サーバー管理者

システムおよびネットワーク管理者向けのQ&A

7
SQL Serverからのメモリの再利用
私はSQL Serverのインスタンスを使用していますが、Windowsでメモリが使用できなくなるまで、メモリ使用量は徐々に増加します。ときどき大きなクエリ結果がインスタンスを拡大させるのは当然のことのようです。 SQL Serverに、必要のないメモリを解放するように説得する方法はありますか(サービスの再起動以外)。 編集: SQL Server 2000 SQL Server 8.00.2039-SP4(Standard Edition)を使用しています 私は次のクエリを使用してそれを見つけることができました: SELECT 'SQL Server ' + CAST(SERVERPROPERTY('productversion') AS VARCHAR) + ' - ' + CAST(SERVERPROPERTY('productlevel') AS VARCHAR) + ' (' + CAST(SERVERPROPERTY('edition') AS VARCHAR) + ')'

7
SMTPグレーリストは、a)多くのスパムを阻止し、b)多くの正当なメールを阻止しますか?
Postfixを使用して比較的使用頻度の低いドメインにSMTPサーバーをセットアップし、SQLGreyでグレーリストを有効にしました。これまでのところ問題なく動作しているようで、新しい送信者からの電子メールの遅延に少し苛立ちはあるものの、ログから、多くのスパムメッセージを阻止していることがわかります。 あなたの経験では、グレーリストは多くのスパムを効果的に阻止しますか?それは例えばSpamAssassinへの便利な追加ですか、それとも過剰/過剰に追加していますか? これをより使用頻度の高いドメインに展開すると(おそらく要求の厳しいユーザーがいる場合)、構成が不十分なメールサーバーのかなりの部分が予期せずメッセージをバウンスまたは損失することになりますか?
10 smtp  spam  greylisting 

3
パスワードなしのsudoを持つansibleユーザーがいるのは安全ですか?
Ansibleは初めてです。これまでに見たほとんどのVPSプロビジョニングガイドは次のとおりです。 rootがログインできないようにする ssh(パスワードではなく)でのみログインできる新しいユーザーを作成する パスワードなしのsudo権限wheelを使用して、新しいユーザーをグループに追加します (1)と(2)は理解できますが、(3)は理解できません。 確かにパスワードなしsudoはちょうどとしてログインするのと同じrootですか?メリット(便利さ)はわかりましたが、これは非常に安全ではありませんか? 管理者はさまざまな方法でネットワークを運用しているので、これは「主観的」であると言えるかもしれませんが、これは非常に一般的な慣例であり、さまざまな公式のansible docsやホスティング会社が発行するガイドにも示されています。それは常識に反します。その背後にある論理は何ですか?
10 linux  security  vps  ansible  sudo 

2
Officeアプリケーションを開かずにOfficeを更新する
Officeアプリケーションを開かずにOfficeの更新をトリガーするにはどうすればよいですか? これは、o365のオフラインインストール後にOfficeを更新するために必要です。特に、o365アプリをインストールしてから実際にシステムを展開するまでにOfficeを更新する必要がある場合に必要です。 Officeアプリを開いて、[ファイル]> [Officeアカウント]> [更新オプション]> [今すぐ更新]に移動すると、これを実行できますが、実際にユーザーをサインインする必要がある前に、Officeのアクティベーション/試用カウントダウンがトリガーされないようにしています。 ***編集:解決策を見つけ、以下に投稿しました。特にこれが古いバージョンのOfficeで機能しない場合は、追加のソリューションを提供してください。

3
親のACLを変更するときに、WindowsがすべてのNTFS子オブジェクトを処理するのはなぜですか?
親のACLを変更するときに、WindowsがすべてのNTFS子オブジェクトを処理するのはなぜですか? [すべての子オブジェクトのアクセス許可を置き換える...]ボックスをオンにした場合、この動作が予想されますが、このボックスをオフのままにしても、Windowsはすべての子を処理します。
10 windows  ntfs 

4
DNSレコードはIPアドレスのみを指すことができます。ポートに到達させるにはどうすればよいですか?
私はネットワーク管理にかなり慣れていないため、DNSレコードを正常に設定できたことにすでに興奮しています。 次のURLが必要なので、少し混乱しました。 http://www.example.org:8080/fetch/characters/ これで実際に到達する http://www.example.org/fetch/characters/ そのため、ユーザーはポートを明示的に設定しなくても、ポート8080でサービスにアクセスできます。 これどうやってするの?サーバーに特別なアプリケーションが必要ですか?または、リクエストに適用されるリダイレクトのものはありますか?

