サーバー管理者

システムおよびネットワーク管理者向けのQ&A

1
数か月後の極端なZFSの減速
私は汎用サーバーを持っており、メール、DNS、ウェブ、データベース、その他のサービスをいくつかのユーザーに提供しています。 Xeon E3-1275(3.40 GHz、16 GB ECC RAM)を搭載しています。Linuxカーネル4.2.3とZFS-on-Linux 0.6.5.3を実行します。 ディスクレイアウトは、2x Seagate ST32000641AS 2 TBドライブと1x Samsung 840 Pro 256 GB SSDです。 RAID-1ミラーに2つのHDがあり、SSDはキャッシュおよびログデバイスとして機能し、すべてZFSで管理されています。 私が最初にシステムをセットアップしたとき、それは驚くほど高速でした。実際のベンチマークはありません。ただ...高速です。 さて、特にすべてのmaildirを保持するファイルシステムで、極端なスローダウンに気づきました。夜間バックアップを実行すると、わずか46 GBのメールで90分以上かかります。場合によっては、バックアップによって非常に大きな負荷が発生し、システムが最大6時間応答しなくなることがあります。 私はこれらのスローダウン中に実行しましたzpool iostat zroot(私のプールはという名前ですzroot)、100〜200kバイト/秒のオーダーの書き込みを見ました。明らかなIOエラーはありません。ディスクは特にハードに動作しているようには見えませんが、読み取りはほとんど不可能に遅いです。 奇妙なことに、FreeBSDを実行しているSSDではなく、同じ仕様のハードウェアを使用して、別のマシンでまったく同じ経験をしました。数か月間は問題なく動作しましたが、同じように遅くなりました。 私の疑いは次のとおりです。zfs-auto-snapshotを使用して、各ファイルシステムのローリングスナップショットを作成します。15分のスナップショット、1時間ごと、1日ごと、1か月ごとのスナップショットを作成し、それぞれのスナップショットを一定数保持して、最も古いスナップショットを削除します。つまり、時間の経過とともに、各ファイルシステムで数千のスナップショットが作成され、破棄されました。これは、累積的な効果があると考えることができる唯一の進行中のファイルシステムレベルの操作です。私はすべてのスナップショットを破棄しようとしました(ただし、プロセスを実行したままにし、新しいスナップショットを作成しました)、変更がないことに気付きました。 スナップショットを常に作成および破棄することに問題はありますか?私はそれらが非常に価値のあるツールであることを発見し、それらが(ディスク領域を除いて)多かれ少なかれゼロコストであると信じるようになりました。 この問題を引き起こしている可能性のある何か他にありますか? 編集:コマンド出力 の出力zpool list: NAME SIZE ALLOC FREE EXPANDSZ FRAG CAP DEDUP HEALTH ALTROOT zroot 1.81T 282G 1.54T - 22% 15% …

2
ELBはAWSのアウトバウンド応答トラフィックもルーティングしますか
パブリック/プライベートサブネットを持つAWS VPCでルーティングがどのように機能するかを理解しようとしています。 パブリックサブネットにELBとNATがあり、プライベートサブネットにWebサーバーがある、Amazonの推奨するセットアップがあります。http://blogs.aws.amazon.com/security/blog/tag/NATに従ってセキュリティグループ(SG)を構成しましたが、すべて期待どおりに機能します。すごい! 私がまだ理解していないのは、上記のアーキテクチャでHTTP応答がWebサーバーインスタンスからどのように返されるかです。 したがって、HTTP経由でパブリックインターネットからWebリクエストが送信され、80がELBにヒットし、ELBはそれをWebサーバーのプライベートIPに転送します。これで、Webサーバーは応答する必要があります。私が理解していることから、応答は別の上位TCPポート(1024〜65535)を介して行われます。NAT SGは、ポート80および443を介した送信トラフィックのみを許可します。したがって、この応答はどのようにしてパブリックインターネットに戻されますか。NATを通過できません。これは、ELBを介して応答が戻ることを意味しますか?Amazonの図では、ELBトラフィック方向の矢印が双方向であることを示しておらず、ELBのドキュメントには、ELBがステートフルNATのように動作することが記載されていません。そうですか?

