxคลาสนั้นเขียนได้ดีจะยกเลิกการเปลี่ยนแปลงที่เกิดขึ้น (โดยทั่วไปผู้ดูแลระบบจะแทนที่ "ปัจจุบัน" ด้วย "ขาด" และหลังจากนั้นเมื่อเขาแน่ใจว่าโฮสต์ที่ได้รับผลกระทบทั้งหมดได้ยกเลิกการกำหนดค่าเขาจะลบรายการออกจากรายการ) ยิ่งกว่านั้นฉันคิดว่าโมดูลไฟร์วอลล์ Puppet จะลบกฎไฟร์วอลล์ที่ไม่พบในรายการโดยอัตโนมัติอีกต่อไป ดังนั้นฉันคิดว่าสำหรับไฟร์วอลล์คุณไม่จำเป็นต้องทำสิ่งที่ "ขาด" ข้างต้นไฟร์วอลล์จะปิดโดยอัตโนมัติ ฉันจะบรรลุสิ่งเหล่านี้ด้วย Ansible ได้อย่างไร
15 ansible 

3
Elastic Load Balancer ของ AWS เป็นเพียงจุดเดียวของความล้มเหลวหรือไม่?
ฉันกำลังดูการย้ายแอปพลิเคชันของเราไปยัง Amazon Web Services แผนจะให้อินสแตนซ์ EC2 ทั้งหมดทำมิรเรอร์ผ่านสองโซนความพร้อมใช้งาน เนื่องจากค่าใช้จ่ายในการถ่ายโอนข้อมูลเราจะอยู่ในภูมิภาค AWS เดียว (ออริกอน) AZ หลายรายการกำจัดจุดล้มเหลวเพียงจุดเดียวสำหรับแอพพลิเคชันและเซิร์ฟเวอร์ฐานข้อมูลของเรา แต่แล้ว ELB ล่ะ ถ้าฉันมี ELB เดียวกระจายการรับส่งข้อมูลทั่วทั้งสอง AZ ก็คือ ELB ยังโฮสต์ข้าม AZ ทั้งสองนี้หรือไม่ Amazon ทำอะไรเพื่อป้องกัน ELB จากการเป็น SPoF

4
พูดซ้ำพจนานุกรมที่มีรายการ
ฉันโหลดตัวแปรต่อไปนี้ผ่านinclude_vars: access: username-foo: - path: / permissions: rwX recursive: true username-bar: - path: / permissions: rX - path: /css permissions: rwX recursive: true - path: /data permissions: rX - path: /data/reviews.yml permissions: rw - path: /js permissions: rX - path: /js/*.js permissions: rw ฉันต้องการดึงข้อมูลนี้ให้กับshellคำสั่งเพื่อตั้งค่าการอนุญาตที่เหมาะสม ฉันลองเทคนิคบางอย่างจากที่นี่: http://docs.ansible.com/playbooks_loops.html แต่ไม่สามารถหาวิธีแก้ปัญหาการทำงานได้ เป็นไปได้ที่จะย้ำโครงสร้างนี้หรือไม่? ถ้าไม่ฉันจะจัดโครงสร้างใหม่เพื่อให้มันทำงานได้อย่างไร เป็นไปได้ไหมที่จะทำเช่นนี้โดยไม่ทำผิดกฎ …
15 ansible 

1
ทำให้ sshd ฟังอินเทอร์เฟซเฉพาะ
บนเครื่องของฉันฉันใช้ OpenVPN ซึ่งใช้อินเตอร์เฟส tun0 ฉันต้องการ sshd เพื่อฟังบนอินเทอร์เฟซนี้เท่านั้น ฉันรู้ว่าฉันสามารถระบุที่อยู่ IP ที่จะรับฟังได้ /etc/ssh/sshd_config กับ ListenAddress 0.0.0.0 คำสั่ง แต่ที่อยู่ IP ของฉันจะเปลี่ยนแปลงดังนั้นฉันจึงไม่สามารถเลือก IP ที่นี่ซึ่งใช้ได้เสมอ ฉันรู้ว่าฉันสามารถเริ่มภูตเมื่อ VPN ขึ้น - นั่นไม่ใช่ปัญหา ฉันจะทำให้ sshd ฟังได้เฉพาะบนอินเตอร์เฟสที่เจาะจง (tun0) ได้อย่างไร
15 linux  ssh  ip  interface 

1
Task Scheduler 2.0: ความแตกต่างระหว่าง“ หยุดงานถ้า…”
การใช้ Task Scheduler ใน Windows Server 2008 R2 หรือ Windows 2012 ฯลฯ ... ความแตกต่างระหว่างการตั้งค่านี้คืออะไร: และการตั้งค่านี้ในงานเดียวกัน: ใครมีความสำคัญมากกว่าคนอื่น ๆ ? พวกเขาขัดแย้งกันไหม?

