サーバー管理者

システムおよびネットワーク管理者向けのQ&A

2
LinuxカーネルによってFIN_WAIT2状態の接続が閉じられないのはなぜですか?
Kubernetesの一部であるkube-proxyと呼ばれる長命のプロセスに問題があります。 問題は、時々接続がFIN_WAIT2状態のままになることです。 $ sudo netstat -tpn | grep FIN_WAIT2 tcp6 0 0 10.244.0.1:33132 10.244.0.35:48936 FIN_WAIT2 14125/kube-proxy tcp6 0 0 10.244.0.1:48340 10.244.0.35:56339 FIN_WAIT2 14125/kube-proxy tcp6 0 0 10.244.0.1:52619 10.244.0.35:57859 FIN_WAIT2 14125/kube-proxy tcp6 0 0 10.244.0.1:33132 10.244.0.50:36466 FIN_WAIT2 14125/kube-proxy これらの接続は時間の経過とともに積み重ねられ、プロセスが誤動作します。既にKubernetesバグトラッカーに問題を報告しましたが、そのような接続がLinuxカーネルによって閉じられない理由を理解したいと思います。 そのドキュメント(tcp_fin_timeoutの検索)によると、FIN_WAIT2状態の接続はX秒後にカーネルによって閉じられるはずです。Xは/ procから読み取ることができます。私のマシンでは、60に設定されています。 $ cat /proc/sys/net/ipv4/tcp_fin_timeout 60 正しく理解できれば、そのような接続は60秒で閉じられるはずです。しかし、これはそうではありません、彼らは何時間もそのような状態のままになります。 また、FIN_WAIT2接続は非常に珍しいことも理解していますが(これは、ホストが接続のリモートエンドからのACKを待っていることを意味します。 。 何かできることはありますか? 関連プロセスの再起動は最後の手段であることに注意してください。

4
WAN上でターミナルサーバー(RDS)を実行するための遅延のしきい値は何ですか?
私が見た:高遅延リンク上のターミナルサーバーのパフォーマンス しかし、システムインフラストラクチャをメイン本社から〜62msの遅延があるデータセンターに再配置することに関心がある顧客がいます。 この環境は、3つのWindows Server 2008 R2 RDSサーバー、ファイルおよび印刷サービス、Microsoft Exchange 2010で構成されています。現在はすべて、vSphere 5.5クラスターで仮想化されています。現在、HPシンクライアントを使用してRDSシステムにローカルに接続している合計80人のユーザーがいます。 施設の問題と、オフサイトおよびリモートユーザーの増加により、システムをデータセンター施設に移動する必要があります。新しいサイトには、ハイエンドのvSphereホストとオールフラッシュストレージが搭載されます。 コロケーション施設への接続は、複数のISPとフェールオーバーが配置されたサイト間VPNを介して確立されます。 しかし、これは悪い考えですか?RDPとSSHを介したメンテナンス作業のためにこのサイトに頻繁に接続しますが、私のユースケースではパフォーマンスは非常に許容範囲です。ユーザーは、基本的なMS Officeスイートといくつかの軽量の SSHターミナルベースのERPアプリケーションを使用しています。 このタイプのユーザー負荷とMicrosoft RDSでは62msが妥当ですか?

2
crontabは1か月前のメールを送信します
ubuntu 14.04メールサーバー:Postfix rootはcrontabから多数のメールを受け取ります。これらのメールにはPHPの警告が含まれています。 これらの警告の原因を修正しました。 メールを送信しないようにすべてのcronjobを修正しました(出力はに送信されました>/dev/null 2>&1) 以前のメールをすべて削除しました / var / mail / root / var / spool / mail / root しかし、私はまだ1時間ごとに何十通ものメールを受信して​​います。これらの電子メールはcronjobから発信され、1か月近く前のものである場合があります。 わかりません。これらのメールはどこから来て、どこに保存されていますか?

