サーバー管理者

システムおよびネットワーク管理者向けのQ&A

4
ネットワークスループットの問題(ARP関連)
私が働いている小さな大学には、非常に奇妙なネットワークの問題があります。ここでアドバイスやアイデアを探しています。夏は大丈夫でしたが、秋学期に強制的にキャンパスに戻った数日後にトラブルが起こりました。 症状 主な症状は、インターネットアクセスは機能することですが、非常に遅くなります...タイムアウトに達することがよくあります。例として、Speedtest.netの典型的な結果は.4Mbpsのダウンロードを返しますが、アップロード速度は3〜8 Mbpsです。症状が少ない場合は、ファイルサーバーとの間でデータを転送するパフォーマンスが大幅に制限されている場合や、場合によってはコンピューターにログインできない(ドメインコントローラーに到達できない)場合があります。この問題は複数のVLANにまたがり、私たちが運営するほぼすべてのVLANのデバイスに影響を与えています。 この問題は、ネットワーク上のすべてのマシンには影響しません。影響を受けていないマシンでは、通常、speedtest.netから少なくとも 11Mbpsのダウンロードが見られますが、そのときのキャンパストラフィックのパターンによっては、はるかに多くなる可能性があります。 大きな問題には1つのバリエーションがあります。ユーザーがほぼすべてのマシンにログインできなかったVLANが1つあります。ITスタッフはローカルの管理者アカウント(または場合によってはキャッシュされた資格情報)を使用してログインし、そこからリリース/更新またはゲートウェイにpingを実行すると、しばらくの間マシンが動作します。この問題を複雑にしているのは、このVLANがディープフリーズと呼ばれるソフトウェアを使用して再起動後にハードドライブを完全にリセットするコンピューターラボをカバーしていることです。低レベルの情報を数週間永続的に変更していないマシン上の古いデータが原因で、同じ問題が別の形で現れる可能性があります。ただし、新しいVLANを作成し、ラボを新しいVLANホールセールに移動することで、これを解決することができました。 扇動 最終的に、影響を受けるすべてのマシンに最近のdhcpリースがあることに気付きました。dhcpリースが更新される時期を監視することで、マシンが「遅くなる」時期を予測できます。テストVLANのリース時間を非常に短く設定してみましたが、マシンが遅くなる時期を予測する機能がなくなりました。静的IPを備えたマシンは、ほとんど常に正常に機能します。アドレスを手動で解放または更新しても、マシンが遅くなることはありません。実際、一部のケースでは、このプロセスは修正されていますその状態のマシン。しかし、ほとんどの場合、それは役に立ちません。また、ラップトップなどのモバイルマシンが新しいVLANに接続すると、速度が低下する可能性があることにも気付きました。キャンパス内のワイヤレスは「ゾーン」に分割され、各ゾーンは小さな建物のセットにマッピングされます。新しい建物に移動すると、ゾーンに配置され、新しい住所を取得する可能性があります。スリープモードから再開するマシンも低速になる可能性が非常に高くなります。 緩和 影響を受けるマシンでarpキャッシュをクリアすると、常にではないが、正常に機能する場合があります。すでに述べたように、ローカルマシンのIPアドレスを解放または更新すると、そのマシンを修正できますが、保証はされません。デフォルトゲートウェイにpingを実行すると、速度の遅いマシンでも役立つ場合があります。 この問題を軽減するのに最も役立つと思われるのは、コアレイヤー3スイッチのarpキャッシュをクリアすることです。このスイッチは、すべてのVLANのデフォルトゲートウェイとしてdhcpシステムに使用され、VLAN間ルーティングを処理します。モデルは3Com 4900SXです。この問題を緩和するために、スイッチのキャッシュタイムアウトを可能な限り短い時間に設定していますが、効果はありません。また、スイッチに自動的に接続してキャッシュをリセットするために、数分ごとに実行されるスクリプトをまとめました。残念ながら、これは常に機能するとは限らず、一部のマシンがしばらくの間低速状態になる可能性さえあります(ただし、これらは数分後に自動的に修正されるようです)。現在、コアスイッチがARPキャッシュをクリアするように強制するために10分ごとに実行されるスケジュールされたジョブがありますが、これは完全または望ましいことにはほど遠いものです。 再生 これで、自由にスローステートに移行できるテストマシンが完成しました。これは、各VLANにポートが設定されたスイッチに接続されています。異なるVLANに接続することでマシンの速度が遅くなり、1つまたは2つの新しい接続の後は遅くなります。 このセクションでは、これが前の条件の開始時に以前に発生したことにも注目する価値がありますが、過去には、問題は数日後にそれ自体で解消されました。これは、多くの診断作業を行う機会が得られる前に解決しました。そのため、今度は「長期」にこれほど長くドラッグすることを許可したのです。これは一時的な状況であると予想されていました。 その他の要因 昨年、完全に約6台のスイッチが完全に故障したことは言及に値します。これらは主に2003/2004時代の3Coms(ほとんどが4200)で、ほぼ同時に投入されました。それらはまだ保証の対象であるはずです。HPを購入すると、サービスを受けるのが多少難しくなります。主に故障した電源装置ですが、いくつかのケースでは、故障したメインボードのあるスイッチからの電源装置を使用して、故障した電源装置のあるスイッチを元に戻しました。現在、4台のスイッチのうち3台を除くすべてにUPSデバイスがありますが、2年半前に始めたときはそうではありませんでした。厳しい予算の制約(2年前にエドの財政難に直面している機関リストに載っていた)のために、代わりにNetgearやTrendNetのようなものを探す必要がありました。 また、この夏のネットワークの大きな変化は、単一のキャンパス間無線SSIDから、前述のゾーン方式への移行であったことにも言及する価値があります。私が言ったように、これは問題の原因ではないと思います。これは以前に見たことがあります。ただし、これが問題を悪化させている可能性があり、特定が非常に困難である理由の多くである可能性があります。 診断 問題のタイミングと持続的な性質を考えると、問題の原因はARPキャッシュポイズニングを実行する感染した(または悪意のある)学生のマシンであることが最初は明らかでした。ただし、ソースを分離するための繰り返しの試行は失敗しました。これらの試みには、多数のWiresharkパケットトレース、さらには建物全体を短時間オフラインにすることさえ含まれます。喫煙銃の不良ARPエントリを見つけることさえできませんでした。私の現在の最良の推測は、過負荷または障害のあるコアスイッチですが、これをテストする方法がわかりません。また、盲目的に交換するコストは高額です。 繰り返しますが、アイデアはありがたいです。 更新: コアスイッチが交換されました。4日後、すべてが順調に進んでいます...しかし、問題が解決するまで、2週間経過するまで待ちます。

