サーバー管理者

システムおよびネットワーク管理者向けのQ&A

2
IPv6よりもIPv4着信接続を優先する
私たちは、ユーザーのIPを地理的に特定することから利益を得るソーシャル/ローカルサービスを実行します。問題は、IPv6では、ジオロケーションがIPv4よりもかなり小さいことです。 nginxを使用するUbuntuホストで、IPv6よりも着信接続を優先する方法はありますか?設定は次のようになります。 server { listen 80 default_server; listen [::]:80 ipv6only=off default_server; }
11 nginx  ipv6  ipv4 

1
WSUSの更新プログラムの説明を変更できますか?
マイクロソフトの各パッチ日に、クライアントに承認したい非常に大量の新しい更新プログラムがあります。ただし、「すべての更新プログラムを承認して続行する」の代わりに、各更新プログラムに関する情報をナレッジベースの記事で収集し、これが重要な更新プログラムであるかどうかを判断します。 クライアントのブラウザに対応するKB番号を入力し、Webページがロードされるのを待つ必要があるため、これは非常に退屈なタスクです。マイクロソフトがWSUSコントロールパネルの更新説明ボックスを使用して、本当に役立つ詳細情報を表示しないのはなぜだろうと思っていました。代わりに、私の更新のすべては次のとおりです。 この更新プログラムをインストールして、Windowsの問題を解決します。この更新プログラムに含まれる問題の完全な一覧については、関連するマイクロソフトサポート技術情報の記事を参照してください。このアイテムをインストールした後、コンピューターを再起動する必要があります。 私は必要な情報を追加する小さなPowershellスクリプトについて考え始めました。しかし、最初のステップで失敗しました。これは、更新の説明を手動で変更することです。 PS C:\ Users \ Administrator> $ wsus = Get-WsusServer PS C:\ Users \ Administrator> $ update = $ wsus.SearchUpdates( 'KB3013791') PS C:\ Users \ Administrator> $ update [0] .Description この更新プログラムをインストールして、Windowsの問題を解決します。この更新プログラムに含まれる問題の完全な一覧については、関連するマイクロソフトサポート技術情報の記事を参照してください。このアイテムをインストールした後、コンピューターの再起動が必要になる場合があります。 PS C:\ Users \ Administrator> $ update [0] .Description = '"0x00000133" Windows 8.1またはWindows Server 2012 R2に障害のあるハードウェアがある場合の停止エラー …

1
FileZillaがPSFTPよりもずっと速いのはなぜですか?
FileZilla 3.10.3およびPSFTP 0.63(PuTTY)を使用しています。なぜ私が得るスループットが2つのクライアント間で劇的に異なるのかを誰でも教えてくれますか?FileZilla(およびWinSCP)が非常に高速であるため、SFTPプロトコルの欠点だけではありません。前もって感謝します。 FileZillaを使用して、何らかのプロトコルを使用して同じサーバーに接続すると、「良好な」スループットが得られます。1つの大きなファイルにつき約1.2MBPS。ログは次のとおりです。 Response: fzSftp started, protocol_version=2 Command: open "mecorp@ftp.themcorp.com" 22 Trace: Looking up host "ftp.themcorp.com" Trace: Connecting to 222.22.111.33 port 22 Trace: We claim version: SSH-2.0-PuTTY_Local:_Mar_29_2015_12:25:15 Trace: Server version: SSH-2.0-9.99 sshlib: 8.1.0.0 Trace: Using SSH protocol version 2 Trace: Doing Diffie-Hellman group exchange Trace: Doing Diffie-Hellman key exchange …

