サーバー管理者

システムおよびネットワーク管理者向けのQ&A

4
個々のWindows 7マシンで何百人ものユーザー(およびカスタマイズされたプロファイル)を管理する方法は?
私たちは小さな大学で、すべての学生にActive Directoryアカウントが割り当てられています。マシンがすべてドメインに参加しており、学生が任意のマシンにログインできるいくつかのコンピューターラボがあります。学期を通して、ほとんどの学生はほとんどのマシンにログインします。 これまで、Windows XPでは、古いコピープロファイル機能とDeep Freezeと呼ばれる製品を使用してこれを管理しており、プロファイルが自動的に効果的にクリーンアップされました。多くの学校がこのテクニックを長い間成功させてきました。 残念ながら、Windows 7はこれをすべて壊します。ワークステーション用のテンプレートプロファイルを準備するために、プロファイルのコピー機能を使用できなくなりました。グループポリシーはマシンのセットアップに使用でき、これは問題を処理する公式の方法です。残念ながら、これは2つの理由でうまくいきません。1つ目は、グループポリシーは、プロファイルの調整を設定するのに適した場所ではないということです。加えたい変更にすばやく移動することはできません。また、sysprepを実行する前にマシンに対してしか実行できないこともあります(OS全体をより頻繁に再イメージングする必要があります)。その結果、洗練されていないデスクトップエクスペリエンスが得られます。 最初の問題については説明しますが、2番目の問題は、Deep Freezeと組み合わせて使用​​すると、すべてのグループポリシー設定によりログイン時間が非常に遅くなることです。これは、ほぼすべてのGP微調整を再適用する必要があるためです。ログインする。XP(つまりUAC)を超えるWindows 7の改善されたセキュリティ機能により、Deep Freezeなしで学期を快適に試すことができます...ただし、各学期の終わりまでに各マシンに何百ものユーザープロファイルアカウントが残ることになります。それは、グループポリシーを設定して結果を減少させるためのより多くの作業を投入した後です。 それで、この問題に取り組むより良い方法について何か提案はありますか? ドキュメントライブラリのネットワーク共有へのマッピング、デフォルトの壁紙の設定、IEとSafariのブックマークツールバーへの特定のショートカットの追加などを行います(1:1のiPod Touchプログラムがあり、iTunesも必要なので、Safariをデプロイします)。 、およびこれらのパブリックワークステーションへの他の多くの調整。変更の結果について適切なフィードバックを得ることができ、何百人ものユーザーがActive Directoryの資格情報でログインできるようにするために、それをすばやく実行できるようにしたいと考えています。過去にローミングプロファイルパスを使用してきましたが、これもあまり良い方法ではありません。 現在、ドメインコントローラーはServer 2003を実行しています。また、マシンのイメージングには、sysprepではなくCloneZillaを使用することをお勧めします。 また、ワークフローの問題としてグループポリシーを使用することにも消極的です。テンプレートプロファイルを使用できたときに、変更したいものが見つかった場合は、正しいユーザーとしてログインし、それを変更してログアウトすると、次にマシンを更新したときに変更が適用されます。次に、適切なGP設定が存在する場合でも、それを突き止める必要があります。以前は5分だったものが完了するまでに1時間以上かかる場合があります。

4
Active Directoryはスペースを含むDNS名をサポートしていますか?
ネットワークで静的DNS-SDサービスをセットアップする方法を検討しているときに、http://www.dns-sd.org/ServerStaticSetup.htmlに遭遇しました。これは、Active DirectoryのDNSサーバーがスペースを含むDNS名をサポートしていないことを示していますそれらの中で。 これがまだ真実であるかどうかは誰かが知っていますか? 更新:A / CNAMEレコードではなく、主にPTRおよびSRVレコードを参照しています。

3
FreeBSD 8.2、/ bin / shを削除、起動できません
私は自分のサーバーの1つで本当に悪い決定をしました。 削除しました/bin/sh。サーバーを再起動しましたが/bin/sh、rcスクリプトを開始する必要があるため、サーバーが実行されません。shが必要なため、シングルユーザーモードにもアクセスできません。 ボーンシェルを再インストールする簡単な方法はありますか? ライブCDからshをコピーしようとしましたが、ld-elf.so.1ライブラリで失敗しました。それをlivecdから/ libexecに/パーティションにコピーしました。次に、libedit.soライブラリが必要です。それを/ libexecにコピーしましたが、今回は機能しません。 へのシンボリックリンクを試しました/usr/local/bin/bashが、それでも「shが見つかりません」というタイプのエラーが表示されます。/usrこれは、rcスクリプトから実行されるため、まだマウントされていないためだと思います。 どんな助けでも大歓迎です。
8 freebsd  sh 

