2026/07/08

本次弱掃差不多所有的几器都出現以下的訊息

針對 中 進行說明跟修正


The HTTPS configuration has one or more security issues identified by the TLS risk assessment.


Risk score: 80/100

Letter grade: B

Findings:

Protocols & Connections: 3 issue(s) found

- [SYS-0000900] ALPN not negotiated (LOW)

- [SYS-0001000] Server does not support TLS_FALLBACK_SCSV (MEDIUM)

如果伺服器支援 TLS_FALLBACK_SCSV,並且發現客戶端當前使用的協議版本比它最高支援的版本低,就會回傳 inappropriate_fallback 錯誤,強制中斷連線

    修正 ssl.conf 強制只使用 TLSv1.3
    SSLProtocol -all +TLSv1.3


- [SYS-0001200] Server does not support post-quantum key exchange (MEDIUM)

server不支援處理末來來自量子電腦的攻擊 目前無法處理 

Cipher Suites: 1 issue(s) found

- [SYS-0011600] Server honors client cipher preference order (MEDIUM)

設定後對client要求較低的算法不予理會 以 server為準

    目前已強制只使用 TLSv1.3

Certificate & Chain: 2 issue(s) found

- [SYS-0021000] Certificate expires in less than 90 days (MEDIUM)

    快到期會進行更換

- [SYS-0021200] Wildcard certificate in use (LOW)

Revocation & Transparency: 2 issue(s) found

- [SYS-0030200] OCSP stapling not present (MEDIUM)

OCSP(Online Certificate Status Protocol)是用來查詢 X.509 證書是否已被撤銷的協議。傳統做法是瀏覽器自己去 CA 的 OCSP 伺服器查詢

OCSP Stapling(又稱 TLS 證書狀態查詢擴展)改成由伺服器替用戶「提前」向 CA 取得 OCSP 回應,並在 TLS 握手時一起發給瀏覽器,瀏覽器只需驗證這份已簽名的回應,不需要再連 CA 

    在ssl.conf 設定 
    SSLUseStapling On
    SSLStaplingCache shmcb:/var/run/apache2/stapling_cache(150000)

    驗証 

    openssl s_client -connect yourdomain.com:443 -status -tlsextdebug < /dev/null 2>&1 | grep -i "OCSP response"

    成功啟用 OCSP Stapling:回應中看到

    OCSP response:
    OCSP Response Data:
    OCSP Response Status: successful (0x0)
    Response Type: Basic OCSP Response


- [SYS-0030300] Must-Staple extension not present (LOW)

DNS Security: 2 issue(s) found

- [SYS-0050100] No CAA records (any CA can issue certificates) (MEDIUM)

如果域名 沒有 CAA 記錄:
CA 會認為「沒有特別限制」,任何 CA 都可以為你頒發憑證 

如果域名 有 CAA 記錄:
CA 必須檢查自己是否被授權,只有被列在 CAA 中的 CA 才能頒發憑證 。

    在DNS上設定  假設憑証是由 twca 發行
    
    @       IN  CAA 0 issue "twca.com.tw"
    @       IN  CAA 0 issuewild "twca.com.tw"

    驗証

    dig aaa.bbb.com CAA


- [SYS-0050200] No DANE/TLSA records (LOW)

Other: 1 issue(s) found

- [SYS-0060600] Certificate covers 2-5 SANs (minor attack surface disclosure) (LOW)

2026/07/06

因為 mail server 打開了 pop3s 995 及 imaps 993
但之前是使用自簽的憑証
所以出現過期的告警
因此想說就直接改用網站的憑証
看一下config

/etc/dovecot/conf.d/10-ssl.conf

ssl_cert = </etc/pki/dovecot/certs/dovecot.pem
ssl_key = </etc/pki/dovecot/private/dovecot.pem

把key換成網站用的

但換好後使用 thunderbird 測試 一直出珼憑証有問題
找了一下資料 發現要把 中間憑証也包進去
指令如下

cat server.cer uca.cer > /etc/pki/dovecot/certs/dovecot.pem

重啟 dovecot 後再測試就沒問題了

2026/07/05

這次弱掃出現了很奇怪的事情

Vulnerability Detection Result
The remote SSH server supports the following weak KEX algorithm(s):
KEX algorithm | Reason
------------------------------------------------
diffie-hellman-group-exchange-sha1 | Using SHA-1

明明之前就修過也驗証了
到底是那裡有問題
只能猜想有沒有可能是某次更新又自己加回去
這次換個方法修

update-crypto-policies --set DEFAULT:DISABLE-CBC:NO-SHA1

檢查一次

ssh -o KexAlgorithms=diffie-hellman-group-exchange-sha1 10.0.0.1
Unable to negotiate with 10.0.0.1 port 22: no matching key exchange method found. Their offer: curve25519-sha256,curve25519-sha256@libssh.org,ecdh-sha2-nistp256,ecdh-sha2-nistp384,ecdh-sha2-nistp521,diffie-hellman-group-exchange-sha256,diffie-hellman-group14-sha256,diffie-hellman-group16-sha512,diffie-hellman-group18-sha512,kex-strict-s-v00@openssh.com


希望之後不會再出現了

2026/07/04

又到弱掃時間
上到greenbone去看
名字改成openvas了


可是下載ova時速度最快也只有1M 總共要7.6G
光時下載就要等好几個小時
還不包括 rule update
記得之前使用官方的vm時
會有 2 cpu, 5G ram的限制
給再多也沒用

所以想說使用另一個方法來做
先安裝kali
再來安裝openvas
流程如下

apt install openvas

gvm-setup

執行的過程會隨几產生一組密碼 要記下來 等下登入要用


gvm-check-setup

gvm-start

https://127.0.0.1:9392

gvm-stop


如果要更改port或要讓遠端可以訪問
修改以下檔案

/lib/systemd/system/gsad.service


手動更新rule

sudo greenbone-feed-sync --type all


弱掃過程ram吃的不多 給個16G應該就可以了
但cpu吃非常重 能給多少就給多少 這次我是給了 60 顆
速度會快一點


2026/07/02

最近發現monitor pve guest 並重啟的程式沒作用

看文件才發現pvesh的指令有變

原來是

pvesh create /nodes/pve195/147/status/stop

改為

pvesh create /nodes/pve195/lxc/147/status/stop


現在要把guest type 加上去

所以程式要進行修正

2026/06/24

先前 ntop的更新問題

今天看到新版 20260624

更新後就正常了


https://packages.ntop.org/centos-stable/9/x86_64/Packages/

2026/06/17

今天早上有user反應某間會議室的5G wifi連不上
到了現場後
SSID 只看到2.4G 確實沒看到5G
而且2.4G看得到但也連不上
目視看到AP上 5G的指示燈異常
於是直接爬上桌子 把網路線拔掉在重插(POE)
之後就正常了
回來查log
發現在 8:50 重開前完全沒有5G的連線
2.4G的連線應該 100就是上限了
目前連絡廠商找原因 等待回應中



