サーバー管理者

システムおよびネットワーク管理者向けのQ&A

2
Linux:特定のアプリケーション/ホスト名でIPv6をブロックする
問題と狙い ISPからIPv6を取得していないため、IPv6トンネルは正常に動作しますが、もちろん非常に高速ではありません。そして、本当に信頼できません。「念のため」にIPv6を使用できるようにしたいのですが、特定のホスト(ドメイン)をIPv4のみで接続する必要があります。 デフォルトのプロトコル すべてのアプリケーションが最初にIPv6を試すように思えます。これはおそらくglibcの設定です。このデフォルトが(すべてのアプリケーションに対して)逆にされれば、私は問題ありません。 ネットフィルター NetfilterでIPv6アドレス/ネットワークをブロックすることは可能ですが、2つの問題があります。 アプリがIPv4を試す前にIPv6タイムアウトを待機するため、遅延が発生しますか? いくつかのドメインは混沌としたように混ざっているようです。google.comとyoutube.comを分離することは、それを回避できるのであれば望ましくないように思えます。 私はただのmanページがあることに注意しip route、ルーティングタイプのために言いますunreachable: ローカル送信者はEHOSTUNREACHエラーを受け取ります。 NetfilterのDROPまたはREJECTでも同じことが起こりますか?このようなエラーが原因で遅延が発生することはありません。 DNSフィルタリング 別の解決策(それが可能であればかなり簡単な解決策)は、特定のドメインのAAAAレコードをフィルタリングすることです。それが(簡単に)できない場合:DNSサーバーとNetfilterを接続して、「IPアドレスXがドメインYに属している」ことを確認して、それをNetfilterに追加できますか?すべてをログに記録してログをgrepするよりもエレガントなものはありますか? 行く方法? どの(その他の)可能性があり、最も簡単なものは何ですか?

3
mysqldumpがワイルドカードを含むテーブルを無視する
プレフィックスを持つ約15の奇数を除外したい50の奇数テーブルを含むデータベースのダンプをとる必要があります exam_ 試しmysqldump --ignore-table=dbname.exam_* てみましたが--ignore-table=dbname.exam_% 、期待どおりに動作しませんでした。--ignore-table複数回使用しなければなりませんでした。 編集:リストtables not like tablename_%してに渡すシェルスクリプトをいくつか見ましたmysqldump。 ただし、mysqldumpまたはmysqlにスクリプトを記述しなくても同じように実行できるオプションがあるかどうかを知りたいのですが。 Edit-add:最終的にスクリプトを使用して、DBを除くテーブルをignore-table=複数回ダンプしました。

1
sudo:コマンドに引数を1つだけ許可するには?
suodersにエントリを追加して、1人のユーザーがオプション以外の引数を1つだけ使用してコマンドを実行できるようにします。 # tail -1 /etc/sudoers ALL ALL = (:tool) NOPASSWD: /bin/echo [a-z]* $ sudo -g tool /bin/echo abc def abc def $ sudo -g tool /bin/echo -abc def [sudo] password for user: sudoers sytnaxを使用してそれを行うことはできますか?または、ヘルパースクリプトを作成する必要がありますか?
8 unix  sudo 

3
Centos iptablesがポート53を開く
CentOSマシンのDNS設定のためにポート53を開くときに問題が発生します。 これが私のiptables設定です -A INPUT -p udp -m udp --sport 53 -j ACCEPT -A OUTPUT -p udp -m udp --dport 53 -j ACCEPT マシンのnmapスキャンを実行すると、ポート80だけが開いていると表示されました。何か不足していますか? 編集: 完全なiptable *filter :INPUT ACCEPT [0:0] :FORWARD ACCEPT [0:0] :OUTPUT ACCEPT [0:0] -A INPUT -p udp -m state --state NEW,ESTABLISHED -m udp --dport 53 -j ACCEPT -A …

