问题列表 - 第5074页

主机名不符合创建应用服务托管证书的条件

我有一个由两个应用服务共享的 Azure 应用服务计划。对于第一个(www.rachel-lumsden.net),我添加了“应用程序服务托管证书”。这已启用对站点的安全请求。

我尝试以相同的方式配置第二个应用程序服务 (www.stratus-integration.com),但收到一条错误消息“主机名不合格”。

谁能看出我哪里出了问题吗?

在此输入图像描述

在此输入图像描述

在此输入图像描述

domain-name-system ssl cname-record azure

6
推荐指数
1
解决办法
3232
查看次数

Debian Buster 上的 Fail2ban - 正确的配置方式?

很多地方都可以配置Fail2ban。

$ fail2ban-client -i 
Fail2Ban v0.10.2 reads log file that contains password failure report
and bans the corresponding IP addresses using firewall rules.
Run Code Online (Sandbox Code Playgroud)

在 Debian Buster 上,我可以在几个配置文件中编辑我的设置:

/etc/fail2ban/jail.d/defaults-debian.conf
/etc/fail2ban/fail2ban.conf
/etc/fail2ban/jail.conf
/etc/fail2ban/action.d/
Run Code Online (Sandbox Code Playgroud)

一些教程推荐:

cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local
Run Code Online (Sandbox Code Playgroud)

fail2ban 的文档说:

修改应该发生在 .local 而不是 .conf 中。这避免了升级时的合并问题。这些文件都有详细的文档记录,并且应该可以在那里获得详细信息。

这是否意味着我要编辑的每个 .conf 文件都应该作为 .local 文件存在?

我很迷惑!有人可以对此有所了解吗?

fail2ban debian-buster

5
推荐指数
1
解决办法
5236
查看次数

Ubuntu,两个网卡,但只有一个可以连接互联网

我的 Ubuntu 遇到问题,因为我无法使用 wget 或使用当前设置访问任何网站。

我有两个网卡,enp2s0 和 enp2s1。

enp2s0 连接到互联网,但连接到 NAT 路由器(IP 地址:192.168.1.2)

而对于 enp2s1,它连接到另一个没有互联网的路由器,因为它仅用于内部网络(IP 地址:10.0.0.5)

如果唯一连接的网卡是具有互联网的网卡 (enp2s0),则计算机可以访问任何网站。但是,一旦连接第二个网卡(enp2s0 和 enp2s1),计算机就不会加载任何网页、wget,甚至不会加载 apt-get update 或 apt-get install。

这与 iptables 或路由有关吗?帮助我,因为我是新手。

以下是该机器的一些当前详细信息:

$ ip route show
default via 192.168.1.1 dev enp2s0 proto dhcp metric 20100
default via 10.0.0.1 dev enp2s1 proto dhcp metric 20101
169.254.0.0/16 dev enp2s0 scope link metric 1000
192.168.1.0/24 dev enp2s0 proto kernel scope link src 192.168.1.2 metric 100
10.0.0.0/24 dev enp2s1 proto kernel scope link src 10.0.0.5 metric 101 …
Run Code Online (Sandbox Code Playgroud)

networking ubuntu nic route iptables

6
推荐指数
1
解决办法
1万
查看次数

ssh -R 仅在远程绑定到 127.0.0.1

我正在运行ssh -N -f -R127.0.2.3:23000:127.1.2.3:23000 user@remote,我希望远程上的隧道已在 上打开127.0.2.3:23000,但它只在 上打开127.0.0.1:23000,这很不方便,因为我需要在远程上打开多个隧道,但监听相同的 tcp 端口。

在本地机器中,隧道指向正确的 IP 地址 (127.1.2.3:23000)。

我尝试在远程创建几个环回设备,但无济于事。

Linux 和 Freebsd 服务器(openbsd-ssh)也是如此

那么,为什么 ssh -R 没有绑定到远程 127.0.0.1 以外的环回 IP?

