サーバー管理者

システムおよびネットワーク管理者向けのQ&A

3
サイズの異なるディスクをパーティション分割して信頼性を高めますか?
ZFSが同じサイズのすべてのディスクを優先することを理解しています。ただし、サイズの異なる2つのディスク(1 TBと1.5 TB)がある場合、ミラーリングではなく、ある程度の冗長性を確保したいと考えています。したがって、私は2つのディスクを5つのパーティションにチョップします。各パーティションは約500GBで、「raidz」プールを作成します... zfsは喜んで義務付けられています。実際にセットアップすると、信頼性が向上しますか?その考えは、ディスクが完全に破壊されず、その一部のみが故障した場合でも、データにアクセスできるということですか?
8 zfs  redundancy 


2
rsyncで、パターンに一致するすべてのディレクトリを除外するにはどうすればよいですか?
rsyncで、パターンに一致するサブディレクトリを除外しようとしています。しかし、私はそれを機能させることができません。こことGoogleで見つかったいくつかの例に従っています。しかし、正しい結果が得られません。これが私のコマンドのオプションビットです: -avh --exclude 'branch*' --stats --delete --link-dest=$LNK 私のソースディレクトリ構造は /root /branch1 /branch2 /branch3 /other /stillAnother /etc これはバックアップスクリプトの一部です。$ LNKは、前日のrsync宛先へのリンクです。 / root / branch1、/ root / branch2、/ root / branch3は必要ありません。または同期するコンテンツ。しかし、そうです。 ここに私がすでに試した除外ビットがあります: --exclude=branch* --exclude='branch*' --exclude '/branch*' --exclude /branch* ヘルプ/アドバイスをありがとう。 編集-「重複の可能性」フラグに対処する この質問は、ディレクトリの既知のリストに関するものです。それらのディレクトリがまだ存在しない場合でも、パターンに従うディレクトリを除外する必要があります。つまり、私の例では、名前/branch*が付けられた他のディレクトリが追加される場合があります。スクリプトを将来にわたって使用できるようにする必要があります。また、パターンに一致するディレクトリが追加されたときにスクリプトを編集しないでください。これらのディレクトリは一時的な場合があるためです。
8 linux  rsync 

4
ユーザーが特定の拡張子を持つファイルを特定のディレクトリに保存できないようにする
バックグラウンド サーバー管理者の権利を剥奪できないユーザーは、データベースのバックアップ(.bak)を保存しC:てドライブをいっぱいにすると、地獄が壊れることを忘れがちです。 質問 サーバー管理者であるユーザーが特定の種類のファイルをディレクトリに保存できないようにすることはできますC:か?他のファイルタイプをに保存することを許可するC:必要があります。他のすべてのドライブに対する権限は変更されません。 オルタナティブ 特定のファイルタイプのみを禁止することが不可能である場合、誰か.bakが特定のディレクトリにファイルを保存しようとするたびに、少なくともポップアップ警告を表示することは可能C:ですか? その他の考慮事項 さまざまな理由から、これらのユーザーがサーバーの管理者権限を保持することは不可欠です。 ファイルレベルのアクセス許可、スクリプト、またはGPOのどちらを使用していてもかまいません。機能するすべてのソリューションを歓迎します。

4
schannel ldapエラーの原因となっているクライアントを見つける
ネットワークのどこかで、LDAPクライアントが適切なCA情報なしでADサーバーにクエリを実行しています。これにより、ドメインコントローラーのイベントログで、システムクリティカルな(ソース:schannel)イベントID 36887(私の見解では役に立たない)が呼び出されます。 次の致命的なアラートを受け取りました:46。 正しく構成されていないクライアントを見つけるにはどうすればよいですか?

