サーバー管理者

システムおよびネットワーク管理者向けのQ&A

1
QEMU複数ポート転送
複数のポートを転送したい。 次のコマンドは、VMを実行し、RDPポートを正常に転送します。 qemu-system-i386 -net nic,model=rtl8139 -net user,hostfwd=tcp::3389-:3389 -m 512M -localtime -cpu core2duo,+nx -smp 2 -usbdevice tablet -k en-us -hda win.img -nographic 他のコマンドを試してみましたが、運が悪いため、すべてが悪いようです: qemu-system-i386 -net nic,model=rtl8139 -m 512M -localtime -cpu core2duo,+nx -smp 2 -usbdevice tablet -k en-us -hda win.img -nographic -redir tcp:443::443,tcp:992::992,tcp:1194::1194,tcp:5555::5555,udp:1194::1194,udp:500::500,udp:4500::4500,tcp:3389::3389 qemu-system-i386 -net nic,model=rtl8139 -net user,hostfwd=tcp::3389-:3389,tcp:443::443,tcp:992::992,tcp:1194::1194,tcp:5555::5555,udp:1194::1194,udp:500::500,udp:4500::4500 -m 512M -localtime -cpu …

1
AWS AMIアクセス許可の作成時に、次の関連するスナップショットに「ボリュームの作成」アクセス許可を追加します
Add "create volume" permissions to the following associated snapshots when creating permissions別のアカウントでAMIを共有する場合、の意味は何を示していますか? これは、AMIを別のアカウントと共有するために使用できますか?ただし、AMIから新しいAMIイメージを取得することはできませんか?

2
サーバーのエラー400:環境は「puppet-ca」ではなく、純粋に英数字でなければなりません
私はこれに1日の無駄があるので、この間違いを共有したいと思います。だから私は他の人に役立つかもしれないと思う 私の同僚のインフラストラクチャチームによるパペットサーバーのセットアップがあります。彼らは私にパペットエージェントを自分でインストールするための別のウィンドウ2008 r2を提供します。 パペットエージェントを実行しようとすると、常にメッセージが表示されます サーバーのエラー400:環境は「puppet-ca」ではなく、純粋に英数字でなければなりません

4
ネットワーク名前空間内のiptables LOGルール
Dockerコンテナーのiptablesルールをセットアップしようとしています。nsenterを使用して、コンテナーのネットワーク名前空間内でiptablesコマンドを実行しています。 # log access to port 8080 PID=$(docker inspect --format "{{.State.Pid}}" $ID) /home/ubuntu/nsenter -n -t $PID iptables -A OUTPUT -o eth0 -p tcp -m tcp --dport 8080 -j LOG このアプローチは、LOGルールを除いて完全に機能します。それらはどこにも記録しないようです。ホストシステムに適用される同じルールが機能し、にログを記録することに注意してください/var/log/kern.log。 これらのログルールの出力はどこにありますか?これはネットワーク名前空間の既知の問題/制限ですか?

4
Apacheとnginxが提供するすべての404ページにキャッシュなしヘッダーを追加するにはどうすればよいですか?
Cloudflareに切り替えた後、最近問題が発生しました。解決策は、基本的にCloudflareが404応答をキャッシュしないようにすることです。 負荷分散されたマルチサーバー設定では、404が時々発生しますが、rsyncによって(lsyncdを介して)すぐに修正されます。Cloudflareの前は、rsyncがその仕事をするので、404edファイルへの再リクエストはすぐに200になります。 ただし、Cloudflareはキャッシュヘッダーに基づいてすべてのデータをキャッシュし、apacheもnginxも404のキャッシュなしヘッダーを送信しないため、Cloudflareは404応答をしばらくキャッシュします。 私はapacheとnginxの両方で404のヘッダーをグローバルに追加するためのソリューションを探していましたが(これはすべてのホストドメインに対して)、これまでのところ空白です。 誰か助けてもらえますか? ありがとうございました。

2
Postfix:エンベロープ送信者ではなくFrom:メールヘッダーに基づいてリレーホストを選択する
SASLとsender_dependent_relayhost_mapsMySQLテーブルを使用してMandrill経由でメールをリレーするようにPostfixを設定しました。これにより、さまざまな送信者が独自のMandrillユーザー名とAPIキーを使用してMandrillに接続します。 これまでのところ良好ですが、3人のユーザーがすべてメールサービスプロバイダーを使用しており、メッセージエンベロープの送信者は3人のユーザーすべてに対して「mailer@infusionmail.com」に設定されており、実際のユーザーのメールを含む唯一の場所です。アドレスはFrom:メールヘッダーにあります。 厳重に管理されている特定のメールアドレスに送信されたメールのみを転送しているため、From:メールヘッダーを使用するセキュリティ(またはその欠如)に満足していますが、どうすればよいかについての提案に本当に感謝しますFrom:ヘッダーの値に基づいてrelayhostを指定するのが最適です。エンベロープ値をFromフィールドと同じに設定する方法はありますか?またはこれを行う他の方法は?

