小编Mar*_*son的帖子

*nix CARP 或 VMWare 容错?

我们正在尝试在刀片中心使用 VMWare 所说的“完全折叠的 DMZ”。基本上,我们的 DMZ 直接进入 vSwitch,所有安全设备都已虚拟化。

我花了几天时间阅读为什么这是一个好主意,为什么它是一个坏主意,需要做什么才能使其安全等,但我无法找到的一件事是有关最佳容错的信息方法。

我们选择的边缘防火墙是支持 CARP 的pfSense。我们在集群中有 10 个刀片,因此拥有两个甚至三个启用 VMWare HA 的 pfSense 防火墙并在内部配置了 CARP 是非常可行的,这些防火墙在刀片出现故障时相互接管。但这似乎是很多管理开销,而且我是一个不信任的人,所以这意味着我每周都会登录多个防火墙以确保我们的所有规则等都得到反映。

但是,当 VMWare 的 FT(即使它的单个 vCPU 不足)将提供 CARP 的所有功能时,为什么还要为 CARP 烦恼,而且据我所知,更少的管理、压力和对我工作的关注。

tl;博士:

对于基于软件的防火墙,是否有任何令人信服的理由使用 CARP over FT,反之亦然?

pfsense vmware-vsphere carp fault-tolerance

5
推荐指数
1
解决办法
1584
查看次数

VMWare 如何生成唯一的 MAC 地址?

我希望构建一系列 VMWare 虚拟机,因为我的客户需要它们。

主机名和 IP 已预先分配。但是我需要为每个主机的 MAC 地址为我们的交换机添加规则。

我试图找出是否可以预测将要生成的 MAC 地址。

mac-address vmware-esxi

5
推荐指数
1
解决办法
1万
查看次数

OpenVPN 和 PPTP 有什么区别?

我知道 PPTP 基于 PPP,那么 openVPN 基于什么?openVPN的数据包可以吗

由 ubuntu 服务器路由?谢谢!

vpn openvpn pptp

5
推荐指数
2
解决办法
8287
查看次数

在发送它们之前将我的 POST 变量加密到 md5 是否安全?

我有一个简单的登录表单,用户可以在其中输入他们的用户名和密码。当 php 通过 POST 接收到 vars 时,它将密码加密为 md5,然后将其与数据库记录进行比较。

我的问题是:在发送变量之前,在浏览器中使用 javascript 加密密码会更安全吗?我知道这不是一种万无一失的方法,但这会阻止人们通过网络嗅探我的密码吗?或者这是否会以任何方式使密码更容易受到攻击?

谢谢。

顺便说一句,我将用来加密到 md5 的脚本在这里:http : //www.webtoolkit.info/javascript-md5.html

encryption javascript md5

5
推荐指数
1
解决办法
8599
查看次数

什么是 Cisco BVI 接口?它是干什么用的?

我一直在 Google 上搜索这些问题的答案,但找不到简单的答案。

所以我的问题是关于 BVI 接口的。这些是什么?你为什么使用它们?它们在什么场景下有用?

我已经搜索过 CCNA 书籍,但找不到答案。我也看过 Cisco 网站上的(长篇)描述,但坦率地说,我无法理解。

cisco router interface

5
推荐指数
1
解决办法
8万
查看次数

通过不同子网唤醒 LAN

我有 3 个 IP 块和 3 个 Cisco 交换机。每个交换机都有自己的 IP 块 - 10.45.100.0/24、10.45.101.0/24 和 10.45.102.0/24

我在 10.45.100.0/24 块上有一台 PC。我可以从 C# 唤醒这个 IP 块中的整台计算机(带有 IP 地址、Mac 地址、子网、端口)。

但是当我尝试从不同的 IP 块唤醒另一台机器时,它不起作用。

这是网络问题还是代码问题?我该如何解决?

wake-on-lan subnet

5
推荐指数
1
解决办法
2万
查看次数

在 HTTPS 上阻止网站并在 HTTP 上允许它(以强制执行安全搜索)

我想阻止某些网站的 HTTPS 版本并允许它们使用 HTTP。涉及的主要网站是 Youtube 和 Google 图片/视频。这是因为在 HTTP 版本上,我可以在这些平台上强制执行 Safesearch 过滤器,而我不能在 HTTPS 版本上。对我来说,这是一个非常严重的问题,它破坏了 Google 提供的 Safesearch 功能的许多优点。

有没有可以做到这一点的软件/配置?

我正在使用过滤软件 (K9 Web Protection),它在我提到的网站的 HTTP 版本上强制执行 Safesearch,但无法在 HTTPS 版本上执行此操作。

我想我需要在计算机级别实现它,因为从路由器绕过过滤解决方案非常容易,尤其是当它们依赖 DNS 配置时。

https blocking

5
推荐指数
1
解决办法
5908
查看次数

在具有 IPv6 和 FQDN 的不同服务器上运行多个服务

在过去十年中,NAT 允许我们做的事情之一是将物理服务拆分到不同的服务器上,同时隐藏在单个接口后面。

例如,我example.com192.0.2.10. 我端口转发:80:443对我的Web服务器。我还将端口转发:25到我的邮件服务器、:3389终端服务器和:8080下载种子的计算机的 Web 界面,故事还在继续。

所以我有 5 个端口转发到 4 台不同的计算机上example.com

然后,我去拿一些整洁的 IPv6。我分配example.com了一个 IPv6 地址2001:db8:88:200::10。这对我的网站来说很棒,但我想访问example.com:8080我的种子,或example:3389登录到我的终端服务器。

我怎么能用 IPv6 做到这一点,因为没有 NAT。当然,我可以为每个新服务创建一堆新的 DNS 条目,但随后我必须更新我所有习惯于仅通过键入example.com访问网站终端服务器的客户端。我的用户比两块砖还笨,所以他们不会记得连接到rdp.example.com.

