サーバー管理者

システムおよびネットワーク管理者向けのQ&A

1
複数のサーバー間で共有されるNginxキャッシュ
リクエストを処理するためにPHP-FPMでFastCGIを使用するNginxを備えた8つのREST風APIサーバーがあります。現在NginxのFastCGIキャッシング(のようなディレクティブfastcgi_cache_path)を使用しています。つまり、API応答はキャッシュされますが、サーバーごとに個別のキャッシュがあります。 8つのサーバーすべてでキャッシュストレージを共有する良い方法はありますか? Redisを共有ストレージとして使用することを検討しましたが、使用可能なモジュールにはアプリケーションの変更が必要なようです。場合によっては、(HTTPを介して外部APIに)制御外で応答をキャッシュしたい場合があります。理想的には、FastCGIとHTTP応答のNginx組み込みキャッシュのドロップイン代替品が利用可能になるでしょう。
9 nginx  cache 

1
sysctl tcp_retries1が3に設定されていると、TCPパケットが7回再送信されます-なぜですか?
Ubuntu 12.04 宛先が受信した確認を受信しないときに、TCPがパケットを再送信しようとする回数をよりよく理解しようとしています。tcpのmanページを読んだ後、これがsysctl tcp_retries1によって制御されていることは明らかでした。 tcp_retries1 (integer; default: 3) The number of times TCP will attempt to retransmit a packet on an established connection normally, without the extra effort of getting the network layers involved. Once we exceed this number of retransmits, we first have the network layer update the route …

2
LANのクライアントマシン用にYumキャッシュサーバーを作成する方法
Ubuntuと同様に、インターネットから直接パッケージをダウンロードして更新し、パッケージをインストール/更新する他のクライアントubuntuマシンにサービスを提供する「Ubuntu更新キャッシュサーバー」を作成するオプションがあります。RHELベースのディストリビューション(Centos、fedora)の場合と同じように、インターネットからパッケージを取得してローカルのLANのクライアントマシンに提供する「アップデートキャッシュサーバー」を作成できます。ubuntuのように、キャッシュサーバーはすべてのバージョンのcentos、fedoraなどに対応します。

1
タイムスタンプが有効になっていると、一部のSYNパケットに応答がありません
Ubuntu 12.04.3(カーネル3.8.0-31-generic)を実行しているマシン(「サーバー」)で待機するTCPサーバーがあります。2つの異なるクライアントマシンから接続を受信します。マシンAはUbuntu 12.04.4(3.11.0-17-generic)を実行しており、マシンBはUbuntu 11.10(3.0.0-32-server)を実行しています。 サーバーでTCPタイムスタンプが有効になっている場合(sysctl net.ipv4.tcp_timestamps = 1)、マシンAからのSYNパケットが「無視」されることがあります。サーバーでtcpdumpを使用すると(無差別モードでは)、SYNが正常に到着し、正しいチェックサムが表示されます-応答がないだけです-SYN / ACKもRSTもありません。マシンAは、SYNを何度か再送信してから、あきらめます。マシンAで実行されているクライアントソフトウェア(この場合はwget)はすぐに新しい接続を再試行して成功し、瞬時にSYN / ACKを取得します。 マシンBは同じサーバーで問題はなく、トラフィックは正常に見えます-マシンAと同じTCPオプションを使用しています(キャプチャファイルで確認したところ)。サーバーでTCPタイムスタンプを無効にすると、すべてが正常に機能します。 無視されたSYNパケットのタイムスタンプは私には有効であるように思われるので、なぜそれらが問題を引き起こしているのか、あるいは根本的な原因であるのかどうかはわかりません。 匿名のpcapをここに配置しましたhttps://www.dropbox.com/s/onimdkbyx9lim70/server-machineA.pcap。サーバー(10.76.0.74)で取得され、マシンA(10.4.0.76)がHTTP GET(パケット1〜10)を正常に実行し、1秒後に同じURL(パケット11〜17)を再度フェッチしようとしましたが、代わりにSYNは無視されます。パケット18から27は別の成功です。 これは「サーバーがSYNパケットに応答してSYN / ACKパケットを送信しないのはなぜですか」で説明した問題と同様の問題であり、タイムスタンプを無効にすることが回避策である一方で、何が起こっているのかを理解したいと思います。これは単なるバグですか? 実行中のローカルファイアウォールはありません。サーバーはかなりの数のTCP接続(常に約32K)を処理しますが、十分な空きメモリ/ CPUがあります。pcapに示されたテストの時点では、マシンAとサーバーの間に他のTCP接続はありませんでした。サーバーアプリケーションの受け入れキューが突然いっぱいになる兆候はありません(それ以外に、両方のクライアントに影響するはずです)。サーバーで取得したpcapでパケットが問題ないように見えるので、介在するネットワークデバイスが障害を起こしているようには見えません。 私は最初にこれをubuntuフォーラムに投稿しましたが、後から見ると、これはより適切な場所かもしれません。手がかりのローンを期待しています。
9 tcp  timestamp  syn 