1
Debianに新しいカーネルをブートさせる方法は?
私は、リモートシステムのGrub2(1.98 + 20100804-14 + squeeze1)の下でLinux 2.6.32-5-amd64を使用して、Debian 6、Debian GNU / Linuxを実行しています(起動前メッセージを表示する可能性はありません)。新しいカーネルをコンパイルしてインストールしましたが、起動できません。 私がやった事: 次の方法でパッケージをインストールしました: dpkg -i linux-headers-3.5.3.20120914-amd64_3.5.3.20120914-amd64-10.00.Custom_amd64.deb linux-image-3.5.3.20120914-amd64_3.5.3.20120914-amd64-10.00.Custom_amd64.deb これにより、Grubの構成が更新されました。/boot/grub/grub.cfgには次のものが含まれています。 menuentry 'Debian GNU/Linux, with Linux 3.5.3.20120914-amd64' --class debian --class gnu-linux --class gnu --class os { insmod raid insmod mdraid insmod part_msdos insmod part_msdos insmod ext2 set root='(md0)' search --no-floppy --fs-uuid --set 5a3882a9-c7df-4f6a-9feb-f03e3e37be01 echo …
9 debian  boot  kernel  grub2 

1
LAN:新しい場所に到着したときの注意点
私の会社は新しい場所に移動しています。ケーブル接続について知っている唯一のことは、ケーブルとパッチパネルがあることです。私はケーブルの速度、品質について何も知りません、そして私はほとんどITの知識を持っていないソフトウェアの男です。 インストールを監査し、正常であることを確認するにはどうすればよいですか?Pinger +などのデバイスを購入する必要がありますか、それともソフトウェアツールで購入できますか?