1
Windows ServerはWindowsデスクトップとどのように最適化されますか?[閉まっている]
閉まっている。この質問はトピック外です。現在、回答を受け付けていません。 この質問を改善したいですか? 質問を更新することがありますので、話題のサーバー障害のため。 4年前に閉鎖されました。 私が見るほとんどの答えは、「サーバーはサーバーに最適化され、デスクトップはデスクトップに最適化されている」と言うだけで、これらの最適化がどのように、どこに適用されるかについての技術的な詳細はありません。 彼らは同じカーネルを実行しているはずですよね?したがって、OSの上で実行されているソフトウェアを除外する場合(明らかにエンタープライズソフトウェアスタック全体がサーバー上でのみ実行されます)、2つのOSを区別するチークと最適化は何ですか? ここでより広い用語でこの質問をしました。受け入れられた回答は、2つのOS間のこれらの違いを示しました:サポートされるメモリとプロセッサの量、サポートされるソフトウェアとサービス、サポートされる接続(これは変更可能)、および「サーバーOSはバックグラウンドアプリ/サービスを優先するように構成され、クライアントOSは、フォアグラウンドアプリを優先するように構成されています」。 Serverがバックグラウンドサービスを優先する方法、またはネットワークスタックやOSの他の低レベルコンポーネントなどに他の調整があるかどうかを説明するドキュメントを見つけることができませんでした。 特定の技術用語で最適化/カーネルの調整を説明するドキュメントはありますか?

1
正常なバックエンドサービスにもかかわらず、Googleクラウドhttp(s)ロードバランサーが502を返す
2つのバックエンドにトラフィックを誘導するように構成されたGCE http(s)ロードバランサーがあります。-デフォルトバックエンド-別のホスト/パスルール(<host>:/*)を持つ2番目のバックエンド 両方のバックエンドは同じインスタンスグループに存在します-異なるNodePortを公開する2つのkubernetesサービスを実行するコンテナークラスター。 インスタンスグループには、公開された各NodePortに1つずつ、2つの名前付きポートがあります。 両方のバックエンドが正常であると報告しているにもかかわらず、2番目のバックエンドへのすべてのリクエストは502を返します。 サービス自体は問題ではありません-2番目のバックエンドの背後でサービスをデフォルトに切り替えると、正常に機能します。 注:この説明を最初に投稿してから大幅に更新/簡略化しました。はるかに単純な構成で問題を再現できるからです。

1
systemd-firstboot.serviceの使用方法は?
Debian Jessieのイメージを作成しています。起動時にシステムには/etc/machine-idファイルがありません。これにより、開始されないjournaldでいくつかの問題が発生します。 systemdリポジトリでそれを見つけました: # This file is part of systemd. # # systemd is free software; you can redistribute it and/or modify it # under the terms of the GNU Lesser General Public License as published by # the Free Software Foundation; either version 2.1 of the License, or # …
11 linux  boot  systemd 

3
Windows 10は、パブリックSamba共有の認証を要求し続けます
私はこれについていくつかの質問があることを知っていますが、それらは異なる状況であり、提供された答えは私の問題に関連していません。 パブリック共有が構成されたWD My Cloud EX2 NASがあります。Windows10ラップトップ、Windows 10デスクトップ、Android電話からこの共有に問題や認証なしでアクセスできます。 ただし、別のデスクトップのWindows 10のクリーンインストールを実行し、まったく同じ共有が今すぐ認証を要求し続け、入力を受け付けません。 レジストリ内の特定のキーを有効にして(キー名を思い出せない)再起動しようとしましたが、それは役に立ちませんでした。 何か不足していますか?他のマシンから共有にアクセスできるため、共有が適切に構成されていることは100%確信しています。 編集1:私が気づいたこと:他のWindows 10マシンはWindows 10 Proであり、このシステムはWindows 10 Homeであり、この問題にどのように影響するかはわかりませんが、それが唯一の違いです。 編集2: Windows 10 Proにアップグレードしましたが、まだパブリック共有にアクセスできません。 編集3:\ユーザー名として入力し、パスワードを空白のままにすると、共有コンテンツが表示されますが、コンピューターを再起動すると、資格情報の再入力を求められますが、それらは記憶されません。 編集4:サーバーにPlexがインストールされています。samba共有の認証ダイアログを取得すると、「ドメイン」フィールドにプレックスサーバー名が表示されます。おそらくこれは認証プロトコルに影響しますか?

