サーバー管理者

システムおよびネットワーク管理者向けのQ&A


4
DNSクエリは常にUDPを経由しますか?
私はこのトピックの調査に少し時間を費やしましたが、正確な答えを見つけることができないようですので、重複していないと確信しています。私の質問はセキュリティのニーズに基づいていますが、まだ安全だと思いますここで質問しますが、セキュリティコミュニティに移動する必要があるかどうかを教えてください。 基本的に、DNSクエリはTCPを使用しますか(使用している場合、どのようなシナリオが発生する可能性がありますか)?繰り返しますが、私は単にクエリについて話しているだけです。TCPを介して旅行することは可能ですか?ドメインの最大長が253バイトで、UDPパケットのサイズが512バイトの場合、クエリは常にUDPとして送信されませんか?解決可能なクエリは、TCPの使用を必要とするほど大きくなるとは思わなかった。DNSサーバーが253バイトを超えるドメインのリクエストを受け取った場合、サーバーはそれをドロップするか、解決しようとしませんか?ここでいくつかの誤った仮定をしたことは確かです。 いくつかのコンテキストでは、セキュリティグループと協力してDNSクエリをセキュリティ監視ツールに組み込み、さまざまな理由で、DNSサーバーおよびドメインコントローラーでの標準パケットキャプチャを介してこのトラフィックをキャプチャすることを決定しました。コア要件は、すべてのDNSクエリをキャプチャして、特定のドメインを解決しようとしたクライアントを特定できるようにすることです。この要件に基づいて、DNS応答やゾーン転送などの他のトラフィックをキャプチャする必要はありません。これは、ログボリュームを可能な限り制限する必要があるという事実によっても引き起こされます。そのため、DNSサーバー宛てでUDP経由で送信されるDNSクエリのみをキャプチャすることを計画しています。より多くのコンテキスト(ここに忍び寄る質問の種類)については、セキュリティを拡張する必要があるかもしれないということが明らかになりました。可視性により、DNSを介して実行される隠れチャネルなどのアクティビティを監視できます(DNS応答、さらにはTCPトラフィックもキャプチャする必要があります)。しかし、そのようなシナリオでさえ、アウトバウンドDNSトラフィックはルックアップ/クエリの形式であり、悪意のあるソースからのものであっても、これらは常にUDP経由であると考えました(最初の段落の私の理由のため)。そのため、次の追加の質問が表示されます。 少なくとも、私が説明したアプローチで会話の半分をキャプチャすることになるでしょうか?または、クライアントはクエリの形式ではないDNSトラフィックを送信するでしょうか?(DNSサーバーの応答に対する何らかの応答のようであり、TCPを介して送信される可能性があります) TCPを使用するようにDNSクエリを変更できますか?DNSサーバーは、TCP経由のDNSクエリを受け入れて応答しますか? 関連性があるかどうかはわかりませんが、DNSリクエストを許可されたDNSサーバーに制限し、ポート53経由のその他すべてのトラフィックをブロックします。私は間違いなく新人なので、質問が準拠していない場合は申し訳ありません。変更方法。

1
MariaDBはMySQLの安全な代替品ですか?
パフォーマンスが向上したため、Debianの安定したサーバーでMariaDB(「MySQLの強化されたドロップイン代替品」)を長年使用しています。 しかし、MySQLのセキュリティ更新に関しては遅れているように見えることに気付きました。例えば、いくつかの脆弱性をリストしたDSA 3229-1がありますが、Debian安定版mariadbパッケージにはパッチが適用されていないようです。 これはセキュリティと速度のトレードオフですか?MariaDBは一般にセキュリティ更新プログラムに遅れを取っていますか、それとも1回限りですか?

