问题列表 - 第4933页

调试DNS解析错误

我正在auth.otc.t-systems.com使用 Cloudflare 的服务器调试域的 DNS 解析错误,但卡住了。奇怪的是,查找成功/失败取决于运行查询的机器,但我无法弄清楚配置的不同之处。

失败总是带有以下消息: server can't find auth.otc.t-systems.com: SERVFAIL

1.1.1.1 是 Cloudflare 的 DNS。

到目前为止我尝试过的:

  • nslookup auth.otc.t-systems.com 1.1.1.1在各种机器上运行:
    • 它在我的工作和家庭互联网上的机器上失败(但是在这两种情况下它都成功使用 Google 的 DNS)。
    • 它在具有工作互联网的同事机器上失败。
    • 它在与远程服务器的 ssh 会话中成功。
  • 现在我假设我们的工作互联网上有一些奇怪的配置,导致查找失败。但是我不知道我应该寻找什么,我还发现一些在线 nslookup 服务也失败了:

有什么提示我可以进一步调试吗?

networking domain-name-system

13
推荐指数
1
解决办法
7081
查看次数

从 A 到 B 到 C 的 SSH,使用 A 上的私钥

这是我的场景:

  • 主机 C 无法从 A 访问。
  • 主机 B 可从 A 访问。
  • 主机 C 可从 B 访问。
  • B 和 C 都有~/.ssh/id_rsa.pub(来自 A)authorized_keys
  • B 没有私钥 ( ~/.ssh/id_rsa),因为它存在安全风险(密钥是个人的)。
  • 由于 B 没有私钥,因此无法从它登录到 C

如何使用主机 A 中的密钥登录主机 C?这可能吗?我怕不是。

(与此问题类似但不同)

编辑

我需要的是一种在不接触 B 中的文件系统的情况下,即时(stdin 或类似)向 B 中的 ssh 跃点提供私钥的方法。这可能吗?

linux firewall ssh bash proxy

7
推荐指数
2
解决办法
4647
查看次数

适用于通配符子域的 AWS 解决方案(使用 SSL)

AWS 中是否有用于实施通配符子域(使用 Route 53)的解决方案。任何子域 ex1.example.com、ex2.example.com 或whatever.example.com 都可以指向同一个服务器吗?然后,该服务器将具有通配符 SSL 证书以允许子域。

这可能吗?

subdomain amazon-web-services amazon-route53

6
推荐指数
3
解决办法
5821
查看次数

非 WWW 在通配符证书上获取 ERR_CERT_COMMON_NAME_INVALID

我有一个来自 Let's Encrypt 的网站 (*.storyfortwo.com) 的通配符证书。

当我访问 http://storyfortwo.comhttp://www.storyfortwo.com(无 SSL)时,它们都被重定向到https://www.storyfortwo.com并且加载正确。

https://www.storyfortwo.com(带有 WWW)上一切都很好。

当我访问https://storyfortwo.com(没有 WWW)时,它给我 ERR_CERT_COMMON_NAME_INVALID 错误。

我将 Apache2 (2.4.29) 与 VirtualHost 文件一起使用:

<VirtualHost *:80>
    ServerName storyfortwo.com
    ServerAlias www.storyfortwo.com
    DocumentRoot /var/www/storyfortwo.com/www

    # Redirect Requests to SSL
    Redirect permanent / https://www.storyfortwo.com/
</VirtualHost>
Run Code Online (Sandbox Code Playgroud)

<IfModule mod_ssl.c>
    <VirtualHost *:443>
        ServerName storyfortwo.com
        ServerAlias www.storyfortwo.com
        DocumentRoot /var/www/storyfortwo.com/www    

        ErrorLog ${APACHE_LOG_DIR}/storyfortwo.com.error.log
        CustomLog ${APACHE_LOG_DIR}/storyfortwo.com.access.log combined

        SSLEngine on
        SSLCertificateFile /etc/letsencrypt/live/storyfortwo.com/cert.pem
        SSLCertificateKeyFile /etc/letsencrypt/live/storyfortwo.com/privkey.pem
        SSLCertificateChainFile /etc/letsencrypt/live/storyfortwo.com/chain.pem

        <FilesMatch "\.(cgi|shtml|phtml|php)$">
            SSLOptions +StdEnvVars
        </FilesMatch>

        <Directory /var/www/storyfortwo.com/www>
            SSLOptions …
Run Code Online (Sandbox Code Playgroud)

ssl https apache-2.4 lets-encrypt apache2

1
推荐指数
1
解决办法
2950
查看次数

仅将第三级区域(示例)委派给 CloudFlare

我正在试用 CloudFlare。我托管自己的 DNS ( b.example),并且创建了一个独特的第三级区域 ( a.b.example)。我将胶水记录放在该b.example区域中,并将该a.b.example区域设置在其自己的单独文件中。(我在 linux 机器上使用 BIND)。在 intodns.com 上对此进行测试会发出绿灯(除了“警告:当被问到时,父服务器似乎没有您的 TLD 信息。这没问题,但可能会令人困惑。”)

但是,当我尝试将此区域添加到 CloudFlare 的控制面板时,我得到:

Please ensure you are providing the root domain and not any subdomains (e.g., example.com, not subdomain.example.com) (Code: 1116)
Run Code Online (Sandbox Code Playgroud)

我尝试了一些变体(a.b.example为父、子或两个区域中的任何一个设置 A 记录),但没有获得任何更改。

我正在尝试做的可能吗?我不想将整个 DNS 管理b.example交给 CloudFlare。

domain-name-system bind cloudflare

1
推荐指数
2
解决办法
1183
查看次数

为什么 linux 将临时端口分配到其范围之外

我有一台运行 mysql、ssh 和其他服务的服务器。我想查看可用于运行操作系统的临时端口的范围:

cat /proc/sys/net/ipv4/ip_local_port_range
Run Code Online (Sandbox Code Playgroud)