3
SSHは、グループが読み取り可能な権限を持つキーの使用を許可していません
liveブランチがプッシュされたときにライブサーバーにデプロイする開発gitサーバーがあります。すべてのユーザーは独自のログインを持っているためpost-receive、ライブ展開を行うフックは自分のユーザーの下で実行されます。 ユーザーの公開鍵をリモートライブサーバーの承認済みキーとして維持する必要がないので、リモートライブサーバーに追加するgitシステムに「属している」一連のキーを作成しました(post-receive使用しているフック内でオプションで$GIT_SSH秘密鍵を設定し-iます)。 私の問題は、すべてのユーザーが展開してライブにしたいと思う可能性があるため、gitシステムの秘密鍵は少なくともグループが読み取り可能である必要があり、SSHは本当にこれを好まないということです。 エラーのサンプルは次のとおりです。 XXXX@XXXX /srv/git/identity % ssh -i id_rsa XXXXX@XXXXX @@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@ @ WARNING: UNPROTECTED PRIVATE KEY FILE! @ @@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@ Permissions 0640 for 'id_rsa' are too open. It is required that your private key files are NOT accessible by others. This private key will be ignored. bad permissions: ignore key: …

3
パスワードの類似性
UNIXマシンでパスワードを変更したかった。通常の「passwd」を実行し、古いパスワードと新しいパスワードを入力しました。 次に、次のメッセージが表示されてマシンが戻ってきました。 BAD PASSWORD: is too similar to the old one それは私を考えさせました...それは、マシンがどこかに平文で私のパスワードを持っているということですか?そうしないと、古いパスワードと新しいパスワードを比較できないはずですよね?それを可能にするハッシュ関数はありますか?

2
CentOSでSELinuxを使用してPhantomJSを実行する方法
CentOS 5マシンでPhantomJSを使用してスクリーンショットを作成しようとしていますが、SELinuxと連携させることができません。SELinuxが無効になっている同じマシンで動作するので、SELinuxがこれを担当しているのではないかと思います。 これが私が試したこと(すべてのコマンドはルートとして実行された)と私が得たエラーです: $ ls -Z /usr/local/phantomjs/phantomjs-1.6.2-linux-x86_64-dynamic/bin -rwxr-xr-x myusername myusername system_u:object_r:bin_t phantomjs スクリーンショットを試しました-失敗しました $ cat /var/log/messages | grep avc Sep 13 12:21:18 myserver kernel: type=1400 audit(1347531678.014:398): avc: denied { getattr } for pid=6842 comm="sh" path="/sbin/ldconfig" dev=dm-0 ino=3097762 scontext=system_u:system_r:httpd_t:s0 tcontext=system_u:object_r:ldconfig_exec_t:s0 tclass=file Sep 13 12:21:18 myserver kernel: type=1400 audit(1347531678.014:399): avc: denied { …