5
Intel AMT (เทคโนโลยีการจัดการที่ใช้งาน) ไม่รบกวนการทำงานของสแต็กโฮสต์ TCP / IP อย่างไร
ชุด dev ของ Intel ที่ฉันใช้อยู่นั้นมีคุณสมบัติการจัดการระยะไกล (ดูหน้าอูบุนตูที่นี่ด้วย ) ซึ่งอนุญาตให้รีบูตระยะไกลในกรณีที่ระบบปฏิบัติการหยุดทำงาน มันมีความสามารถในการฟังพอร์ตจำนวนหนึ่ง (16992 และ 16993 เฉพาะ) บนที่อยู่ IP ที่ใช้ร่วมกับระบบปฏิบัติการ (ไม่ว่าจะโดยการสอดแนมคำขอ DHCP หรือออกเป็นของตัวเองฉันไม่แน่ใจ แต่วิธีใดก็ตามที่ใช้ที่อยู่ MAC ที่ใช้ร่วมกันในโหมดนี้) ฉันใช้ที่อยู่ IP แยกต่างหากเพราะฉันกังวลเกี่ยวกับกรณีการใช้งานที่อาจเกิดขึ้น: AMT จะป้องกันเครือข่ายโฮสต์สแต็คจากการขัดแย้งกับมันได้อย่างไร กล่าวอีกนัยหนึ่งตอนนี้ซอฟต์แวร์การจัดการของ Intel กำลังฟัง [อย่างน้อย] สองพอร์ต TCP, out-of-band และไม่มีความรู้ของระบบปฏิบัติการ สมมติว่าฉันเริ่มต้นการเชื่อมต่อ TCP กับรีโมตโฮสต์และโฮสต์สแต็กเลือก 16992 หรือ 16993 เป็นพอร์ตโลคัลเพื่อฟัง [สำหรับแพ็กเก็ตที่กลับมาที่กล่อง] แพ็กเก็ตที่ส่งคืนจากโฮสต์ระยะไกลจะไม่ได้รับ "แบล็กโฮลด์" และไม่สามารถเข้าถึงระบบปฏิบัติการได้หรือไม่ หรือมีมาตรการป้องกันเช่นไดรเวอร์ Intel ในเคอร์เนล Linux …
15 networking  tcp  amt 

2
การออกแบบเครือข่ายวิทยาเขต - ไฟร์วอลล์
ฉันกำลังออกแบบเครือข่ายมหาวิทยาลัยและการออกแบบมีลักษณะดังนี้: LINX คือ The London Internet Exchange และ JANET เป็นเครือข่ายวิชาการร่วม เป้าหมายของฉันเกือบจะซ้ำซ้อนพร้อมความพร้อมใช้งานสูงเพราะจะต้องให้การสนับสนุนคนประมาณ 15k คนรวมถึงเจ้าหน้าที่ด้านวิชาการเจ้าหน้าที่ธุรการและนักเรียน ฉันได้อ่านเอกสารบางส่วน แล้ว แต่ยังไม่แน่ใจในเรื่องต่าง ๆ ฉันต้องการอุทิศสิ่งนี้ให้กับไฟร์วอลล์: อะไรคือปัจจัยขับเคลื่อนในการตัดสินใจใช้ไฟร์วอลล์เฉพาะแทนที่จะเป็นไฟร์วอลล์ฝังตัวในเราเตอร์เส้นขอบ จากสิ่งที่ฉันเห็นไฟร์วอลล์ฝังตัวมีข้อดีเหล่านี้: บำรุงรักษาง่ายกว่า บูรณาการที่ดีขึ้น หนึ่งปฮอปน้อย ต้องการพื้นที่น้อย ถูกกว่า ไฟร์วอลล์เฉพาะมีข้อดีของการเป็นแบบแยกส่วน มีอะไรอีกไหม? ฉันพลาดอะไรไป

