サーバー管理者

システムおよびネットワーク管理者向けのQ&A

4
透過的なSSLプロキシの神話と事実
SSLの透過プロキシ(Squidではない)をセットアップする方法について、私は何時間も探してきました。一般的な答えはできませんが、いくつかの方法があることはわかっています。私の目的は以下のみです: ブラックリスト/ホワイトリストドメイン名(IP番号ではない)。コンテンツはフィルタリングまたは変更されません。 これらのリストを使用してユーザーを強制します。Webブラウザーでこのような設定を変更すると、元に戻すことができます。 次のページでは、トラフィックを変更せずに通過させることができますが、方法はわかりません: iptables https透過プロキシとprivoxy? 次のページは、私が自分で機能させることができなかった443のiptablesルールを示しています。http://alien.slackbook.org/dokuwiki/doku.php?id = slackware: proxy 次のページでは、これをSquidでのみ機能させる方法を説明しています。http: //www.rahulpahade.com/content/squid-transparent-proxy-over-ssl-https 編集:ある人がここで言う: IPTABLESを使用してSquidの周りにHTTPS(443)パススルーを作成するにはどうすればよいですか? 「あなたにとって最善のことは、ポート443への直接アクセスをブロックし、HTTPSを使用したい場合は、プロキシを使用するようにブラウザを設定する必要があることをユーザーに伝えることです。」しかし、私は443を完全にブロックする方法を知っています。プロキシの下でそれを機能させるためではありません。

4
Nagiosリモートモニタリング:NRPE対。SSH
Nagiosを使用して、かなりの数(〜130)のサーバーを監視しています。各サーバーでCPU、ディスク、RAM、その他いくつかのことを監視します。私は常にリモートコマンドを実行するためにSSHを使用してきました。リモートサーバーに追加の構成をほとんどまたはまったく必要としないからです。nagios-pluginsをインストールしてnagiosユーザーを作成し、SSHキーを追加するだけです。シェルスクリプト。NRPE経由でSSHを使用することによるパフォーマンスへの影響を実際に検討したことはありません。 Nagiosサーバーへの負荷ヒットについてはそれほど気になりません(おそらくそれが何をするかについては仕様が過剰であり、CPUが10%を超えることはありません)、各リモートチェックを30秒ごとに実行し、各サーバーには5つの異なるチェックがあります実行されました。SSHはチェックごとにより多くのリソースを必要とすると思いますが、大きな違いはありますか?(つまり、NRPEへの切り替えを保証するのに十分な違い)。 それでも問題がなければ、物理サーバー(通常は8、12、または16の物理コア)とAmazon EC2中/大規模インスタンスの混合を監視します。

2
Puppetクライアントを新しいPuppetmasterに移行する
既存のPuppetクライアントを新しいPuppetmasterサーバーを指すように移行するにはどうすればよいですか?手動で各クライアントボックスに移動して、新しい証明書を生成したくない。 / etc / puppetおよび/ var / lib / puppetからすべてのファイルを新しいサーバーにrsyncして、明白な試みをすると、証明書エラーが発生しました。 /etc/init.d/puppetmaster start * Starting puppet master Could not run: Retrieved certificate does not match private key; please remove certificate from server and regenerate it with the current key /var/lib/ssl/certsと/var/lib/ssl/private_keyファイルをからold_hostnameにコピーすることで回避できましたnew_hostname。これは、基本的にパペットクライアントを新しいパペットマスターに移行する際に推奨されるものです (古いパペットマスターサーバーはなくなり、バックアップのみを使用します)。 残念ながら、私のクライアントはまだ何かがおかしいことを知っており、次のエラーを教えてくれます。 sudo puppetd --test --server newservername.example.net --noop info: Retrieving plugin …

1
大きなクラスターでNagiosの依存関係を管理する方法は?
私は依存関係のない非常に大きなnagios構成(約4000サービス)を使用しています。これにより、何か問題が発生したときに大量の通知が発生します。 Nagios Dependenciesを使用してベストプラクティスを探しますが、Webで見つけたのは、1つの例を使用した基本的な理解だけです。私が必要としているのは、より深い情報、そのような設定ファイルを管理する方法のベストプラクティスです。 例:Apacheサーバーがそれぞれリッスンしている100台のサーバーのクラスターで、Apacheプロセスの数とリッスンするTCPポート80を監視しています。一方をもう一方に依存させたいのですが、dependent_hostgroup_nameはそのトリックを実行しませんすべての「チェックプロセス」サービスは、各「check_http」サービスに依存します。 質問は次のとおりです。依存関係をどのように管理しますか?スクリプトを使用して生成しますか?