4
Windows Server 2016 NanoのPowerShellコマンドからWindowsバージョンを取得することはできますか?
Windows Server 2016 nanoの最新プレビューを使用しています。 Enter-PSSession完全な.Netフレームワークが利用できないため、リモートPowerShellセッションを使用して、を介してリモートシステムに接続し、最も一般的な手法を使用してWindowsバージョンを確認しようとしました。また、Get-WmiObjectコマンドレットは使用できません。 私がいくつかの情報を見ることができる唯一の方法は、この非PowerShellコマンドのDISMを使うことです: Dism /Online /Get-Feature これにより、この出力に加えて、インストールされている機能のリストが表示されます。 Deployment Image Servicing and Management tool Version: 10.0.10514.0 Image Version: 10.0.10514.0 Features listing for package : Microsoft-Windows-Foundation-Package~31bf3856ad364e35~amd64~~10.0.10514.0 私のWindows 10デスクトップよりも高い10514の値から、カーネルビルドのアイデアを得ることができます。また、Windows 10デスクトップの「Microsoft-Windows-Foundation-Package」は同じですが、カーネルビルドが低いのは興味深いことです。数。 誰かがコマンドレットまたは書き込み可能なPowerShellコマンドまたはエイリアスを見つけましたか?それは、私のPowershellスクリプトがナノサーバーで実行されているという事実を、何らかの方法で壊れそうにないことを検出するか、または「Windows Server 2016 Nano Server」を実際に印刷しますか? 更新:これは私が望むものに近いですが、少しハックです: Get-Item -Path 'Registry::HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion' 更新2:Get-WmiObjectは存在せず、次のように機能しますが、カーネルバージョンのみを報告します。 [System.Environment]::OSVersion.Version 上記はビルド10514を報告しますが、現時点ではWindows 10クライアントオペレーティングシステムRTMは10240を報告しますが、上記は実際には「カーネルビルド」であり、オペレーティングシステムの製品/エディション/サービスパックレベルではありません。

4
Windows 10:ブート直後にグループポリシーが適用されず、後で成功する
私の問題は、クライアントを新たに起動したときにグループポリシーが適用されないことです。ブート直後、クライアントはイベントログにソース「GroupPolicy(Microsoft-Windows-GroupPolicy)」とイベントID 1058を含むエラーメッセージを投稿します:「グループポリシーの処理に失敗しました。[...]」[詳細]タブのErrorCodeは50で、これはERROR_NOT_SUPPORTEDを表します。これは単なる表面的な問題ではありません。たとえば、ポリシーが実際に適切に適用されていません。たとえば、マップされたネットワークドライブがそこにありません。しばらく待った後、「gpupdate」を実行すると、ポリシーが正常に適用され、マップされたネットワークドライブが表示されます。 問題を再現できた最も単純なシナリオ:新しくインストールされたWindows Server 2012R2で新しく作成されたドメイン、クライアントは新しくインストールされたWindows 10 64ビットマシンです。ドメインは1つのドメインコントローラーのみで構成され、他のドメインとの関係はありません。 エラーメッセージには、WindowsがドメインのSysvol-shareから.GPTファイルを読み取れないことが示されているため、コマンドプロンプトから同じファイルにアクセスしようとしました。実際、ブート直後にコマンドプロンプトを開くと、次のようになります。 C:\Users\username>dir \\domain.example.com\sysvol The request is not supported. 1〜2分待ってから同じコマンドを実行すると、ディレクトリリストが表示されます。この時点でgpupdateを実行すると問題なく動作します。 グループポリシー設定[コンピューターの起動時およびログオン時に常にネットワークを待つ]を[有効]に設定しましたが、このポリシーが適用されていることがわかります。同じポリシーオブジェクトで、レジストリ設定が指定されており、レジストリを確認するとクライアントには指定された設定があります。 関連する可能性があるその他の要因: NTLMはドメインで制限されていますが、これは問題ではないようです。有効にしてポリシーを更新し、すべてのマシンを再起動した後でも、症状は同じです。 サーバーがDHCPを使用して構成されているか、静的構成で構成されているかは関係ありません。 ドメインのDNSサーバーは動的更新をサポートしていません。必要なレコードが手動で追加された(C:\ Windows \ System32 \ config \ netlogon.dnsから) クライアントではハイバネーションが無効になっているpowercfg /h offため(を使用)、各ブートはフルブートであり、高速ブートではありません。 ポリシーの起動ポリシー処理待機時間は120秒に設定されています DCへの接続は正常に機能します。pingは機能します。クライアントをオフにし、ADで自分のアカウントを無効にし、クライアントをオンにすると、クライアントがログインしなくなります。アカウントが無効になっていることがすぐにわかります。 この問題以外に、私は異常なことに気づきません。 これは、グループポリシーの問題よりもSMBの問題のようです。サーバー側で接続をスニッフィングすると、興味深いことがわかります。コマンドを初めて実行するdir \\domain.example.com\sysvolと、DCのMicrosoft Message Analyzerに次のように表示されます。 クライアントがDCのポート445へのTCP接続をセットアップし、ComNegotiationが正常に実行されます(DialectRevision:0x02FF)。 その直後、交渉が成功する。DialectRevisionは0x0302です。 その直後、クライアントはTCP RSTを使用してTCP接続を閉じます(??) その後コマンドを発行してエラーが発生するたびに、手順2と3が発生します。 コマンドが機能し始めると、ステップ1と2が発生しますが、TCP RSTを送信するクライアントの代わりに、SessionSetupが実行され、次にTreeConnectが実行され、その後、多くの(一見正常な)SMBチャッターが発生します。 そのため、クライアントはブート後1〜2分まではSMBとDCを適切に通信できないように見え、これによりグループポリシーの処理が失敗します。 この問題をデバッグして解決する方法を誰かが知っていますか?