7
Firewalldを有効またはマスク解除しようとしてアクセスが拒否されました
ファイアウォールが現在非アクティブです。 systemctl status firewalld firewalld.service Loaded: masked (/dev/null) Active: inactive (dead) 次のコマンドを使用してファイアウォールを有効にしました # systemctl unmask firewalld しかし、私はこのエラーを受け取りました: # systemctl unmask firewalld Failed to issue method call: Access denied # sudo systemctl restart firewalld Failed to issue method call: Unit firewalld.service failed to load: No such file or directory. # sudo …

2
パスフレーズを知っていても秘密鍵を復号化できません
私の問題は、キーに問題があるという事実に起因していると思いますが、さらに分析するために、解析せずに単に解読することはできません。しかし、私にはわかりません。 私は標準的な方法を使用しようとしています: openssl rsa -in ./id_rsa -out ./id_rsa.decrypted パスフレーズは知っていると思います。間違ったものを入力すると、次のようになります。 Enter pass phrase for ./id_rsa: unable to load Private Key 140256774473360:error:06065064:digital envelope routines:EVP_DecryptFinal_ex:bad decrypt:evp_enc.c:544: 140256774473360:error:0906A065:PEM routines:PEM_do_header:bad decrypt:pem_lib.c:483 「悪い解読」はかなり明確です。ここで、一見良いパスフレーズを入力すると、次のようになります。 Enter pass phrase for ./id_rsa: unable to load Private Key 139662870623888:error:0D07207B:asn1 encoding routines:ASN1_get_object:header too long:asn1_lib.c:153: 139662870623888:error:0D068066:asn1 encoding routines:ASN1_CHECK_TLEN:bad object header:tasn_dec.c:1314: 139662870623888:error:0D07803A:asn1 encoding routines:ASN1_ITEM_EX_D2I:nested …

4
nginxを再起動できません、bind()が失敗しました(98:アドレスはすでに使用されています)
このトピックはさまざまな形で存在しますが、問題を解決するのに苦労しています。を実行するとservice nginx restart、nginxは次のログで失敗します。 2015/03/14 08:36:42 [emerg] 9400#0: bind() to 0.0.0.0:80 failed (98: Address already in use) 2015/03/14 08:36:42 [emerg] 9400#0: bind() to 0.0.0.0:80 failed (98: Address already in use) 2015/03/14 08:36:42 [emerg] 9400#0: bind() to 0.0.0.0:80 failed (98: Address already in use) 2015/03/14 08:36:42 [emerg] 9400#0: bind() to 0.0.0.0:80 failed …
9 ubuntu  nginx 

2
配信されなかったメールヘッダー(バウンスされたメール)を解析する
サーバーに返送されるバウンスされた(配信不能)メールのヘッダーを解析し、ソフトバウンスかハードバウンスかを判別する最良の方法は何ですか? ユーザーにオプトインメールを送信するだけですが、メールアドレスの一部が古くなっていることがあります。メールがサーバーにバウンスするとき、なぜバウンスしたか(ソフト/ハード)を確認します。次に、データベースで適切に処理したり、次回ログイン時にメールを更新するようにユーザーにフラグを付けたりできます。 UbuntuとPostfixを使用しています。エイリアスと仮想エイリアスを使用してVERPを正常に実装しました。したがって、バウンスされた電子メールにはbounce+OrigEmailAddress@example.comのリターンパスがあり、それらをスクリプトにパイプすることができます。 これでVERPセットアップが完了したので、元のメールの送信先はわかりましたが、返されたメールヘッダーを解析して、ソフトバウンスかハードバウンスかを調べる必要があります。 これを処理する最良の方法は何ですか?私の理解では、すべてのメールサーバーが同じルールで動作するわけではなく、ヘッダーにはさまざまな形式があります。これらの種類のことを追跡するオープンソースプロジェクトはありますか?バウンスの大部分を適切に分類する、実装できる簡単なものはありますか? 私はメールサーバーの評判を保護しようとしていますので、どんな助けにも感謝します!