5
Exchangeの大規模なインストールでメンテナンスのためにダウンタイムが必要なのはなぜですか?
私は何年にもわたっていくつかのトップティアサードパーティのExchangeプロバイダーを使用しており、それらすべてに定期的なメンテナンス(ほぼ月1回)のために定期的にダウンタイムが計画されていました。この性質のダウンタイムを回避することを不可能にするExchangeについてそれは何ですか?24時間年中無休の稼働時間を維持することは本当に不可能ですか、それとも法外な費用がかかるのでしょうか?その理由は?

7
Chromeはhttpsサイト、特に内部サイトより遅い
私たちは企業ネットワーク全体にGoogle Chromeを導入しようとしていますが、IEと比較してhttpsページ(特に私たちの内部ページ)のロードに2〜4倍の時間がかかることがわかりました。誰かがこれを経験して修正を見つけましたか? 更新 Handyman5の提案に基づいて、Chromeで診断を実行したところ、キャッシュからの静的ファイルのプルとページのレンダリングに最も長い時間(各ページで90%以上)が費やされていることがわかりました。しかし、私たちのサイトでSSLをオフにすると、これはほぼ瞬時に起こります。 これがなぜなのかについての考えはありますか?

2
Exchange 5.5からExchange 2010への移行
メールサーバーをExchange 5.5からExchange 2010に移行するように求められるといううらやましい状況にあります。ドメインには、T1を介して接続された2つのサイトとExchange 5.5サーバー(どちらもDCにインストールされていません)があります。5.5から2010への直接パスがないことを知っているので、2010に移行する前に、まずExchange 2003 VMへの移行を試みることに取り組んできましたが、それは地獄です。 ドメインには約150人のユーザーしかいないので、これを切り抜けるか、単に新しいメールサーバーを立ち上げて、アカウント、パブリックフォルダ、カレンダーを手動で再作成するだけの価値があるのか​​と思います。カレンダーはかなり重要なので、カレンダーをエクスポートして再作成することもできます。メールボックス全体をPSTにバックアップするようにユーザーを説得できたら、メールを新しいExchangeサーバーにプッシュするPostiniの構成にユーザーを追加できると思います。私たちがこれを小さなバッチで実行する場合、それは完全な災害ではないと思います。誰かこれについて何か考えがありますか?私はそのアイデアとは結婚していないので、誰かが喜んで穴をあけるか、作業に役立つ情報を提供してくれるといいのですが。ありがとう。

6
Apacheが転倒しないようにするにはどうすればよいですか?
中程度のトラフィックを持つ単一のMagento eコマースサイトをホストしているサーバーのペアがあります(Googleアナリティクスから報告された1日あたり6万ページビュー、サーバー自体については約8万レポート報告されています)。データベースサーバーは、まれに時折発生する問題を除いて、スムーズかつ迅速に実行されますが、Apacheサーバーは時々故障しています。 推奨のPHPキャッシング(APC)を使用するようにmagentoを設定し、1.5ギガのtmpfsに独自のキャッシュファイルを保持しています(このtmpfsは定期的にかなりいっぱいになり、tmpfsが実行されたときにキャッシュファイルをクリアするスクリプトを実行しています) 80%以上フル)。アマゾンクラウドフロントからほとんどの画像を提供します。私は最近、nginxをapacheのリバースプロキシとして設定しました(nginxは静的ファイルも提供します)。私はできる限りApacheを構成しました-キープアライブとホスト名検索はオフで、プリフォークは次のように構成されています。 <IfModule prefork.c> StartServers 50 MinSpareServers 50 MaxSpareServers 100 ServerLimit 512 MaxClients 256 MaxRequestsPerChild 400 </IfModule> .htaccessファイルをオフにしていません。アクセスログはオンになっています。オフにできるモジュールがいくつかあることは知っています。これら3つの変更のどれがどんな影響を与えるかはわかりません。 Apacheサーバーは、6ギガのRAMを備えたVPSです。執筆時点でサーバーはレポートしていますがload average: 17.77, 18.27, 49.76、約2ギガのRAMが解放されています。ひどい状態になると、負荷は120以上になり、そこに留まります。Apacheを再起動すると、サイトが復旧し、負荷が低下します。 vmstatは(サーバーが上記の負荷を報告している間)、CPUアイドル値が0から70の間で変動していることを示していると思います。iostatは0から0.2%のiowait値を示しています。 少し行き詰まっています。問題は、実行中のコードとユーザー数の組み合わせの結果としてCPUが過負荷になることであると私がほとんど知りません。しかし、私はそれが問題であることを確認するのに十分な経験がありません。それが問題である場合、解決策は、コードを改善するか、ロードバランサーを使用して2つのVPSでホストしているサイトを分割することです。 だから、私の質問は次のとおりだと思います: サーバー上の問題やボトルネックを見つけるために他に何ができますか? これを改善するためにサーバー構成に加えることができる明らかな変更はありますか? 負荷が特定のレベルを超えたときにapacheを再起動するように自動システムを設定することは良い考えですか? 上記から、サイトがサーバーを超えている可能性はどのくらいありますか? 編集: 私は変なものを見つけました-/ var / spool / mail / rootは大きいです... 38ギグ。それは聞こえます...不健康です。それが問題でしょうか?

