问题列表 - 第5075页

在 nginx 配置中设置 ssl_prefer_server_ciphers 指令

这个问题是关于ssl_prefer_server_ciphers在配置 nginx 时设置正确的值。

根据 Mozilla 建议的一个相当典型的配置,该值应该是off(来源:https : //ssl-config.mozilla.org/#server=nginx&server-version=1.17.7&config=intermediate&openssl-version=1.0.1g)。

根据 nginx 自己的文档,应该始终将其设置为onhttps : //www.nginx.com/blog/nginx-https-101-ssl-basics-getting-started/(在文档中搜索ssl_prefer_server_ciphers)。

我不知道该遵循哪些建议。这两个来源都非常可靠。

一些行业专家能否就何时应该转off,以及何时转on?也很想知道原理。

ssl nginx

25
推荐指数
2
解决办法
7565
查看次数

Ansible 在执行某些剧本时给我一个错误

我在 Ubuntu Server 18.04 + Python 3.6.9 上使用 Ansible 2.9.2。这是一个简单的 Ansible 项目:https : //github.com/770715/ansible.git

如果我运行:

ansible-playbook -i aws_ec2.yml add-ssh-keys.yml

它工作得很好,但是当我尝试运行时:

ansible-playbook -i aws_ec2.yml playbook.yml
Run Code Online (Sandbox Code Playgroud)

我收到一个错误:

ansible-playbook -i aws_ec2.yml playbook.yml
Run Code Online (Sandbox Code Playgroud)

YAML 文件语法似乎是正确的(我已经使用许多不同的验证器进行了检查)。

urllib3 (1.25.7) 和 chardet (3.0.4) 是最新版本。如果您能提供帮助,我将不胜感激。

ansible ansible-playbook

1
推荐指数
1
解决办法
4166
查看次数

某些 ISP 不对 Youtube/Netflix/Facebook 上使用的带宽收费。他们如何监控?

在波兰,移动 ISP 提供每月带宽有限的计划是很常见的,不包括一些流行的应用程序。例如,来自 YouTube 的所有流量均不计入数据上限。

除了网络中立性问题,我想知道在 HTTPS 时代这是如何实现的?ISP 如何知道哪些数据包计入数据上限?

我知道只需查看 IP 地址就可以完成,但 YouTube 有大量 IP,我怀疑它们一直在变化。另外,如果 YouTube 的某些 IP 与其他未受 ISP 限制的 Google 服务共享,我也不会感到惊讶......

networking isp bandwidth-control

56
推荐指数
3
解决办法
1万
查看次数

AWS 私有子网与私有安全组的安全注意事项

AWS Virtual Private Cloud 允许通过多种方式限制从 Internet 访问 VPC 网络上的设备。

1) 将设备放入私有子网(无 Internet 网关)。每个设备都可以使用私有 IP 与其他设备通信。没有设备具有公共 IP,因此无法从 Internet 访问。

2) 将设备放入公共子网。每个设备都有一个公共 IP,因此它们可以使用私有或公共 IP 与其他内部设备进行通信。添加安全组以限制来自 Internet 的访问。

问题:

  1. 从安全角度来看,这两种方法是否相同?

  2. 还有其他需要考虑的因素吗?

amazon-web-services amazon-vpc network-security

3
推荐指数
2
解决办法
681
查看次数

无法使用 zookeeper 启动 kafka (kafka.common.InconsistentClusterIdException)

在我为解决此问题所做的步骤下方:

  1. 启动 ZooKeeper
  2. 启动卡夫卡: .\bin\windows\kafka-server-start.bat .\config\server.properties

另请注意,我的操作系统是 Windows

在第二步发生错误:

ERROR KafkaServer 启动期间的致命错误。准备关闭 (kafka.server.KafkaServer) kafka.common.InconsistentClusterIdException:集群 ID Reu8ClK3TTywPiNLIQIm1w 与 meta.properties 中存储的 clusterId Some(BaPSk1bCSsKFxQQ4717R6Q) 不匹配。代理正在尝试加入错误的集群。配置的zookeeper.connect 可能是错误的。 在 kafka.server.KafkaServer.startup(KafkaServer.scala:220) 在 kafka.server.KafkaServerStartable.startup(KafkaServerStartable.scala:44) 在 kafka.Kafka$.main(Kafka.scala:84) 在 kafka.Kafka.main (Kafka.scala)

当我触发.\bin\windows\kafka-server-start.bat .\config\server.properties zookeeper控制台返回时:

信息 [SyncThread:0:FileTxnLog@216] - 创建新的日志文件:log.1

如何解决此问题以使 kafka 运行?

编辑按照这些步骤查看此答案解决了我的问题

windows zookeeper kafka

13
推荐指数
3
解决办法
2万
查看次数

服务器证书可以在其颁发者之后过期吗?

我使用的大多数服务器证书(如果不是全部)在其颁发者之前过期,但是服务器证书是否有可能其颁发者之后过期这是否也适用于中间证书(根证书之后过期)?

如果是这样,客户端是否应该信任具有过期中间证书的远程服务器,而服务器证书还没有?