1
レイヤー2ループの回避:3つのスイッチの直列
これは宿題の質問のように思えますが、実際には大規模なプロジェクト(およびネットワーク)の一部であり、それをチャンクに分解する必要があるため、自分が何をしているかを明確にしています。[R / M] STPを使用したことがなく、静的LAGをセットアップしただけなので、ここで何が必要かわからない。 VLANタグ付けにより、すべて同じブロードキャストドメイン内に3つのスイッチがあり、LAGグループごとに2 x銅ギガビットイーサネットで構成されるLAGグループによって相互接続されています。 これらのスイッチがLAG / LACP / * STP / 802.1q VLANタギングをサポートすると想定します。比較のために、ここではベンダー独自の拡張機能を最小限に抑えようとしていますが、ベンダーに「再バッジ」されたオープンスタンダードがある、または言及する価値がある場合は、遠慮なくそうしてください。 目標は次のとおりです。 BおよびCを介してスイッチAに冗長アップリンクを設定する 両方のアップリンク全体でロードバランシング/増加した帯域幅を持つこと(可能な場合、つまり、4 x GbE LAGグループまたは2 x 2 GbE LAGグループが "アクティブ/パッシブ"である場合) 私が確信していないことは: これが私がこのループが機能する方法だと思います:マシンA1(スイッチA)に属する1.2.3.4を探すマシンB1(スイッチB)からのA​​RPリクエストは、A-to-BとAの両方からスイッチAに到着します-to-Cアップリンク。スイッチAは(私が想定しているように)直接B-to-A LAGアップリンクを介して最初にブロードキャストを受信しますが、両方のアップリンクLAGポートから応答を返します(つまり、LAG A-to-Bはポート1/2およびLAGです) A-to-Cはポート23/24)であり、スイッチBを非常に混乱させます。このループの解釈方法は正しいですか? #1が確かにループであるという私の主張の場合、* STPが必要です。私が読んだことから、STPは古くて遅いです。RSTPの方がはるかに高速です(最大のネットワークを除くすべてのネットワークで問題になる可能性がありますか?Intarwebが言っているようです)。次に、MSTPがあり、混乱を招きました。複数のVLANに対して複数のSTPグループを許可しているようですが、1つのVLAN(2)だけを扱っているとすると、これは必要ですか。3つのスイッチすべてを通過する2番目のVLANを追加した場合はどうなりますか? M-LAG(それが呼ばれていると思います)が複数のスイッチにまたがるLAGを許可すると確信していますが、これがスイッチAのA-を構成する4つのイーサネット接続を含むLAGであるかどうかは不明ですto-B(2)およびA-to-C(2)アップリンク? LACPは「動的」であり、負荷分散アルゴリズムに基づいてブロードキャスト/ユニキャストトラフィックを転送するアップリンクを「知っている」ため、LACPが* STPの必要性を排除することをどこかでフォーラムで読みました(どこで思い出せません)。だれかが後でそうではないことを訴えた。 これを要約すると、LAG / LACP / * STPの頭字語のスープと私のトポロジーを考えると、ここで高レベルで何をすべきですか?

3
複数のクライアントにファイルを安全に保存して提供する
私たちはユーザーがファイルをアップロードできる(他の機能の中でも)Webアプリに取り組んでいます。ただし、ストレージスペースが限られているため、VPSにこれらのファイルを保存できないため、S3を使用することにしました。 主な問題は、ユーザーが自分のデータのみにアクセスできるようにする必要があることです。そのため、データベースにファイルのリストと、それらにアクセスできるユーザーのリストを保持しています。サーバーは、ユーザーがファイルにアクセスできるかどうかを簡単に判断できます。しかし、実際にファイルをユーザーに提供する方法は? 私はすでに考えたいくつかの可能性がありますが、それらのどれも実際には最良のものではないようです。 1. PHPを使用して(期限切れになる)署名付きURLを生成する これは非常に単純なアプローチであり、高速でもありますが、非常に醜く長いURLになります。 方法は次のとおりです。 2.難読化されたURL これは、S3での読み取り用にファイルを公開していることを意味しますが、すべてのファイルは、次のような推測しにくい名前のフォルダーに保存されます24fa0b8ef0ebb6e99c64be8092d3ede20000。ただし、これが最も安全な方法ではないかもしれません。フォルダ名を推測できない場合でも、(実際にアクセスできるため)フォルダ名を知っていれば、誰でも(権限のないユーザーと)リンクを共有できます。 3.サーバーからファイルをダウンロードします これは、ファイルがS3によって直接提供されないことを意味しますが、最初にサーバーがそれを安全に読み取り、提供します。私たちは本当にこれを望んでいません:) 4.リファラーの確認 難読化のURLの解決策は、要求が(あなたがリファラをチェックするためにS3を設定することができます)当社のサーバーから来ている「ことを確認すること」によって改善することができます。ただし、すべてのブラウザがリファラーデータを送信するわけではないため、これは非常に信頼性の低いソリューションとなり、偽装される可能性もあります。 さまざまなクライアントに対してAmazon S3からファイルを安全に提供するための良い方法は何ですか?
8 amazon-s3 

