サーバー管理者

システムおよびネットワーク管理者向けのQ&A

2
iptablesをバイパスするハッカー
(SOから移動) 私はsipサーバーを保護するiptablesを持っています。私が特別に開いたものを除くすべてのIPをブロックし、ほとんどすべての人で機能するようです。ホワイトリストに載っていない多くのIPアドレスからテストしましたが、すべて期待どおりにドロップされます。 しかし、私はiptablesルールを迂回できると思われる「ハッカー」を拾いました。彼の調査中のINVITEはそれを成功させ、私はそれがどのように、あるいはそれが可能であったかさえ知りません。10年間、私はこれを見たことがない。 自分がやったことだと思いますが、見えません。 このように作成されたiptables(MYIPは上部で定義されています-編集済み): iptables -F iptables -X iptables -N ALLOWEDSIP iptables -P INPUT DROP iptables -P FORWARD DROP iptables -P OUTPUT ACCEPT iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT iptables -A INPUT -i lo -j ACCEPT iptables -A INPUT -p tcp -d $MYIP --dport 22 -j …

2
1つのansibleスクリプトで異なるプレイブックに異なるホストを指定する方法
私が理解しているように、各プレイブックは1つのホストエントリを取ります。他のプレイブックを含むコンテナプレイブックを作成する場合、各プレイブックインクルードのホストをパラメータ化できることを知りたいです。だから何か --- - include playbook_1.yml hosts: tag_postgres - include: playbook_2.yml hosts: tag_rabbitmq すべての異なるプレイブックを1つのスクリプトに入れて呼び出すことができますが、この方法では、1つのプレイブックから別のプレイブックにset_factを再利用できないため、多くのタスクの重複があります。 質問の別の結果として、私はec2をAmazonで起動できますか? hosts: localhost 起動されたec2の構成。基本的にはからインベントリを構成し-i ec2.py、ホストは次のように指定されます。 hosts: tag_<some_tag> 同じプレイブックまたは含まれている一連のプレイブック(異なる役割)で発生しますか?
9 ansible 

2
systemdのシャットダウン順序を予測するにはどうすればよいですか?
システム全体を正常にシャットダウンしたときにサービスをシャットダウンsystemdする大まかな順序を教えてもらう方法はありますか?以来systemd、並列でダウン物事を停止します、私は正確な順序を知る方法はありません感謝し、まだ制約が知っていることは非常に参考になるsystemd、好ましくは、理解しやすい視覚化のいくつかの種類には、シャットダウンシーケンスに課すます。 動機は、サービスファイルの開発とデバッグの場合、実際にシャットダウンしてから再起動してログを調べてから判断するたびに行うよりも、この予測リストを事前に取得しておく方がはるかに便利であることです。サービスユニットファイルの変更やsystemdの構成の他の側面に影響するものは、シャットダウンの順序です。 私はそのようなものを望んでいた systemctl list-dependencies --before shutdown.service 仕事をしますが、それは放出するだけです: shutdown.service

2
不要なポートがフィルターされたものとして報告されないようにiptablesを構成する方法
nmap標準スキャンでフィルタリングされたポートが他のユーザーに表示されないようにしたい(非特権)。次のポートを開いているとします。22、3306、995、およびファイアウォールは次のように構成されています。 -A INPUT -p tcp -m tcp --dport 22 -j DROP -A INPUT -p tcp -m tcp --dport 3306 -j DROP -A INPUT -p tcp -m tcp --dport 995 -j DROP これはnmapスキャンの結果です: [+] Nmap scan report for X.X.X.X Host is up (0.040s latency). Not shown: 90 closed ports PORT STATE …

5
MXレコード、ロードバランシングとフェイルオーバーの設定の改善
ドメインexample.comを例にとると、2つのメールサーバーmail1.example.comとmail2.example.comがあり、どちらも既に構成されています。通常、次の設定を使用します。 example.com. 1200 IN MX 10 mail1.example.com. example.com. 1200 IN MX 10 mail2.example.com. mail1.example.com. 1200 IN A 172.16.10.1 mail2.example.com. 1200 IN A 172.16.10.2 同僚が次の設定を提案しました: example.com. 1200 IN MX 10 mail.example.com. mail.example.com. 1200 IN A 172.16.10.1 mail.example.com. 1200 IN A 172.16.10.2 mail1.example.com. 1200 IN A 172.16.10.1 mail2.example.com. 1200 IN A 172.16.10.2 …

2
ブルートフォースのユーザー名の列挙/失敗したユーザー名の試行をADで追跡する最良の方法
アプリケーションが存在するWindowsサーバーがあり、アプリケーションへのログイン時にドメイン資格情報を使用します。最近のペンテスト中に、テスターはアプリケーションの応答に基づいて有効なドメインユーザー名を列挙するためにアプリケーションを使用できました(無効なユーザー名と無効なパスワードでは異なる応答が返されました)。 アプリケーションは修正されているため、この情報は表示されませんが、短期間に2000,000を超える無効なユーザー名の試行があったため、この攻撃を検出する必要があったようにも思います。管理者がActive Directoryを注意深く監視しているときでも、それはわかりませんでした。どうやら障害は、アプリケーションがインストールされたサーバーのローカルイベントログにのみ表示されたようです。 私の質問:1)Active Directoryがこれらの失敗したユーザー名要求を中央の場所に記録して、それらのスパイクに気付く方法はありますか? 2)そうでない場合、将来このタイプの攻撃を監視して積極的に検出するための最良の方法は何ですか(できれば、新しい機器をあまり購入する必要がないことを願います)。 ご協力いただきありがとうございます。

