サーバー管理者

システムおよびネットワーク管理者向けのQ&A

1
SSH-1sが「Entering interactive session」で停止する(DNSではなく、おそらくSELinux関連)
CentOS 6.7に問題があります。SSHログインは、このネットワーク上の6.7以外のマシンよりも1大きくなります(例:7.2、5.11)。クライアント側でデバッグを実行すると、「対話型セッションに入る」でハングすることがわかりました。 このテストのベースに使用しているコマンドはtime ssh <host> true、ラップトップからSSHキーを使用したものです。 すでに確認/変更した2つのことはUseDNSおよびGSSAPIAuthenticationであり、両方とも無効になっています。 デバッグをオンにして別のポートで別のデーモンを起動し、短いハングが発生する場所を見つけました。 debug1: SELinux support enabled debug3: ssh_selinux_setup_exec_context: setting execution context {1s hang} debug3: ssh_selinux_setup_exec_context: done SELinuxは「permissive」に設定されています。なぜ「コンテキストの設定」に悩まされるのかはわかりません。SELinuxを完全に無効にすることなく、これら2つをうまくやり遂げる方法はありますか?私は1はそれほど多くないことを理解していますが、この特定のマシンをIPホワイトリストを持つホストへのSSHゲートウェイとして使用します(これは静的IPマシンです)。 straceを実行した後、ハングはもう少し細かくなります。 22:16:05.445032 open("/selinux/user", O_RDWR|O_LARGEFILE) = 4 <0.000090> 22:16:05.445235 write(4, "unconfined_u:system_r:sshd_t:s0-s0:c0.c1023 unconfined_u", 56) = 56 <0.334742> 22:16:05.780128 read(4, "18\0unconfined_u:system_r:prelink_mask_t:s0-s0:c0.c1023\0unconfined_u:system_r:unconfined_mount_t:s0-s0:c0.c1023\0unconfined_u:system_r:abrt_helper_t:s0-s0:c0.c1023\0unconfined_u:system_r:oddjob_mkhomedir_t:s0-s0:c0.c1023\0unconfined_u:system_r:unconfined_notrans_t:s0-s0:c0.c1023\0unconfined_u:system_r:unconfined_execmem_t:s0-s0:c0.c1023\0unconfined_u:system_r:unconfined_java_t:s0-s0:c0.c1023\0unconfined_u:system_r:unconfined_mono_t:s0-s0:c0.c1023\0unconfined_u:system_r:chkpwd_t:s0-s0:c0.c1023\0unconfined_u:system_r:passwd_t:s0-s0:c0.c1023\0unconfined_u:system_r:updpwd_t:s0-s0:c0.c1023\0unconfined_u:system_r:mount_t:s0-s0:c0.c1023\0unconfined_u:system_r:rssh_t:s0-s0:c0.c1023\0unconfined_u:system_r:xauth_t:s0-s0:c0.c1023\0unconfined_u:system_r:unconfined_t:s0-s0:c0.c1023\0unconfined_u:system_r:openshift_t:s0-s0:c0.c1023\0unconfined_u:unconfined_r:oddjob_mkhomedir_t:s0-s0:c0.c1023\0unconfined_u:unconfined_r:unconfined_t:s0-s0:c0.c1023\0", 4095) = 929 <0.000079> への書き込み/selinux/userは、350msだけかかります。 アップデート1-私が試してからのこと: 更新しています。ボックスの多くは更新が必要です。これによるログイン時間への影響はありません。 semodule -d …

2
LinuxハイパーVゲストがハイパーVマネージャーでIPアドレスを表示しないのはなぜですか
組み込みのHyper-vマネージャーを使用してWindows 8.1 Enterpriseエディションを実行しています。Linuxゲストは問題なく実行できます。ただし、マネージャではIPアドレスは表示されません。Windows vmゲストは表示されます。 「レガシーネットワークアダプター」を使用していません。下の画像では、私が実行しています: ~$ cat /etc/issue Debian GNU/Linux 8 \n \l $ cat /etc/debian_version 8.2
9 linux  hyper-v 

4
RAID 10デバイスを初期化する必要があるのはなぜですか?
Linuxソフトウェアraidデバイスをraid10デバイスとして作成するとき、なぜ初期化する必要があるのか​​と混乱します。同じ質問がraid1またはraid0にも当てはまります。 結局のところ、ほとんどの人はその上にある種のファイルシステムを置き、そのファイルシステムはディスクのデータの状態を想定すべきではありません。各書き込みは、Nミラーが書き込まれるraid10またはraid1セットアップの両方のディスクに影響します。raid10は時間の経過とともに発生するため、最初に初期化する理由はまったくありません。 パリティ要件があるraid5 / 6セットアップの理由は理解できますが、それでもこれは遅延して実行できるようです。 それは人々が気分を良くするためだけのものですか?

