среда, 30 июня 2010 г.

Формирование структуры файлового сервера крупной организации

Пару лет назад столкнулись с необходимостью стандартизировать структуру сетевых дисков на наших файловых серверах в Центральном офисе и филиалах. Для стандартизации необходимо было сделать следующее:
  1. стандартизировать директории
  2. стандартизировать права доступа к директориям
  3. закрыть доступ пользователей к изменению структуры и прав доступа к ней до определенного уровня вложенности.
 Долго размышляли над тем, как правильно сделать, и в итоге пришли в выводу что надо это делать следующим образам:
  • Структуру директорий - делать аналогично штатному расписанию до его наименьшей единицы (в нашем случае отдел). Группы и подгруппы у нас не считаются административными единицами, т.к. их руководители не несут в себе административных функций (например, не регулируют уровень заработной платы своих сотрудников).
  • Структуру права доступа к директориям - по сервисной модели, т.е. на одну директорию вложенности отдела создается 4 группы доступа по шаблону местоположение файлового сокращенное название верхнего подразделения_название подразделения_тип доступа_тип группы. 
    • Обычно Типы доступа бывают 2-х видов. Доступ FC - полный доступ с возможностью изменения прав доступа. Сделан только на всю структуру, чтобы ее изменял только ограниченный круг лиц.
      1. RO - только чтение
      2. RW - запись
    • Типы групп бываю так же 2-х видов. Группы типа G включаются в DL и в случае, если необходимо на время прекратить доступ пользователей к ресурсу, можно порвать эту связь.
      1. G - глобальный группы в домене. Предназначены для добавления в них пользователей.
      2. DL - доменные локальные группы. Предназначены для выдачи прав на ресурсы.
    • Группы типа G включаются в DL и в случае, если необходимо на время прекратить доступ пользователей к ресурсу. Можно порвать эту связь.
БОЛЕЕ ДЕТАЛЬНО ОБ ЭТОМ - В ВЫДЕРЖКАХ СТАНДАРТА "НАИМЕНОВАНИЕ ДИРЕКТОРИЙ И ГРУПП ДОСТУПА ФАЙЛОВОГО СЕРВЕРА"

2 Требования Стандарта

2.1 Структура каталогов

Структура каталогов ФС филиала должна соответствовать структуре, описанной в Приложении А. Самостоятельное переименование, изменение, добавление или удаление папок верхнего уровня, описанных в Приложении А, запрещено.
Стандарт не регламентирует и не ограничивает структуру папок уровня ниже описанных в Приложении А.

2.1.1 Структура каталога APP Приложения А

Структура каталога APP не определена и согласуется с Администраторами Windows РЦ.

2.1.2 Структура каталога DEP Приложения А

В случае наличия в филиале отдела, группы или прочей структурной единицы, которая имеет доступ в домен МСК, для неё создается своя папка с кратким названием структурной единицы и подпапками chiefs и public. Форма - Приложение Б.

2.1.3 Структура каталога USERS Приложения А

Самостоятельное создание подпапок в этом каталоге запрещено, все папки создаются средствами Windows.

2.2 Наименование групп доступа

 Для каждого подкаталога общего ресурса файлового сервера, указанного в Приложении А, создаются отдельные группы доступа.
Каждая группа доступа к ФС филиала именуется согласно маске:
pXX-fs_PATH_ACL_G, где
ХХ – номер филиала
PATH – путь папки (относительно папки общего доступа), к которой предоставляется доступ. Подпапки разделяются символом “_”
ACL – права доступа к данной папке. Может принимать значение:
ro – только чтение
rw – чтение/запись
Например,
p13_dep_osh_public_rw_G
Существуют так же специальные группы:
pXX-fs_shared_ro_G                        – доступ на чтение к корневой папке общего ресурса
pXX-fs_FullControlAll_G                – полный доступ ко всем папкам общего ресурса
pXX-fs_ReadAll_G                          – доступ на чтение ко всем папкам общего ресурса

2.3 Назначение прав доступа пользователям

Для назначения прав доступа пользователю на каталог, необходимо включить его в соответствующую группу прав доступа.
Права доступа пользователю назначаются только включением его в группу доступа и только на каталог нижнего уровня стандартной структуры каталогов.
Запрещается выдавать права на каталог или файл конкретному пользователю.
Все дочерние каталоги, находящиеся в каталоге нижнего уровня, наследуют права родительского каталога.
Все группы доступа каталога нижнего уровня включаются в соответствующую  _ro - группу родительского, по отношению к данному, каталога.

Условия применения

Настоящий Стандарт вступает в силу сразу после его утверждения.

