问题列表 - 第4969页

Google Compute Engine:无法从没有外部 IP 的实例访问互联网

我正在尝试从 VPC 网络上没有外部 IP 地址的某些实例安装一些库。该网络上有一个实例确实具有外部 IP 地址,因此我尝试将其用作 IP 转发网关的 Internet 访问。

我目前正在尝试验证我是否已正确设置:

  • (防火墙规则)所有实例都允许在 VPC 网络上使用 UDP、TCP、ICMP。通过确认每个实例可以相互ping通来验证这一点,并且可以执行nc -l <port>nc -v <ip> <port>恶作剧来检查它们可以通过tcp打开隧道。
  • (VM 创建、OS)网关实例已在创建时设置为允许 IP 转发。它还在操作系统级别启用了sudo sysctl -w net.ipv4.ip_forward=1.
  • (路由)已创建新路由以路由“allow-internet-access”标记的目标 IP,以指定下一跳是网关实例。VPC 网络上的非网关实例已应用该标签。

但是,我仍然无法访问互联网 IP,例如命令sudo apt-get install default-jdk失败:

E: Failed to fetch http://europe-west1.gce.archive.ubuntu.com/ubuntu/pool/main/libx/libxt/libxt-dev_1.1.5-0ubuntu1_amd64.deb  Unable to connect to europe-west1.gce.archive.ubuntu.com:http: [IP: 35.205.79.146 80]
Run Code Online (Sandbox Code Playgroud)

虽然

  1. 网关实例可以访问它
  2. 内部实例可以访问网关

我认为它可能仍然与操作系统级别的路由有关,因为当我ip route get对互联网地址进行处理时,它为我提供了默认网关(10.0.0.1),我不确定是否添加了新的路线应该改变这个?(网关实例的IP是10.0.0.5,内部实例是10.0.0.3)。

ip route get 35.205.79.146
35.195.141.26 via 10.0.0.1 dev ens4  src 10.0.0.3
    cache
Run Code Online (Sandbox Code Playgroud)

任何有关如何进一步调试的指示将不胜感激!

networking firewall google-compute-engine google-cloud-platform

2
推荐指数
1
解决办法
4520
查看次数

如何在 VPC 的 CIDR 范围内选择 AWS CIDR?

当我尝试在 VPC 中添加新子网时,我收到以下消息:

172.22.128.0/24 CIDR 不在 VPC 的 CIDR 范围内。

我当前的 VPC CIDR 是 172.22.130.0/28

有什么帮助吗?

subnet amazon-web-services amazon-vpc

8
推荐指数
2
解决办法
3637
查看次数

Cron 作业删除超过 7 天的所有文件,并在特定文件夹中使用扩展名 - 不起作用

我有一个在午夜运行的 cron 作业,用于删除文件夹中超过 7 天的所有 .txt 文件。我可以看到作业正在运行,但文件仍然存在于文件夹中。

我是 cron 的新手,所以我真的很感激有人指出我哪里出错了,或者如果不明显的话如何诊断。

这是我隐藏目录的代码:

0 0 * * * bin/find /var/www/example.com/wp-content/targetdir -name "*.txt" -type f -mtime +7 -exec rm -rf {} \;
Run Code Online (Sandbox Code Playgroud)

提前谢谢大家。

linux ubuntu cron

9
推荐指数
1
解决办法
3万
查看次数

如何在给定 UID 的情况下切换用户?

我只知道一个用户的 UID,是否可以像我们使用 su -u someuser 这样的用户名那样在 CentOS 中使用 UID 切换用户?

su redhat centos

3
推荐指数
2
解决办法
4069
查看次数

AWS NAT 与 AWS IGW 与 AWS 路由器

根据此答案,就功能而言,路由器和网关是相同的设备。

在 AWS 世界中,我们有互联网网关NAT 网关路由器

这三个不一样吗?

gateway amazon-web-services amazon-vpc amazon-nat-gateway

11
推荐指数
1
解决办法
1957
查看次数

在Unifi安全网关中配置多个搜索后缀域(dhcp选项119域搜索)

我希望 Unifi Security Gateway 中的 DHCP 服务器包含多个域搜索条目作为DHCP 选项 119 的一部分,以便我可以对多个后缀使用短名称,例如:

  • 主机 -> host.example.com
  • anotherhost -> anotherhost.home.arpa
  • 容器->container.somehost.lxd

目前,Domain Name: example.com网络设置中的条目用于option domain-search "example.com"中的条目/opt/vyatta/etc/dhcpd.conf,但此字段不允许您指定多个条目(可能有充分的理由)。

