好人和坏人总是争先恐后,有时候他们在你前面,有时候你又在他们前面。可能更准确地说,安全是一场竞赛,与扳手腕比赛类似。然而,尽管网络安全是一场永远不会结束的旅行,你需要了解并充分利用沿途的检查站,这些能够帮助你改善企业的整体网络安全状态,并且能够在任何时间点评估你的网络安全状态。在评估安全性后,你可以作出一些调整来改变安全配置。 继续阅读
作者归档:SK
网站安全
网站安全
网站服务器“七防”
1.智能防CC攻击(0误封)
2.防上传木马(上传文件过滤)
3.防XSS脚本跨站攻击
4.防SQL注入攻击(输入参数过滤)
5.防hash冲突攻击
6.防采集
7.防垃圾信息(如发送广告到论坛)
30个mysql应用优化
1、应尽量避免在 where 子句中使用!=或<>操作符,否则将引擎放弃使用索引而进行全表扫描。 继续阅读
RHEL6平台keepalived+lvs+iscsi+gfs搭建高可用负载均衡web集群
主要实现的是一个高可用负载均衡web服务器集群,适合lamp架构。
前端使用两台服务器做lvs+keepalived负载调度器,中间可以用N台做apache+php应用服务器,后面使用两台做mysql高可用双机,最后面用了一台虚拟机做文件服务器。
一共开了7个虚拟机。
系统环境:RHEL6.0 kvm虚拟机
lvs调度服务器:192.168.0.1 192.168.0.2
apache服务器:192.168.0.3 192.168.0.4
mysql服务器:192.168.0.7 192.168.0.8
文件服务器:192.168.0.10
———————————————————————————————————–
一、lvs调度服务器
———————————————————————————————————–
Keepalived+lvs
服务器环境:
系统均是:RHEL6.0 内核:2.6.32-71.el6.i686)
Virtual IP:192.168.0.50
Load Balancer:192.168.0.1
Backup:192.168.0.2
Real Server 1:192.168.0.3
Real Server 2:192.168.0.4
主备机上的软件包安装与配置
yum install ipvsadm kernel–devel -y
wget http://www.keepalived.org/software/keepalived-1.1.20.tar.gz
tar zxf keepalived-1.1.20.tar.gz
cd keepalived-1.1.20
./configure –prefix=/usr/local/keepalived –with-kernel-dir=/usr/src/kernels/2.6.32-71.el6.i686/
86/
Keepalived configuration
———————-Keepalived version : 1.1.17
Compiler: gcc
Compiler flags: -g -O2
Extra Lib: -lpopt -lssl -lcrypto
Use IPVS Framework: Yes;注意编译时一定要支持 lvs
IPVS sync daemon support: Yes
Use VRRP Framework: Yes
Use LinkWatch: No
Use Debug flags: No
make
make install
mkdir /etc/keepalived
ln –s /usr/local/keepalived/etc/rc.d/init.d/keepalived /etc/init.d/
ln –s /usr/local/keepalived/etc/keepalived/keepalived.conf /etc/keepalived/
ln –s /usr/local/keepalived/etc/sysconfig/keepalived /etc/sysconfig/
ln -s /usr/local/keepalived/bin/* /bin/
ln -s /usr/local/keepalived/sbin/* /sbin/
vi /etc/rc.local
modprobe ip_vs
vi /etc/keepalived/keepalived.conf
! Configuration File for keepalived
global_defs {
notification_email {
root@example.com#接收警报的 email 地址,可以添加多个
}
notification_email_from root@localhost
smtp_server 127.0.0.1#使用本机转发 email
smtp_connect_timeout 30
router_id LVS_DEVEL#load balancer 的标识 ID,用于 email 警报
}
vrrp_instance VI_1 {
state MASTER#备机改为 BACKUP,此状态是由 priority 的值来决定的,当前
priority 的值小于备机的值,那么将会失去 MASTER 状态
interface eth0#HA 监测网络接口
virtual_router_id 50#主、备机的 virtual_router_id 必须相同
priority 150#主机的优先级,备份机改为 50
advert_int 1#主备之间的通告间隔秒数
authentication {
auth_type PASS#主备切换时的验证
auth_pass 1111
}
virtual_ipaddress {
192.168.0.111#HA 虚拟 ip,可加多个
}
}
virtual_server 192.168.0.111 80 {
delay_loop 6#每隔 6 秒查询 realserver状态
lb_algo rr#lvs 调度算法,这里使用轮叫
lb_kind DR#lvs 负载均衡机制,这里使用直连路由
# persistence_timeout 50 #同一 IP 的连接 60 秒内被分配到同一台 realserver
protocol TCP #用 TCP 协议检查 realserver 状态
real_server 192.168.0.1 80 {
weight 1
TCP_CHECK {
connect_timeout 3 #故障重试秒数
nb_get_retry 3 #重试延迟
delay_before_retry 3
}
}
real_server 192.168.0.2 80 {
weight 1
TCP_CHECK {
connect_timeout 3
nb_get_retry 3
delay_before_retry 3
}
}
}
分别在 realserver 上执行以下命令
vi /etc/sysctl.conf