2
NGINX SSLはIPv6を介して応答しません
nginxがインストールされているDebianサーバーで、HTTPSおよびIPv6を介してWebサーバーから応答がありません。HTTPは正常に動作します。 netstatは、IPv6アドレスでリッスンしているポート443を報告します ファイアウォールが開いている、ipv6scanner.comがポート443が開いていると報告する ローカルで(ターミナルを介して)wgetとcurlが正しい応答を受信するため、nginxの設定はOK nginx error.logからのエラーの兆候なし 失敗したときにaccess.logにレコードがないため、通信がWebサーバーに到達していない可能性があります DNSは問題ありません。変換は機能し、IPアドレスに直接アクセスしても接続は機能しません 「外部」(ネットワークの外部、インターネットから)からの接続はすべて失敗します(Webブラウザ、Telnet、ipv6-test.com、curl ...)。全く応答がありません。 www.ekasparova.euでテストできます。私は無知です。他に何を確認できますか? 編集: の出力traceroute6 --mtu www.google.comは次のとおりです。 traceroute to www.google.com (2a00:1450:4014:800::2004), 30 hops max, 65000 byte packets 1 * F=1500 * * 2 * * * ~ 30 * * * だから、最後に達することはありません... edit2: 私のip6tables-save出力(ローカルファイアウォール): # Generated by ip6tables-save v1.6.0 on Wed Oct …
10 nginx  ssl  ipv6 

3
421誤ったリクエスト
次の421エラーが時々発生します。 誤ったリクエスト 要求されたホスト名がこの接続に使用されているサーバー名表示(SNI)と一致しないため、クライアントはこの要求に対して新しい接続を必要とします。 ただし、ブラウザを更新するとエラーがクリアされ、ページは正常に読み込まれます。次回ページをロードしてもエラーは発生せず、そのためパターンはかなりランダムに見えます。私が見ることができる唯一のパターンは、header( "Location:"。$ url);を使用してページをリダイレクトしているときに発生する可能性があることです。 ComodoからのPositiveSSLマルチドメイン証明書を持っています。私のサーバーは共有WebホスティングサービスのApacheなので、設定にアクセスできません。 1つのドメインからページを読み込み、ページ内に証明書の2番目のドメインへのリンクがあります。 このエラーに関して私が読んだことはすべて、この問題がマルチドメイン証明書であることに関連しているこの問題を指摘しているようです。 私が知りたいのは、これを引き起こす可能性のあるもの(そして修正できるもの)のコーディング側にWebページ(php)の何かがあるかどうか、またはそれが構成エラーまたはおそらくサーバーエラーであり、私のホスティングサービスだけができることです修理する。 私のホスティングサービスはこれまで何も提供することができず、次に発生する正確な時間をコールバックして調査できるように要求しました。彼らがこれを理解できると私が確信しているわけではないので、どんな助けもありがたいです。 アップデート ほぼ2年後、それを処理する時がきたと判断しました。画像とJavaScriptを提供する静的ドメインを削除することで、ほとんどの問題を解決できました。しかし、私はこのコンテンツの一部にまだ2番目のドメインを使用しており、特にSafariはまだ問題を抱えていました。 私はより多くの研究を行い、それについてここで話す別の記事に出くわしました。@Kevinが正確に説明していること。記事はそれがSafariで起こることを確認しました。そこでアドバイスを受けて、ドメインごとに個別の証明書を取得することにしました。私は共有ホスト(Webhostinghub)を使用していて、自動更新される無料のSSL(AutoSSL)を提供していることを発見しました。本当であるように思えた。彼らは私に5つの無料の証明書を設定しました。ここまでは順調ですね。静的ドメインを再度有効にしてテストすることもできます。これがすべて機能する場合、ボーナスとして起動するために$を節約し、Comodo証明書を7月に期限切れにします。
10 ssl  apache-2.4  https 

1
AWS SSL証明書がElastic Beanstalkのコンソールに表示されない
AWSのサービスを使用して、Elastic Beanstalkインスタンスを指すサブドメイン用の新しいSSL証明書を作成しました。証明書マネージャーに正しく表示されます... しかし、EBインスタンスの[ロードバランサー]ドロップダウンには表示されません... ドキュメント(Elastic Beanstalk環境のロードバランサーをHTTPSを終了するように構成する)によると、「SSL証明書IDドロップダウンメニューから証明書を選択する」だけですが、そこにはありません。 CLIを使用して.configファイルからSSL証明書を追加しようとしたところ、次のエラーが発生しました。 エラー:サービス:AmazonCloudFormation、メッセージ:「awseb-e-upxkf5kr8b-stack」という名前のスタックは操作を中止しました。現在の状態: 'UPDATE_ROLLBACK_IN_PROGRESS'理由:nullエラー:次の名前のロードバランサーの更新:awseb-eu-AWSEBLoa-xxxが失敗しました理由:キーのサーバー証明書が見つかりません:arn:aws:acm:eu-west-1:xxx:certificate / xxxx 何が悪いのでしょうか?

