问题列表 - 第4938页

选择“允许本地激活安全检查豁免”有哪些安全风险?

在 Windows Server 2012 R2 下的服务器管理器中查看事件时,我有很多 schannel 错误消息,上面写着“生成了致命警报并将其发送到远程端点。这可能会导致连接终止。TLS 协议定义了致命错误代码是 10。Windows SChannel 错误状态是 1203。” 一些站点建议将“允许本地激活安全检查豁免”作为解决方案。虽然这可能会减少事件列表中的错误消息数量,但我对允许这些豁免所引入的实际安全风险感兴趣。

windows-server-2012-r2 schannel

5
推荐指数
1
解决办法
4468
查看次数

什么可能导致 systemd 服务停止而作业被取消?

有时,当使用systemctl stop test-server它停止 systemd 服务时会失败,并指出作业已取消:

Unable to stop service test-server: Job for test-server.service canceled.
Run Code Online (Sandbox Code Playgroud)

什么可能导致停止服务被取消?

注意:停止实际上是从 Ansible playbook 启动的,但看不出这有什么关系。

systemd

11
推荐指数
1
解决办法
4259
查看次数

如何将 Samba 配置为仅使用 LDAP 进行身份验证?

我希望设置一个使用 LDAP 进行后端身份验证的新 Samba 文件共享。LDAP 服务器已经设置,并且 Samba 服务器所在的机器已经设置为允许使用 LDAP 身份验证的 SSH 访问。

Samba/LDAP 集成的最常见用例似乎涉及在 LDAP 服务器上存储 Samba 模式、同步密码、允许通过 Samba 将密码更新到 LDAP,等等。我不是在寻找任何这些 - 我想要做的就是让 Samba 服务器通过 LDAP 匿名身份验证,并检索用户的组数据,以便可以在 Samba 配置中处理授权。

如果重要:

  • LDAP:RHEL 7.4 上的 OpenLDAP 2.4
  • SMB:Ubuntu 18.04 上的 Samba 4.7

这是我到目前为止所拥有的:

[global]
    server string = Samba Server (%v)
    workgroup = WORKGROUP
    interfaces = eno1
    server role = standalone server
    log file  = /var/log/samba/smb.log
    max log size = 10000
    log level = 3 passdb:5 auth:5

    passdb backend = ldapsam:ldaps://hostname
    ldap suffix …
Run Code Online (Sandbox Code Playgroud)

openldap ldap samba samba4

6
推荐指数
1
解决办法
2万
查看次数

VPC 中 lambda 的 IP 地址耗尽

我目前是一个小组的一员,该小组正在处理部署 300 多个运行 Node.js 的 AWS Lambda 函数而不是更传统的 REST API 的影响。我最近实现了一个应用程序,该应用程序在私有子网上的 VPC 中的 EC2 实例上运行。因此,将与此应用程序大量通信的 Lambda 本身也被放置在同一 VPC 中的私有子网中。EC2 实例在 6 个私有/24 个子网中运行(我们地区的每个可用区一个)。lambdas 有 6 /20 个私有子网,它们被配置为在其中运行。据我所知,每次调用 lambda 都会在其中一个子网中分配一个 IP 地址,这在我们用完之前为我提供了大约 24,564 个 IP 地址。

我的问题是:

1) Lambda 是否只在实际运行期间占用IP地址,然后释放IP地址?更简洁地说,我们是否会很快用完 IP 地址,因为我们预计调用很快就会增加?我知道我可以将 VPC 中的更多地址空间分配给 lambda,但这会是我们一直在追寻的问题吗?

2) 如何在 AWS 控制台或其他地方查看 lambda 占用了多少 IP 地址?

注意:我是一名初级 DevOps 工程师,所以如果有什么不清楚的地方请原谅我并随时纠正我

amazon-web-services amazon-vpc amazon-lambda

6
推荐指数
1
解决办法
3790
查看次数

Samhain 可以监视不存在的文件,但将来可能吗?

