サーバー管理者

システムおよびネットワーク管理者向けのQ&A

1
IISがホストするサイトのセキュリティワードプレス。
昨日から、私のWebサイトの1つで奇妙なことが起こっています。 IIS上の私のワードプレスサイトのindex.phpが1 kbから80 KBに変更されました。また、map.xmlとsitemap.xmlがディレクトリに新しく追加されました。いくつかの追加ファイルは、wp-content / themesまたはwp-content / includesフォルダーにもあります。b.phpやe.aspなど。 ログで、私が考えるプロセスを示しているエントリを見つけることができます。POST /wordpress/wordpress/wp-content/plugins/easyrotator-for-wordpress/b.php-80またはPOST /wp-content/themes/koppers12/library/e.asp | 26 | 800a0408 | Invalid_character 80 これはおそらく私のセキュリティ設定があまり厳しくないかもしれないという事実と関係がありますが、私はセキュリティを厳しくする方法を理解できませんが、ワードプレス自体、テーマ、プラグインの更新メカニズムを機能させます。 現在、権限(iusr)は、Webサイト全体の書き込みを読み取りに設定されています。読み取り専用に変更すると、権限が少なくなるため、更新メカニズム全体が失敗します ウェブサイトでの不要なファイルの挿入を防ぐだけでなく、ワードプレス、テーマ、プラグインを更新できる方法はありますか? 使用されたインジェクションは、いくつかのプラグインの悪用である可能性がありますか、それとも、サイトに不要なファイルがインジェクトされる権利があるためでしょうか? (これを引き起こしたIPアドレスをブロックしましたが、この注入方法は他のIPアドレス/範囲で既に見られているため、それはあまり役に立ちません。)

2
ローカルで使用しても大丈夫ですか?Active Directoryドメイン名
特にMicrosoft Windowsサーバーのドメインで.localを使用することは問題があることを読みました。また、私は読んだことがベストプラクティスの命名WindowsのActive Directory ServerFaultの記事役立ちましたが、完全に「ローカル」私はそれが何とか予約語だと思ったし、提示する問題についての私の質問に答えていませんでした。 ドメインを所有keiboom.comし、Active Directoryドメインをとして設定しましたlocal.keiboom.com。これは問題を引き起こす可能性がありますか?

1
Linuxネットワークをデバッグする方法:アドレスはすでに使用されています
Slackwareのlinuxボックスがあり、localhostの特定のポートでリッスンするサービスを開始できません。straceを使用するbind()と、呼び出しでエラーが発生することがわかりました。エラーはEADDRINUSE (Address already in use)次のとおりです。 bind(3, {sa_family=AF_INET, sin_port=htons(874), sin_addr=inet_addr("127.0.0.1")}, 16) = -1 EADDRINUSE (Address already in use) これは、そのポートでリッスンを開始しようとするプロセスで発生するため、プロセス自体とは関係ありません。上記のstrace出力は、コマンドから取得されますstrace -ff nc -l -p 874 -s 127.0.0.1。 したがって、これはlocalhostポート874ですでにリッスンしているプロセスがあることを示唆しています。しかし、それを見つけることができないようです。次のコマンドはすべて何も返しません。 netstat -aplunt | grep :874 netstat -na | grep :874 lsof -i :874 lsof -i tcp | grep 874 fuser 874/tcp socklist | grep …

1
Windows 2016 DNSポリシー/スプリットDNSは、古いDCを持つAD統合ゾーンで可能ですか?
Windows Server 2016はDNSポリシーをサポートします。これは、他のシナリオの中でもスプリットブレインDNSをサポートします。 DNSポリシーを構成して、DNSサーバーがDNSクエリに応答する方法を指定できます。DNS応答は、クライアントIPアドレス(場所)、時刻、およびその他のいくつかのパラメーターに基づくことができます。DNSポリシーにより、ロケーション認識DNS、トラフィック管理、ロードバランシング、スプリットブレインDNS、およびその他のシナリオが可能になります。 DNSポリシーの概要ページを読みましたが、まだすべてのDCがサーバー2016でない場合、AD統合ゾーンでこれがどのように機能するかについてのドキュメントを見つけることができません。 ダウンレベルのサーバーはポリシーを解釈してそれに応じて動作する方法がわからないので、それがうまくいくとは思えませんが、情報がADで複製されるため、古いDCが新しい属性を無視して応答する状況を予測できますいくつかの「デフォルト」の方法で(ポリシーは適用されません)、新しいDCはポリシーに従って応答します。 すべてのDCを一度にアップグレードせずに新しい機能を使用する方法を提供できるため、クライアントがDCのサブセットをポイントできる(または既に実行している)特定の状況では問題ないと思います。 しかし、私が説明したものが実際にどのように機能するのか、または混合環境で新しい機能をまったく使用できないのか、その間の何かについての情報は見つかりません。 警告 私は最近、ことを発見しました-WhatIf、-Verboseと-ErrorActionパラメータはDNSポリシーコマンドレットに壊れています。ここで投票して修正してください。そして注意してください!