2
テンプレート出力をその場でキャプチャ
stdinのみを介してデータを受け入れるターゲットサーバーでコマンドを実行する必要があります。フィードしているデータはテンプレートファイルからのものであり、機密データが含まれているため、ファイルシステムに1秒間置かないようにしています。 コマンドに渡せるように、テンプレートタスクの出力を取得する方法を見つけようとしています。何かのようなもの: - name: generate data template: src: data.j2 dest: [I'd rather not have any files written] register: myvar - name: run command shell: "command < {{ myvar }}" 一時ファイルの書き込み、コマンドへのフィード、その後の消去を含まない、これに対処するより良い方法はありますか?
8 ansible 

2
1つのAWS ELBロードバランサーポートをマップして、複数のインスタンスポートに分散しますか?
それぞれ異なるポートの複数のEC2インスタンスで実行されている複数のプロセスがあるとします。単一のAWS ELBをマッピングして、インスタンス全体でこれらのプロセスのいずれかにバランスをとることができますか? たとえば、次のような設定が理想的です。 HTTPS 443 -> Instance 1 Process 1 Port 8081 or -> Instance 1 Process 2 Port 8082 or -> Instance 2 Process 1 Port 8081 or -> Instance 2 Process 2 Port 8082 ELBをこのように構成する方法はありますか?各インスタンスでロードバランサーを実行して、そのインスタンスのプロセス間でバランスを取ることを回避しようとしています。


4
はるかに古いブラウザを必要とするWebインターフェイスを使用するにはどうすればよいですか?
Web UI経由でのみ管理できる古いNetgear GS700TPを持っています。ほとんどの場合、問題はありませんが、特定のVLANにポートを割り当てるページは、現在のChrome、Firefox、IEなどでは表示されません。 誰かがそのような状況に戦術を持っていますか?古いブラウザにアクセスできないときにWebインターフェイスをレンダリングする方法は? または、GS700TPで特にVLAN割り当てインターフェースを使用した経験があり、それをcurl他のツールで偽造する方法を持っている人はいますか?
8 switch  netgear 

1
RAIDアレイのトラブルシューティング方法を教えてください。
今朝、RAIDアレイにチェックインしたところ、次のようになりました。 $ cat /proc/mdstat Personalities : [raid1] [linear] [multipath] [raid0] [raid6] [raid5] [raid4] [raid10] md1 : active raid1 sdc7[0] 238340224 blocks [2/1] [U_] md0 : active raid1 sdc6[0] 244139648 blocks [2/1] [U_] md127 : active raid1 sdc3[0] 390628416 blocks [2/1] [U_] unused devices: <none> $ 私の考えでは、これは私のアレイの1つのディスクが故障していることを意味します、これは本当ですか? 今後、適切なトラブルシューティングを行うにはどうすればよいですか?私の/etc/mdadm/mdadm.confように見えます: $ cat /etc/mdadm/mdadm.conf …
8 raid  mdadm 

1
RDSを「通常の」方法でインストールする場合と特別なRDS展開オプションをインストールする場合の違いは何ですか?
RDSをサーバー2012に展開する場合、2つのオプションがあります。「役割ベースまたは機能ベースのインストール」を使用して「通常」の方法でインストールするか、「リモートデスクトップサービスインストール」を使用して「特別」な方法でインストールしますか?テストでは、セッションベースのデスクトップ展開を選択しました。 正確な違いは何ですか?2つの異なるサーバーで両方を試したところ、大きな違いは見つかりませんでした。

2
複数のSSL証明書用にHAProxyを構成する方法
2つの異なるSSL証明書でHAProxyを構成する必要があります www.example.com api.example.com 今、私はserverfault(Haproxyで複数のSSL証明書を構成する)の投稿から2つの証明書の使用方法を学びましたが、サーバーは両方のドメインで言及されている最初の証明書を引き続き使用します。 構成: frontend apache-https bind 192.168.56.150:443 ssl crt /certs/crt1.pem crt /certs/cert2.pem reqadd X-Forwarded-Proto:\ https default_backend apache-http backend apache-http redirect scheme https if { hdr(Host) -i www.example.com } !{ ssl_fc } redirect scheme https if { hdr(Host) -i api.example.com } !{ ssl_fc } ... URLに応じて、使用する証明書をHAProxyに指示する方法は? 完全な設定: global log …