早上 ntopng 又起不來了

果然又是更新出包 三不五時就來一下

https://packages.ntop.org/centos-stable/9/x86_64/Packages/

先倒回去等個几天吧

暫停更新

在 /etc/dnf/dnf.conf 加上

exclude=cento,n2disk,nprobe,ntap,ntop-license,ntopng,ntopng-data


2026/06/15

有user安裝office 2024 要求要英文版

但把安裝的xml改成英文版後執行

一直出現 試了好几次都一樣


 




最後只能先安裝中文版

再改語系

步驟 1:進入語言設定

    打開任意一個 Office 2024 軟體(例如 Word 或 Excel)。

    點擊左上角的 File(檔案)。

    點擊左下角的 Options(選項)。

    在彈出的視窗左側選單中,選擇 Language(語言)。

步驟 2:新增並下載新語言

如果您在清單中沒有看到想要切換的語言,請依序設定:

    在 Office display language(Office 顯示語言) 區塊下方,點擊 Add a Language...(新增語言...)。

    選擇您想要的語系(例如:Chinese (Traditional) / 繁體中文 或 English / 英文)。

    勾選 "Set as Office display language"(設定為 Office 顯示語言),然後點擊 Install(安裝)。

    此時系統會彈出提示,告訴您 Office 需要下載語言包,請點擊 OK/確定。




2026/06/11

目前用的filegator 上傳有100M的限制
調了參數還是沒用
另外找了 filebrowser 
沒有上傳上限的問題
直接下載執行就可以了
首次執行會產生一組隨几的admin密碼
登入後再自行修改
首次執行會產生 filebrowser.db
置放所有的設定

預設是 listen 在 127.0.0.1 port 8080

1. 更新監聽位址為 0.0.0.0
filebrowser config set --address "0.0.0.0" 2. 更新監聽連接埠為 8080 filebrowser config set --port 8080
預設密碼要求12個字 如果要改

filebrowser config set --minimumPasswordLength 15

要下 config指令前要先停止程式

改完再重新執行

2026/06/10

下午突然發現一台winserver 2019空間快爆了
找了一下清理的方法

清理 Windows 更新快取 (WinSxS)

檢查是否可以清理:

Dism.exe /Online /Cleanup-Image /AnalyzeComponentStore

安全清理舊更新快取(建議):

Dism.exe /Online /Cleanup-Image /StartComponentCleanup

深度清理(注意:執行後將無法卸載之前的 Windows 更新):

Dism.exe /Online /Cleanup-Image /StartComponentCleanup /ResetBase
之前不久才改的檢查程式
欄位又變了
想說一直改很煩
這次改成取json的資料

pvesh get /cluster/resources --type vm --output-format json|jq -r '.[] | " \(.node) \(.vm
id) \(.name) \((.cpu * 100 | floor))"' > /tmp/all_guest_cpu

應該不會再變了吧

2026/06/09

利用eset的工作直接把office從user的几器移除掉

curl -k -o %temp%\remove_office.xml https://10.0.0.1/remove_office.xml

curl -k -o %temp%\setup.exe https://10.0.0.1/setup.exe

%temp%\setup.exe /configure %temp%\remove_office.xml

這還不打電話來

2026/06/05

因應office 2021即將 eos
最近一直在升級
但碰到很奇怪的問題
有些几器速度很快
















有些又很慢 





跑測速又沒問題




























因為M$也很久之前就不再提供iso了
所以只好使用別的方式
把所有檔案先下載下來

setup.exe /download configuration.xml

會多出一個 Office 的資料夾

再來把 setup.exe configuration.xml 及 office資料夾全部
傳到要安裝的電腦上
執行 setup.exe /configure configuration.xml
就可以直接安裝了

2026/06/02

一直都有在使用rss
但某些網站並沒有提無rss feed
雖然有些免費的轉換網站
但有些還是會有問題
今天找到這個


看起來還不錯 功能很多 介面也好看
但把登入密碼enable後
freshrss就撈不到資料了
文件上是寫有帶token就可以
但試了半天就是不行
看來只能自己刻了

2026/06/01

如何找到某公司宣告的所有ip區段

直接使用網頁搜尋公司名稱

https://bgp.tools/


如果要用指令撈取

要找到 AS 號碼

使用whois 

whois -h whois.radb.net -- '-i origin AS62041' | grep '^route:' | awk '{print $2}' | sort -u

2026/05/31

几天前開始發現 vaultwarden 無法新增資料 但之前已經加的資料是可以用的

docker ps -a 看了一下 一直在restart

再看一下log

docker logs vaultwarden


[2026-05-31 02:16:41.385][vaultwarden][ERROR] No persistent volume!
####################################################################################
# It looks like you did not configure a persistent volume!                             #
# This will result in permanent data loss when the container is removed or updated!    #
# If you really want to use volatile storage set `I_REALLY_WANT_VOLATILE_STORAGE=true` #
####################################################################################

原本的指令 一直都沒改過 之前是可以用的

docker run -d --name vaultwarden --restart always -e SIGNUPS_ALLOWED=false -v vaultwarden-data:/data -p 8088:80 vaultwarden/server:latest

應該是某次更新後就出問題了

改成絶對路徑

docker run -d --name vaultwarden --restart always -e SIGNUPS_ALLOWED=false -v /var/lib/docker/volumes/vaultwarden-data/_data:/data -p 8088:80 vaultwarden/server:latest

醬就正常了

2026/05/26

讓ai agent 可以上網search 

https://www.tavily.com/

2026/05/23

最近一直有人反應 google寄google都會被送到垃圾信
看了一下原始郵件
發現spf沒有過

SPF: NONE,IP 209.85.220.41 

所以在dns 把spf設定到google去
既然要設了
就連m365一起

;spf for google
aa,bb.com.tw.  3600  IN   TXT   "v=spf1 include:_spf.google.com ~all"
qq.bb.com.tw.  3600  IN   TXT   "v=spf1 include:_spf.google.com ~all"

;spf for m365
ee.bb.com.tw.  3600  IN   TXT   "v=spf1 include:spf.protection.outlook.com -all"

2026/05/21

lmstudio碰到的第二個問題
PVE上的CPU要到v3才支援









今天在玩 lmstudio

有個lm link的功能 
當几器都連上後 可以互相使用 各自的LLM
在不同地方也沒問題
但目前只能開程式使用
我在想為什麼不能在官網登入後就直接使用
還是這個是付費功能

2026/05/20

最近DNS一直出現很奇怪的問題

May 19 09:20:00 dns kernel: named[964]: segfault at 28 ip 00007f040568005b sp 00007f04006a6430 error 4 in libdns.so.1115.0.3[7f04055c1000+246000]
May 19 09:40:39 dns kernel: dnf[5632]: segfault at 10 ip 00007f8ea3a67620 sp 00007ffd82680990 error 4 in libpython3.6m.so.1.0[7f8ea38ef000+2ac000]