3
無料のWin 7/8/10 VMのMicrosoftがテスト目的で提供するものは制限されていますか、それとも同等のものとは異なりますか?[閉まっている]
閉まっている。この質問はトピックから外れています。現在、回答を受け付けていません。 この質問を改善してみませんか? サーバー障害のトピックになるように質問を更新します。 3年前休業。 タイトルが悪いので申し訳ありません。ここで詳しく説明します。マイクロソフトは、最新のブラウザーをテストするために無料のWin 7/8/10 Enterprise VMを提供しています。 https://developer.microsoft.com/en-us/microsoft-edge/tools/vms/ 私が書いたいくつかのソフトウェアをテストするために、ブラウザーでWebサイトをテストすることとは異なる何かのためにOSを使用したいと思います。しかし、Microsoftが提供するVMの機能が制限されているのか、それとも対応するVM(通常のWindows 7 OSライセンス)と異なるのかはわかりません。 「IE VMのマイクロソフトソフトウェアライセンス条項」を簡単に確認しましたが、違いを概説するセクションが表示されませんでした

2
このKerberos / ADセットアップは可能ですか?
少し複雑なIDAM設定があります。 つまり、エンドユーザーのマシンとブラウザは親ADのあるネットワークにあり、Jettyベースのアプリケーションとそれが通信できるAD(ローカルAD)は別のネットワークにあります。 2つのADの間には双方向の信頼があります。親ネットワークのブラウザは、信頼済みサイトにローカルドメインを持っています。 Jettyサーバーの設定は次のとおりです。 ローカルADのプリンシパルに対して生成されたキータブファイルを使用する ローカルADで定義されたユーザーの下でWindowsサービスとして実行されている レルム、ドメイン-レルムマッピング、およびkdcは、ローカルADのドメインに対して定義されます それはspnegoを使用します-isInitiatorはfalseに設定されます。doNotPromptはtrueです。storeKeyはtrueです 問題は: テストとして、(すなわちローカルADにリンクされている)、ローカルネットワーク内のブラウザからサーバーにアクセスすると動作します私は、HTTPトラフィックに正しいKerberosのネゴシエーションを見ることができ、Kerberosのデバッグ情報がログに表示され、ユーザーは自動的に署名されています- 。鮮やかさ。 ただし、親ネットワーク内のブラウザーからサーバーにアクセスする(これは、ユーザーが操作する方法です)ことができません。ブラウザは401 unauthを取得しますが、資格情報を要求します。資格情報を入力すると、空白の画面が表示されます。次に、アドレスバーをクリックしてEnterキーを押すと、資格情報がリモートADとローカルADのどちらであるかに応じて、次のいずれかが行われます。 ローカルADの資格情報は、ログに最初からKerberosを使用して正常にログインします(GET要求、401非認証応答、Kerberosヘッダー要求など) リモートADの資格情報がログインしていない(GETリクエスト、401 UNAUTH応答は、何がNTLMヘッダーのようになります。Authorization: Negotiate <60 or so random chars>) いずれにせよ、それが促しているという事実は間違っています! これらの症状の説明はありますか?私たちが持っているセットアップは私たちが望むことをすることができますか? 上記の説明については何が間違っている可能性があるかについては、私が行ったように、Jettyサーバーに関して述べた構成はすべて正確である必要があります。詳細をお知らせいたします。ADまたは親ネットワークブラウザーのいずれかに関する構成は疑わしい可能性があります。これは、私の制御下になく、自分で確認するのではなく、報告された構成を持っているためです。

