サーバー管理者

システムおよびネットワーク管理者向けのQ&A


2
TLS SHA256証明書リクエストを作成する方法
ビジネスパートナーの1人が、TLS SHA256証明書を使用してAPIに接続するように要求しています。これらのリクエストを生成する方法がわかりません。以前、opensslを使用してこれらのリクエストを作成しましたが、SHa1を使用してSSL証明書を生成しました。opensslを使用してこのリクエストを生成できますか?そうでない場合、どうすれば彼らが求めているものを生成できますか? 私はこの分野の専門家ではないので、私が求めていることが理にかなっているかどうかさえわかりません。
10 tls  openssl 

2
RAID 0にドライブのヒープを追加すると、パフォーマンスが向上しますか?
RAID 0にドライブのヒープを追加すると、パフォーマンスが向上しますか?ストライプRAIDの2つのドライブは通常1つのドライブよりも高速であることを知っていますが、たとえば、ストライプRAIDの2つのドライブと8つのドライブのパフォーマンスの違いに気づきますか?あなたが本当にこれ以上利益を得られない前に、レイドのドライブの数に一般的な制限はありますか? 同様の質問がここで尋ねられました RAID 10アレイにドライブを追加すると、パフォーマンスが向上しますか? しかし、レイド0に多くのドライブを追加すると、2や4を追加するだけで改善されるかどうか本当に質問します。パフォーマンスは向上し続けますか?
10 raid  performance  ssd 

2
2つのAWSインスタンス間のStrongswan VPNトンネルが接続されない
Ubuntu 14.04.2 LTSを実行している2つのAmazon AWS EC2インスタンス間にStrongSwan 5.1.2を使用してVPNトンネルをセットアップしようとしています。StrongSwanを使用する前は、Amazon RedHat AMIでopen(libre)swanを使用していましたが、問題なく動作しました。どういうわけか、StrongSwanのためにIKEをここで動作させることさえできません。私はAWS構成を3回チェックしましたが、すべて問題ないようです。StrongSwan構成に問題があるはずです。 以下に示すように、私が取得しているエラーは、「ソケットへの書き込みエラー:無効な引数」です。私はオンラインで見ましたが、これに対する解決策を本当に見つけることができません。strongswan ipsec.confが正しく構成されていないと確信しています。 これが私が取り組んでいるものです: Instance #1: N.Virginia - 10.198.0.164 with public EIP 54.X.X.X Instance #2: Oregon - 10.194.0.176 with public EIP 52.Y.Y.Y (単純な)トポロジは次のとおりです。 [ Instance #1 within N.Virginia VPC <-> Public internet <-> Instance #2 within Oregon VPC ] 次のAWS構成が正しいことを確認しました: Security groups permit …

1
環境ごとにSSH認証情報を構成する
Ansibleを使用して、本番環境とステージング環境でSSH認証情報を個別に構成する方法を理解しようとしています。コマンドに-ior --inventory-file引数を渡すことで、さまざまなインベントリファイルを使用してサーバーのIPアドレスとホスト名を個別に設定できることを理解していますansible-playbook。ただし、そのようなオプションはありませんansible.cfg。現在、認証情報は次の場所にあります/etc/ansible/ansible.cfg: [defaults] private_key_file=/home/caleb/.ssh/staging_key.pem remote_user=ubuntu sudo_user=root gathering=explicit 本番用とステージング用に1つずつ、複数のSSH認証情報を設定するにはどうすればよいですか?
10 ansible 

2
IIS 8のキー交換メカニズムを変更する
SSL証明書にはRSA鍵交換メカニズムを使用しています。どうすればそれをDHE_RSAまたはに変更できECDHE_RSAますか? RSAを使用しているため、Chromeで以下の警告が表示されます ウェブサイトへの接続は古い暗号化で暗号化されています Windows Server 2012 IIS 8を使用しています。

