我有一台运行 Windows Server 2012 R2 的远程专用服务器。它是托管在数据中心的单个服务器。我们一直在报告 DNS 服务因漏洞利用而滥用的问题。
所以我希望能够完全关闭 DNS。我 90% 确定我们不需要它。但是,我不是 100% 确定。我们使用远程桌面连接远程访问服务器,它通过 IIS 和一些其他服务(例如 SVN)托管一些 Web API。
禁用 DNS 服务是否安全?
我已经运行 nginx 并记录到 systemd/journald。
\n如何指定来自 systemd 单元的日志源?
\n在man jail.conf我看到的后端列出为:
systemd\n uses systemd python library to access the systemd journal.\n Specifying logpath is not valid for this backend and instead\n utilises journalmatch from the jails associated filter con\xe2\x80\x90\n fig.\nRun Code Online (Sandbox Code Playgroud)\n和:
\n journalmatch\n specifies the systemd journal match used to filter the journal entries. See journalctl(1) and systemd.journal-fields(7) for matches syntax and\n more details on special journal fields. This option is only valid for the systemd …Run Code Online (Sandbox Code Playgroud) 我已经为我的企业设置了一个电子邮件服务器,只要通过 Thunderbird 访问电子邮件地址,一切都工作正常。我有一位员工拥有以前拥有的 Outlook 许可证,并且更喜欢使用该许可证。当尝试通过 Outlook 将帐户连接为 POP3 时,我收到以下日志消息:
Aug 14 04:04:00 ikana dovecot: pop3({employee-email})<240303></Eu1gs6svtFsEUYj>: Disconnected: Logged out top=0/0, retr=0/0, del=0/1, size=963
Aug 14 04:04:00 ikana postfix/submission/smtpd[240304]: connect from <employee IP>
Aug 14 04:04:00 ikana postfix/submission/smtpd[240304]: Anonymous TLS connection established from <employee IP>: TLSv1.2 with cipher ECDHE-RSA-AES256-GCM-SHA384 (256/256 bits)
Aug 14 04:04:00 ikana postfix/submission/smtpd[240304]: ADB8717A1CB: client=<employee IP>, sasl_method=PLAIN, sasl_username={employee-email}
Aug 14 04:04:00 ikana postfix/cleanup[240307]: ADB8717A1CB: message-id=<>
Aug 14 04:04:00 ikana opendmarc[229281]: ADB8717A1CB: RFC5322 requirement error: not exactly one Date field …Run Code Online (Sandbox Code Playgroud) 我们页面上的内容不断变化,因此我们不希望浏览器缓存页面或显示缓存页面或我们的用户。但是,尽管在响应标头中从服务器发送了 no-cache、no-store、must-revalidate,但浏览器仍然显示缓存的页面。\n这确实令人沮丧。我们有成千上万的用户,他们都在阅读旧新闻!
\n我们正在使用客户端 js 模板(handlebars js)从服务器读取数据并渲染页面,但浏览器不断向用户显示最后渲染的页面,而 Handlebars 既不从服务器读取新数据,也不更新内容。可能出什么问题了?
\n如果我按shift重新加载,那么浏览器确实会显示新内容,但我不能要求或期望我的用户每次加载我们的页面时都这样做。
\n有人可以提供有用的指点吗?
\n200 好
\n响应头:
\nAccept-Ranges: bytes\nCache-Control: no-cache, no-store, must-revalidate\nConnection: keep-alive\nContent-Length: 12229\nContent-Type: text/html\nDate: Fri, 14 Aug 2020 09:08:10 GMT\nETag: "1e9602c3ddcf81c338fa4194c61ea035"\nLast-Modified: Fri, 07 Aug 2020 12:38:22 GMT\nServer: nginx/1.19.1\nStrict-Transport-Security: max-age=0; includeSubDomains\nVary: Origin, Access-Control-Request-Headers, Access-Control-Request-Method\nx-amz-request-id: tx00000000000004b9d2b06-005f36547a-ab8956-ams3b\nx-rgw-object-type: Normal\nRun Code Online (Sandbox Code Playgroud)\n请求标头:
\nAccept: text/html,application/xhtml+xml,application/xml;q=0.9,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.9\nAccept-Encoding: gzip, deflate\nAccept-Language: en-GB,en-US;q=0.9,en;q=0.8\nCache-Control: max-age=0\nConnection: keep-alive\nCookie: _ga=GA1.1.709310680.1596978913; _gid=GA1.1.2045080055.1596978913\nUpgrade-Insecure-Requests: 1\nUser-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/84.0.4147.125 Safari/537.36\n(index):48 [Violation] Avoid using document.write(). https://developers.google.com/web/updates/2016/08/removing-document-write\nRun Code Online (Sandbox Code Playgroud)\n\xe2\x80\x8b\n我们正在执行 …
我有一个没有 IPv4的 CentOS 7 VPS ,只有 IPv6 网络。我已经打开了端口 443 以接受所有 TCP 连接。
当我尝试时wget https://www.litespeedtech.com/packages/6.0/lsws-6.0RC1-ent-x86_64-linux.tar.gz,它会引发错误(我认为这是因为https://litespeedtech.com/未启用 IPv6):
Resolving www.litespeedtech.com (www.litespeedtech.com)... 52.55.120.73
Connecting to www.litespeedtech.com (www.litespeedtech.com)|52.55.120.73|:443... failed: No route to host.
