サーバー管理者

システムおよびネットワーク管理者向けのQ&A

1
Digital Ocean CentOS7サーバー、-skip-grant-tablesまたはmysqlの再起動ができない
数日前にDigital Oceanドロップレット(サーバー)をセットアップし、mysqlにアクセスする必要があります。私が試したものの中でrootのパスワードが機能していません。ただし、このコマンド: service mysql[d] stop 動作しません。どうやら私はこのコマンドを発行することになっています: sudo systemctl stop mariadb.service しかし、その結果 Failed to stop mariadb.service: Unit mariadb.service not loaded. さらに、このコマンド mysqld_safe --skip-grant-tables --skip-networking & mysql -u root これらの応答の結果: sudo: mysqld_safe: command not found ERROR 2002 (HY000): Can't connect to local MySQL server through socket '/var/lib/mysql/mysql.sock' (2) [1]+ Exit 1 sudo …

1
Linuxでパケットごとのマルチパスルーティングを実現する方法
Linuxカーネル3.6より前のバージョンでは、IPv4マルチパスルーティングを行うためにルートキャッシングを使用していました。つまり、2つの別々の回線/ ISP間のルーティングは非常に簡単でした。3.6から、アルゴリズムはパケットごとに変更されました。つまり、2つの回線/ ISPを実現するには、ルートテーブル/ルール/ iptablesマーカーのトリックが必要でした。 ただし、同じISPで2つの回線を使用していて、単一のIPをパケットごとにバランスのとれた/フェイルオーバー方式で両方の回線にルーティングできる場合、3.6から、次の理由により(IPレベルで)回線のボンディングを簡単に実現できます。双方向のパケットごとのルーティング。 4.4から、カーネルは再び、送信元アドレスと宛先アドレスのハッシュに基づくフローベースのロードバランシングに変更されました。 現在カーネル4.4.36を実行しており、PPPoE接続でマルチパスルーティングを使用しています。ISPからのダウンストリームトラフィックは、パケットごとに2つの別々の回線にルーティングされます(1つのIPが両方の回線にルーティングされます)。これにより、個々の回線の速度よりもダウンロード速度が速くなります。両方のラインの速度がほぼ加算されます。Skypeのビデオ、VoIP(UDP)、YouTubeなどがすべてうまく機能します。 このような優れたダウンストリームエクスペリエンスがあるため、アップストリームを試したいのですが、アップストリームトラフィックは両方のpppデバイス(同じIPアドレスを持つ)全体で新しいフローベースのアルゴリズムに従ってルーティングされます。これは、1行の速度よりも速いアップロード速度を実現できないことを意味します。 パケットごとのアルゴリズムを使用するように現在のカーネルを構成する方法はありますか?または、パケットごとのマルチパスルーティングを実現する他の方法はありますか?古いカーネルに戻す必要がありますか(他のさまざまな理由でやりたくない)。 私のISPはマルチリンクPPPをサポートしていません。 関連性がある場合、私は現在、Raspberry Pi 3でArch Linux ARMv7を実行しています。

2
Windows Server 2016にアプリケーションサーバーの役割をインストールする方法
Windows Server 2016のソフトウェア製品の要件を更新しています。 2012 R2では、常に「アプリケーションサーバー」の役割をインストールするために使用していました。 これは2016年に消滅したようです。私はTechNetとMicrosoftのフォーラムで回答を探していましたが、見つかりませんでした。 これらの機能がどこに移動したか、または廃止されて完全に削除されたかを示す公式ドキュメントはどこかにありますか? 具体的には、2016年にこれらのWindows 2012R2機能を探しています。 AS-Incoming-Trans AS-Outgoing-Trans AS-HTTP-Activation AS-Web-Support AS-WAS-Support どんな助けも大歓迎です。