我希望 Samhain 监视一个文件,例如,/root/somefile. 此文件当前不存在,但我希望在任何时候创建它时收到通知。

我将此添加到samhainrc

[ReadOnly]
file = /root/somefile
Run Code Online (Sandbox Code Playgroud)

这会导致 Samhain 发出这些日志条目:

Oct 18 22:54:04 ip-172-31-24-115 Samhain[17123]: CRIT   :  [2018-10-18T22:54:04+0000] interface=<lstat>, msg=<No such file or directory>, userid=<0>, path=</root/somefile>
Oct 18 22:54:04 ip-172-31-24-115 Samhain[17123]: CRIT   :  [2018-10-18T22:54:04+0000] msg=<POLICY MISSING>, path=</root/somefile>
Oct 18 22:54:19 ip-172-31-24-115 Samhain[17157]: INFO   :  [2018-10-18T22:54:19+0000] msg=<Checking       [ReadOnly]>, path=</root/somefile>
Oct 18 22:54:19 ip-172-31-24-115 Samhain[17157]: NOTICE :  [2018-10-18T22:54:19+0000] msg=<Check failed>, path=</root/somefile>
Run Code Online (Sandbox Code Playgroud)

如果我用 来创建这个文件echo test > /root/somefile,那么我不会记录任何违反政策的行为——这个文件的添加没有被注意到。

如果创建了以前不存在的感兴趣文件,我如何配置 Samhain 以通知我?


IgnoreMissing配置选项会出现在乍看之下是有用的,但事实并非如此。使用 …

security linux intrusion-detection

8
推荐指数
1
解决办法
217
查看次数

当 SASL 身份验证失败时,在邮件日志中记录用户名

我有一个带有 postfix 和cyrus-sasl. 当身份验证失败时,它会在maillog下面一行中报告。

postfix/smtpd[27669]: warning: unknown[185.xxx.xxx.xxx]: SASL LOGIN authentication failed: authentication failure
Run Code Online (Sandbox Code Playgroud)

我怎样才能做到这一点,以便它也能在日志文件中报告失败的用户名(如SASL LOGIN authentication failed: authentication failure for bob)?

postfix saslauthd

5
推荐指数
1
解决办法
5793
查看次数

面向公众的权威从服务器上的隐藏主隐身DNS服务器的暴露

在典型的隐藏主 DNS 网络布局中,基本上有两个组件:

  • 隐藏的主 DNS 服务器,可能位于 NAT 或防火墙后面,或者完全暴露
  • 从属权威非递归 DNS 服务器

从属 DNS 服务器上的区域文件通常没有(也不应该)向这个隐藏的主 DNS 服务器提供信息。但是,这些相同的从DNS服务器确实需要使用像某些DNS选项serverallow-updateallow-transfer,和一些访问控制列表。

起初,那些需要server并且allow-update似乎需要 IP 地址匹配列表。这将named.conf作为此类隐身信息的主要来源(即隐藏主控的 IP 地址)。

是否可以通过使用密钥而不使用named.conf文件中的任何 IP 地址来进一步限制将 IP 地址暴露给隐藏的主 DNS 服务器?

我正在寻找的关键答案是我们是否可以最大限度地减少隐藏主服务器在其配置文件级别以及区域数据库中的暴露。

domain-name-system bind dns-hosting internal-dns

6
推荐指数
1
解决办法
1778
查看次数

域名与网址冲突

我看到一个问题,我无法从办公室服务器访问公司网站,也无法 ping 邮件服务器(这两个服务器都由某些 ISP 托管)。

环顾四周后,我认为域名可能与网址冲突。

在 AD 中,我可以看到该域被称为company.co.za,当我set user在 cmd 中尝试时,输出是

USERDNSDOMAIN=COMPANY.CO.ZA
USERDOMAIN=COMPANY
USERDOMAIN_ROAMINGPROFILE=COMPANY
USERNAME=Bassie
USERPROFILE=C:\Users\Bassie
Run Code Online (Sandbox Code Playgroud)

而且公司网站是 company.co.za

我应该在这里做什么?重命名域是否安全,或者我可以更改一些 DNS 设置吗?

