ผู้ดูแลเซิร์ฟเวอร์

คำถาม & คำตอบสำหรับผู้ดูแลระบบและเครือข่าย

7
วิธีรับชื่อแบบเต็ม (FQN) บน Unix ในสคริปต์ทุบตี
ฉันได้ทดสอบhostnameกับเซิร์ฟเวอร์หลายตัว (RedHat, Ubuntu) และhostname -fได้พิสูจน์แล้วว่าไม่น่าเชื่อถือบางครั้งจะส่งคืนชื่อสั้น ๆ เท่านั้น (ตามที่อธิบายไว้ในคำถามนี้ ) ฉันสามารถเห็น fqn ในนามแฝง: hostname -a(หนึ่งในนามแฝงคือ fqn ที่ฉันมองหา) แต่ลำดับของนามแฝงไม่ได้รับการแก้ไข มีวิธีอื่นในการรับชื่อที่ผ่านการรับรองโดยสมบูรณ์และเก็บไว้ในตัวแปร bash หรือไม่?
15 unix  bash  hostname 

1
จำลอง beanstalkd เพื่อความพร้อมใช้งานสูง
ชื่อกล่าวมันทั้งหมด ไม่มีใครรู้วิธีที่จะเลียนแบบฝักถั่วเช่นนั้นถ้าเซิร์ฟเวอร์ฝักถั่วลงไปทาสคนอื่นอาจใช้เวลามากกว่า? นี่เป็นวิธีหนึ่งที่ฉันคิด: ฉันสามารถทำให้ beanstalk เขียน binlog ของมัน (ด้วย -b) ไปยังตำแหน่งที่ใช้ร่วมกันแล้วมีเซิร์ฟเวอร์รอง / สำรองเริ่มต้น beanstalkd ถ้าหลักล้มเหลว ต้องมีวิธีที่ดีกว่า

1
วิธีการป้องกันปลาหมึกจากการแคชและเพียงแค่กรอง?
ฉันได้ตั้งค่าพร็อกซีเซิร์ฟเวอร์ในเครือข่ายของฉันแล้ว ฉันต้องการกรองปริมาณการใช้งานเว็บเท่านั้น ดังนั้นฉันมี Squid เป็น proxy และ Qlproxy เป็นตัวกรอง: http://www.quintolabs.com/qlicap_info.php เซิร์ฟเวอร์ของฉันมี RAM ประมาณ 640MB เท่านั้น ... ดังนั้น Squid cache บ่อยครั้ง ดังนั้นต้องปิดการใช้งานแคช! ฉันจะปิดการใช้งานการแคชและให้ Squid ส่งต่อทุกสิ่งไปยังตัวกรองโดยไม่ต้องสัมผัส ขอบคุณ ... PS: ฉันใช้ Squid3! มีทางเลือกอื่นในการกรองเว็บหรือไม่?
15 ubuntu  proxy  squid  filter 

2
ฉันจะสอบถาม postfix เพื่อทดสอบได้อย่างไรที่อยู่มีอยู่ในไฟล์ที่อยู่เสมือน
มีสิ่งที่ฉันสามารถเรียกใช้จากบรรทัดคำสั่งที่จะให้ฉันสอบถาม postfix (ทำงานในเครื่อง) หรือไม่ ถ้าที่อยู่ในไฟล์ที่อยู่เสมือนและ โดยที่อีเมลสำหรับที่อยู่นั้นถูกกำหนดเส้นทางไป เช่นถ้าฉันมีที่อยู่อีเมลของ tim@domain.com ฉันต้องการถาม postfix ว่ามีนามแฝงเสมือนจริงอยู่หรือไม่แล้วดูว่ามีการส่งอีเมลไปที่ tim11@mailserver.domain.com หรือไม่

2
การค้นหากระบวนการเชื่อมต่อ TCP ที่มีอายุสั้น
ทำงานtcpdumpบนการเชื่อมต่อท้องถิ่นไปยังเซิร์ฟเวอร์ apache ฉันพบว่ามีการสร้างการเชื่อมต่อ TCP และปิดทันทีทุก 2 วินาที ฉันจะค้นหากระบวนการที่รับผิดชอบได้อย่างไร netstat -ctpไม่ได้ช่วยการเชื่อมต่อเร็วเกินไปและตัวระบุกระบวนการไม่ปรากฏขึ้นสำหรับ TIME_WAIT พวกเขากลายเป็นโพรบ haproxy ซึ่งฉันสามารถตรวจสอบได้straceแต่ฉันก็ยังไม่รู้วิธีที่จะระบุ haproxy ตั้งแต่แรก