4
ソースIPなしのイベントID 4625
開発環境と本番環境では、合計7つのWindows Server(2008/2012)R2 Standard Editionを使用しています。先月、サーバーが侵害され、Windowsイベントビューアで試行の失敗ログが多数見つかりました。私たちはサイバーアームのIDDSを試してみましたが、それが以前にうまくいくとは証明されませんでした。 これで、すべてのサーバーのイメージが再作成され、Administrator / guestアカウントの名前が変更されました。そして、サーバーを再度セットアップした後、このiddsを使用して不要なIPアドレスを検出およびブロックします。 IDDSは正常に機能していますが、イベントビューアでソースIPアドレスなしで4625イベントを取得しています。匿名IPアドレスからのこれらの要求をどのようにブロックできますか? <Event xmlns='http://schemas.microsoft.com/win/2004/08/events/event'> <System> <Provider Name='Microsoft-Windows-Security-Auditing' Guid='{54849625-5478-4994-A5BA-3E3B0328C30D}'/> <EventID>4625</EventID> <Version>0</Version> <Level>0</Level> <Task>12544</Task> <Opcode>0</Opcode> <Keywords>0x8010000000000000</Keywords> <TimeCreated SystemTime='2015-04-18T15:18:10.818780700Z'/> <EventRecordID>187035</EventRecordID> <Correlation/> <Execution ProcessID='24876' ThreadID='133888'/> <Channel>Security</Channel> <Computer>s17751123</Computer> <Security/> </System> <EventData> <Data Name='SubjectUserSid'>S-1-0-0</Data> <Data Name='SubjectUserName'>-</Data> <Data Name='SubjectDomainName'>-</Data> <Data Name='SubjectLogonId'>0x0</Data> <Data Name='TargetUserSid'>S-1-0-0</Data> <Data Name='TargetUserName'>aaron</Data> <Data Name='TargetDomainName'>\aaron</Data> <Data Name='Status'>0xc000006d</Data> <Data Name='FailureReason'>%%2313</Data> …

2
SSH:クライアントがプライベートRSAキーをホストしても安全ですか?
サーバー(http://www.rebol.com/docs/)で説明されているように、サーバーで公開鍵と秘密鍵のペアを生成し、公開鍵をauthorized_keysリストに追加して、秘密鍵を各クライアントにコピーしても安全ですか? ssh-auto-login.html)各クライアントを永続的に制御していると仮定しますか?(つまり、同じユーザー、多くのコンピューター)。 典型的な手順は、クライアントで公開鍵と秘密鍵のペアを生成し、次にクライアントの公開鍵をサーバーのauthorized_keysリストに追加する方法です(http://www.linuxproblem.org/art_9.html)。この方法では、クライアントコンピューターが複数ある場合、それぞれをauthorized_keysリストに連結し、長期間維持する必要があります。
10 ssh  ssh-keys 

3
Webhookを使用してDockerコンテナーを自動的に更新する
GithubリポジトリとDockerリポジトリを作成しました。どちらも非常にうまく連携しています。Dockerfileの新しいバージョンをGithubにプッシュすると、Dockerリポジトリ内に新しいイメージが自動的に構築されます。 ここで、ベースイメージが(再)ビルドされたときに実行中のコンテナーを自動的に更新したいと思います。 Docker repos webhookを使用してそれをどのように達成できますか?

1
Windows Update設定で「Windows Updateからの更新をオンラインで確認する」を無効にする方法はありますか?
そのWSUSを使用して重要な更新をオンにしたまま、ネットワークの帯域幅を維持するためにWSUSサーバーを構成しました。 クライアントPCおよびその他の設定を指すイントラネットWSUSサーバーは、ドメインコントローラー2003のグループポリシーを介してプッシュされます。 ドメインには次のポリシーが設定されています。 コンピューター構成セクション ユーザー構成セクション このようにしてクライアントで正しく構成されます。 それでも私は無効化/削除したい、 (1)ユーザーが更新を確認する機能(自動的に金曜日の午後4時にインストールするようにスケジュールされているため) (2)ユーザーが更新をインストールする機能 (3)Windowsからの更新をオンラインでチェックする機能(wsusをダウンロードのソースにしたいだけです) 私が3つの事実の上に線を引いた場合、Windows 7のクライアント設定でその下に私が無効にしたいもの これは、既存のServer 2003グループポリシーを使用して可能ですか?上記の3つの要件を達成するには?クライアントには、3つ以上の要件を必要とするWindows XP、7、8、8.1があります。 どんな助けでも大歓迎です。