2
ネットワークプリンターが悪用されて(読み取り:ハッキングされて)反ユダヤ文書を印刷します。直し方?
security.stackexchange.comでこれをここで尋ねるか、繰り返して質問すべきかはわかりません... イースターの長い週末、私たちの小さなオフィスでは、古いHPプリンターを使用して非常に不快な反ユダヤ文書を印刷していたため、ネットワークが侵害されました。それは世界中の西洋文化の多くの大学に起こったようです。 とにかく...私はそれが実際にほとんどのネットワークプリンタでかなり基本的なセキュリティ攻撃であることを読んだ。TCPポート9100とインターネットへのアクセスに関係しています。誰もがその理由に関心を持ちすぎているように見えるので、私はその方法の詳細について多くの情報を見つけることができませんでした。 ネットワークのセットアップは、影響を受けたオフィスにとって非常に簡単です。4台のPC、2台のネットワークプリンター、8ポートスイッチ、およびADSL2 +接続を実行するレジデンシャルモデム/ルーター(静的インターネットIPおよびかなり標準的な構成)があります。 モデム/ルーターまたはプリンターの弱点はありますか? 構成する必要のあるセキュリティリスクとしてプリンタを実際に考えたことがないので、このオフィスのネットワークを保護するために、プリンタがどのように悪用されたかを理解したいと思います。エクスプロイトを停止またはブロックするにはどうすればよいですか?そして、他のはるかに大きなオフィスでエクスプロイト(またはエクスプロイトの正しいブロック)を確認またはテストしますか?


1
postgresサーバーが起動に失敗し、ログが生成されない、トラブルシューティングの方法は?
私はubuntu 12.04サーバーでpostgres 9.3インスタンスを起動しています: ~# service postgresql start * The PostgreSQL server failed to start. Please check the log output. [fail] 起動は失敗しますが、ログは残りません。このファイルは空です: tail /var/log/postgresql/postgresql-9.3-main.log このディレクトリには他のファイルはありません:/ var / log / postgresql / これをトラブルシューティングする最良の方法は何ですか?
33 postgresql 

7
良いアイデア?独自のドメインが終了する受信メールを拒否しますか?(偽物でなければならないため)
Exchange Serverについて質問があります。末尾に独自のドメインがある外部の受信電子メールを拒否するのは良い考えだと思いますか? からの外部メールが好きfake@example.comですか? なぜなら、もしそれが私たちの会社の本当の送信者からだとしたら、そのメールは決して外部から届かないからでしょうか? はいの場合、これを行う最善の方法は何ですか?


9
SFCとDISMが失敗した場合、Windows 10で破損したopencl.dllを修正する方法は?
ローカルコンポーネントストアが破損しており、コンピューターがMicrosoftのパブリック更新サーバーではなくローカルWSUSサーバーにアクセスしているため(また、Dismを使用することはほとんどないため)、問題を解決するのに数時間かかりました。参考のため、同じ問題を抱えている他の人々を支援するために、問題の説明を書き留め、解決策を提供します。 Windows 10 Proバージョン1511(ビルド10586)にアップグレードしてから、いくつかの場所で破損したファイルopencl.dllに問題があります。 試しましたsfc.exe /scannowが、問題を解決できませんでした。エラーメッセージは、特に次のとおりです。 2015-12-08 08:50:43, Info CSI 00003c3a Hashes for file member \SystemRoot\WinSxS\wow64_microsoft-windows-r..xwddmdriver-wow64-c_31bf3856ad364e35_10.0.10586.0_none_3dae054b56911c22\opencl.dll do not match actual file [l:10]"opencl.dll" : Found: {l:32 g2VAunZ6/2J1G3oL7kf9fjInPUA9VYeiJcl9VKgizaY=} Expected: {l:32 9rnAnuwzPjMQA7sW63oNAVhckspIngsqJXKYSUeQ5Do=} 2015-12-08 08:50:43, Info CSI 00003c3b [SR] Cannot repair member file [l:10]"opencl.dll" of microsoft-windows-RemoteFX-clientVM-RemoteFXWDDMDriver-WOW64-C, version 10.0.10586.0, arch Host= amd64 Guest= x86, nonSxS, …
33 windows-10  dism 