2
UDPソースポートはどのように選択されますか?
私は自分のマシンからパケットキャプチャを実行し、すべてのUDP接続を除外しました。ランダムに生成されたUDPソースポートのように見えるものを使用した特定の接続と、UDP宛先ポートと同じソースポートを使用した特定の接続を見ました。 TCP接続は送信元ポートをランダム化するので、応答には「専用」ポートが応答することを理解しています。しかし、それはUDPでどのように機能しますか? 権威ある答えを探しています。RFC(またはその他)へのリンクをいただければ幸いです。 UDPソースポートを決定するものは何ですか? 応答が予想されるときにランダムに生成されますか? 応答が予想されない場合、宛先ポートと一致しますか?(0をソースポートとして使用する代わりに)? ありがとうございました。
8 udp 

2
CentOS 6のキックスタートで「selinux --disabled」を無視
私はこれと少しの間戦っていましたが、アナコンダがselinux --disabledディレクティブを無視している限り、CentOS 6にはリグレッションがあったようです。これは、RHEL 4.8で最初に登場し、RHEL 5.6で再び登場したようです。 以前のリリースでは、sedステートメントを%postディレクティブに追加して無効にするだけでした。 sed -i -e 's/\(^SELINUX=\).*$/\1permissive/' /etc/selinux/config 私が遭遇している問題は、RHEL / CentOS 6の新機能がデフォルトでファイルシステム属性を設定しているため、これらの属性をクリアする必要があることです。 %postセクションでこれらの属性を削除するために次のコマンドを実行しようとしましたが、効果がありません。 find . -exec setfattr -x security.selinux {} \; 私のキックスタートファイルは、役立つと思われる場合のために以下にあります。 #version=RHEL6 install url --url=http://ny-man01.ds.stackexchange.com/centos/6/os/x86_64 lang en_US.UTF-8 keyboard us %include /tmp/nic-include rootpw --iscrypted <mmm no you don't even get the encrypted version> firewall --service=ssh,ntp,snmp authconfig --enableshadow …

4
特定のTCPポートで現在開いている接続の数を確認するにはどうすればよいですか?
私はいくつかの彗星のベンチマークを行っています、そして私が持っているオープンコネクションの数を知りたいです。 実際、私はnetstatを使用しています: netstat -ant | grep 8080 | grep EST | wc -l しかし、数をリストするのに約4〜6分必要です。リアルタイムで表示できるツールはありますか?開いている接続の数は100'000〜250'000です。

4
denyhostsまたはfail2banを使用してすべてのrootログイン試行をブロックする方法は?
現在、ルートを使用してすべてのsshログインをブロックしています。しかし、私はさらに一歩進んで、rootとしてログインしようとしたクライアントのIPアドレスをブロックしたいと思いました。現在、denyhostsとfail2banをセットアップして機能していますが、denyhostsとfail2banを使用して、rootとしてログインしようとするユーザーのIPアドレスをブロックできますか?

2
iptables | ICMPのタイプ:(潜在的に)有害なものはどれですか?
特定のタイプのICMPパケットは有害である可能性があることを読みました。質問: どれがなぜですか? 各タイプのICMPパケットを処理するには、iptablesルールセットをどのようにレイアウトすればよいですか? これらのタイプのICMPパケットをレート制限する必要がありますか?そしてどうやって? [¹]私が読んだタイプ:リダイレクト(5)、タイムスタンプ(13)、アドレスマスクリクエスト(17)。あなたの答えでこれらだけを考えないでください。 詳細 これは、Ubuntu Serverを備えたVPS上のWebサーバーです。 私がシステムをより安全にし、いくつかのD / DoS攻撃と一般的な乱用のリスクを軽減しようとしている目標。 関連 Linuxファイアウォールは安全ですか? ICMPをブロックしないのはなぜですか?

5
複数のsudoersファイルを更新する
Active Directoryドメインに対して認証を行う複数のLinuxサーバーがあります。ADのグループの場合、sudoを使用してrootとして実行できるコマンドのリストを追加します。私は明らかに各コンピュータにssh-inしてsudoersファイルを更新することができます-しかし、それはしばらく時間がかかります。また、rootログインは許可されていません。そのため、パスワードなしのログインは、非rootユーザーに対してのみ機能します。 各Linuxコンピューターのsudoersファイルを一度に更新する簡単な方法はありますか?ここでは、システム管理機能を備えたPerlまたはPythonスクリプトを考えています。 更新:veroteq7とShane Maddenに感謝します。ある時点でcfengineをデプロイすることを考えていましたが、現在は実行されていません。LDAPを使用するのが最善のソリューションであると判断しました。sudoのLDIFスキーマschema.ActiveDirectoryのインポート中にエラーが発生します。エラーは144行目の「パラメータが正しくありません」です。 これは144行目以降の内容です。 dn: CN=sudoRole,CN=Schema,CN=Configuration,DC=X changetype: add objectClass: top objectClass: classSchema cn: sudoRole distinguishedName: CN=sudoRole,CN=Schema,CN=Configuration,DC=X instanceType: 4 possSuperiors: container possSuperiors: top subClassOf: top governsID: 1.3.6.1.4.1.15953.9.2.1 mayContain: sudoCommand mayContain: sudoHost mayContain: sudoOption mayContain: sudoRunAs mayContain: sudoRunAsUser mayContain: sudoRunAsGroup mayContain: sudoUser rDNAttID: cn showInAdvancedViewOnly: FALSE adminDisplayName: sudoRole adminDescription: Sudoer …
8 sudo 