返回 32768 - 61000。当我运行时

sudo netstat -anp
Run Code Online (Sandbox Code Playgroud)

我进入了外国地址、许多 ips 以及前面所述范围之外的端口。例子:

Proto Recv-Q Send-Q Local Address               Foreign Address             State       PID/Program name
tcp        0      0 10.251.1.62:3306            207.81.181.89:63192         ESTABLISHED 1483/mysqld
Run Code Online (Sandbox Code Playgroud)

在我看来,我的服务器正在将端口 63192 分配给远程主机,这不是它的分配范围。这怎么可能?我不是在正确的地方寻找临时端口吗?我是不是没有正确理解 netstat 的输出?我根本不了解临时端口的工作原理吗?谢谢。

networking port tcp linux-networking

-3
推荐指数
1
解决办法
640
查看次数

Postfix:不要为远程服务器的 virtual_alias_maps 创建退回消息

我用来virtual_alias_maps将邮件转发到远程邮件服务器(GMail、icloud)。\n我自己设置了垃圾邮件防护(SPF 检查、队列前内容过滤器等),但 Postfix 通常会接受足够多的垃圾邮件,将其排队,然后上游邮件服务器可能会拒绝它,这会导致 Postfix 发送退回邮件。\n我宁愿首先拒绝该邮件,类似于队列前内容过滤器检测到它是垃圾邮件时的情况。

\n\n

/sf/answers/2112297141/中,建议使用discardbounce服务(可能用 缩小范围header_checks),但这仍然会丢弃退回邮件(即默默地丢弃邮件),而不是在第一名。我也不清楚这如何仅应用于某些情况,例如virtual_alias_maps一般使用和/或特定返回代码时(不丢弃合法的退回邮件,例如帐户关闭等)。

\n\n

Postfix 是否可以不将通过virtual_alias_maps(或来自那里的某些域)转发的邮件排入队列,而是充当代理(即类似于smtpd_proxy_filter远程服务器)。

\n\n

这是针对小型邮件服务器的,因此可以为此阻止一个接收 smtpd 服务器。\n如果这些邮件从未以任何方式在本地排队,那就太好了。

\n\n

日志如下所示:

\n\n
postfix/smtpd[5364]: connect from source.com[X.X.X.X]\n\xe2\x80\xa6\npostfix/smtpd[5364]: NOQUEUE: client=source.com[X.X.X.X]\npostfix/smtpd[5372]: connect from amavis[internal24]\npostfix/smtpd[5372]: D6749620E2: client=amavis[internal24], orig_client=source.com[X.X.X.X]\npostfix/cleanup[5373]: D6749620E2: message-id=<o73vp3cKZBsxE85eDO@rbh.source.com>\npostfix/qmgr[12066]: D6749620E2: from=<sender@source.com>, size=5076, nrcpt=1 (queue active)\npostfix/smtpd[5372]: disconnect from amavis[internal24]\npostfix/smtpd[5364]: proxy-accept: END-OF-MESSAGE: 250 2.0.0 from MTA(smtp:[internal25]:10025): 250 2.0.0 Ok: queued as D6749620E2; from=<sender@source.com> to=<recipient@postfix> proto=ESMTP helo=<source.com>\npostfix/smtpd[5364]: disconnect from source.com[X.X.X.X]\npostfix/smtp[5374]: D6749620E2: to=<forwarded@me.com>, orig_to=<recipient@postfix>, …
Run Code Online (Sandbox Code Playgroud)

postfix email-bounces

5
推荐指数
0
解决办法
481
查看次数

Apache2:启用站点还是启用 conf?

conf-enabled 和 sites-enabled(或者 conf-available 和 sites-available,如果你想这样想的话)有什么区别?

什么时候文件应该放在一个而不是另一个?

他们是否以不同的方式或在不同的时间读入 apache2?

apache2

8
推荐指数
2
解决办法
5427
查看次数

Kubernetes nginx-ingress 负载平衡器外部 IP 待处理

在我的 Kubernetes 集群中,我想将 nginx 负载均衡器绑定到节点的外部 IP。但是,外部 IP 始终显示为“待处理”。

集群在两个使用 weave 的根服务器上运行。

我能做些什么来解决这个问题吗?使用“externalIPs”数组是有效的,但不是我想要的,因为 IP 不是由 Kubernetes 管理的。

nginx kubernetes ingress

3
推荐指数
1
解决办法
3819
查看次数

将 nginx $request_id 用于 CSP nonce 值是个好主意吗?

要设置严格动态 CSP 源,需要为每个请求维护一个唯一的 nonce 值。根据建议的方式做到这一点这篇文章是:

set_secure_random_alphanum $cspNonce 32;

尽管我使用的是官方 nginx docker 映像,但该映像未安装 nginx_set_misc 模块,并且此行失败并显示错误:

nginx: [emerg] /etc/nginx/security-headers-master.conf:54 中的未知指令“set_secure_random_alphanum”

我有两个选择:

– 安装非官方 nginx 镜像,支持 lua,

– 使用可用的 nginx 变量,例如$request_id,作为 nonce 值。

据我所见,根据 nginx 文档,它可以适合:

$request_id – 从 16 个随机字节生成的唯一请求标识符,十六进制 (1.11.0)

请分享您对此的看法。

nginx

8
推荐指数
1
解决办法
1727
查看次数