3
Windows 8 MSアカウントのリンク解除
私はいくつかの支社のIT管理者であり、自分のアカウントをMSアカウントに「偶然」リンクするスタッフが増えています。私はここでいくつかの検索を行い、MSアカウントにリンクする機能を削除する方法を見つけました(Windows 8 / 8.1 Proのどの機能がMicrosoftアカウントなしでは機能しませんか?)が、まだリンクを削除できません機器の返品プロセスの一環として組織を離れる場合のアカウント。 アカウントのパスワードを変更してログインできない場合、MSアカウントにリンクされたアカウントを削除するにはどうすればよいですか?管理者としてログインした場合でも、コントロールパネルまたはPCの設定にオプションが表示されません。

2
サーバーがホットスワップドライブをサポートしているかどうかを確認するにはどうすればよいですか?
最近、中古のサーバー(自立型のマシンではなく、ラックに収まるタイプ)を購入しました。すばらしい機能の1つは、カバーを開いてハードドライブを外すのではなく、前面に8個の「使いやすい」キャディがあることです。 このサーバーユニットがホットスワップドライブをサポートしているかどうかを確認するにはどうすればよいですか?マシンの仕様を調べる必要がありますか、それともLinux内からコマンドを実行してこれを検出できますか? 私の特定のケースでは、私が見つけることができる製品番号は、シャーシのためであるSUPERMICROモデル825から7:、およびいくつかのハードウェア関連のLinuxコマンドは、このリポジトリで見つけることができるからの出力はGitHub:IQAndeas /コンピュータ:緊縮アルマジロ。 特定のモデル番号を調べる必要はないが、使用しているサーバーに関係なく使用できるソリューションがあることを期待していました。

3
iOS 9 ATSで動作するようにIIS 7.5 SSL \ TLSを構成する方法
問題: iOS 9がATSを使用するようになったため、モバイルアプリはWebサービスへの安全な接続を確立できなくなりました。 背景: iOS 9にはApp Transport Securityが導入されています サーバーのセットアップ: Windows Server 2008 R2 SP1(VM)IIS 7.5、digicertからのSSL証明書。Windowsファイアウォールがオフ。 キーRSA 2048ビット(e 65537) 発行者DigiCert SHA2セキュアサーバーCA 署名アルゴリズムSHA512withRSA App Transport Securityの要件は次のとおりです。 サーバーは、少なくともTransport Layer Security(TLS)プロトコルバージョン1.2をサポートする必要があります。接続暗号は、前方秘匿性を提供するものに限定されます(以下の暗号のリストを参照してください)。証明書は、2048ビット以上のRSAキーまたは256ビット以上のElliptic-Curveで、SHA256以上の署名ハッシュアルゴリズムを使用して署名する必要があります(ECC)キー。証明書が無効な場合、ハード障害が発生し、接続できなくなります。これらは受け入れられた暗号です: TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384 TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256 TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384 TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256 TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384 TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256 TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA 試行されたもの: ドメインが機能するようにモバイルアプリに例外を追加しますが、このセキュリティで保護されていない方法を使用したくないので、SSLを修正します。 使用IIS暗号を「ベストプラクティス」を使用するには、「PCI」を試してみました、およびカスタムセットアップ。暗号スイートを上記のリストだけに変更して、並べ替えを試みました。各試行の後、サーバーが再起動され、SSL Labsが実行されました(キャッシュをクリアした後)。私はFからA、さらにはA-に移行することに成功しましたが、これはiOS 8と9が安全な接続を確立できないという結果に終わりました。(NSURLErrorDomain Code = -1200および_kCFStreamErrorCodeKey = -9806) VMを復元し、PowerShellスクリプトを試しましたSSL Perfect …
11 ssl  iis-7.5  tls  ios  safari 

4
Windows 10 WMIおよびイベントビューアーのアクセスが拒否されました
GPOを使用して、WMIを使用してすべてのワークステーションのリモート管理と監視を可能にするWindowsドメインがあります。また、コンピューターの管理を使用してすべてのコンピューターに接続し、サービスを開始および停止したり、イベントログなどを確認したりすることもできます。これらはすべてうまく機能します。 を除く: Windows 8.1 Proを実行していたコンピューターが1台あり、上記のすべてのリモート管理などが機能していました。その後、テストのためにWindows 10 Proにアップグレードしました。すべてのGPOは、Windows 10に適用されているように思えるが、WMIはリモートでアクセスすることはできません、そして(多分関連し、そうでないかもしれない)私はすべての通常のものにアクセスすることができ、コンピュータの管理で(成功した)接続している場合を除き、イベントビューアを(とWMIセキュリティ設定)。 再実行しwinrm quickconfig、DCOMアクセス許可とWMIアクセス許可を確認して許可した後、WMIサービスを再起動しましたが、WMIにリモート接続できません。一般に、Windows 10の問題のWeb検索では、一般に良い結果が得られず、私が見つけたこの問題については何も見つかりません。 Windows 10コンピューターで作業するためにWMIにリモートアクセスできる人はいますか?もしそうなら、どのように? 補遺: WinRMサービスは自動に設定され、実行されています。 Windowsファイアウォールが無効になっています。Windowsファイアウォールサービスが停止し、無効になります。
11 wmi  windows-10 