May 20 00:00:33 dns2 systemd-coredump[19617]: Process 884 (named) of user 25 dumped
core.#012#012Stack trace of thread 888:#012#0  0x00007f96c7b175af raise (libc.so.6)#
012#1  0x00007f96c7aeaee5 abort (libc.so.6)#012#2  0x000055b9e141fdfa assertion_fail
ed.cold.5 (named)#012#3  0x00007f96c9576e70 isc_assertion_failed (libisc.so.1107)#01
2#4  0x00007f96c95a22fa isc_task_attach (libisc.so.1107)#012#5  0x00007f96c95baa41 s
ocket_recv (libisc.so.1107)#012#6  0x00007f96ca9f7c30 startrecv (libdns.so.1115)#012
#7  0x00007f96ca9fd314 dns_dispatch_addresponse3 (libdns.so.1115)#012#8  0x00007f96c
a9fda75 dns_dispatch_addresponse2 (libdns.so.1115)#012#9  0x00007f96caac8370 resquer
y_send (libdns.so.1115)#012#10 0x00007f96caad27ab fctx_query (libdns.so.1115)#012#11
 0x00007f96caad3077 fctx_try (libdns.so.1115)#012#12 0x00007f96caad39e0 fctx_start (
libdns.so.1115)#012#13 0x00007f96c959e794 dispatch (libisc.so.1107)#012#14 0x00007f9
6c959f402 run_slow (libisc.so.1107)#012#15 0x00007f96c82101ca start_thread (libpthre
ad.so.0)#012#16 0x00007f96c7b02953 __clone (libc.so.6)#012#012Stack trace of thread
889:#012#0  0x00007f96c8216628 pthread_cond_timedwait@@GLIBC_2.3.2 (libpthread.so.0)
#012#1  0x00007f96c95bf410 isc_condition_waituntil (libisc.so.1107)#012#2  0x00007f9
6c95a51d3 run (libisc.so.1107)#012#3  0x00007f96c82101ca start_thread (libpthread.so
.0)#012#4  0x00007f96c7b02953 __clone (libc.so.6)#012#012Stack trace of thread 890:#
012#0  0x00007f96c7c081c7 epoll_wait (libc.so.6)#012#1  0x00007f96c95b483c watcher (
libisc.so.1107)#012#2  0x00007f96c82101ca start_thread (libpthread.so.0)#012#3  0x00
007f96c7b02953 __clone (libc.so.6)#012#012Stack trace of thread 887:#012#0  0x00007f
96c8216371 pthread_cond_wait@@GLIBC_2.3.2 (libpthread.so.0)#012#1  0x00007f96c959e4d
f dispatch (libisc.so.1107)#012#2  0x00007f96c959f41f run_normal (libisc.so.1107)#01
2#3  0x00007f96c82101ca start_thread (libpthread.so.0)#012#4  0x00007f96c7b02953 __c
lone (libc.so.6)#012#012Stack trace of thread 884:#012#0  0x00007f96c7b1792e __sigsu
spend (libc.so.6)#012#1  0x00007f96c95a85fc isc__app_ctxrun (libisc.so.1107)#012#2
0x00007f96c95a92cf isc_app_run (libisc.so.1107)#012#3  0x000055b9e1420d25 main (name
d)#012#4  0x00007f96c7b03865 __libc_start_main (libc.so.6)#012#5  0x000055b9e14216de
 _start (named)

2026/05/18

pve新建guest時
如果TPM State的disk 是開在local
是不能移到別的storage上的
要移動只能備份
還原時再選目的storage



2026/05/14

之前把loki升到 3.7的時候
有發現怎麼少了很多檔案
因為都會同時升級 promtail
昨天看文件才發現 EOL了
雖然還是可以用 但總是要找別的解決方案
找到了 vector
滿多人推的
官網有rpm但可以不用裝rpm
直接下載執行檔來執行就好了
vector config 根据原來的promtail 調整如下

# 1. 定義資料來源 (對應 Promtail 的 scrape_configs)
sources:
  forti_logs:
    type: "file"
    include:
      - "/var/log/messages"
    # 對應 Promtail 的 positions.filename
    data_dir: "/vector_data" 

# 2. 處理資料與添加標籤 (對應 Promtail 的 labels)
transforms:
  add_labels:
    type: "remap"
    inputs:
      - "forti_logs"
    source: |
      .job = "forti_auth"
      .host = get_hostname!()

# 3. 定義目的地 (對應 Promtail 的 clients.url)
sinks:
  loki_output:
    type: "loki"
    inputs:
      - "add_labels"
    endpoint: "http://10.10.0.10:3100"
    encoding:
      codec: "text"
    labels:
      job: "{{ job }}"
      host: "{{ host }}"


grafana官網是建議使用 alloy
但測了一下一直有問題




2026/05/12

昨天傳給我的

有需要的自己看看吧


https://github.com/BensonRUEI/RiskVendorScan

2026/05/09

接續救檔案後的需求
再來想把檔案傳到google drive並分享
因為是遠端操作
所以打開browser後即使用關掉還是要能繼續執行
這時就要使用 xpra 
登入後要先執行
 
xpra start :100 --start=firefox

先把firefox跑在後端

再使用以下指令呼叫出來

xpra attach :100



2026/05/07

昨天有user問我

他自己把HD for了

問我檔案能不能救

但救回後檔名不是原來的

找到可以全文檢索的工具

後續應該可以省一點時間

https://docfetcher.sourceforge.io/zh/

這二天在設定 DKIM
目前的google search 預設第一筆都是AI的結果
會有設定的相關流程
但已經碰到好几次
照著做不一定會成功
這次碰到的問題是設定都照著做完了
但就是沒辦法 DKIM-Signature
最後才發現是 Mode設定的問題
opendkim有三種Mode s v 和 sv
s 是寄出加上簽章
v 是檢查來信的簽章

但預設是 v

所以才會在log裡看到

May  6 22:43:03 mail opendkim[608422]: 2532F302BB1B: not authenticated

May  6 22:43:03 mail opendkim[608422]: 2532F302BB1B: no signature data 

因為主要是寄出要簽
所以把 Mode 改成 s

Mode    s

重啟後就正常了

May  7 09:33:02 mail opendkim[679967]: 31379302BB33: DKIM-Signature field added (s=default, d=mail.bbbb.com.tw)

2026/05/02

dpanel

很方便的docker管理工具

 https://dpanel.cc/



很方便的網站管理靜態頁面

https://github.com/bastienwirtz/homer

目前碰到的問題是
target: "_blank"
沒辦法下在global
要一個一個分開下

另外 yml 檔 不能使用 tab 只能一直按空白鍵

2026/04/30

偵測web 及 組件的工具  

WhatWeb - Next generation web scanner version 0.5.5.

Developed by Andrew Horton (urbanadventurer) and Brendan Coles (bcoles)

Homepage: https://www.morningstarsecurity.com/research/whatweb


Usage: whatweb [options] <URLs>


  <TARGETs>                     Enter URLs, hostnames, IP addresses, filenames or

                                IP ranges in CIDR, x.x.x-x, or x.x.x.x-x.x.x.x

                                format.

  --input-file=FILE, -i         Read targets from a file.


  --aggression, -a=LEVEL        Set the aggression level. Default: 1.

  1. Stealthy                   Makes one HTTP request per target and also

                                follows redirects.