我有哪些选项可以在 IPv6 中保持 NAT 风格的功能?

如果你还没有想通了,上面的场景是不是我的真实的情景,或许有人还没有,但它一定最终会发生。你知道,与 devops 和所有。

domain-name-system nat ipv6

5
推荐指数
1
解决办法
224
查看次数

DFS-R 在克隆后创建了 420 万个相同文件的文件积压

我有一个 Windows Server 2012 R2 DFS 节点,该节点的数据库已损坏。在 DFS-R 损坏之前,它有一个完全最新的数据集。大约一周后,我们才发现损坏,这意味着在那一周内更改了大约 10,000 个文件。

幸运的是,我有另一个 2012 R2 DFS 节点,它有一个完整的数据库,所以我想“太棒了!我只是导出它的数据库,然后将它导入到另一台服务器!”,根据“使用克隆替换损坏的 DFS复制数据库”部分https://technet.microsoft.com/en-us/library/dn482443.aspx?f=255&MSPPError=-2147217396

所以我从 DFS-R 复制组中删除了故障服务器。

在工作服务器上,我运行:

Export-DfsrClone -Volume G: -Path C:\Temp\DFSR-Export\
Run Code Online (Sandbox Code Playgroud)

在有故障的服务器上,我运行:

Stop-Service DFSR
Remove-Item –path "G:\system volume information\dfsr" –recurse -force
Start-Service DFSR
Import-DfsrClone -Volume G: -Path C:\Temp\DFSR-Export\
Run Code Online (Sandbox Code Playgroud)

然后我将该服务器重新添加到复制组,然后在给它一个小时左右的时间后,我运行了:

Get-DfsReplicationGroup APPS | Get-DfsrBacklog -SendingMember goodserver -ReceivingMember badserver
Run Code Online (Sandbox Code Playgroud)

详细:复制的文件夹有文件积压。复制文件夹:“APPS”。数:4242345

想知道它是否只是重新整理文件,我让它运行,但它复制了完整的 40GB 文件到 Conflicted and Deleted 文件夹,并获取了相同文件的新副本。

有什么办法可以解决这个问题吗?如果我不需要,我不想通过这个远程链接吸收近 800GB 的文件。正如我所说,直到一周前,DFS 卷才完全是最新的并且运行良好。

dfs-r windows-server-2012-r2

5
推荐指数
1
解决办法
789
查看次数

Active Directory LDAP_MATCHING_RULE_IN_CHAIN 在 OU 移动后不返回任何记录

我们发现 Active Directory LDAP 查询存在一个奇怪的问题。

情况是:我们在给定的 OU 中有一个安全组。该安全组需要移动到一个完全不同的OU。

我们有一个使用 LDAP 对 AD 进行身份验证的应用程序,它使用 Active Directory LDAP_MATCHING_RULE_IN_CHAIN 进行查询,以便它支持嵌入式组:

(memberOf:1.2.840.113556.1.4.1941:=CN=SystemAdministrators,OU=SA Users,OU=System Administrators,OU=Departments,DC=ds,DC=example,DC=com)
Run Code Online (Sandbox Code Playgroud)

一个示例查询是:

ldapsearch -LLL -x -W -H 'ldap://ny-dc02.ds.example.com:389' -D '[binding account details]' -b 'OU=Departments,DC=ds,DC=example,DC=com' '(memberOf:1.2.840.113556.1.4.1941:=CN=SystemAdministrators,OU=SA Users,OU=System Administrators,OU=Departments,DC=ds,DC=example,DC=com)' dn
Run Code Online (Sandbox Code Playgroud)

它返回属于所请求 OU 的完整用户列表 - 正如预期的那样。

但是,如果我们将该组移出Departments\System Administrators和移入Security Groups\System Administration(并适当地更新查询):

(memberOf:1.2.840.113556.1.4.1941:=CN=SystemAdministrators,OU=System Administration,OU=Security Groups,DC=ds,DC=example,DC=com)
Run Code Online (Sandbox Code Playgroud)

例如:

ldapsearch -LLL -x -W -H 'ldap://ny-dc02.ds.example.com:389' -D '[binding account details]' -b 'OU=Security Groups,DC=ds,DC=example,DC=com' '(memberOf:1.2.840.113556.1.4.1941:=CN=SystemAdministrators,OU=System Administration,OU=Security Groups,DC=ds,DC=example,DC=com)' dn
Run Code Online (Sandbox Code Playgroud)

我们根本没有从 LDAP 搜索中得到任何结果。

我们的第一个想法是“哦,它可能正在缓存某些东西”。但是我们将安全组留在其新 OU 中几个小时,我们仍然看到相同的结果。 …

active-directory ldap

5
推荐指数
1
解决办法
968
查看次数