サーバー管理者

システムおよびネットワーク管理者向けのQ&A

1
BadUSBの脆弱性をテストするにはどうすればよいですか?
ニュースがありunpatchableと修理不可能 USBファームウェアは「そこ」で利用するには。 これはサーバーとは無関係に見えるかもしれませんが、Phisonから影響を受けるハードウェアは公開されていないため、内部ネットワークに接続されているデバイスが感染したり、潜在的に脆弱になる可能性があります。これは、ネットワークおよびシステム管理者、ICTコンサルタントなどにとって最悪の悪夢になる可能性があります。 USBデバイスに潜在的なBadUSBの脆弱性があるかどうかを確認して、USBデバイスを「IT部門が精査」できるようにする方法はありますか?

1
証明書を使用して必要な状態の構成で資格情報を保護する
私はDSCを使い始めたばかりで、それがどのように機能するかを理解しようとしています。 私が行き詰まっているのは、資格情報が実際に保護される方法です。私の現在の理解は、それはそれほど素晴らしいものではないということです。 大きな3つの問題はこれらです。公開鍵を復号化ソースとして使用すると、これらの資格情報を実際にどのように保護できますか?プッシュシナリオとプルシナリオで証明書が必要なのはどのコンピューターですか?これらの問題に照らして資格情報を処理するためのベストプラクティスは何ですか? 証明書の公開鍵を使用すると、送信元の認証に役立ちます。ただし、これを復号化キーとして使用すると、証明書の公開キーへのアクセスによってパスワードへのアクセスが決定されます。 MOFファイルを復号化する必要があるすべてのコンピューターに証明書をプッシュする必要がある場合、平均的なユーザーが証明書にアクセスしてMOFを復号化できないようにする方法はありますか?Active Directoryのセキュリティとは、プレーンテキストのままにして、ADのセキュリティに依存することもできることを意味します。 誰かがこれを回避するのを手伝ってくれる?


3
runitサービスの自動再起動の速度を制御するにはどうすればよいですか?
このrunitサービスrunとlog/runスクリプトが適切に機能しています。 偶然にも、サービス自体が外部の理由でクラッシュする可能性があり、何分も開始できない場合があります。runitがこの状況を処理するデフォルトの方法は、数秒ごとにサービスを再起動することです。この動作を変更するにはどうすればよいですか? 私の最後の洞察は、checkスクリプトを追加してそこに魔法をかけることでしたが、本来よりもはるかに複雑に思えます。より簡単な方法はありますか?
8 unix  service  runit 

2
パケットキャプチャ:RXとTXのフィルタリング
ホストのソースMACの1つと一致するソースMACを持つフレームがホストに到達するというネットワークの問題があります-明らかな重複するMAC、ループ、またはその他のL2問題。 私のLinuxブリッジのMACテーブル(CAMテーブル)がローカルMAC(ホストされた仮想マシン用)をアップストリームポートにあるものとして登録し、カーネルログにエラーが表示されるため、これは状況であると私は信じています。 bridgename: received packet on bond0.2222 with own address as source address これらの「不正な」パケット/フレームの詳細を入手したいのですが、それらをどのように調整するかわかりません。tcpdumpを使用すると、特定のソースMAC(「ether src MAC」)でフィルタリングできますが、これは、フレームが「送信」されたか「受信」されたかではなく、フレームのバイトに基づいています。通常、送信元MACを持つフレームは送信することを意味しますが、重複したフレームを受信した場合、コンテンツはフィルターとまったく同じに見えます。 パケットキャプチャでフレームが受信されたか送信されたかをどのように確認できますか?

4
Dell R720のSamsung 840 Pro SSD
Dell PowerEdge R720(PERC H710 Mini RAIDコントローラー)(Ubuntu 12.04)で実行されているMySQL データベースサーバーがあります。 2台の146GB 15k SASドライブをSamsung 840 Pro SSDにアップグレードすることを検討しています。 Dellのものは、単にあるはるかに高価すぎます!(ドライブあたり約2k)、そしてRAID 10に配置することで、障害が発生した場合に備えて予備のドライブを待機させることができますか? 誰もが同じ設定をしていて、この構成で問題が発生する可能性がありますか? 私は、Dell RAIDコントローラーがドライブを好きではないと判断し、ランダムにオフラインとしてマークするというレポートをオンラインで読んだことがありますが、RAIDでこれらの100以上を実行していて、まったく問題がないという他のレポートがあります。 非常に重要なデータベースサーバーでは、これを完全に回避する必要がありますか?