2
シスコのスイッチポートは不良ですか?
私は過去数日間、内部ネットワーク上の少数のエンドユーザーのパケット損失とネットワーク安定性の問題を追跡してきました...これらの問題は先週表面化しましたが、その場所は6週間前に落雷しました。 77メートルの走路の向こう側にある4台のCisco 2960と複数のPCと電話のスタック間で5〜10%のパケット損失が発生しました。PCは、トランクリンクを介して電話とインラインで実行されました(スイッチポート構成のペーストビン)。クライアントサーバーアプリケーションとMicrosoft Exchange接続で、通話の切断と中断が発生しました。 私は通常のトラブルシューティング手順をリモートで試しました。ユーザーと本番のアクティビティが中断している間に、ローカルの技術者に次のことを依頼しました。 壁のジャックとデバイス間のケーブルを交換します。 パッチパネルとスイッチポート間のパッチケーブルを交換してください。 2960スタック内の別のスイッチポートを試してください。 エンドユーザーのデバイスを、正常な機器(新しい電話、別のPC)に交換します。 スイッチポートインターフェイスカウンタをクリアし、増加するエラーを注意深く監視します。(のペーストビン出力sh int) デバイスログとObservium RRDグラフを熟読します。スイッチ側からのリンクアップ/ダウンの問題はありません。 エンドユーザー側の電源タップを交換してください。 テストケーブルは、test cable-diagnostics tdr int Gi4/0/9(クリーン)* を使用してCisco 2960から配線します。 Tripp-Liteケーブルテスターでケーブルをテストします。(掃除) スイッチスタックメンバーで診断を実行します。(掃除) 最終的に、安定したソリューションを見つけるために、スイッチポートを3回変更しました。唯一の論理的な結論は、いくつかのCisco 2960スイッチポートが不良または不安定であるということです。個々のポートがこのようにして死ぬのを見ることには慣れていません。 これらのデバイスが不良かどうかを判断するために、他に何をテストまたはチェックできますか? これを検証するためのベストプラクティスアプローチは何ですか? 隣接するポートのバンクではなく、単一のポートに問題があるのは一般的ですか? ところで- show cable-diagnostics tdr int Gi4/0/14とてもクールです... Interface Speed Local pair Pair length Remote pair Pair status --------- ----- ---------- ------------------ ----------- -------------------- …

3
「永続的なリダイレクト」とmod_rewrite RewriteRuleの違い
これはApache httpd 2.2サーバーです。 このウェブサーバーへのアクセスはHTTPSで暗号化する必要があります。 Webクライアントがhttp://www.example.org/ $ foo(ポート80)で自分のサイトにアクセスしたときに、https ://www.example.org/ $ fooでHTTPS暗号化されたWebサイトにリクエストをリダイレクトします。 これを行う一般的な方法は2つあるようです。 最初のメソッドはmod_aliasからの' Redirect 'ディレクティブを使用します: <VirtualHost *:80> Redirect permanent / https://www.example.org/ </VirtualHost> 2番目の方法はmod_rewriteを使用します。 <VirtualHost *:80> RewriteEngine On RewriteCond %{HTTPS} off RewriteRule (.*) https://%{HTTP_HOST}%{REQUEST_URI} </VirtualHost> 「リダイレクト永続」とmod_rewriteスタンザの違いは何ですか。一方が他方より優れていますか?


2
GLIBCアップグレードで何が問題になるのですか?
私は最近、私のグループが来年9月からの研究プロジェクトに必要なソフトウェアをインストールしました。glibc 2.12.1で使用すると、ソフトウェアに既知のクラッシュバグがあることが判明しました。上司は、それを実行するはずのサーバーでglibcをアップグレードできるかどうか尋ねました。私の懐疑的な沈黙の手がかり... ある時点で、glibcをいじるのは空腹のピューマをいじるのと同じくらい良いアイデアだということを頭の中に入れました。しかし、私はこの信念の根源を特定することができませんでした。したがって、これを続行すると: 私はひどく愚かなことをしていますか(たとえば、問題を解決しない、サーバーをブリックする、またはゾンビの黙示録を開始するなど)? 何がうまくいかないのですか? 何がうまくいかないのでしょうか? 2と3への回答を回避するにはどうすればよいですか?
9 linux  glibc 


2
複数のサーバーで使用する場合、管理性と悪用以外にワイルドカード証明書を使用しないというセキュリティ上の理由はありますか?
セキュリティ上の理由でワイルドカードSSL証明書を使用できないことを伝えるセキュリティアドバイザーがいます。明確にするために、私は単一の証明書またはマルチドメイン証明書(SAN)を使用することを好みます。ただし、サーバー(プレスク)から数百のサブドメインをサーバーで処理する必要があります。 私の研究に基づいて、ワイルドカードを使用しない人のサイトの主な理由は、次のとおりです。 セキュリティ:1つのサーバーまたはサブドメインが侵害された場合、すべてのサブドメインが侵害される可能性があります。 管理:ワイルドカード証明書を取り消す必要がある場合、すべてのサブドメインで新しい証明書が必要になります。 互換性:ワイルドカード証明書は、 古いサーバー/クライアント構成ではシームレスに機能しない場合があります。 保護:VeriSign Wildcard SSL証明書は、NetSure延長保証によって保護されていません。 秘密鍵、証明書、およびサブドメインはすべて同じサーバー上に存在するため、置換はこの1つの証明書を置換するのと同じくらい簡単で、同じ数のユーザーに影響します。したがって、ワイルドカード証明書を使用しない別の理由はありますか?
9 security  ssl  https 