3
วิธีถอดรหัสขีด จำกัด 1 Gbit iSCSI ระหว่าง ESXi และ VNXe
ฉันมีปัญหาใหญ่กับเครือข่าย iSCSI ของฉันและดูเหมือนจะไม่สามารถทำงานได้เร็วเท่าที่จะทำได้ ดังนั้นฉันจึงพยายามทำทุกอย่างเพื่อให้ได้ประสิทธิภาพสูงสุดจาก SAN โดยมีผู้เชี่ยวชาญที่เกี่ยวข้องกับ VMware และ EMC คำอธิบายสั้น ๆ เกี่ยวกับอุปกรณ์ของฉัน: 3x HP DL360 G7 / vSphere 5.5 / 4 ออนบอร์ด NICs / 4 PCIe Intel NICs สำหรับ iSCSI 2x HP 2510-24G 1x EMC VNXe 3100/2 โปรเซสเซอร์หน่วยประมวลผล 2 iSCSI โดยเฉพาะ / 6x 7.2k SAS RAID6 ฉันใช้แนวปฏิบัติที่ดีที่สุดและวางพูลของหน่วยความจำให้เท่ากันทั้ง iSCSI-Servers ฉันสร้างเซิร์ฟเวอร์ iSCSI …

3
ทำไมฉันสามารถเข้าสู่กล่องแม้ว่าตัวควบคุมโดเมนโฆษณาไม่ทำงาน
สถานการณ์: ในขณะที่ DC ของฉันกำลังทำงานฉันลงชื่อเข้าใช้เครื่องโดยพลการ ฉันหยุด DC ฉันออกจากระบบโดยพลการ ลองเด้งกันดีกว่า เมื่อเครื่องกลับมาฉันยังคงสามารถเข้าสู่ระบบด้วยข้อมูลรับรองโดเมนของฉันแม้ว่า DC จะไม่ทำงาน ทำไมและอย่างไร มีการเล่นแคชข้อมูลประจำตัวบางส่วนในเครื่อง "โดยพลการ" หรือไม่? รหัสผ่านของฉันถูกแฮชและเก็บไว้อย่างใดอย่างหนึ่งในอนาคตในกรณีที่ DC ระเบิดขึ้นหรือลง? กระบวนการเดียวกันนี้จะทำงานได้หรือไม่ถ้าฉันพยายามลงชื่อเข้าใช้ในกล่องที่ฉันไม่เคยลงชื่อเข้าใช้มาก่อนในขณะที่ DC หยุดทำงาน

9
ครอบคลุมจอภาพหลายจอเมื่อล็อกอินเข้าสู่เซสชัน Citrix ผ่าน Citrix Receiver (หรือเซิร์ฟเวอร์ Citrix)
ฉันใช้ Citrix Receiver ใน Windows 8 และบน Windows XP บนพีซีเครื่องอื่น ฉันมักจะเข้าสู่การทำงานจากที่บ้านและฉันไม่สามารถขยายเซสชันไปยังจอภาพคู่เหมือนที่สามารถทำได้อย่างง่ายดายเมื่อใช้ "mstsc" (Remote Desktop) โดยใช้ "mstsc / span" สามารถทำได้ด้วยตัวเลือกการตั้งค่าบนเซิร์ฟเวอร์ (เซิร์ฟเวอร์ Citrix) หรือบนเครื่องไคลเอนต์ (รับสัญญาณ Citrix) ติดตั้งบน? ฉันไม่สามารถเข้าถึงเซิร์ฟเวอร์ได้ แต่ถ้ามีวิธีฉันสามารถส่งคำขอพนักงานนี้ได้ http://receiver.citrix.com