2
SPFの「ハードフェイル」にもかかわらずメールが正常に配信されるのはなぜですか?
電子メールにSPFのマークが付いているにもかかわらず、偽造された電子メールが主要な電子メールプロバイダー(gmail.com、outlook.com)に配信されている理由を理解しようとしていますhardfail。メールはMicrosoft Exchangeにも配信さPermErrorれ、同じSPFレコードに対してがスローされます。 壊れたSPFレコードを定義するSOME_DOMAIN.comドメインを使用してメールを送信しています。電子メールは、SOME_DOMAIN.comのSPFレコードに明示的にリストされていない自分のIPアドレスから送信されます。SOME_DOMAIN.comのSPFレコードには次の3つのプロパティがあり、最初の2つはSPF RFC-4408の違反です。 のため、SPFレコード全体を解決するには、10を超えるDNSクエリが必要include:です。 SPFレコードの1つに構文エラーがあり、python-spfが解析エラーをスローします。 SPFレコードは、ルールの両方が含まれている~allと-all、両方のすべてのアドレスのセットがすべきことを言ってsoftfailやhardfail admin@SOME_DOMAIN.comになりすましてoutlook.comアドレスに送信されたメールには、配信されたメールのSMTPヘッダーに次のエラーが含まれます。このメールは通常、ユーザーの受信トレイに配信されました: Received-SPF: PermError (: domain of SOME_DOMAIN.com used an invalid SPF mechanism) Gmailもユーザーの受信トレイにメールを配信しますが、別のSPFエラーをスローします。 spf=hardfail (google.com: domain of admin@SOME_DOMAIN.COM does not designate x.x.x.x as permitted sender) smtp.mail=admin@SOME_DOMAIN.COM ここで何が起こっているのでしょうか?SPFにもかかわらずメールが配信されるのはなぜhardfailですか?壊れたSPFレコードがあるということは、他のSMTPサーバーがSPFを完全に無視するということですか?または私がここで見逃しているものがあります...
9 email  exchange  smtp  spf 