1
Ansible-MFA付きバスティオンを介したアクセス
現在の環境では、MFAが有効になっている要塞ホストを介してのみ、すべてのLinuxサーバーにアクセスできます。 Ansibleが要塞を介してサーバーと正常に通信できるようにしましたが、唯一の問題は、ホストごとに要塞への新しい接続を確立することです。つまり、サーバーと同じ数のMFAキーを入力する必要があります。悪い時代。:( 多重化を機能させるために、私のssh設定で次のようなものをいじってみました: Host bastion ControlMaster auto ControlPath ~/.ssh/ansible-%r@%h:%p ControlPersist 5m 残念ながらそれはそれをしていないようです。誰かが、要塞ホストを介して接続するすべてのホストについて、Ansibleが接続を再確立して接続を再確立できないようにする方法についていくつかのヒントを得ましたか? ありがとう!

2
tmuxが外部からアクセス可能なポートをバインドするのはなぜですか?
Ubuntu 14.04マシンの外部インターフェイスでリッスンしているサービスのクイック監査を実行しており、tmuxがTCP *:50994および*:59147をバインドしていnetstat -lます。 ネットワーク上の別のコンピューターからこのポートに接続できます(ファイアウォールの設定を除く)が、外部ポートをバインドしている理由に関するドキュメントが見つかりません。これの目的は何ですか?それを止める方法はありますか?
9 tmux 

1
古いアプリケーションを実行しているVMで仮想NUMAを無効にする必要があるかどうかはどうすればわかりますか?
VMwareのドキュメントから: 仮想NUMAトポロジは、ハードウェアバージョン8の仮想マシンで使用でき、仮想CPUの数が8を超えると、デフォルトで有効になります。詳細構成オプションを使用して、仮想NUMAトポロジに手動で影響を与えることもできます。 それで、8つのCPUを割り当てたVMがあり、その実行中の仮想NUMAがあるとします。サーバー上でNUMA対応でない古いアプリケーションを実行している場合、非V-NUMAモードで実行した場合と比べて、アプリケーションの実行が非常に悪くなることはありませんか。 私はV-NUMAがこのように有効になっていると思います。アプリベンダーが8個以上のコアを推奨する場合、ソフトウェアはNUMAに対応している可能性が高いためです。または、マルチコアサポートが組み込まれているがNUMAサポートが組み込まれていないアプリケーションはたくさんありますか? この考えられる問題が原因のボトルネックを特定するにはどうすればよいですか? 編集:vCenterにリモートNUMAコールを監視するためのメトリックがあると思いましたか?

3
audit2allowなしでnginxがUNIXソケットにアクセスすることをSELinuxに許可するにはどうすればよいですか?
私はでUnixソケットを介してgunicornにnginx転送要求があります/run/gunicorn/socket。デフォルトでは、この動作はSELinuxでは許可されていません。 grep nginx /var/log/audit/audit.log type=SERVICE_START msg=audit(1454358912.455:5390): pid=1 uid=0 auid=4294967295 ses=4294967295 subj=system_u:system_r:init_t:s0 msg='unit=nginx comm="systemd" exe="/usr/lib/systemd/systemd" hostname=? addr=? terminal=? res=success' type=AVC msg=audit(1454360194.623:7324): avc: denied { write } for pid=9128 comm="nginx" name="socket" dev="tmpfs" ino=76151 scontext=system_u:system_r:httpd_t:s0 tcontext=system_u:object_r:httpd_sys_content_t:s0 tclass=sock_file type=SYSCALL msg=audit(1454360194.623:7324): arch=c000003e syscall=42 success=no exit=-13 a0=c a1=1f6fe58 a2=6e a3=7ffee1da5710 items=0 ppid=9127 pid=9128 auid=4294967295 uid=995 gid=993 …
9 nginx  selinux 

3
GmailがDovecotメールに安全でないフラグを付ける
Postfix / Dovecot電子メールサーバーを無事に保護できたと思いました。私のドメインで有効なLetsEncryptからの署名付き証明書を持っています。 送受信は正常に機能しますが、Gmailが安全でないメールにフラグを付け始めたため、サーバーから送信されたすべてのメールに暗号化されていないフラグが付けられます。 Gmailユーザーには、次のように「このメッセージは暗号化されていません」と表示されます。 Postfixにmain.cfは、他の設定の中でも特に、 # SASL, for SMTP authentication smtpd_sasl_type = dovecot smtpd_sasl_auth_enable = yes smtpd_sasl_security_options = noanonymous smtpd_sasl_path = private/auth # TLS, for encryption smtpd_tls_security_level = may smtpd_tls_auth_only = no smtpd_tls_CAfile = /etc/letsencrypt/live/mydomain.com/chain.pem smtpd_tls_cert_file = /etc/letsencrypt/live/mydomain.com/fullchain.pem smtpd_tls_key_file = /etc/letsencrypt/live/mydomain.com/privkey.pem tls_random_source = dev:/dev/urandom smtpd_client_new_tls_session_rate_limit = 10 smtpd_tls_session_cache_database = …

