• Обязательные поля при создании пользователя в Active Directory?

    athacker
    @athacker
    Сделайте какой-нибудь внешний веб-интерфейс для добавления пользователей, и проверяйте в нём заполненность всех этих полей.
    Ответ написан
    Комментировать
  • На какие параметры смотреть при выборе сервера?

    athacker
    @athacker
    Надо всё в виртуалку тащить. Но потребуется минимум три сервера -- два на кластер, и один на организацию общего хранилища. Но лучше четыре -- чтобы хранилищ было два :-) В идеале сервера должны быть подобраны так, чтобы каждый мог тащить на себе ВСЕ сервисы. Это на случай выхода из строя одного из хостов виртуализации -- вся нагрузка ляжет на оставшийся.

    Ну, собственно, два сервера у вас есть -- они могут роль хранилок выполнять. Тогда нужно ещё два новых сервера.

    Диски в хосты виртуализации не нужны -- их можно бутить по сети (по iSСSI или PXE прямо с хранилок, например) или с флэшек. Нужны только диски в хранилки. И лучше поставить побольше дисков мЕньшего объёма, чем поменьше дисков бОльшего объёма -- так будет лучше размазываться нагрузка. Т. е., условно, 8 дисков по 2 Тб в RAID10 сильно предпочтительнее, чем 4 диска по 4 Тб в таком же RAID10.

    Диски форм-фактора 2.5" почти в два раза тоньше, чем диски форм-фактора 3.5" :-) Поэтому дисков 2.5" можно больше напихать в корзину.

    AD, DHCP, DNS -- с этим справится одна виртуалка, эти сервисы никакой нагрузки не создают. Желательно поставить Windows Server в режиме core (без графики).

    По брэндам -- по последним нашим расчётам сейчас дешевле всего выходит Dell. Lenovo -- просто фтопку. HP -- не фтопку, но заметно дороже, чем Dell. Ну и можно попробовать рассмотреть варианты типа pc-administrator.ru/. Они дают гарантию на своё железо, а стоить оно будет гораздо дешевле нового.
    Ответ написан
    1 комментарий
  • Как хранить данные для обработки в виртуалке на СХД?

    athacker
    @athacker
    Зависит от объёма и типа данных. Если у вас там мега-архив, или требуется высокое быстродействие -- лучше создать отдельный LUN, и цеплять его по iSCSI -- меньше оверхэда будет при работе с томом. В остальных случаях -- лучше использовать виртуальные диски. Их проще обслуживать -- бэкапить, ресайзить, мигрировать.
    Ответ написан
    Комментировать
  • Как восстановить виртуальный диск?

    athacker
    @athacker
    Use backups, Luke! Иначе такие ситуации будут повторяться не раз, и не два.

    Что касается битого винта -- поищите какой-нибудь софт и попробуйте сделать полный посекторный образ диска, смонтируйте этот образ и попробуйте выдернуть из него уже файлы. На линуксе или фре можно с помощью dd попробовать этот образ снять.
    Ответ написан
    Комментировать
  • А чем вы делаете резервное копирование файлов пользователей в доменной сети?

    athacker
    @athacker
    Перетащить всё на виртуалки, и бэкапить с помощью Veeam :-)

    Насчёт "чем" бэкапить -- тут каждый выбирает то, что ему больше нравится. Кобиан, Бареос, встроенные виндовые бэкаперы. Когда у нас превалировали физические сервера, мы юзали Акронис для винды и dump/restore для FreeBSD. Но на тот момент акронис создавал больше проблем -- не было недели, чтобы я в саппорт не обращался, настолько оно глючило (это дела 2011-2013 годов). Может, с тех пор что-нибудь поменялось, не знаю.

    Что касается "как" бэкапить -- то стратегия простая. По выходным обычно делаются полные бэкапы, а в будние дни по ночам -- дифференциальные или инкрементные архивы, в зависимости от объёма изменяющихся файлов в течение рабочего дня. И нужно регулярно делать проверку бэкапов -- пробовать разворачивать бэкапы куда-нибудь на тестовый стенд, чтобы убедиться, что у вас бэкапы не битые. В идеале также резервные копии должны храниться в двух географически удалённых местах. Т. е. даже не в одном здании. Так называемая тактика "3-2-1": у вас должно быть три резервные копии, две из них -- на разных физических носителях, причём одна из них должна храниться в другом здании.
    Ответ написан
    6 комментариев
  • Можно ли в AD посмотреть в какое время логинился пользователь?

    athacker
    @athacker
    В AD нет информации, когда пользователь логинился. В схеме AD есть только одно поле для этого дела: LastLogin. Соответственно, там дата последнего входа.

