问题列表 - 第4999页

Dovecot颁发的证书过期了?

我已经运行 Postfix/Dovecot 邮件服务器一段时间了(Ubuntu 服务器 16.04),没有任何重大问题。我还有一个颁发给我的主机名的 Let's Encrypt 证书,我在/etc/dovecot/conf.d/10-ssl.conf. 运行良好,但您可能知道这些有效期只有 90 天。我有 certbot 设置来自动更新这些,这也工作正常。

突然,今天,我的 Thunderbird、客户 Thunderbird 和他的 iPhone 都开始抱怨证书无效。我检查了证书,certbot certificates发现我使用的证书完全有效,没有过期。通过 Thunderbird 检查证书告诉我该证书已在前一天过期,并显示了与当前证书不匹配的哈希值。

所以基本上,Dovecot 似乎正在从某种“缓存”中颁发过期的证书。重新启动 dovecot 只是“神奇地”修复了它,但我想了解这里发生了什么,因为我在 Dovecot 中对证书缓存或类似内容的 DDG 搜索没有得到任何结果。我在这里遗漏了一些明显的东西吗?似乎我忽略了一些显而易见的事情,但无法弄清楚是什么。

编辑 这基本上在这里得到了回答,但由于我的 certbot 在 systemctl 计时器而不是 cronjob 上更新,我将尝试在这里提供这种情况的答案,以供将来参考以及与我有相同情况的任何人。

ssl dovecot

2
推荐指数
1
解决办法
3186
查看次数

nginx:如何禁用 ($http_status == 200) 的 access_log

有没有办法禁用access_log200 HTTP 响应代码?我尝试使用条件,但似乎块access_log中不允许使用指令if。我试过这个:

access_log /var/log/nginx/access_log;

if ($http_status == 200){
    access_log off;   # <---------
}
Run Code Online (Sandbox Code Playgroud)

但它无效

# nginx -t    
nginx: [emerg] "access_log" directive is not allowed here ...
Run Code Online (Sandbox Code Playgroud)

有什么办法可以做到这一点吗?

nginx http-status-code

4
推荐指数
1
解决办法
4890
查看次数

如何在centos7中将selinux重置为初始状态?

我是selinux的新手,那么我正在学习selinux。

所以,在centos7中进行了很多操作(我一边学习一边操作selinux),现在想将centos7上的selinux状态和规则恢复到初始状态(就像系统刚安装时seliunx的状态和规则一样) ,这样我就可以在不重装linux系统的情况下重新学习如何操作selinux,有这样的方法吗?

selinux centos centos7

1
推荐指数
1
解决办法
7545
查看次数

堡垒服务器:使用 TCP 转发 VS 将私钥放在服务器上

我们有堡垒服务器 B。我们需要使用私钥从 A 通过 B 到 C 的 SSH。

什么是更好的选择:

  • 私有 SSH 密钥放在服务器B。我们了解到在生产环境中这样做是个坏主意。

    这里

    永远不要将您的 SSH 私钥放在堡垒实例上。相反,使用 SSH 代理转发首先连接到堡垒,然后从那里连接到私有子网中的其他实例。这使您可以将 SSH 私钥保存在您的计算机上。

  • 使用SSH 代理转发。为了设置代理转发,我需要允许 TCP 转发。设置代理转发时,会在转发主机上创建一个套接字文件,这是密钥可以转发到目的地的机制。在 AWS 的堡垒设置中:

    TCP 转发:将此值设置为 true 将启用 TCP 转发(SSH 隧道)。这可能非常有用,但也存在安全风险,因此我们建议您保留默认(禁用)设置,除非需要

    也从这里

    SSH 代理转发被认为是有害的

什么是更好的?第二个链接的替代方法:ProxyCommand,我知道它有助于解决套接字文件问题,但我仍然认为我必须启用 TCP 转发,所以它足够安全吗?

security linux ssh private-key bastion

11
推荐指数
2
解决办法
4089
查看次数

后备 SMTP 服务器是否应该以与主服务器相同的方式过滤/屏蔽传入的电子邮件?

假设我们有一个名为 的 SMTP 服务器alpha.example.com,它是唯一列出的 MX 服务器example.com

像大多数现代电子邮件 SMTP 服务器一样,拒绝未绑定到其虚拟用户组的电子邮件,拒绝来自 spamhaus 列出的域的传入电子邮件,通过 SpamAssassin 运行邮件,检查 SPF 记录,所有这些好东西。

但是,作为唯一列出的 MX 记录 example.com,有人担心如果机器因维护而停机,电子邮件可能会延迟。表现良好的其他 SMTP 服务器显然会排队,稍后重试,但这可能会导致数十分钟或数小时的延迟,即使主服务器在尝试交付时被关闭一小段时间也是如此。

我们要启动一个辅助 SMTP 服务器,我们称之为beta.example.com,它将被列为较低优先级的 MX 记录。但alpha.example.com仍然是所有邮件存储的地方,它仍然是所有用户将他们的 MUA 连接到的地方。所以beta.example.com只会将电子邮件存储并转发到alpha.example.com,因为它不是“端点”。

我的问题是:是否beta还需要通过与alpha?相同的检查来运行其电子邮件?IE。检查虚拟用户、垃圾邮件、SPF 查找、DKIM 检查,或者alpha在发送电子邮件时检查这些内容就足够了

此外,将beta转发电子邮件以alpha与这些电子邮件的 SPF 查找发生冲突,因为它beta.example.com不太可能被列为arbitary.org的电子邮件的有效发件人。

从技术上讲,我将 Postfix 用于 SMTP(以及 Dovecot 用于身份验证/IMAP 端),以防通知答案。

postfix dovecot

1
推荐指数
1
解决办法
180
查看次数

如何在原始网络上为 docker 容器提供自己的可路由 IP?