2
การเพิ่มทั้งบล็อก IPv6 / 64 ให้กับเครือข่ายอินเทอร์เฟซบนเดเบียน
ฉันพยายามเพิ่มทั้งบล็อก IPv6 (/ 64) ลงในส่วนต่อประสานที่ใช้ ip route add local 2001:41d0:2:ad64::/64 dev lo เช่นอธิบายไว้ที่นี่บนเซิร์ฟเวอร์ Debian ของฉัน แต่ฉันดูเหมือนจะหายไปบางสิ่งบางอย่าง ถ้าฉัน ping ตัวอย่าง2001:41d0:2:ad64::feทุกอย่างในพื้นที่ทำงานได้ดี แต่ถ้าฉันลองจากเครื่องระยะไกลมันไม่ทำงาน ฉันลองเพิ่มเส้นทางใน eth0: ip route add local 2001::41d0:2:ad64::/64 dev eth0 ตอนนี้ฉันไม่สามารถปิงที่อยู่ตัวอย่างใด ๆ ในเครื่องได้! ฉันหายไปเล็กน้อยเนื่องจากดูเหมือนว่าจะพลาดบางสิ่ง แต่ฉันไม่พบคำตอบที่นี่ สั้น: ฉันต้องการ2001:41d0:2:ad64::/64ที่จะผูกพันกับ eth0 เพื่อให้ทุก IP บล็อกนี้มีจะสามารถเข้าถึงได้จากอินเทอร์เน็ตบนเครื่องของฉัน ฉันหวังว่าใครบางคนที่นั่นสามารถชี้ทางที่ถูกต้องให้ฉันได้ ขอบคุณล่วงหน้า. คู่มือจาก ISP ไม่ต้องให้ฉันเพิ่มแต่ละ IPv6 เพื่อติดต่อ explictly ฉันต้องการที่จะบอกเป็นนัย การกำหนดค่าการทำงานพร้อมการเชื่อมโยงที่อยู่ …

1
SSL ประเภทนี้ทำงานอย่างไร
"ออกให้" และ "ชื่อโดเมน" ไม่ตรงกัน แต่ยังคงใช้ได้และยอมรับได้โดยเบราว์เซอร์หลักทั้งหมดโดยไม่มีการเตือนใด ๆ ในขณะที่ดูตัวอย่างโพสต์บล็อกของฉันใน Blogger ฉันสังเกตว่าบล็อกของฉันถูกดูตัวอย่างผ่าน SSL เมื่อฉันตรวจสอบข้อมูลใบรับรองฉันสังเกตว่า "ออกให้กับ" และ "ชื่อโดเมน" ไม่ตรงกัน นี่คือภาพหน้าจอ ชื่อโดเมนคือ techronak.blogspot.com แต่ออกใบรับรอง SSL ไปที่ * .googleusercontent.com และสิ่งที่ดีที่สุดคือเบราว์เซอร์ของฉัน (Chromium) ไม่ได้ออกคำเตือน SSL ใด ๆ ใบรับรอง SSL ประเภทนี้ทำงานอย่างไร

2
วิศวกรรมควรมีเขต DNS ของตนเอง, ผู้รับมอบสิทธิ์หรือโดเมนย่อยหรือไม่?
เรามีโดเมนหลักขององค์กร (พร้อมโฆษณา) example.com ในอดีตผู้ดูแลระบบคนก่อนหน้าได้สร้างโซนอื่น ๆ อีกหลายแห่ง - เช่น dmn.com, lab.example.com, dmn-geo.com เป็นต้น - รวมถึงโดเมนย่อยและผู้รับมอบสิทธิ์ทั้งหมดนี้มีไว้สำหรับกลุ่มวิศวกรรมที่แตกต่างกัน DNS ของเราตอนนี้ค่อนข้างยุ่งเหยิง และแน่นอนว่าสิ่งนี้ทำให้เกิดปัญหาเมื่อมีคนที่เวิร์กสเตชันใน example.com จำเป็นต้องเชื่อมต่อกับระบบในโซน / โดเมนย่อยอื่น ๆ เหล่านี้หรือในทางกลับกัน (บางส่วนเนื่องจากการถ่ายโอนและการมอบหมายโซนไม่เหมาะสมสำหรับพวกเขาส่วนใหญ่) . DNS การผลิตของเรานั้นรวมอยู่กับ Active Directory แต่ระบบวิศวกรรมควรแยกออกจาก AD เรากำลังพูดถึงวิธีการจัดระเบียบ DNS ใหม่และรวบรวมรายการต่างๆเหล่านี้ทั้งหมด ฉันเห็นสามเส้นทางที่แตกต่างกันที่เราสามารถทำได้: สร้างโซนใหม่เช่น 'dmn.eng' สิ่งนี้สามารถจัดการได้โดย IT โดยใช้เซิร์ฟเวอร์ DNS ของเราหรือวิศวกรรมโดยใช้เนมเซิร์ฟเวอร์ของพวกเขา สร้าง eng.example.com ผู้รับมอบสิทธิ์ใหม่รวม DNS วิศวกรรมลงในโดเมนย่อยนั้นและให้วิศวกรจัดการเนมเซิร์ฟเวอร์สำหรับผู้รับมอบสิทธิ์ สร้างโดเมนย่อยใหม่ eng.example.com โดยไม่มีการมอบหมายและจัดการ …