4
Webブラウザーでlocalhost:8080にアクセスするとどうなりますか?(Apache Tomcat)
私はすべてのローカルアプリケーションプログラミング(C ++アプリケーションなど)でキャリアを過ごしてきました。ただし、今はWebの世界に足を踏み入れようとしています。Eclipse(Mars)とApache Tomcat 8.0.23を使用して、サーバーサイドプログラミング(JSP、PHPなど)を試して学習できる環境を構築しようとしています。私はそれがすべて入力するように設定しています localhost:8080 私のブラウザでは、正しいtomcatページにリダイレクトされます。これはおそらく非常に簡単ですが、ここで私の心を吹くようなものです。 localhostと入力するとどうなりますか? tomcatページはインターネットではない場合、どこから来ますか?TomcatのおかげでPCにあるサーバーからデータが送信されるのは確実ですが、localhost:8080から情報がどこにあるのかをブラウザーがどのように知るのですか? 私は8080がポートか何かだと思いますが、それについては本当にわかりません。それがポートである場合、それが何を意味するのか本当にわかりません。 基本的に、サーバー側のWeb開発について私が知っている(私が思う...)ことは、純粋なhtml / css Web開発では、すべてがダウンロードされるとすべての作業がローカルで行われますが、サーバーでは(一部の区切り文字内の)作業が行われることですサーバーは別の形式でhtmlに挿入されて返され(C ++の関数にデータを送信し、異なるデータが返されるように)、再びローカルにページに描画されます。

1
SCCM Powershell検出スクリプトはどのコンテキストで実行されますか?
AllSigned実行ポリシーを使用して、クライアントでPowerShell検出スクリプトを使用してようやく成功しました。(ヒント:最新のサービスパックをインストールし、Adam Meltzerの回避策を使用して動作し始めました。) PowerShellスクリプトを使用してアプリケーションを検出することが実用的になったので、次のことを疑問に思います。 SCCMクライアントはどのような状況でPowerShell検出スクリプトを実行しますか?システム?ユーザー? コンテキストは、展開タイプで「ユーザー用にインストール」または「システム用にインストール」のどちらを選択したかによって異なりますか? このトピックに関するドキュメントはかなり少ない。SCCM PowerShell検出スクリプトについて私が見つけた最良のリソースは、このKloudのブログ投稿ですが、コンテキストの問題については言及していません。

3
中国がGoogle Compute Engineサーバーに接続しないようにする
私の会社には、北米でホストされているGoogle Compute Engineサーバーがあります。ポート11に要求を送信する非常に多くの中国のIPアドレスを取得しているため、イングレスの費用がかかります。当社のファイアウォールは、当社のアプリケーションにアクセスするビジネスがないため、すでに中国へのすべての接続をブロックしています。 これらの接続を完全に無視する方法や、帯域幅を使い果たしないようにブロックする方法はありますか?

4
サーバー側の「TIME_WAIT」は実際にどのように機能しますか?
これについてはSEに関する質問がかなりあることは知っていますが、ここまで来る前に重要な質問をたくさん読んだと思います。 「サーバー側TIME_WAIT」とは、サーバー側でclose()が開始されたサーバー側ソケットペアの状態を意味します。 私はしばしば私には矛盾しているように見えるこれらの声明を見ます: サーバー側TIME_WAITは無害です クライアントがclose()を開始するようにネットワークアプリを設計する必要があります。したがって、クライアントに TIME_WAIT 私がこの矛盾を見つける理由はTIME_WAIT、クライアント上で問題が発生する可能性があるためです-クライアントは利用可能なポートを使い果たす可能性があるため、本質的には、上記のTIME_WAIT問題は、クライアント側に問題がある可能性がある負荷をそれは問題ではないサーバー側。 クライアント側TIME_WAITはもちろん、限られた数のユースケースでのみ問題になります。ほとんどのクライアントサーバーソリューションには、1台のサーバーと多数のクライアントが関係します。クライアントは通常、問題になるほど十分な量の接続を処理しません。SO_LINGERタイムアウトが0の場合や、tcp_tw sysctlを調整するのとは対照的に)TIME_WAITあまりにも多くの接続を作成しすぎないようにして、クライアント側と戦います。しかし、たとえば次のようなアプリケーションのクラスでは、常に実行可能であるとは限りません。 監視システム 負荷発生器 代理人 反対に、サーバー側TIME_WAITがどのように役立つかさえもわかりません。理由TIME_WAITはそこにもありTCPます。それは、もはや属していないストリームに古いフラグメントを注入することを防ぐためです。クライアント側TIME_WAITではip:port、この古い接続が持つことができたのと同じペアで接続を作成することを単に不可能にすることで達成されます(使用されたペアはによってロックアウトされますTIME_WAIT)。しかし、サーバー側の場合、ローカルアドレスには受け入れポートがあり、常に同じであり、サーバーは(私の知る限り、経験的証明しかありません)接続を拒否できないため、これを防ぐことはできません着信ピアは、ソケットテーブルにすでに存在する同じアドレスペアを作成します。 サーバー側のTIME-WAITが無視されることを示すプログラムを作成しました。さらに、テストは127.0.0.1で行われたため、カーネルには、サーバー側かクライアント側かを示す特別なビットが必要です(そうでなければ、タプルは同じになるため)。 ソース:http : //pastebin.com/5PWjkjEf、Fedora 22でテスト、デフォルトのネット設定。 $ gcc -o rtest rtest.c -lpthread $ ./rtest 44400 s # will do server-side close Will initiate server close ... iterates ~20 times successfully ^C $ ss -a|grep 44400 tcp TIME-WAIT 0 …
11 tcp 