  3. Aggressive                 If a level 1 plugin is matched, additional

                                requests will be made.


  --list-plugins, -l            List all plugins.

  --info-plugins, -I=[SEARCH]   List all plugins with detailed information.

                                Optionally search with a keyword.


  --verbose, -v                 Verbose output includes plugin descriptions.


Note: This is the short usage help. For the complete usage help use -h or --help.

2026/04/26

手動更新 docker並重啟


#!/bin/bash

rm -f /tmp/docker_run

read -p "docker name:" docker_name

ori=$(docker ps -a --filter "name=^/${docker_name}$" --format "{{.Image}}")

docker pull $ori

docker run --rm -v /var/run/docker.sock:/var/run/docker.sock assaflavie/runlike $docker_name > /tmp/docker_run

chmod +x /tmp/docker_run

docker rm -f $docker_name

/tmp/docker_run

2026/04/22

前几天把grafana升到 13 版後

原本可以捉的圖都無法出現了

查了一下才知道 13 版 已經把  

grafana-image-renderer 的plugin 拿掉了

官方文件有提到怎麼理

https://grafana.com/docs/grafana/latest/setup-grafana/image-rendering/


2026/04/17

昨天看文章有提到 MediaMTX 這個軟体
單一檔案就可以執行
想說下載來玩玩
有几個點要注意

使用obs串流時 輸出 設定一定要修改如下 否則無法串流成功


















另外就是直接用browser 打開 使用 webrtc 時 影像沒問題 但完全沒聲音
但這時用 vlc 去開 影像聲音都沒問題
查到說是音訊編碼的問題
但srs沒有這個問題

使用如下指令推流 影音都沒問題

ffmpeg -re -i input.mp4 \
  -c:v libx264 -preset veryfast -tune zerolatency \
  -c:a libopus -ar 48000 -ac 2 -b:a 96k \
  -f rtsp rtsp://localhost:8554/live


還有一個問題就是browser打開後預設是靜音 要手動打開



使用以下指令進行螢幕擷取並串流 影音都沒問題

ffmpeg -f x11grab -video_size 1024x768 -framerate 30 -i :0.0 \
-f pulse -i default \
-c:v libx264 -preset veryfast -pix_fmt yuv420p -g 60 -bf 0 \
-c:a libopus -b:a 128k -ar 48000 -ac 2 \
-flags +global_header \
-rtsp_transport tcp -f rtsp rtsp://localhost:8554/live


obs目前還沒找到方法

2026/04/14

之前filegator docker 更新後 之前建的user都會不見
而且admin的密碼也會還原成預設

原來是少加了一個對應

-v filegator-private:/var/www/filegator/private

完整如下

docker run -d -p 9999:8080 -v filegator-data:/var/www/filegator/repository -v filegator-private:/var/www/filegator/private --name filegator --restart=always filegator/filegator:latest

2026/03/21

超級好用的docker更新工具

https://github.com/mag37/dockcheck

2026/03/10

安裝openclaw時 大模型的選單裡沒有 ollama 可以選
只能利用ollama去呼叫

ollama launch openclaw --model gpt-oss:120b-cloud

一些ollama會用到的指令

ollama ls



一些openclaw會用到的指令

openclaw plugins list

openclaw update

openclaw logs --follow

openclaw onboard

openclaw approvals allowlist 


2026/03/09

上週因為ruckus switch 的power壞了
查log時竟然查到內部攻擊者








想說能不能從vsz把user踢掉
程式如下

#!/bin/bash

#how to use

#./vsz_kick_ip ip

VSZ="https://10.1.1.1:8443"
USER="user"
PASS="passwd"

IP="$1"

#拿到cookie.txt

curl -k -c /tmp/cookie.txt -X POST "$VSZ/wsg/api/public/v6_1/session" \
  -H "Content-Type: application/json" \
  -d "{\"username\": \"$USER\", \"password\": \"$PASS\"}"

#使用cookie.txt 找出 ip 是那個 mac

MAC=$(curl -sk -b /tmp/cookie.txt -X POST "$VSZ/wsg/api/public/v6_1/query/client" -H "Content-Type: application/json" -d '{"limit": 100000,"index": 0}'|jq|grep $IP -A 2|tail -n 1|cut -d '"' -f 4)

echo $MAC


#取出 mac 並斷線

curl -sk -b /tmp/cookie.txt -X POST "$VSZ/wsg/api/public/v6_1/clients/disconnect" -H "Content-Type: application/json" -d '{"mac":"'$MAC'"}'

運作沒問題
但踢掉後又會馬上連線 所以沒用
本來是想再加入黑名單
但現在的無線又是隨几mac
所以感覺作用不大
再想想要怎麼處理

2026/03/05

今天要把graylog升到 7.0.5
竟然出現以下問題

file /usr/lib/.build-id/0f/5bf41e3e207feb6cab260b2366f1697c13555b conflicts between attempted installs of graylog-datanode-7.0.5-1.x86_64 and graylog-server-7.0.5-1.x86_64
  file /usr/lib/.build-id/2a/45eebcedc9ddddd7e43512f1c1d13a625cfe52 conflicts between attempted installs of graylog-datanode-7.0.5-1.x86_64 and graylog-server-7.0.5-1.x86_64
  file /usr/lib/.build-id/32/f8130f4d86dfcf5f9af96b1cb932eda8015165 conflicts between attempted installs of graylog-datanode-7.0.5-1.x86_64 and graylog-server-7.0.5-1.x86_64
  file /usr/lib/.build-id/3c/51e24cab713cbc44a4b05fed44660d7d8e4035 conflicts between attempted installs of graylog-datanode-7.0.5-1.x86_64 and graylog-server-7.0.5-1.x86_64
  file /usr/lib/.build-id/3d/552045a6af8c09b554b88b43d19a50b9e52b99 conflicts between attempted installs of graylog-datanode-7.0.5-1.x86_64 and graylog-server-7.0.5-1.x86_64
  file /usr/lib/.build-id/7f/0274197caa4afcc5c5430232e140211d611a4f conflicts between attempted installs of graylog-datanode-7.0.5-1.x86_64 and graylog-server-7.0.5-1.x86_64
  file /usr/lib/.build-id/db/dfd874aa078c8f1feacc28175a6a874c060d6a conflicts between attempted installs of graylog-datanode-7.0.5-1.x86_64 and graylog-server-7.0.5-1.x86_64
  file /usr/lib/.build-id/e7/189286cdb1e6c44b0968f6d52855af9696ae2c conflicts between attempted installs of graylog-datanode-7.0.5-1.x86_64 and graylog-server-7.0.5-1.x86_64

都是官方的吔 沒測試就丟出來

只能直接手動下載二個rpm

https://downloads.graylog.org/el/stable/7.0/x86_64

再來

rpm -ivh --force graylog-server-7.0.5-1.x86_64.rpm graylog-datanode-7.0.5-1.x86_64.rpm


