我想要做什么:现在我正在使用一个自签名的SSL证书,这很好。 但是我想用正式的lets encrypt来代替它们。 我有什么(自签名证书):这是我现在有ssl的重要设置(local.ini)的输出: [daemons] ; enable SSL support by uncommenting the following line and supply the PEM's below. ; the default ssl port CouchDB listens on is 6984 httpsd = {couch_httpd, start_link, [https]} [ssl] cert_file = /etc/couchdb/certs/server.crt // these are my self made certificates key_file = /etc/couchdb/certs/server.key // these are my self made certificates […]
我在其中一台服务器上看到了非常奇怪的性能特征。 此服务器正在运行简单的双磁盘软件-RAID1设置,LVM跨越/dev/md0 。 其中一个逻辑卷/dev/vg0/secure使用带有LUKS的dmcrypt进行encryption,并使用sync和noatimes标志进行挂载。 写入该卷的速度非常慢,速度为1.8 MB / s,CPU使用率接近0%。 有8个crpyto/1-8进程正在运行(这是一个Intel Quadcore CPU)。 我希望serverfault上的某个人在之前看过这个:-(。 uname -a 2.6.32-5-xen-amd64 #1 SMP Tue Mar 8 00:01:30 UTC 2011 x86_64 GNU/Linux 有趣的是,当我从设备上读取我获得良好的性能数字: 没有encryption的阅读: $ dd if=/dev/vg0/secure of=/dev/null bs=64k count=100000 100000+0 records in 100000+0 records out 6553600000 bytes (6.6 GB) copied, 68.8951 s, 95.1 MB/s 读取encryption: $ dd if=/dev/mapper/secure of=/dev/null bs=64k count=100000 […]
问题:创build和维护数百个学生帐户 我所在的学校在Server 2008上运行Active Directory。每年,我们的学生都必须使用第三方SaaS学校pipe理系统注册帐户。 这在过去创造了很多工作,因为要为学生编写代码,学生经常丢失代码或不知道如何input代码。 之后,设法注册的学生可能会忘记他们的用户名或密码,然后到我(单机系统pipe理员)进行密码重置等操作。 解决scheme1:询问用户密码 今年秋天,我们搬到了一个新的短信,显然不支持任何forms的批量学生注册。 政府计划与每个学生见面,要求他或她input用户名和密码,并手动为他/她创build一个帐户。 我想,如果我们能够整合这两个系统并避免这个问题,那不是很好吗? 当我联系第三方公司时,他们说他们没有集成Active Directory。 我决定创build自己的系统:一个数据库与一个作为学生帐户login脚本运行的程序结合在一起。 它是这样工作的: 当学生第一次login到Windows时,他们被要求input密码 密码将根据存储在Active Directory中的密码进行检查 如果它们匹配,密码将存储在数据库中(密码不能简单地从Active Directory转储到数据库中,因为Active Directory密码是只写的) 程序的服务器端组件使用存储在程序数据库中的Active Directory密码为第三方公司的学生创build帐户 新问题 现在,问题是,如果用户的密码在Active Directory中重置,它们不会在数据库中更新。 如果用户从工作站更改密码,则密码不会在数据库中更新。 还有数据库本身的安全问题。 解决scheme2:可逆encryption 我注意到活动目录可以用可逆encryption存储密码。 我知道这是没有正式logging的,而且很清楚,即使是写“密码检索”这个短语也带来了“世界末日”的可能性。 但是考虑到这个风险,我不认为我们的服务器有很大的危险性,即使是这样,攻击者也不会对学生的帐户做任何事情。 build议吗? 你会如何推荐我解决这个问题? 有没有一种方法可以放弃我的中间人数据库,并直接使用Active Directory中的信息? 我应该放弃尝试整合系统吗? 任何想法都是值得欢迎的,其中包括关于单点login的想法如何被置于首位的评论。
我目前正在开发一个共享主机的应用程序,为机器使用一个完整的MySQL后端。 我已经build立了我的所有服务,而且他们运作得很好,但是我对pure-ftpd有点问题。 正如你可能知道的,Pure-FTPd可以使用pure-ftpd-mysql 。 以下是基本configuration的样子: MYSQLServer 127.0.0.1 MYSQLPort 3306 MYSQLSocket /var/run/mysqld/mysqld.sock MYSQLUser myftpdbuser MYSQLPassword myftpdbpassword MYSQLDatabase myftpdb MYSQLCrypt md5 # Here come the selection queries… 正如你所看到的,我select了md5作为encryptionalgorithm,但这是一个问题。 我正在使用Symfony2,并且我已经为我的用户设置了sha512的编码器,当我想创build一个与我的用户相同密码的FTP帐户时,我必须将sha512哈希值复制到FTP帐户。 然而,这是非常令人满意的,Pure-FTPd是为md5configuration的,因此它将无法检查这个密码。 我想尽可能保持sha512,因为使用md5将需要对我的代码进行一些修改以重新encryption。 以下是Pure-FTPdconfiguration示例所说的内容: # Mandatory : how passwords are stored # Valid values are : "cleartext", "crypt", "sha1", "md5" and "password" # ("password" = MySQL password() function) # […]