6
iSCSIとAoEの両方のパフォーマンスが低い
手ごろな速度のストレージを探しています。低予算のため、ソフトウェアiSCSIまたはAoEターゲットを使用することにしました。生産インフラストラクチャを変更する前に、いくつかのテストを行って、最適なテクノロジーを選択しています。 テストに使用するもの: ターゲットとしてのFujitsu Siemens RX200 S4 イニシエーターとしてのFujitsu Siemens RX200 S4 NetGearマネージド1GBitスイッチ オンボードNIC(Broadcom w / TOE)、EdiMax NIC、Broadcom NIC w / TOE-すべて1GBit ターゲットサーバーは、6 TBの2 TB WD Blue SATAドライブを備えたQLogicコントローラーを使用しています。 ターゲットとイニシエーターの両方のオペレーティングシステムがUbuntu 16.04 LTSであり、すべてのアップデートが適用されています。スイッチは保管専用です。結合とマルチパスをテストします。 私たちの問題は、読み取り速度が遅いことです。テストにはdd、40〜100 GBのファイルを使用しています。 ターゲットサーバーでのローカルの読み取りと書き込みは300 MB /秒以上です。 iSCSIまたはAoEによるサーバーへの書き込みは、200MB /秒以上であり、満足しています。 サーバーからの読み取りは常に95-99MB / sです。 私たちはietd、aoetools、LIOを試しました。2つのNICのボンドを使用しました。バランスrrとLACP、rrを使用したマルチパスです。通常およびジャンボフレームを使用。最後に、ターゲットとホスト間で直接イーサネット接続を行いました(スイッチなし)。 すべてのテストで得られる結果は同じではありません(もちろん、TOEとiSCSIなしで一般的なNICを使用すると、結果が20〜30%悪くなります)。 iperfを使用したテストネットワークでは、約200MB /秒(2GBit)の転送が見られました。bmonを使用してターゲットでNICの使用状況を監視すると、両方のデバイスの使用率が等しいことがわかりました(読み取りの場合はそれぞれ約50MB / s、書き込みの場合は約100MB / s)。 運が悪かったので、3番目のNIC(もちろん両面)を使用することにしました。結果は奇妙でした: NIC 2枚-各50MB …

3
「単一サーバー複数管理者」の構成管理
小さな協会のインフラストラクチャを実行するサーバーをセットアップしました。これまでのところ、Ansibleを使用して構成を管理しようとしましたが、それは大きな成功ではありませんでした。おそらく私たちはそれを間違っています。 原則として、このサーバーはほとんどの場合このサーバーはそのままにして、ブルームーンで一度追加または変更を行うという考え方です。システムを管理していない人は頻繁に概要を失うことになるため(詳細は覚えておいてください)、サーバー上で構成され実行されているものはすべて文書化され、明確であることが重要です。さらに、時間の経過とともに、このサーバーを管理する人々のグループの構成は変化します(人々が「委員会」を離れて参加するにつれて)。 クリーンインストールから始めて、何かを設定したいときはいつでも(nginx、phpfpm、postfix、firewall、sftp、muninなどの)ansibleにロールを追加しました。おそらく、私たちの経験の不足が原因で、設定が試行錯誤のプロセスであるため、一連のansibleタスクを必要な方法で正確に入力することはできません。つまり、実際には、通常、まずサーバーで実行する必要のあるサービスを構成し、次に、不可能なタスクに変換します。これがどこに向かっているかがわかります。人々はそれからタスクをテストすることを忘れるか、または物事を壊すリスクでそうすることを恐れるか、またはさらに悪いことです:私たちは物事をansibleに追加することを忘れるか、または無視します。 今日、ansible構成が実際にサーバーで構成されているものを反映しているという確信はほとんどありません。 現在、3つの主な問題が見られます。 物事を壊す危険を冒さずにansibleタスクをテストする(読む:良い方法がない)のは難しい。 それは最初に望ましい構成を理解するために余分な作業を追加し、次にこれをansibleタスクに変換する方法を理解します。 (理想的には)親しみやすさと日常を築くほど頻繁には使用しません。 ここでの重要な考慮事項は、私たちが最終的に何をしても、多くの練習をしなくても初心者が簡単にロープを学ぶことができるということです。 master「物事を構成し、あなたがしたことを書き留める」が提供できないいくつかの保証とチェック(Ansibleファイルをいくつかにマージするのと同等)を提供する実行可能な代替策はありますか? 編集:/etcgitへのコミットを検討しました。その方法でシークレット(秘密鍵など)を保護するための合理的な方法はありますが、それでもサーバーの外で構成リポジトリを使用できるようにしていますか?