4
リモートデスクトップは古いクライアントでのみ機能します
すべてのWindows 8.1コンピューターが突然リモートデスクトップ接続を拒否します。 私たちが接続したときに問題があるTOのWindows 8.1の 他のバージョンのWindowsに接続するとき私たちは、問題はありません。 編集: MicrosoftアップデートKB2962806で解決された問題。Bertrand SCHITSの回答に感謝します。 これまでに見つけたもの: 常にローカルユーザーとして接続できます。問題はドメインユーザーのみ(管理者および通常) 古いmstsc.exeバージョンで接続できます。たとえば、Windows 2003および2003 R2コンピューターから接続できます。Windows 7、Windows 8.1、Windows 2012 R2からは接続できません。 古いmstsc.exe(バージョン5.2.xxxx)をWindows 2003から新しいコンピューターにコピーすると、接続できます。 (前述のように)古いmstsc.exeバージョンから接続する場合、数分の間、任意のバージョンから接続できます。ランダムな時間(30秒から数時間)が経過したら、古いバージョンを再度使用する必要があります。 最近のmstsc.exeバージョンでは、一部のユーザーを接続できないことがありますが、これは他のユーザーでも機能します。この動作は、古いバージョンを使用するとすぐに消え、2日後に再び表示される可能性があります (Warrenの回答のおかげで)enablecredsspsupport:i:0.rdpファイルに手動で追加した場合、接続前に資格情報は要求されず(動作は古いクライアントの場合と同じです)、どのクライアントバージョンでも接続できます。ただし、自動接続することはできず、ログインプロセスでは毎回別のユーザーとしてログオンすることを選択する必要があります(同じユーザーであっても) (Pathum Anjanaに感謝)オプションのアップデートKB2830477を接続の両側に適用しました 私たちがテストしたもの: ローカルネットワークからローカルへ、そして遠隔からローカルへとテストしました。変わりはない ファイアウォールを無効にしました gpedit.mscですべてのセキュリティ機能を無効にすることをテストしました Computer Configuration > Administrative Templates > Windows Components > Remote Desktop Services > Remote Desktop Session Host > Security ログオンイベントの監査を有効にしましたが、ログには何も記録されませんでした。他のログには何も明らかではありません(RDPプロトコルログを有効にする方法は?) 7-zipのみがインストールされている別のネットワーク(ドメインは関係ありません)にある1台のコンピューターでテストしました。プリンタードライバー、グループポリシー、その他はありません。これは、最新のWindows 8.1のみです。まったく同じ問題があります …

2
getent passwdがLDAPサーバーのユーザーを表示しない
LDAP認証の構成を行い、Ubuntu 14.04 TLS上のLDAPサーバーに対して認証を試みました。これはnsswitch.confファイルです。 # /etc/nsswitch.conf # # Example configuration of GNU Name Service Switch functionality. # If you have the `glibc-doc-reference' and `info' packages installed, try: # `info libc "Name Service Switch"' for information about this file. # pre_auth-client-config # passwd: compat ldap passwd: files ldap # pre_auth-client-config # group: …