我一直在使用LetsEncrypt在Windows 2012 R2服务器上为我的网站生成证书。 它工作得很好,直到最近我更新证书。 LetsEncrypt最近做了一个改动,他们把名字为“Let's Encrypt Authority X1”的中间证书换成名字为“Let's Encrypt Authority X3”的证书。 问题是,更新证书的权限密钥保持不变。 https://community.letsencrypt.org/t/upcoming-intermediate-changes/ 所以,当我更新服务器证书时,他们现在是“X3”权威的问题,但是由于密钥是一样的,Windows证书商店似乎build立了证书链,find了第一个结果(按字母顺序)成为旧的“X1”证书。 这是问题出现的地方。 对于某些客户端/浏览器(如Chrome)来说,这很好,他们只看中间证书的关键。 但是,其他客户端更严格,也检查名称,然后失败(X1而不是X3)。 我解决这个问题的第一步是取消X1中间证书,并确保我的所有服务器证书已更新为由X3颁发。 现在事情看起来是正确的,至less在Windows中的证书存储(链正确显示根授权 – > X3 – >服务器证书)。 我现在卡住的问题,似乎无法弄清楚,为什么客户继续显示错误的证书链(X1)。 中间证书甚至不存在在我的服务器上,我可以看到。 我尝试了通常的重新启动服务器,也偶然发现了这个类似的post,尝试了几次没有任何运气的步骤 – https://serverfault.com/a/706278/182874 任何线索我可能会失踪? IIS高速caching证书链似乎有一些问题,因为我尝试连接多个客户端/机器,都有相同的问题。 只是没有线索如何清除这个“证书链高速caching”,或者如果它甚至存在。
我们有几个Surface Pro 3设备在TPM + PIN模式下启用BitLocker的情况下部署。 该设备有一个TPM 2.0芯片,并运行Windows 8.1 Pro。 我们遇到了一个问题,即当用户input正确的PIN码时,偶尔会出现“input的PIN错误太多”错误。 然后他们必须input恢复密钥才能继续启动过程。 然后他们每次启动设备都需要input恢复密钥,直到我们使用tpm.msc手动重置TPMlocking,这显然是不方便的。 出于某种原因,TPM正在进入locking状态,但似乎并不是因为反复尝试错误的PIN。 事实上locking最终没有超时,如果你离开设备运行也暗示除了达到最大数量的不正确的authentication尝试之外的其他原因。 我了解TPM 2.0规范指出,这应该是这种情况,不像TPM 1.2规范那样给供应商留下了确切的行为。 运行Get-Tpm表明TPM肯定处于locking状态,但不提供有关原因的任何信息。 有谁知道是否有什么我可以做,试图确定locking的根本原因?
什么是在所有外部设备上实现TrueCrypt的一些最好的select,所以如果有丢失或被盗的数据不能被另一个人读取,但是可以以用户不会意外地忘记他们的整个硬盘驱动器通过丢失encryption密钥? 每台机器和用户不一定需要彼此encryption,但是如果明显可以pipe理的话,安全总是更好的。 这是针对主要是Windows XP / Server 2003的Windows域。但是将来有计划迁移到Windows 7和Server 2008。 你将如何编写Active Directory的安装脚本?
在安装Jenkins (在Windows上)之后,程序文件夹中包含两个文件: identity.key (28行) —–BEGIN RSA PRIVATE KEY—– MIIEow…… … —–END RSA PRIVATE KEY—– secret.key (64个字符) d6….38 (我已经在Jenkins的邮件列表上询问过 ,但没有得到任何答复) 任何人都可以解释这两个文件是由Jenkins / Hudson使用吗? 我特别感兴趣的是: 我需要备份他们? 他们是机器特定的,也就是说,如果我需要在将Jenkins / Hudson服务器移动到另一台机器时对这些文件做任何事情。
我的Subversion服务器只能通过HTTPS访问; 对svn + ssh的支持已经被删除了,因为我们希望避免在SVN上创build系统用户。 现在我试图为用户提供一种caching密码一段时间的方式,而不会以未encryption的forms将其保存在文件系统中。 这对Gnome或KDE用户来说不成问题,因为他们可以分别使用gnome-keyring和kwallet。 IIRC,TortoiseSVN也有类似的caching机制。 但是在非GUI系统上的用户呢? 一些上下文:在这种情况下,我们有一个开发/testing服务器,其中一个项目已签出到Apache htdocs目录中。 这个项目的开发几乎已经完成,只有很小的文本/布局变化直接在这个服务器上执行。 不过,应该将这些更改检入到存储库中。 在这个系统上没有kwallet,也没有gnome-keyring,而ssh-agent也不能帮忙,因为这个版本库是通过https而不是svn + ssh访问的。 据我所知,每次与SVN服务器通话时,都会input密码,或以不安全的方式存储密码。 有没有什么办法可以得到像gnome-keyring和kwallet在非GUI环境中提供的东西?
我正尝试使用VPN IPsec连接到交易对手。 我有一个标准的有线宽带连接与一个单一的静态IP地址。 对方已经要求我提供“分配给VPN设备的公共IP地址”以及我的“encryption域”。 什么是encryption域? (这是我的主机的内部IP地址)。