net.ipv4.conf.all.arp_ignore = 1
net.ipv4.conf.lo.arp_ignore = 1
net.ipv4.conf.all.arp_announce = 2
net.ipv4.conf.lo.arp_announce = 2
sysctl -p
ifconfig eth0:0 192.168.0.200 netmask 255.255.255.255 up
route add -host 192.168.0.200 dev eth0:0
vi /etc/rc.local
ifconfig eth0:0 192.168.0.200 netmask 255.255.255.255 up
route add -host 192.168.0.200 dev eth0:0
echo `hostname` > /var/www/html/index.html
service httpd start
测试:
访问 http://192.168.0.50,看到页面在两个 realserver 上切换表示成功!
你也可以通过 ipvsadm -Lnc 查看详细连接情况!
——————————————————————————————————————-
二、mysql服务器
——————————————————————————————————————-
mysql双主高可用
————————————-
系统环境:
RHEL6.0_I386
VIP 192.168.0.51
real server1 192.167.0.7
real server2 192.168.0.8
————————————-
1.server1和server2安装好mysql并修改配置文件:
yum install mysql-server
vi /etc/my.cnf:
[mysqld]
log-bin=MySQL-bin
server-id=1 ##在server2上配置为server-id=2
————————————-
2.server1和server2相互设置为主从同步,(双主).
server1:
mysql> grant replication slave on *.* to ‘cluster’@’%’ identified by ‘cluster’;
mysql> show master status;
————————-
MySQL-bin.000001 236
————————-
————————————
server2:
mysql> change master to
-> master_host=’192.168.0.7′,
-> master_user=’cluster’,
-> master_password=’cluster’,
-> master_log_file=’MySQL-bin.000001′,
-> master_log_pos=236;
mysql> start slave;
mysql> show slave status;
在server2和server1上执行相反的操作,使其互为主从.
————————————–
3.安装软件包
yum install gcc popt-devel kernel-devel openssl-devel ipvsadm make
tar xf keepalived-***.tar.gz
cd keepalived-*
./configure –prefix=/usr/local/keepalived –with-kernel-dir=/usr/src/kernels/2.6.32-71.el6.i686
make && make install
modprobe ip_vs #此处如果系统没有自动加载此模块将导致keepalived启动后无法找到lvs负载均衡协议
mkdir /etc/keepalived/
ln -s /usr/local/keepalived/etc/rc.d/init.d/keepalived /etc/init.d/
ln -s /usr/local/keepalived/etc/sysconfig/keepalived /etc/sysconfig/
ln -s /usr/local/keepalived/etc/keepalived/keepalived.conf /etc/keepalived/
ln -s /usr/local/keepalived/bin/* /bin/
ln -s /usr/local/keepalived/sbin/* /sbin/
—————————————————
4.修改server1/server2配置文件
server1:
vi /etc/keepalived/keepalived.conf:
! Configuration File for keepalived
global_defs {
notification_email {
root@example.com
}
notification_email_from root@localhost
smtp_server 127.0.0.1
smtp_connect_timeout 30
router_id MYSQL-HA ##确保和server2相同
}
vrrp_instance VI_1 {
state BACKUP
interface eth0
virtual_router_id 51 ##确保和server2相同,同网内不同集群此项必须不同,否则发生冲突
priority 100 ##此处server2上设置为50
advert_int 1
nopreempt ##不抢占,只在priority高的server1上设置,server2上此项注释掉
authentication {
auth_type PASS
auth_pass 1111
}
virtual_ipaddress {
192.168.0.51
}
}
virtual_server 192.168.0.51 3306 {
delay_loop 2
lb_algo wrr
lb_kind DR
persistence_timeout 60
protocol TCP
real_server 192.168.0.7 3306 {
##server2上此处改为192.168.0.8(即server2本机ip)
weight 3
notify_down /usr/local/keepalived/bin/mysql.sh
TCP_CHECK {
connect_timeout 10
nb_get_retry 3
delay_before_retry 3
connect_port 3306
}
}
}
——————————–
server1和server2上都添加此检测脚本,作用是当mysql停止工作时自动关闭本机的keepalived
从而实现将故障机器踢出(因每台机器上keepalived只添加了本机为realserver).
