サーバー管理者

システムおよびネットワーク管理者向けのQ&A

5
Apache 2.4は殺せないため、Windows Serverで停止できません
我々は2つ持っているWindows Serverの、1つの2012 R2およびその他2008 R2使用してApache HTTPサーバ(httpd)2.4をプロキシ/リバースプロキシモード(の使用でProxyPass、ProxyPassReverseかつ仮想ホストの構成)。両方のサーバーは、Apache HausからのApache 2.4.27 x64バイナリビルドを使用します。 両方のサーバーでいくつかのバックアップスクリプトが実行されています。すべてのサービス(Apacheを含む)を停止してからバックアップを行い、すべてのサービスを再起動します。 これらのスクリプトは、数年(ほぼ4年)以来正常に動作しています。しかし、から始めてJuly 12, 2018、動作は今では奇妙です。バックアップスクリプトはジョブを実行し、すべてのサービスを停止し、バックアップを作成しますが、Apacheを除くすべてのサービスが再起動されます。 調査した結果、Apache 2.4.27サービスを停止できないことがわかりました。サービスコンソールを使用してサービスを手動で停止しようとすると、コンソールに「停止中」と表示され、何も起こりません。 そこで、実行中のプロセスを確認し、httpd.exeプロセスが実行されていることを確認しました。私はそのプロセスを殺そうとしたが、運はなかった。 だから、私は試しました: taskkill /im "httpd.exe" /f /t 出力は次のとおりです。 ERROR: The process with PID 560 (child process of PID 480) could not be terminated. Reason: There is no running instance of the task. そこでpskill、Sysinternalsからプロセスを強制終了するテストを行いました。 pskill -t 560 …

4
Apache:SSL信頼チェーンを検証してMITM攻撃を防止しますか?
SSLの中間者攻撃は、特に企業環境では、思ったよりもはるかに一般的であることに気付きました。透過的なSSLプロキシサーバーを設置しているいくつかの企業について聞いたことがあります。すべてのクライアントは、このプロキシの証明書を信頼するように構成されています。これは基本的に、雇用主は理論的には、SSLで暗号化されたトラフィックでさえ、ブラウザに警告が表示されることなく傍受できることを意味します。前述のように、クライアントには信頼できる証明書が付属しています。これは、使用されている証明書を手動で検証することによってのみ明らかにできます。 私には、雇用主が彼の優れた地位を利用して従業員のSSLトラフィックをスパイしているように見えます。私にとって、これはSSLの概念全体を信頼できないものにします。私はmitmproxyを使用して同様のセットアップを自分でテストし、クライアントと電子バンキングサーバー間の通信を読み取ることができました。これは、誰にも明かされるべきではない情報です。 したがって、私の質問はかなり単純です:サーバー側で信頼チェーンを検証するにはどうすればよいですか?クライアントがサーバーの証明書と1つの信頼チェーンのみを使用するようにします。これは、ApacheのSSL構成で実現できるのでしょうか?これは、多くのアプリケーションに簡単に適用できるため便利です。これが不可能な場合、誰かがPHPでこれを行う方法を知っていますか?または、他に提案はありますか?

1
GDPRの問題を解決できますか?
これは、標準的な質問についてGDPRを解釈するように議論のメタに。 Server Faultは、規制に関連する何かを実装する際に特定の問題がある場合に役立つ場合がありますが、GDPRコンプライアンスに関する一般的な質問は広すぎるため、法的問題を解釈できる弁護士ではなく、Q / Aスタイルでは組織内のすべての詳細を把握して、実際に準拠していることを確認するための詳細な議論が必要でした。 私はに関する質問持っている一般的なデータ保護規制(GDPR)、EUの規制679分の2016を。 GDPRに準拠する方法は? 私の組織はGDPRの準備ができていますか? GDPRに準拠するためにXを実行する必要がありますか? GDPRはYの実行を禁止していますか? ZはまだGDPRの下で許可されていますか?
11 gdpr 