4
ハードウェアRAID 6上のZFSストライプ。何が問題になる可能性がありますか?
36 * 4TB HDD SANラックを持っています。RAIDコントローラは、RAID60をサポートせず、1つのRAIDグループで16台以下のHDDをサポートしました。それで、16HDDの2つのRAID6グループまたは8つのHDDのうちの4つのHDDを作ることにしました。すべてのストレージを1つのパーティションとして取得したい。 それで、ハードウェアRAID6の上でzfsプールを使用する場合、何が問題になる可能性がありますか?ええ、ネイティブHDDまたはパススルーモードを使用することを強くお勧めします。しかし、私にはこのオプションはありません。 または、私はこの状況でZFSとソフトウェアRAIDから離れるべきですか?(私は主に圧縮とスナップショットに興味があります)


2
マルチインスタンスサーバーでのSQL Server Reporting Services(SSRS)IP処理
Tl; Dr マルチインスタンスSQL Serverに専用のIPアドレスとポート(162.xxx.xxx.51:1433)を持つSQL Serverインスタンス(SQLSERVER01-i01)があります(Windows Server上の各SQL Serverインスタンスには独自のIPアドレスがあります) )これらはすべて1つのWindowsサーバー(SQLSERVER01 / 162.xxx.xxx.50)で実行されています。 また、独自のIPアドレスとポート(168.xxx.xxx.71:1433)を持つ専用のReporting Servicesインスタンス(SQLSERVERRS01-i01)があり、独自のIPアドレス(168を持つ別のWindowsサーバー(SQLSERVERRS01)で実行されています.xxx.xxx.70)。 専用のReporting Servicesサーバーには、またはを介してAPPL1アクセスできるアプリケーションがあります。 http://SQLSERVERRS01-i01:80/Reports_APPL1http://SQLSERVERRS01:80/Reports_APPL1 *:80ホストヘッダーのReporting Services構成の構成により、SSRSは両方の要求を取得します。 各IP範囲の間に複数のファイアウォールがあります。つまり、IP-to-IPまたはIPrange-to-IP接続ごとに特定のルールを適用する必要があります。ただし、2つのサーバーが関与している場合、セキュリティでは常にファイアウォール内のIP-to-IPルールである必要があると規定されています。 質問 (さらに下のスクリーンショットに基づく) Reporting ServicesサーバーがSQLサーバーインスタンス(162.xxx.xxx.51)に接続してデータを取得すると、Windowsサーバーの基になるIPアドレス(168.xxx.xxx.70 /推奨)との接続が常に構築されます)SSRSが実行されているか、または(時々)SQL Server Reporting ServicesインスタンスのIPアドレス(168.xxx.xxx.71)を使用しますか? これは、IP-to-IPアプローチを使用したファイアウォールルールの設定に関連しています。ポート1433を介した168.xxx.xxx.71から162.xxx.xxx.51への接続、または168.xxx.xxx.70から162.xxx.xxx.51への接続を定義するルールを適用する必要がありますポート1433。 現在、私は両方のファイアウォールルールに適用します。 ボーナス質問 専用IPアドレスと通信するようにReporting Servicesサーバーを構成できますか?この場合は168.xxx.xxx.71アドレスです。 私が探していない答え ファイアウォールの構成を最適化する方法や、ネットワークにゾーニングの概念を実装する方法についてのアドバイスは求めていません。(すでにパイプラインに入っています)。さらに、SQL ServerとSSRSを同じサーバー上に置くことで問題が解決することを示すフィードバックには興味がありません。私はそれを知っており、喜んでそれを行いますが、SSRSコンポーネントと一緒に実行するために必要なサードパーティのソフトウェアについては。 できます 私が持っている構成は、SSRSとSQL Serverインスタンスの間に両方のファイアウォールルールを適用すると機能します。 168.xxx.xxx.71 --> 162.xxx.xxx.51 : 1433 168.xxx.xxx.70 --> 162.xxx.xxx.51 : 1433 安全にファイアウォールルールを1つ減らし、すべてが引き続き機能することを確認したいと思います。(下のスクリーンショットを参照) 編集:これまでに読んだ記事は、2番目のルールだけが必要であることを示唆していますが、保証はありません。 私がすでに相談した記事 …