Разрешение исключений

Допускаются следующие исключения из Стандарта в случае необходимости. Если нет возможности приведения существующей структуры каталогов ФС филиала к данному стандарту, то предусмотрено расширение стандартной структуры каталогов. Для это необходимо подать заявку на расширение стандартной структуры каталогов (Приложение Б).

Приложение А
Общие ресурсы файлового сервера филиала
Наименование подпапки
Наименование групп
доступа
Назначение
Shared
PXX-fs_Shared_ro_G
Корневой каталог общих ресурсов (все остальные каталоги указаны относительно этого каталога)
App
PXX-fs_App_ro_G
Приложения филиала (индивидуален для каждого филиала, здесь расположены приложения, не требующие локальной инсталляции)
Dep
PXX-fs_Dep_ro_G
папки отделов
Dep\Adm
PXX-fs_Dep_Adm_ro_G
Папки администрации (секретарь, менеджер по персоналу)
Dep\Adm\chiefs
PXX-fs_Dep_Adm_Chiefs_ro_G PXX-fs_Dep_Adm_Chiefs_rw_G
папка руководителей отдела
Dep\Adm\Public
PXX-fs_Dep_Adm_Public_ro_G PXX-fs_Dep_Adm_Public_rw_G
Общая папка администрации
Dep\KS
PXX-fs_Dep_KS_ro_G
Папки коммерческой службы
Dep\KS\chiefs
PXX-fs_Dep_KS_Chiefs_ro_G PXX-fs_Dep_KS_Chiefs_rw_G
папка руководителей отдела (ком. Директор, НГП, и т.д.)
Dep\KS\Public
PXX-fs_Dep_KS_Public_ro_G PXX-fs_Dep_KS_Public_rw_G
Общая папка коммерческой службы
Docs
PXX-fs_Docs_ro_G
Каталог с нормативными документами


Reports
PXX-fs_Reports_ro_G
Документы отчетности



Public
PXX-fs_Public_ro_G 
PXX-fs_Public_rw_G
Публичный общий ресурс для обмена не конфиденциальной информацией в течении дня.
Users

Личные папки пользователей (перемещаемые/терминальные профили, перенаправленные папки my documents, application data)








Приложение Б

Список нестандартных директорий филиала для внесения в стандартную структуру каталогов

№ филиала
Город
Путь
Наименование групп доступа
Размер Mb
 Ответственное подразделение
Описание функционального назначения папки
П-13
Сити
Dep\Apple
PXX-fs_Dep_Apple_ro_G
250
Аутсортинговая компания ООО «Яблоко»
Хранение служебной документации по КМА и принтерам
П-13
Сити
Dep\Apple\ Chiefs
PXX-fs_Dep_Apple_ Chiefs_ro_G
PXX-fs_Dep_Apple_ Chiefs_rw_G
50
Аутсортинговая компания ООО «Яблоко»
Хранение служебной документации по КМА и принтерам
П-13
Сити
Dep\Apple\ public
PXX-fs_Dep_Apple_ public_ro_G
PXX-fs_Dep_Apple_ public _rw_G
200
Аутсортинговая компания ООО «Яблоко»
Хранение служебной документации по КМА и принтерам















среда, 23 июня 2010 г.

VMware User Group Russia Нижний Новгород

Коллеги приглашаю вас посетить мероприятие "VMware User Group Russia Нижний Новгород" проводящиеся как вы уже поняли в славном городе Нижним Новгороде.

Обещаю что будем зажгать )))

Ссылка на мероприятие http://blog.vadmin.ru/2010/06/vmware-user-group-2010-1.html

Екатеринбург

Ещё в марте я с коллегой Антоном Жбанковым (http://blog.vadmin.ru/) ездил в Екатеринбург. Мы выступали для интегратора средних размеров. Спасибо им за радушный приём, с удовольствием съездим туда снова, если позовут.

Выкладываю презентацию, которую читал там я, остальные презентации и отчёт о поездке туда смотрите в блоге Антона.

ПРЕЗЕНТАЦИЯ

суббота, 19 июня 2010 г.

Подмена MAC адреса в виртуальной машине

Недавно столкнулся с одной проблемой, которая потребовала подмены MAC-адреса в виртуальной машине.

Итак, были проведены работы по виртуализации одного старого сервера с Windows и работающего на нём серверного приложения.
Всё вроде прошло успешно, но после работ по виртуализации выяснилось, что приложение, которое там работает, не поднимается и пишет ошибку на лицензию.
После некоторых изысканий была выявлена следующая проблема: после виртуализации сменился MAC-адрес сетевого адаптера, к которому была привязана лицензия работающего на сервере приложения.