3
nginx: ไม่มีสตรีมสดขณะเชื่อมต่อกับอัปสตรีม
ข้อผิดพลาดเกตเวย์ไม่ถูกต้อง 502 แสดงเมื่อสลับระหว่างหน้าเว็บไซต์และบางครั้งในหน้าแรก แต่ไม่ใช่สำหรับคำขอแรกในหน้าแรกเป็นเพียงเมื่อมีการเปลี่ยนเส้นทางหน้าอื่นไป และมันเกิดขึ้นสำหรับไฟล์จาวาสคริปต์บางไฟล์ load balancing ถูกกำหนดค่าไว้ใน upstreams สอง php1 php2 ทั้งสองเป็น apache server เมื่อฉันตรวจสอบบันทึกข้อผิดพลาดที่ฉันชอบ: no live upstreams while connecting to upstream [error] 27212#0: *314 no live upstreams while connecting to upstream, client: ip_address , server: example.com, request: "GET / HTTP/1.1", upstream: "http://example.com", host: "example.com", referrer: "http://example.com/mypages/" และนี่คือการกำหนดค่าเซิร์ฟเวอร์สมดุลภาระ upstream …
15 nginx  gateway  502 

3
ไอคอนคำเตือนในผู้ส่งแบบมีเงื่อนไขหมายถึงอะไรใน Windows DNS Manager
ไอคอนสำหรับหนึ่งในผู้ส่งต่อตามเงื่อนไขบนเซิร์ฟเวอร์ Active Directory DNS ที่ฉันจัดการมีไอคอนคำเตือนมาตรฐาน (สามเหลี่ยมสีเหลืองที่มีเครื่องหมายอัศเจรีย์) ซ้อนทับ (ชื่อทั้งหมดถูกเปลี่ยนเพื่อปกป้องผู้บริสุทธิ์): ฉันได้สแกนเอกสาร. chm ที่รวมอยู่นั้นร่อนผ่านTechnet docsด้วยหวีฟันแบบละเอียดแล้ว googled และ googled จนกระทั่งปลายนิ้วของฉันเจ็บ แต่ฉันไม่สามารถหาคำอธิบายใด ๆ การดูที่บานหน้าต่างรายละเอียดของคุณสมบัติจะไม่มีเงื่อนงำใด ๆ สำหรับคอนโซล DHCP มีการอ้างอิงไอคอนที่มีประโยชน์แต่ฉันไม่พบสิ่งใดที่คล้ายกับ DNS Manager นี่คือบริบทบางอย่างแม้ว่าฉันต้องการมุ่งเน้นเฉพาะความหมายของไอคอนนี้และมีการอ้างอิงไอคอนสำหรับตัวจัดการ DNS หรือไม่ ไม่กี่วันที่ผ่านมาฉันเพิ่มที่อยู่ IP สองสามรายการในรายการ Conditional Forwarders สำหรับโดเมนเฉพาะ (ลองเรียกว่าdifferentdomain.com ) บนเซิร์ฟเวอร์ DNS หลายแห่งในฟอเรสต์อื่นสองแห่ง (ตัวส่งต่อแบบเงื่อนไขมีการกำหนดค่าสำหรับเซิร์ฟเวอร์ DNS ไม่ใช่การเรพลิเคทผ่าน Active Directory) ทุกอย่างถูกปรับการทำงาน แต่อย่างใดอย่างหนึ่งในวันนี้ของเซิร์ฟเวอร์ DNS ที่ฉันทำเปลี่ยนแปลงไม่ได้การแก้ไขชื่อโฮสต์ในdifferentdomain.com สำหรับชื่อโฮสต์ใด ๆ …

โดยการใช้ไซต์ของเรา หมายความว่าคุณได้อ่านและทำความเข้าใจนโยบายคุกกี้และนโยบายความเป็นส่วนตัวของเราแล้ว
Licensed under cc by-sa 3.0 with attribution required.