1
ApplicationPoolIdentity環境変数IIS
ApplicationPoolIdentity仮想アカウントの環境変数を設定することはできますか?これに関するドキュメントは実際には存在しません。 そのアプリケーションプールだけに環境変数を注入したいと思います。人々がこれを行うためにアプリプール用のユニークなアカウントを作成するのは事実のようですが、仮想アカウントについて読んだことは、そうする必要がないことを意味しますが、これを行う方法についてはまったく説明しません。

2
Office 365へのすべての外部メールがSPFに失敗し、ハイブリッド展開でEOPによって迷惑メールとしてマークされる
要するに、EOP(Exchange Online Protection)が電子メールメッセージをジャンク(SCL5)およびSPF失敗としてスタンプするため、正当な電子メールがジャンクフォルダーに到着します。これは、クライアントのドメイン(contoso.com)に対するすべての外部ドメイン(gmail.com/hp.com/microsoft.comなど)で発生します。 背景情報: メールボックスをOffice 365(Exchange Online)に移行し始めています。これは、Hybrid Deployment / Rich-Coexistence構成です。ここで、 オンプレミス= Exchange 2003(レガシー)および2010(ハイブリッド展開用にインストール) オフプレミス= Office 365(Exchange Online) EOPはSPFチェック用に構成されています。 MXレコードは、オンプレミスからExchange Onlineへのすべてのメールボックスの移行が完了していないため、オンプレミスを指しています。 問題は、外部ユーザーが組織内のOffice 365メールボックスにメールを送信するとき(メールフロー:外部->メールゲートウェイ->オンプレミスメールサーバー-> EOP-> Office 365)、EOPはSPFルックアップとハード/ソフトを実行しますメールを受信したメールゲートウェイの外部向けIPアドレスを含む失敗メッセージ。 (オンプレミスのメールボックスにはこの問題は表示されません。Office365に移行されたメールボックスのみが表示されます。) イラスト: 例1:MicrosoftからO365へ Authentication-Results: spf=fail (sender IP is 23.1.4.9) smtp.mailfrom=microsoft.com; contoso.mail.onmicrosoft.com; dkim=none (message not signed) header.d=none; Received-SPF: Fail (protection.outlook.com: domain of microsoft.com does not designate …

5
再起動後にCentOS 7 iptablesが持続しない
開発サーバーに最小限のCentOS 7バージョンをインストールして、kvm / qemuで一部のLinuxゲストを仮想化しました。 firewalld私がインストールiptables-serviceして実行する代わりにiptablesを使用するには: systemctl stop firewalld systemctl mask firewalld systemctl enable iptables systemctl start iptables SELinuxは編集により無効になります/etc/sysconfig/selinux。 iptablesの私のルールは次のとおりです。 iptables -Z iptables -F iptables -X iptables -t nat -Z iptables -t nat -F iptables -t nat -X iptables -t nat -A POSTROUTING -o enp6s0 -j MASQUERADE iptables -A FORWARD -i …
11 linux  centos  iptables 

2
Cisco Catalyst 2960スイッチ-空気の流れを逆にすることはできますか?
すぐに新しいデータセンターに移動する機器がいくつかあります。 現在のデータセンターでは、スイッチはラックの背面に取り付けられているため、スイッチの空気の流れはラック上の他の機器と比較して逆になります。 新しいデータセンターではコールド/ホットアイルのセットアップに厳密に従うため、ラックの前面にあるスイッチを移動するように求められました。 スイッチは標準のCisco Catalyst 2960(G)です。 スイッチのエアフローを逆にして、ラックの背面に残しておくことは可能ですか? ファンとIOSはそのようなものをサポートしていますか、またはシャーシにファンを逆に取り付けた場合、それは大丈夫でしょうか?
11 cisco  rack  airflow  cooling 

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.