3
(公式の)リポジトリでCentOSパッケージバージョンを使用する必要がありますか、それともパッケージの最新の安定バージョンを使用する必要がありますか?
これは自由回答形式の質問ですが、このトピックについて建設的で役立つ議論をしたいと思います。 したがって、質問を明確にするために:CentOS 7(またはその他のLinuxディストリビューション/バージョン)を実行しているサーバー上で、Base / EPELリポジトリのパッケージバージョンをそのまま使用するのが最善ですか、それとも最新の安定バージョンを入手しても問題ありませんか。パッケージサイトを形成しますか?この場合、私はnginx、MariaDB、PHP 7などのパッケージをより具体的に参照しています。たとえば、EPELバージョン1.6.3の上にnginx 1.8.0をインストールすることの長所と短所は何ですか?パフォーマンスの違いやセキュリティ上のリスクはありますか? 議論や経験は大歓迎です。資料や事実を引用してみてください。

1
Real-IPを使用しているときに$ remote_addrの元の値をログに記録する方法
私の環境には、いくつかのシステムを通過するユーザーリクエストがあります。 [クライアント]-> [ELB] ---> [nginx]-> [ウェブ] (ELB = AWS Elastic Load Balancer) これのおかげで答えが、私はnginxの決定と上流側のサーバー(ウェブ)への正しいクライアントのIPアドレスを渡しているX-Forwarded-ForとX-Real_IP、ヘッダー。関連するnginx設定: real_ip_header X-Forwarded-For; set_real_ip_from 10.0.0.0/8; real_ip_recursive on; proxy_set_header X-Real-IP $remote_addr; 私の問題はこれです。nginxのReal IPモジュールは、既存の$remote_addr変数をそのX-Forwarded-For計算結果で置き換えます。これにより、元のクライアントIPが得られますが、実際にリクエストをプロキシ(ELB)に送信したシステムのIPアドレスが失われます。 全体として、クライアントIPを持つことは私にとってより重要ですが、トラフィックの流れを理解(およびデバッグ)できるように、リクエストのチェーン全体をログに記録できるようにしたいと考えています。現在、私はnginxにクライアントIP、自身のIP、および上流サーバーのIPのみを記録させることができます。ELB IPもログに記録できるようにしたいと思います。 私が見るX-Istenceが同じ尋ねた質問を少し運と、2013年に。それ以来何か変更または改善されましたか?

4
UPS要件-最大負荷または実際の負荷?
UPSユニットの1つが今週末(明けましておめでとう!)故障したため、交換する予定です。 私は電力要件の計算を完了しましたが、8000W未満です。これは、実際の現在の使用状況ではなく、実行しているハードウェアの製造元からのデータシートに基づいています。 現在、2台のUPSユニットがあり、最大は4000Wと他の1500Wなので、すでに容量が不足しているようです(ただし、ユニットの容量は60%を超えることはありません)。 すべてのハードウェアの最大負荷(8000W)を処理できるユニットを購入する必要がありますか、それとも、ヘッドルームのあるピーク時の負荷に基づいて購入する必要がありますか?(ここでは成長を考慮していません) また、ハードウェアの大部分に冗長PSUがあるため、1つの大きなユニット、または2つの小さなユニットを使用することをお勧めします。 更新 今朝APCでスポークしましたが、ユニットに希望がありません。さらに、保証の対象ではないため、交換する必要があります。 実際の使用状況を確認するためにフィードにパワーメーターを設置しました。これは1.8kWです。 上記の8kWの数値は、すべてのスイッチポートでPOEが有効にされている場合も含めて、最大潜在負荷でした。 8kWのマークに到達することは決してないため、さらに、キャビネットへの16A SPフィードが2つしかないため、1フィードあたり最大3.68kWしか描画できないため、技術的には不可能です。 したがって、私が提案するのは、冗長性のために2つの3kW UPSユニットを購入することです。それらは私たちの平均を満たします。負荷と1kWのオーバーヘッド(これで十分ですか?)を追加し、さらに2つの3kWバッテリーを追加して必要なランタイムを提供します。次に、各冗長PSUを各UPSに分割します。そのため、各UPS(理論上)の負荷は1.8 kWの半分になります。 注目すべきは、電源投入プロセスを時間をずらして実行するため、電源が再開されたときに負荷が急増する可能性は低いということです。 これは正気ですか?

