问题列表 - 第5153页

对于内部包含 systemd 的 nspawn 容器,“无法获取 shell PTY:协议错误”

我创建容器

# debootstrap --variant=minbase --include=systemd,iproute2 buster "/var/lib/machines/test"
Run Code Online (Sandbox Code Playgroud)

然后我运行它:

# systemd-nspawn --machine test
Run Code Online (Sandbox Code Playgroud)

仅用于测试目的。容器启动,当我尝试访问它时,machinectl出现错误:

# machinectl shell test
Failed to get shell PTY: Protocol error
Run Code Online (Sandbox Code Playgroud)

经过一番谷歌搜索后,我意识到有一个旧错误导致了这种行为,但这在systemd v226中得到了修复,并且/usr/bin/systemd --version在我的 debian 上显示了版本 246。

我可以使用“非 systemd 容器”方法进入容器,但是我的容器运行 systemd,我应该能够使用machinectl.

containers systemd

3
推荐指数
1
解决办法
2455
查看次数

SSH:当 KexAlgorithm 被列为可用时,“找不到匹配的密钥交换方法”

当我尝试通过 ssh 连接到我的一个交换机时,出现以下错误:

$ ssh remotehost
Unable to negotiate with 1.2.3.4 port 22: no matching key exchange method found. Their offer: diffie-hellman-group14-sha1
Run Code Online (Sandbox Code Playgroud)

如果我列出可用的密钥交换算法,我可以看到我们确实拥有它;

$ ssh -Q kex
...
...
diffie-hellman-group14-sha1
...
Run Code Online (Sandbox Code Playgroud)

手动将其指定为选项确实有效,并为它创建一个 .ssh/config 条目,但如果它在 kex 列表中,不应该自动选择它吗?

ssh -o KexAlgorithms=diffie-hellman-group14-sha1 user@remotehost
Run Code Online (Sandbox Code Playgroud)

.ssh/配置

Host remotehost
    KexAlgorithms +diffie-hellman-group14-sha1
Run Code Online (Sandbox Code Playgroud)

linux ssh

2
推荐指数
1
解决办法
1万
查看次数

如何强制重新读取 XFS 文件系统内容

在我们的计算集群中,我们建立了一种简单但非常有效的方式来向计算节点提供数据。

存储系统提供给与 LVS 合并的 luns,在此基础上我们构建了一个大 (80 TiB) XFS 分区。所有节点都连接到存储舱,并且可以毫无问题地识别 LVS 和 XFS。一个节点以读/写 (RW) 模式挂载 XFS,其他节点以只读 (RO) 模式挂载。

现在,问题是每当通过 RW 节点写入新文件时,我都必须在其他节点中重新安装 XFS,以便在 RO 节点中看到新文件。这个操作很简单:umount后面跟着一个mount.

umount /data
mount /data
Run Code Online (Sandbox Code Playgroud)

然而,这个解决方案不是很好,因为这个 RO 节点可能正在读取数据并且可能无法重新安装或导致超时。我想知道是否也腐败。

那么,现在有没有人可以强制 XFS(以及操作系统,在本例中为 Centos 7)重新读取文件表而无需重新安装?

xfs filesystems centos7

2
推荐指数
1
解决办法
409
查看次数

更新 ESXi、vSphere 一般问题

在我的虚拟环境的升级过程中,我显然缺少一些基本的了解。

通过虚拟堆栈升级时,我知道有多个组件需要升级,我的理解是有些需要按顺序升级,但我很难找到清晰的指南来了解需要按什么顺序发生. 据我所知,我应该按以下顺序升级:

  1. 虚拟机硬件
  2. 数据存储
  3. 网络
  4. vSCA
  5. esxi 主机

我错过了什么吗?有人告诉我,对于我们的戴尔服务器,我需要上传戴尔自定义 VIB iso,但我不知道会发生这种情况。我是否缺少任何需要升级的组件?我有那个顺序吗?

dell vmware-esx vmware-esxi vmware-vcenter vmware-vsphere

4
推荐指数
1
解决办法
81
查看次数

主域 SSL 无效,但通配符子域有效

我通过 AWS Route 53 拥有一个域,

主域通过letsencrypt方法得到保护,但不适用于任何通配符/子域...

我尝试使用*.example.com域和记录中的 DNS TXT 验证方法重做证书。这适用于我的端点,这些端点被 GeoDNS 路由到它们的特定实例,即fr.example.comus.example.com...但是现在当我转到我的主域时,example.com它现在说它不安全(不再),并且我的大部分代码引用了这个主域错误,因为"invalid cert".

当我通过 Chrome 浏览器加载这个主域时,它报告“不安全”,当我点击它时,看到它,Certificate: (Not Secure)我会点击它,弹出详细信息,显示我的*.example.com域,但亮绿色表示该域是安全的。……?

在 Safari 中它说 *.example.com certificate name does not match input.