4
IISチルド脆弱性の修正
IISサーバーの1つ(IIS 7.5、Server 2008 R2)は、チルドショートファイル名の開示の問題に対して明らかに「脆弱」です。 しかし、実際に問題を解決するのに苦労しています。これまでのところ、 8.3ファイル名を無効にし、Webサーバーを停止し、サイトディレクトリを再作成して、サービスを再開しました チルダのフィルタールールをURLに追加しました。 チルドANYWHEREのフィルタールールを追加しました。 IISRESET 数回 web.config関連するフィルタールールが追加されていることを確認 ..しかし、それでも、サイトにテストに合格させることができません。 java -jar ~/temp/IIS-ShortName-Scanner-master/IIS_shortname_scanner.jar http://www.example.com [...SNIP...] Testing request method: "TRACE" with magic part: "/webresource.axd" ... Testing request method: "DEBUG" with magic part: "" ... Testing request method: "OPTIONS" with magic part: "" ... Testing request method: "GET" with magic …
9 security  iis 

1
ユーザーに管理者アクセスを許可した場合、SBS 2011は「内部」で何をしますか?
私は何年にもわたってWindows Serverを使用しており、自分のマシンに対するローカル管理者アクセスを必要とする人がいる場合は、この回答と同様の方法でグループポリシーを介して適用します。 私のクライアントの1つにSBS 2011があり、実際に驚くほど便利な機能の1つは、ユーザー管理と、ユーザーにローカル管理者アクセスを与えるのがいかに簡単かです。 これを実行した後、実際に何が適用されているのかを確認するために、何年も探し回っていましたが、失敗しました-リンクされたポリシーが表示されませんでした。適用される任意の設定またはオプション。 Access levelユーザーを変更したときにSBS 2011が実際に行うことを誰かが知っていますか?とにかく、これをSBS以外のWindowsサーバーで簡単に複製できますか?

2
dovecot + sieveで手動でフィルタリングを呼び出す
dovecotをふるいフィルターで構成しました(これもroundcubeを構成しましたが、これは問題ではないと思います)。 正常に動作しています。フィルタをいくつか設定しました。しかし、今は手動でフィルタリングしたくない、フィルタリングされていない巨大なINBOXフォルダがあります。 「ねえ、ふるいにかけてください。指定されたユーザーの指定されたフォルダーをスキャンし、その上でいくつかのフィルターを呼び出してください!」? 2つのプロトコル(ldaとlmtp)に対応したプラグインとしてのSieve: protocol lda { mail_plugins = $mail_plugins sieve } protocol lmtp { postmaster_address = postmaster@example.com mail_plugins = sieve }

2
SNIとさまざまなSSL設定を備えたHAProxy
私は2つのサイト用にHAProxyを持っています。1つはパブリック、もう1つはプライベートです。 www.mysite.com private.mysite.com Atm、私はこのようにhaproxyを使用しています: frontend mysite_https bind *.443 ssl crt /etc/mycert.pem ca-file /etc/myca.pem verify optional no-sslv3 mode http acl domain_www hdr_beg(host) -i www. acl domain_private hdr_beg(host) -i private. acl path_ghost path_beg /ghost/ acl clientcert ssl_c_used redirect location https://www.example.com if path_ghost !clientcert redirect location https://www.example.com if !domain_www !clientcert use_backend bknd_private if …
9 ssl  haproxy  sni 

4
OpenVPNサーバーのプッシュされたDNSに関係なく、OpenVPNクライアントが自身のDNSサーバーをプッシュすることを許可しますか?
Debianで実行されているOpenVPNサーバーがあり、サーバー構成ファイルにDNSをプッシュします。 「dhcp-option DNS 8.8.8.8」をプッシュします ユーザーがクライアント側でDNSサーバーを変更できるオプションはありますか? ここでの問題は、openvpnサーバーがDNSをプッシュする必要があることです。そうしないと、多くのOpenVPNクライアントは、システムのネットワーク設定でDNSサーバーを手動で設定するまでWebページを開くことができません。 私の目標は、デフォルトのDNSサーバーを技術的に熟練していないユーザーに自動的に適用すると同時に、熟練したコンピューターユーザーが独自のDNSサーバーを設定できるようにすることです。 openvpnサーバーで「push "dhcp-option DNS 8.8.8.8"」オプションがアクティブなときにPCでDNS設定を変更するだけでは、何も実行されないことに注意してください。サーバーによってプッシュされたDNSは、ローカルDNS設定に関係なく残ります。 何か案は? OpenVPNサーバー構成: # cat /etc/openvpn/openvpn.conf server 10.186.35.0 255.255.255.0 port 1194 proto udp dev tun ca ca.crt cert server.crt key server.key dh dh1024.pem ifconfig-pool-persist ipp.txt #push "route 0.0.0.0 0.0.0.0" #push "redirect-gateway" push "redirect-gateway def1 bypass-dhcp" push "dhcp-option DNS 8.8.8.8" push …

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.