サーバー管理者

システムおよびネットワーク管理者向けのQ&A

3
EC2スポットリクエストによって起動されたEC2インスタンスにどのようにタグを付けて名前を付けますか?
価格が適切なときにEC2インスタンスを起動するEC2スポットリクエストがいくつかあります。私は、結果のインスタンスがでタグ付けを取得したいNameとRole私の構成管理ツールは、それがあるマシンのどのタイプを知っているので、タグ。 更新: Hyper Anthonyのアドバイスを取り入れて実装しました-ポーリングはエラーが発生しやすく、リソースを大量に消費するため、インスタンスの起動時にタグを更新する起動スクリプトをAMIに追加しました。 使用しているAMIにBotoがインストールされていることを確認します pip install boto EC2インスタンスにIAMロールを割り当てる 起動するインスタンスには、スポットリクエストに関する情報にアクセスするための何らかの方法が必要です。IAMロールを使用するか、インスタンスでアクセスキーを使用できるようにします。使用したIAMロールにアタッチしたポリシーは次のとおりです。 { "Statement": [ { "Action": [ "ec2:CreateTags", "ec2:DescribeTags", "ec2:DescribeInstances" ], "Effect": "Allow", "Resource": [ "*" ], "Sid": "Stmt1432737176000" } ], "Version": "2012-10-17" } 起動時にスクリプトを実行してタグを更新する def get_tags_from_spot_request(): instance_id = boto.utils.get_instance_identity()['document']['instanceId'] region = boto.utils.get_instance_identity()['document']['region'] conn = boto.ec2.connect_to_region(region) inst = boto.ec2.instance.Instance(connection=conn) inst.id = …

5
Windows Server 2012で4625イベントIDのソースを見つける方法
イベントログに、イベントID 4625およびログオンタイプ3の監査失敗が多数あります。 この問題は私のサーバー(内部サービスまたはアプリケーション)から発生していますか?それともブルートフォース攻撃ですか?最後に、このログインのソースを見つけて問題を解決するにはどうすればよいですか? これは、[全般]タブの詳細情報です。 An account failed to log on. Subject: Security ID: NULL SID Account Name: - Account Domain: - Logon ID: 0x0 Logon Type: 3 Account For Which Logon Failed: Security ID: NULL SID Account Name: aaman Account Domain: Failure Information: Failure Reason: Unknown user name or bad …

2
ストレージの問題:従来のCompaq ML370の寿命を延ばす
私にはオリジナルのML370があり、以前は世代(2000)もありました。ストレージシステムは、Smartアレイ431コントローラー、2 9.1 Gb Ultra3 SCSI(COMPAQ BD009635C3)、および4 146.8 Gb Ultra3 SCSI(COMPAQ BD14687B52)で構成されています。 2つの9ギグは、OSドライブである1つのRAID 1 + 0論理を形成するアレイAを形成します。4つの146.8ギグはアレイBを形成し、アレイBは約12のRAID 5論理に分割されます。残念ながら、これらの論理の一部は、システムディレクトリに「ジャンクション」を介してマウントされています。"inetpub"、 "Program Files"、 "Database"(SQL Server)、および "Message Store"(Exchange)...これがLinuxであり、それが完全に理にかなっていると想像してください。 また、ネットワークアダプターはLinksys EG1032です。 この時点ですべて(ほとんど)がこのサーバーから移行されていますが、現在のオペレーティングシステムのバスアーキテクチャとドライバーサポートのために移行できないレガシーアプリケーションがまだ1つあります。今回。したがって、このボックスをもう少し長く実行する必要があります。 ストレージの問題を入力してください。9ギガドライブと146ギガドライブのそれぞれに1つずつ障害が発生しているため、ストレージシステム全体が劣化し、できるだけ早く対処する必要があります。ですから、実際の問題は、私の選択肢は何ですか?..とBTWは、このことに別のお金を費やさないことを意図しています。 このサーバーはWindows 2003を実行しています。非常に時間が経過したため、最初からすべてを再インストールできない場合があるのではないかと心配しています。私はiSCSI SANを自由に利用でき、残りの3つの146ギガドライブには、2つをミラーとして実行し、3つ目をスペア用に維持するのに十分なスペースがあります。課題は、既存のストレージを再編成しながらサーバーを稼働させたままにする方法です。431はあまりスマートではありません。 ですから、この時代のサーバーにネットワークブートを実行させることはできますか?しかし、私の最初の方法は、既存のアレイを切り離して再構成できるように、あるタイプの代替論理ディスクから実行することでした。しかし、私は別の提案を受け入れるつもりです。私は最新のサーバーで何ができるか知っていますが、私が知っているその時代の何かははるかに制限されており、オプションがわかりません。 TIA