vi /usr/local/keepalived/bin/mysql.sh:
#!/bin/sh
pkill keepalived
——————————–
vi /etc/rc.local:
modprobe ip_vs ##此模块如果无法自动加载则需手动加载
——————————–
server1和server2启动keepalived守护进程.
/etc/init.d/keepalived start
————————————————————————————————————
三、文件服务器
————————————————————————————————————
data server:192.168.0.10
data client1:192.168.0.3
data client2:192.168.0.4
—————————–
data server:
yum install luci -y
/etc/init.d/luci start
访问https://192.168.0.10/:8084/ 使用系统帐号密码登录进入创建一个集群并将client1/2加为节点
然后添加一个虚拟fence设备并加入client1 client2
yum install scsi-target-utils -y
chkconfig tgtd on
/etc/init.d/tgtd start
tgtadm –lld iscsi –op new –mode target –tid 1 -T webdata
tgtadm –lld iscsi –op new –mode logicalunit –tid 1 –lun 1 -b /dev/sda
tgtadm –lld iscsi –op bind –mode target –tid 1 -I ALL
tgtadm –lld iscsi –op show –mode target #验证是否ok
vi /etc/rc.local 将上面的配置命令写入rc.local
tgtadm –lld iscsi –op new –mode target –tid 1 -T webdata
tgtadm –lld iscsi –op new –mode logicalunit –tid 1 –lun 1 -b /dev/sda
tgtadm –lld iscsi –op bind –mode target –tid 1 -I ALL
data client:
yum install ricci -y
/etc/init.d/ricci start
lvmconf –enable-cluster
yum install iscsi-initiator-utils -y
iscsiadm -m discovery -t sendtargets -p 192.168.0.10
iscsiadm -m node -T webdata -p 192.168.0.10 -l
信息自动保存至配置文件/var/lib/iscsi/nodes/webdata/192.168.0.10,3260,1/default
fdisk -l 查看可看到多了一块/dev/sda硬盘
pvcreate /dev/sda
vgcreate datavg /dev/sda
lvcreate -L 1020M -n lv1 datavg
cman_tool status|grep Name #查看cluster name
Cluster Name: web_cluster
创建gfs文件系统
mkfs.gfs2 -p lock_dlm -t web_cluster:gfs -j 2 /dev/datavg/lv1
#此处-j 2 提供两台client主机连接
mount -t gfs2 /dev/datavg/lv1 /mnt
vi /etc/fstab
/dev/datavg/lv1 /mnt gfs2 defaults 0 0
/etc/init.d/gfs2 start #文件系统自动挂在到/mnt
chkconfig cman on
chkconfig rgmanager on
chkconfig ricci on
chkconfig modclusterd on
chkconfig clvmd on
chkconfig gfs2 on
如果gfs开机时无法识别到而lvscan命令又遇到lv状态为inactive:
lvchange -ay /dev/gfsvg/gfs
win2003危险组件卸载与加载
1、卸载wscript.shell对象
在cmd下运行:regsvr32 /u wshom.ocx
2、卸载FSO对象
在cmd下运行:regsvr32.exe /u scrrun.dll
3、卸载ADO.stream对象
在cmd下运行:
regsvr32 /s /u “C:Program FilesCommon FilesSystemadomsado15.dll”
(此命令会把Adodb.Connection (ADO 数据对象)组件也卸载了) 继续阅读
SQL 2000升级2005注意事项
服务器上由sql server 2000转到sql server 2005,网站速度变慢了.