任何想法出了什么问题?如何在通配符也受到保护的情况下保护我的主域?

domain-name-system ssl certificate

1
推荐指数
1
解决办法
640
查看次数

如何清除/重置 Postfix 队列

我最近发现我们的一个 Ubuntu 服务器每分钟生成数十封通知电子邮件,并限制它与少数其他服务器共享的 Office 365 中继帐户。我停止了此服务器上的 Postfix 服务并禁用了生成所有这些警报(以及随后的传递失败消息的级联)的脚本。但是,我没有考虑 Postfix 队列管理器,它保留了数千条这样的消息,并在我重新启动 Postfix 时尝试重新发送它们。

我的第一个,诚然是笨手笨脚的,尝试清除队列是导航到队列目录,/var/spool/postfix并从“活动”和“传入”文件夹中手动删除文件。然而,当我运行postqueue -p大量电子邮件时,队列中仍然出现。

完全重置或清除 Postfix 队列的最佳方法是什么?

postfix ubuntu-18.04

8
推荐指数
2
解决办法
1907
查看次数

强制应用程序对某些域使用 TLS 1.2

我有一个 Debian Buster 服务器,除非我使用命令强制建立 TLS 1.2 连接,否则无法与多个服务器建立 HTTPS/SSL 连接openssl s_client -tls1_2

来自不同客户端的错误是:

  • openssl s_client - “SSL 握手已读取 0 个字节”
  • wget - “GnuTLS:TLS 连接未正确终止。”
  • 卷曲-“OpenSSL SSL_connect:SSL_ERROR_SYSCALL”
  • dotnet nuget Restore - “从传输流接收到意外的 EOF 或 0 字节。”

openssl.cnfMinProtocol = TLSv1.2默认已经有。

受影响的服务器是:

  • api.nuget.org
  • 微软软件包
  • Production.cloudflare.docker.com

连接到这些域时如何强制我的服务器使用 TLS 1.2?

debian openssl

2
推荐指数
1
解决办法
4077
查看次数

安全性:容器应该运行 TLS 还是可以依赖它的 sidecar?

我想知道安全专家如何考虑使容器流量安全。我们以一个简单的 K8S 集群为例。

我想我们都同意在每个容器中运行 HTTPS 而不是 HTTP 更安全。我通常会在 Ingress 上配置 TLS,然后路由到内部容器也会配置 TLS。

现代 mashing 解决方案通常安装代理 sidecar - 让我们以 Linkerd2 为例。Ingress 会将所有传入流量升级到 TLS,然后使用 Linkerd 的 TLS 将流量转发到 sidecar 代理。传输到这里的所有内容都是 TLS 并且是安全的。我想知道,既然安全的流量“已经到达”了 pod,容器是否也应该使用 TLS,或者它是否足够安全以在没有 TLS 的情况下与 sidecar 通信?我想听听容器与其边车之间的安全方面。Sidecar 是否应该被视为一个独立的容器,因此与容器的通信也应该受到 TLS 保护?

security containers kubernetes

5
推荐指数
1
解决办法
836
查看次数

如何在 FreeBSD 中禁用硬盘降速或磁头停放?

我已经构建了一个带有多个 HDD 的新 FreeBSD 文件服务器。我发现只要有一段时间没有访问磁盘,磁盘就会完全停止旋转或停止转动。如何禁用 HDD 降速或头部停车?在 Linux 上,我知道它可以通过 来完成hdparm,但是 FreeBSD 呢?

笔记:

  1. AFAIK,这不是一个重复的问题。serverfault.com 上 99% 的“HDD 降速”搜索结果是特定于 Linux 的。serverfault.com 上唯一与“HDD 降速”相关的问题是如何在计时器上使硬盘驱动器待机(降速)?,它没有回答问题,并使用ataidle,自 2018-12-31 起已过时。其他候选包括如何让 FreeNAS 降低磁盘转速?- 不回答问题,或检查磁盘是否处于睡眠状态 (FreeNAS) - 使用atacontrol,自 FreeBSD 11 起删除。

  2. 在 Google 或 DuckDuckGo 上搜索“freebsd spin down hard disk”的结果主要是在 forums.freebsd.org 上的旧论坛帖子或其他地方的教程,其中都包含对现已过时ataidleatacontrol工具的建议。此外,没有任何帖子解释 ATA 待机模式和 APM 之间的关系,也没有对扩展电源条件的解释。

因此,我相信参考问题“如何在 FreeBSD 中禁用硬盘降速或磁头停放”,其中详细解释了 ATA Standby、APM 和 EPC,这将对社区有用,并有助于进一步搜索的读者引擎。

freebsd hard-drive

7
推荐指数
1
解决办法
3617
查看次数

在“路由”模式下设置的 LXC 容器中没有网络连接

我正在 Vagrant 中尝试 lxc/lxd,但我对它还很陌生。我设法创建正在运行的容器,但无法从其中 ping 任何内容(包括 8.8.8.8)。我可以从顶级非虚拟系统 ping 其 IP,但它拒绝 SSH 连接。我只能使用 直接从直接容器的主机(Vagrant)进入容器lxc exec my-container /bin/bash

我尝试在该routed模式下设置我的容器,但出于学习目的,我仍然需要它。不过 LXD/LXC 文档似乎有些缺乏。

我尝试遵循此说明:https://blog.simos.info/how-to-get-lxd-containers-get-ip-from-the-lan-with-routed-network/但它不起作用我到底。我可能会错过一些东西,因为我还不熟悉 Linux 网络。

我的 Vagrant 主机正在运行Ubuntu 20.04

我的 LXC 容器正在运行Debian 10

我的 Vagrant 主机上的 LXC 配置:

config:
  core.https_address: '[::]:8443'
  core.trust_password: true
networks: []
storage_pools:
- config:
    source: /home/luken/lxd-storage-pools
  description: ""
  name: default
  driver: dir
profiles:
- name: default
  config: {}
  description: ""
  devices:
    root:
      path: /
      pool: default
      type: disk
- …
Run Code Online (Sandbox Code Playgroud)

networking linux-networking lxc lxd

6
推荐指数
1
解决办法
8667
查看次数