标签: best-practices

每日/每周/每月/每年系统管理员任务

这应该是社区维基。我正在尝试列出我们应该定期执行的所有系统管理员任务的列表,因为我相信我们在公司做得还不够。这里的态度是修复问题不方便,但我们没有时间做预防性维护或持续改进。

日常的:

  • 更换每晚备份磁带/驱动器
  • 检查防病毒更新是否已推送到所有系统

每周:

  • 每周更换备份磁带/驱动器
  • 清除所有系统中的临时文件
  • 对所有系统进行碎片整理

每月:

  • 规划基础设施改进
  • 将过时的设备交付/发送给电子产品回收商
  • 重建或更换老化的工作站
  • 测试从备份恢复

年度的:

  • 重建或更换老化的服务器
  • 更换 UPS 电池

maintenance best-practices

9
推荐指数
1
解决办法
2万
查看次数

考虑 6 x Exchange 许可证和 TMG 2010 的 Exchange 2010 HA 拓扑的最佳实践

考虑到什么是最好的拓扑:

  1. 6 个 Exchange 2010 标准许可证
  2. 2 个独立的位置,应该在链路出现问题时支持冗余
  3. 4 x Forefront TMG 2010,带有 Forefront Security 和 Forefront Protection/Security

全球多个地点使用这些 Exchange。大多数位置将与 VPN 隧道连接(肯定是托管 Exchange 的那些)。

我在想这样的事情:

地点MAIN(约70-100人):

  1. 2x TMG 2010 在 NLB
  2. 1 个 Exchange 2010 CAS/HUB 角色
  3. 2 个 Exchange 2010 邮箱角色(主动 + 被动)

位置支持(约20人):

  1. 2x TMG 2010 在 NLB
  2. 1 个 Exchange 2010 CAS/HUB 角色
  3. 2 个 Exchange 2010 邮箱角色(主动 + 被动)

管理层希望确保在主要位置出现问题(电源故障、链路丢失等)的情况下,第二个位置可以支持来自世界各地的所有流量,反之亦然。我们有 6-7 个地点,而且还有更多地点(不是很大,但每个地点大约有 10 人以上)。

我确实知道 CAS/HUB 是单点故障(并且没有 NLB),但我只是缺乏更多的许可证来做一些冗余。

您如何看待这种方法?根据你的说法,什么是更好的方法?

exchange-2010 topology best-practices

8
推荐指数
1
解决办法
1037
查看次数

如何管理Nagios对大集群的依赖?

我使用了相当大的 nagios 配置(大约 4000 个服务),没有任何依赖项。当出现问题时,这会导致大量的通知。

我尝试寻找 Nagios Dependencies 的最佳实践,但我在网络上找到的只是一个示例的基本理解。我需要的是更深入的信息,以及如何管理此类配置文件的最佳实践。

示例:在一个由 100 个服务器组成的集群上,每个服务器上都有 apache 监听,我正在监视 apache 进程的数量和监听的 tcp 端口 80。我想让一个依赖另一个,但是dependent_hostgroup_name 不会这样做导致所有“check process”服务都依赖于每个“check_http”服务。

问题是:您如何管理您的依赖项?你使用脚本来生成它们吗?

monitoring nagios dependencies best-practices

8
推荐指数
1
解决办法
1035
查看次数

当只有动态(非静态)IPv6 前缀可用时,配置 Active Directory 和域控制器的正确方法是什么?

当独立于提供商的地址空间或 ISP 分配的静态前缀都不可用,并且委托前缀(通过 DHCPv6)是唯一的选择时……

配置 Active Directory 和域控制器以支持 IPv6 的“最佳实践”是什么?

small-business active-directory ipv6 pfsense best-practices

8
推荐指数
1
解决办法
1951
查看次数

如何计划 Active Directory 域重命名而不会让我丧命?

它看起来越来越像我必须重命名我的 Active Directory 域。

进行此更改有一个众所周知的过程,其中包括一些关于 Server Fault 的非常好的答案(例如这个)。我知道您可能认为我想问一个重复的问题,但这包括“不触发革命”这个模糊的话题。

我从 Active Directory 诞生之初就继承了一个内部 Active Directory 域。我们将ACRO.TLD使用 NetBIOS 名称ACRO(“首字母缩写词”的缩写)来调用它。

当每个人都在防火墙后面使用爷爷盒子时,这很棒。但是这种做法现在已被弃用,并且可能会导致问题。有更多的移动设备,如果域名泄露到互联网上可能会非常糟糕。

我需要

  1. 将变更出售给经理
  2. 尽量减少对用户的干扰,尤其是那些喜欢便利的用户(见要求 1)。(更改 NetBIOS 域名ACRO将破坏交易)。

在计划和呈现更改时必然会做出增加成功机会的决定(即用户不会带着干草叉和手电筒出现在我家门口)。这显然是一个主观问题,最好的答案来自已经经历过变革的人。

将其出售给管理层可能包括解释“非常糟糕的事情”背后的原因,并结合“变化不应该那么糟糕”。

所以现在的问题是如何让改变不那么糟糕,换句话说,最大限度地减少对用户的干扰。我讨厌听起来是开放式的,但我可能会被一些基本的东西绊倒。

我们拥有域名,我将称之为COMPANYNAME.COMCOMPANYNAME.NET。我们的外部网站和电子邮件地址(电子邮件在外部托管,没有 Exchange)使用COMPANYNAME.COM;我们有COMPANYNAME.NET作为防止域名抢注的缓冲。

