воскресенье, 3 октября 2010 г.

MS Exchange Server 2010

Давно ничего не писал, т.к. активно занимаюсь сейчас внедрением системы корпоративной электронной почты на базе MS Exchange Server 2010 и её защиты, плюс обучение  отнимает много времени.

Собственно список того чего сейчас внедряю:
Защита от спама для Exchange сервера





Защита DMZ зоны, включая публикацию OutlookWebAccess





Ну и собственно сама система корпоративной электронной почты:)

суббота, 11 сентября 2010 г.

AD 2008R2!!

Наконец то мигрировал все контроллеры домена на Windows Server 2008R2,  и поднял режим работы леса  до версии 2008R2 :)).
Миграцию делал по официальному мануалу Microsoft, проблем особо не было.

понедельник, 30 августа 2010 г.

Проект №1 2010: Новый дата-центр для VMware vSphere кластеров Small&midsize Business Edition (Part2)

         Ранее я уже писал о своём проекте по внедрению частного облака  ссылка на запись а блоге. Вся идея заключалась в том, чтобы внедрить VMware vSphere инфраструктуру с отказоустойчивой сетью SAN и Ethernet, причём Ethernet должен был обеспечить гипервизоры ESX транками и Vlan'ами, соответственно сам кластер vSphere реализует отказоустойчивость на уровне железа. Сама сеть SAN + Система хранения реализована на оборудовании EMC (Clariion AX4, Connectrix DS-300B), сеть Ethernet на оборудовании Cisco Catalyst 2960-s и Cisco Catalyst 3750-X.
          Собственно основная часть проекта уже реализована и работает. Так всё выглядит на топологическом рисунке сети:
VMware vSphere 4.1 Advanced edition

        Как видно из рисунка кластер состоит из 3х серверов на гипервизорах  VMware ESX4.1, у каждого сервера есть 4 гигабитных сетевых адаптера, одна пара для Service Console и Vkernel, вторая пара для сети LAN, причём и там и там два порта агрегированы по протоколу LACP IEEE 802.3ad в простонародье "EtherChannel"   каждая пара уходит на отдельный коммутатор Cisco Catalyst 2960-S в стеке, это позволяет организовать как отказоустойчивость в случае выхода из строя одного из коммутаторов, так и использовать пропускную способность двух портов. В добавок ко всему трафик подаётся на сервера по стандарту 802.1q т.е VLAN'ы в транке:)), что позволило разделить сеть vmotion от service console и vmnetwork, прям как в "best practice". В настройка ESX'а всё выглядит примерно так:
Вкладка Networking в ESX
          На каждом из ESX хостах установлено по два FibreChannel адаптера, каждый из которых соединён с отдельным SAN коммутатором EMC Connectrix DS-300B, которые с вою очередь каждый соединён с двумя контроллерами системы хранения EMC Clariion AX4, таким образом во всю работает multi-pathing, каждый сервер держит несколько путей до системы хранения, я настроил их в  Round Robin режиме.
          Далее... мне необходимо кроме разделение сетей по vlan'ам, настроить их маршрутизацию и всякого рода ограничения по доступу в ту или иную vlan сеть. Выше по уровню идёт стек коммутаторов L3 уровня Cisco Catalyst 3750-X, который соединён со стеком Catalyst'ов 2960-S через EtherChannel . Каталисты 2960-ой модели выполняют роль уровня доступа, а  каталисты 3750-ой роль агрегации всех vlan'ов, маршрутизацию и контроль доступа между vlan сетями и коммутацию сети vSphere с сетями LAN, Шлюзами VPN, и другими серверами, на рисунке этого не видно. 
          Ниже несколько фотографий с полей, прошу сильно не судить делал и настраивал всё сам, кроме монтажа самой системы хранения EMC, спасибо большое партнёрам:))
EMC Clariion AX4
EMC Connectrix DS-300B
Cisco Catalyst 2960-S(снизу) и Cisco Catalyst 3750-X(сверху)
 Вот такой вот проект вышел, сейчас этот этап функционирует в Production среде, следующим этапом будет кластеризация центрального маршрутизатора через HSRP, о чём я писал ранее в блоге

четверг, 26 августа 2010 г.