2
Linux仮想マシンのメモリをホットリムーブする
Linuxは、たとえばVMwareでVMゲストとして実行されている場合、ホットアドメモリをサポートします。(場合によっては、ゲストOSに手動で通知する必要があります。) 逆の操作を行う安全な方法はありますか?仮想マシンに割り当てられたメモリの量を減らします。その場合、そのような操作の前にLinuxゲストに手動で通知する必要がありますか?(もしそうなら、手順はVMwareツールに固有ですか、それともあらゆる種類の仮想化メカニズムに一般的ですか?)

5
Docker-nginxとphp-fpmを別々にスケーリングする
私はdockerとdocker-composeをいじくり回してきましたが、質問があります。 現在、私のdocker-compose.ymlは次のようになっています。 app: image: myname/php-app volumes: - /var/www environment: <SYMFONY_ENVIRONMENT>: dev web: image: myname/nginx ports: - 80 links: - app volumes_from: - app アプリには、ポート9000のphp-fpmとアプリケーションコードが含まれています。Webはnginxであり、設定は数ビットです。 これは、nginxをphp-fpmに接続するために私がそれを期待する方法を機能します:私はこの行を持っています: fastcgi_pass app:9000; これを効果的にスケーリングするにはどうすればよいですか?たとえば、1つのnginxコンテナを実行し、3つのアプリコンテナを実行したい場合、3つのphp-fpmインスタンスがすべてポート9000でリッスンしようとします。 php-fpmの各インスタンスを異なるポートに配置し、どの時点でもnginx構成のどこにあるのかを知るにはどうすればよいですか? 私は間違ったアプローチを取っていますか? ありがとう!
11 nginx  php  php-fpm  docker 