2
Jenkins PipelineにAWSクレデンシャルをどのように付与しますか?
私のジェンキンスパイプラインに次の設定があります s3Upload( file:'ok.txt', bucket:'my-buckeck', path:'file.txt') 問題は、s3Upload関数がjenkinsに保存したAWSアクセスキーを取得しないことです 私は次のコードで結ばれました withAWS(profile:'Test Publisher') { s3Upload( file:'ok.txt', bucket:'my-buckeck', path:'file.txt') } ジェンキンスの私のS3プロファイルはそのようなものです。それでもプロファイルファイルを取得してもエラーが見つかりませんでした。s3Upload関数を使用してjenkinsからs3にファイルをアップロードするにはどうすればよいですか?

2
Prometheus構成ファイルを分割する方法は?
現在、モニタリングにPrometheusを使用しており、多数の構成があります(prometheus.ymlのメイン構成ファイルは1400行以上です)。 これを論理グループ(おそらくDEV / TEST / PROD?)に分割したいのですが、Prometheus構成ファイルの構文で「インクルード」(または同様のもの)を使用する方法に関するドキュメントが見つかりません。 誰かがPrometheus構成ファイルを使用してこれを行いましたか?もしそうなら、あなたはそれをどのように行いましたか?

1
「ローカルコンピュータのネットワークアダプタカードの名前の制限を超えました」エラーメッセージ
まず、情報や解決策を求めて多くの情報源を検索しましたが、恒久的な解決策を見つけることができなかったということから始めましょう。 問題:ランダムに、理由がないように見えるため、Windowsサーバーがネットワークリソースにアクセスしようとすると、エラーメッセージが表示されて応答し始めます。ネットワークドライブ、UNCパス、シンボリックリンクのいずれでもかまいません。また、このエラーが発生し始めると、クライアントはサーバーに到達できなくなります。リモートデスクトップで、接続しようとするとマシンが見つからないと表示されます。PINGは割り当てられたIPを返しますが、リクエストがタイムアウトしたことを示します。このエラーに関するWindowsイベントログには情報がありません。 サーバーはWindows Server 2016を実行しているVMです。割り当てられている仮想ネットワークカードは1つだけで、セグメント化されたVLANはありません。 始まるhttp://support.microsoft.com/kb/319504 -私は、これは窓の古いバージョンのためであることを認識し、私は、コマンド「ネット利用を実行するとき、私は実際にGET「システムエラー68が発生しました」ん*サーバーがエラーを生成しているときの「\ server \ folder」。ただし、問題を解決する方法はどれも機能しません。 すべての短命なポートが利用されているとは信じがたい。コマンド「netsh int ipv4 show dynamicport tcp」を実行すると、現在、使用可能な16384個のポートがあることが表示されます。 サーバーがエラーを生成しているときに「netstat -ano」を実行すると、使用中のネットワークリソースがほとんど表示されません(50未満)。状態はリスニングまたは確立されています。time_waitまたはclose_waitでスタックしているセッションまたはポートはありません。 次に、https://support.microsoft.com/en-us/help/929851/the-default-dynamic-port-range-for-tcp-ip-has-changed-in-windows-vistaです。この記事では、ポートのダイナミックレンジについて私が見ていることを確認します。これは、1024から5000の間ではなく49152で始まることを示しています。また、上記で使用したnetshコマンドも示しました。 ほとんどのGoogle検索で、support.microsoft.com / kb / 319504に戻るように指示されています。これは、最初に行った記事であるか、関連のない製品(BizTalkやExchangeなど)に関するものです。 VMの負荷は軽いです。接続されているクライアントは多くありません。現在インストールされているソフトウェアはSQL Server 2016のみです。 VMを再起動すると、エラーは数日間消えます。その後、戻ってきます。そして本当に奇妙なことは、私はこのように動作している2つのVMを持っているということです。VMホストマシンはエラーなしで動作しています。そして、そのホスト上の他のすべてのVMはエラーなしで機能しています。基盤となるネットワークにも問題は報告されていません。すべてのマシンが同じドメインにあります。 エラーの原因が分からない。どんな援助もいただければ幸いです。 ありがとう