2
Letsencrypt-証明書の更新のために「.well-known」にアクセスできるようにしておく必要がありますか?
Apache 2.4サーバー用の証明書を作成しました。サーバーを検証するには、letsencryptがフォルダー.well-knownを作成してアクセスします。 (証明書の更新のために)このフォルダにアクセスできるようにしておく必要がありますか、それともフォルダを削除/ブロックできますか

2
「このプリンターを信頼しますか?」というメッセージボックスを削除して、GPO経由でプリンターを追加するにはどうすればよいですか?
ワークステーション:Windows 7(x64)[プリンターのインストールターゲット] サーバー:Windows Server 2012 R2(x64)[Active Directory、Print Server] 私はこのプリンタをグループポリシーを使用してインストールするために、頭を机にぶつけてきました。何らかの理由で、このプリンターをGPOと共に展開することはできません。私は経由で展開するには、それを設定しようとしているComputer Configuration->Policies->Windows Settings->Deployed Printers、などComputer Configuration->Preferences->Control Panel Settings->PrintersとUser Configuration->Preferences->Control Panel Settings->Printers。また、プリントサーバー管理コンソールを使用して、ユーザーまたはコンピュータ、あるいはその両方を介して追加しようとしました。私はあらゆる種類の方法を試しましたが、何も機能しません。私はたくさんのチュートリアルをたどり、何かを見逃さないようにするためにたくさんのビデオを見ましたが、それは本当に理論的には簡単な作業です...それはうまくいきません。 問題をデバッグしようとしたとき\\myserver\に、プリンターに行ってダブルクリックすると、プリンターをインストールしようとし、UACタイプのプロンプトでドライバーをインストールするように求められることがわかりました。 メッセージボックスのポップアップを停止するために、考えられるすべてのことを試しました。私はそれに掘って、私が編集した場合、GPOが呼ばれることがわかっPoint and Print Restrictionsに位置Computer Configuration->Policies->Administrative Templates->PrintersでとしていたUser Configuration->Policies->Administrative Templates->Control Panel->Printersあなたがにポリシーを設定してみてくださいDisabledまたはEnabled選択しますDo not show warning or elevation prompt2つのセキュリティプロンプトがポリシー設定の下部に表示されているため。 まあそれもバストだった... uncに移動し、管理者の資格情報を入力してプリンターを手動でインストールしようとすると、サーバーからドライバーがダウンロードされ、プリンターがインストールされます(予想どおり)。ユーザーがプリンターを削除しようとして、ログオフしてGPOに戻るとすぐになんとかして成功した場合、私がやりたいことを実行してプリンターを追加し直します。しかし、すべてのPCで初めて手動で追加する必要がありました。 これをテストし、GPOからプリンターを削除した後、ログオフして再度ログオンします。コマンドprintui /s /t2を実行してGUIを表示し、インストール済みのドライバーを簡単に削除して、PCを元の状態に戻すことができます(管理者の資格情報を要求します)。また、プリンタがにあるレジストリに保存されていることも知りましたHKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Print\Connections。プリンターを削除しようとして、それができないというメッセージが表示されたら、そのレジストリキーに移動して、削除しようとしたプリンターのGUIDキーを削除しました。次に、Print Spoolerサービスを再起動して、ブームが消えました。これは、目的の場所に到達するのに役立ちましたが、問題のデバッグ中にプリンターを削除するのに役立ちました。 私はどこかで原因が多分何かを変えたある種のウィンドウズセキュリティアップデートであると読んだ。これは、1つのプリンターをpwnできた場合にネットワーク全体をpwnする方法を示したいくつかの記事のためにリリースされました。ユーザーがプリンターに接続してドライバーをダウンロードしたときに何かが注入されたソフトウェアをインストールし、マシンで実行されるなど 私の主な目標は、使用しているGPOを使用して、このOU内の一連のユーザーにこのプリンターを展開できるようにすることです。しかし、私が試みるすべてのことは、それを行うために管理者がログオンすることを必要とします(少なくとも初めて)。私のプリンターがGPO経由で自動的に追加されない理由と、「このプリンターを信頼しますか?」離れるメッセージ?