在sql server 2000做的备份文件,然后通过 还原 操作,导入到2005下。网站访问速度变的特别慢。
查了资料,有的说需要从新建立索引和统计信息。
我执行了 sp_updatestats,网上说是重新建立索引信息的,可是还是慢。
自己又重新找了下,改SQL Server Configuration Manager在SQL SERVER配置-》MSSQLSERVER的协议-》TCP/IP-》IP地址 选项卡,将tcp/ip启用,重启下sql服务就正常了
方法是:
1.重新建立索引信息
2.SQL Server Configuration Manager在SQL SERVER配置-》MSSQLSERVER的协议-》TCP/IP-》IP地址 选项卡,将tcp/ip启用,重启下sql服务
win2003 IIS64不兼容问题
问题症状:
ADODB.Connection 错误 ’800a0ea9′ 未指定提供程序,也没有指派的默认提供程序。Taohost.net
问题分析:
Windows 64位的系统上,运行下列32bit(位)应用程序,不能够完全兼容,需要独立操作解决。程序列表如下:
Internet服务API扩展
ISAPI过滤器
ASP应用程序
ASP.NET应用程序
解决方法:
脚本命令:
1、开始——运行——CMD,打开命令行模式。进入如下目录:X:\Windows\Inetpub\AdminScripts。
命令如下:Taohost.net
cd /d %systemdrive%\Inetpub\AdminScripts
2.进入后输入如下命令:
cscript.exe adsutil.vbs set W3SVC/AppPools/Enable32BitAppOnWin64 “true”
3.输入回车即可解决
扩大IIS高速缓存
服务器保留了一部分内存空间用作IIS高速缓存,为将来的请求存储对象,这样IIS就可从高速缓存中检索对象而不用从硬盘中检索。调整IIS高速缓存的容量需要修改注册表,表项如下: 继续阅读
varnish缓存策略及缓存时间计算方法说明
varnish作为缓存服务提供者,本身没有内容,所有内容都是从后端的服务器或其它缓存服务器上取过来的。当varnish收到这些内容之后,需要根椐一定的策略确定是否缓存它,如果需要缓存,还需要确定可以缓存的时间。
惊喜!SSD每GB容量价格即将跌破1美元
1GB 1美元——这很久以来就被视为固态硬盘真正全民普及、成为大众化主流配置的一道门槛,而根据DRAMeXchange的最新报告,今年下半年就能以低于1GB 1美元的价格买到固态硬盘。
20nm、19nm等最新NAND闪存工艺将在今年下半年投入大规模量产,闪存芯片的成本也会进一步降低,每GB将会不足1美元。DRAMeXchange预计,在那之后超极本、超轻薄本都会从混合硬盘过渡到纯粹的固态硬盘,而后者的主流容量也将升至128GB。
随着Intel Ivy Bridge处理器的推出、固态硬盘价格的进一步下跌,超极本有望在今年第三季度迎来大爆发,而固态硬盘也会逐渐成为PC升级的首选。
DRAMeXchange的数据显示,固态硬盘对NAND闪存的消耗比例在2011年仅为5.1%,今年有望猛增至15%,因此固态硬盘对闪存市场的贡献潜力是非常巨大的,制造商们也会因此更加不遗余力地改进闪存的工艺、性能和可靠性。
Intel将在今年第三季度推出20nm MLC NAND闪存的新一代2.5寸固态硬盘King Crest。OCZ甚至还打算在固态硬盘中使用 三层存储单元的TLC NAND闪存芯片,势必会进一步带动固态硬盘价格的下跌。