5
ユーザーがVPNを使用できる場合は、正しいネットワークIPアドレス指定
私の内部ネットワークは192.168.0.xで、ゲートウェイは192.168.0.1です。 私は、VPNをファイアウォールに接続するユーザーを持っています。これにより、実質的にネットワークに追加されます。 ただし、ホームルーターのIPアドレスが192.168.0.1の場合は、もちろん、あらゆる種類の問題が発生します。 では、これを回避するための理想的なネットワークアドレスの設定は何でしょうか。リモートユーザーが10.xの範囲のルーターアドレスを持っている設定も見たので、これを防ぐために何ができるかわかりません。 コメントは大歓迎です!
10 networking  vpn  ip 

1
サイズによってlogrotate-cronを変更する必要がありますか?
現在のlogrotate構成は次のようになります(logrotate 3.8.7を使用) "/var/log/haproxy.log" { daily size 250M rotate 1 create 644 root root missingok compress notifempty copytruncate } 1日に1回は正常に実行されますが、サイズが250Mを超えると回転しません。そのため、サイズに関係なく、1日の終わりまでローテーションします。 私はmaxsizeオプションがあることを読みました、そしてそれを変更size 250Mしmaxsize 250Mた後でもまだ動作しません。 1時間ごとにlogrotateを実行するようにcronを設定する必要がありますか?または、がそのファイルサイズをリッスンしているためにlogrotateが自動的に実行され、何か他の問題が発生していますか?
10 cron  logrotate 

3
Linuxサーバーの保護:iptablesとfail2ban
Linuxサーバーのセキュリティ、特にブルートフォース攻撃とfail2banとカスタムiptablesの使用に関するコミュニティの頭脳を取り上げたいと思います。 似たような質問がいくつかありますが、どれも私の満足するトピックには対応していません。手短に言えば、ブルートフォース攻撃からインターネットに公開されているLinuxサーバー(通常のサービス、ssh、web、メールを実行している)を保護するための最良のソリューションを決定しようとしています。 私はサーバーのセキュリティにまともなハンドルを持っています。つまり、ルートまたはパスワードのログインを許可しない、デフォルトのポートを変更する、ソフトウェアが最新であることを確認する、ログファイルをチェックする、特定のホストのみがサーバーにアクセスできるようにすることでsshをロックし、セキュリティを利用する一般的なセキュリティコンプライアンスのためのLynis(https://cisofy.com/lynis/)などの監査ツールなので、入力やアドバイスはいつでも歓迎しますが、この質問は必ずしもそれに関するものではありません。 私の質問は、どのソリューションを使用するか(fail2banまたはiptables)、それをどのように構成するか、または両方の組み合わせを使用してブルートフォース攻撃から保護するかです。 トピックに関して興味深い応答があります(Denyhosts対fail2ban対iptables-ブルートフォースログオンを防止する最善の方法?)。私個人にとって最も興味深い答えは(https://serverfault.com/a/128964)であり、ログファイルを解析するためにユーザーモードツールを使用するfail2banとは対照的に、iptablesルーティングはカーネルで発生します。Fail2banはもちろんiptablesを使用しますが、アクションを実行するまで、ログファイルを解析してパターンを照合する必要があります。 次に、iptablesを使用し、レート制限(https://www.rackaid.com/blog/how-to-block-ssh-brute-force-attacks/)を使用してIPからのリクエストを一定期間ドロップすることは理にかなっていますか接続しようとしていたプロトコルに関係なく、特定の期間中に接続試行が多すぎる時間の割合 もしそうなら、ここでそれらのパケットにドロップと拒否を使用することについていくつかの興味深い考えがあります(http://www.chiark.greenend.org.uk/~peterb/network/drop-vs-reject)、それについての考えはありますか? Fail2banでは、デフォルトの構成では対応できない可能性のあるサービスのカスタム「ルール」を記述できる形式でカスタム構成が可能です。インストールと設定は簡単で強力ですが、xの量を超えてサービス/プロトコルで2回失敗した場合、サーバーからIP を「ブロック」するだけで済むとしたら、やりすぎかもしれません。時間の? ここでの目標は、毎日のログウォッチレポートを開くことであり、サーバーへの接続に失敗したページをスクロールする必要はありません。 お時間をいただきありがとうございます。

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.