2
Windows 2008 R2 gpupdateがユーザーアカウントをロックする
私は昨年Windows 2008 R2サーバーを構築しましたが、それ以来、管理者特権のアカウントが1日に10〜12回ロックされています。多くの調査とテストの結果、サーバーがグループポリシーの更新に失敗するたびに(約90分ごとに)アカウントがロックされていることがわかりました。他の誰かがこれを見たことを示す情報をウェブ上で見つけられなかった、そして私はそれが自分自身を信じられないほど見つけた。 サーバーに3つのシステムイベントが記録されるたびに: イベントID 14:Credential Managerに保存されているパスワードが無効です。これは、ユーザーがこのコンピューターまたは別のコンピューターからパスワードを変更したことが原因である可能性があります。このエラーを解決するには、コントロールパネルで資格情報マネージャーを開き、資格情報contoso \ meのパスワードを再入力します。 Credential Managerにエントリがありません。これは、Credential Managerサービスを無効にするかどうか、ログオンしているかどうか、ログアウトしてローカル管理者アカウントを使用してプロファイルを削除するかどうかに関係なく発生します。 イベントID 40960:セキュリティシステムは、サーバーcifs / ContosoDC.contoso.comの認証エラーを検出しました。認証プロトコルKerberosからのエラーコードは、「要求された無効なログオン試行またはパスワード変更試行が多すぎるため、ユーザーアカウントは自動的にロックされました。(0xc0000234)」でした。 - イベントID 1058: グループポリシーの処理に失敗しました。Windowsはファイル\ contoso.com \ SysVol \ contoso.com \ Policies {78719F0C-3091-4B5C-9BC3-6498F729531E} \ gpt.iniをドメインコントローラーから読み取ろうとしましたが、失敗しました。このイベントが解決されるまで、グループポリシー設定は適用されない場合があります。この問題は一時的なものである可能性があり、次の1つ以上が原因である可能性があります。a)現在のドメインコントローラへの名前解決/ネットワーク接続。b)ファイル複製サービスの待ち時間(別のドメインコントローラーで作成されたファイルが現在のドメインコントローラーに複製されていません)。c)分散ファイルシステム(DFS)クライアントが無効になっています。 私はアイテムをacでチェックしました、何もそうではないようです。 ユーザーアカウントがロックされていないことを確認し、サーバーでgpupdateを実行してから、すぐにロックされるユーザーアカウントを再確認することで、これを徹底的にテストしました。ロックアウトツールを使用して、すべてのロックアウトがこの特定のサーバーから発生していることを明らかにしました。ユーザーアカウントには関連付けられたメールアドレスがなく、私は既知のロックアウト問題の通常の配列を広範囲にわたって調査しました。 私のための手がかりはありますか?この運用サーバーを停止し、ADでそのコンピューターオブジェクトをリセットする準備をしていますが、それが役立つことはわかりません。

3
既存のサーバーを継承
私は解雇された以前のサーバーの人から6つのWebサーバーを継承しました。私はシステム管理者ではなく、私はDevOpsです。 既存のサーバーを継承する際に従う標準的なチェックリストを誰かに教えてもらえますか?私が知る必要があるのは: サーバー上にあるソフトウェア それらが安全であることを確認するために私がすべき標準的なことは何ですか? それらに何が接続され、何も接続されていますか? 他に何を知っておくべきですか? どんなアドバイスでも大歓迎です。最初にフォローする標準的なチェックリストがあることを望んでいましたが、何も見つかりませんでした。 すべてのサーバーはUbuntu(さまざまなバージョン)
9 linux  ubuntu 

2
pingの実行中にnslookupがmdnsを使用しないのはなぜですか?
dnsmasq.conf内: address=/local/127.0.0.1 resolv.conf: # Generated by NetworkManager domain example.com search example.com nameserver 127.0.0.1 nameserver 10.66.127.17 nameserver 10.68.5.26 nslookupを使用できます。 # nslookup www.local Server: 127.0.0.1 Address: 127.0.0.1#53 Name: www.local Address: 127.0.0.1 しかし、pingは使用できません。 # ping www.local ping: unknown host www.local 私はtcpdumpを使用して、www.localにpingしているときにloをキャプチャします。 # tcpdump -i em1 -n | grep local tcpdump: verbose output suppressed, …

3
ログのHTTP COOKリクエストメソッドとは何ですか?
Apacheログに次のようなエントリが表示されます 178.216.185.210 - - [24/Feb/2014:11:46:40 -0500] "COOK /freesearch.php?portal=0a9&... HTTP/1.0" 303 589 "-" "Mozilla/4.0 (compatible; Synapse)" のCOOK代わりに通常GETまたはPOST。 私はさまざまな検索用語を試してみましたが、これが何であるかについての情報を見つけることができません。また、ユーザーエージェント文字列をGoogleで検索しましたが、これはおそらくArarat Synapseで作成されたスクリプトであることがわかりました。そして、そのユーザーエージェント文字列を使用して作成された他のリクエストから判断すると、これはだいじょうぶです。 それで、これは単にリクエストメソッドで構成されたものですか? Apacheは未知のリクエストメソッドをどのように処理しますか?すべてのCOOKリクエストの応答ステータスコードは303として記録されます。ApacheはSee Otherと言って同じURIを提供しているだけですか?同じIPからの別のヒットは見当たらないため、応答が単にログに記録されるか無視されると想定しています。彼らはおそらく別のIPから後で戻ってきます。 だから私のスクリプトは実行されません、正しいですか?

