サーバー管理者

システムおよびネットワーク管理者向けのQ&A

2
Ubuntuにlocalhostのルートがないのはなぜですか?
$ sudo docker run --rm ubuntu:14.04 route -n Kernel IP routing table Destination Gateway Genmask Flags Metric Ref Use Iface 0.0.0.0 172.17.42.1 0.0.0.0 UG 0 0 0 eth0 172.17.0.0 0.0.0.0 255.255.0.0 U 0 0 0 eth0 これは、127.0.0.0 / 8がループバックデバイスではなく172.17.42.1のゲートウェイにルーティングされることを意味しませんか?
12 routing 

1
ホストの現在のホスト名をansibleで印刷するにはどうすればよいですか
ユーザーがマシンにログインするときにmotdを編集する役割を書きましたが、マシンのホスト名を出力するようにmotdをパーソナライズしたいです どの変数を使用しますか?またはこれをどのように行うのですか?テンプレート?どうやって?copy modulemotdファイルに使用しました たとえば、「$ hostnameへようこそ」と言いたいので、ansibleを使用してこのホスト名を解析するにはどうすればよいですか?

3
Windowsのシャットダウン中に更新をキャンセルする安全な方法はありますか[クローズ]
閉まっている。この質問はトピック外です。現在、回答を受け付けていません。 この質問を改善したいですか? 質問を更新することがありますので、話題のサーバー障害のため。 4年前に閉鎖されました。 新しいWindowsマシンをインストールし、更新を自動的にダウンロードするようにWindows更新を構成しました。 マシンをすばやく再起動する必要があり、更新プログラムをインストールせずにシステムをシャットダウンできるフライアウトウィンドウをクリックするのを忘れました。 ここで、92個の更新がインストールされるのを待つ必要があります。更新をキャンセルしてすばやくシャットダウンするためにできることはありますか?

1
間違ったホストヘッダーセットを持つリクエストをブロックするにはどうすればよいですか?
私はnginxを使用してウェブサイトを提供しています。サイトのドメインと一致しないHTTP「Host」ヘッダーを含むすべてのリクエストをブロックしたいと思います。 具体的には、nginx.confに次の2つのサーバーブロックが含まれています。 server { # Redirect from the old domain to the new domain; also redirect # from www.newdomain.com to newdomain.com without the "www" server_name www.olddomain.com olddomain.com www.newdomain.com; listen 80; return 301 $scheme://newdomain.com$request_uri; } server { server_name newdomain.com localhost; listen 80; # Actual configuration goes here... } ホストがwww.olddomain.com、olddomain.com、www.newdomain.com、またはnewdomain.comではないトラフィックをブロック(つまり、444ステータスコードを「返す」)したい。これどうやってするの?
12 nginx 

2
Nginx regex vhostパターンはPHPサーバー名になります
次のように、正規表現に一致するnginxサーバー定義があります: server_name ~^(?<vhost>[a-z0-9-]+)\.example\.com$; root /var/www/example/$vhost; access_log /var/log/nginx/$vhost.example-access.log; それはすべてうまくいきますが、このドメインはfastcgiとPHP-FPMを使用してさまざまなPHPプロジェクトをホストし、$_SERVER次のような値を受け取ります。 SERVER_NAME => "~^(?<vhost>[a-z0-9-]+)\.example\.com$" HTTP_HOST => "myhost.example.com" ご覧のとおり、SERVER_NAME一致した文字列ではなく、正規表現パターンが挿入されます。それは私には少しバグが多いように見えますが、不必要な詳細が明らかになるというセキュリティ上のリスクも表します(他の構成では、ワイルドカードではなく特定の名前のセットに一致します)。 「SERVER_NAMEの代わりにHTTP_HOSTを使用する」と言うかもしれません-それが単純だった場合のみ-SERVER_NAMEが(驚くことではないが)サーバーの名前を含むことを期待するライブラリがあります。この振る舞いの良いユースケースは本当に見当たらない。
12 nginx 

2
Fail2BanはIPの禁止を正しく試みますが、IPは禁止されません-iptablesチェーンは存在しますが機能しません
Ubuntu 14.04サーバーで実行中。 したがって/var/log/auth.log、SSHログイン試行を処理するようにfail2banが正しく構成されています。 3回失敗すると、fail2banログに次のように表示されます。 2014-11-19 15:22:56,822 fail2ban.actions: WARNING [ssh] Ban BANNED_IP_ADDY iptables -L このチェーンを示します: Chain fail2ban-ssh (1 references) target prot opt source destination REJECT all -- BANNED_IP_ADDY anywhere reject-with icmp-port-unreachable RETURN all -- anywhere anywhere それでも、そのIPからは問題なくSSH経由でログインできます。 同じ話がすべての私のfail2ban刑務所に当てはまります。たとえば、Apacheは、fail2banがログを正しく検出し、IPを禁止すると主張するのを見ることができます。IPは最終的にiptablesチェーンになりますが、IPは実際には拒否されません。 これらのケースでは、SSHが標準ポート上にないためだと感じています。別のポートにあります。 ssh jailルールに新しいポートを使用するように強制する場合: [ssh] enabled = true port = 32323 filter = sshd …

