サーバー管理者

システムおよびネットワーク管理者向けのQ&A

2
一元化されたsudoにFreeIPAを使用する-すべてのコマンドを指定する方法
FreeIPAのモデルに頭を抱えるのに苦労しています。FreeIPA マニュアルには次のように記載されています。 FreeIPAは、sudoコマンドグループを使用して追加の制御手段を追加します。これにより、コマンドのグループを定義して、sudo構成に1つとして適用できます。 しかし、それらの例は基本的に、sudoコマンドグループの作成、および「ファイル」sudoコマンドグループのような特定の sudoコマンドの追加について説明しています。vimless 例えばコマンドラインから: ipa sudocmdgroup-add --desc 'File editing commands' files ipa sudocmd-add --desc 'For editing files' '/usr/bin/vim' ipa sudocmdgroup-add-member --sudocmds '/usr/bin/vim' files しかしALL、/ etc / sudoersで行うように、どのように指定しますか?ワイルドカードを使用できますか(例:*)?
9 sudo  freeipa 

4
OpenSSHはECDSAキーを受け入れません
私はECDSAキーを生成しましたssh-keygen: ssh-keygen -t ecdsa -b 521 次に、このキーをサーバーにコピーしました。 cat .ssh/id_ecdsa.pub | ssh myserver "tee -a .ssh/authorized_keys" キーがファイルに含まれていることを確認しました。 ただし、接続しようとすると、接続が拒否されます。 ssh -v -i .ssh/id_ecdsa myserver ログ: OpenSSH_5.9p1 Debian-5ubuntu1.1, OpenSSL 1.0.1 14 Mar 2012 debug1: Reading configuration data /etc/ssh/ssh_config debug1: /etc/ssh/ssh_config line 19: Applying options for * debug1: Connecting to myserver [192.168.1.1] port 22. …
9 ssh 

1
MMCなしのGPOを使用するリモートデスクトップユーザーのサーバーマネージャーの起動を無効にする
MMCの作成を制限するGPOがあります。このGPOを使用するユーザーがログインに申し込むと、「MMCはスナップインを作成できませんでした」というメッセージが表示されます。 通常、サーバーマネージャーが起動しないようにするチェックボックスがあることを理解していますが、MMCを確認しないとチェックボックスをオフにすることはできません。また、すべてのユーザーにこれを実行させる必要があります。 どうしても使用できないユーザーに対してサーバーマネージャーが読み込まれないようにするにはどうすればよいですか?

4
logonHoursが制限されているときに「ローカルセキュリティ機関にアクセスできません」というエラーメッセージが表示される
Windows Server 2012でリモートデスクトップユーザーのlogonHoursを定義しようとしています。リモート接続にはネットワークレベル認証が必要です。ログオン時間が制限されているアカウント(ActiveDirectoryで定義)が拒否された時間に接続しようとすると、クライアント(リモートデスクトップ接続)は次のように応答します。 An authentication error has occurred. The Local Security Authority cannot be contacted. アカウントが許可された時間にログインしようとした場合、すべてが正常に動作します。ネットワークレベル認証が不要な場合、クライアントはサーバーに接続します。これにより、ログオンは拒否されますが、「アカウントには時間制限があります...」というはるかに優れたエラーメッセージが表示されます。 それでもNLAを必要とする方法はありますが、時間制限についてわかりやすい通知を提示しますか?ポリシー設定やその他の構成がありませんか?