2026/03/03

還是 ollama

一開始安裝是使用 官方提供的script 裝在lxc上

curl -fsSL https://ollama.com/install.sh | sh

接下來視需求跑model

ollama run gpt-oss:20b

要看下載了那些 model

使用 ollama ls

跑起來在文字介面上可以下指令

如果需要有網頁界面

最快的方式是在同一台几器跑 open-webui 

docker run -d --network=host -v open-webui:/app/backend/data -e OLLAMA_BASE_URL=http://127.0.0.1:11434 --name open-webui --restart always ghcr.io/open-webui/open-webui:main

登入後就可以選擇任何已下載的模型來使用 很方便 直接選擇就能用 不需要 先 ollma run

ollama 也有docker可以使用

https://hub.docker.com/r/ollama/ollama

docker run -d -v ollama:/root/.ollama -p 11434:11434 --name ollama ollama/ollama


裝好後使用以下指令進到內部再下指令

docker exec -it ollama /bin/bash

2026/03/02

有台 CISCO UCS C240 M5S 的HD最近壞了

換新之後 smart 捉不到資料了

# smartctl -i /dev/bus/0 -d megaraid,2
smartctl 7.4 2024-10-15 r5620 [x86_64-linux-6.17.13-1-pve] (local build)
Copyright (C) 2002-23, Bruce Allen, Christian Franke, www.smartmontools.org
Smartctl open device: /dev/bus/0 [megaraid_disk_02] failed: INQUIRY failed

看了一下是firmware比較新





等待原廠回應如何解決

這几天試了一下 ollama

由於沒有GPU 所以跑大模型很吃力

只能選小模型來跑

單純跑ollama時回應速度還接受

但如果使用 openclaw 或 opencode 再呼叫 速度會非常慢


https://ollama.com/

2026/02/25

昨天升版PVE 9 時有台guest開不起來
訊息如下






一開始以為是os不支援新的virtio版本
把nic換成 e1000或rtl8139都還是相同問題
由於因為程式的原因 這台必須跑x32的os
想說是不是這個原因 於是就把cpu 從 defult 換成 kvm32
再開几就正常了
看起來是pve 9預設已經不支援x32的cpu了 要使用必須手動指定

2026/2/21 06:40 有二台switch down

一開始覺得很怪

還在過年期間 應該不會有人上班而且亂接線才對

以往發生這個問題都是loop

看了log又沒有

週一到現場測試

用fluke測試竟然是通的 但接到別台switch還是不通

直接換了一條 crossover的線 就通了

第一次碰到這種問題

switch本身的跳線偵測几制壞了

2026/02/14

PDM在migrate時
就算 source 跟 destination 在同一個 nfs 的目錄
也會copy 一個新檔案再把舊的砍了
有點多餘
還是直接移轉conf 比較快
使用sshfs同時掛進來 mv 醬應該最快

移轉LXC比較方便

2026/02/12
























昨天在裝dell server時發現這個有趣的東西
把type a的線接上後 就可以用以下的資訊登入

Username: root
Password: calvin
Alternative USB IP: 169.254.0.1 (for direct connection via USB NIC) 

2026/02/10

最近google一直出現要停用pop3收信的通知

所以找個之後能處理信件的方法 找到了 imapsync 


https://github.com/imapsync/imapsync


因為是用 perl 寫的 可以直接下載來執行或跑docker

如果要直接執行需要補很多perl的元件

所以選擇跑docker

mail server 打開 imaps

設定檔案如下 將所有監聽埠開啟

/etc/dovecot/conf.d/10-master.conf

service imap-login {

  inet_listener imap {

    port = 143

  }

  inet_listener imaps {

    port = 993

    ssl = yes

  }

}


service pop3-login {

  inet_listener pop3 {

    port = 110

  }

  inet_listener pop3s {

    port = 995

    ssl = yes

  }

}


設定 SSL 策略


為了讓 110 與 143 也能正常運作,你的 SSL 設定不能過於強硬。 編輯 /etc/dovecot/conf.d/10-ssl.conf:

ssl = yes 


允許不加密的連線同時支援強制加密連線


重啟 dovecot


再來google 要使用 應用程式專用密碼 而不是登入密碼

所以要開啟二階段驗証並設定 應用程式專用密碼


















以上都設定完成後 同步指令如下

測試先 dry run

docker run gilleslamiral/imapsync imapsync --host1 mail.abc.tw --port1 993 --user1 test --password1 your_passwd --host2 imap.gmail.com --user2 user@google.com --password2 your_app_password --ssl1 --ssl2 --dry


實際執行

docker run gilleslamiral/imapsync imapsync --host1 mail.abc.tw --port1 993 --user1 test --password1 your_passwd --host2 imap.gmail.com --user2 user@google.com --password2 your_app_password --ssl1 --ssl2


只同步收件夾

docker run gilleslamiral/imapsync imapsync --host1 mail.abc.tw --port1 993 --user1 test --password1 your_passwd --host2 imap.gmail.com --user2 user@google.com --password2 your_app_password --ssl1 --ssl2  --folder INBOX


同步後刪除來源端信件

docker run gilleslamiral/imapsync imapsync --host1 mail.abc.tw --port1 993 --user1 test --password1 your_passwd --host2 imap.gmail.com --user2 user@google.com --password2 your_app_password --ssl1 --ssl2 --delete1 --expunge1


執行後刪除container

docker run --rm gilleslamiral/imapsync imapsync --host1 mail.abc.tw --port1 993 --user1 test --password1 your_passwd --host2 imap.gmail.com --user2 user@google.com --password2 your_app_password --ssl1 --ssl2 --delete1 --expunge1

2026/02/07

docker run 裡的 -v 一定要加 如果不加 升級重裝後資料就會消失

如果不指定 預設存放資料路徑就會是

/var/lib/docker/volumes

如果說明裡要加 -v 但沒加

也會在上述路徑產生一個隨几目錄

但docker rm 後並不會自動刪除

所以必須檢查那些目錄沒用到 進行手動清理

2026/02/05

使用 docker 來跑 duplicati


 docker run -d \

  --name=duplicati \

  -e PUID=1000 \

  -e PGID=1000 \

  -e TZ=Asia/Taipei \

  -e SETTINGS_ENCRYPTION_KEY=YOUR_KEY \

  -e DUPLICATI__WEBSERVICE_PASSWORD=YOUR_PWD \

  -p 8200:8200 \

  -v /tmp/backups:/backups \

  -v /tmp/source:/source \

    lscr.io/linuxserver/duplicati:latest

2026/02/04

每個星期都有forti的消息
早上要登入
竟然出現
看起來很大條



2026/02/02

最近几天在測 openclaw (不知道會不會再改名)
想說先使用免費的模型
於是到aistudio申請了一支key
在安裝時匯入
但安裝後chat一直沒有回應
看了後台 發現如下圖的404 not found



















查了一下才發現因為輸入key後選擇了 gemini 1.5 應該是不支援了

用以下指令查一下目前支援那些模型
 
curl https://generativelanguage.googleapis.com/v1beta/models?key=YOUR_API_KEY


選了 gemini-2.5-flash

先測試一下

curl https://generativelanguage.googleapis.com/v1beta/models/gemini-2.5-flash:generateContent?key=YOUR_API_KEY \
    -H 'Content-Type: application/json' \
    -X POST \
    -d '{
      "contents": [{
        "parts":[{"text": "你好,請確認你現在的版本。"}]
      }]
    }'