1
特定のACLの一致に対して204を返すようにhaproxyを構成する
Webサーバー上の特定のパスに誰かがアクセスしようとした場合、HTTP 204エラーコードを返したいのですが。私は、204エラーを返すようにウェブサーバーの1つを設定し、haproxyにそれをバックエンドとしてポイントすることができました。ただし、情報が送信されていないため、これはhaproxy自体から実行できるはずだと考えました。実際のWebサーバーを気にする必要はありません。 次のように204エラーを生成するバックエンドを作成してみました。 frontend ... ... acl is_always204 path_beg /thisone use_backend always204 if is_always204 ... backend always204 errorfile 404 /etc/haproxy-shared/errors/204.http 204.httpファイルには以下が含まれます。 HTTP/1.0 204 No Content Cache-Control: no-cache Connection: close Content-Type: image/png haproxyを起動すると、次のエラーが発生します。 parsing [/etc/haproxy/haproxy:51] : status code 404 not handled, error customization will be ignored. 私はこれについて間違った方向に進んでいるのではないかと思います。誰かがhaproxyに指定されたACLの一致に対して204を強制的に返す方法を提案できますか?
8 haproxy 

3
エンタープライズ内部URL規則
ここに開発者...私はこれについてあなたのITの視点をお願いします... 私は社内向けの新しい内部Webアプリを構築しており、それをどのように展開するかについて考え始めています。ここにある既存のWebアプリの多くは、次のようにサーバー名を直接使用してリンクされています。 http://webserver123/someInternalApp/ これは、さまざまな理由で私を不快にさせます。サーバー名が変更され、サーバーがダウンし、ユーザーがWebアプリケーションを見つけるためにサーバー名を知っている必要はありません。サーバー名を使用すると、サーバーの入れ替えやロードバランサーの追加ができなくなります。これが悪い他の理由を考えられる場合は、私に知らせてください。そうすれば、この慣行を変更するためのより良い事例を作ることができます。 今後は、適切なウェブサーバーとアプリを指すように、内部DNSにいくつかのより良いドメイン名を設定したいと思います。私の最後の仕事では、次のような慣例に従いました。 生産用: http://someInternalApp.myCompany.com/ テスト用: http://test.someInternalApp.myCompany.com/ 開発用: http://dev.someInternalApp.myCompany.com/ Iこのような優れたアプリケーション名は、ドメイン名の重要な一部であり、開発/テスト/ prod環境の指定が簡単であるとして、。ただし、いくつかの予約があります。 アプリ名をサブドメインに入れると、最終的には多くの長くユニークなサブドメインが作成されます。アプリごとに異なるドメインを設定するのが好きですが、管理が難しくなることもあると思います。 アプリ名以外に、このURLが内部専用であることを指定するものはありません。「corp.myCompany.com」や「int.myCompany.com」のようなサブドメインを使用している他の組織について読んだことがあります。ユーザーが自宅からこれらにアクセスできるという印象を受けたくない。 以下は、内部ドメイン名を利用する方法のいくつかのオプションです。 内部サブドメインのアプリ名:(少し長くなりますが、すべてがうまくパッケージ化されていると思います) http://someInternalApp.corp.myCompany.com/ http://dev.someInternalApp.corp.myCompany.com/ サブディレクトリとしてのアプリ名:(短いドメイン名ですが、すべてのアプリが1つの統合サイトの一部であることを意味しますが、そうではない可能性があり、環境指定をアプリから切断します) http://corp.myCompany.com/someInternalApp http://dev.corp.myCompany.com/someInternalApp それでは、議論しましょう...これらのオプションについてどう思いますか?私が見逃したかもしれないより良いまたはより一般的なものはありますか?私はこの点に関して私の会社をより良い方向に導く機会があるので、私は推薦する良い大会を見つけたいと思います。 ありがとう!

4
WindowsなしでVMware vSphere 5.5を導入することは可能ですか?
最近、興味深いクライアント要件に遭遇しました。VMware vSphere 5.5のグリーンフィールドデプロイメントを実行する必要がありました。これは、LinuxベースのVMware vCenter Server Appliance(vCSA)を使用することでした... この顧客の主な問題は、Windowsのフットプリントがなかったことです。Windows PCもWindowsサーバーもありません...これは選択によるものであり、Windowsを環境に導入することに関心はありませんでした。目標は、VMwareを使用して、多層Linux Webアプリケーションとそのテスト、ステージング、および本番インスタンスを仮想化することでした。 私が最初にVMwareを推奨したとき、私はそれを主にLinuxである多くの環境に展開したことを述べました。私は常にいくつかのWindowsシステムを利用できましたが... そのため、オンサイトインストール中に問題が発生しました。vCenterServer Applianceは、Linuxベースではありますが、vSphere Web Client(vCSAの一部であるためまだ存在しない)またはvSphere Windows を使用してESXiにデプロイする必要があります。 .NETクライアント(Windowsが必要です)。 鶏と卵の問題... クライアントは私に挑戦しました:「VMwareをインストールするためになぜマイクロソフトに頼らなければならないのですか?」- 私には良い答えがありませんでした:( これは可能ですか?Windows を使用せずに、このタイプのセットアップを最初からインストールする方法を教えてください。 (ところで-私はMacユーザーなので、VMware Fusionを使用していて、Windows 7インスタンスが手元にある...)