2
別のEC2リージョンからパブリックAMIを起動する
AWS US-EastリージョンのEC2にこのパブリックAMI(NCBOアプライアンスv1.1)をインストールしたいのですが。ただし、米国西部でのみ利用できます。 US-Westでそれを起動するオプションのみが表示され、US-East地域内のパブリックAMIを検索しても見つかりません。 それらをコピーするWebサービスがありますが(下のSOの投稿を参照)、AMIを選択して[アクション]をクリックすると、[コピー]アイテムが無効になります。 パブリックAMIを別のリージョンにコピーする方法はありますか? /programming/5402013/move-amazon-ec2-amis-between-regions-via-web-interface/14205963#14205963 region1でAMIを作成し、region2でInatanceを開始したい AWS EC2 AMIを1つのリージョンから別のリージョンに移動することは可能ですか? Amazon EC2 Windows AMI(またはインスタンス)をあるリージョンから別のリージョンに移行するにはどうすればよいですか?

2
あるドメイン用に購入した証明書を別のドメインで使用できますか?
service1.domain1.comの証明書を2年前に購入しましたが、2018年まで有効です。問題は、ドメインがサードパーティによって管理されており、サブドメインを削除することです。 私の質問は、service1.domain2.comでservice1.domain1.com用に購入した証明書を使用できるかどうかです。 サーバーはIIS 7.5です。私はウェブサイトを作成し、service1.domain1.comとservice1.domain2.comを同じウェブサイトのバインディングにまとめました。ブラウザで表示すると、https ://service1.domain1.comとhttps://service1.domain2.comの両方が完全に機能しているようです。その方法を維持し、サードパーティがドメインservice1.domain.comを削除した場合、https: //service1.domain2.comは引き続きその証明書で機能しますか?

6
SSHエラー:不明なキータイプ '----- BEGIN'
承認済みキーを使用してリモートサーバーにSSHログインする際に問題が発生します。受け取るエラーメッセージは次のようになります。 OpenSSH_5.2p1, OpenSSL 0.9.8r 8 Feb 2011 debug1: Reading configuration data /etc/ssh_config debug1: Applying options for * debug2: ssh_connect: needpriv 0 debug1: Connecting to xx.xx.xx [xxx.xx.xx.xx] port 22. debug1: Connection established. debug3: Not a RSA1 key file /Users/bfenker/.ssh/id_rsa. debug2: key_type_from_name: unknown key type '-----BEGIN' debug3: key_read: missing keytype debug3: key_read: …
8 ssh 

5
Enterに空白行を追加するテール動作を追加する
フラグ(またはホットキー)lessを使用してログを追跡し+Fたり、ShiftF前後に検索したり、通常はドキュメント内を自由に移動したりするのに使用できるが大好きです。 しかし、不足していることが1つありますless。通常、私はファイルの最後にいて、新しいことが起こっているのを見たいのです。でtail -f、私だけ当たるenter数回、および新しいログの行は、ちょうど明確に古いラインから分離して見えるでしょう。 これを追加することは可能lessですか?どうやって?
8 linux  tail  less 

1
postfix + opendkimが正しく署名しない。これをデバッグする方法?
編集:私はもう少し取得しましたが、検索のすべての投稿は権限が間違っているかキーを再生成していると言いますが、それを644に修正し、DKIMが所有していることを修正し、キーを再生成し続けていますが、助けにはなりません。私の最新のエラーはこれです Apr 21 21:19:12 Sniffy opendkim[8729]: BB5BF3AA66: dkim_eom(): resource unavailable: d2i_PrivateKey_bio() failed Apr 21 21:19:12 Sniffy postfix/cleanup[8627]: BB5BF3AA66: milter-reject: END-OF-MESSAGE from localhost[127.0.0.1]: 4.7.0 resource unavailable; from=<dean@abcs.com> to=<dean.hiller@gmail.com> proto=SMTP helo=<abcs.com> これを簡単にデバッグする方法を探しています(必ずしも答えは必要ありませんが、opendkimからログを取得する方法が良いでしょう)。 opendkimを停止すると、Postfixログ接続が拒否されるのがわかります。しかし、opendkimを起動してメールを送信すると、ログがまったく表示されません。"LogWhy Yes"行もopendkim.confファイルに追加しましたが、そこにはまだログがありません。 opendkimがユーザーopendkimで実行されているのを確認したので、/ etc / opendkim / *と/ etc / opendkimの所有者、および/etc/opendkim.confをすべてopendkimユーザーに変更しました。 私はubuntuで実行しています。私のopendkim.confファイルは # Log to syslog Syslog yes # Required …
8 postfix  dkim 