1
configSourceファイル「connections.config」も親で使用されていますが、これは許可されていません。
質問: 私は次の状況に直面しています: マシン「vmsomething」にデプロイされたASP.NET .NET 4.0 Webアプリケーション。 IIS 7.5で実行されているWebアプリケーションは、vmsomethingのd:\ webs \ myapplicationにあります。 アプリケーションの構成ファイル: connections.config <?xml version="1.0"?> <connectionStrings> <remove name="server"/> <add name="server" connectionString="Data Source=OUR_DB_Server;Initial Catalog=MY_INITIAL_CATALOG;Persist Security Info=False;User Id=OUR_DB_User;Password=OUR_TOP_SECRET_PASSWORD;MultipleActiveResultSets=False;Packet Size=4096;Application Name="MyApplication"" providerName="System.Data.SqlClient"/> </connectionStrings> web.config: <?xml version="1.0"?> <configuration> <connectionStrings configSource="connections.config"/> <system.web> <roleManager enabled="true" defaultProvider="AspNetWindowsTokenRoleProvider"/> <compilation strict="true" explicit="true"> <assemblies> <add assembly="System.DirectoryServices, Version=2.0.0.0, Culture=neutral, PublicKeyToken=B03F5F7F11D50A3A"/> <add …

2
Linuxは平均ブートでどのくらいのデータを読み取りますか?
新しくインストールされたバニラLinuxシステム(32ビットCentOS 5.10など)は、仮想コンソールシェルプロンプトにアクセスするために、合計でどのくらいのデータを読み取るのでしょうか。ご存知のとおり、すべての構成ファイルの読み取り、バイナリーのロード、カーネル・イメージなど。 規模の見積もりを探しています。Linuxブートは、プロセスの詳細に関して大きく異なることを認識しています。私たちは10Mbを話しているのですか?100Mb?1Gb?
9 linux  boot  benchmark 


3
Powershell get-wineventで不正なエラーが発生するのはなぜですか?
私はドメイン管理者と同等で、管理者コンソールで実行してみました(右クリックして[管理者として実行])、実行中に常にエラーが発生します get-winevent -logname application | where {$_.message -match "Faulting application"} | ` select TimeCreated,message 3行の結果が返されます。 Get-WinEvent : Attempted to perform an unauthorized operation. At line:1 char:13 Get-WinEvent : Attempted to perform an unauthorized operation. + CategoryInfo : NotSpecified: (:) [Get-WinEvent], UnauthorizedAccessException + FullyQualifiedErrorId : Attempted to perform an unauthorized operation.,Microsoft.PowerShell.Commands.GetWinEventCommand …