3
接続ユーザーの公開鍵に応じてchrootを使用したSFTP
sshfsを介してさまざまなクライアントからバックアップを受け取るサーバー(DebianまたはFreeBSDを実行)を構築したいと思います。各クライアントは、独自のバックアップデータを読み書きできますが、他のクライアントのデータはできません。 私は次のアイデアを持っていました:各クライアントは公開鍵認証を介してbackup@backupserver.localに接続します。ユーザーバックアップには、次のような特別なauthorized_keysファイルがあります。 command="internal-sftp" chroot="/backup/client-1/data" ssh-rsa (key1) command="internal-sftp" chroot="/backup/client-2/data" ssh-rsa (key2) command="internal-sftp" chroot="/backup/client-3/data" ssh-rsa (key3) etc... これの利点は、クライアントごとに個別のユーザーを使用する必要がなく、スクリプトを使用して簡単にauthorized_keysファイルを自動生成できることです。 ただ1つの問題がありchroot=...ます。それが機能しません。OpenSSHのauthorized_keysファイルには、ChrootDirectoryに相当するものがないようです(これは/ etc / ssh / sshd_configでグローバルに、またはMatch Userブロックで機能します)。 OpenSSHを使用してやりたいことを達成するための合理的に簡単な方法はありますか?たぶんcommand=...賢明な方法でディレクティブを使用していますか?または、私がやりたいことができる他のSFTPサーバーはありますか? 編集:私が達成したいことをより明確にするために:複数のクライアントが私のサーバーにファイルを保存できるようにしたいと思います。各クライアントは他のクライアントのファイルを見ることができません。また、サーバーに何十ものユーザーアカウントを散らかしたくないので、クライアントがユーザーアカウントを共有しても、お互いのファイルにアクセスできない、簡単に管理できるソリューションが欲しいのです。
9 linux  ssh  freebsd  sftp  ssh-keys 

2
DNSタイムアウトはどのように機能するはずですか?
最近、サーバーのIPアドレスを要求するリモートサービス(ホストされたDNSプロバイダーを使用)が次の応答を返すという問題がありました。 DNS problem: SERVFAIL looking up A for mysql.xavamedia.nl (更新:ここで言及されているリモートサービスはLet's Encryptです。私は問題トラッカーに対してバグを報告したため、このパスに誘導されました。) ローカルネットワークでテストしたところ、ホストされているDNSサーバーから空のDNS応答が返されることがあります。明らかにこれは断続的です。これは、DNSレコードがキャッシュにない場合にのみ発生し、DNSサーバーがビジー状態の場合にのみ問題となるためです。 以下は、Wiresharkによる空の応答メッセージの説明です。 もちろん、ほとんどのDNSクエリと応答はUDP経由で送信されるため、ローカルリゾルバは応答をしばらく待ってからあきらめます。私が今疑問に思うのは、DNS応答時間のガイドラインはありますか?私のDNSホスティング業者は肩をすくめて、ローカルリゾルバーが空の応答を送信するのが早すぎると言っていました。これまでにこの問題に遭遇したことはありませんが、エラーコードのない空のDNS応答であるエラーモードに驚いています。 これがどのように機能するかについてのいくつかのガイドライン、およびDNSホスティングが何か間違っていることをいつ/どのように証明できるかを誰かが知っていますか?


1
.net framework 3.5エラーコード:0x800F081F
仕事用のPCをWindows 10 Enterpriseに更新しました。更新後、RDP以外のすべてのリモート接続ツールがインストールされない、または機能しないことに気付き、.NET Framework 3.5をインストールするように求められます。この機能をインストールするにはいくつかの方法を試しましたが、成功しませんでした。私はかなりの数のオンラインリソースにアクセスし、それらの提案のほとんどを試しましたが、それでもインストールできません。この時点で私は持っています: PC自体にWindows Updateインストーラーを使用してインストールしようとすると、エラーコード0x800F081Fが表示されます Microsoft経由でアップデートをダウンロードし、Windows Updateを使用せずにインストールしようとしましたが、同じ結果が得られました コマンドプロンプトからDISM修復を実行した後、同じ結果でインストールを試みました PCの[Windowsの機能をオンまたはオフにする]ウィンドウで.NET Framework 3.5の機能をオンにしようとしました さらに、上記と同じアイテムの複数のバージョン。 私の質問は、PCで何かが足りないのか、他に取れるアプローチがあるのか​​、それとも他の壊れているのが見られないのか、です。 よろしくお願いします。

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.