谢谢你。

(抱歉编辑不好:)

ssh ip ssh-tunnel loopback

6
推荐指数
1
解决办法
3126
查看次数

用于检测(并通过电子邮件通知)到服务器的新 SFTP 连接的 Linux Bash 脚本

我正在寻求有关 Linux 服务器 (CentOS) 指南或脚本的帮助,当检测到新的 SFTP 连接时,这些指南或脚本可用于向服务器帐户发送电子邮件。例如,提供连接名称和请求 IP 地址以及连接身份验证类型(如果可能)(例如 SSH 密钥或密码等)。

我几乎没有使用 Bash 脚本的经验,但是我已经成功地做到了这一点,它可以检测 SSH 连接;但是我不知道在哪里扩展它以将SFTP 连接的电子邮件地址通知给服务器,

非常感谢您对此的任何帮助。

我确实意识到这是一个非常糟糕的问题,我道歉,但搜索引擎结果给了我很多错误的结果,例如“我如何 SFTP 到我的服务器?!” 等明显不合适的。

干杯


更新 1

所以/var/logs/secure收集SFTP连接信息。我希望能够以某种方式获取该信息并将其发送到基本电子邮件中。

我当前工作的 SSH 检测器在.bashrc以下位置执行此操作:

echo -e 'ALERT - SSH access detected:' `date` `ls -l \`tty\` | awk '{print $3}'` '\n\nConnection Details: ' `w -h` '\n\nList of WHO: ' `who --login` | mail -s "Alert: Server Access Email Subject" email@address.com
Run Code Online (Sandbox Code Playgroud)

这被称为,由 CSF (ConfigServerFirewall) 触发

我想以某种方式将上述两者结合起来,以便在将信息行添加到/var/log/secure诸如以下内容时:

Subsystem       sftp    /usr/libexec/openssh/sftp-server …
Run Code Online (Sandbox Code Playgroud)

linux bash sftp

2
推荐指数
1
解决办法
935
查看次数

如何允许 postfix 解析带有百分号的收件人地址?

我正在将邮件发送到 Postfix 邮件服务器。

  • 那封邮件的地址如下else%2bsomething@domain.com:(它基本上是 的 url 编码版本else+something@domain.com,它应该是 RFC 有效的。)
  • 发件人的邮件服务器被告知处理此消息: NOQUEUE: reject: RCPT from randostring.outbound.protection.outlook.com[...]: 454 4.7.1 <else%2bsomething@domain.com>: Relay access denied; from=<john.doe@live.com> to=<else%2bsomething@domain.com> proto=ESMTP helo=<morerando.outbound.protection.outlook.com>
  • 日志告诉我:generic_checks: name=defer_unauth_destination status=2,我认为这是这里的问题。
  • 我对 进行了 MySQL 查找,在$virtual_alias_domains创建上述日志消息期间不会对其进行查询。我认为它可能会被缓存一段时间,但我在这里可能完全错了。

我尝试过的:

  • 禁用/启用allow_percent_hack看看是否是这个原因,我被拒绝了。任何设置都没有任何变化。
  • 试图将 更改recipient_delimiter为 '%',这并没有改变任何东西。

我的问题:如何强制 postfix 发送此电子邮件?我真的不需要永久的解决方案,因为我认为这是一个边缘情况。

加分项,如果你能向我解释为什么没有收到这封电子邮件,因为我真的很想知道为什么会这样。:)


编辑#1:

我发现工作和非工作消息的标志不同。

  • 传递的消息: Flag: 1024
  • 未送达消息: Flag: 1026

通过查看源代码中的不同位置(标志定义: https : //github.com/vdukhovni/postfix/blob/bfff4380a3b6fac2513c73531ee3a79212c08660/postfix/src/global/resolve_clnt.h#L36 usage- L37github.com/vdukhovni/postfix/blob/ed3f86da7c3e15cf1ec57241c1f6036d82b790da/postfix/src/trivial-rewrite/resolve.c#L467-L468),我发现,那只要还有另外一个@!或者%在电子邮件地址,它套一个routed标志,稍后处理。

我还没有发现的是,我怎么能 …

postfix

3
推荐指数
1
解决办法
277
查看次数

Powershell 远程处理不起作用

我的 90% 的服务器上都有 PSRemoting。但是有一些我不确定他们发生了什么。Server 2016。
大部分是Hyper-V主机,但不是全部。

  • Enable-PSRemoting -Force作品。Windows 防火墙设置为接受。

  • 测试 WSMan 错误是Code="2150858770".