2
300Mbit(14%)での極端なUDPパケット損失、ただし再送信なしのTCP> 800Mbit
iperf3クライアントとして使用するLinuxボックスがあり、2台の同じ装備のWindows 2012 R2サーバーボックスとBroadcom BCM5721、1Gbアダプターをテストしています(2つのポート、ただしテストに使用したのは1つだけです)。すべてのマシンは、単一の1Gbスイッチを介して接続されます。 300MbitなどでのUDPのテスト iperf3 -uZVc 192.168.30.161 -b300m -t5 --get-server-output -l8192 送信されたすべてのパケットの14%が失われます(まったく同じハードウェアを備えた他のサーバーボックスの場合、古いNICドライバーの場合、損失は約2%です)が、それほど深刻ではありませんが、50Mbitでも損失が発生します。同等の設定を使用したTCPパフォーマンス: iperf3 -ZVc 192.168.30.161 -t5 --get-server-output -l8192 報告された再送信なしで800Mbitの北の伝送速度をもたらします。 サーバーは常に次のオプションを使用して起動されます。 iperf3 -sB192.168.30.161 誰のせいですか? Linuxクライアントボックス(ハードウェア?ドライバー?設定?)? 編集: Windowsサーバーボックス間でテストを実行したところ、300MbitのUDPパケット損失はさらに大きく、22%でした Windowsサーバーボックス(ハードウェア?ドライバー?設定?)? すべてのテストマシンを接続する(単一の)スイッチですか? ケーブル? 編集: 今、私は別の方向を試してみました:Windows-> Linux。結果:パケット損失は常に0ですが、スループットは約で最大になります 840Mbit -l8192、つまりフラグメント化されたIPパケット 250Mbit for -l1472、断片化されていないIPパケット フロー制御はスループットを制限し、パケット損失を防ぐと思います。特に後者の、断片化されていない数値はTCPスループットに近いところにありません(断片化されていないTCPは断片化されたTCPと同様の数値をもたらします)が、パケット損失の点でLinux-> Windowsをはるかに上回る改善です。 そして、どうやって見つけるのですか? サーバーのドライバー設定に関する通常のアドバイスに従ってパフォーマンスを最大化し、有効化/無効化/最大化/最小化/変更を試みました 割り込みモデレーション フロー制御 受信バッファー RSS ウェイクオンLAN すべてのオフロード機能が有効になっています。 編集私も有効/無効にしようとしました イーサネット@ワイヤスピード …

3
ルーティングできない内部IPアドレスが必要なリンクローカルアドレスを使用する必要がありますか?
いくつかの負荷分散機能を含むネットワークアプライアンスがあります。設計では、これらの機能はアプライアンス内でのみ使用されます。外部とのやり取りは絶対にしないでください。また、クライアントはデバイスのIP範囲内のIPアドレスが不足しています。 これらの機能にリンクローカル範囲を使用することは受け入れられますか?たとえば、169.254.1.1。 注:問題のデバイスでは、これらの機能にループバックIPを使用できません。
11 networking 

2
複数のdockerコンテナーのIAMセキュリティ認証情報の管理
プレーンなEC2環境内では、IAMロールと認証情報(インスタンスのメタデータから自動的に取得される)を使用して、他のAWSリソースへのアクセスを管理するのは非常に簡単です。CloudFormationを使用するとさらに簡単になり、特定のアプリケーションロールをインスタンスに割り当てると、その場でロールを作成できます。 Dockerに移行し、Mマシンとその上で実行されるNアプリケーションがあるようなM-to-N展開を行う場合、アプリケーションごとのAWSリソースへのアクセスを制限するにはどうすればよいですか?インスタンスのメタデータにはホスト上の誰でもアクセスできるため、すべてのアプリケーションが同じデプロイメント環境内の他のすべてのアプリケーションのデータを表示/変更できるようにします。 そのような環境で実行されているアプリケーションコンテナにセキュリティ資格情報を提供するためのベストプラクティスは何ですか?

3
mod_rewriteをURLに使用する方法と同様に、プロキシを介して渡されるすべてのページのコンテンツを置き換えることは可能ですか?
mod_rewriteをURLに使用する方法と同様に、プロキシを介して渡されるすべてのページのコンテンツを置き換えることは可能ですか?代替のドキュメントは明確ではありません。 絶対パスを持つリバースプロキシしているページがいくつかあります。これはサイトを破壊します。それらは置き換える必要があり、mod_rewriteのようなツールはURLリクエストではないため、それらをピックアップしません。 <VirtualHost *:80> ServerName servername1 ServerAlias servername2 ErrorLog "/var/log/proxy/jpuat_prox_error_log" CustomLog "/var/log/proxy/jpuat_prox_access_log" common RewriteEngine on LogLevel alert rewrite:trace2 RewriteCond %{HTTP_HOST} /uat.site.co.jp$ [NC] RewriteRule ^(.*)$ http://jp.uat.site2uk.co.uk/$1 [P] AddOutputFilterByType SUBSTITUTE text/html Substitute "s|uat.site.co.jp|jp.uat.site2uk.co.uk|i" ProxyRequests Off <Proxy *> Order deny,allow Allow from all </Proxy> ProxyPass / http://uat.site.co.jp/ ProxyPassReverse / http://uat.site.co.jp/ </VirtualHost> 上記のいずれも、HTML文字列の置換では機能しません。 <link …

