Serveradministratoren

Fragen und Antworten für System- und Netzwerkadministratoren

4
Iptables LOG-Regel in einem Netzwerk-Namespace
Ich versuche, iptables-Regeln für einen Docker-Container einzurichten. Ich verwende nsenter , um den Befehl iptables im Netzwerk-Namespace des Containers auszuführen: # log access to port 8080 PID=$(docker inspect --format "{{.State.Pid}}" $ID) /home/ubuntu/nsenter -n -t $PID iptables -A OUTPUT -o eth0 -p tcp -m tcp --dport 8080 -j LOG Dieser Ansatz …

4
Wie füge ich allen 404 Seiten, die von Apache und Nginx bereitgestellt werden, Header ohne Cache hinzu?
Nach dem Wechsel zu Cloudflare ist kürzlich ein Problem aufgetreten. Die Lösung besteht darin, Cloudflare grundsätzlich daran zu hindern, 404 Antworten zwischenzuspeichern. In unserem Multi-Server-Setup mit Lastenausgleich treten gelegentlich 404s auf, die jedoch schnell durch rsync (über lsyncd) behoben werden. Vor Cloudflare würde eine erneute Anforderung an die 404ed-Datei sehr …

6
Zugriff verweigert beim Versuch, Firewalld zu aktivieren oder zu entlarven
Meine Firewall ist derzeit inaktiv. systemctl status firewalld firewalld.service Loaded: masked (/dev/null) Active: inactive (dead) Ich habe den folgenden Befehl verwendet, um die Firewall zu aktivieren # systemctl unmask firewalld aber ich habe diesen Fehler bekommen: # systemctl unmask firewalld Failed to issue method call: Access denied # sudo systemctl …

2
Postfix: Auswahl des Relay-Hosts basierend auf From: Mail-Header anstelle des Absenders des Umschlags
Ich habe Postfix erfolgreich so eingestellt, dass E-Mails über Mandrill mit SASL und sender_dependent_relayhost_mapsmit einer MySQL-Tabelle weitergeleitet werden, sodass verschiedene Absender mit ihrem eigenen Mandrill-Benutzernamen und API-Schlüssel eine Verbindung zu Mandrill herstellen. So weit so gut, aber ich habe drei Benutzer, die alle einen E-Mail-Dienstanbieter verwenden, und der Absender im …




4
Behebung der Sicherheitsanfälligkeit in Bezug auf IIS-Tilde
Einer unserer IIS-Server (IIS 7.5, Server 2008 R2) ist anscheinend "anfällig" für das Problem der Offenlegung von Tilde-Kurzdateinamen . Es fällt mir jedoch schwer, das Problem tatsächlich zu beheben. Bisher habe ich Deaktivierte 8.3-Dateinamen, stoppte den Webserver, erstellte das Site-Verzeichnis neu und startete den Dienst erneut Filterregel für eine Tilde …
9 security  iis 

1
Was macht SBS 2011 „unter der Haube“, wenn Sie einem Benutzer Administratorzugriff gewähren?
Ich verwende Windows Server seit vielen Jahren und wenn ich jemanden habe, der lokalen Administratorzugriff über seinen Computer benötigt, wende ich ihn über Gruppenrichtlinien auf ähnliche Weise wie diese Antwort an . Einer meiner Kunden hat SBS 2011, und eine der Funktionen, die tatsächlich überraschend gut ist, ist die Benutzerverwaltung …


2
HAProxy mit SNI und verschiedenen SSL-Einstellungen
Ich habe HAProxy für meine beiden Websites, eine davon öffentlich und eine privat. www.mysite.com private.mysite.com Atm, ich benutze Haproxy wie folgt: frontend mysite_https bind *.443 ssl crt /etc/mycert.pem ca-file /etc/myca.pem verify optional no-sslv3 mode http acl domain_www hdr_beg(host) -i www. acl domain_private hdr_beg(host) -i private. acl path_ghost path_beg /ghost/ acl …
9 ssl  haproxy  sni 

4
Erlauben Sie dem OpenVPN-Client, seine eigenen DNS-Server zu pushen, unabhängig von den gepussten DNS des OpenVPN-Servers?
Auf einem Debian läuft ein OpenVPN-Server, der ein DNS in die Serverkonfigurationsdatei überträgt: drücke "dhcp-option DNS 8.8.8.8" Gibt es eine Option, mit der die Benutzer diese DNS-Server auf der Clientseite ändern können? Hier ist der Haken: Der OpenVPN-Server muss ein DNS pushen, da andernfalls viele OpenVPN-Clients Webseiten erst öffnen können, …

1
Wie setze ich scp_if_ssh = True für eine Gruppe?
Es ist einfach, diese Variable in einer ansible.cfg festzulegen, aber es ist nur für Hosts sinnvoll, die kein SFTP haben (und höchstwahrscheinlich auch Python). Ich habe also eine Gruppe für Router - ist es möglich, diese Variable in group_vars festzulegen?
9 ansible 


2
Warum verbietet fail2ban diesen Angriff nicht?
Ich habe fail2ban installiert, um Bruteforce-Versuche für das SSH-Passwort zu verbieten. Es gibt geschäftliche Anforderungen, um die Kennwortauthentifizierung auf diesem Computer nicht zu deaktivieren. fail2ban wurde mit demselben Kochbuch installiert, das SSH-Angriffe auf andere Computer effektiv verbietet. Es ist ein SSH-Gefängnis konfiguriert: # service fail2ban status fail2ban-server (pid 5480) is …

Durch die Nutzung unserer Website bestätigen Sie, dass Sie unsere Cookie-Richtlinie und Datenschutzrichtlinie gelesen und verstanden haben.
Licensed under cc by-sa 3.0 with attribution required.