5
Exchange 2010の最大メールボックスサイズの増加に関する問題はありますか?
私のExchangeサーバーの責任者である会社の上司には、完全なメールボックスがあります。現在のメールボックスの制限は2Gb(かなり標準)です。 私のメールボックスを10Gb程度のサイズに増やすことができるかどうか尋ねられました。Exchangeサーバーは、95%の時間と同じ物理ネットワーク上にあります。 メールボックスを10Gbに増やすことに同意する前に知っておくべき「落とし穴」はありますか?彼が実際にアカウントを10Gbまで満たすと、どのような問題が発生する可能性がありますか?

2
マネージドスイッチは、ブロードキャストマルチキャストとユニキャストをどのように処理しますか?
一般的なシナリオでは、ネットワークスイッチはブロードキャスト、マルチキャスト、ユニキャストのメッセージを同時に処理する必要があります。 理解したい 一般的な管理対象スイッチ(1 Gbイーサネット/ 10 Gbイーサネット)では、 a)ブロードキャスト/マルチキャスト/ユニキャストメッセージはどのように異なる方法で処理されますか? b)ブロードキャスト/マルチキャスト/ユニキャストメッセージを処理する際の帯域幅と遅延はどのくらいですか? c)さまざまなタイプのメッセージのロードは互いにどのように影響しますか? d)ブロードキャストからマルチキャストに切り替えると、スイッチの負荷が軽減されるのはなぜですか?

3
PAM:pam_mkhomedirの前にコマンドを実行しますか?
ユーザーがシステムにログインし、ホームディレクトリがない場合、pam_mkhomedirを使用してユーザーのホームディレクトリを作成します。これは一般的な方法です。pam_mkhomedirの簡単な説明は次のとおりです。 pam_mkhomedir PAMモジュールは、セッションの開始時に存在しない場合、ユーザーのホームディレクトリを作成します。これにより、分散ファイルシステムを使用したり、多数のディレクトリを事前に作成したりせずに、ユーザーが中央データベース(NIS、Kerberos、LDAPなど)に存在できるようになります。スケルトンディレクトリ(通常は/ etc / skel /)は、デフォルトファイルをコピーするために使用され、作成用のumaskも設定します。 ただし、これはZFSを実行しているFreeBSD 8.2システムです。ユーザーごとに1つのZFSファイルシステムが必要なため、最初にZFSコマンドを実行する必要があります。pam_mkhomedirすることができますがmkdir、私たちはのような何かをする必要がありますzfs create /zpool/home/$USER。 ユーザーの最初のログインセッション中にPAMを使用してコマンドを実行できるかどうか、誰か知っていますか?
8 freebsd  zfs  pam 

1
ESXiインストールをUSBキーに移動
VMware ESXi 4.1インストールをハードドライブからUSBメモリに移動する最良の方法は何ですか? USBキーに新しいVMware ESXiをインストールして起動し、ハードドライブから構成を転送することを計画していますが、それは可能ですか?すべてのゲストを再構成する必要がありますか?ここにはきちんとしたトリックがあると確信しています! 私はVMwareの経験があまりなく、これはラボ環境なので、学ぶためにここにいます。

