2022年7月17日 星期日

AWS Linux Ubuntu 22.04 -OpenSSH 金鑰登录不上去問題 -PubkeyAuthentication yes

 

如使用較新版的:OpenSSH,由於其不再接受 RSA 生成的 Key,會導致因登入出現錯誤訊息及無法登入。此為 application 層級的問題:

查看主機LOG可發現:









RSA加密演算法是一種非對稱加密演算法

網路的分享文張

https://github.com/rundeck/rundeck/issues/7274

https://bbs.archlinux.org/viewtopic.php?id=270005

https://www.openssh.com/txt/release-8.8


需要主機配置文件中添加:

> cat /etc/ssh/sshd_config
...
PubkeyAuthentication yes

PubkeyAcceptedKeyTypes=+ssh-rsa



Ubuntu 22.04
# PubkeyAuthentication yes  (預設是# 不生效)


所以要進行調整如下圖:重開機就可用金鑰登入了



 






GCP 公有雲-Error Host 導致的業務中斷 ,SLA 服務協議,告警通知及HA設定經驗分享

 

最近使用GCP的主機:EC2 因硬體異常,導致主機有重開的狀況。(雖然時間不長)但影響到服務。所以就特別研究一下GCP的SLA:



1.依官方文件針對 GCE SLA 的定義,
官方保證服務能正常運行於每月分鐘總數的99.5%,
也就是只有當月用戶的 GCE 主機因特殊事件導致停機多於約 3.6 hr 時,
可依 GCE SLA 申請補償,
​詳細可參考下方連結:



2.告警設定:
透過 Cloud Logging 將前述 Error Host 事件紀錄做成 Log-based Metric,
並透過 Cloud Monitoring 將該 Log-based Metric 做成 Alert,
即可在下次事件發生時接收通知。

詳細操作方法文件連結如下:

Log-based Metrics:

Monitoring Alert:



 3.GCP-Error Host 導致的業務中斷,
建議使用 HA 架構,以無狀態的主機搭配 Managed Instance Group,
並將服務建置於 Multiple Zone,以提升服務的可及性。

詳細建議可參考下列官方文件。



2022年7月13日 星期三

CentsOS透過rd.break重置root密碼

 

CentsOS透過rd.break重置密碼

在linux啟動介面按下E

一張含有 文字 的圖片

自動產生的描述

一張含有 文字 的圖片

自動產生的描述


進入後 找到 linux16開頭的地方,在結尾處輸入rd.break後按下ctrl+x進入

一張含有 文字 的圖片

自動產生的描述

輸入 mount -o remount,rw /sysroot/  (重新掛載 /sysroot並設定可讀寫)

一張含有 文字 的圖片

自動產生的描述

輸入chroot /sysroot    (使用chroot指令,將 /sysroot改變成/來對待)

一張含有 文字 的圖片

自動產生的描述一張含有 文字 的圖片

自動產生的描述

輸入passwd,便可重設root帳號密碼

要輸入兩次,第一次是設定新密碼,第二次是確認密碼

一張含有 文字 的圖片

自動產生的描述

重設完畢後輸入touch /.autorelabel    (由於SELINUX目前未啟用,為確保開機時能對為標記檔案重新做標記,所以必須執行)

接著輸入exit離開 /sysroot,再輸入一次exit離開linux os並重啟

一張含有 文字 的圖片

自動產生的描述

重啟完畢後便可使用新密碼來登入root帳號

一張含有 文字 的圖片

自動產生的描述一張含有 文字 的圖片

自動產生的描述



AWS無法遠端ssh連線

遇到上雲機器無法遠端ssh連線時,
需提供AWS帳號的UID
EC2設備的實例ID、私有IP進行查詢判斷


 

2022年7月8日 星期五

阿里雲Alibaba cloud 在CDN添加全球域名(不包含中國境內),域名是否要備案?














根據上述文檔:海外CDN要進入中國境內就需要備案,否則會被阻擋。


補:

1.源站、主機在境內但使用全球域名也要備案?

答:如未能取得ICP備案,你只能把網站設於境外。


2.主機在境內,但使用全球域名也要備案,但為何使用IP是可訪問?

答:通常域名最容易被查到,IP 不是說不會被查到,只是不好判定


參考文檔:

ICP备案的必要性 (aliyun.com)


騰訊雲-舊有實例被DDoS封禁,會影響新增實例無法使用嗎?