Не рекомендуется использовать SnapShot'ы для бэкапа Контроллеров домена на VMWARE

Общался тут с тех.поддержкой VMWARE по вопросы возникновения проблем при резервном копировании DC на Windows Server 2008R2 через DataRecovery, начала вылетать ошибка типа этой:
В итоге получил следующий ответ:

It is not recommended or supported snapshoting a domain controller for backups, this will cause serious issues if you manage to snapshot it and then restore it.

Microsoft comments:

VMware's snapshot technology (or backing up of virtual disk by adding REDO log) is not integrated with these Microsoft APIs for Active Directory database replica re-synchronization and therefore should not be used with a virtual machine which is running a Microsoft Active Directory domain controller.


I recommend you use windows backup utility to backup domain controllers, backup system state includes domain controller information.

Короче говоря, пользуемся стандартными средствами Windows Server 2008. 

среда, 25 августа 2010 г.

Windows 95 исполнилось 15 лет | Новости Software - 3DNews - Daily Digital Digest

24 августа 1995 года была выпущена операционная система Windows 95, ставшая революционной не только для компании Microsoft, но и для всего компьютерного мира. Ее выпуск сопровождался грандиозной рекламной кампанией, на которую было потрачено более 300 млн долларов. Очень быстро популярность новой ОС достигла невиданных высот, начав долгую эру подавляющего превосходства Windows на рынке операционных систем для настольных ПК, которая длится до сих пор.

Windows 95 исполнилось 15 лет | Новости Software - 3DNews - Daily Digital Digest

пятница, 13 августа 2010 г.

Windows Server 2008 “BOOTMGR is missing”

Столкнулся тут с проблемой, один сервак на винде 2008R2 Стандарт, начал писать следующую ошибку: 

Лечится всё очень просто, правда у меня почему-то WinPE загрузчик не мог определить где виндоус, и перепутал местами буквы дисков

пришлось поиграться dispart.exe и Bootrec.exe /rescanos и /rebuildbcd

из командной строки запускаем x:\sources\recovery\StartRep.exe , и всё лечится!, если лень искать в командной строки то вставьте диск с виндой7 там всё есть сразу.

можно руками всё через bcdedit сделать, по сути StartRep делает тоже самое

bootsect /nt60 C: тоже помогает поидее но мне почему-то не помог.:((

среда, 11 августа 2010 г.

VMware KB: vCenter Service Status displays an error for com.vmware.converter

Столкнулся с проблемой при обновлении на v SphereServer 4.1, в частности при обновлении конвертера, всплывала ошибка com.vmware.com, которая особо не сказывалась на работе, но мешала.
После переписки с Суппортом VMware они выпустили и прислали мне решение, которое сейчас доступно публично, вот ссылка:
VMware KB: vCenter Service Status displays an error for com.vmware.converter

четверг, 5 августа 2010 г.

Обновил свой кластер до VMWare vSphere 4.1

Обновил я свою "Варю" до версии 4.1,  делал по гайдам, обновление  прошло в штатном режиме.
По ходу установки появился повод поставит vSA и вспомнить курс vCLI,
единственный косяк, перед апдейтом vSphere Server, хотел забекапить базу Скуль-експресс и сертификаты, а оказалось штатная утилита Data Migration Tool не работает нормально на русской винде.

среда, 28 июля 2010 г.

Отпуск: StarCraft2 и фильм НАЧАЛО

Скачал поиграть в отпуске игрушку StarCraft 2, игра супер, игра очень высокого качества и достойна носить цифру "2" рядом с легендарным лейблом Starcraft

И ещё посмотрел фильм Начало -  всем советую, супер сценарий.

вторник, 13 июля 2010 г.