set user命令中我可以看到冲突仅在 下USERDNSDOMAIN,但我不知道它的含义是什么。

非常感谢任何帮助,谢谢

domain-name-system active-directory windows-server-2012-r2

3
推荐指数
1
解决办法
2896
查看次数

Linux KVM 如果客户机重新启动,它将无法启动,必须​​手动启动

拥有运行 KVM 的 Ubuntu 服务器:

Linux hyperv 4.4.0-109-generic #132-Ubuntu SMP Tue Jan 9 19:52:39 UTC 2018 x86_64 x86_64 x86_64 GNU/Linux
Run Code Online (Sandbox Code Playgroud)

它正在运行几台 Linux 虚拟机和一台 Windows 虚拟机。安装新的Windows 2016服务器虚拟机后出现问题。可以通过执行以下操作来启动虚拟机(称为 winstore):

virsh start winstore
Run Code Online (Sandbox Code Playgroud)

结果很好。如果从 VM 内部重新启动此特定 VM,它将完全关闭,但不会恢复。跑步

virsh list
Run Code Online (Sandbox Code Playgroud)

确认它尚未启动。为了启动虚拟机,必须执行以下操作

virsh start winstore 
Run Code Online (Sandbox Code Playgroud)

再次。这不是所需的行为,也不是其他 Windows VM 的行为方式(它们具有所需的行为,即重新启动时重新启动)。

该虚拟机的创建方式与正常情况略有不同。以下是最初创建虚拟机的步骤:

创建磁盘映像

qemu-img create -f qcow2 -o preallocation=metadata /mnt/vmstorage/images/winstore.qcow2 1300G
Run Code Online (Sandbox Code Playgroud)

获取我们将要执行的操作的 xml 输出,以便我们可以修改 cdrom 属性

virt-install --name winstore --ram 8192 --vcpus=2 --graphics=vnc --network=bridge=br731,model=virtio --disk path=/mnt/vmstorage/images/winstore.qcow2,format=qcow2,bus=virtio,cache=none --disk path=/mnt/backups/isos/virtio-win-0.1.126.iso,device=cdrom --cdrom /mnt/backups/isos/SW_DVD9_Win_Server_STD_CORE_2016_64Bit_English_-4_DC_STD_MLF_X21-70526.ISO --os-type=windows --noautoconsole …
Run Code Online (Sandbox Code Playgroud)

linux kvm-virtualization virsh

6
推荐指数
1
解决办法
5801
查看次数

本地网络上的 Ntpd - 防止时钟漂移导致高偏移

我有一个本地网络,微控制器 ARM 作为 NTP 服务器,我有一台运行 ubuntu 16.04 LTS 作为 NTP 客户端的台式计算机。

一旦我从ntpd -g -c /etc/ntp.conf以下 ntp 配置文件开始

server 192.168.0.11 minpoll 4 maxpoll 4
Run Code Online (Sandbox Code Playgroud)

ntpd 设置时间后的第一个偏移显示了非常好的结果,即低于 1ms。我通过ntpq -p.

然而,偏移量在大约 55ms 后缓慢上升。1000 秒。对于我的应用程序来说,这种高偏移是不可接受的。但是在偏移量达到 55 ms 后,ntpd似乎再次设置时间并且偏移量变得足够小且稳定(< 1ms)。似乎ntpd让时钟漂移了一段时间,在(太)长的时间之后,守护进程对 NTP 客户端和 NTP 服务器之间的时钟漂移采取对策。

使用ntpd -g -c /etc/ntp.conf -f /etc/ntp.driftwherentp.drift由 生成ntpd,偏移量将始终保持在 1ms 以下,即没有时钟漂移引起的偏移量线性上升;期望的行为。

现在我的问题:在我的应用程序中,我们不能让ntpd运行一段时间来计算很长一段时间后的时钟漂移,同步必须在启动 NTP 客户端后几秒钟后进行,并且偏移量必须保持不变稳定的。

如何ntpd在不确切知道时钟漂移的情况下获得稳定且小的偏移量?

ntp time-synchronization ntpd clock-synchronization

8
推荐指数
3
解决办法
4070
查看次数