3
アーカイブソリューションに関する一般的なアドバイス。〜15TBと成長しています。
中小企業のファイルのためのより良いストレージとアーカイブシステムが必要です。具体的には、ファイルは完成したビデオプロジェクトです。時間とコストの制限を超えて、私を阻んでいるのは、私が考えたどのソリューションも信じていません。したがって、私は問題と私の考えを説明しています。ご意見をいただければ幸いです。 予算: 私はそれが必要とするものを使うと信じています。そうは言っても、私たちは中小企業です。私はこれから5k未満、さらには1〜3k程度で脱出できることを望んでいます。それはパイプの夢かもしれません。教えてください。 問題: 生のビデオファイルはファイルサイズが巨大です。これまでに10 TB以上を蓄積しており、それは急速に成長しています。 ビデオ編集にはファイルへの高速な読み取り/書き込みアクセスが必要なため、中央またはクラウドベースのファイルサーバーは十分に高速ではありません。したがって、おそらく古いプロジェクトのための達成ソリューションが必要であり、現在のプロジェクトはローカルに留まる必要があります。 ある種の冗長性とオフサイトのソリューションが必要です。 現在行っていること: 大型で高品質の外付けハードドライブを使用しています。 私たちは常にペアで購入し、手動でコンテンツを複製します。言い換えれば、私たちは一方から作業し、バックアップ/フォールバックとして機能するもう一方にファイルを複製します。 これらのHDは、firewire800またはUSB3で直接動作するのに十分な速度です。 記入したら、ペアを脇に置いておきます。 現在のソリューションの何が問題になっていますか: データは2つのドライブ間で複製されますが、これらのドライブは「バックアップ」されず、オフサイトに保存されません。 これらの多くの外部HD全体の編成は困難です。どのドライブにどのプロジェクトがありますか?等 結局、私たちはとんでもない量のハードドライブを持つことになります。 複製はRAIDではありません。 オプション: ローカルサーバー ラックマウントサーバーと、Norco(SAS)(20ベイ)などのラックマウントハードドライブアレイエンクロージャーを購入します。 すべてのビデオファイルはこのサーバーに保存されます。この1台のコンピューター/サーバーをバックアップするために、クラウドサービスをインストールして支払うことができます。CrashPlanはLinuxで動作し、データ量に制限はありません。ハードドライブはサーバーに接続された物理ドライブであり、CrashPlanのような企業が持っている「NASなし」ルールを回避します。これはパソコンではないため、同期は年中無休で実行できます。これはオフサイトの問題を解決します。 CrashPlanのようなオンラインバックアップサービスを使用する代わりに、これらのファイルをAmazon Glacierアカウントに同期するスクリプトを作成できます。 現在のプロジェクトでは外付けハードドライブからビデオを覗き見するが、完了時にプロジェクトをこの新しいコンピューターに配置する必要があるというポリシー。つまり、現在のプロジェクトに引き続き外部ハードドライブを使用し、アーカイブされたプロジェクトをこのサーバーに保存します。 クラウドベースのバックアップサービス(CrashPlan.com、BackBlaze.com、Carbonite.com) 通常は、コンピュータに物理的に接続されている外付けハードドライブのみをバックアップできます。(NASまたはネットワークドライブなし)。 通常、彼らはバックアップされた外付けドライブがコンピュータに接続されたままであり、すべてのデータがドライブ上に残ることを期待しています。何ヶ月も外付けハードドライブを接続しないと、バックアップはどうなりますか?古いプロジェクトを削除してスペースをクリーンアップすると、それらもオンラインサービスから削除されます。 すべてのデータがクラウドに保存されるまで、ユーザーは外付けハードドライブをコンピューターに接続したままにする必要があります。大きなプロジェクトの場合、これには数週間かかることがあります。 インターネットの転送速度が原因で、プロジェクトの復元は非常に遅くなります。 これらのクラウドバックアップアカウントは、通常、1人のユーザー/ 1台のコンピューターに固有です。したがって、ハードドライブが1人のユーザーによってバックアップされている場合。次に、2人目のユーザーがプロジェクトで作業しますが、それはどういう意味ですか? 大きなNAS NASは「ネットワークエリアストレージ」です。あなたはそれが保持するのと同じくらい多くのハードドライブを挿入します。彼らを襲撃します。これには、ネットワーク接続またはUSB3 / Firewireを介してアクセスできます。 ほとんどのオペレーティングシステムが組み込まれています。したがって、クラウドベースのバックアップサービスのような他のソフトウェアを実行することはできません。また、カスタマイズしたり、独自のソフトウェアを実行したりすることもできません。あなたはあなたが買うものを手に入れます。 大きなNASはかなり高価で、それほど大きくはありません。ベイが4つを超えるものは多くありません。現在、大きなHDは3TBです。したがって、4ベイは12 TB未満のストレージのどこかにある可能性があります。将来のために超快適ではありません。 その他のアイデアは次のとおりです。 テープバックアップ。 古いプロジェクトを直接Amazon Glacierにアーカイブし、ローカルサーバーの構築をスキップして保存します。 アドバイスありがとうございます!!! ジェド

1
25と587の両方でSMTPをリッスンする必要がありますか?
私はメールサーバーとしてharakaを設定していました。送信メールの場合、SMTPS認証サポートのためにポート587に移動することをお勧めします。しかし、私がする必要があるかどうかはわかりません 両方のポートでharakaの2つのインスタンスを実行し、 片方だけを聴く(587)、または 両方でリッスンしますが、25を587にリダイレクトします。 次のうちどれを実行する必要がありますか?

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.