  • Test-NetConnection -ComputerName remoteserver -port 5985 显示成功。
  • telnet with Putty to 5985 显示 Software caused connection abort
  • 侦听器由 GPO 设置,在 TrustedHosts 中的端口 5985 上使用 *。这是由 netstat -abn 验证的。
  • 我可以在本地和远程获取 wmimgmt.msc 中的属性。
  • 使用 Wireshark 数据包跟踪(我将捕获过滤器设置为port 5985),我得到 [SYN]、[SYN,ACK]、[ACK]、[PSH,ACK]、POST,然后是 [RST,ACK]。
  • Windows 防火墙日志显示已接受的数据包。

我可以尝试任何想法或事情吗?

windows powershell wmi winrm

5
推荐指数
0
解决办法
566
查看次数

其他工作的 kubernetes 入口/服务上的 ERR_SSL_PROTOCOL_ERROR

我有一个基本的 nginx 部署和一个由 let's 通过 cert-manager 加密颁发的现有证书。我以为一切都已准备就绪,可以开始使用证书,但我无法连接 https。

连接到 LoadBalancer IP 和域可以正常工作。使用 https 连接域无法连接。Chrome 这么说ERR_SSL_PROTOCOL_ERROR,Firefox 这么说SSL_ERROR_RX_RECORD_TOO_LONG,SSL Labs 这么说Assessment failed: No secure protocols supported。都是同一个问题。

这是服务:

apiVersion: v1
kind: Service
metadata:
  name: nginx
  namespace: example
  labels:
    app: example
spec:
  type: LoadBalancer
  ports:
  - name: http
    protocol: TCP
    port: 80
    targetPort: 80
  - name: https
    protocol: TCP
    port: 443
    targetPort: 80
  selector:
    app: example
Run Code Online (Sandbox Code Playgroud)

这是入口:

apiVersion: extensions/v1beta1
kind: Ingress
metadata:
  name: nginx
  namespace: example
  annotations:
    cert-manager.io/cluster-issuer: letsencrypt-production …
Run Code Online (Sandbox Code Playgroud)

ssl kubernetes google-kubernetes-engine ingress

7
推荐指数
1
解决办法
2万
查看次数

重新启动 Hyper-V 服务而不重新启动 VM

我去执行一项常规任务,检查虚拟机上的设置,右键单击,Hyper-V 管理器挂起,我有一个带有加载进度条的弹出“Microsoft 管理控制台”,但我无法关闭它,也无法关闭Hyper-V 管理器

我尝试启动 Hyper-V 管理器的新实例,该实例有效,但我在其中执行的任何操作都会再次挂起。

所有虚拟机都正常工作。

我想关闭从任务管理器中运行的 MMC 实例,但这是一个生产服务器,我真的不想丢失正在运行的虚拟机,因为尽管如此,所有虚拟机都运行良好问题。

我不确定在这种情况下从任务管理器中强制关闭 MMC 会发生什么...如果我这样做,虚拟机可能会受到影响吗?

除此之外,我唯一能想到的就是安排计划内的维护,并在约定的时间进行,并冒着失去虚拟机的风险,或者最坏的情况是重新启动主机。

只是想知道是否有人看到过相同的行为,以及从任务管理器中强制退出“Microsoft 管理控制台”可能会对工作虚拟机的操作产生什么影响。

主机是Windows Server 2016。

谢谢。

hyper-v windows-server-2016

2
推荐指数
1
解决办法
2万
查看次数

以正确的方式将密码套件添加到 nginx 配置

我需要添加ssl_ciphers我的 nginx 配置。根据https://wiki.mozilla.org/Security/Server_Side_TLS,以下是推荐的密码套件(具有中间兼容性):

Cipher suites (TLS 1.3): TLS_AES_128_GCM_SHA256:TLS_AES_256_GCM_SHA384:TLS_CHACHA20_POLY1305_SHA256

Cipher suites (TLS 1.2): ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-CHACHA20-POLY1305:ECDHE-RSA-CHACHA20-POLY1305:DHE-RSA-AES128-GCM-SHA256:DHE-RSA-AES256-GCM-SHA384
Run Code Online (Sandbox Code Playgroud)

我的问题很简单:如何在 nginx 配置中添加 TLS 1.3 和 TLS 1.2 套件?

像这样?

ssl_protocols TLSv1 TLSv1.1 TLSv1.2;

ssl_prefer_server_ciphers on;

ssl_ciphers 'TLS_AES_128_GCM_SHA256:TLS_AES_256_GCM_SHA384:TLS_CHACHA20_POLY1305_SHA256';

ssl_ciphers 'ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-CHACHA20-POLY1305:ECDHE-RSA-CHACHA20-POLY1305:DHE-RSA-AES128-GCM-SHA256:DHE-RSA-AES256-GCM-SHA384';
Run Code Online (Sandbox Code Playgroud)

ssl nginx

5
推荐指数
2
解决办法
4万
查看次数