サーバー管理者

システムおよびネットワーク管理者向けのQ&A


1
CSRがSHA-1の場合、SHA-256証明書を取得できますか?
もう読んだ: デフォルトでは、OpenSSL暗号化ツールはSHA1署名を作成するように構成されています。たとえば、SHA256署名付き証明書リクエスト(CSR)を生成する場合は、コマンドラインに次のように追加します。-sha256 既存のSHA1証明書をSHA256にアップグレードする必要がありました。新しいCSRを生成してRapidSSLに送信し-sha256ましたが、CSRで指定されていないことに気付きました。 「Sha2証明書の交換が行われ、注文の現在の状態は承認を待っています。注文が承認されると、新しい証明書がSHA2アルゴリズムで発行されます」と彼らに連絡しました。 私の質問は、彼らが私のSHA1 CSRを取得して、「OK、とにかくSHA256証明書を返送します」ということは可能ですか?そして、その証明書は、そのSHA1 CSRに対応して生成した秘密鍵で機能しますか? どのように機能しますか?-sha256CSRの生成時にパスインする(またはしない)と、CSRで「ねえ、この人は自分の証明書にSHA256暗号化が必要です」と書いておくだけでなく、何が影響しますか?生成された秘密鍵に何らかの影響がありますか?

4
再起動せずにスクリプトを使用してコマンドラインからハードディスクをリセットする(Mbrの削除とパーティションの削除)にはどうすればよいですか?
クリーンな状態から開始するには、コマンドラインからハードディスクを空の状態にリセットする必要があります。 これはワイプユーティリティの実行に関するものではなく、データを上書きする必要はありません。 この質問は、コマンドラインからすべてのパーティションを削除するのとよく似ています。 そこでの解決策はかなりうまくいきます、 dd if=/dev/zero of=/dev/sda bs=512 count=1 conv=notrunc しかし、そのような上書きされたディスクを操作したい場合、デバイスがまだ使用中であるというエラーが表示されます。 root@grml ~ # blockdev --rereadpt /dev/sda BLKRRPART: Device or resource busy または root@grml ~ # partprobe Error: Partition(s) 2, 3 on /dev/sda have been written, but we have been unable to inform the kernel of the change, probably because …


2
HTTPS以外のSSL / TLSに対するSSLLabsのSSLテストに相当するものはありますか?[閉まっている]
閉まっている。この質問はトピックから外れています。現在、回答を受け付けていません。 この質問を改善してみませんか? サーバー障害のトピックになるように質問を更新します。 4年前休業。 私はSSL LabsのSSLサーバーテストを使用してHTTPサーバーのSSL設定をテストしましたが、IMAPなど、SSLが使用されている他の状況はサポートしていません。SSLを使用する非HTTPサーバーの同等の詳細なテストはありますか?基本的なテストにはSSL ShopperのSSLチェッカーを使用しましたが、Perfect Forward Secrecy用に正しく構成されているかどうかなどの詳細は説明していません。
8 ssl  tls 

1
ChromeはMP4ビデオ(〜34MB)のダウンロード中に要求が多すぎます(〜22000)
私たちのサイトではいくつかのビデオファイル(mp4)をホストしています。 Google Chromeではすべてのファイルの読み込みが非常に遅いため、FFではすべて問題ありません。 サイズが34MBのファイルのダウンロードをテストしました(直接リンクでファイルを開きました)。結果は次のとおりです。 Chromeは〜22000 (!)のリクエストを行い、982MBが転送されました。 Firefoxは5つのリクエストしか行いませんでした。 サーバーとして、デフォルトの(ビデオファイルの配信に関連する)設定でnginxを使用します。 ここでは、インタラクション(最初の5つのリクエスト)がChromeとサーバーの間で行われます。のみRange、Content-Length、Content-Rangeヘッダが含まれています。 (<-Chromeによって送信されるヘッダー、<-サーバーによって送信されるヘッダー): > Initial request for file, usual GET < Content-Length:35690389 < Content-Type:video/mp4 Then a bunch of similar requests, on which the server responded with 206 status code: --- > Range:bytes=0- < Content-Length:35690389 < Content-Range:bytes 0-35690388/35690389 --- > Range:bytes=29100305- < Content-Length:6590084 < …