1
10GbE VMware分散スイッチのiSCSI設計オプションはありますか?MPIOとLACP
データセンターで、いくつかのVMware vSphere 5.5および6.0クラスターのストレージバックエンドの拡張に取り組んでいます。私は主にVMwareエクスペリエンス全体(Solaris ZFS、Isilon、VNX、Linux ZFS)でNFSデータストアを使用しており、環境にNimble iSCSIアレイと、可能なTegile(ZFS)ハイブリッドアレイを導入する可能性があります。 現在のストレージソリューションは、Nexenta ZFSおよびLinux ZFSベースのアレイで、vSphereホストにNFSマウントを提供します。ネットワーク接続は、ストレージヘッド上の2 x 10GbE LACPトランクと各ESXiホスト上の2 x 10GbEを介して提供されます。スイッチは、MLAGピアとして構成されたデュアルArista 7050S-52トップオブラックユニットです。 vSphere側では、2 x 10GbEアップリンクのLACPボンドで構成されたvSphere Distributed Switch(vDS)と、VMポートグループ、NFS、vMotion、および管理トラフィック用のネットワークI / Oコントロール(NIOC)配分共有を使用しています。 このソリューションと設計アプローチは何年にもわたって素晴らしく機能してきましたが、iSCSIブロックストレージの追加は私にとって大きな変化です。近い将来に備えて、NFSインフラストラクチャを保持する必要があります。 物理設計を変更せずに、iSCSIをこの環境に統合する方法を理解したいと思います。ToRスイッチのMLAGは私にとって非常に重要です。 NFSベースのストレージの場合、LACPはパスの冗長性を提供する一般的に受け入れられている手段です。 iSCSIの場合、LACPは通常推奨されません。MPIOマルチパス設計が推奨されるアプローチです。 私はどこでも10GbEを使用しており、各サーバーへのシンプルな2ポートリンクを保持したいと考えています。これは、ケーブル配線と設計の簡素化のためです。 上記を踏まえ、iSCSIソリューションを最大限に活用するにはどうすればよいですか? LACP上のiSCSIを構成しますか? vDSにVMkernel iSCSIアダプターを作成し、それらを個別のアップリンクにバインドして、何らかの変異MPIOを実現しようとしますか? さらにネットワークアダプターを追加しますか?

3
ポート8080/8443でHTTP / HTTPSを提供しても安全ですか
インフラストラクチャの制限により、HTTPサービスを世界に提供するために提案されているソリューションの1つは、ポート8080および8443で提供することです。 私の懸念は、一部のユーザーは標準ポートで実行されていないためにこれらのサービスにアクセスできず、コンテンツが(たとえば)企業ネットワークポリシーの一部としてフィルターされる可能性があることです。 では、インターネット全体のユーザーがこれらのサービスにアクセスできない可能性はどのくらいありますか?

1
フェイルオーバークラスターでHBAを混在させる
2サーバーフェールオーバークラスターを使用していますが、さまざまな理由で、ハードウェアが一致していないためです。 1つはEmulex HBAがインストールされており、もう1つはQlogicです。 ボックス内でマルチパスを行うために、カードの2つの異なるメーカー/モデルを使用することについては、気が引けるでしょう。したがって、共有ストレージフェールオーバークラスターで実行するのは少し不快です。 これが悪い(または良い?)アイデアである特定の理由はありますか、それとも私は過度に心配していますか?

4
ウェブサーバーは異なる仮想ホストにランダムにサービスを提供します
Ubuntu Trustyでnginxを実行しています。1つのIPアドレスで実行され、https経由で複数のWebサイトにサービスを提供します。 ランダムに、それは作業負荷にわずかに関連しているように見えますが、単一の要求が間違ったvhostで発生することがあります。これにより、サービスの提供が要求さlustrum.thalia.nuれthalia.nu、その逆も同様です。これにより、ユーザーが突然別のWebサイトにアクセスするため、厄介なエラーページが表示されます。を押すとF5、ユーザーは元のターゲットに戻ります。 ブラウザやオペレーティングシステムに関連しているようには見えません。Firefox(Linux、Windows、Mac)、Edge(Windows)、Chrome(Linux、Windows、Android)、Safari(iOS)で発生することが確認されています。 この問題は、システムに負荷がかかるとより頻繁に発生するようであり、何らかの競合状態を示しています。 lustrum.thalia.nu server { server_name lustrum.thalia.nu; listen 443 ssl; ssl on; ssl_certificate /etc/nginx/certs/lustrum.thalia.nu.crt; ssl_certificate_key /etc/nginx/certs/lustrum.thalia.nu.key; add_header Strict-Transport-Security "max-age=63072000; preload"; root /var/www/thalia-lustrum/public_html; location / { index index.php; try_files $uri $uri/ /index.php?$args; } # Add trailing slash to */wp-admin requests. rewrite /wp-admin$ $scheme://$host$uri/ permanent; # Pass all .php …