Вспомнил, что для смены на любой другой MAC-адрес (не из диапазона, выделенного компании VMware), надо выключить VM и поменять его в файле виртуальной машины "имя машины.vmx" (я делал это с помощью Veeam FastSCP).  После смены MAC-адреса машина вообще не захотела включатся со следующей ошибкой - "что-то там "MAC адрес" is not an allowed VPX assigned Ethernet address. Invalid MAC address specified. Failed to configure ethernet0.” (((.


Разбор полётов показал:

Назначение MAC-адресов в VMware ESX бывает 3 видов:
1. generated = авто-назначаемый через GUI, назначается в режиме Automatic свойств сетевого адаптера виртуальной машины (MAC-адрес должен начинаться с 00:0c:29)
2. vpx = создаваемый из консоли VMware vCenter, назначается вручную в режиме Manual свойств сетевого адаптера виртуальной машины (MAC-адрес должен начинаться с 00:50:56)
3. static = жёстко заданный вами определённый MAC-адрес, который желательно (но не обязательно) выдавать из диапазона, который выдан VMware, Inc.

Редактировать нужно следующие строчки:
1. ethernet0.generatedAddress = “MAC-адрес” (где ethernet0 - номер сетевого адаптера) нужно редактировать MAC-адрес и название параметра с ethernet0.generatedAddress на ethernet0.Address
2. ethernet0.addressType = “generated” параметр с generated на static.


Источники:
Книга Михаила Михеева "Администрирование VMWare vShere. Виртуализация для профессионалов" http://www.vm4.ru/
http://mrraph.net/WordPress/?p=13
http://communities.vmware.com/message/438652
 

вторник, 6 апреля 2010 г.

Скрипты автоматического тестирования резервных копий Veeam Backup

Перед Вами скрипты, в которых реализован механизм автоматического тестирования резервных копий виртуальных машин, созданных при помощи Veeam Backup. О работе скриптов подробно рассказывалось на встрече VM UG 19/03/2010 в Москве

Механизм работы скриптов описан в презентации (слайды 9-11) и сами скрипты снабжены подробными комментариями – так что разобраться будет не сложно. Вкратце – мы определяем исходные параметры: что, откуда и куда и в какое время восстанавливать, запускаем скрипт создания заданий на серверах и… идем пить кофе, ну или заниматься другими полезными делами :-) Скрипт сделает за нас всю рутину, а по окончании процесса тестирования вышлет отчет о восстановлении. Все что нам остается сделать – это после успешного отчета о восстановлении зайти на консоль восстановленной машины и убедиться так сказать воочию, что ОС загрузилась, нет критичных ошибок и с машиной действительно все в порядке.

Насколько это востребовано решать конечно Вам… Но в компании где я работаю при наличии около 40 серверов Veeam Backup и кратного количества виртуальных машин, резервные копии которых необходимо регулярно тестировать – вручную эта задача равносильна вспахиванию поля лопатой. Поэтому в связи с внедрением данного механизма одной трудовой мозолью у меня и моих коллег стало меньше :-) Надеюсь и Вам это будет полезно.

Скрипты конечно далеки от совершенства и будут дорабатываться по возможности. На все вопросы по ним постараюсь ответить

скрипты
презентация

суббота, 27 марта 2010 г.

решение проблемы "ошибка подключения к серверу по RDP из за шифрования данных"

Более проблема описана здесь
http://support.microsoft.com/kb/323497/




Для решения проблемы выполните следующие действия.

1. Откройте редактор реестра.

2. Найдите и выделите раздел реестра

HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\TermService\Parameters

3. Удалите в этом разделе следующие параметры:

o Certificate

o X509 Certificate

o X509 Certificate ID

4. Закройте редактор реестра и перезагрузите сервер.

Блокировка возможности отключения виртуальных сетевых адаптеров из ОС на серверах расположеных в виртуальной среде на VMware ESX

Информация взята из книги "Администрирование VMware vSphere" на русском языке 
Заказать книгу можно здесь http://www.vm4.ru/2010/03/book.html

В 7ой версии виртуального оборудования виртуальные сетевые контроллеры числятся USB устройствами. В частности, это означает, что их можно отключить от ВМ через стандартный механизм отключения USB устройств или запустив оснастку VMware tools (рис. 5.11).

@Рис. 5.11. Возможность отключения сетевых контролеров

В некоторых ситуациях это недопустимо, например, на терминальном сервере. Для отключения этой возможности добавьте в файл настроек (*.vmx) этой ВМ строку

devices.hotplug = "false"
isolation.device.connectable.disable = "true"
isolation.device.edit.disable = "true"

Напомню, что сделать это возможно пройдя в свойства выключенной ВМ – Edit Settings ⇒ закладка Options ⇒ Advanced ⇒ General ⇒ Configuration Parameters ⇒ кнопка Add Row.