 如收到騰訊雲通知,因DDoS該實例目前服務被中斷封禁,為了保持服務:

可如下方法參考進行


1.購買與被封禁實例相同的實例規格













2.確認安全組設定端口是否開啟、實例是否綁定安全組




3.在操作下列,更多>資源調整>調整網路



4.公網帶寬為0,是無法通過外部網路服務的,需要將公網帶寬設置為大於0的值才行



補:
1.單個帳號相同地域被DDoS超過3次,是否會影響其他實例服務對外?
答:不會

2.針對賬號維度的閾值:
答:普通用戶 2Gbps/VIP 用戶 10Gbps

3.普通DDoS基礎防禦:
答:單實例超過2G,將觸發封堵,封堵期間不可用


參考文檔:



2022年6月28日 星期二

騰訊雲-查看消息通知設定

 

1.  登入騰訊雲主控台後,點選上方右側信箱圖示>接收管理











2.消息中心>消息訂閱>修改消息接收人













3.修改消息接收人可修改各項內容資訊















參考資料:

騰訊雲消息通知操作文檔

https://main.qcloudimg.com/raw/document/product/pdf/1263_46195_cn.pdf

阿里雲-查看消息通知設定

 如未收到阿里雲,重要事件通知或任何訊息查詢:

可如下進行


1.登入阿里雲頁面>選擇右上角小鈴鐺圖示。


2.右側選單選消息接收管理,就會進入設定頁面


3.基本接收管理>顯示相關通知,可選類型訊息通知


4.帳號聯繫人修改>修改消息接收人:可在裡面新增、修改接收人信箱













參考資料

阿里雲查看消息通知文檔

https://help.aliyun.com/document_detail/284730.html

2022年6月24日 星期五

AZ-305 考試心得 Exam AZ-305: Designing Microsoft Azure Infrastructure Solutions

 AZ-305 考試心得分享

AZ-305 考試相關資訊

語言版本:英文、繁簡中文..等多種語系。

時間:120 分鐘

方式:考試中心或線上考試(最近北部考試中心人很多,恆毅巨匠等..要報名要快-不然只能選桃園新竹的地點)

費用:台灣$125元美金  (不同國家費用有些差異)

安排考試:https://go.microsoft.com/fwlink/?linkid=2188683


印象中有的問題:Azure文檔有相關的介紹,如都了解了就有一定水準參加考試。


1.Azure 部署了多虛擬機。正在部署和配置 ExpressRoute,以實現本地到 Azure 的連接。多個虛擬機出現網絡連接問題。需要分析網絡流量以確定數據包是否被允許或拒絕發送到虛擬機。解決方案:使用 Azure Network Watcher 中的 "Network Watcher -ip flow verify"該使用 Azure 網絡觀察程序 IP 流驗證,它允許你在 VM 級別檢測流量篩選問題。



2.訂閱包含運行 Windows Server 2016 和 Linux 的 Azure 虛擬機。
您需要使用 Azure Monitor 為安全相關事件設計警報策略。
查詢哪些 Azure Monitor日誌表?

Events from windows event logs: "event"
Events from linux system loggin:"Syslog"




3.Azure 活動日誌
活動日誌中的條目是系統生成的,不能更改或刪除。
活動日誌事件在 Azure 中保留90 天,然後被刪除。在此期間,無論數量多少,均不收取任何費。


4.
Azure Blob 存儲:存儲大量非結構化數據,可通過 HTTP 或 HTTPS 從世界任何地方訪問
Video-on-demand digital media視頻點播數字媒體:
方案基於 Azure 託管服務構建:Blob Storage、Content Delivery Network和Azure Media Player這些服務。

 

5.Azure Site Recovery為 SQL Server 設置災難恢復/Azure Site Recovery

SQL Server 災難恢復功能這些能力包括:
Failover clustering   / Always On availability groups
/Database mirroring
/Log shipping
/Active geo-replication
/Auto-failover groups



6.什麼是 Azure 虛擬 WAN?
可以從 Basic 升級到 Standard,但不能從 Standard 恢復到 Basic。



7.如何使用虛擬 WAN 通過 ExpressRoute 線路連接到 Azure 中的資源
使用 Azure 虛擬 WAN 創建 ExpressRoute 關聯


8.用戶可以盡快訪問共享文件,部署 Azure 文件同步



9.Azure 遷移,所需的 Azure 虛擬機數量和大小解決方案。


10.
如WEB服務設定只能特定區存取,除非異常用戶才能存取其他區域。需要考兩設定
1.A traffic Manager profile  2.priority traffic routing