2
DSCと「通常の」スクリプトの違いは何ですか。
PowerShellの望ましい状態の構成DSCに関するITPro.tvのビデオを見ました。彼らはそれを紹介し、効果的にスクリプトを実行します。ただし、これもスクリプトの最初の(実際の)導入でした。そのため、DSCと通常のスクリプトの違いを理解しませんでした。以前に定期的にスクリプトを作成したことがあるのですが、彼らにはそれほど優れた例がなかったのかもしれません。通常のスクリプトが役割/機能をインストールし、いくつかのファイルを問題なくコピーできるように見えました。単なるスクリプトと比較して、DSCの利点はわかりませんでした。マシンは、理論的には実際にはカバーしなかった、ある種の変更をポーリングできることは別として。 従来のスクリプトに対するDSCの利点は何ですか。たとえば、「ロールのインストール、ファイルのコピー」ですか? PowerShellを使用すると、リモートマシンに接続して、何かを実行するように指示できるため、DSC専用ではありません。 DSCでは、mofファイルを作成するためになんらかのコンパイルを行っているように見え、スクリプトの後にシェルからそれを実行しているように見えますが、これは不要な手順のようです。 MSDNの概要は、 PowerShellの概要のように読み、私は差別の特性が表示されません。

1
ansible runグローバル変数
ansibleを使用して、サーバーのクラスターを作成したいと思います。 1つのメインプレイブックに、いくつかのサブプレイブックを含めています。 - include: playbook_commandserver.yml - include: playbook_agent.yml playbook_commandserver.ymlで、コマンドサーバー(aws上)を作成します。次に、set_factモジュールを使用してコマンドサーバーのDNS名を記憶するロールをトリガーします。 - name: Get hostname of command server shell: /usr/bin/host $(/usr/bin/curl -s http://ipecho.net/plain) | /usr/bin/awk '{print $5}' | /usr/bin/awk -F 'aws.com' '{print $1"aws.com"}' register: cs - name: Set hostname of command server as fact set_fact: commandserver="{{ cs.stdout }}" commandserver実際には、同じプレーではなく、同じ脚本で..おろかで提供されplaybook_agent.yml、その後、含まれ得ることを、。そして、それはまさにそこにあり、そこでcommandserver-factにアクセスする必要があります。 では、完全なansible-runに有効な変数をどのように設定/保存するのでしょうか。 私はこれを見つけました:https : …

2
MariaDbの管理者パスワードが機能していないようです
私はMariaDb新しいUbuntu Gnomeにインストールし、その後mysql_secure_installationを実行して、まともな管理者パスワードを設定し、匿名ユーザーを削除しました。 その後、私は管理者パスワードに関するいくつかの奇妙な動作に気づきました: コマンドmysql -u root -pを使用して通常のユーザーアカウントからログインしようとすると、常にエラーが発生します。前にmysql_secure_installationでERROR 1698 (28000): Access denied for user 'root'@'localhost' 設定した正しいパスワードを入力したと確信しています... を使用してrootからコマンドを実行すると、sudo mysql -u root -p実際に入力したパスワードに関係なく、常にデータベースにアクセスできます... これは正常な動作ですか、何か問題がありますか、それともインストールをなんとかしてしまいましたか?

1
HAProxy 1.7統計設定
私はHAProxy統計を有効にするために複数のWebチュートリアルを試しましたが(google haproxy統計と上位10のリンクを試してください)、これらは古いHAProxyバージョン用であると思います。Ubuntu 16.04 LTSで1.7を実行しています。 ここに私の/etc/haproxy/haproxy.cfgファイルがあります(これには、統計を有効にするためのDatadogによる指示が含まれます)。 listen ....ブロックを削除すると、正常に起動します。そこにあると、次のエラーが発生します。 sudo service haproxy stop sudo service haproxy start Job for haproxy.service failed because the control process exited with error code. See "systemctl status haproxy.service" and "journalctl -xe" for details. journalctlとsystemctlの両方の出力に「サービスの起動が速すぎます haproxy.service - HAProxy Load Balancer Loaded: loaded (/lib/systemd/system/haproxy.service; enabled; vendor preset: enabled) Active: …
8 haproxy 

7
ドメイン(コントローラー)にアクセスせずにグループポリシーを削除するにはどうすればよいですか?
(WS2012-R2)ドメインコントローラーと、ドメインのメンバーである(WS2012-R2)サーバーのセットを持っています。すべての管理者がメンバーであるグループを誤ってグループポリシーに追加しました。「ローカルでログオンアクセスを拒否」、「サービスとしてログオンを拒否」、「リモートアクセスを拒否」、「ネットワークアクセスを拒否」。これにより、私と他のすべての管理者(ビルトインアカウントを含む)がドメインコントローラーからロックアウトされました。 GPOを削除するか、拒否されたグループから管理者アカウントを削除して、サーバーへのアクセスを回復する方法はありますか?