    Если нужна история заходов -- настраивайте правильно аудит и журналы, и тогда можно будет смотреть в логах контроллеров домена, когда и откуда пользователь заходил.
    Ответ написан
    1 комментарий
  • Гипервизор на локальной машине?

    athacker
    @athacker
    Судя по вопросу, речь идёт о каких-то извращениях :-) Товарищ, вы бы описали, чего конкретно таким образом добиться хотите. Глядишь, сообщество предложило бы какое-нибудь менее извращённое решение :-)
    Ответ написан
  • Windows server 2012 R2 - hyper-v загрузка?

    athacker
    @athacker
    iSCSI boot поддерживают не все сетевые карты, так что нужно смотреть, что у вас там за оборудование.

    Hyper-V поддерживает загрузку по сети: www.hyper-v.nu/archives/hvredevoort/2011/04/scvmm-...
    Ответ написан
    Комментировать
  • Файл+прокси сервер: что и на чем?

    athacker
    @athacker
    Управлялка с веб-интерфейсом для сквида -- SAMS (sams.perm.ru/)
    Ответ написан
    Комментировать
  • Как перенести доменную сеть в облако Azure?

    athacker
    @athacker
    1) Azure -- это просто облачная платформа. Рассматривайте её как средство виртуализации. Т. е. вы просто создаёте там виртуальные машины и разворачиваете там свои сервисы, и всё.

    2) А что с терминальным сервером? Хотите перенести в облако -- переносите. Не хотите -- оставьте у себя. В чём вопрос-то?

    3) Лицензии -- это предмет тёмный... :-)

    4) Контроллер домена стоит оставить дома в любом случае. Мало ли чо -- проблемы со связью, всё такое. Чтобы не было проблем со входом юзеров в систему. На этом производительном сервере разверните Hyper-V, в нём -- виртуальный контроллер домена, ну и ещё что-нибудь, по вкусу.
    Ответ написан
  • Как поступить с ситуацией, нужен Windows 2012 без AD, но с RDP доступом (и возможностью управлять им) + MSSQL?

    athacker
    @athacker
    А поднять два сервера -- один с MS SQL, и второй -- со всем остальным?

    Ну и беглый гуглинг подсказывает, что существют магические способы поднять RDSH без AD: serverfault.com/questions/428763/installing-rds-on...
    Ответ написан
  • Каким образом поднять новую инфраструктуру с нуля и объединить в одну сеть три корпуса учебного заведения?

    athacker
    @athacker
    Поддержу камрада DastiX насчёт отсутствия необходимости в лесах. На вашу структуру хватит одного домена.

    Также добавлю, что вы ставите задачу в духе: "Давайте поставим по два сервера, сделаем VLAN и VPN и ещё кучу модных слов!". Плясать нужно от требований, а не от технологий. Вы ставите два сервера. Отлично. Чем они будут заниматься? Какие задачи решать?

    Хотите VLAN'ы -- хорошо. Для чего? Что вы планируете с помощью вланов делать? Какую задачу решить?

    Тот же вопрос по VPN. У вас ещё физического линка между корпусами нет, и даже неясно, как он будет реализован, а вы уже про VPN думаете.
    Ответ написан
    Комментировать
  • Какое самое бюджетное решение 10G точка-точка?

    athacker
    @athacker
    Вам 10 Гбит куда? Только на общение с СХД? Если да, то может, попробовать на fiber channel построить? Там старые карточки 4 гигабита умели. По одному адаптеру в хосты виртуализации, и один в СХД.