1
Ansibleを使用したユーザー管理の現状はどのようなものですか?
私は、Ansibleを使用して、大成功を収め、3年ほど前から、増え続けるLinuxシステムの群れを管理しています。質問に入る前に、いくつかの背景を説明する必要があります。 私は1日の仕事の一環として、1つのベンチャー/インキュベーター企業の傘下ですべてを運営するさまざまな企業のシステム設計、展開、および保守を担当しています。私たちのポートフォリオ企業の間には多くの異種交配があり、したがって、ユーザーA、B、CだけがX社のシステムにアクセスする必要があるとは言えません。Y社のシステムへのアクセスも必要になる場合があります。これは、各企業のansible環境が異なるgitリポジトリに存在するという事実によって複雑になります。これは、ユーザーを別の会社のシステムに展開するためのコードの重複が多いことを意味します。ユーザーを特定の会社のシステムにデプロイするために、次のようなコードのブロックをコピーして貼り付けます。 - name: add several users user: > name={{ item.name }} state=present groups={{ item.groups }} uid={{ item.uid }} password={{ item.password }} shell=/bin/bash with_items: - { name: 'user1', groups: 'ssh-access,sudo', uid: '501', password: '<redacted>' } - { name: 'user2', groups: 'ssh-access,sudo', uid: '502', password: '<redacted>' } tags: users - name: …
10 linux  ansible 

2
すべてのグループをユニバーサルグループに変換するとどうなりますか?
Exchange 2010では、配布グループはユニバーサルである必要があります。これはドキュメントでサポートされています ユニバーサル配布グループのみを作成するか、メールを有効にすることができます。 私は、役割ベースのセキュリティグループ構造を作成しようとしています。そのため、誰かが仕事を辞めたり変更したりする場合、ユーザーの「役割」のグループメンバーシップを変更するだけで済みます(役割は別のセキュリティグループです)。最も単純な形式では、ロールにはメンバーのユーザーが含まれ、ロール自体は他のリソース中心のセキュリティグループ(共有の読み取り/書き込みグループなど)のメンバーになります。モデルにはそれ以上のものがありますが、この質問の目的には十分です。 問題は、これらの役割グループを配布メンバーとして追加するときに発生します。「Marketing Manager」ロールを「marketing@domain.com」配布リストに追加しようとすると、ロールセキュリティグループがユニバーサルでない限り、メールはロールメンバーに転送されません。 ただし、ユニバーサルグループをグローバルグループのメンバーにすることはできません。そのため、メールを有効にできるように役割グループをユニバーサルに変換したい場合は、役割自体もメンバーになっているグループも変更する必要があります。これは、提案された構造をサポートするために、ADのほぼすべてのセキュリティグループをユニバーサルに変換することを意味します。 私たちは約1000ユーザーの単一ドメインフォレストであり、このためのすべてのグループが1000以上になるようになったら期待します。ドメインの機能レベルは2008R2です 正直なところ、これがActive Directory環境に与える影響については知りません。配布グループに役割を追加したい場合、これを行う唯一の方法は、すべてのグループをユニバーサルにすることですか?メールに使用したい場合は、「はい」と答えます。ヘルプデスクのユーザーがユーザーが必要とするグループについて心配する必要がないように、これが必要です。彼らは彼らの「役割」を知る必要があるだけです。 リンクされた質問は、単純なセキュリティグループだけでは不十分な理由を回答しますが、提案された構造、つまりすべてのグループの近くをユニバーサルに変換するか、否定的な影響があるか、または悪い習慣と見なされるかどうかを知りたいです。

4
SMBネットワーク共有への小さな書き込みは、Windowsでは遅く、CIFS Linuxマウントより速い
小さな書き込みを実行するときに、SMB / CIFS共有のパフォーマンスの問題を修正するのに苦労しています。 最初に、現在のネットワーク設定について説明します。 サーバ Synology DS215j(SMB3サポートが有効) クライアント(同じコンピューターのデュアルブート有線Gig-E) Ubuntu 14.04.5 LTS、Trusty Tahr ウィンドウズ8.1 smb.conf [global] printcap name=cups winbind enum groups=yes include=/var/tmp/nginx/smb.netbios.aliases.conf socket options=TCP_NODELAY IPTOS_LOWDELAY SO_RCVBUF=65536 SO_SNDBUF=65536 security=user local master=no realm=* passdb backend=smbpasswd printing=cups max protocol=SMB3 winbind enum users=yes load printers=yes workgroup=WORKGROUP 私は現在、C ++で記述された次のプログラム(GitHub上)を使用して、小規模な書き込みパフォーマンスをテストしています。 #include <iostream> #include <fstream> #include <sstream> using …