2
auth.logで繰り返し検出されるユーザーsmmsp
約10個のWordpress WebサイトをホストするUbuntuサーバーを実行する 認証ログでこれを見つけるのは正常ですか? Oct 26 08:40:01 andre CRON[4737]: pam_unix(cron:session): session opened for user smmsp by (uid=0) Oct 26 08:40:01 andre CRON[4737]: pam_unix(cron:session): session closed for user smmsp Oct 26 09:00:01 andre CRON[6874]: pam_unix(cron:session): session opened for user smmsp by (uid=0) Oct 26 09:00:01 andre CRON[6874]: pam_unix(cron:session): session closed for user …

1
dcomcnfg-起動およびアクティブ化のアクセス許可を設定できません-Windows Server 2012
Component Services / DCOM Configの下のnetmanエリアの起動およびアクティベーション許可を変更する必要があります。ただし、この領域は無効になっているため、変更できません。 私は管理者グループにいます 昇格した管理者権限でdcomcnfgを起動しました。 ここで設定を変更するにはどうすればよいですか?

2
Nginx:IPアドレスをドメイン名にリダイレクト
次のNginx設定を使用します。 server { listen 80; listen [::]:80 default_server ipv6only=on; server_name isitmaintained.com; ... } server { listen 178.62.136.230:80; server_name 178.62.136.230; add_header X-Frame-Options "SAMEORIGIN"; return 301 $scheme://isitmaintained.com$request_uri; } http://isitmaintained.com/にリダイレクトしようとしhttp://178.62.136.230/ていますが、この構成を展開すると、Redirect loopこれらのリンクのいずれかまたは両方が発生します。 私は何を間違えていますか?
12 nginx  redirect 

5
GRUB「一部のモジュールがコアイメージから欠落している可能性があります」警告
RAIDから1台のHDDがクラッシュし、新しいHDDを追加しました。 ここで、新しいHDDにGRUBをインストールしたいと考えましたgrub-install /dev/sdb。次の警告が表示されます。 Installing for i386-pc platform. grub-install: warning: Couldn't find physical volume `(null)'. Some modules may be missing from core image.. grub-install: warning: Couldn't find physical volume `(null)'. Some modules may be missing from core image.. Installation finished. No error reported. 上のupdate-grub2I取得します: Generating grub configuration file ... /usr/sbin/grub-probe: warning: …
12 ubuntu  kernel  grub  grub2 

2
現在の保留中のセクターとオフラインの修正不可能な増加の原因とゼロへの減少
1週間にわたって、3TBのSeagateドライブ(ST3000DM001-1CH166)で、smartdは、オフラインの修正不可能な現在読み取り不可能な(保留中の)セクターの数が徐々に増加し、最後にカウントが0になりエラー状態になるまで減少することを報告しましたリセットします。ログから(変更のみを表示): Jul 6 18:04:57 x smartd[462]: Device: /dev/sdb [SAT], 8 Currently unreadable (pending) sectors Jul 6 18:04:58 x smartd[462]: Device: /dev/sdb [SAT], 8 Offline uncorrectable sectors [...] Jul 7 16:34:58 x smartd[462]: Device: /dev/sdb [SAT], 16 Currently unreadable (pending) sectors (changed +8) Jul 7 16:34:58 x smartd[462]: Device: /dev/sdb [SAT], …
12 smart  seagate 

4
なぜmtrはtracerouteよりもはるかに高速ですか?
でmtrmanページ、それが読み取ります。 mtrは、tracerouteとpingプログラムの機能を単一のネットワーク診断ツールに統合します 私mtrは多くを使用し、それがはるかに高速であることを見つけますtraceroute。本能的に、mtr私は即座に答えを与えますが、traceroute各IPアドレスを毎秒リストします。自分のコンピューターでは、とを使用time mtr www.google.comしtime traceroute www.google.comました。結果は21.9秒VS 6.1秒です。 問題はなぜですか?のでmtr = ping + traceroute、それは遅くなるか、少なくともと同じという意味ではありませんtraceroute。 誰もが合理的かつ詳細な答えをくれますか?
12 networking  mtr 