3
RHEL6で新しいrsyslogテンプレート構文を使用したエラー
私は古いサーバーから新しいサーバーにrsyslog構成を移行しているので、この機会を利用して構成を整理すると思いました。古い構成では「レガシー」テンプレート定義を使用していましたが、テンプレートに関するrsyslog文書では、そのような定義を新しいテンプレート構文に置き換えることを推奨しているため、これを試みました。 私は単にそれを機能させることができず、rsyslogを開始しようとしたときに得られるエラーは意味がありません。だから、私はrsyslogドキュメントを根本的に誤解しているか、RHEL6に含まれているrsyslogパッケージについて何かおかしいと思われるようです。 これは私が更新しようとしているレガシーテンプレートです: $template secureTemplate,"INSERT INTO var_log_secure (received_at, source_ip, source_hostname, logged_at, severity, service, message, severity_int, syslogtag) VALUES ('%timegenerated:::date-rfc3339%', '%fromhost-ip%', '%hostname%', '%timereported:::date-rfc3339%', '%syslogseverity-text%', '%programname%', '%msg%', '%syslogseverity%', '%syslogtag%')",STDSQL これは、rsyslogドキュメントを読んだ新しい構文の同じテンプレートでの私の試みです。 template(name="secureTemplate" type="string" option.stdsql="on" string="INSERT INTO var_log_secure (received_at, source_ip, source_hostname, logged_at, severity, service, message, severity_int, syslogtag) values ('%timegenerated:::date-rfc3339%', '%fromhost-ip%', '%hostname%', '%timereported:::date-rfc3339%', '%syslogseverity-text%', '%programname%', '%msg%', …
8 rhel6  rsyslog 

3
LDAP / ActiveDirectory BindDN構文
クライアントのLinuxベースのハードウェアファイアウォールのトラブルシューティングを行っています。このハードウェアファイアウォールは、シングルサインオン認証のためにActiveDirectoryに接続します。 ActiveDirectoryは、私の知る限りではLDAPの変なバージョンに過ぎず、同じBindDN構文を使用しています-私が間違っている場合は修正してください。 クライアントはこれをBindDNとして構成しました-プライバシー上の理由から実際の文字列は置き換えられましたが、特殊文字と空白は残っています。「somerandomplace \ fubar fubaz」 これは私にとって有効なBindDN構文ではないようで、以前にLDAPを使用したことがありますが、[テスト]ボタンをクリックしてこのBindDNをテストすると、テストは成功します。BindDNの文字を1つだけ変更してテストを再度実行すると、テストが失敗します。 私はここで問題が何であるかを理解しようとしています: A)BindNDのニュアンスと関連する構文を完全に理解していないこと または B)アプライアンスが入力を適切に検証できず、テストを成功と誤って識別している

2
Virtualbox:浮浪者経由で起動したときにディスプレイに接続する方法は?
浮浪者を使用してubuntu 12.10をセットアップしました。実際にグラフィカルデスクトップに接続するにはどうすればよいですか?Virtualboxマネージャーに方法がないようです。プレビューは表示されますが、「表示」アイコンは無効になっています。 それは少し難しいですが、浮浪者を一時停止してから、VirtualBoxマネージャーを使用してVMを起動し、ディスプレイに接続します。NFS共有やIPアドレスなどを台無しにするかもしれないので、私はそうする必要はありませんでした。

1
マウントされたCIFSドライブを共有するときに、ディレクトリがファイルとして表示される
Windowsマシンから(Ubuntu 12.10で)Samba共有にアクセスすると、ディレクトリがファイルとして表示されるという問題があります。 linuxboxのフォルダーにあるls -llからの出力は次のとおりです。 chubby@chubby:/media/blackhole/_Arkiv$ ls -ll total 0 drwxrwxrwx 0 jv users 0 Jun 18 2012 _20 drwxrwxrwx 0 jv users 0 Apr 17 2012 _2006 drwxrwxrwx 0 jv users 0 Apr 17 2012 _2007 drwxrwxrwx 0 jv users 0 May 12 2011 _2008 drwxrwxrwx 0 jv users 0 …
8 samba  cifs 

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.