2
ทำให้เอสเอสเงียบอย่างแท้จริง
ฉันครึ่งทางผ่านการเขียนสคริปต์ nagios และฉันได้รับความรำคาญกับ SSH ตามหน้าคน: -q Quiet mode. Causes all warning and diagnostic messages to be suppressed. แต่ถ้าฉันเปิดใช้งานสถานะเงียบแล้วผ่านพอร์ตที่ไม่ถูกต้องฉันยังคงได้รับข้อผิดพลาด: $ ssh user@localhost -q -p test Bad port 'test' นี่เป็นปัญหาเพราะนั่นจะทำให้ข้อความนั้นเป็นบรรทัดแรกและนั่นคือสิ่งที่ Nagios คว้า ฉันต้องการส่งออกบางอย่างเช่น "คำเตือน | ข้อผิดพลาด SSH" หลังจากรับ!= 0รหัสออกจาก ssh แต่บรรทัดแรกที่ฉันสามารถส่งออกได้จะเป็น 2 บรรทัด ฉันจะทำให้ SSH TRULY เงียบได้อย่างไร หมายเหตุ: ฉันไม่แน่ใจว่าจะโพสต์คำถามนี้บน serverfault, superuser หรือ …
15 ssh  bash  nagios 

5
ฉันสามารถเปลี่ยนรหัสผ่านผู้ใช้ใน Linux จากบรรทัดคำสั่งโดยไม่มีการโต้ตอบหรือไม่?
ฉันมีกรณีการใช้งานเฉพาะที่ฉันต้องการเปลี่ยนรหัสผ่านของผู้ใช้ด้วยคำสั่งเดียวโดยไม่มีการโต้ตอบ สิ่งนี้กำลังดำเนินการอย่างปลอดภัย (มากกว่า SSH และในระบบที่มีผู้ใช้เพียงรายเดียวเท่านั้นที่สามารถเข้าสู่ระบบได้) ดังนั้นจึงเป็นการดีที่จะเปิดเผยรหัสผ่านใหม่ (และแม้กระทั่งรหัสเก่าถ้าจำเป็น) ในบรรทัดคำสั่ง FWIW เป็นระบบ Ubuntu ฉันแค่ต้องการหลีกเลี่ยงการเพิ่มสิ่งที่คาดหวังในระบบนี้สำหรับงานนี้

4
ฉันจะหาเส้นทางไปยังบริการปฏิบัติการ Windows โดยไม่ต้องใช้ sc qc ได้อย่างไร
ฉันต้องการสอบถามบริการ windows เพื่อหาพา ธ ที่สามารถใช้งานได้ผ่านทางพรอมต์คำสั่ง ฉันคิดว่าวิธีที่ฉันจะทำคือ: sc qc myServiceNameแต่เมื่อฉันทำอย่างนั้นฉันได้รับข้อผิดพลาดต่อไปนี้: [SC] QueryServiceConfig ล้มเหลว 122: พื้นที่ข้อมูลที่ส่งไปยังการเรียกของระบบมีขนาดเล็กเกินไป [SC] GetServiceConfig ต้องการ 1,094 ไบต์ ฉันคิดว่านี่หมายความว่าคำสั่ง sc กำลังส่งโครงสร้างข้อมูลไปยังไลบรารีอื่นที่เล็กเกินไปสำหรับข้อมูลที่ต้องส่งคืน แทนที่จะ SC กำลังลองใหม่กับโครงสร้างข้อมูลที่มีขนาดใหญ่กว่า (1,094 ไบต์) มันจะระเบิดและให้ข้อความผิดพลาดที่น่าเกลียดนี้แก่ฉัน ขอบคุณ Micro $ oft ดังนั้นมีวิธีแก้ไขข้อผิดพลาดนี้หรือไม่ ฉันต้องการเส้นทางไปยังไฟล์ที่เรียกทำงานได้ แต่จะแยกมันออกจากข้อความอื่น ๆ หากจำเป็น

2
Apache ดูเหมือนว่าจะใช้ใบรับรองเก่าที่หมดอายุแม้ว่าจะติดตั้งใหม่ก็ตาม
Apache 2.2.3 / mod_ssl / CentOS 5.5 VPS ใบรับรองของเราหมดอายุในวันที่ 2011-10-06 และแม้ว่าเราได้ติดตั้งใหม่อย่างถูกต้อง แต่การเรียกดูไปยังไซต์ยังคงแสดงใบรับรองที่หมดอายุ! ฉันพยายามลบแคชของเบราว์เซอร์และใช้เบราว์เซอร์ที่แตกต่างกันหลายตัว บรรทัดที่เกี่ยวข้องจากไฟล์ ssl.conf (ฉันได้ยกเว้นสิ่งที่ใส่ความคิดเห็นไว้): Listen 127.0.0.1:443 SSLSessionCache shmcb:/var/cache/mod_ssl/scache(512000) SSLSessionCacheTimeout 300 # Note - I tried disabling SSLSessionCache with the "none" setting but it didn't help. <VirtualHost 127.0.0.1:443> SSLEngine on SSLProtocol all -SSLv2 SSLCipherSuite ALL:!ADH:!EXPORT:!SSLv2:RC4+RSA:+HIGH:+MEDIUM:+LOW SSLCertificateFile /var/certs/gentlemanjoe.com/new2011/gentlemanjoe.com.crt SSLCertificateKeyFile /var/certs/gentlemanjoe.com/new2011/gentlemanjoe.com.key …