3
iptablesでパケットをレート制限する必要がありますか?
Ubuntu Serverでiptablesを使用しています。これはVPS上のWebサーバーです。 パケットをレート制限する必要があるかどうか知りたいのですが。もしそうなら、私は何をレート制限すべきですか?また、グローバルに、またはIPアドレスごとに行う必要がありますか? リファレンス 私はこれを示唆している人々を見ました: # Limit packet traffic on a TCP or UDP port: iptables -A INPUT -p $proto --destination-port $port --syn -m state --state NEW -m limit --limit $lim/s --limit-burst $lb -j ACCEPT # Limit established/related packet traffic: iptables -A INPUT -m state --state RELATED,ESTABLISHED -m limit --limit …

1
Amazon EC2 ext4 EBSボリュームをXFSファイルシステムに変換する
Amazon EC2 ext4ファイルシステムをXFSファイルシステムに変換して、一貫したスナップショットを取得してS3に送信できるようにする必要があります。us-eastでi686アーキテクチャを備えたubuntuサーバー10.10のカスタムの小さなイメージを使用しています。問題は、すべてのファイルに1つのEBSドライブしか使用していないことです。sshからインスタンスにログインすると、ドライブのマウントを解除したり、フォーマットしたり、何も実行したりできないため、問題が発生します。私の推測では、EBSボリュームを2つに分割し、/ var / wwwと/ var / libを2番目のEBSボリュームに移動して、代わりにXFSに変換する必要があります。私はapache2、mysql、ispconfig、bind、postfix、courier、pureftp(http://www.howtoforge.com/perfect-server-ubuntu-10.10-maverick-meerkat-ispconfig-3)を使用しています ありがとうございました。

2
ワークステーションログイン時のリモートデスクトップ自動開始セッション
リモートオフィスで使用するリモートデスクトップサービスを設定しています。リモートオフィスのワークステーションはすべてドメインに参加しているWindows 7 Proです。ローカルワークステーションには、Win7 OS以外に何もインストールされていません。リモートと本社はVPNを介してリンクされています。 ワーカーはドメインログインを使用してローカルワークステーションにログインし、デスクトップのアイコンをダブルクリックしてリモートデスクトップサーバーへのRDPを実行します。これは正常に機能しますが、ユーザーの教育が必要です。 ユーザーがローカルワークステーションにログインすると、すぐにRDPセッションを開始し、ユーザー名/パスワードも渡す方法はありますか? シンクライアントPCを使用すると、私が求めていることを実行できますか? ありがとう。

3
Nagiosで別の認証方法を設定できますか?
Nagiosは、サーバーを監視するためにも素晴らしいです。彼らのウェブインターフェースも悪くない。ただし、標準で付属しているHTTP認証の使用に夢中です。 別の認証方法を使用する方法はありますか?(そして、.htaccessファイルでIPアドレスによってアクセスを制限することを意味するわけではありません)フォームベースのログインで何かが素晴らしいと思いますが、おそらくそのようなものはありません。皆さんが私が見つけていないものを見つけたことを願っています。

1
GotoMyPC?心配ですか?
一部のユーザーは、このソフトウェアを仕事用のコンピューターにインストールし、iphone / ipadを使用して接続することを自分で考えました。現在の設定はanyconnect / ciscovpnで、リモートデスクトップに接続して使用し、自宅で作業します。シスコのWebポータルは、いくつかのイントラネット関連システムにもアクセスできます。 ネットワークはCisco ASAの背後にあり、会社のPCとサーバーのみが含まれています。他のすべてのデバイスは、メインから分離されたゲストネットワークを使用します。 このような状況でGotoMyPCを許可することに慣れている人はいますか?予防策はありますか、許可しないのですか、それとも問題ありませんか? 私の主な関心事は、このソフトウェアを使用することです。私はファイアウォールシステムをバイパスして、開けたくないドアを開けています。 サービスに慣れていないために、同じような状況で誰かからのフィードバックを探しています。 ありがとう。

2
Linuxで発信接続のキープアライブオプションが機能しない
Linuxが発信接続でキープアライブソケットオプションをサポートしているかどうかを誰かが知っていますか? キープアライブオプションを使用して送信接続を作成しましたが、netstat --timersがオフを示しています(タイマーがオフであると想定しています)。 tcp 0 0 localhost.localdomain:44307 172.16.0.15:2717 ESTABLISHED off (0.00/0/0) 同じソケットオプションが適用された受信接続は次のようになります。 tcp 0 0 172.16.0.3:8585 localhost.localdomain:21527 ESTABLISHED keepalive (29.26/0/0) ソケットオプションが表示されたらいいのに、ssもlsofも表示されません。

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.