3
Linux ubuntuサーバーを最新の状態に保つためのベストプラクティスは何ですか(ビルドパッケージ、dist-upgrade、alt repos…)
私たちはUbuntu 9.10 Karmic Koalaベースの本番サーバーを実行しています。カーネルはほぼ最新(2.6.38.2-grsec-xxxx-grs-ipv6-64)ですが、karmicパッケージリポジトリはとんでもなく古くなっています。Nginxは0.7.62-本当にバグがあります-一方、最新の安定版は1.0.xです!! さらに、カルミックはちょうどその寿命に達しました。 この質問:UNIXパッケージを最新の状態に保つためのベストプラクティス?見た目は似ていますが、実際にはパッケージマネージャーに関するいくつかの提案しか含まれていません。必要なものはまったくありません! だから私が見るオプションは: 新しいマシンを入手して、最初からインストールし、移行する ディストリビューションのアップグレード 別のリポジトリーを使用する(launchpad / ppa / backport / pinning) あなた自身のものをつくる 1.の欠点は非常に明白です。 ただし、dist-upgradeパスを敢えて行うことはありません。ダウンタイムと壊滅的な結果の可能性は、運用サーバーでは予測不可能であり、現在、ほとんどの場合、必要なパッケージを再構築しています。しかし、私はいくつかを逃しているかもしれないと確信しています。 ubuntuバックポートを使用することのリスク(安定性/互換性)が何であるかは私には本当にはっきりしていません。さらに、9.10には公式には何も提供されていません。Launchpadは個別ビルドであり、同様の質問です-これは、独自にコンパイルするよりも優れています。 パッケージのビルドは問題ないように見えますが、1.既存の構成ファイルを再利用するために、正しい./configureオプションを再現できないことがあります。バグの 最後に...最近のディストリビューションの「古い」パッケージはどうですか?自分で再構築する以外に方法はないと思いますか?2.と4.の組み合わせが最終的に最適なパスですか? これを行うための最良の方法は何か、または私のオプションの一部が問題ない/問題がある理由について、客観的なコンセンサスはありますか? 本当にない場合は、無限のスレッドを作成する前に質問が閉じられることを受け入れます!
8 linux  ubuntu  update 

3
NFSマウントポイントの基礎となるファイルシステムにあるファイルにアクセスする
おそらくこれは奇妙な要求ですが、以下に詳述されている質問の反対です。 NFSコンテンツをアンマウントせずに、基になるNFSマウントのコンテンツを表示することは可能ですか? 複数のリモートサイトのLinuxサーバーが中央サーバー(すべてCentOS 5.x)からNFS共有をマウントするように設定しています。考えてください:/opt/softwareまたは類似した何か。 問題がなければ、クライアントシステムはメインサーバーからNFSエクスポートをマウントし、問題なく実行されます。共有に含まれるデータは頻繁には変更されません(おそらく毎週)。 メインのNFSサーバーへの接続が失われる状況(NFSサーバーの停止、ファイバーカットなど)が心配です。共有データは頻繁に変更されないため、NFSマウントが失われた場合にこれらのシステムをスタンドアロンで実行できるようにしたいと考えています。 マウントが/opt/softwareなくなるとしましょう。NFSマウントの下の同じ場所にあるローカルファイルを使用したいと思います。さらに、これらのファイルを毎日同期します。 マウントされたボリュームへの変更は、どのクライアントサイトからも可能である必要があるため、NFSマウントは読み取り/書き込みです。 これは可能ですか?基になるディレクトリのファイルにアクセス(または上書き)するにはどうすればよいですか?タイムアウトの問題が発生する可能性はありますか?これに役立つマウントオプション/ヒントはありますか?
8 linux  nfs  mount  failover 

4
ルートなしでユーザーのパスワードをリセットする
非rootユーザーが他のユーザーのパスワードを変更できるようにする方法はありますか?具体的には、ヘルプデスクの従業員にパスワードのリセットを実行する権限を与える方法はありますか。ヘルプデスクは既にWindowsパスワードをリセットできます。これは委任が簡単です。 これらはさまざまな種類のサーバーにありますが、ほとんどがHP-UXにあります。残念ながら、サーバー上で実行されるアプリケーションはLDAPの使用を妨げるため、これらのサーバーは独立しており、ユーザーはパスワードを忘れます。しばしば。特に深夜にrootパスワードを知っているサーバー管理者を要求することは、リソースの浪費です。 可能であれば、ユーザーがrootを変更できないようにします。たとえば、Windowsはユーザーが非管理者アカウントから管理者パスワードを変更できないようにします。

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.