1
Linuxキャッシュが大きすぎるとQEMUがメモリを割り当てられないのはなぜですか?
私のマシン[Ubuntu 16.04 64ビット、カーネル4.4]をしばらく使用すると、QEMUはカーネルキャッシュを削除する必要があります。そうしないと、RAMを割り当てることができません。 なぜそれが起こるのですか? これはサンプル実行です: ~$ free -m total used free shared buff/cache available Mem: 15050 5427 3690 56 5931 4803 Swap: 0 0 0 ~$ sudo qemu-system-x86_64 -m 10240 # and other options qemu-system-x86_64: cannot set up guest memory 'pc.ram': Cannot allocate memory ~$ echo 3 | sudo tee …

2
IAMユーザーのMFAデバイスのアクティブ化を自動化する
20人を超えるIAMユーザーを作成していますが、それらのユーザーに対して仮想MFAデバイスを有効にしたいと考えています。それらすべてに対して一度にそれを行う方法はありますか、またはこのタスクを自動化する方法はありますか?すべてのIAMユーザーがMFAを使用することを必須にし、設定しないと続行できません。

5
サーバーのセットアップについて心配する必要がありますか?
私は約50人の会社で働いています。2つのサーバー(同一)は、次の仕様でカスタム構築されています。 Xeon E3-1270 V3 Intel Entry Server Board 32 GB DDR3 ECC 2x 256 GB SSD RAID1 (for System) 4x 1TB SSD RAID10 (for Hyper-V VMs) Windows Server 2012 R2 as Host and VMs 各サーバーは2つのVM(2x AD +ファイル共有+ローミングプロファイル、1xテスト用SQLサーバー、1xその他(重要ではありません))をホストします。 QNAP NAS(2x 2TB RAID1)でホストされているiSCSIターゲットで、組み込みのWindowsバックアップを使用して毎日のバックアップを実行します。 サーバーの負荷は大きくなく、問題は発生していません。ほとんどのデータはクラウド(VS Online、SharePoint)に保存されています。 しかし、私はこのセットアップを続けることが賢明なのか、それともプロのサーバーハードウェア、つまり1台の大きなマシンに切り替える方が良いのかと思います。 それで、落とし穴は何ですか、そして私はそれらについて何をすべきですか?

1
OmniOS / ZFS / Windows 7:アプリケーション内から「名前を付けて保存」すると、CIFS / SMB上のすべてのファイルサイズで5秒遅れます
状況: SMB経由でWindowsおよびOS Xゲストにファイルを提供するOmniOS r151018(95eaa7e)を実行している単一のファイルサーバーで、次の奇妙な問題が発生しました。 SMB共有の[名前を付けて保存]ダイアログウィンドウから特定のファイル(.docx、.xlsx、一部の画像)を保存すると、約3〜5秒の遅延が発生し、その後アプリケーションがまったく応答しなくなります。ファイルは正常に保存されます。 この問題はサーバーに何も実行せずに「夜間に」発生しましたが、ユーザーからのクレームは最初の発生からしばらくしか経過していないため、正確な日付を正確に特定することは困難です。サーバーの再起動後、ミラー化されたルートプールの1つのvdevは使用できませんでしたが、綿密な調査ではデバイスに障害は検出されず、プールに再接続されました。問題はまだ解決しません。 いくつかの観察: すべてのWindows 7クライアントで発生します すべてのファイルサイズで発生します アクセス許可に関係なく、このマシンのすべての共有で発生します 別のサーバーからiSCSI経由でホストにインポートされたより高速なストレージで発生します 通常のコピー速度はGBitイーサネットで110 MB /秒 データとルートプールは問題ないようです 他のファイルサーバーでは発生しません ファイルがローカルに保存され、エクスプローラー経由でコピーされた場合は発生しません OS Xでは発生しません(OpenOfficeでのみテストできます) dmesgNOTICE: bge0: interrupt: flags 0x0 - not updated?さまざまな値を持ついくつかのカウントを示していますが、これは以前のケースでもあり、害はありませんでした その他のアイデア/計画: 明確なエラーメッセージが見つからないため、原因を探すために試行錯誤を繰り返す必要があるかもしれません。私が検討するいくつかのこと(結果はイタリック体で示されています): BroadcomネットワークカードをIntelカードに交換=>違いはありませんでした ルートプールをSATA SSDで置き換えます(現在、3年以上正常に機能していたSLCメモリUSBスティック)=>違いはありませんでした 中間のネットワークをチェックします(ハードウェア、サーバーに直接接続) WireSharkによるトラフィックキャプチャ:探しているものが正確にわからない場合は難しい ソフトウェアの競合を除外するために以前のOmniOSブート環境/バージョンに戻す=>違いはありませんでした Windows / Officeの更新をロールバックしてバグを除外する :スナップショットからファイル名に(コロン)を含むファイルを削除します。ewwhite =>によって作成されたredditスレッドでのtxgsyncによる提案は違いを生じませんでした Windowsの「以前のバージョン」機能が「:」文字を含む自動スナップショットで有効になっている場合、これに似たものを見たことがあります。これで風を撃つだけですが、「:」文字はWindowsファイル名では使用できないため、一見の価値があります。 ファイルアクセスの監視:shodanshokにより示唆されるように、私が使用DTraceして、このスクリプトは、ファイルアクセスを監視すること。私はすでに開いているファイルを保存している間にそれを使用し、無関係な出力と個人情報を削除しました、そして結果は3つのファイルを中心にしています: CPU ID FUNCTION:NAME 1 18753 fop_open:entry Open: …