我尝试为 Code 119 启用自定义 DHCP 选项,但这似乎在配置文件中使用原始十六进制值,例如option domain-search 65:78:61:6d:70:6c:65:2e:63:6f:6d:20:68:6f:6d:65:2e:61:72:70:61;“example.com home.arpa”的值。它还不会清除原始条目,这可能会导致值在线路上编码方式出现问题。我尝试了各种值,但似乎没有一个值正确显示在/var/lib/dhcp/dhclient.leases

如何为我的 Unifi 网络配置多个搜索后缀?

dhcp ubiquiti unifi

5
推荐指数
1
解决办法
3341
查看次数

是否有可能 DNS 数据包包含多个 SOA 资源记录

我已阅读RFC 1034RFC 1035以了解 DNS 协议标准。我正在寻找 SOA 资源记录发生的限制。我知道 A、AAAA、CNAME、NS、MX、TXT RR 没有限制。SOA呢?

domain-name-system rfc

0
推荐指数
1
解决办法
95
查看次数

更改用于 Terraform 中敏感值的变量而不重建资源

我有一个基于变量设置管理员密码的 Terraform 模块

admin_password = "${var.local_admin_password}"
Run Code Online (Sandbox Code Playgroud)

但是,var.local_admin_password密码不再是唯一的来源。我需要将逻辑更改为以下内容:

admin_password = "${var.local_admin_password != "" ? var.local_admin_password : module.secrets.local_admin_password}"
Run Code Online (Sandbox Code Playgroud)

如果local_admin_password提供它使用它,但如果没有提供,那么它应该从秘密模块中获取密码。

这对资源很有用。但是将其应用于旧资源会触发敏感变量的更改,admin_password从而触发新资源。旧资源将全部local_admin_password提供,因此该值实际上并没有改变。

有没有办法以 Terraform 识别数据实际上相同而不触发资源更改的方式进行这种更改?

terraform

5
推荐指数
1
解决办法
536
查看次数

Postfix - 被发件人而不是发件人阻止

我有大量传入的垃圾邮件伪装成由我发送,但在某个任意垃圾邮件发送者域中有一个发件人。例如

Return-Path: <admin@aiuw.com>
... (stuff elided, etc.)
Received: from [static-93.0.72.177-ttvi.com.br] (unknown [177.72.0.158])
    (using TLSv1 with cipher DHE-RSA-AES256-SHA (256/256 bits))
    (No client certificate requested)
    (Authenticated sender: admin@aiuw.com)
    by Server22.lejj.com (Postfix) with ESMTPSA id B527943151
...
To: iain@example.com
From: <iain@example.com>
Run Code Online (Sandbox Code Playgroud)

postfix 的发件人是 admin@aiuw.com,但是当它交给 Cyrus-IMAP 时,它似乎是由我发送的,这意味着它已存入我认可的发件人收件箱。

我想阻止来自我的域的所有传入邮件(传出使用 TLS + SMTP AUTH,并绕过检查,所以我不担心阻止自己),但由于发件人地址不是来自我的域,我不能不要使用发件人拒绝规则或 SPF 来做到这一点 - 这些作用在 aiuw.com,而不是 example.com。

我猜没有办法让 Postfix 将 From 行作为信封信息的一部分来处理。是这样,还是我错过了什么?

如果不是,那么 Postfix 和 Cyrus-IMAP 之间的过滤器可以同时捕获发件人和发件人地址并拒绝不匹配吗?或者,最后,一种在 Sieve 脚本中检查发件人地址的方法,尽管我认为这会很快变得丑陋。

如果这是重复的,请道歉。我找到了几个点击,但我看到的一切都是基于信封发件人,而不是发件人。

postfix sieve cyrus

5
推荐指数
2
解决办法
451
查看次数

AWS Autoscaling Group 在缩减时不会遵守目标组的五分钟耗尽策略

我们在 AWS 中有一个 Autoscaling Group,我们目前手动向上和向下扩展。我们的 ASG 目前附属于一个 Target Group,其中包含我们所有的生产服务器。

在使用 ASG 之前,我们会从 Target Group 控制台手动向 Target Group 添加和删除服务器,节点将在正确排空后注销。我们有一个非常有状态的应用程序,因此取消注册延迟对我们来说非常重要。

昨天,当通过 ASG 接口缩减时(特别是通过要求较少数量的所需实例),所有连接立即断开,立即断开了数百个连接,而不是遵守目标组的五分钟耗尽策略。

我如何让我的 ASG 遵守我的排水政策?

我试过这个: AWS ASG With Application LB and Connection Draining但它没有将连接设置为“耗尽”,而只是“终止:等待”,我的健康检查是健康的,所以我认为它实际上并没有停止新的连接/排水。

amazon-web-services autoscaling amazon-elb

5
推荐指数
1
解决办法
1707
查看次数