主要问题

想象一下这个场景。

  • 192.168.0.0/24的网络。
  • 主机名为“Docker-Host”的计算机正在 192.168.0.2 运行 docker 引擎
  • 'Docker-Host' 运行 sshd 服务器
  • 在 'Docker-Host' 上,我在使用 ssh:22 和 https:443 (GitLab) 的容器中运行应用程序

我如何为这个容器分配 192.168.0.3 的 IP?

我需要服务在他们设计的默认端口上运行。


附加信息

我不能使用反向代理作为解决方案,因为这并不能解决如何通过 SSH 与 GitLab 实例通信的问题。

在这种情况下,将端口 22 映射到主机上的不同端口是不专业的,我的客户端开发人员不会喜欢这种设置。

如果我正在启动此应用程序的许多实例,这也将很难维护。并且必须为每个容器将每个 SSH 映射到主机上的新端口。

我的客户需要能够在没有额外配置客户端的情况下解析和运行以下内容。

https://GitLab.internal.net.work

ssh git 克隆https://GitLab.internal.net.work

我已经查看了 Docker 网络文档,除非我弄错了,否则我看不到一个易于维护的解决方案(尽管我还是 Docker 的新手)。

如何才能做到这一点?在这种情况下,其他人在做什么作为“最佳实践”?(如果可能,请以 docker-compose 语法的形式给出答案)。

ssh containers docker kubernetes docker-compose

7
推荐指数
2
解决办法
1万
查看次数

Linux PC 的启动/停止时间

我想查看 Linux PC 的启动/停止时间。

我找到了这个命令,但是输出错误:

last reboot -F
reboot   system boot  4.15.0-46-generi Thu Mar 14 10:04:27 2019 - Thu Mar 14 15:31:11 2019  (05:26)
Run Code Online (Sandbox Code Playgroud)

这不是真的。不是 10:04,而是 09:04。

查看相关问题:https : //askubuntu.com/questions/854567/last-reboot-is-missing-one-hour/859782

如何在 Ubuntu 18.04 上查看正确的启动/停止时间?

boot last systemd

1
推荐指数
1
解决办法
167
查看次数

为什么 750 小时的免费 AWS EC2 服务器 t2.micro 实例在不到一个月的时间内超过 85%?

我在 21.02.2019 和 14.03.2019 开始使用 750 小时的 AWS EC2 服务器 t2.micro 实例,持续 12 个月,我收到了这封邮件:

在此处输入图片说明


从 2019 年 2 月 21 日起,我只启动了一个实例,并一直保持运行直到今天。这大约是 500 小时,而不是 654 小时。即使是我登录后在 AWS 门户上的帐户也显示了以下实例:

在此处输入图片说明


你能告诉我下一步该怎么做,为什么会发生?关于这个话题的所有内容都写在这里。但这并没有澄清我的问题。我通过多个域看到了一些类似的问题,但他们说问题是有人运行了多个实例,而不仅仅是一个……但我可以清楚地看到我只有一个我仍然没有停止或中断……我不使用任何 AWS 数据库,但靠近我的 AWS 服务器所在的法兰克福的 Google Cloud PSQL DB...

也许这会有所帮助:

在此处输入图片说明


这里有一个有趣的句子:“一些最常见的限制是按时间,例如每小时或按分钟,或按请求,即您发送到服务的请求,也称为 API 操作。” 我不明白,也许是个愚蠢的问题 - 抱歉,我的网络上发生的 GET / POST 请求越多,时间越快?还是终端 SSL 会话实例越多,消耗的时间就越多?

更重要的是,我每天将终端连接到服务器 2 次,持续 4 小时,我的网页上有 0 个访问者。我使用 2 个端口,一个用于生产(我使用 nohup & 和 screen 命令在我的站点上永久运行线程),另一个用于同时开发。

我写信给 AWS 支持,但就目前免费帐户而言,严重性为 LOW,因此没有回应。我想我还剩 3 天,然后我必须付款……不明白为什么以及为什么他们没有在 3 月的第一天重新计算小时数?


其他证据:

在此处输入图片说明


并找到了解决方案,感谢在此处回答,运行 2 个实例,法兰克福和俄亥俄州:

在此处输入图片说明


但是在关闭俄亥俄州的一个实例后,又在未经我许可的情况下创建并启动了另一个实例:

在此处输入图片说明


为了永久终止实例,禁用自动缩放:

在此处输入图片说明

amazon-ec2 amazon-web-services

2
推荐指数
1
解决办法
323
查看次数

让我们加密:更新 vs 新的,或者:为什么更新

可能是一个愚蠢的问题,但是:更新 Let's encrypt 证书和获得新证书之间的区别在哪里?

此问题的相关问题和背景:我是否需要保留来自 certbot 的帐户数据?只要我可以验证我的域,我就会获得一个新证书。

我错过了什么?

lets-encrypt certbot

4
推荐指数
1
解决办法
487
查看次数

如何在 nftables 中记录策略丢弃的数据包?

我有一个在输入链中丢弃数据包的策略

        chain input {
                type filter hook input priority 0; policy drop;
Run Code Online (Sandbox Code Playgroud)

我怎样才能只记录这些丢弃的数据包?

linux-networking nftables

6
推荐指数
2
解决办法
1万
查看次数