回應如下

{
  "candidates": [
    {
      "content": {
        "parts": [
          {
            "text": "您好!\n\n我是一個大型語言模型,由 Google 訓練。\n\n像我這類的模型並沒有像軟體那樣具體的「版本號碼」。我會定期更新和改進,所以可以說我總是在最新的狀態。"
          }
        ],
        "role": "model"
      },
      "finishReason": "STOP",
      "index": 0
    }
  ],
  "usageMetadata": {
    "promptTokenCount": 8,
    "candidatesTokenCount": 51,
    "totalTokenCount": 519,
    "promptTokensDetails": [
      {
        "modality": "TEXT",
        "tokenCount": 8
      }
    ],
    "thoughtsTokenCount": 460
  },
  "modelVersion": "gemini-2.5-flash",
  "responseId": "VfF_acThDKO-vr0PwpjrsQ8"
}


但實際跑後又出現上圖右边的情況 

429 too many requests

看來不太可能用免費的模型來玩了

2026/01/27

現在只要開ftp就會被弱掃列入中風險
但又因為某些原因沒辦法全部使用ssh
所以改用ftps
步驟如下

先建立一支私憑証

openssl req -x509 -nodes -days 3650 -newkey rsa:2048 -keyout /etc/ssl/private/vsftpd.pem -out /etc/ssl/private/vsftpd.pem

更改權限 不讓其他人讀取

chmod 600 /etc/ssl/private/vsftpd.pem

修改/etc/vsftpd/vsftpd.conf 在最後加上

# 啟用 SSL
ssl_enable=YES

# 指定剛產生的 .pem 檔案路徑
rsa_cert_file=/etc/ssl/private/vsftpd.pem
rsa_private_key_file=/etc/ssl/private/vsftpd.pem

# 其他加密設定
force_local_data_ssl=YES
force_local_logins_ssl=YES

重新啟動 vsftpd

systemctl restart vsftpd

2026/01/16

今天升到 linux mint 22.3
發生一件很累人的事
本來使用的ibus輸入法不見了
爬了文才看到有人反應了


要叫出做要到 系統設定 鍵盤 裡去新增回來

但新增回來後又出現一個更煩的問題

右下角的提示當切為中文後就只會出現中

完全不知道現在用的是那倉頡或注音

看來只能改用fcitx了

但fcitx的切換順序不像之前用的ibus 

可以單純使用 ctrl + space 循環切換

目前是改成用 ctrl + space 中英切換

切換成中文後再使用 ctrl + shift 切換不同的中文輸入法

2026/01/09

ruckzuck真的是個好東西

解決了winget的大部分問題

可以在 win server上用

win10 LTSC 可以用

不需要使用登入帳號就能用

可以使用SYSTEM這個帳號 

所以從 protect 往client下指令也不受限制

https://ruckzuck.tools/

2026/01/08

docker用久了要重新啟動忘了當時如何下參數
雖然可以用 history來找
但時間長也有可能會找不到
使用 runlike是最快的方式

docker run --rm -v /var/run/docker.sock:/var/run/docker.sock assaflavie/runlike [容器名稱或ID]

找出來後直接複制貼上即可

2026/01/07

這几天在測 speedtest-tracker

可以定時測速度 看有沒有問題並發出告警

原本一直卡在時區的問題

最後才解決 要指定 DISPLAY_TIMEZONE 這個參數

docker 指定如下


docker run -d --name speedtest-tracker --restart unless-stopped     -p 8080:80     -p 8443:443     -e PUID=1000    -e PGID=1000    -e APP_KEY=base64:N5NKnBNwETh5u40Btf0upZLVA=    -e SPEEDTEST_SCHEDULE="*/10 * * * *"     -e PRUNE_RESULTS_OLDER_THAN=180 -e DISPLAY_TIMEZONE=Asia/Taipei -e DB_CONNECTION=sqlite     lscr.io/linuxserver/speedtest-tracker:latest


如果要加上mail通知 及保存數据 再修改如下

docker run -d \

  --name speedtest-tracker \

  --restart unless-stopped \

  -p 8080:80 \

  -p 8443:443 \

  -v /你的路徑/config:/config \

  -e PUID=1000 \

  -e PGID=1000 \

  -e APP_KEY=base64:N5NKnGtGUOFlfJmvTO409if0upZLVA= \

  -e SPEEDTEST_SCHEDULE="*/10 * * * *" \

  -e PRUNE_RESULTS_OLDER_THAN=180 \

  -e DISPLAY_TIMEZONE=Asia/Taipei \

  -e DB_CONNECTION=sqlite \

  -e MAIL_MAILER=smtp \

  -e MAIL_HOST=10.0.0.1 \

  -e MAIL_PORT=25 \

  -e MAIL_USERNAME="speedtesttraker" \

  -e MAIL_PASSWORD="" \

  -e MAIL_FROM_ADDRESS="speedtesttraker@aaa.com" \

  -e MAIL_FROM_NAME="Speedtest Tracker" \

  lscr.io/linuxserver/speedtest-tracker:latest



https://github.com/alexjustesen/speedtest-tracker

2026/01/02

今天打開PDM看到這個




















查了一下是自簽的憑証過期了
想說就砍掉重加
重加出現











到forum上找了一下
發現要把之前PDM在原來node的token砍掉

1) Visit the target PVE.
2) Select Datacenter.
3) Select Permission->API Token.
4) You will then find the API Token that PDM created. Delete it.

昨天才突然發現PVE9多了 Pull from OCI Registry
可以直接下載 docker來用
但不是所有 docker image都下載的到
簡單下載 ubuntu 2404來比較
跟lxc比起來少了100M
更精簡了




2025/12/26

最近在試以下二個監控工具 

hertzbeat 功能完整 可是超吃資源

開起來啥都沒做就直接吃掉1G的ram

管理介面無法修改admin密碼

必須去改設定檔


uptimekuma 功能簡單 介面也不錯


https://uptimekuma.org/

https://hertzbeat.apache.org/




2025/12/24

今天本來想在 portainer上匯入 其他 host 備分出來的 container 

結果在 image import 時一直出現以下錯誤













手動下指令看看

docker load --input 1224.tar 

invalid archive: does not contain a manifest.json

沒有指定名稱

我在管理介面上也沒有地方讓我指定名稱啊

重下指令

docker import 1224.tar test

醬就可以了

docker images -a


test:latest   fab5274bc293      855MB             0B    

用這個image跑個新的container
   
docker run -p 5678:5678 -d fab5274bc293 -it /bin/bash

2025/12/23

如何讓 Portainer 連到遠端的 docker host

官方建議使用 agent 的方法



 