4
linuxコマンドが見つかりましたが、sudoを使用すると見つかりません
私はこのようなpython3インストールを実行しようとしています: pip3 install django エラーが表示されます: PermissionError:[Errno 13]許可が拒否されました: '/usr/local/lib/python3.6/site-packages/pytz' それから私は試してください: sudo pip3 install django エラーが表示されます: sudo:pip3:コマンドが見つかりません $ PATHは次のようになります。 /usr/local/bin:/usr/bin:/usr/local/sbin:/usr/sbin:/home/ec2-user/.local/bin:/home/ec2-user/bin pip3へのsudoアクセスを取得するにはどうすればよいですか?
11 linux  centos  bash  sudo 

2
AraknisスイッチはIPv6をサポートしていますか?
それ以外の場合は完全にIPv6対応のネットワークで、Araknisスイッチの背後にあるデバイスはIPv6を使用できますか?私はここでIPv6の言及を見つけることができません:https : //www.snapav.com/shop/en/snapav/araknis-switches Araknisの現在の唯一のルーターはIPv6をサポートしています(仕様を参照):https ://www.snapav.com/shop/en/snapav/routers/araknis-networks-reg%3B-300-series-dual-wan-gigabit-vpn- router-an-300-rt-4l2w IPv6ルーターではなくIPv6ルーターを販売する理由を混乱させています。 コンテキスト:私は、Araknisルーターと独立したAraknisスイッチがある家に滞在しています。ルーターは、そのWebインターフェイスによるとIPv6をサポートしているようですが、物理的にアクセスして、デバイスを直接接続することをテストすることはできません。ただし、スイッチの背後にあるすべてがIPv6アドレスを取得するわけではありません。SnapAVのWebサイトでは、どのスイッチでもIPv6サポートが記載されていませんが、最新のルーターはIPv6をサポートしています(仕様セクションで説明)。 更新:全員の回答をありがとう。ルーターはISPからパブリックIPv6を取得していました。機器にアクセスし、デバイスをスイッチではなくルーターに直接接続すると、IPv6アドレスが取得されます(ただし、ルーターでプレフィックス委任を有効にするまでは、fc00 :: ...一意のローカルアドレスのみです)追加のグローバルアドレスを取得しました)。そのため、スイッチはIPv4とIPv6について無知であるべきという理論にもかかわらず、どういうわけかスイッチが問題のようです。動作しないスイッチはAN-100-SW-R-16(「背面ポートを備えたAraknisNetworks®100シリーズアンマネージドギガビットスイッチ」)
11 switch  ipv6 

5
IPパケットはどのゲートウェイを取るかをどのように知るのですか?
同じネットワーク上に2つのゲートウェイが存在するとします。正しく理解できれば、送信者のコンピューターのIPルーティングテーブルが、どのパケットがどのゲートウェイを経由してルーティングされるかを決定します。 IPルーティングテーブルには、ゲートウェイのIPアドレスが含まれています。 IPパケットを送信するときに、ゲートウェイのこのIPアドレスはどのように使用されますか?

1
ロックされていないADアカウントの「ロック解除」は何をしますか?
通常、ADアカウントがロックされていることを確認できます。これは、アカウントを「ロック解除」するチェックボックスとともに表示されるためです。 ただし、アカウントがロックされていないときにこのボックスをオフにする理由があるかどうかを知りたいですか?その場合、このアカウントの「ロック解除」は何をしますか?

2
ルート証明書をCAバンドルに含める必要がありますか?
最近、Qualys SSL Server Testにアクセスして、Namecheap証明書が適切にインストールされたことを確認しました。1つのチェーンの問題(「アンカーを含む」)を除いて、すべてが正常に見えました。 (ほとんどの)信頼ストアに既に存在するAddTrust外部CAルートを削除することにより、この問題を解決できるはずです。ただし、Namecheap自身のインストール手順では、これがCAバンドルの3つの証明書の1つであると明示的に記載されています。 ComodoRSADomainValidationSecureServerCA.crt COMODORSAAddTrustCA.crt AddTrustExternalCARoot.crt Namecheapの指示を無視して、AddTrust外部CAルート証明書をチェーンから削除しても安全ですか?もしそうなら、なぜNamecheapがそもそもそれを含めるのでしょうか?