我已经查看了Certification authority root certificate expiry and update,但我不完全理解答案。

ssl ssl-certificate certificate-authority

26
推荐指数
2
解决办法
4928
查看次数

Pod 陷入“待处理”状态,没有记录任何事件

我不知道在哪里寻找提示。

我们已经在开发集群中使用 Helm Chart安装了 gitlab-runners。大多数情况下,这是有效的,但在过去一周左右的时间里,我们经历了 Pod 陷入状态Pending而没有任何进一步日志的情况。在某个我无法更好定义的时刻,所有 Pod 都被调度到节点上,然后下一批再次陷入困境Pending

我们使用 GKE,并为 gitlab-runner pod 设置了一个可抢占节点的节点池。我们运行 kubernetes v1.15.4-gke.18

我们知道 Pod 被卡住的原因有多种Pending,但我总是期望在运行kubectl describe <GITLAB_RUNNER_POD>kubectl get events. 问题是,没有。没有事件。

我们启用了 stackdriver 日志记录,我可以Kubernetes Apiservice Requests在下面看到日志Kubernetes Cluster,但它们对我来说没有任何有意义的内容。

有什么想法去哪里看吗?

kubernetes google-cloud-platform google-kubernetes-engine

6
推荐指数
1
解决办法
9159
查看次数

如何在 CentOS 8 中启用 PowerTools 存储库?

由于我在任何地方都很难找到如何执行此操作,因此我想问一下,

如何在 CentOS 8 中启用 PowerTools 存储库?(相当于 RHEL 8 中的 CodeReady Linux Builder 存储库)

linux redhat centos repository

31
推荐指数
2
解决办法
5万
查看次数

工作站上的管理员帐户可以通过哪些方式触发访问令牌更新?

当更改授予BUILTIN\Administrators. 特别是,管理员的组成员身份不会在工作站上更新,直到管理员像普通用户一样登录桌面。这是提出这个问题的场景:

开始设置:

  • WSAdminGroup1具有成员的 域组
    • admin1
  • 工作站ws1
    • WSAdminGroup1 是会员 BUILTIN\Administrators
    • user1 是会员 BUILTIN\Users
  • user1遇到一个UAC提示,admin1可以授权高程

变化:

  • 添加WSAdminGroup2具有成员的 域组
    • admin2
  • 添加WSAdminGroup2BUILTIN\Administrators

结果:

  • user1遇到UAC提示,admin2不能授权标高

所以我们有一个管理员admin2,他应该通过他们的域组成员身份在BUILTIN\Administrators工作站上拥有成员ws1身份,WSAdminGroup2但无法授权 UAC 提升提示ws1

等待,重新启动或签署了再多user1造成admin2获得工作站的管理员权限。事实证明,登录工作站桌面admin2最终导致admin2获得管理员访问权限。

这表明管理员admin2的访问令牌ws1直到admin2登录到桌面才在工作站上更新。但我还没有找到与该结论一致的文件。

无论如何,我想深入了解以下问题:

  1. admin2当这种情况发生时,管理员的访问令牌到底发生了什么?
  2. 对于不经常登录工作站桌面的身份(如管理员),是否有其他方法可以触发新的访问令牌的发布,以反映更多最新的组成员身份?
  3. 任何不涉及登录桌面的授权方式(如 PowerShell 远程处理,或调用“以管理员身份运行”)是否会导致发布新的访问令牌?

windows active-directory uac groups access-control-list

7
推荐指数
1
解决办法
66
查看次数

为什么许多 DNS 服务器没有正确返回我的域的 namservers?

我的网站变得广泛无法访问,我不知道为什么。

直到最近,我一直通过 cloudflare 为我的网站提供服务,因此使用他们的域名服务器。最近我开始使用Route 53,所以我使用我的注册商的控制面板更改为亚马逊的名称服务器,发现我的站点很快就无法使用(我在英国)。

我使用了https://www.whatsmydns.net,发现世界各地的一些 DNS 服务器没有为我的网站返回任何 namservers。我每次尝试的地点都是相同的,包括伦敦、圣保罗、德国、新西兰和美国的部分地区。不过,大多数位置(大约 3/4)都很好。

当时我使用hover.com 作为我的注册商,我认为问题可能出在他们身上,所以我将注册商换成了亚马逊。转移到 Amazon 后,我将域名服务器改回 Cloudflare 的域名服务器,等待它传播,然后在 whatsmydns.net 上再次检查。它在所有位置都显示为绿色。然后我又改回亚马逊的域名服务器。问题与以前完全相同,名称服务器不是由同一位置的 DNS 查询返回的。

我已经更改了 Mac 笔记本电脑上的 DNS 服务器,并且可以在使用以下 DNS 服务器时访问我的网站:

  • Sky(我的宽带提供商)- 90.207.238.97 和 90.207.238.99
  • OpenDNS 主页 - 208.67.222.222 208.67.220.220

但是我的网站在使用以下 DNS 服务器时无法访问

  • 谷歌 - 8.8.8.8 和 8.8.4.4
  • Cloudflare - 1.1.1.1 和 1.0.0.1
  • Quad9 - 9.9.9.9 和 149.112.112.112
  • CleanBrowsing - 185.228.168.9 和 185.228.169.9
  • Adguard - 176.103.130.130 和 176.103.130.131
  • 威瑞信 - 64.6.64.6 和 185.253.163.131

我尝试使用的名称服务器是:

  • ns-1478.awsdns-56.org
  • ns-1953.awsdns-52.co.uk
  • ns-135.awsdns-16.com
  • ns-893.awsdns-47.net

我读到一些大型 ISP 已将其 DNS …

domain-name-system isp nameserver

5
推荐指数
1
解决办法
339
查看次数