标签: best-practices

合作伙伴想要一份我们书面 IT 安全政策的副本,但我不知道该怎么做

我的公司正在与另一家公司合作,作为合同的一部分,他们要求提供我公司书面 IT 安全政策的副本。我没有书面的 IT 安全政策,我不确定我想给他们什么。我们是一家微软商店。我们有更新计划、限制访问帐户来管理服务器、防火墙、ssl 证书,并且我们不时运行 Microsoft 基线安全分析器。

我们配置服务和用户帐户,因为我们认为大部分都是安全可靠的(当您无法完全控制所运行的软件时,这很困难),但我无法详细介绍每个细节,每个服务和服务器都不同。我得到了更多关于他们想要什么的信息,但我觉得他们好像在钓鱼。

我的问题是,这是询问这些信息的标准做法吗?(老实说,我并不反对它,但以前从未发生过。)如果这是标准的,是否有我应该呈现的标准格式和预期的详细程度?

best-practices

23
推荐指数
1
解决办法
2051
查看次数

命名新的 Active Directory 林 - 为什么不建议使用水平分割 DNS?

希望我们都知道命名 Active Directory 林建议是什么,而且它们非常简单。也就是说,可以用一句话概括。

使用现有注册域名的子域,并选择一个不会在外部使用的子域。 例如,如果我是纳入并注册hopelessn00b.com域名,我的内部AD林应该命名internal.hopelessn00b.comad.hopelessn00b.comcorp.hopelessn00b.com

有使用压倒性令人信服的理由,以避免“假”顶级域名单标签域名,但我有一个很难找到同样令人信服的理由,以避免使用根域(hopelessn00b.com)作为我的域名,使用子域名,例如corp.hopelessn00b.com代替. 真的,我似乎能找到的唯一理由是从内部访问外部网站需要 A nameDNS 记录并www.在浏览器中的网站名称前键入,就问题而言,这非常“meh”。

那么,我错过了什么?为什么使用ad.hopelessn00b.com作为我的 Active Directory 林名称要好得多hopelessn00b.com

只是为了记录,确实需要说服我的雇主 - 老板人在兜售,在让我继续创建以corp.hopelessn00b'semployer.com我们内部网络命名的新 AD 林后,他想坚持使用名为hopelessn00b'semployer.com(与我们的外部注册域相同)。我希望我能得到一些令人信服的理由或理由,认为最佳做法是更好的选择,所以我可以说服他……因为这似乎比愤怒辞职和/或找新工作更容易,至少对于此时此刻。现在,“Microsoft 最佳实践”和在内部访问我们公司的公共网站似乎并没有削减它,我真的真的真的希望这里有人有更令人信服的东西。

domain-name-system active-directory split-dns best-practices

23
推荐指数
3
解决办法
1万
查看次数

是否有任何理由允许 SMB 通过 Internet?

我是一家托管公司的管理员,我主要处理 Linux 机器,尽管我们有很多使用 Windows 服务器的客户。

在我的能力范围内,我只将 SMB 用于本地 LAN 上的文件/打印服务器。

是否有任何理由让 SMB 保持开放?我还没有听说过将它暴露在互联网上的任何实际原因,是否有一些我不知道的 Windows 东西需要它?

security windows server-message-block best-practices

22
推荐指数
4
解决办法
1万
查看次数

备份检查的最佳实践?

这是一种常见的情况,当管理员制作系统自动备份并忘记它时。只有在系统出现故障后管理员才注意到,该备份系统之前已损坏或备份因某些故障而无法恢复并且他没有当前备份可从中恢复......那么什么是避免这种情况的最佳实践?

backup monitoring backup-restoration best-practices

21
推荐指数
3
解决办法
2709
查看次数

从不同的网络声明 MX 是不好的做法吗?

我们正在使用第 3 方服务提供商发送交易电子邮件。我最近注意到给定接收域的失败率增加了。

发送失败并显示错误“498 No MX for example.com”。

在给定的延迟后重试发送,然后通常在几次重试后成功。但有时,它们会超过重试限制并被永久丢弃。

我联系了提供商的支持,他们告诉我这是由于接收域声明了来自不同提供商的 MX。

$ dig mx example.com
;; ANSWER SECTION:
example.com.        859     IN      MX      25 mail05.example.com.
example.com.        859     IN      MX      20 mail11.example.net.
Run Code Online (Sandbox Code Playgroud)

他们指的是一个 MX 正在使用example.com而另一个正在使用这一事实,example.net这显然是不好的做法,可能会导致上述错误。

这是我第一次听到这样的话,我会立即打电话给 BS,但我想我会给他们带来怀疑的好处,并听听其他人对这个话题的看法。

domain-name-system mx-record best-practices

21
推荐指数
2
解决办法
2355
查看次数

一直以管理员身份登录不好吗?

在我工作的办公室,其他三名 IT 员工始终使用域管理员组成员的帐户登录他们的计算机。

我非常担心以管理员权限(本地或域)登录。因此,对于日常计算机使用,我使用一个只有普通用户权限的帐户。我还有一个不同的帐户,它是域管理员组的一部分。当我需要在我的计算机、其中一台服务器或另一个用户的计算机上执行需要提升权限的操作时,我会使用此帐户。

这里的最佳做法是什么?网络管理员是否应该始终以对整个网络的权限(或者甚至是他们的本地计算机)登录?

security windows best-practices

20
推荐指数
2
解决办法
3630
查看次数

nginx 维护页面,最佳实践

我想配置服务器以在它存在时显示维护页面。我试过这个代码并且工作:

location / {
    try_files /maintenance.html $uri $uri/ @codeigniter;
}
Run Code Online (Sandbox Code Playgroud)

但我注意到它会带有 200 状态代码,这可能会给搜索引擎造成混乱。我认为最好的做法是返回 503 状态代码。在谷歌上,我找到了几个关于它的相关页面,就像这样。但是,他们使用 if 进行重定向,并且根据 nginx 文档,使用 ifs 是不安全的。

有没有办法不使用if来做到这一点?在这种情况下使用是否安全?

谢谢。

maintenance nginx best-practices

20
推荐指数
3
解决办法
3万
查看次数

如何正确上下移动机架内的服务器

也许有点愚蠢的问题,但是

有时(很少但会发生)我需要将机架中的服务器向上或向下移动 1-2U。您认为哪种方式最正确和最有用,为什么?

  • 从导轨上卸下服务器,拆下导轨,将它们装回新位置,将服务器放回导轨上

  • 小心地,逐个孔(如果可能的话,一步 2-3 个)将导轨与服务器一起移动

  • 以其他方式做所有事情(解释)

请不要写“你必须在组装前计划一个机架”等。这是计划一切的好主意,但不幸的是现实生活并不那么理想:)

hardware rack rackmount datacenter best-practices

19
推荐指数
1
解决办法
1602
查看次数

Usermod -aG vs gpasswd -a 作为最佳实践

我知道 usermod -g 不是像这样的许多帖子的最佳实践,但是他们通常会解释不应该使用 usermod,因为它会更改用户的主要组。这些帖子似乎没有考虑到只是附加组的 -aG 开关。

这仍然是糟糕的做法还是与使用 gpasswd -a 没有什么不同?

linux redhat centos users best-practices

19
推荐指数
1
解决办法
8820
查看次数

什么是相当于 dogfooding 的系统管理?

软件开发人员有“dogfooding”的概念,即他们个人使用他们正在开发的软件,通常是定期的。对于某些项目,它提供的直接交互在调试系统时非常宝贵。所以我问社区:

什么是相当于 dogfooding 的系统管理?

best-practices

17
推荐指数
4
解决办法
1040
查看次数