1
Office 365で確認した後、Microsoft Exchangeフェデレーションの信頼が壊れる
わかりました。これはすべて、Office 365のセットアップ中に始まりました。Microsoftによると、オンプレミスフェデレーションの信頼をExchangeから削除し、ドメインを確認してから追加し直す必要があります。そうしないと、ドメイン名の検証時に不明瞭なエラーメッセージが表示されます。 だから私はこれをやった...フェデレーションの信頼が壊れていることを除いて。「Test-FederationTrust -Verbose」から次のメッセージが表示されます。 VERBOSE: [19:43:14.005 GMT] Test-FederationTrust : Retrieved Token Issuer Uri from Federation Metadata: urn:federation:MicrosoftOnline. VERBOSE: [19:43:14.005 GMT] Test-FederationTrust : Retrieved Token Issuer Certificate from Federation Metadata: <snip>. VERBOSE: [19:43:14.005 GMT] Test-FederationTrust : Retrieved Token Issuer Previous Certificate from Federation Metadata: <snip>. VERBOSE: [19:43:14.005 GMT] Test-FederationTrust : Retrieved …

2
IOPSに対するRAIDレベルの影響[終了]
閉じた。この質問はより集中する必要があります。現在、回答を受け付けていません。 この質問を改善したいですか?この投稿を編集するだけで1つの問題に焦点を当てるように質問を更新します。 2年前に閉店。 IOPSに関して、特定のディスク数のIOPSが1つのディスクのIOPSにディスク数を掛けたものであることを示唆するいくつかのソースをWebで見ました。 IOPSについての私の理解が正しい場合(そしてそれがまったく確かでない場合)、現実は-他の多くの要因の中でも-RAIDレベルに依存すると考えていたでしょう。RAID 1/10では、すべてのデータが少なくとも2つのディスクに複製されるため、特定のIOパターンで特定のディスク上の競合が減少します。ただし、RAID 0/5/6などのストライプ化されたRAIDレベルでは、データは複製されるのではなく分散されるため、連続した読み取り要求が同じスピンドルに対して行われ、以前のIOが完了するまでブロックされます。書き込みはさらに競合します。 さまざまな最適化やその他の要因により、現実がはるかに複雑であることに感謝します。私の質問は、非常に基本的なレベルで、IOPSが何を意味するかについての私の理解が正しい軌道に乗っているかどうかだけを追及しています。IOPSがRAIDレベルによってこのような方法で影響を受ける可能性があるという私の主張は、この概念の基本的な誤解を示している可能性があります。

4
apt-get install linux-image-extraは「W:mdadm:/etc/mdadm/mdadm.confは配列を定義しません。」を取得します。
インストールする場合: sudo apt-get install \ linux-image-extra-$(uname -r) \ linux-image-extra-virtual 私は得ています: W: mdadm: /etc/mdadm/mdadm.conf defines no arrays. 他の誰かが同様の問題を抱えていることがわかりました:apt-get update mdadm scary warnings だから私は指示に従った: /usr/share/mdadm/mkconf > /etc/mdadm/mdadm.conf 次に: update-initramfs -u しかし、出力は次のとおりです。 update-initramfs: Generating /boot/initrd.img-4.10.0-30-generic W: mdadm: /etc/mdadm/mdadm.conf defines no arrays. lsb_release -a LSB Version: core-9.20160110ubuntu5-amd64:core-9.20160110ubuntu5-noarch:security-9.20160110ubuntu5-amd64:security-9.20160110ubuntu5-noarch Distributor ID: Ubuntu Description: Ubuntu 17.04 Release: …