1
ApacheがMaxClientsに到達したときにユーザーは何を見るのですか?
ときどき、Apacheエラーログで次のことがわかります。 [error] server reached MaxClients setting, consider raising the MaxClients setting 私は過去にメモリ不足の問題が原因でMaxClientsを意図的に(60に)下げましたが、サーバーでこの制限に達したときにユーザー側で何が起こっているのかを正確に知りたいのですが。アクセスしているページの読み込みに時間がかかるだけですか?彼らは何らかのエラーメッセージを受け取りますか?

2
CEPHの未加工スペース使用量
ceph rawスペースの使用状況を理解できません。 7台のサーバーに14台のHDD(14個のOSD)があり、各HDDが3TBで、合計で42TBのrawスペースがあります。 ceph -s osdmap e4055: 14 osds: 14 up, 14 in pgmap v8073416: 1920 pgs, 6 pools, 16777 GB data, 4196 kobjects 33702 GB used, 5371 GB / 39074 GB avail それぞれ5 TBの4つのブロックデバイスを作成しました。 df -h /dev/rbd1 5.0T 2.7T 2.4T 54% /mnt/part1 /dev/rbd2 5.0T 2.7T 2.4T 53% /mnt/part2 /dev/rbd3 …
8 centos  xfs  ceph 

2
ルート53-SPFレコードをTXTレコードとして複製する必要がありますか?
Amazon Route 53は、「SPFレコード」と「TXTレコード」の両方をサポートしています。私が読んだほとんどのドキュメントでは、SPFレコードをTXTレコードとしてリストするように指示されています。SPFレコードが新しい標準であることを理解しています。したがって、SPFレコードを複製して、SPFレコードおよびTXTレコードとしてリストし、下位互換性を確保しながら新しい標準に従っていることは正しいことですか?DNSに慣れていないので、これが問題の原因になるのか、それともわざわざ複製する必要があるのか​​わかりません。 私の記録は次のとおりです。 "v=spf1 include:_spf.google.com include:amazonses.com -all" "spf2.0/pra include:_spf.google.com include:amazonses.com -all"

3
cronジョブが実行されないことがある
CentOS 6.6次のパッケージがインストールされたサーバーがあります。 crontabs-1.10-33.el6.noarch cronie-1.4.4-12.el6.x86_64 cronie-anacron-1.4.4-12.el6.x86_64 kernel-2.6.32-504.3.3.el6.x86_64 場合によっては、毎日実行するようにスケジュールされているバックアップジョブの1つが単に実行されないことがあります。スクリプトはに従って呼び出されることすらありません/var/log/cron.log。興味深いことに、同時に実行するようにスケジュールされた他のジョブは問題なく実行されます。 問題を再現できず、パターンを発見していません。私が何もしない場合、ジョブは翌日正常に実行されます。 crondは、特定の時間に実行されることになっている複数のジョブの1つだけを無視します。これは散発的にのみ発生します。 他のいくつかの場所で、crontabファイルの最後に空の行を追加することについて話しています。ときどき実行に失敗するジョブは、確かに私のcrontabファイルの最終行にあります。これが実際のバグか既知のバグかを確認できませんでした。 # tail -2 /var/spool/cron/postgres * * * * * OTHERJOB 0 21 * * * /pg_backup.sh これは私が持っているすべてです /var/log/cron.log Mar 31 21:00:02 SERVERNAME [cron.info] CROND[19394]: (root) CMD (OTHERJOB) Mar 31 21:00:02 SERVERNAME [cron.info] CROND[19418]: (postgres) CMD (/pg_backup.sh) Mar 31 21:01:02 SERVERNAME …
8 linux  centos  cron  centos6 