3
Azure Portalのリソース名の変更
Azureリソースの名前を変更する方法について誰かが何か考えがありますか? 例:スケジュールジョブコレクションがあります。整理しやすくするために、コレクションの名前を変更したいと思います。実際、Azureリソースグループの名前も変更したいと考えています。
10 azure 

2
Windowsサービスに関連付けられたアカウントのパスワードはどこにどのように保存されますか?
HKLM \ SYSTEM \ CurrentControlSet \ Services \ MY-SERVICE-NAMEにObject Name、ユーザーの名前を含むキーがありますが、パスワードが見つかりません。 DP APIがWindowsサービス管理およびサービスプロセス自体とどのように相互作用するかを理解しようとしています。 ありがとう!

1
LinuxでCPUアフィニティはcgroupとどのように相互作用しますか?
一連の分離されたCPUでマルチスレッドベンチマークを実行しようとしています。長い話を短くカットするには、私が最初にしてみましたisolcpusとtaskset、しかし、ヒットの問題を。今、私はcgroups / csetsで遊んでいます。 「単純な」cset shieldユースケースはうまく機能すると思います。私は4つのコアを持っているので、ベンチマークにコア1〜3を使用します(これらのコアもアダプティブティックモードに設定しました)。その後、コア0を他のすべてに使用できます。 ここのチュートリアルに従うと、次のように簡単になります。 $ sudo cset shield -c 1-3 cset: --> shielding modified with: cset: "system" cpuset of CPUSPEC(0) with 105 tasks running cset: "user" cpuset of CPUSPEC(1-3) with 0 tasks running これで、分離された「シールド」(ユーザーcset)があり、コア0はそれ以外のもの(システムcset)用です。 よし、これまでのところよさそうだ。では、を見てみましょうhtop。プロセスはすべてCPU 0に移行されているはずです。 え?一部のプロセスは、シールドされたコアで実行されているように示されています。htopにバグがあるというケースを除外tasksetするために、シールドに表示されているプロセスのアフィニティマスクを調べてみました。 多分それらのタスクは移動できませんでしたか?CPU3(シールド内にあるはずです)で実行されていると示されている任意のプロセスを取り出しhtopて、システムのcgroupに表示されるかどうかを確認しますcset。 $ cset shield -u -v | grep 864 root 864 …

3
Debian / IPv6:デフォルトルートは1800秒後に期限切れになり、接続が失われます
私はvServerでDebian 8を実行しています。DockerをインストールしてIPv6を有効にした後、何か奇妙なことに気付きました。dockerがこれと関係があるかどうかはわかりませんが、インストール後にこの問題に気付いただけです。 デフォルトルートは、caの後に期限切れになるように構成されています。1800秒。このタイムアウトの後、私は実際に消えます。これは私が(明らかに)IPv6接続を失ったときです。 root@wopr:~# ip -6 route xxxx:yyyy:zzz:xxxx::/64 dev eth0 proto kernel metric 256 fe80::/64 dev eth0 proto kernel metric 256 fe80::/64 dev br-5c1ce68ea951 proto kernel metric 256 fe80::/64 dev br-61f6bbfdbe87 proto kernel metric 256 [a lot more routed for my docker containers] default via fe80::1 dev eth0 proto ra …