3
EC2インスタンスがいつシャットダウンされたかを知る方法は?
EC2 Webコンソールに何百ものインスタンスがあります。 一部はシャットダウンされています。何ヶ月も何年も前に作成されたことがわかります。それらは放棄され、しばらくの間忘れられているように見えますが、それらの終了が安全であるかどうかはわかりません。 たとえば、それらは古いバックアップである可能性があります。誰かが負荷を新しいインスタンスに移行し、予防策として古いものを数週間保持している可能性があります。 それが最も安全な選択であるため、私たちはそれらのほとんどを維持することになります。 インスタンスがシャットダウンされている(ただし、終了していない)場合でも、EBSボリュームの支払いは行われます。未使用のインスタンスが多数あると、時間とともに価格が上昇する可能性があります(EBSは、1 TBあたり月額$ 140です)。だから私はいくつかのクリーンアップをしたいと思います。 インスタンスがシャットダウンされた時間を見つけることができれば、それがいかに「放棄」されたかを示す良い指標になると思います。 インスタンスが最後にシャットダウンされたのはいつですか?

2
Linuxの最新バージョンでのより高いTCPレイテンシ
私の研究グループでは、最近、マシンのOSをRed Hat 6.2からDebian 8.3にアップグレードし、マシン間の統合Intel 1G NICを介したTCPラウンドトリップ時間が約110µsから220µsに倍増したことを観察しました。 最初は構成の問題だと思ったので、tcp_low_latency=1アップグレードされていないRed HatマシンからDebianマシンにすべてのsysctl構成(など)をコピーしましたが、問題は解決しませんでした。次に、これはLinuxディストリビューションの問題であると考え、マシンにRed Hat 7.2をインストールしましたが、往復時間は約220µsのままでした。 最後に、Debian 8.3とRed Hat 7.2の両方がカーネル3.xを使用していて、Red Hat 6.2がカーネル2.6を使用していたため、問題はLinuxカーネルバージョンにあると考えました。これをテストするために、Linuxカーネル2.6とビンゴでDebian 6.0をインストールしました。時間は再び110µsで速くなりました。 他の人も、最新バージョンのLinuxでこれらの高いレイテンシを経験しましたか?既知の回避策はありますか? 最小作業例 以下は、レイテンシのベンチマークに使用できるC ++アプリケーションです。メッセージを送信し、応答を待ってから、次のメッセージを送信することにより、レイテンシを測定します。100バイトのメッセージでこれを100,000回行います。したがって、クライアントの実行時間を100,000で割ると、往復の待ち時間が得られます。これを使用するには、まずプログラムをコンパイルします。 g++ -o socketpingpong -O3 -std=c++0x Server.cpp 次に、ホストでアプリケーションのサーバー側バージョンを実行します(たとえば、192.168.0.101)。IPを指定して、よく知られているインターフェイスでホストしていることを確認します。 socketpingpong 192.168.0.101 そして、Unixユーティリティtimeを使用して、クライアントの実行時間を測定します。 time socketpingpong 192.168.0.101 client 同一のハードウェアを備えた2つのDebian 8.3ホスト間でこの実験を実行すると、次の結果が得られます。 real 0m22.743s user 0m0.124s sys 0m1.992s Debian 6.0の結果は real 0m11.448s user 0m0.716s sys …

1
Google Appsドメインの認証情報を使用して認証できるRADIUSサーバーを取得するにはどうすればよいですか?
Google Appsドメインがあり、企業の資格情報(Google Apps)を使用して企業のWiFiまたはVPNにログインできるように、Radiusサーバーを構成したいと考えています。 問題をさらに複雑にするために、Googleアカウントで2FAを有効にしています。それでも、それがブロッカーである場合、2FAの問題を回避するために、この目的のためにアプリケーションパスワードを使用するように人々に依頼することができます。 これまでのところ、https://github.com/layeh/google-apps-radiusを使用しようとしましたが、合格しましたradtestが、UniFi APとの連携に失敗しました。詳細についてベンダーに問い合わせましたが、このRadiusサーバーが実際に機能しない場合に備えて代替案を探しています。ホスト型ソリューションも検討しています。
8 g-suite  radius 

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.