3
nginxのリクエストごとの一意のIDを記録する方法はありますか?
このためのサードパーティモジュールがいくつかあるようです https://github.com/newobj/nginx-x-rid-header https://github.com/hhru/nginx_requestid ただし、可能であれば、nginxを再構築したくないので、これらのモジュールを両方とも使用する必要があると思います。私の最初の試みは、うまくいかなかったものを使用$msecする$pidことでした(同じミリ秒で2つのリクエストを処理するプロセスがありました)。私は読んだことが$connectionあり、それはと連動して動作するよう$msecです。これは機能しますか、またはサードパーティのモジュールを使用せずに、より良い方法がありますか?
12 ubuntu  nginx 

3
IISと同じサーバー上のSNIおよびワイルドカードSSL証明書
サブドメイン(sub.domain.comなど)をリッスンするWebサイトを、IISおよびSSLを使用して、第2レベルドメイン(domain2.com、domain3.comなど)の直下に存在する複数のWebサイトと共にホストしたいと思います。 サブドメインを含むWebサイトには、ワイルドカード証明書(* .domain.com)があり、他のサイト(domain2.comおよびdomain3.com)専用の証明書もあります。 そのようなセットアップは、同じIISでホストできますか(もしそれが重要な場合、Azure Cloud Service Webロールで)? 問題は、ここで titobfが説明したとおりです。理論的には、SNIを使用してバインドし、domain2 / 3.comにホストを指定し、次に* .domain.comに*ホストを使用したキャッチオールWebサイトを使用する必要があります。ただし、実際には、キャッチオールWebサイトが有効になっている場合、バインディングの設定方法に関係なく、domain2 / 3.comへのすべての要求も受信します(ただし、最後の手段としてのみ一致するはずです)。 任意の助けをいただければ幸いです。 未解決 残念ながら、これを解決することはできませんでした。IISとインターネット(基本的にはファイアウォール)の間に位置し、SSLハンドシェイクが行われる前に着信要求を変更するソフトウェアを作成するなど、非常に複雑な方法でしか解決できないようです! )シナリオを許可します。これは、IISでは不可能であり、ネイティブモジュールからでさえ不可能だと確信しています。 明確にする必要があります。AzureCloud Servicesを使用しているため、複数のIPアドレスを使用できないという制約があります(http://feedback.azure.com/forums/169386-cloud-services-web-and -worker-role / suggestions / 1259311-multiple-ssl-and-domains-to-one-app)。複数のIPをサーバーに向けることができる場合、IPのバインディングも作成できるため、この問題はありません。これらは一緒にワイルドカードバインディングで機能します。具体的には、ワイルドカードサイト用のIP(ただし、別のIPを使用しているため、ワイルドカードホスト名バインディングを構成する必要はありません)および他のすべての非ワイルドカード用のIPが必要です。 実際の回避策は、非標準SSLポート8443の使用でした。したがって、SNIバインディングは実際にこのポートにバインドされているため、他のバインディングと一緒に機能します。いいとは言えませんが、Webロールに複数のIPを使用できるようになるまでは、回避策として受け入れられます。 動作しないバインディング 最初のhttpsバインディングは単純な証明書を使用したSNIであり、2番目はワイルドカード証明書を使用したSNIではありません。 SNI httpsサイトと同様にhttpサイトも機能しますが、ワイルドカードバインディングを使用したサイトでは「HTTPエラー503。サービスは利用できません」と表示されます。(追加情報なし、失敗した要求トレースまたはイベントログエントリなし)。 最後に基本的に動作させる 説明したTobiasのようなETWトレースログを有効にすると、ルートエラーは次のようになりました。 要求(要求ID 0xF500000080000008)は理由により拒否されました:UrlGroupLookupFailed。 私が理解している限り、これはhttp.sysが利用可能なエンドポイントにリクエストをルーティングできないことを意味します。 登録されたエンドポイントをチェックすると、netsh http show urlacl実際にポート443に何かが登録されていることがわかりました。 Reserved URL : https://IP:443/ User: NT AUTHORITY\NETWORK SERVICE Listen: Yes Delegate: …

4
プライベートVPCサブネットからAmazon S3にアクセスする
VPCを実行しており、そのネットワークのプライベート部分にあるサーバーがAmazon s3からファイルをダウンロードしてバックエンド処理を行う場合、それらのファイルを取得するために内部でS3にアクセスできますか?または、NAT経由でパブリックインターネットにアクセスし、https経由でs3ファイルをダウンロードし、そのように処理する必要がありますか?

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.