3
サブドメイン用に2つ目のワイルドカード証明書を購入する必要がありますか?
のワイルドカード証明書はすでにあり*.mycompany.comます。私たちのネットワークには、内部的にのみ到達可能なホストがあります。それらはすべてinternal.mycompany.comサブドメインに属しています。server.internal.mycompany.comワイルドカード証明書をデプロイしたホスト名のプライベートサーバーがあります。 Webサーバーにアクセスすると、ホスト名の不一致エラーが発生します。本当に別のワイルドカード証明書を取得する*.internal.mycompany.com必要がありますか、それともブラウザーでエラーが発生することなく、すべてのサブドメインとそのサブドメインにワイルドカード証明書を使用する別の(無料!)方法はありますか?

3
CentOS 7とHyper-V
Hyper-Vを使用してCentOS 7をインストールしようとすると、次のエラーメッセージが表示されて失敗します。 tsc: Fast TSC calibration failed PCI: Fatal: No config space access function found i8042: No controller found [long waiting period...] dracut-initqueue[475]: Warning: Could not boot. dracut-initqueue[475]: Warning: /dev/disk/by-label/CentOS-7-livecd-x86_64 does not exist dracut-initqueue[475]: Warning /dev/mapper/live-rw does not exist Warning: /dev/disk/by-label/CentOS-7-livecd-x86_64 does not exist Warning: /dev/mapper/live-rw does not exist Generating …
8 hyper-v  uefi  centos7 

2
多くのオープンソースツールを統合するために、LDAPを使用したシングルサインオンは現在も推奨されていますか?
私たちは、公共機関と一緒に、さまざまなオープンソースツールをインストールして実験し、彼らに最も適したものを確認する演習を進めています。 したがって、インストールしています: wiki(dokuwiki) メディアゴブリン GNUソーシャル イーサパッド ethercalc そしておそらくもっと。 ログインを調和させるためにLDAPを使用することを考えていました。 しかし、多くの場合、LDAPプラグインはもう維持されていないと思われ、設定がうまく機能しにくく、一部のツールではLDAPドキュメントが不十分です。 LDAPを介してこれを行うことは、今日でも良い考えですか?OAuthはより良い選択でしょうか? これはコードの問題ではないことはわかっていますが、LDAPに移行するという決定に固執する必要があるかどうか、または他のパスを検討する必要があるかどうかを理解したいと思います。どうもありがとう

1
sed、linux http:// cdn1をhttps:// cdn1に置き換え
私は交換したいhttp://cdn1.domain.comとhttps://cdn1.domain.com200個の.htmlファイルに、私はsedのでそれを行う方法がわかりません。 誰かがこれを手伝ってくれる? sed -i '/http:/\/\cdn1/http:/\/\cdn1/' cum-comand.html sed: -e expression #1, char 8: unknown command: `\' sed -i '/http:\/\/cdn1/http:\/\/cdn1/' cum-comand.html sed: -e expression #1, char 17: extra characters after command
8 linux  sed 

1
Rails 4.2に割り当てられたポートにはアクセスできませんが、4.04は正常に動作します
Ruby 2.1.2とRails 4.2がインストールされています。 バンドルインストールはエラーなしで実行されます。 Rails Cはエラーなしで実行できます。 Rails s -p3004がwebrickまたはthinでエラーなしで起動する mytestsite:3004 safari、firefox、およびchromeを参照すると、すべて「サーバーに接続できません」と報告されます。 システムログにエラーは表示されません。syslog、lfd.log、auth.log、または任意のApacheログ。 4.04サイトを起動すると、ポート3001、3002は正常に動作します。4.04を停止し、ポート3001または3002で4.2を起動すると、「サーバーに接続できません」エラーが発生します。これは、ポートをブロックしているファイアウォールの問題ではないことを意味しているようです。それにもかかわらず、iptables -Lはポート3004が開いていると報告します。 ACCEPT tcp -- anywhere anywhere ctstate NEW tcp dpt:3004 Railsレポート: => Booting WEBrick => Rails 4.2.0.beta1 application starting in development on http://localhost:3004 => Run `rails server -h` for more startup options => Ctrl-C to shutdown server …

1
タスクセットとcpusetの違い
Linuxネットワークアプリケーションのレイテンシを短縮しようとしています。プログラムを特定のCPUコアに「バインド」するには、タスクセットとcpusetの2つのツールがあることを学びました。 どっちがいい?それらは下位レベルで同等ですか? (性質)アプリケーションには単一のスレッドがあり、遅延を最小限に抑えて高速LANネットワーク経由で単一のTCP接続(再接続なし)を処理することになっています。私は正しい道を進んでいますか?

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.