6
UbuntuでVHDファイルを圧縮するにはどうすればよいですか?
私はWindows Server 2008r2をHyper-Vの役割で使用しています。ゲストシステムはUbuntu 12.04 LTCです。ダイナミック仮想ハードディスク上にあります。 このVHDを圧縮したい(実際のサイズは50 GB、ディスク上の360 GB)。しかし、UbuntuファイルシステムはNTFSではないため、これを行うことはできません。 この問題を解決するには何が必要ですか(gparted、sdeleteなど)。 主な問題は、ファイルシステムがNTFSではなくext4であることです。 答え: 1)systemrescuecdをダウンロードする http://sourceforge.net/projects/systemrescuecd/files/sysresccd-x86/3.8.1/systemrescuecd-x86-3.8.1.iso/download 2)この.isoをクエストOS Ubuntuに追加します 3)この仮想マシンを起動します 4)zerofreeを使用する zerofree /dev/sda1 5)この仮想マシンをパワーオフします 6)Hyper-Vマネージャーを使用(編集->デフラグ) このvhdは360 Gbでした。現在は70 GB。

1
サイトの冗長性のためのVMware vSphereクラスター設計
vSphereクラスターを使用する場合のサイトの冗長性の最適な設計について質問があります。最初に私たちの状況についての背景情報を少し。 私たちは、異なる国に2つの主要なオフィスを持つ中規模の会社です。私たちのネットワークは、現在使用されていないLayer2 150Mbps専用線によってリンクされています。社内で使用するために、物理サーバーや既存のvSphereクラスターなど、さまざまなサービスを実行しています。私たちの部門では、NTP、Syslog、ジャンプサーバー、監視サーバーなど、いくつかのサービス(ほとんどすべてがさまざまなLinuxの形式で実行されています)も実行しています。 現在、これらのサーバーは各場所(現時点ではありません)内で冗長である必要があり、サイトの冗長性(ある程度、サーバーは第2の場所で複製されているため、構成が同期されている)が必要です。アプリケーション層でのさまざまなメソッド)。利用可能なSANがありません。少なくとも現時点で使用できるものはありません。 コストも問題です。予算はありますが、たとえば両方の場所でSANを購入する余裕はありません。 私はVSA機能を調べましたが、これは私たちにとって何かの可能性があるようですが、サイトの冗長性要件を解決する方法がわかりません。 現在、テスト目的で、2つのESXiホストにVSAを備えたvSphere 5をラボでセットアップしています。現在Essentials PlusキットとVSAライセンスを使用しています。これにより、最大3つのホスト上にVSAクラスターを構築し、vCenterライセンスを使用してそれらを管理できます。ホストにはそれぞれ、Raid1で実行される2つのデュアルポートネットワークカードと2つの600GBドライブがあります。ハードウェア的には、これはVMとして必要なすべてのサービスを実行するのに十分であり、サイト内で冗長性を提供します。 現時点では、サイトの冗長性を確保するためのオプションは2つしかありません。 2番目の場所に同じVSAクルーターを構築し、さまざまなサービスをアプリケーションレイヤーで同期させます(データベースの同期、rsyncなど)。 ホストの1つを既存のクラスターから2番目の場所に移動するだけで、基本的にVSAクラスターはサイト間の150Mbpsリンクに広がります。 私は2番目のオプションを非常に好みますが、それがまったく機能するかどうか、私はそれがどれだけうまく機能するかわかりません。技術的には、必要なVLANを専用回線にまたがって、2番目の場所で使用できるようにする必要があります。利点は、データベースの同期などについてまったく心配する必要がないことです。しかし、帯域幅が十分ではないと感じています。VSAクラスターがホスト間で生成するトラフィックの量を知る方法はありません。これはVMの個々の使用状況に依存する可能性が高いと思いますが、それでも、VSAがESXiホスト間でデータを複製する方法がわかりません。 これらは私の唯一のオプションですか、それとも私の目標は他の方法で達成できますか?メインの場所から1晩に1回VMが同期される2番目の場所に、ある種の「コールドスタンバイ」クラスターを配置する方法はありますか?最初のサイトが利用できなくなった場合に、それらすべてのVMをそこでオンラインにすることができるという考えです。1日経過したデータで問題ありません。 どんな答えでもありがたいです。 よろしく、ステファン