2
OSX Mountain Lion用にDNSルックアップはどのように構成されますか?
resolv.confをcatすると、次のメッセージが表示されます。 # # Mac OS X Notice # # This file is not used by the host name and address resolution # or the DNS query routing mechanisms used by most processes on # this Mac OS X system. # # This file is automatically generated. # DNSエントリを追加しようとしています。ホストファイルを編集してDNSキャッシュをフラッシュしましたが、を使用すると名前が解決しませんhost servername。おそらくファイルhostを見るように設定されていないと思いましたhosts。解決する新しいエントリを取得するにはどうすればよいresolv.confですか?

3
rsyncに2つのリモートを使用できないのはなぜですか?[閉まっている]
発信元と宛先の両方がリモートの場合、rsyncは次のエラーを出します。 The source and destination cannot both be remote. rsync error: syntax or usage error (code 1) at main.c(1156) [Receiver=3.0.7] rsyncでこれを行うには乗り越えられない技術的な障害がありますか?それとも、まだ実装されていない場合ですか?2つのリモート間の転送を仲介し、ハッシュとデータの両方を保持するローカルバッファーをメモリに作成するのは比較的簡単に思えます。 編集 人々は接線方向の提案をしているので、特定のユースケースを詳述する別の質問を投稿しました。これらは実際には2つの独立したものであり、rsyncのこれらの特定の詳細を知ることは価値があると思います
33 rsync  remote 


8
ドメイン管理者のドメインに個別のログインをすることはベストプラクティスですか?
私は通常、自分用に個別のログインを設定し、通常のユーザー権限を持つログインと、管理タスク用に個別のログインを設定します。たとえば、ドメインがXXXXの場合、XXXX \ bpeikesとXXXX \ adminbpアカウントを設定します。率直に言って、自分が管理者としてログインすることを信じていないので、私はいつもそれをしましたが、私が働いたすべての場所で、システム管理者は通常のアカウントをDomain Adminsグループに追加するだけのようです。 ベストプラクティスはありますか?MSの記事で、管理者としてログインするのではなくRun Asを使用する必要があると書かれていますが、実装の例は示しておらず、他の人がそれを行うことはありません。

8
Nginxの停止に失敗し、nginx.pidが欠落しています
Nginxを停止したいのですが、このように失敗します。 $ sudo service nginx stop Stopping nginx: [FAILED] そしてnginx.conf、nginx.pidの場所に行が定義されています。 # /etc/nginx/nginx.conf pid /var/run/nginx.pid; しかしnginx.pid、ディレクトリにはありません/var/run/。 locate nginx.pid この出力を示します。 /var/run/nginx.pid /var/run/nginx.pid.oldbin しかしupdatedb、検索に一致するものがない後。でnginx / 1.4.4を使用していCentOS release 6.5 (Final)ます。 nginxデーモンを停止するにはどうすればよいですか? 編集2014/01/07 これはの出力でありps -ef | grep nginx、nginxデーモンがまだ実行されているようです。 ironsand 17065 16933 0 15:55 pts/0 00:00:00 grep --color nginx root 19506 1 0 2013 ? 00:00:00 …
33 centos  nginx 

4
自己署名SSL証明書は安全ですか?
ウェブメールやphpMyAdminなどにログインするとき、安全な接続が必要です。 そのため、OpenSSLで独自のSSL証明書に署名し、ポート443でリッスンするようApacheに指示しました。 これは実際に安全ですか?私のすべてのパスワードは本当に安全でセキュアなレイヤーを介して送信されますか?VerisignからSSL証明書を購入するか、自分の証明書に署名すると、どのような違いが生じますか?結局、すべてのデータは私のサーバーに保存されます。それで、大きな違いは何ですか?

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.