2
Windowsイベント転送(WEF)大規模環境
現在、すべてのDCでNxlogを使用しており、そのデータを中央のsyslog-ngサーバーに送信しています。各コンピューターでエージェントを処理し、イベントビューアーの読み取りのみをサポートする追加のエージェントが必要なため、WEFを使用してすべてのDCログをいくつかのサーバーに転送し、処理するエージェントの数を減らすことについて議論しています。理論的にはこれで問題はないように見えますが、読み始めたところ、HAやクラスタリングの機能がまったくわかりません。私はおそらくそれをロードバランスでフロントエンドし、バックエンドの5台ほどのサーバーにイベントをラウンドロビンスプレーすることができますが、それが期待どおりに機能するかどうかはわかりません。 かなり大きな環境でWEFを使用した経験がある人はいますか?1日に約2億のWindowsイベントログを受信するため、ログレベルを上げる必要があります。また、ログをできる限りリアルタイムに近づける必要があるため、このスケールでは、DC転送ログまたはそれらを受信するコレクターの遅延のいずれかでパフォーマンスの問題が発生しましたか? あなたの助けと入力をありがとう。
10 windows 

2
ホスト名でssh接続をdockerコンテナーに転送する
私は非常に特殊な状況に陥っています。これを行う方法は他にもありますが、これに夢中になり、次のように正確に行う方法を見つけたいと思います。 バックグラウンド サーバーがいくつかのサービスを実行していて、分離されたDockerコンテナーに隠れているとします。これらのサービスのほとんどはhttpであるため、nginxプロキシを使用して各サービスに特定のサブドメインを公開しています。たとえば、ノードサーバーは、ポートがホスト上に80バインドさ127.0.0.1:8000れたDockerコンテナーで実行されています。私はそのプロキシすべての要求にnginxのでバーチャルホストを作成しますmyapp.mydomain.comしますhttp://127.0.0.1:8000。このようにして、を介して以外から外部からDockerコンテナーにアクセスすることはできませんmyapp.mydomain.com。 ここで、gogsコンテナーを指すような方法でgogs Dockerコンテナーを開始したいと思いgogs.mydomain.comます。ホストでバインドされたポートでこのgogsコンテナを開始します。そして、要求にプロキシnginxのサイトに、それがうまく機能し...8000127.0.0.1:8001gogs.mydomain.comhttp://127.0.0.1:8001 しかし、gogsはgitコンテナーなので、経由でリポジトリにアクセスしたいのgit@gogs.mydomain.com:org/repoですが、現在の設定では機能しません。その作業を行う1つの方法22は、コンテナーのポート0.0.0.0:8022をホストのポートにバインドすることですgit@gogs.mydomain.com:8022/repo。その場合、git ssh urlは次のようになります。 (それはうまくいかないようです。そのようなuriでオリジンにプッシュすると、git gitはgogs.mydomain.com-ではなく-のユーザーのパスワードを要求しますgogs.mydomain.com:8022が、それはおそらく私が間違っていることであり、この質問の範囲外です私もその診断をお願いします) 問題 私の主な懸念は、<gogs container>:22nginxを使用してhttpポートをプロキシするのと同じように、sshポートをプロキシ化することです。つまりgogs.mydomain.com、コンテナのポートに渡されるssh接続22。すでにホストでsshdが実行されているため、コンテナーのsshポートをホストのsshポートにバインドできません。また、これは、接続*.mydomain.comがコンテナのsshdに渡されることを意味します。 にssh接続したい: mydomain.com host.mydomain.com または受け入れられ、ホスト上のsshdに転送されるmydomainのIPアドレス gogs.mydomain.comまたはgit.mydomain.comgogsコンテナのsshdに渡されたものを受け入れる *.mydomain.com(*上記の可能性以外のものはどこですか)拒否されます httpの場合、nginxを使用して簡単に機能させることができます。SSHでそれを行う方法はありますか? (また、外に出て尋ねたいと思います:一般的にTCPサービスでそれを達成する方法はありますか?) ここで私がやろうとしている方法についての洞察も歓迎します。私がやろうとしていることがまったくばかげていると言われてもかまわない。 私がすでに頭に浮かんだこと: たぶん私はホスト上のsshdソケットをコンテナとしてroボリュームとして共有できますか?これは、コンテナ内のsshdがへのすべての接続を取得できることを意味し*.mydomain.comます。または以外のすべての接続をコンテナ内のsshdに拒否させる方法はありますgogs.mydomain.comかgit.mydomain.com?ただし、ホスト上のsshdは、*.mydomain.comとにかくすべての接続を取得しgogs.mydomain.comます。ですから対立が起こります わからないけど、実際に試したことはありません。必要があります私はそれを試してみてください?

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.