1
Ext3ファイル名は255記号または255バイトに制限されていますか?
127を超えるキリル文字UTF-8シンボルを含む名前のファイルをExt3ファイルシステムに保存できません。ただし、255文字までの英語のUTF-8記号を含むファイルを保存することは可能です。 だから、数に制限があるバイトのファイル名または数含む文字ファイル名には?前者の場合、たとえば、中国語のファイル名の長さにはさらに厳しい制限が予想されます。そうですか?
9 ext3  utf-8 

2
コマンドラインcurlでSSLポートを指定する方法は?
サーバーの1つでSSL接続をテストしようとしています。サーバーはLBの背後にあるため、ポート8090でSSL接続を待機しています。 --resolveポート443でリッスンするLBと通信するときにテストするオプションを使用しています。 curl --resolve 'myservice.com:443:1.1.1.1' 'https://myservice.com' しかし私がするとき: curl --resolve 'myservice.com:8090:2.2.2.2' 'https://myservice.com:8090' curlは単にポートを無視して443を使用します。もちろん、これによりDNSキャッシュが失われ、最終的にパブリックDNS IPを使用してしまいます... * Added myservice.com:8090:2.2.2.2 to DNS cache * About to connect() to myservice.com port 443 (#0) * Trying 3.3.3.3... * Connected to myservice.com (3.3.3.3) port 443 (#0) curlがSSL接続にポート8090を使用するように強制するにはどうすればよいですか? ありがとう。
9 ssl  port  curl 

1
仮想化されたSR-IOV Infinibandインターフェースを稼働させる方法は?
私はこれに数日間費やしており、SR-IOVを最新のファームウェアを使用してMellanox Infinibandカードで動作させることができました。 仮想関数はDom0に次のように表示されます 06:00.1ネットワークコントローラ:Mellanox Technologies MT27500ファミリ[ConnectX-3仮想機能] 06:00.2ネットワークコントローラ:Mellanox Technologies MT27500ファミリ[ConnectX-3仮想機能] 06:00.3ネットワークコントローラ:Mellanox Technologies MT27500ファミリ[ConnectX-3仮想機能] 06:00.4ネットワークコントローラ:Mellanox Technologies MT27500ファミリ[ConnectX-3仮想機能] 次に、Dom0から06:00.1を切り離して、xen-pcibackに割り当てました。 これをXenのテストドメインに渡しました。 テストDomU内のlspciは以下を示します。 00:01.1ネットワークコントローラ:Mellanox Technologies MT27500ファミリ[ConnectX-3仮想機能] DomUに次のモジュールが読み込まれています mlx4_ib rdma_ucm ib_umad ib_uverbs ib_ipoib mlx4ドライバーのdmesg出力は次のとおりです。 [ 11.956787] mlx4_core: Mellanox ConnectX core driver v1.1 (Dec, 2011) [ 11.956789] mlx4_core: Initializing 0000:00:01.1 [ 11.956859] mlx4_core 0000:00:01.1: enabling device (0000 …

3
logrotateがローテーションされたログの所有者を変更しないようにする方法
logrotateでローテーションしたい「apache」ユーザーのログファイル所有者がいます。 別のユーザーとしてlogrotateを実行して、copytruncate戦略を使用して「web」と言って、それを実行したいと思います。 これは次のエラーで失敗します: error: error setting owner of ./logfile.log.1: Operation not permitted ただし、logrotateが新しいファイルの所有者をローテーションされたファイルの所有者、つまりapacheに変更しようとするからです。しかし、logrotateが所有者として「web」を含むコピーを作成し、それが正常に機能する場合は、同じ所有者を持つ新しいファイルについては気にしません。 では、logrotateがコピーされたファイルの所有者を変更しないようにする方法はありますか?
9 logrotate 