1
ตัวเลขในคอลัมน์สถานะของรายการเปิดตัวหมายถึงอะไร
launchctl มีคอลัมน์ "สถานะ" ในเอาต์พุตรายการ launchctl manpage หรือ manpages ใด ๆ ของ launchd ที่เกี่ยวข้องไม่ได้กล่าวถึงคอลัมน์นี้หรือความหมาย

3
วิธีการบังคับใช้ที่อยู่ผู้ส่งให้เป็น“ log-in-user@example.org” ใน Postfix ได้อย่างไร
ฉันตั้งค่าเซิร์ฟเวอร์ Postfix ด้วย SMTP AUTH (STARTTLS บนพอร์ต 587) ผู้ใช้ของฉันทั้งหมดอยู่ในโดเมน "example.org" ฉันต้องการบังคับให้ที่อยู่ผู้ส่งเป็น "log-in-user@example.org" ฉันได้เรียนรู้ว่าสิ่งนี้สามารถทำได้ด้วยตัวเลือก main.cf smtpd_sender_restrictions = reject_sender_login_mismatch, ... smtpd_sender_login_maps = hash:/etc/postfix/smtpd_sender_login_maps ด้วยไฟล์ login_maps เช่น: a@example.org a b@example.org b c@example.org c ... (ดูที่การบล็อกที่อยู่ผู้ส่งการปลอมแปลงด้วย SMPT AUTH ) แต่นี่หมายความว่าฉันจะต้องแก้ไขไฟล์ login_maps ทุกครั้งที่มีผู้ใช้ใหม่ ฉันไม่ต้องการการจับคู่ที่ยืดหยุ่นเช่นนี้: ควรเป็น "log-in-user@example.org" เสมอ มีตัวเลือกง่ายขึ้นไหม

7
ต้องมีแอปรีเซ็ตรหัสผ่าน LDAP บนเว็บ FOSS ใช่ไหม [ปิด]
ปิด. คำถามนี้เป็นคำถามปิดหัวข้อ ไม่ยอมรับคำตอบในขณะนี้ ต้องการปรับปรุงคำถามนี้หรือไม่ อัปเดตคำถามเพื่อให้เป็นไปตามหัวข้อสำหรับข้อบกพร่องของเซิร์ฟเวอร์ ปิดให้บริการใน7 ปีที่ผ่านมา ดูเหมือนว่าร้านค้าทุกแห่งที่ใช้ LDAP ในบางจุดจะต้องมีการรวมตัวกันเพื่อให้ผู้ใช้รีเซ็ตรหัสผ่านโดยไม่ต้องรบกวนเจ้าหน้าที่ไอที เวิร์กโฟลว์ดูเหมือนว่า: ผู้ใช้ให้ชื่อผู้ใช้ (jblow) ส่งอีเมลลิงก์ jblow @ company ลิงก์ผู้ใช้คลิกใส่รหัสผ่านใหม่ ในแบ็กเอนด์นั้นสอดคล้องกับ: แบบฟอร์มบนเว็บจะได้รับชื่อผู้ใช้ร้านค้า (ชื่อผู้ใช้สตริงที่ไม่ซ้ำกันขนาดใหญ่) ในฐานข้อมูลส่งอีเมลสตริงที่ไม่ซ้ำขนาดใหญ่ไปยังชื่อผู้ใช้ @ บริษัท รูปแบบอื่นมีการคลิกที่https: // site / pwreset /สตริงที่ไม่ซ้ำขนาดใหญ่ใช้เพื่อตรวจสอบสิทธิ์ผู้ใช้เปลี่ยนรหัสผ่าน ขวา? ดังนั้นมีคนเขียนหนึ่งในสิ่งเหล่านี้ที่พวกเขาแบ่งปันหรือไม่ ฉันควรใช้งานที่มีความคิดเพิ่มขึ้นเล็กน้อยกว่างาน 10 นาทีที่ทุกคนดูเหมือนจะทำ ฉันค้นหา Sourceforge, Freshmeat และอื่น ๆ อย่างรวดเร็วและไม่พบสิ่งที่ไม่ถูกทอดทิ้ง