VMware vSphere 4.1

Вышла новая VMware vSphere, после отпуска буду "апгрейдить" свой кластер

Моя офисная АТС AVAYA IPO 412

Решил "зафотать" центральную АТС в конторе, которую я обслуживаю.
АТС AVAYA IP OFFICE 412
32 цифровых абонента, 128 аналоговых и 5 IP абонентов = 165
32 медных городских транка, 30 линий по ISDN (E1) и 20-ти канальный SIP транк, итого 82 городские линии.
 + 6 туннелей H323 с 6-тью удалёнными офисами на AVAYA IP Small Office и AVAYA IPO 500
На всём этом крутиться Small Community Networking и VoiceMail Pro на 12 портов, соответственно всё точки перезваниваются по VoIP сети по коротким номерам куда хотят без выхода на городские транки. Плюс всякие авто секретари и голосовая почта на VoiceMail.

 AVAYA IPO 412

воскресенье, 11 июля 2010 г.

Тестовый стенд для кластера HRSP на Cisco 18XX серии

       Настроил на этой неделе тестовый стенд на HRSP протоколе.
Основная идея организовать отказоустойчивость центрального маршрутизатора, который выступает в роли VPN сервера для связи удалённых филиалов с ЦОД, и держит прочую лабуду типа доступа к сети Интернет по 80ому и 443ому  и другим портам.
      Топология решения, поднимал на свободных "Сисках" ибо нужно было обкатать. см.рисунок.
      Есть Branch роутер, выступает в роли маршрутизатора в филиале. Есть два VPN туннеля (Tunnel1 и Tunnel2) до центрального офиса предположительно через разных провайдеров, туннели можно делать любые, я брал, что попроще, обычный GRE, в реале у меня DMVPN (GRE over IPSEC).
      В центре два роутера Active и Passive с разными IP адресам, соответсвенно в каждый приходит по туннелю с филиала, внутри туннелей протокол EIGRP или OSPF кому, что больше нравится, соответственно Tunnel1 является основным по цене.
      Смысл HRPS в том, что создаётся виртуальный IP для двух роутеров, HRSP выбирает активный по заданным весам, и начинают обмениваться "Хёртбитами" и если один роутер "упал", второй становится активным, и начинает транслировать их общий IP. После активным становится туннель Tunnel2. Ещё с помощью HRPS реализовал механизм мониторинга канала провайдера на активном роутере, если канал провайдера активного роутера  падает, то нам нужно чтобы исходящие пакеты транслировались на пассивный, но этого не происходит т.к активный работает. HRSP позволяет мониторить состояния каналов и в случае падения канала уменьшать "вес" роутера на заданную величину, так чтобы он изменил своё состояние на пассивный, а пассивный на активный.
     Всё настраивается очень просто, привожу в пример листинги цисок:
На интерфейсах обоих центральный роутеров, в моём случае, которые смотрят в LAN прописываем следующее:
    interface Vlan1
    ip address 192.168.0.252 255.255.255.0 - свой собственный IP роутера
    standby version 2 - включаем HRPS 
    standby 1 ip 192.168.0.254 -  задаём общий виртуальный IP, где "1" - номер группы, их может быть несколько
    standby 1 priority 101 -  Задаем приоритет маршрутизатора, по умолчанию 100, в данном случае активный -101, а пассивный 50.
    standby 1 preempt -  preempt позволяет маршрутизатору с более высоким приоритетом перехватывать роль active маршрутизатора
    standby 1 authentication Cisco -  можно включить аутентификацию между группами
    standby 1 name HSRP_NAT -  имя группы
   standby 1 track FastEthernet0/1 80 - отслеживание интерфейса провайдера, в случае падения приоритет маршрутизатора уменьшается на 80 и он становится пассивным, ну и обратно.



   В общем всё работает очень просто и быстро, и вы создадите отказоустойчивое звено корневых маршрутизаторов. Добавлю что HRSP работает только Active/Passive, если хотите балансировку то есть GLBP, настраивается примерно также.
Ниже фото тестового стенда:
 Сверху "свитч" в LAN, под ним Branch маршрутизатор, и два центральных в кластере.
Могут быть хитрости с работой NAT, по этому вопросу всё есть тут!!.

понедельник, 5 июля 2010 г.

Поступил "на президентскую программу": Стратегический менеджмент

Результаты конкурсного отбора специалистов на обучение по Президентской программе в 2010/2011 учебном году

Список специалистов Челябинской области, рекомендованных для обучения в рамках Государственного плана подготовки управленческих кадров для организаций народного хозяйства РФ в 2010/2011 учебном году:
...
69.Михайлов Михаил Александрович
...