2
iptablesはIPをドメインに変換しています
サーバー上のIPのセット全体をブロックしたいと思います。 iptables -A INPUT -s 77.0.0.0/8 -j DROP 私が走ると iptables -L そのレコードでは、IPの代わりに奇妙なドメインを取得します DROP tcp -- x4d000000.dyn.telefonica.de/8 anywhere
9 iptables 

1
Cisco BGP不等コストロードバランシング
ネットワークにBGP不等コストロードバランシング機能を実装しようとしています。シスコのマニュアルによると(長い:http : //www.cisco.com/c/en/us/td/docs/ios/12_2s/feature/guide/fsbgplb.html、短い:https : //ccieblog.co.uk / bgp / bgp-unequal-load-cost-sharing)私はそのようなネットトポロジーを構築しました: R1-発信トラフィックの負荷分散を実装しようとしているルーター。名前の付いたVRFテーブルnatが使用されます。 R2-R4は -へのデフォルトルートと、クアッガを実行しているNATサーバーR5はと共有R1のeBGP上。 R1構成 R1 IOSバージョン: 12.2(33)SXJ4(s72033-adventerprisek9_wan-mz.122-33.SXJ4.bin) R2構成(R3 R4のみルーターIDとVLANは異なります) その結果、R1には3つの異なるデフォルトルートがあり、共有数は同じです-1/1(1:1:1)。しかし、比率1:2:3が拡張されています: R1# sh ip bgp vpnv4 vrf nat 0.0.0.0 Paths: (6 available, best #5, table nat) Multipath: eiBGP Advertised to update-groups: 2 65000 10.30.227.227 from 10.30.227.227 (10.30.227.227) Origin IGP, localpref 100, valid, …

2
sendmail TLS_Rcptにワイルドカードを使用するにはどうすればよいですか?
sendmailでは、TLS会話を制限できます。example.comに送信されたメッセージが* .messagelabs.com証明書を持つサーバーに送信されていることを確認したいと思います。DNSスプーフィングとMitMから保護したい。メッセージラボに簡単なサーバーが1つしかない場合: TLS_Rcpt:example.com VERIFY:256+CN:mx.messagelabs.com ただし、メッセージラボには多数のサーバーと、同じ名前の一意のIPと証明書を持つ異なるサーバーのクラスターがあります。それで問題ありません。メールを送信するサーバーがメッセージラボに属していることが証明されていることを確認したいだけです。 私が試してみました TLS_Rcpt:example.com VERIFY:256+CN:messagelabs.com TLS_Rcpt:example.com VERIFY:256+CN:*.messagelabs.com TLS_Rcpt:example.com VERIFY:256+CN:.*.messagelabs.com しかし、私は次のようなエラーが発生します CN mail31.messagelabs.com does not match .*.messagelabs.com これどうやってするの?これは私たちのための繰り返しのリクエストです(主にTLS_Rcpt:example.com VERIFY:256 + CN:*。example.comのような構成のため)、sendmail.cfを変更する準備ができていますが、意味がわかりません STLS_req R $| $+ $@ OK R<CN> $* $| <$+> $: <CN:$&{TLS_Name}> $1 $| <$2> R<CN:$&{cn_subject}> $* $| <$+> $@ $>"TLS_req" $1 $| <$2> R<CN:$+> $* $| …

1
Windowsで安全でないDNS更新を有効にする実際のリスクは何ですか?
Windowsで安全でないDNS更新を有効にする実際のリスクは何ですか? 安全でないDNS更新を有効にすることは、DHCP LinuxクライアントがFQDNに自分の名前を登録できるようにするための要件です。 これらを有効にしても大丈夫かどうかを評価するために、これに伴う実際的なリスクがあることを知りたいのですが。 私の知る限りでは、マシンが別の予約名を引き継ぐことはできません。これは、私が現在唯一懸念していることです。 明らかにそれはDDOSですが、ここでイントラネットについて話していることを考えると、これが本当のリスクになるのではないかと思います。 ドメインで有効にしていますか?何か問題があったために無効にする必要がありましたか?

8
ホストはSSHキーを受け入れましたが、クライアントは切断されました
Helo、 fedora 23のインストール後、SSHに問題があります。 プライベートキーでリモートホストに接続したくない場合、ホストはキーを見つけます。 debug1: matching key found: file /home/theo/.ssh/authorized_keys, line 1 RSA {REDACTED} debug1: restore_uid: 0/0 Postponed publickey for theo from {REDACTED} port 60351 ssh2 [preauth] Connection closed by {REDACTED} [preauth] debug1: do_cleanup [preauth] debug1: monitor_read_log: child log fd closed しかし、あなたが見るように、私のクライアントはそれ自体で切断します debug3: remaining preferred: keyboard-interactive,password debug3: authmethod_is_enabled publickey debug1: …

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.