3
Debian 8でClamAVを最新の状態に保つ方法はありますか?
Debian 8にアップグレードして以来、私のsyslogはいっぱいです ...freshclam[17851]: WARNING: Your ClamAV installation is OUTDATED! ...freshclam[17851]: WARNING: Local version: 0.98.7 Recommended version: 0.99 ...freshclam[17851]: DON'T PANIC! Read http://www.clamav.net/support/faq パニックにならないようにしながら、指示どおりにリンクをたどりました。404に行きます!パニック![冗談で。編集:このリンクは現在機能しています。] ウイルススキャナーは定期的に更新する必要があり、これらの更新によってDebianが頻繁に安定することはありません。昔、Debianにはウイルスチェッカーなどの「揮発性」リポジトリがあり、それからWheezyの回避策がありました。Debian 8、ジェシーはどうですか? 特にセキュリティアップデートのために無人アップグレードを実行しているので、理想的にはパッケージ管理にはaptを使い続けたいと思います。

1
ELKスタック(Logstash、Elasticsearch、Kibana)と同時リモートsyslogサーバー?
私は主にpfSenseファイアウォール、XenServerハイパーバイザー、FreeBSD / Linuxサーバー、およびWindowsサーバーの監視を開始するログアナライザーサービスを構築しています。 ELKスタックとそれをうまく機能させる方法については、インターネット上にたくさんのドキュメントがあります。しかし、私はそれを別の方法で使用したいのですが、それが良い解決策なのか、単に時間/ディスク容量の無駄なのかはわかりません。 私はすでにリモートSyslogサーバーとして機能しているFreeBSD 10.2マシンを持っています。私の考えは、すべてのログをこのマシンに集中させ、それらのSyslogサーバーがログをlogstash-forwarderELKサーバーに転送することです。 このアプローチでは、このセットアップのディスク要件が増えることは明らかですが、一方、logstash-forwarderデーモンがインストールされているマシンは1つだけなので、これは私にとっては良さそうです。 しかし、問題について話します。logstashパーサのマッチ[host]ログメッセージを送信するサーバのホスト名と、このアプローチでのみELK、リモートsyslogサーバーの「サーバー」のショーにあります。 logstash構成ファイルの設定をカスタマイズできることは承知していますが、これがパーサーの単純な設定であり、ELK全体が危険にさらされるかどうかはわかりません(経験もありません)。経験。 結局のところ、私のロギングアーキテクチャと、それが機能するのか、それとも他のオプションなしで進むべきなのかについて、いくつかのアドバイスが欲しいだけです。 前もって感謝します、

1
OpenDKIMが送信メールに署名しない
DebianとPostfixを実行しているメールサーバーでOpenDKIMをセットアップしようとしています。これは私が行った設定です: 生成された2つのキー(メールを送信する必要がある2つのドメイン用) 構成されたKeyTable、SigningTable、およびTrustedHostsファイル: KeyTable: mail._domainkey.domain1.com domain1.com:mail:/etc/opendkim/keys/domain1.com/mail.private mail._domainkey.domain2.com domain2.com:mail:/etc/opendkim/keys/domain2.com/mail.private SigningTable: *.domain1.com mail._domainkey.domain1.com *.domain2.com mail._domainkey.domain2.com TrustedHosts: 127.0.0.1 ::1 localhost 私のopendkim.conf読み取り: # This is a basic configuration that can easily be adapted to suit a standard # installation. For more advanced options, see opendkim.conf(5) and/or # /usr/share/doc/opendkim/examples/opendkim.conf.sample. # Log to syslog Syslog yes …

2
SSHキーを使用したEC2サーバー上のBitbucket.orgからのGitクローン
EC2ビルドサーバーをセットアップしました。SSHキーを使用してリポジトリのクローンを作成します。 実行した手順: cd ~/.ssh ssh-keygen -t rsa 作成された設定: host bitbucket.org HostName bitbucket.org IdentityFile ~/.ssh/bitbucket_rsa User git ビットバケットに読み込まれた公開SSHキー: ssh-rsa ...キー... ec2_user @ ip-censored いつ: git clone https://git@bitbucket.org/user/repo.git パスワードを要求します。どこが間違っているのかを確認または確認するにはどうすればよいですか?