четверг, 1 июля 2010 г.

 Наконец добрались руки до настройки на моих маршрутизаторах NetFlow потока и сбора его на коллекторах с последующим анализом. Мой NetFlow Analyzer ещё собирает и NBAR статистику с "цисок".
Всё это выглядит очень удобно и симпатично, Аналайзеров и коллекторов существует огромное кол-во, вот как это выглядит у меня:




Осталось только прописать все 18 маршрутизаторов.

Сам по себе конфиг на Роутерах очень простой если в общих чертах:

Для начала рекомендую настроить синхронизацию времени с NTP сервера, это нужно для корректной работы аналейзера и коллектора:
     clock timezone Chelyab 5
     clock calendar-valid
     ntp master 15
     ntp update-calendar
     ntp server ntp.mobatime.ru source FastEthernet0

Далее необходимые настройки для связи с коллектором NetFlow:
      ip flow-export source Vlan1
      ip flow-export version 5
      ip flow-export destination 192.168.1.19 9996
 
 
 
 
 
 
 
 
 
 
 
 
 
Настраиваем нужный интерфейс:
      ip route-cache flow
      ip flow ingress
      ip flow egress
      ip nbar protocol-discovery


Ну и рекомендую настроить snmp группу,  у меня через неё коллектор забирает имена интерфейсов и прочее.
 

вторник, 22 июня 2010 г.

Обновление Cisco 2800 маршрутизатора для поддержки USB boot

Полезная ссылочка:
http://blog.ioshints.info/2007/02/upgrade-2800-series-router-to-support.html

Быстрая статистика на портах Cisco

Если необходимо быстро проанализировать нагрузку на порт, то можно использовать nbar.

(config)#interface FastEthernet0/1
(config-if)# ip nbar protocol-discovery

в итоге получаем вот такую картинку:

#show ip nbar protocol-discovery stats max-bit-rate

FastEthernet0/1

Last clearing of "show ip nbar protocol-discovery" counters 00:00:18


Input Output
----- ------
Protocol 5min Max Bit Rate (bps) 5min Max Bit Rate (bps)
------------------------ ------------------------ ------------------------
ipinip 4000 1000
netbios 1000 0
dns 0 1000
ipsec 0 0
gre 0 0
icmp 0 0
pptp 0 0
bgp 0 0
bittorrent 0 0
citrix 0 0

Using CompactFlash Memory Cards in CISCO ISR 18XX,28XX,38XX

Меня всегда мучил вопрос о том могу ои я устанавливать в Cisco ISR CompactFlash других вендоров и производителей?, ведь стандартно вместе с "Кисками" идут 64 Меговые флешки, а цена их просто "космос"!
Совершенно случайно наткнулся на статью на сайте cisco.com - Troubleshooting and Maintenance: Using CompactFlash Memory Cards
Если говорить кратко, то :
Допускается использование CompactFlash любого производителя
Файловая система FAT16 - до 1GB
Если флешка более 1GB то форматировать под Low End File System

Переход на MS SQL 2008 R2 Standart

Мигрировали на днях на MS SQL2008R2 на двух серверах БД, и перевели существующие приложения в том числе 1С77.
Благодаря Саше, который поправил 1с77 так, что она стала запускаться на Windows2008,Vista,Win7 без замены DLL файлов ODBC и SQL на версии платформ WinXP и Win2003, как обычно многие решают эту проблемы.
Идея в том, что в 1с77 есть проверка версий, вот именно эту проверку мы и убрали... и теперь всё стало гораздо удобнее.

VMware: новые виды сертификаций

dvanced-level vSphere certifications
VMware have now officially announced the three advanced-level certifications for vSphere 4:

1. VMware Certified Advanced Professional on vSphere 4 - Datacenter Administration (VCAP-DCA)
2. VMware Certified Advanced Professional on vSphere 4 - Datacenter Design (VCAP-DCD)
3. VMware Certified Design Expert on vSphere 4 - Datacenter Design (VCDX4-DCD)

с оффициального сайта VMware.