未完待續












2022年6月21日 星期二

騰訊雲Cdn流量使用狀況及分布位置 (防盜設定)

 

1.  登入騰訊雲主控台後,點選上方雲產品,尋找到「內容分發網路cdn」,選取「統計分析」中的「數據分析」

            即可看到cdn用量的資訊,再根據所需選取時段,即可看到用量、分怖的國家、區域,以及分別是那些檔案、網域所使用流量。



若需要更詳細的資訊可以選取左側「日誌服務」(該服務預設皆為保留30),下載所需時段的Access log檔案,可獲得連線的客戶端IP及設備等資訊。(下載的檔案副檔名為.GZ,需先解壓縮並將附檔名改為.LOG或是.CSV後方可觀看其內容資訊。)




如發現異常流量:1辦理活動,2.更新改版狀況下..需留意是否有被惡意刷流量。

如要預防,可進行下列設定:


若需要防盜,可經由選取左側域名管理,點選所需控管的域名右方管理按鈕,進入後點選訪問控制,開啟IP訪問限頻配置,在依照用戶使用情況配置QPS。(可由大 慢慢往小調整),留意調整完後用戶下載狀況,避免限縮過大導致影響用戶。

(單位QPS Queries Per Second 是每秒查詢率 , 是一臺服務器 每秒能夠相應的查詢次數,是對一個特定的查詢服務器在規定時間內 所處理流量多少的衡量標準, 即每秒的響應請求數,也即是最大吞吐能力。)例:若設置為1QPSIP連線至該server,在一秒內請求了10次資源此時在該server 上產生10條訪問日誌,其中有9條因超出QPS 限制,而顯示狀態514(為騰訊雲狀態超出IP 訪問限頻)




參考資料:

https://cloud.tencent.com/document/product/228/6316

https://cloud.tencent.com/document/product/228/41432

https://cloud.tencent.com/document/product/228/59531

 



2022年6月13日 星期一

監控告警到GMAIL信件同步TEAMS

 Gmail的一些信件提醒或內容同步或到別的服務

卻不知道怎麼做才好….這裡跟大家分享一個可以將信件同步到teems的方法。

每月推撥的訊息超過1000..就需要選其他付費方案免費15分鐘偵測一次,

負費可每分鐘一次

首先打開以下網站並登入帳號密碼

https://us1.make.com/templates

 


登入後會看到左邊有一排選項,點擊圖中紅框處進到此頁面後在選擇右上角的

Create a new scenario

創建完成,會看到一個圓圓的球中間顯示著加號,這裡我們直接點擊這顆球會跳出一個搜尋視窗,在這可以尋找並配合使用許多種產品。

在這邊我們使用的是Gmail,所以搜索Gmail以後會看到跟他有關的許多設定,這裡選擇 Watch emails


設定完成你會看到這顆加號紅球已經變成了Gmail的樣式。

在他右邊有一顆橢圓形,滑鼠移過去就會跑出來。

 

 

 

 

這時候請點擊他,會創立另一顆加號大球球,這邊他自動跟Gmail做了連結,此時如同前面的步驟一樣,尋找要設定的產品。

我們這邊使用的是Micosoft Teams,因為我們要傳送收到信件的訊息,所以內部設定選擇

Send a Message

1.

2.

 

  

 

接下來兩個都連結完成後,就是設定你的帳號密碼啦!

我們這邊先設定Teams的部分。

Connection name 可以隨便填寫,建議還是跟綁定信箱同名,點擊SAVE後就會跳出另一個頁面,正常輸入你的Teams帳號密碼就好即可綁定。

Google的設定比較麻煩,因Google安全性的原則,沒辦法直接輸入帳號密碼做綁定需要另外進GCP設定認證,這部分請參考以下影片。

Gmail App - OAuth Setup Workflow (Updated February 2021) - YouTube

 

綁定完成,你可以發現已經成功抓到你的信箱資料。

Folder點開可以選擇你要讀取哪個資料夾,我們這裡選擇的是全部郵件,下面選項照設定即可

或看個人設定。



接下來切換到Teams

設定照圖中設定,就可以把收到的信件傳送到Teams群組做通知或讀取信件內容

Message欄位則是選擇你要將收到的信件當中那些內容包含在訊息當中,像是可以選擇信息內容、寄件者、時間及信件主旨等等。






需留意Teams是否有開對應的權限,如沒有對應的會出現下面資訊。只需開通就可介接。










AWS 帳戶異常活動處理方式

搜尋此網誌