在遠端几器安裝好 agent 後再連線 如下圖


docker run -d \

  -p 9001:9001 \

  --name portainer_agent \

  --restart=always \

  -v /var/run/docker.sock:/var/run/docker.sock \

  -v /var/lib/docker/volumes:/var/lib/docker/volumes \

  -v /:/host \

  portainer/agent:2.33.6








2025/12/22

因為docker跑的愈來愈多
所以想找個管理軟体來用
找到以下二個


dozzle 很簡單 預設沒有帳號管理功能
單純看docker的運行狀態

portainer 有CE跟enterprise版
功能齊全
不過如果要看docker運行狀態要再點進去看細項

2025/12/21

這几天忽然發現本來使用 hinet relay 的信一直都沒收到

查了一下

HiNet外寄郵件服務於2025年10月全面升級為「帳號密碼驗證發送機制」,請採用SMTP驗證方式由驗證專用主機發送信件。



要申請帳號還要 hn 及 當時的密碼

經過一番功夫 終於申請好了

再來設定 .muttrc

又搞了好久

最後成功的設定如下


# Sender Identity
set realname = "abc.cc"
set from = "abc.cc@msa.hinet.net"
set use_from = yes

# SMTP Configuration (Sending)
# Use Port 587 with STARTTLS
set smtp_url = "smtp://abc.cc@msa.hinet.net@msr.hinet.net:587/"
set smtp_pass = "12345678"

# Security Settings
set ssl_starttls = yes
set ssl_force_tls = yes


2025/12/09

昨天有個user拿來一台 macbook
問題是裝好fortivpn client後
config無法匯入 會有錯誤訊息
今天試了一下
有個地方必須打開








































打關後再進行匯入config就可以了

2025/12/05

Proxmox Datacenter Manager 終於釋出 1.0 stable

但還是有滿大的進步空間

pve 8 版不支援打開 shell console

無法直接在PDM打開 guest console  還是必須叫出原 cluster的管理畫面 並且輸入帳號密碼

guest config 也沒辦法在 PDM 修改

pbs無法還原備分


2025/12/04

昨天接到反應說 windows server 2016 的 word 打不開 









連去去看了一下是 office 2024 的版本

excel power point 都沒問題

移除重裝後還是一樣

查了一下才發現又是m$更新的問題

解決方式如下


用系統管理員開啟dos視窗

執行以下指令


%ProgramFiles%\Common Files\Microsoft Shared\ClickToRun\OfficeC2RClient.exe /update user updatetoversion=16.0.19231.20156


https://learn.microsoft.com/zh-cn/answers/questions/5611174/windows-server-2016-window-update-word-setthreadde

2025/11/28

今天在升PVE 9 版的 kernel
要移guset的時候出現訊息

conntrack state migration not supported or disabled, active connections might get dropped

guest有搬成功 而且session也沒斷

查了一下說是bug
但已經解決
使用 web ui搬是不會出現 但下指令會 真是怪

試了加上 --with-conntrack-state 1 預設是 0

qm migrate 172 pve150 --online --with-conntrack-state 1

也不會出現 

沒影響 先不改了 再觀察看看


之前提到在 lxc 跑 docker的問題
昨天出了一版更新
lxc-pve 6.0.0-2
解決docker guest 無法啟動的問題了

2025/11/27

昨天 pbs 出了 4.1.0 版

release note 有一點 感覺有點有趣 

Allow to control parallelism of verify jobs.
Backup snapshot verification is both an IO- and CPU-heavy workload, as it needs to read chunks from disk and verify their checksums.
The number of threads used for reading from disk and for checksum verification can now be customized.
In some setups, customizing the number of threads can significantly decrease the overall runtime of the verify job.

升級後 跑了一下 竟然省了一半的時間





該期間cpu使用率如下












預設是 read 1 verify 4 
找時間再來調大看看會不會效果更好

2025/11/26

有關 debian 13 剛發現的ipv6問題
在12版時要disable ipv6是在
/etc/sysctl.conf 加上

net.ipv6.conf.all.disable_ipv6 = 1  
net.ipv6.conf.default.disable_ipv6 = 1
但升級後檔案被改名成 /etc/sysctl.conf.dpkg-bak
重新再改回來 重開几還是沒作用

只能重新產生以下檔案 
/etc/sysctl.d/99-disable-ipv6.conf
內容相同
net.ipv6.conf.all.disable_ipv6 = 1  
net.ipv6.conf.default.disable_ipv6 = 1


debian 升到 13 版後發生很奇怪的事

同樣使用 nfdump -r $f 'flags S and not flags AFRPU'
目的是找出有syn 但沒有其他回應的ip

在12版時撈出的資料計算ip筆數的最大值大約都在100以下
因此是設100為臨界值

但升到13版後 最大值 暴升到數千
因為程式沒改
導致很多ip被block
目前改為 1000

再觀察看看

2025/11/21

又一個升到pve 9 後的怪問題

guest的ram會持續在 100% 的狀態












但此時到 search去看 反而是 0






要解決這個問題 就要把 virtio win 的 guest tool 裝上去














以上是另一台裝好後的情況

可是在 pve 8 沒裝 guset tool 雖然ram也會高 但不會到 100%
大約會在 90多%

是不會影響操作 就觀感問題

以上是在guest os 是win才會發生


升到pve9後

pvesh get /cluster/resources 的欄位有變

修正如下

pvesh get /cluster/resources|awk '{print $46" "$2" "$36" "$8}'|grep -E "lxc|qemu"|sed 's/....$//' > /tmp/all_guest_cpu


原來是

pvesh get /cluster/resources|awk '{print $41" "$2" "$33" "$8}'|grep -E "lxc|qemu"|sed 's/....$//' > /tmp/all_guest_cpu


主要是要拿 host name,guest id,guest name,guest cpu

2025/11/20

今天把PVE升到9

guest移過去 boot 出現以下訊息


netdev net0: not adding 'host_mtu' parameter for migration compat

QEMU: kvm: warning: Machine type 'pc-i440fx-5.1' is deprecated: old machine version is subject to deletion during current major Proxmox VE release

migration listens on unix:/run/qemu-server/103.migrate

WARN: current machine version 'pc-i440fx-5.1+pve0' is deprecated - see the documentation and change to a newer one


TASK WARNINGS: 1


全部改為 q35 version 10.1

2025/11/18

今天 pf_ring 釋出 9.2.0 版
終於解決了在新版kernel無法使用的問題 

https://github.com/ntop/PF_RING/releases/tag/9.2.0

2025/11/17

再延續之前 docker 的問題
今天 pve 9 更新到

lxc-pve    6.0.5-3

docker 升到

docker-ce-29.0.1-1.el9.x86_64

docker 都正常了

但check了一下 pve 8

lxc-pve 停留在 

lxc-pve_6.0.0-1_amd64.deb  

pve-no-subscription

pve-test

都是相同的版本

感覺是不是8版沒什麼心力在做了 2026/8 EOL



2025/11/15

之前反應的 docker 無法啟動的問題
到今天升到 docker ce 29.0.1 還是沒解決
看了一下systemctl status docker 發現

Nov 15 05:21:45 n8n-almalinux9 dockerd[160]: time="2025-11-15T05:21:45.778838547+08:00" level=error msg="failed to start container" container=52ba4237fbaed18fdb341674d6569b331080be432ca7bb70d5237719417d40ac error="failed to create task for container: failed to create shim task: OCI runtime create failed: runc create failed: unable to start container process: error during container init: open sysctl net.ipv4.ip_unprivileged_port_start file: reopen fd 8: permission denied"