3
GoDaddyワイルドカード証明書を使用してAmazon Elastic Load BalancerにSSLをインストールする
AWS Elastic Load BalancerにSSL証明書をインストールするのが少し行き詰まっています。GoDaddyからのワイルドカード証明書があり、ELBを指す必要があります。 コマンドを実行しました(ロードバランサーの背後にあるサーバーの1つで実行しました)。 openssl req -new -newkey rsa:2048 -nodes -keyout mydomain.key -out mydomain.csr その後、.csrファイルをGoDaddyに送信しました。その時点で、彼らはそれに2つのファイルをZIPフォルダを返されていますgd_bundle.crtとmydomain.com.crt。gd_bundle.crtを見ると、内部に2つの一意のキー(base 64でエンコードされた2つの文字列)があるようです。 Amazon ELBは公開鍵と秘密鍵を求めていますが、私が行ったことに基づいて、どちらが何であるかわかりません。この時点から、これをすべてロードするために何をすべきかわかりません。 どんな助けでも大歓迎です。

4
DHCPサーバーに、クライアントマシンで何もせずにクライアントマシンのIPアドレスを強制的に更新させる
クライアントマシンに行かなくても、DHCPサーバーにクライアントマシンのIPアドレスを即座に更新させる方法がある場合、知りたいのですが。実際、想像してみてください。クライアントマシンにアクセスできません。 だから、これが私のシナリオです、 クライアントはまず、LANに接続されているときに、最初にDHCPサーバーからランダムIPアドレスAをDHCPサーバーから取得します。想像してみてください。誰かがクライアントをLANに接続し、dhcpd.confでIPアドレスをMACアドレスにマッピングしなかったとします。 ここで、dhcpd.confで構成されたIPアドレスからMACアドレスへのマッピングが既に設定されている同じサブネット内の他のマシンがあることを述べておきます。 次に、dhcpd.confファイルを変更して、クライアントの新しいIPアドレスBをMACアドレスにマッピングします。 しかし、今は古いIPアドレスAを即座にBに変更する必要があります。 default-lease-timeを調整したり、dhcpd.confのリース時間を変更したりしたくありません。 その1つのマシンを除いて、他のすべてのIPアドレスはすでにdhcpd.confのMACアドレスに関連付けられているため、サービスの再起動などの他の方法は問題ありません。 注:DHCPサーバーを実行しているマシンであっても、LAN内のマシンを再起動することはできません。 私は自分がかなり明確になったと思います。 ありがとう

2
PuTTyからDebianへのSSH「authorized_keysは通常のファイルではありません」エラー
PuTTyを使用しているWindows 7コンピューターから、SSH RSAキー認証を使用して新しく構成されたDebian Squeezeサーバーに接続できません。 デバッグモードでSSHを実行すると、このエラーが発生します。 User myuser authorized keys /home/myuser/.ssh/authorized_keys is not a regular file これまでに行ったこと: ssh-keygen -t rsa パスフレーズを設定します。 id_rsa.pubファイルをコピーして ~/.ssh/authorized_keys id_rsaをWindows 7マシンのテキストファイルにコピーした キーをインポートputtygen.exeして.ppk秘密キーファイルに変換しました。 その秘密鍵ファイルをにロードしてpageant.exe、接続-> SSH->認証認証メソッドで[Pageantを使用して認証を試みる]がオンになっていることを確認しました。 プロファイルをロードしました。 OpenSSH.orgのFAQに基づいて、権限を次のように変更しました。 drwxr-xr-x 3 root root 4096 Aug 13 14:16 /home drwxr-xr-x 7 myuser myuser 4096 Aug 17 12:55 /home/myuser drwx------ 3 myuser …
9 ssh  debian  putty  ssh-keys 

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.