Run Code Online (Sandbox Code Playgroud)
为 Google(启用 IPv6)尝试相同的操作时wget https://google.com,它成功了:
Resolving www.google.com (www.google.com)... 2a00:1450:4016:805::2004, 172.217.23.68
Connecting to www.google.com (www.google.com)|2a00:1450:4016:805::2004|:443... connected.
HTTP request sent, awaiting response... 200 OK
Run Code Online (Sandbox Code Playgroud)
如何从仅支持 IPv6 的 VPS 连接到 IPv4 服务器?我听说过 TunnelBroker,但我是一个完全的新手,不知道我应该怎么做来配置它。
它首先需要存储状态。我使用的一些旧的BSD防火墙,我猜是命名为IPFW,我曾经放置了一个满足“跟踪离开数据包的状态”的规则,并将其放置在接口的出站方向上。然后,入站方向上的另一个规则根据出站方向上的规则创建的那些状态检查它们。所以过去有 2 个规则:(1) 填充状态表,这是在出站方向,以及 (2) 查找状态表,这是在入站方向。
但是使用connntrack,我看到它应用在INPUT链上,比如这个规则:
iptables -A INPUT -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT
Run Code Online (Sandbox Code Playgroud)
这让我想知道,该声明实际上在做什么?
如果我通过 SMTP 发送邮件,我知道是 IONOS 签署了这些电子邮件,对吗?
我想将 DKIM 标头添加到我的电子邮件中。我知道有必要使用公钥发布 CNAME 记录,但如果我不使用第三方服务,我知道 ionos 必须拥有该私钥,因此向我提供公钥。
如果 ionos 没有向我提供公钥,我该怎么办?由于 IONOS 负责使用私钥对邮件进行签名并添加 DKIM 标头,如果他们不给我公钥,那么解决方案是什么或者方法有问题吗?
有人有类似的东西吗?我应该向 IONOS 发送电子邮件请求公钥吗?
假设连接是通过 LAN 1Gbe 或 10Gbe 连接,可以在生产服务器上合理地使用 NFS 作为将计算服务器连接到存储服务器的方法吗?
显然有一些网络开销,如果启用了同步模式,NFS 在写入时似乎特别慢。否则它看起来相当轻巧,并且能够根据我的说法进行扩展,但我个人对此几乎没有经验。我错了吗?
问题是我现在有一个服务器既充当存储服务器又充当 Web 服务器,但我最终可能在将来需要将两者分开,并考虑到某些请求需要通过 Web 应用程序层进行身份验证在初始化文件传输之前,这个软件有点棘手。网络 fs 挂载是我最简单的选择……不知道这是否合适。
我还计划尝试使用 NFS 的本地缓存,这应该可以大大提高性能,但我不确定这是否足够。
至于替代方案,我知道只有 iSCSI 是真正的竞争对手,而且大多数人似乎都推荐 NFS,而不是其他任何鲜为人知的产品。
我们正在实施具有多个环境的 AWS 无服务器堆栈。为了遵循最佳实践,我们为不同的目的创建了多个帐户。
有一个DNS帐户,它应该包含与此项目相关的所有托管区域。它有一个托管区域用于example.org.
我们有多个环境和每个环境对应的帐户。现在我将专注于dev和prod。
这是主机配置的样子:
发展
生产
dev是直截了当的。子站点的设置NS记录dev.example.org使用NS服务器托管,从区dev.example.org在开发帐号,它的完成。
prod很棘手,因为我们想使用example.org. 此外,login.example.org,api.example.org并cdn.example.org没有一个共同的子域。
寻找可能的解决方案,我想出了以下选项:
example.org改为为生产帐户创建托管区域。从那里将子域委派给其他帐户(即dev)。domain-name-system dns-zone amazon-web-services amazon-route53
我有由 kubeadm 创建的 HA k8s 集群。我想更新 API 服务器证书以添加其他 SAN。为此,我遵循了另一篇文章中描述的一些步骤,但我对 HA 集群做了什么:
删除了所有控制平面节点上的API 服务器证书
检索当前的 kubeadm 配置映射
Run Code Online (Sandbox Code Playgroud)kubectl get configmap kubeadm-config \ --namespace kube-system \ --output jsonpath={{ .data.ClusterConfiguration }}
Run Code Online (Sandbox Code Playgroud)apiServer: certSANs: - localhost - 127.0.0.1
kubeadm init phase certs apiserver --config <config_path>
在所有控制平面节点上重新启动 API 服务器容器
更新了集群内配置
kubeadm init phase upload-config kubeadm --config <config_path>
问题是这些步骤是否正确,或者还有其他更简单的方法吗?
nginx ×2
cache ×1
centos7 ×1
cname-record ×1
conntrack ×1
dkim ×1
dns-zone ×1
dovecot ×1
fail2ban ×1
http-headers ×1
iptables ×1
ipv6 ×1
journald ×1
kubeadm ×1
kubernetes ×1
linux ×1
mx-record ×1
nfs ×1
opendmarc ×1
performance ×1
postfix ×1
spamassassin ×1
spf ×1
storage ×1
systemd ×1
web-server ×1