4
MariaDBをインストールできません-依存関係エラー?
Digital Ocean VMでUbuntu 14.04を実行しています。MariaDB 10.1をインストールしようとしています。その際、次のエラーが発生します。 Setting up mariadb-server-10.1 (10.1.8+maria-1~trusty) ... dpkg: error processing package mariadb-server-10.1 (--configure): subprocess installed post-installation script returned error exit status 1 dpkg: dependency problems prevent configuration of mariadb-server: mariadb-server depends on mariadb-server-10.1 (= 10.1.8+maria-1~trusty); however: Package mariadb-server-10.1 is not configured yet. dpkg: error processing package mariadb-server …
8 mariadb 

2
サードパーティのSPFレコードを追加するが、自分のドメインのレコードがない
弊社に代わってメールを送信するサードパーティのサービスがあります。彼らは彼らの送信メールで私たちのドメイン名を使用しています。彼らは私たちが彼らのためにSPFレコードを設定することを要求しました。 現在、独自のドメインに定義されているSPFレコードはありません。これは、サードパーティが「なりすまし」をしているものと同じです。 私の懸念は、私たち自身のレコードも定義せずにサードパーティのレコードを追加すると、サーバーから送信されたメールが拒否される可能性があることです。 私の懸念は有効ですか?
8 email  spf 

2
セットアップを行う前のSysPrep後の最初の起動時にSID、管理トークンなどが作成されていますか?
hyper-vで実行している仮想マシンを数十回複製したいのですが。sysprepを実行してシャットダウンし、VHDを複製して、Hyper-Vで既にセットアップされている他のサーバーに割り当てました。 VHDをすべてのサーバーにコピー/割り当てる前に、VHDを1つに割り当ててからWindowsで起動することで、VHDを「テスト」しました。私はセットアップをしませんでした、ちょうどあなたの言語スクリーンを選択するためにWindowsが起動することを確認しました。 すべてのVMは、Windows Server 2012を実行するGen 1 Hyper-Vマシンです。 現在、ドメイン信頼エラーが発生しており、すべてのマシンのSIDが同じです。 sysprepの実行後に1回ブートすることで失敗したか、または最初のブートセットアップを実行した後にマシンのSIDが割り当てられましたか? フォローアップ:簡単な修正として、各VMで再度sysprepを実行しました。

2
ローカルアカウントのネットワークログインを無効にする必要があるのはなぜですか?
この質問は、@ SwiftOnSecurityのTwitterスレッドに関連しています:https ://twitter.com/SwiftOnSecurity/status/655208224572882944 スレッドを読んでも、ローカルアカウントのネットワークログインを無効にする理由がわかりません。 だからここに私が考えていることがあります、私が間違っているところを修正してください: DCと複数のクライアントでADをセットアップしているとしましょう。クライアントの1つはジョンです。したがって、朝、ジョンは仕事に取り掛かり、AD資格情報を使用してデスクトップPCにログインします。正午に、ジョンは会議に向かい、自分のコンピューター(Windows + L)を「ロック」します。次に、リモートで(RDPなどを使用して)個人用ラップトップを使用してオフィスのPCに接続する必要があります。しかし、この新しいポリシーを使用すると、彼はそうすることができなくなります。 Securitayの説明によると、パスワードはソルト化されていません。しかし、この場合、攻撃者はどのようにしてアクセスを取得するのですか?パスワードはどちらの側でソルトされていませんか?それとも彼女が言おうとしていることとはまったく無関係なのでしょうか。これが事実である場合、彼女は実際に何を言おうとしていますか?

1
視覚障害者とWindowsの更新
奇妙な質問のように思われるかもしれませんが、このようなものが本当に必要であると認識し、知りたいと思っています。A。他に提案がある場合、またはB.この橋を渡って製品へのポインタがある場合それはすでにこのような機能を提供しているかもしれません。 私は多数の視覚障害者を雇用し、支援している会社で働いています。電子メールの読み取りからウィンドウのナビゲートまですべてを行うOS内のソフトウェアを支援するための選択肢は多数あります。 問題は、コンピューターがシャットダウンしていて、その画面でアップデートX / Xをインストールしているときに、コンピューターの電源を切ったり、電源を切らないでください... 見えない人は、最終的に自分のコンピューターがハングしたことを宣言し、シャットダウンまたは電源を切る通常の修復手順を実行します。 私がこの立場をとったとき、これは前回の管理者からの悪いイメージであり、ブートの修復にコンピューターを導き続け、更新の失敗に関連するランダムなエラーがあったのではないかと思いました。原因は、エンドユーザーがまさにこれを行っているためと考えられます。 したがって、私がしたいのは、おそらくこの状態を検出して、定期的なシステムビープ音を鳴らすか、この状態であることを示し、ビープ音が止まるまで、電源が切られている/電源を切る必要があるとは考えないことです。 x秒かそのようなもの。 どこから始めるべきかについて何か提案はありますか?(または、この質問の方が良いでしょうか?)

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.