2
CentOS 6.4と6.2の間に大きな違いはありますか?また、アップグレード/ダウングレードする必要がありますか?
2つの個別の管理対象Webサーバーがあります。1つはCentOS 6.2を実行しており、多くのサイトの実稼働環境として使用されています。2つ目はCentOS 6.4を実行し、wiki、gitlab、issue trackerなどの内部アプリケーションをホストします。 私が開発したサイトのステージング環境としてセカンダリを使用し、本番環境に移行する前にテストしたいと思います。理想的には、両方の環境でOSの設定が同じである必要があります。 私のオプションはあるようです。 ライブボックスを6.4にアップグレードします-現在クライアントサイトがありますので、これは少し危険なようです。 セカンダリボックスを6.2にダウングレードします-現在そこにあるものを台無しにすることに不安があります。毎日使用している開発ツールを再インストールする必要はありません。 違いを無視して、それが大した問題ではないことを願ってください。 オプション3は魅力的ですが、2つのバージョンの違いを実際に見つけることができないので、それが賢明であるかどうかわかりません。誰かアドバイスしていただけますか?

1
iptablesが許可されたパケットの2番目以降のフラグメントを拒否するのはなぜですか?
相互にIPSec接続をセットアップしようとしている2つのホストがあります。このため、UDPポート500と4500で通信する必要があるため、両端のファイアウォールでそれらを開きました(関連部分に表示)。 -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT -A INPUT -m udp -p udp --dport 500 -j ACCEPT -A INPUT -m udp -p udp --dport 4500 -j ACCEPT #..... -A INPUT -j REJECT --reject-with icmp6-port-unreachable ただし、鍵交換は成功しません。どちらの側も、UDPパケットを何度も再送信しようとし続け、最終的にあきらめるまで応答を聞くことはありません。 私はtcpdump一方の端から始めて、UDPパケットがフラグメント化されていて、2番目のフラグメントが入った後に到達不能なICMPポートが返されているのを観察しました。 このような失敗した交換の例(保護のためにサニタイズ): 04:00:43.311572 IP6 (hlim 51, next-header Fragment (44) payload length: 1240) 2001:db8::be6b:d879 …

2
Amazon ELB HTTPSが機能しない
AWS ELBでHTTPSを動作させようとしています。 1時間ほど試してみましたが、何をしようとしても、HTTPSで接続すると接続がタイムアウトするだけです。HTTPは正常に機能しますが、HTTPSは機能しません。 誰かが何らかの援助を提供できますか?

4
GlusterFSはウェブサーバーの同期を維持するのに適した選択肢ですか?
私は2つのWebサーバーを持っていますが、途中でサーバーを追加する必要がある可能性があります。現在、lsyncd + csync2を使用してこれらのサーバーを同期させています。すべてのファイルが両方のサーバー上にあるため(ファイルをローカルで開くためにネットワークアクセスは必要ありません)、パフォーマンスは優れていますが、それ以外の場合はそれほどうまくいきません。 この1つの例は、サーバー1上のファイルを削除し、すぐに同じ名前の新しいファイルをサーバー1にアップロードする場合です。その後、ファイルはサーバー2から削除され、サーバー2がサーバー1に削除イベントを送信して「更新サークル」を完了すると、サーバー1に新しくアップロードされたファイルが削除されます。 サーバーを同期させるためのより良い方法があるはずだと私は思わずにはいられません。私はGlusterFSを見てきましたが、すべてのファイルがすべてのサーバーに複製される設定はお勧めできません。ただし、私はこれらのサーバーでDrupalのようなCMSシステムを実行しています。このようなCMSシステムは多くの場合、かなりの数のファイルを開きますが、これらのファイルを取得するにはネットワークトラフィックが多すぎると、リクエストの速度が低下するのではないかと心配しています。 lsyncd + csync2を、すべてのファイルをすべてのノードにレプリケートするように設定されたGlusterFSに置き換えることを検討するのは良い考えですか、それとも悪い考えですか?

2
Ansibleに存在しない場合はユーザーを作成します
特定のユーザーが常にシステムに存在することを確認したいので、存在しない場合にのみ作成します 私の現在のタスクは: - name: Create default user action: user name={{ user }} groups={{ group }} state=present ただし、ユーザーがすでに存在する場合はエラーが発生するので、ユーザーアカウントがすでに存在する場合にエラーを回避するにはどうすればよいですか?
9 ansible 

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.