    На авито такие адаптеры продаются занедорого, вот, например: https://www.avito.ru/moskva/tovary_dlya_kompyutera...
    Ответ написан
    Комментировать
  • Как распределить скорость Интернет-трафика между пользователями AD?

    athacker
    @athacker
    Файрвол -- это одно, а скорость -- это другое. Скорость на основании группы, в которую входит пользователь, можно нарезать с помощью Squid. man на предмет delay pools в Squid (это про скорость), и интеграцию Squid с AD.

    Урлы сквид может блэклистить, это не проблема. Можно юзать также внешний редиректор, типа squidGuard или rejik. Если блэклист небольшой и клиентов не очень много -- можно смело юзать встроенные возможности сквида. Если клиентов сотни, и блэклист с регэкспами тоже из нескольких сотен (и более) записей -- лучше для блокировки внешний по отношению к сквиду редиректор использовать, нагрузка на машину существенно снижается.
    Ответ написан
  • Как увеличить пропускную способность локального соединения?

    athacker
    @athacker
    Агрегация каналов вам поможет только если эти 896 МБит/с генерятся множеством клиентов. Потому как распределение по линкам делается на основе source hash'a (ну, это не единственный способ, но забьём пока на подробности). Так как у вас фактически канал точка-точка, то агрегация не сработает. Нужно мутить 10 гигабит.

    Либо, если есть возможность разделить трафик (ну, например, у вас 500 МБит/с в обмене -- это NFS-трафик, а остальные 396 Мбит/с -- это SMB-трафик), то тогда можно поставить второй адаптер, выдать на этот адаптер IP-адрес ИЗ ДРУГОЙ ПОДСЕТИ (это важно), и настроить аналогично второй адаптер на втором сервере. Ну и сделать привязку соответствующих сервисов только к соответствующему IP-адресу, и, как следствие -- к отдельному адаптеру.
    Ответ написан
    Комментировать
  • Прочему у меня пинг до адресов в одной посети на часть адресов идет на часть не идет?

    athacker
    @athacker
    Вероятно, косяк с маской. Возможно, тот, кто анонсирует сеть xx.xx.127.0/24, анонсирует её не с /24, а с /25. Тогда логично, что верхняя половина сети будет у вас недоступна (адреса хостов от 127.128 и выше).
    Ответ написан
  • Как объединить две сети с двумя роутерами?

    athacker
    @athacker
    Скорее всего, появилась какая-то неучтённая кроссировка, и когда вы соединяете свичи ещё одним проводом, получается кольцо и свичи сходят с ума. Поэтому сеть отваливается. Разберите всю сеть и соберите тщательно заново.

    Ну и в идеале было бы картинку со структурой вашей сети нарисовать, а то из словесного описания как-то непонятно, что у вас там куда подключено.
    Ответ написан
  • Как соеденить все филиалы с головным офисом в единую сеть?

    athacker
    @athacker
    Сетевое окружение -- это зло. Выключите и забудьте про него. Все файловые ресурсы должны быть чётко прибиты к серверам большими гвоздями, и у юзеров должны быть доступны либо через ярлык на рабочем столе, либо через замапленный диск, и только с серверов -- никаких связей между рабочими станциями.

    Что касается VPN -- чо-та палевно на винде его как-то делать. Виндовые сервера вообще наружу лучше не выставлять. Соберите туннели на юниксах или на железных маршрутизаторах, типа микротика.

    В один домен L2 сети лучше не добавлять -- это небезопасно и сложно управлять. Лучше каждый филиал в свою подсеть, и на центральном маршрутизаторе рулить, кому куда можно.
    Ответ написан
    1 комментарий
  • Может ли шлюз по умолчанию равняться адресу сети?

    athacker
    @athacker
    А шлюз с машины не через туннель доступен, чисто случайно? :-) В туннеле могут быть вообще любые адреса, и всё будет работать.
    Ответ написан
    Комментировать
  • Можно ли как-то узнать IP адрес сервера MySQL, к которому обращается сайт?

    athacker
    @athacker
    Чаще всего, сайт обращается к серверу MySQL по адресу 127.0.0.1, или вообще на локальный сокет :-) Это если не рассматривать монструзоные сайты, рассчитанные на большую нагрузку -- там база будет где-нибудь в другом месте. Но для большинства сайтов -- сервер БД работает на том хосте, где и веб-сервер. И обращение идёт через localhost.
    Ответ написан
    1 комментарий