サーバー管理者

システムおよびネットワーク管理者向けのQ&A

2
リバースSSHチューニングポートを制限する方法
ファイアウォールの背後にある複数のクライアントからのSSH接続を受け入れるパブリックサーバーがあります。 これらの各クライアントはssh -R、ポート80のWebサーバーから公開サーバーへのコマンドを使用して、リバースSSHトンネルを作成します。 リバースSSHトンネルの宛先ポート(クライアント側)は80で、送信元ポート(パブリックサーバー側)はユーザーによって異なります。各ユーザーのポートアドレスのマップを維持することを計画しています。 たとえば、クライアントAは、ポート80のWebサーバーをポート8000​​にトンネルします。80から8001のクライアントB。80から8002のクライアントC。 Client A: ssh -R 8000:internal.webserver:80 clienta@publicserver Client B: ssh -R 8001:internal.webserver:80 clientb@publicserver Client C: ssh -R 8002:internal.webserver:80 clientc@publicserver 基本的に、私たちがやろうとしていることは、各ユーザーをポートにバインドし、他のポートへのトンネルを許可しないことです。 でSSHのフォワードトンネリング機能をssh -L使用していた場合、permitopen=host:port設定を使用することで、どのポートがトンネリングされるかを許可できます。ただし、リバースSSHトンネルに相当するものはありません。 ユーザーごとにリバーストンネリングポートを制限する方法はありますか?
9 linux  ssh  ssh-tunnel 

1
Cisco ASAサイトツーサイトVPNドロップ
トロント(1.1.1.1)、ミシサガ(2.2.2.2)、サンフランシスコ(3.3.3.3)の3つのサイトがあります。3つのサイトすべてにASA 5520があります。すべてのサイトは、相互に2つのサイト間VPNリンクで接続されています。 私の問題は、トロントとサンフランシスコの間のトンネルが非常に不安定で、40分から60分ごとに低下していることです。トロントとミシサガの間のトンネル(同じように構成されています)は、ドロップなしで問題ありません。 ドロップのあるpingにも気づきましたが、ASAはトンネルがまだ稼働していると考えています。 トンネルの構成は次のとおりです。 トロント(1.1.1.1) crypto map Outside_map 1 match address Outside_cryptomap crypto map Outside_map 1 set peer 3.3.3.3 crypto map Outside_map 1 set ikev1 transform-set ESP-AES-256-MD5 ESP-AES-256-SHA crypto map Outside_map 1 set ikev2 ipsec-proposal AES256 group-policy GroupPolicy_3.3.3.3 internal group-policy GroupPolicy_3.3.3.3 attributes vpn-idle-timeout none vpn-tunnel-protocol ikev1 ikev2 tunnel-group 3.3.3.3 …

3
Postmasterが過剰なCPUとディスク書き込みを使用する
PostgreSQL 9.1.2の使用 CPUが過度に使用され、postmasterタスクからディスクへの大量の書き込みが発生しています。これは、アプリケーションがほとんど何も実行していないときにも発生します(1分あたり数十回の挿入)。ただし、適切な数の接続が開いています。 私は自分のアプリケーションの何がこれを引き起こしているのかを特定しようとしました。私はpostgresqlにかなり慣れていないので、今のところどこにも行きません。設定ファイルでいくつかのログオプションをオンにし、pg_stat_activityテーブルで接続を確認しましたが、それらはすべてアイドル状態です。しかし、各接続はCPUを約50%消費し、ディスクに約15M / sを書き込んでいます(何も読み取っていません)。 私は基本的には調整をほとんど加えずにpostgresql.confを使用しています。これを追跡するために何ができるかについてのアドバイスやアドバイスをいただければ幸いです。 以下は、top / iotopが表示しているサンプルです。 Cpu(s): 18.9%us, 14.4%sy, 0.0%ni, 53.4%id, 11.8%wa, 0.0%hi, 1.5%si, 0.0%st Mem: 32865916k total, 7263720k used, 25602196k free, 575608k buffers Swap: 16777208k total, 0k used, 16777208k free, 4464212k cached PID USER PR NI VIRT RES SHR S %CPU %MEM TIME+ COMMAND 17057 …

3
ZFSを使用したバックアップストレージサーバー
私は小さな会社のITすべてです。会社全体のバックアップポリシーを使用して、新しいサーバーと別のバックアップサーバーを含む新しいインフラストラクチャを設計したいと考えています。 会社で最も重要なことは、SQL Serverとそのデータベースです。データベースは10個ありますが、本当に重要なのは2つだけです。最初の1つは8 GBで、主にテキストデータと数値です。2つ目は約300 GBで、16 GB /月でPDFとGIFが含まれます。 ストレージを保存するには、現在のバックアップポリシーは1週間に1回の完全バックアップと6つの差分で構成されます。週あたり約350 GB、月あたり1.4 TBだと思います。 サイレントデータ破損に関する記事を読んだ後、Nexenta CommunityエディションでZFSを試すことにしました。 私の質問:重複排除を備えたZFSは、信頼性の観点からバックアップファイルを保存するのに適していますか、それともテープバックアップなどを検討する必要がありますか? 編集:今のところ、パフォーマンス、重複排除率などを予測できないことはわかっていますが、それが良いアイデアかどうかを知りたいのです。