3
"อาจารย์" หมายถึงอะไรใน "ต้นแบบต้นกำเนิด push git"
ฉันใหม่เพื่อ git เป็นระบบควบคุมเวอร์ชัน ฉันพยายามอ่านเอกสาร แต่ฉันไม่เข้าใจความหมายของ "อาจารย์" ในคำสั่งนี้: git push origin master บางคนสามารถอธิบายได้ด้วยคำศัพท์ที่โง่เขลามาก ๆ ?
15 git 

10
FTP หยุดทำงาน: 150 การเปิดการเชื่อมต่อข้อมูลโหมด ASCII
ฉันกำลังตั้งค่าเซิร์ฟเวอร์ FTP บนเซิร์ฟเวอร์ Windows 2008 (R2) ของฉัน ทุกอย่างดูเหมือนจะติดตั้งอย่างถูกต้อง แต่ฉันมีปัญหาในการใช้ไคลเอนต์ FTP เพื่อเข้าสู่เซิร์ฟเวอร์ FTP ของฉัน ฉันสามารถเดสก์ท็อประยะไกลไปยังเซิร์ฟเวอร์และผ่านคำสั่ง DOS ฉันสามารถเข้าสู่ระบบได้อย่างง่ายดาย แต่ถ้าฉันออกคำสั่งเช่น "DIR" มันจะหยุดด้วย: 150 การเปิดการเชื่อมต่อข้อมูลโหมด ASCII ทุกอย่างที่ฉันวิจัยและอ่านชี้ไปที่พอร์ตไฟร์วอลล์และ / หรือการตั้งค่าโหมด Passive / Active นี่คือสิ่งที่รบกวนฉัน ... ถ้าฉันใช้คำสั่ง DOS FTP ฉันสามารถเข้าสู่ระบบและใช้คำสั่ง "DIR" ได้ก็ต่อเมื่อฉันใช้ "localhost" เป็นที่อยู่ของฉัน หากฉันระบุ URL FTP แบบเต็มฉันจะได้รับข้อผิดพลาดในการหยุด หากฉันระบุ URL "localhost" ฉันไม่ได้รับข้อผิดพลาด สิ่งนี้ทำให้ฉันเชื่อว่าเป็นปัญหาไฟร์วอลล์ (หรือแม้แต่ปัญหา IIS7?) แต่ฉันไม่แน่ใจว่าพอร์ตใดที่ฉันต้องเปิด …

5
มันคุ้มค่ากับความพยายามในการบล็อกความพยายามในการเข้าสู่ระบบที่ล้มเหลวหรือไม่
มันคุ้มค่าที่จะใช้fail2ban , sshdfilter หรือเครื่องมือที่คล้ายกันซึ่งบัญชีดำที่อยู่ IP ใดที่พยายามและไม่สามารถเข้าสู่ระบบได้ ฉันเห็นมันแย้งว่านี่เป็นโรงละครรักษาความปลอดภัยบนเซิร์ฟเวอร์ "ปลอดภัย" อย่างไรก็ตามฉันรู้สึกว่ามันอาจทำให้ kiddies สคริปต์ย้ายไปยังเซิร์ฟเวอร์ถัดไปในรายการของพวกเขา สมมติว่าเซิร์ฟเวอร์ของฉัน "ปลอดภัย" และฉันไม่กังวลว่าการโจมตีด้วยเดรัจฉานจะสำเร็จจริง ๆ - เป็นเครื่องมือเหล่านี้เพียงทำให้ logfiles ของฉันสะอาดหรือฉันได้รับผลประโยชน์คุ้มค่าในการบล็อกการโจมตีด้วยกำลังดุร้าย? อัปเดต : มีความคิดเห็นมากมายเกี่ยวกับการคาดเดารหัสผ่านเดรัจฉาน - ฉันพูดถึงว่าฉันไม่ได้กังวลเกี่ยวกับเรื่องนี้ บางทีฉันควรจะเจาะจงมากขึ้นและถามว่า fail2ban มีประโยชน์ใด ๆ สำหรับเซิร์ฟเวอร์ที่อนุญาตเฉพาะการล็อกอินที่ใช้คีย์ ssh เท่านั้น
15 security  ssh  fail2ban 

โดยการใช้ไซต์ของเรา หมายความว่าคุณได้อ่านและทำความเข้าใจนโยบายคุกกี้และนโยบายความเป็นส่วนตัวของเราแล้ว
Licensed under cc by-sa 3.0 with attribution required.