3
PowerShellを使用してWindows機能をインストールするための一般化された構成ファイルを作成することは可能ですか?
現在、Windows Server 2012 R2を実行するVMのビルドを自動化しようとしています。現時点での課題は、役割と機能の追加を自動化することです。役割と機能のウィザードには、PowerShellで実行できるXML構成ファイルをエクスポートするオプションがあります。 ただし、XMLファイルを調べた後、それが実行されているサーバーに固有であることがわかります。「コンピューター名」などのフィールドが含まれています。 多くのVMに役割と機能をインストールするスクリプトを実行したい場合はどうなりますか?特定のコンピューター向けにカスタマイズされたものではなく、一般化された構成ファイルが必要です。 誰かがこの問題について意見を持っていますか?

1
Windows 10でCSR生成にcertreqを使用した後の秘密鍵はどこにありますか?
WebサーバーのCSRを生成する方法については、以下のWebサイトを参照してみました。 http://www.entrust.net/knowledge-base/technote.cfm?tn=8649 ただし、CSRのみが生成されます。秘密鍵はどこにありますか?鍵はCSR生成時に生成されると聞きました。 Windows 10を使用しています。node.jsExpressを使用する予定です。Windows 10でCSRを生成するために使用できる代替ツールはありますか?
8 ssl  https  tls  node.js  csr 

2
データを認証するようにログアグリゲーターを構成する方法
背景:リモートログ集約は、セキュリティを向上させる方法の1つと見なされています。一般に、これは、システムを侵害する攻撃者がログを編集または削除して、フォレンジック分析を失敗させるリスクに対処します。一般的なログツールのセキュリティオプションを調査しています。 しかし、何かがおかしいと感じます。一般的なリモートロガー(rsyslog、syslog-ng、logstashなど)を構成して、受信メッセージが本当にホストから発信されたものであることを認証する方法がわかりません。なんらかのポリシーの制約がなければ、1つのログ発信者が別のログ発信者に代わってメッセージを偽造する可能性があります。 rsyslogの作者はログデータの認証について警告しているようです: 最後の注意点:transport-tlsは、送信者と受信者の間の接続を保護します。メッセージ自体に存在する攻撃から必ずしも保護するわけではありません。特にリレー環境では、メッセージは悪意のあるシステムから発信された可能性があり、無効なホスト名やその他のコンテンツがそのシステムに配置されています。そのようなものに対するプロビジョニングがない場合、これらのレコードは受信者のリポジトリに表示される可能性があります。-transport-tlsはこれから保護しません(ただし、適切に使用すると役立つ場合があります)。syslog-transport-tlsはホップバイホップのセキュリティを提供することに注意してください。エンドツーエンドのセキュリティは提供されず、メッセージ自体(最後の送信者のみ)は認証されません。 したがって、フォローアップの質問は次のとおりです。ある程度の信頼性を提供する(選択した一般的なログツール-rsyslog、syslog-ng、logstashなどの)良い/実用的な構成は何ですか? または...誰もログデータを認証しない場合は、なぜですか? - (余談:議論/比較では、RFC 5424のいくつかの図や用語を使用すると役立つ場合があります:セクション4.1:配備シナリオの例 -たとえば「発信元」対「リレー」対「コレクター」)

3
Centos / FedoraでのDTraceの制限
Centos 6の問題を解決したかった。私はdtraceを実行しましたが、失敗しました。それは受け入れていない-nか、-lまたは-Pまたは任意のコマンドラインオプション。それだけで受け入れることを主張し-h、-G、-C、-I、-s、と-o。これは奇妙なCentosの問題だと思ったので、Fedora 22のボックスで確認しました。同じ問題。非常に限られた数のコマンドラインオプションのみを受け入れます。私はOracleボックスを試してみました。これは、CentosのようなRedHatで、Fedoraによく似ています。それはうまくいきました。私は正しく実行できdtrace、すべてのコマンドラインオプションの長いリストを取得できました。CentosとFedoraに戻りました。と入力するdtraceと、出力はUsage /bin/dtrace [--help] [-h | -G] [-C [-I<Path>]] -s File.d [-o <File>]。だから、グーグルの1時間後、私はあきらめました。Centos / Fedoraでdtraceを正しく機能させるにはどうすればよいですか?私はrootとユーザーの両方として試しました。機能性を高めるためにパッケージを検索しました。dtraceを削除して再インストールしてみました。残っているのは、パッケージを削除してソースからdtraceをインストールすることだけです。
8 centos  fedora  dtrace 

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.