3
localhost OS X 10.6への複数のIPアドレスの割り当て
HTTPSを有効にして複数のWebサイトをローカルでホストしようとしていますが、これを行うには、ローカルホストに複数のIPアドレスを使用するようにローカルマシンを構成する必要があります(私はそう思います)。複数のIPアドレスを同時にローカルで解決する方法はありますか? OS X 10.6(サーバーではなく標準版)とMAMPサーバーのセットアップを使用しています。 ありがとう!

3
ファイル名でssh-agentからIDを選択します
問題:私は20〜30 ssh-agent人のID を持っています。Too many failed authenticationsSSHでは通常、20の異なるキーでログインを試行できないため、ほとんどのサーバーはによる認証を拒否します。 現時点では、IdentityFileおよびIdentitiesOnlyディレクティブを使用して、すべてのホストのIDファイルを手動で指定しているため、SSHは1つのキーファイルのみを試行し、機能します。 残念ながら、これは元のキーが利用できなくなるとすぐに機能を停止します。ssh-add -lすべてのキーファイルの正しいパスが表示され、それらはのパスと一致しますが.ssh/config、機能しません。どうやら、SSHはファイル名ではなく公開鍵の署名によってインデンティティを選択します。つまり、SSHが公開鍵を抽出できるように、元のファイルが使用可能である必要があります。 これには2つの問題があります。 キーを保持しているフラッシュドライブを取り外すとすぐに機能しなくなります 鍵ファイルがリモートホストで利用できないため、エージェント転送が役に立たなくなる もちろん、公開鍵を自分のIDファイルから抽出して自分のコンピューターに保存したり、普段ログインしているすべてのリモートコンピューターに保存したりすることもできます。しかし、これは望ましい解決策のようには見えません。 必要なのは、ファイル名でssh-agentからIDを選択する可能性です。これにより、SSHを実行したリモートホスト上でも.ssh/config、を使用して-i /path/to/original/key、またはを渡すことで、適切なキーを簡単に選択できます。フルパスを指定する必要がないように、キーに「ニックネーム」を付けることができればさらに良いでしょう。

1
SQLサーバーでバルーニングが発生
私が理解していることから、バルーニングは、ホストが物理メモリを使い果たし始めたときにのみ、90%を超える使用率で発生するはずです。3ノードのクラスター(各ホストで64 GBのRAM)でSQLサーバーを実行していて、ゲストとして8 GBのRAMが割り当てられています。過去数か月間、さまざまなシステムで断続的なパフォーマンスの問題が発生しており、SQLサーバーが定期的にメモリを膨らませているように見えることが強調されています。これは、ホストメモリが常に75%未満に留まるという事実にもかかわらずです。 私はバルーニングのトリガーを誤解していますか?2GBのバルーンはかなり定期的にはそれほど問題ではありませんか? 私は(うまくいけば)最後の数日分のメモリ監視の写真を添付し​​ました。 ESX4.1を実行しており、ゲストVMはSQL Server 2008 R2を実行するWindows Server 2008 R2です。 編集:Chopper3からのコメントで以下の提案に照らして、私たちは今夜いくつか変更を加えています。影響の少ないサーバーでの簡単なテストは適切な影響を与えたと思われるため、明日はフル稼働で実行する必要があります。私たちが最近見ているパフォーマンス関連の問題の多くを説明できます。

4
異なるメディア間の複数WANボンディング
私は最近、Viprinetが提供する製品についてもう一度考えています。基本的に、データセンターにある1組のルーターと、VPNマルチチャネルハブとオンサイトハードウェア、 VPNマルチチャネルルーターがあります。 また、3G、UMTS、イーサネット、ADSL、ISDNアダプター用のインターフェースカード(HWICなど)も多数用意されています。 彼らの主な趣味は、異なるメディア間で結合しているようです。それは私がいくつかのプロジェクトで本当に使用したいものですが、それらの価格は本当に非常に極端で、ハブは約1〜2k、ルーターは2〜6k、そしてインターフェイスモジュールはそれぞれ200〜600です。 だから、私が知りたいのは、28xxまたは18xxシリーズの在庫のCiscoルーターをいくつか使用して、同様のことを実行し、基本的にはさまざまなWANポートの束を接続することは可能ですが、すべてを1つにきちんと表示することです。 WANインターフェースの1つに障害が発生した場合のシームレスな(またはほぼ)フェイルオーバーにより、インターネットに戻ります。 基本的に、3x 3Gをイーサネットモデムに接続し、それぞれを別のネットワークに接続している場合、Viprinetに特権を支払わなくても、それらすべてに負荷分散/結合できるようにしたいと考えています。 標準のプロトコル(またはベンダー固有のプロトコル)に基づいて自分で何かを構成する方法を誰かが知っていますが、実際にはViprinetハードウェアを購入する必要はありませんか?