2
nginx try_filesがSSLターミネーションロードバランサーの背後にある場合に間違ったスキームを使用してリダイレクトする(haproxy)
SSL終了を行うロードバランサーの背後でバックエンドとして実行されているnginx 1.6.2サーバーがあります。バックエンドサーバーへのすべての通信はHTTP経由で行われます。 何が起こっているかの図: /--http---> frontend:80 --\ client --+ +--http---> backend:8000 \--https--> frontend:443 --/ LOAD BALANCER BACKENDS テストのために、私は現時点で1つのバックエンドしか持っていません。ロードバランサーはHAProxy 1.5を実行します。 バックエンドのnginx構成のブロックにかなり典型的なtry_filesディレクティブがありますserver: server { server_name frontend; ... try_files $uri $uri/ =404; ... } 現在、デフォルトで、末尾にスラッシュがないディレクトリにアクセスすると、たとえばhttps://frontend/somedir、nginxはHTTP 301リダイレクトをのような絶対URLに送信しようとしますhttp://frontend:8000/somedir/。 nginxに8000のポート番号を省略させるには、を使用しport_in_redirect offます。 ただしhttp://、nginxが生成しているリダイレクトの最初にスキームを修正することはできません。私がnginxにできる最高のことは、SSLを効果的に取り除くことからhttps://frontend/somedirへのリダイレクトhttp://frontend/somedir/です! ロードバランサーはX-Forwarded-Protoヘッダーを送信していますが、nginxがリダイレクトを作成するときにそれを参照する方法がありません。実際には、2012年の回答でnginxは完全にこれを行うことはできません。解決策はロードバランサーをnginxに置き換えることです。これは、スタックの大幅な変更を保証するのに些細なことです。 2012年以降、ここで何か変化はありますか?これらのリダイレクトをHAProxyレベルで書き直したくありません。Webアプリケーションからの実際の意図的なHTTPSからHTTPへのリダイレクトは、Location:応答ヘッダーのスキームを常に同じに書き換えると、「re-HTTPSed」になる可能性があります。リクエストが行われた。 編集: 以下は、nginxが絶対Location:URLを生成することを示す最小化された構成です。書き換えはないことに注意してください。 user nobody nobody; worker_processes auto; worker_rlimit_nofile 4096; error_log /var/log/nginx/error.log warn; pid …
8 nginx  haproxy 

3
サーバーでlsofが非常に遅い
Linuxサーバーの1つでlsofを実行/tmp/incoming_data.txtして、ext3システムの1つのファイル()が他のプログラムによって開かれているかどうかを確認しています。私のサーバーにはたくさんのTCP接続があります。奇妙なことに、「sudo lsof」の実行が完了するまでに約2分かかり、その2分間に99.x%のCPUを使用します。 私が使用したコマンドはsudo lsof /tmp/incoming_data.txtです。私は「フューザー」を試してみましたが、これはほぼ同じ量のCPUと実行時間を必要とします。この問題を解決するために何かできることはありますか?
8 linux  lsof 