4
高負荷時にTCPリセットでWebサーバーが接続を切断するのはなぜですか?
nginxで小さなVPSを設定しています。私はそれから可能な限り多くのパフォーマンスを絞りたいので、最適化と負荷テストを実験してきました。 Blitz.ioを使用して小さな静的テキストファイルをGETすることで負荷テストを行っています。同時接続数が約2000に達すると、サーバーがTCPリセットを送信しているように見えるという奇妙な問題が発生します。大量ですが、htopを使用すると、サーバーはまだCPU時間とメモリを節約できます。そのため、この問題の原因を突き止めて、さらにプッシュできるかどうかを確認したいと思います。 Ubuntu 14.04 LTS(64ビット)を2GB Linode VPSで実行しています。 このグラフを直接投稿するのに十分な評判がないので、ここにBlitz.ioグラフへのリンクがあります。 問題の原因を突き止め、理解するために私が行ったことは次のとおりです。 nginx設定値worker_rlimit_nofileは8192に設定されています しているnofileため、両方のハードとソフト制限のために64000に設定rootし、www-dataユーザー(と実行をnginxの何)で/etc/security/limits.conf 問題が発生している兆候はありません/var/log/nginx.d/error.log(通常、ファイル記述子の制限に達している場合、nginxはそのことを示すエラーメッセージを出力します) 私はufwセットアップを持っていますが、レート制限ルールはありません。ufwログは何もブロックされていないことを示しており、同じ結果でufwを無効にしてみました。 に表示エラーはありません /var/log/kern.log に表示エラーはありません /var/log/syslog 次の値をに追加し/etc/sysctl.confてロードしましたsysctl -pが、効果はありません。 net.ipv4.tcp_max_syn_backlog = 1024 net.core.somaxconn = 1024 net.core.netdev_max_backlog = 2000 何か案は? 編集:私は新しいテストを行い、非常に小さなファイル(3バイトのみ)で3000接続に増加しています。これがBlitz.ioのグラフです。 ここでも、Blitzによると、これらのエラーはすべて「TCP接続リセット」エラーです。 これがLinode帯域幅グラフです。これは5分の平均であるため、ローパスフィルターがかけられている(瞬間的な帯域幅はおそらくはるかに高い)ことに注意してください。 CPU: I / O: これhtopがテストの終わり近くです: エラーが発生し始めたときにキャプチャを開始して、別の(ただし、似たような)テストでtcpdumpを使用してトラフィックの一部をキャプチャしました。 sudo tcpdump -nSi eth0 -w /tmp/loadtest.pcap -s0 port 80 誰かがそれを見てみたい場合のファイルは次のとおりです(〜20MB):https ://drive.google.com/file/d/0B1NXWZBKQN6ETmg2SEFOZUsxV28/view?usp=sharing Wiresharkの帯域幅グラフは次のとおりです。 …
10 nginx  tcp  high-load  reset 

3
CentOS 6.5でのRedisのインストール
次の行でCentOS 6.5(x64)にRedisをインストールしようとしています: yum install redis しかし、私は次の画面を取得しています: [root@NodeJs ~]# yum install redis Loaded plugins: fastestmirror Setting up Install Process Loading mirror speeds from cached hostfile * base: nl.mirror.eurid.eu * epel: nl.mirror.eurid.eu * extras: mirror.denit.net * updates: nl.mirror.eurid.eu Resolving Dependencies --> Running transaction check ---> Package redis.x86_64 0:2.8.14-2.el7 will be installed --> …
10 centos  centos6  redis 

3
DNSサーバーの負荷分散:UDP / TCP
データセンターで負荷分散インフラストラクチャを再構築するように依頼されました。 元の要求は、FTPサーバーの負荷を分散することでした。現在のロードバランサー(Piranha / LVS)を使用してそれを実行しようとしましたが、起動して実行できませんでした。このソフトウェアのドキュメントがほとんどないからというだけではありません。以来Piranha非推奨とみなされ、私はに渡ったHAProxy上で費やした時間の割合で仕事をしたしようとして数日後Piranha。 そのため、FTP負荷分散(パッシブモード)を用意しています。次に、データセンターのピラニアロードバランサー全体を交換するように依頼されました。現在のピラニア構成では、いくつかのWebサーバー、IISサーバー.... aaaおよびDNSがあります。 いいえ HAProxy、これは問題ではありませんUDP load balancing。一般的に使用されているLBのようですが、処理できません。HAProxy動作が好きなので、これは残念です。それで、私はたくさんググって、いくつかのものに出くわしました。ほとんどの人はLVSDNS(TCP / UDP)のLBとして使用しているようです。一部の用途dlbDNS、一部の用途lbnamed、一部の用途netfilter / iptables。 HAProxyFTP、HTTP、IISサーバーを使い続けたいので、と並べて使用することに混乱しましたLVS。 要件: フェイルオーバーのある 2 つのLBインスタンスフェイルオーバーのある2つのDNSサーバー(すでに存在) 複数のバックエンドサーバー(http、アプリケーションなど) 質問: これは可能ですか?DNSサーバーでのUDP負荷分散は必要ですか?それを始める方法を教えてくれるリソースはありますか?または、TCP / HTTPだけでなくUDP負荷分散も処理できるLBソリューションはありますか? PS: LBソリューションは、ハードウェアではなく、オープンソース/ GPLライセンス/無料である必要があります。 助けやそれぞれのリソースにつながることは大歓迎です!

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.