1
Linux ext4「extents」属性
eext4ファイルシステムにインストールされたLinuxマシンのいくつかのファイル/ディレクトリの属性に気づきました。 [kelly@p2820887.pubip.serverbeach.com ~]$ lsattr -d /bin -------------e- /bin によるとchattr(1): 'e'属性は、ファイルがディスク上のブロックをマッピングするためにエクステントを使用していることを示します。chattr(1)を使用して削除することはできません。 これはどのように異なるのか、そしてより重要なことには、この詳細はどのように重要なのですか?具体的には、なぜこの詳細がファイル属性として報告されるのに十分重要なのですか?このファイルが「ディスク上のブロックのマッピングにエクステントを使用している」という知識に基づいて、どのような状況で動作を変更する必要がありますか?おそらくこれは私が知っておく必要があることです。そうでなければ、それほど明白にはなりませんよね?

4
データをsftp接続にパイプする方法?
ftpは、put "|..." "remote-file.name"データをFTP接続にパイプするコマンドをサポートしています。sftpで利用できる同様のものはありますか? sftpで次のエラーが発生します。 sftp 'jmw@backupsrv:/uploads' sftp> put "| tar -cx /storage" "backup-2012-06-19--17-51.tgz" stat | tar -cv /storage: No such file or directory 上記のように、sftpクライアントは明らかにコマンドを実行しません。 pipeコマンドを使用して、ファイルストリームをsftpに直接リダイレクトしたいと思います。(sftpサーバーにアップロードする前に、同じディスク上にバックアップファイルを作成するための十分なスペースがないためです。)
9 ssh  sftp  pipe 

1
Djangoの開発サーバーがデフォルトでポート8000​​を使用するのはなぜですか?
(私の質問は、実際にはDjangoに関するものではありません。代替のhttpポートに関するものです。たまたまDjangoがデフォルトで8000を使用する比較的有名なアプリケーションであることを知っているので、それは例示です。) 私は時々異なるポートで複数のhttpdサービスを実行する必要がある開発サーバーを実際に使用しています。3つ目のサービスを立ち上げる必要があり、すでにポート80と8080を使用していたとき、セキュリティチームがインターネットからのポート8000​​アクセスをロックしていることに気付きました。ポート80は標準のhttpポートであり、通常8080はhttp_altであることを認識していますが、セキュリティチームに8000も開くように伝えたいと思います。そのような場合のために、この質問への回答が、場合によっては8080を超えるポート8000​​を使用することについての合理的な議論を提供してくれることを願っています。 それとも、意味のない単なるランダムな選択でしたか?
9 security  http  port 


1
ドメインコントローラを再起動する手順は?
「DC01」、「DC02」、および「DC03」というドメインコントローラとして実行されているサーバーがいくつかあります。何らかの理由で、それらを再起動する必要があります。 従うべき具体的な手順はありますか? 追加情報:「DC01」は現在、すべてのFSMOの役割を保持しています。再起動する前に別のDCに役割を転送する必要がありますか? 詳細:DC01はWindows 2008 Enterpriseです。DC02とDC03はWindows 2008 R2 Enterpriseです。

2
Linuxは存在するファイルを見つけることができません
GoogleのDart言語を起動して実行しようとしていますが、dart2jsを実行するとエラーが発生します。Arch linuxを実行していて、AURからdart-sdkをインストールしました。いくつかの関連するターミナル出力は以下にあります。 % dart2js main.dart /usr/local/bin/dart2js: line 7: /usr/local/bin/dart: No such file or directory % cat /usr/local/bin/dart2js #!/bin/sh # Copyright (c) 2012, the Dart project authors. Please see the AUTHORS file # for details. All rights reserved. Use of this source code is governed by a # BSD-style license that …

3
Amazon VPCとLinuxサーバー間のIPSec VPN
VPNシステムとLinuxサーバーを使用して、企業ネットワークとAmazonのVirtual Private Cloudの間にIPSec VPN接続をセットアップしようとしています。残念ながら、私が見つけた唯一のガイドでは、ホストLinuxマシンを使用してトンネルを設定し、そのLinuxマシンでVPCインスタンスにアクセスする方法について説明していますが、インスタンスで企業ネットワークにアクセスする方法についてオンラインで見つけることはできません。 (またはそのネットワーク経由のインターネットの残りの部分)。 ネットワーク情報 Local subnet: 10.3.0.0/25 Remote subnet: 10.4.0.0/16 Tunnel 1: Outside IP Addresses: - Customer Gateway: : 199.167.xxx.xxx - VPN Gateway : 205.251.233.121 Inside IP Addresses - Customer Gateway : 169.254.249.2/30 - VPN Gateway : 169.254.249.1/30 Tunnel 2: Outside IP Addresses: - Customer Gateway: : 199.167.xxx.xxx …
9 vpn  ipsec  amazon-vpc 

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.