4
S3(または同様のもの)によってサポートされているSFTPサーバーを設定するにはどうすればよいですか?
基本的に容量が非常に大きいSFTPサーバーをセットアップする必要があります。パートナーの1人に、数百テラバイトのファイルをアップロードするサーバーへのSFTPログイン詳細を提供する必要があります。次に、選択的で、これらのファイルの一部を読み取ることはほとんどありません。これが唯一の実際の要件であり、どのテクノロジーを選択するかは自由です。 最も簡単な方法として頭に浮かぶのは、アップロードされたものが直接S3に送信されるように、または何らかのプロセスがアップロードされたときに新しいファイルを検出してそれらをS3、それらをディスクから削除します。 これは最善の方法ですか?基本的に「無限で魔法のように増大するディスク領域」を持つサーバーを取得する他の方法はありますか? ご協力いただきありがとうございます!ダニエル

1
ddとはif / dev / zero of = / EMPTY bs = 1M
Vagrantボックスを作成するときにこのコマンドを使用することがよくあります sudo dd if=/dev/zero of=/EMPTY bs=1M 私には、FSルートのEMPTYという名前のファイルに多数のNULL文字を一度に1MBずつコピーしているように見えます。私の質問は、これを行うと、ファイルが削除された後、ディスクのスペース使用をどのように最適化するかです。

1
サブドメイン設定を使用したHaproxy設定
誰かがこれがうまくいくかどうか確認するのを手伝ってくれることを願っていますか?3つのサブドメイントラフィックを同じhaproxyホストにルーティングしようとしています。 これが私のセットアップです 1つのインターフェースip 10.10.10.100とdns名haproxy01.mydomain.comを持つhaproxy それに関連付けられた3つのCNAMEレコード。sub1.mydomain.com、sub2.mydomain.comおよびsub3.mydomain.com 着信トラフィックはすべてポート443用です。 3つのポート8081、8082、8083でトラフィックを受け入れる2つのバックエンドアプリケーションサーバーがあるとします。 8081の場合はsub1.mydomain.com、8082の場合はsub2.mydomain.com、8083の場合はsub3.mydomain.com アプリケーションはポート8081トラフィックに対してのみSSLパススルーを必要とするため、8082および8083の他のトラフィックもSSLであるtcpモードを使用する必要があると思いますが、Haproxyで終了できますが、テストではすべてのTCPを使用しましたモード。 これを実現するための私の構成セクションは以下のとおりです。 #Application Setup frontend mytraffic bind *:443 mode tcp acl host_sub1 hdr(host) -i sub1.mydomain.com acl host_sub2 hdr(host) -i sub2.mydomain.com acl host_sub3 hdr(host) -i sub3.mydomain.com use_backend sub1_nodes if host_sub1 use_backend sub2_nodes if host_sub2 use_backend sub3_nodes if host_sub3 option tcplog backend sub1_nodes mode …

2
デジタルオーシャンのdd画像をマウントする方法は?
次のコマンドを使用してdd/のイメージを作成しましたdev/vda。 ssh root@1.2.3.4 "dd if = / dev / vda" | dd of = / home / backup / vda.img 転送したローカルのUbuntuサーバーにマウントできません。 私はこれを手に入れますdmesg | tail: [763158.222159] EXT4-fs error (device loop0): ext4_map_blocks:504: inode #8:block 10541546: comm mount: lblock 23018 mapped to illegal pblock (length 1) [763158.222299] jbd2_journal_bmap: journal block not found at …
8 image  dd 

1
不要なサービスの実行を停止することは悪い考えですか
私はdebian専用サーバーを持っています。私はそれを保護しようとしています、そして私が良いと思った一つの方法は、例えばFTPのような必要のないサービスをシャットダウンすることです。 展開時に次のようなものを実行することをお勧めします: service ntp stop update-rc.d -f ntp remove service vsftpd stop update-rc.d -f vsftpd remove service xinetd stop update-rc.d -f xinetd remove 私はこれが初めてです。これを行うことは一般にセキュリティが低いと見なされ、でサービスをロックダウンしますiptablesか、それとも完全に推奨され、最終的にはより安全なサービスを削除しますか?


弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.