3
Windows / Active Directoryの世界では、特権とは何ですか?それはアクセス許可とどう違うのですか?
フォルダーのアクセス許可を変更するために特権を変更する必要があった(そしてそれらを再び設定する)必要があったため、これら2つの間に違いがあることに気づきました。 PSこれが愚かな質問である場合、私はまだこれらの多くを理解していることをお詫び申し上げます。

2
ハードウェアロードバランサーはSNIでSSLトラフィックをルーティングできますか?
現在2つのアプリケーションをホストしているウェブサーバーファームがあります。両方のアプリケーションがすべてのサーバーで実行されています。これを分割して、アプリごとに専用のサーバーファームを用意します(これには十分な理由があります)。 ホスト名に基づいてトラフィックを適切なファームにルーティングするすべてのサーバーの前に単一のロードバランサーを配置することを望んでいましたが、WebサーバーへのSSLを維持したいと考えています。 私たちが提供しているルーターはこれをしていないようです。SNIがなければこれは不可能だと思いますが、ほとんどすべてのトラフィックでSNIインジケーターを期待しています。 現在私はプログラマーであり、ネットワークの専門家ではありませんが、新しいSSL接続要求が来たときに、ルーターがSNIヘッダーを検査して正しいファームにルーティングすることはできません。着信SSL接続が{source IP:source port}によって識別されると想定しているため、後続の着信パケットについてこれを覚えていませんか(SNIが最初のパケットにのみ存在する場合)? 私が知る限り、Haproxyはこれを行いますが、ハードウェアロードバランサーはそうではないようです。これには理由がありますか、これは私たちが推進すべきものですか? (SNIを含まないXPでIEを使用する最後の警備員の場合、古いファームにトラフィックを送信し、必要に応じて新しいファームへのプロキシを管理します)。

3
CentOS 7サーバーでyum-cronが正しく構成されていることの確認
がyum-cron正しく構成されているかどうかをテストする方法はありますか?セキュリティパッチが自動的にインストールされ、インストール時にメールで通知されることを確認する必要があります。 CentOS 7 Webサーバーがyum-cronインストールされています。数か月間実行されており、メールを受け取っていません/var/log/yum.log。また、更新情報も表示されていません。私は考えて実際に私に影響を与える任意のセキュリティアップデートが行われていなかったためです。実行するyum --security list updatesとメッセージが表示さNo packages needed for securityれ、centos-announceに影響を与える最近の重要なパッチはありません。 私/etc/yum/yum-cron.confは次のようになり、代わりに実際のメールアドレスが表示されますadministrator@example.com。 [commands] update_cmd = security update_messages = yes download_updates = yes apply_updates = yes [emitters] emit_via = stdio,email [email] email_from = root@localhost email_to = root,administrator@example.com email_host = localhost
9 security  yum  centos7 

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.