1
署名された証明書を無効にせずに自己署名ルートCAを再発行する
社内のいくつかの内部サービス用に自己署名ルート認証局を作成し、それを自分で構成しました(ほとんどがHTTPS経由で提供されます)。次に、これらのサービスの証明書を作成し、このCAで署名しました。 ここで、このCAから発行された既存のサーバー証明書を無効にすることなく、x509拡張(CRL配布ポイント)をルートCAに追加します。これは可能ですか? 私が理解しているように、対応する秘密鍵へのアクセスは証明書IDに対する「完全な権限」のために必要かつ十分であるため、私の直感は「はい」です。つまり、証明書の生成時に(おそらく)証明書に公開キーと共に組み込まれた何らかのナンスがない限りです。 私はまだSSL証明書管理にかなり慣れていませんが、標準のトラストチェーンの基本を理解しています。また、他のPKI暗号化の基本的な使用にも慣れています。SSHキーを管理し、署名と暗号化にGPGを使用します。私はコンピューターサイエンスを勉強しましたが、私は暗号学の独学者です。 オリジナルのIIRCのCSRを作成したことはありません(それはの直接出力だったと思いますopenssl req -new -x509)。もちろん、元のCAの秘密キーはまだ持っています。それを使用して、元の証明書を証明書署名要求に「逆変換」することができました。 openssl x509 -x509toreq -in MyCA.pem -out MyCA.csr -signkey private/MyCA.key これが上記のナンスを効果的に「抽出」し、証明書を再作成できるようになることを望んでいましたが、今回はcrlDistributionPointsフィールドで、したがって元のCAで署名されたすべての証明書は、この新しいCAに対して検証しますが、例外がありますそのクライアントは、フィールドで指定されたHTTP URLから(現在は空の)CRLファイルを取得します。 だから私は拡張設定ファイルを作りましたext.conf: [ cert_ext ] subjectKeyIdentifier=hash crlDistributionPoints=URI:http://security.mycompany.co.za/root.crl そして、CSRからルートCAの新しいバージョンを生成しました。 openssl x509 -extfile ./ext.conf -extensions cert_ext -req -signkey private/MyCA.key -in MyCA.csr -out MyNewCA.pem これで証明書を表示すると openssl x509 -text -in MyNewCA.pem | less 私はCRL拡張部分を見ることができます: X509v3 extensions: …

1
インターネットに接続していないウィンドウを更新する
実稼働環境に追加するサーバーがいくつかありますが、最新の更新プログラムを入手したいと思います。唯一の問題は、設定されているVLANにインターネットがないことです。 インターネットのあるVLANに切り替えることはできましたが、インターネットに接続せずに最新のアップデートを入手する方法を誰かが知っているのかどうか疑問に思っていましたか?

2
ZFSがext4やbtrfsよりもずっと遅いのはなぜですか?
問題 最近、新しいディスクをインストールし、その上にzpoolを作成しました。 /# zpool create morez /dev/sdb しばらく使用した後、かなり遅いことに気付きました。 /morez# fio --name rw --rw rw --size 10G read: IOPS=19.6k, BW=76.6MiB/s (80.3MB/s)(5120MiB/66834msec) write: IOPS=19.6k, BW=76.6MiB/s (80.3MB/s)(5120MiB/66834msec) このテストは、実際の使用例とかなり似ています。ディスクから適度な数(〜10k)の画像(それぞれ〜2 MiB)を読み取っています。ディスクがほとんど空のときにそれらは一度にすべて書き込まれたので、断片化されるとは思わない。 比較のために、ext4をテストしました。 /# gdisk /dev/sdb ... /# mkfs.ext4 -f /dev/sdb1 && mount /dev/sdb1 /mnt && cd /mnt /mnt# fio --name rw --rw rw --size 10G …

3
サーバー上のgcloudでGOOGLE_APPLICATION_CREDENTIALSを使用する方法
gcloudGCEの外部のサービスアカウントでコマンドラインを非対話的に使用する最も簡単な方法は何ですか?できれば、資格情報ファイルでファイルシステムを散らかさgcloud auth activate-service-account --key-file=...ないでください。 gcloudサービスアカウントで使用する多くのユースケースがあります。たとえば、サーバーGOOGLE_APPLICATION_CREDENTIALS上で、アプリケーションを実行する前にが正しく設定され、必要なアクセス許可があることをテストしたいと思います。または、gcloudコマンドラインでチェックを実行するセットアップスクリプトまたはcronスクリプトを実行したいと思います。 Google Cloudライブラリ(python、javaなど)は、環境変数GOOGLE_APPLICATION_CREDENTIALSを自動的に使用してGoogle Cloudの認証を行います。しかし、残念ながら、このコマンドラインはに影響を与えないようgcloudです。gcloudファイルシステムをそのまま残しながら使用するクリーンな方法は何ですか? $ GOOGLE_APPLICATION_CREDENTIALS=/etc/my-service-account-4b4b6e63aaed.json gcloud alpha pubsub topics publish testtopic hello ERROR: (gcloud.alpha.pubsub.topics.publish) You do not currently have an active account selected. Please run: $ gcloud auth login to obtain new credentials, or if you have already logged in with a different account: $ …

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.