所以我认为我最好的选择是

ACRO.COMPANYNAME.COM (子域)
COMPANYNAME.NET

我比较喜欢ACRO.COMPANYNAME.COM的,因为用户已经习惯ACROCOMPANYNAME.COM和我们只是把两者结合起来。无需更改 NetBIOS 域名,当然 Windows 10 登录屏幕默认使用计算机加入的域。

由于我已经列出的现有实践,用户已经接受过培训,以使用单独的用户名和密码进行 Windows 登录和电子邮件(对于托管电子邮件来说可能是一件好事)

一些缺点是

  • ACRO.COMPANYNAME.COM 已经是在 Internet DNS 中注册的主机名。
  • 当两个帐户都包含companyname.
  • 一个痛点可能是人们必须输入三倍才能输入登录凭据。

但这些是前进的真正障碍ACRO.COMPANYNAME.COM吗?我错过了什么吗?

active-directory domain-name best-practices

8
推荐指数
1
解决办法
2966
查看次数

作为管理员,您使用什么工具来记录您对盒子所做的事情?

我更像是一个 linux 应用程序开发人员而不是管理员。随着时间的推移,我构建并维护了服务器,有时是为了提供服务,主要是为了开发我正在处理的应用程序。

回到我在我的帐户中创建一个文件来记录我在每台机器上所做的事情的时候,这样我就可以在迁移到其他机器时复制它。

现在,我安装了一些私人的 trac 安装,安装它的博客插件,然后使用它来记录我安装的所有内容、我运行的大多数命令以及输出。这为我提供了一个维基和博客的组合,我发现它作为“船长的日志”非常有用。我这样做主要是为了当我迁移到一台新的干净机器时,我可以更轻松地启动它。

然而,当我看到其他人只是安装这个、删除那个、运行这个、设置这个配置时,我总是感到惊讶……似乎没有使用任何方式来实际记录他们在做什么。

你做什么,有哪些工具可用?

我对为少数人维护几台机器和维护几台到几十台提供真正服务的机器之间的过渡特别感兴趣。

什么是最佳实践,我在哪里可以找到好的资源?

谢谢!

best-practices

7
推荐指数
2
解决办法
636
查看次数

是否已经有推荐的 IPv6 防火墙设置?

我想从 private-IPv4-subnet-behind-NAT 切换到 IPv6,但当然我无意将我的用户的工作站“不受保护”地暴露在网络上。

一些明显的要点:

  • 允许访问提供的服务
  • 拒绝访问工作站

是否有推荐的防火墙设置指南来讨论此类设置的详细信息和经验?

firewall ipv6 best-practices

7
推荐指数
2
解决办法
1836
查看次数

GPO 最佳实践:安全组过滤与 OU

大家下午好,

我对 Active Directory 的东西很陌生。在将我们的 AD 的功能级别从 2003 升级到 2008 R2(我需要它来放置细粒度的密码策略)之后,我开始重新组织我的 OU。我记得一个好的 OU 组织会促进 GPO(可能还有 GPP)的应用。但最后,我觉得使用安全组过滤(从 Scope 选项卡)来应用我的策略更自然,而不是直接 OU .

你认为这是一个好习惯还是我应该坚持 OU ?

我们是一个拥有 20 个用户和 30-35 台计算机的小型组织。因此,我们得到了一个简单的 OU 树,但使用安全组进行了更微妙的拆分。

除了底层之外,OU 树不包含任何对象。每个底层 OU 都包含计算机、用户,当然还有安全组。这些安全组包含同一 OU 的用户和计算机。

谢谢你的建议,奥利维尔

active-directory group-policy best-practices

7
推荐指数
1
解决办法
8072
查看次数

从仅限域管理员的帐户过渡

在我们的 Windows 环境中,我们的域管理员只有一个用户帐户。这个单一用户帐户可以全面使用,包括在日常工作站上运行。在我们摆脱这种做法的过程中,我们正在寻找有关如何设置域管理员的最佳做法。

显而易见的第一步是默认使用低权限帐户并根据需要升级应用程序。由于这是我们第一次转向这种设置,我们不知道我们应该寻找什么以及我们应该做出哪些改变。在更广泛的范围内,这对我们作为 SharePoint 管理员有何影响?Office 365 管理员?等等..

那里有什么资源,或者你能提供什么?

windows active-directory best-practices

7
推荐指数
2
解决办法
513
查看次数

将驱动器和打印机映射到用户或计算机是否更好?

我已经发布了一些这样的“最佳实践”问题。

问题说明了一切。当前的做法是为每个用户/计算机组合映射驱动器并在计算机上安装打印机。我想使用 GPO 自动化这个过程。

小型网络(80个用户),11个部门,95%的用户每天登录同一台PC,没有理由不这样做。一些用户在多个部门工作,还有一些浮动的笔记本电脑,每个人都用于不同的目的。这是我的想法:

根据用户映射驱动器。这将防止某些用户可以访问而其他用户无法访问的敏感数据。基于计算机的地图打印机。这将确保打印机分配既合乎逻辑又最接近。

对我来说,这似乎是显而易见的答案。这是标准并被认为是最佳实践吗?我是不是在看什么东西?

active-directory group-policy best-practices

6
推荐指数
1
解决办法
1392
查看次数