1
jenkinsはgitリポジトリへの接続に失敗します
Jenkinsがアクセスできるような方法でgitリポジトリのURLを構成することはできません。 [プロジェクト]> [構成]> [ソースコード管理]で、リポジトリURLを「git @ store:repositories / testproject.git」に設定します 私はこのエラーを受け取ります: Failed to connect to repository : Command "/usr/bin/git -c core.askpass=true ls-remote -h git@store:repositories/testproject.git HEAD" returned status code 128: stdout: stderr: Permission denied, please try again. Permission denied, please try again. Permission denied (publickey,password). fatal: Could not read from remote repository. Please …
11 git  jenkins 

2
IPSecトンネル経由で10 Mbpsに制限される20 Mbps WAN
最近、リモートサイトを10 / 10Mbpsファイバーから20 / 20Mbpsファイバーリンクにアップグレードしました(地下へのファイバー、次に地下からオフィスへのVDSL、約30メートル)。このサイトと中央サイトの間には通常の大きな(マルチギグ)ファイルコピーが存在するため、リンクを20/20に増やすと転送時間がほぼ半減するはずであるという理論がありました。 ファイルをコピーするための転送(たとえばrobocopy、いずれかの方向にファイルをコピーするために使用したり、Veeam Backup and Recoveryの複製を使用する)の場合、それらは10Mbpsで制限されます。 アップグレード前: アップグレード後(robocopy): ほぼ同じ(転送時間の長さの違いは無視してください)。 転送は、Cisco ASA5520とMikrotik RB2011UiAS-RMの間のIPSecトンネルを介して行われています。 最初の考え: QoS-いいえ。QoSルールはありますが、このフローに影響するものはありません。とにかくチェックするために数分間すべてのルールを無効にしましたが、変更はありません ソフトウェア定義の制限。このトラフィックのほとんどは、オフサイトでのVeeam Backup and Recoveryの出荷ですが、そこに定義されている制限はありません。さらに、私はまっすぐにrobocopyして、まったく同じ統計を見ました。 ハードウェアに対応していません。まあ、5520の公開されたパフォーマンスの数値は225Mbpsの3DESデータであり、Mikrotikは数値を公開しませんが、10Mbpsをはるかに超えます。これらの転送テストを実行すると、MikrotikのCPU使用率は約25%〜33%になります。(また、IPSecトンネルを介してHTTP転送を行うと、20Mbps近くまでヒットします) 遅延とTCPウィンドウサイズの組み合わせ?サイト間の遅延は15ミリ32*0.015秒なので、最悪の場合でも32 KBのウィンドウサイズは最大2.1 MB /秒です。さらに、複数の同時転送はまだ合計で10Mbpsになりますが、これはこの理論をサポートしていません たぶん、ソースとデスティネーションの両方がたわごとですか?ソースは、1.6GB /秒の持続シーケンシャルリードをプッシュできるので、そうではありません。宛先は、200MB /秒の持続的な順次書き込みを行うことができるため、そうではありません。 これは非常に奇妙な状況です。これまでにこのような形で何かが明らかになるのを見たことはありません。 他にどこを見ることができますか? さらなる調査で、問題としてIPSecトンネルを指すことに自信があります。不自然な例を作成し、サイト上の2つのパブリックIPアドレス間でいくつかのテストを直接行った後、内部IPアドレスを使用してまったく同じテストを行いました。側。 以前のバージョンには、HTTPに関するニシンがありました。これを忘れて、これは不完全なテストメカニズムでした。 Xeonからの提案およびISPにサポートを依頼した際にISPがエコーしたとおり、この計算に基づいて、IPSecデータのMSSを1422にドロップするマングルルールを設定しました。 1422 + 20 + 4 + 4 + 16 + 0 + 1 + 1 + …

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.