然後再找了一下資料 發現不是 docker的問題
原因出在 pve的lxc


討論串上是說用 pve-test 裡的版本能解決
再等等吧 目前不打算使用 pve-test

2025/11/07

今天把另一台graylog也轉到 7 版了
目前狀況

datanode.conf 裡

opensearch_heap = 16g


目前全部ram是給32G 文件上是說要給到一半的 ram
所以
opensearch_heap 如果不調到  16G  進web介面後會有告警


/etc/sysconfig/graylog-server

以下這行最好調到 8g 如下
 
GRAYLOG_SERVER_JAVA_OPTS="-Xms8g -Xmx8g -server -XX:+UseG1GC -XX:-OmitStackTraceInFastThrow"

8G以下 buffers 很容易塞住







調整完剩下 8G 再觀察看看會不會有什麼問題
user 反應信件寄不到 單位的M365信箱有一段時間了
昨天連絡經銷商
問題竟然是出在 M$ 把設定改了
導致mail傳送錯誤
原來的設定是




要求改成




要改也完全沒有通知
反正M$做事就是這種鳥樣


2025/11/06

有人反應捉不到ip
我第一反應是會不會dhcp ip 滿了
所以先查 log
grep -i free /var/log/messages
並沒有找到反應段有出現 no free leases
再來查捉不到ip 的pc mac
出現很多如下的 log

Nov  6 10:27:44 dhcp dhcpd[599]: DHCPDISCOVER from 9c:7b:ef:53:7f:e3 via 192.168.12.254
Nov  6 10:28:16 dhcp dhcpd[599]: DHCPDISCOVER from 9c:7b:ef:53:7f:e3 via 192.168.12.254
Nov  6 10:28:20 dhcp dhcpd[599]: DHCPDISCOVER from 9c:7b:ef:53:7f:e3 via 192.168.12.254
Nov  6 10:28:29 dhcp dhcpd[599]: DHCPDISCOVER from 9c:7b:ef:53:7f:e3 via 192.168.12.254
Nov  6 10:28:46 dhcp dhcpd[599]: DHCPDISCOVER from 9c:7b:ef:53:7f:e3 via 192.168.12.254
Nov  6 10:34:00 dhcp dhcpd[599]: DHCPDISCOVER from 9c:7b:ef:53:7f:e3 via 192.168.12.254
Nov  6 10:34:05 dhcp dhcpd[599]: DHCPDISCOVER from 9c:7b:ef:53:7f:e3 via 192.168.12.254
Nov  6 10:34:12 dhcp dhcpd[599]: DHCPDISCOVER from 9c:7b:ef:53:7f:e3 via 192.168.12.254
Nov  6 10:34:28 dhcp dhcpd[599]: DHCPDISCOVER from 9c:7b:ef:53:7f:e3 via 192.168.12.254
Nov  6 10:35:01 dhcp dhcpd[599]: DHCPDISCOVER from 9c:7b:ef:53:7f:e3 via 192.168.12.254
Nov  6 10:35:06 dhcp dhcpd[599]: DHCPDISCOVER from 9c:7b:ef:53:7f:e3 via 192.168.12.254
Nov  6 10:35:14 dhcp dhcpd[599]: DHCPDISCOVER from 9c:7b:ef:53:7f:e3 via 192.168.12.254
Nov  6 10:35:30 dhcp dhcpd[599]: DHCPDISCOVER from 9c:7b:ef:53:7f:e3 via 192.168.12.254

表示pc有送封包到 dhcp server 但 dhcp server 沒回應

正常的log應該是如下

Nov  6 13:27:40 dhcp dhcpd[619]: DHCPDISCOVER from 48:9e:bd:db:28:bd via 192.168.12.254
Nov  6 13:27:41 dhcp dhcpd[619]: DHCPOFFER on 192.168.12.221 to 48:9e:bd:db:28:bd (LAPTOP-RGQR6GL6) via 192.168.12.254
Nov  6 13:27:41 dhcp dhcpd[619]: DHCPREQUEST for 192.168.12.221 (10.0.0.3) from 48:9e:bd:db:28:bd (LAPTOP-RGQR6GL6) via 192.168.12.254
Nov  6 13:27:41 dhcp dhcpd[619]: DHCPACK on 192.168.12.221 to 48:9e:bd:db:28:bd (LAPTOP-RGQR6GL6) via 192.168.12.254


於是我把dhcp再加大範圍 加了五個ip

就正常了

所以為什麼沒出現 no free leases 的訊息
這個再查看看


早上把 almalinux 9上的docker 版本更新後
n8n就起不來了
不知道是不是有bug
只好先還原備分
過几天再看看

試了別台 也一樣
果然是這個版本的docker有問題

docker-ce-cli-1:28.5.2-1.el9.x86_64
docker-compose-plugin-2.40.3-1.el9.x86_64
docker-ce-3:28.5.2-1.el9.x86_64
docker-ce-rootless-extras-28.5.2-1.el9.x86_64

2025/11/05

早上死掉一台synology的nas
因為是mount nfs 給pbs 備分用
所以要先把備分移到別台nas
然後在pbs上disable datastore
指令如下

Set to Offline (Disables all access)

proxmox-backup-manager datastore update <datastore-name> --maintenance-mode offline


Set to Read-Only (Allows restores, no new backups)

proxmox-backup-manager datastore update <datastore-name> --maintenance-mode read-only


Re-enable (Go Online)

proxmox-backup-manager datastore update <datastore-name> --delete maintenance-mode


再來修改 /etc/fstab 先把該nfs mount point 註解

重開几

讓pbs繼續運作

PVE上的storage也要先disable 然後把備分改到其他storage

等修好後再 enable

2025/11/04

graylog 7 昨天發布

比較大的改變是不再使用 opensearch 而改用 graylog-datanode

照著官方文件安裝沒什麼問題

如果是在PVE上安裝

因為 mongodb 必須使用到cpu的 avx 功能

所以cpu type 至少要選 x86-64-v3 以上

這個在graylog 5 安裝時就有這個要求了

特別要注意的是以下流程跟之前不同

安裝完後必須 cat /var/log/graylog-server/server.log

找到首次進入系統的帳號密碼及連結

如下範例
http://admin:ghWgeIAkKl@10.0.0.1:9000

按照畫面上的流程步驟 使用預設值一直下一步即可

目前先把netflow轉到新版了 觀察一陣子看看


https://go2docs.graylog.org/current/setting_up_graylog/web_interface.htm#Prefligh

https://graylog.org/

https://go2docs.graylog.org/current/downloading_and_installing_graylog/red_hat_installation.htm

2025/11/03

ruckus AP 訊號調整

最近因為常有user捉到別間房間的AP訊號
因此需要把AP可連線範圍調小
就是調整最差連線的db值
把db值調大
只要小於這個db值
AP就不給連線

如何調整

登入vsz後
















拉到最下方





















目前先調到 -65db 再觀察看看