Первая из этих настроек запретит горячее удаление или добавления любых устройств в эту ВМ, а две другие запретят отключение устройств через VMware tools.

Включение в Windows 7 NTLM авторизации при использовании её на Web страницах

Существует проблема что при попытке открыть Web страницу c NTLM авторизацией браузер выдаёт ошибку и запрашивает учётные данные пользователя.
После ввода учётных данных данные запрашивает повторно учётные данные и так "вечно"!
Существует следующее решение этой проблемы:

The problem is the autentificación NTLM of Windows7. It is necessary to



create the following key in the registry to solve it


1. In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa


If it doesn’t exist, create a DWORD value named LmCompatibilityLevel and set


the value to 1 to use LM NTLM and NTLMv2 if is negociated, this is


Also it works establishing the value to 0, and 3 though for more safety the


value using 3 though with old operating systems it will not work on having


used obligatorily NTLMv2.


2. Reboot

Удаление Сетевого Адаптера "призрака" (ранее убраного их системы) в Windows XP и Windows Server 2003

Проблема  и решение описана здесь
http://support.microsoft.com/kb/269155/ru


При попытке назначить IP-адрес сетевому адаптеру появляется следующее сообщение об ошибке:

IP-адрес XXX.XXX.XXX.XXX, указанный для этого сетевого адаптера, уже назначен другому адаптеру имя адаптера. Имя адаптера скрыто от папки «Сетевые подключения», поскольку он либо физически отсутствует в компьютере, либо является устаревшим и не работает. Если обоим устройствам назначен один и тот же адрес, только одно из них сможет его использовать. Это может привести к неполадкам в работе системы. Ввести другой IP-адрес для этого адаптера в список IP-адресов в окне дополнительных параметров?



В этом сообщении XXX.XXX.XXX.XXX – указываемый вами IP-адрес, а имя адаптера – имя сетевого адаптера, который содержится в реестре, но скрыт в диспетчере устройств.

Решение

Для устранения данной проблемы удалите сетевой адаптер-призрак из реестра.

1. В меню Пуск выберите команду Выполнить, введите cmd.exe и нажмите клавишу ВВОД.

2. Введите команду set devmgr_show_nonpresent_devices=1 и нажмите клавишу ВВОД.

3. Затем введите Start DEVMGMT.MSC и нажмите клавишу ВВОД.

4. В меню Вид выберите пункт Показать скрытые устройства.

5. Разверните дерево сетевых адаптеров.

6. Щелкните правой кнопкой мыши затененный сетевой адаптер и выберите пункт Удалить.

Решение проблемы с зависанием RSA2 адаптера в серверах IBM Systemx

Если завис RSA адаптер (т.е. он 100% настроен, воткнут в 100Mb свич, но не пингуется) его можно оживить нажав резет на самом адаптере.
Резет - эта кнопка показанная на рисунке №1, ее можно нажать сквозь вентиляционные отверстия в корпусе сервера. Где она расположена на сервере, видно на рисунке №2,
Грубо говоря четвертое вентиляционное отверстие от сетевого адаптера.
PS Кстати на RSA адаптере тоже горят/моргают два светодиода левее кнопки резет!

Рисунок №1
Рисунок №2


Работа Oracle E-Buissness Suite на Microsoft Internet Explorer 8

Существует проблема работы компоненты Java Initiator требующейся для работы OEBS с Microsoft Internet Explorer 8.
Существует следующее решение этой проблемы:

Перед проведением операции требуется закрыть forms сессию в OEBS и выгрузить IE.


1. Заготовить файл jvm.exe из поставки, свежей версии Sun Java.

Проверка проводилась на версии Java 1.6.02. Указанный файл после инсталяции пакета

можно найти в C:\Program Files\Java\jre1.6.0_02\bin\client\jvm.dll.

2. Зайти в каталог, где JInitiator хранит свою виртуальную java машину:

c:\Program Files\Oracle\JInitiator 1.3.1.17\bin\hotspot, сделать резервную копию

jvm.dll и разместить на этом месте файл, заготовленный в первом шаге.

пятница, 12 февраля 2010 г.

Как правельно создавать локальный storage на сервере для vmware esx

Не так давно столкнулись с проблемой -  нужно что бы на локальном storage vmware esx размер блока был более 1мб и соответвенно можно было создать vmdk файлы более 256 гб. При инсталяции vmware esx изменить размер блока первого storage нельзя.
Долго звонили, выясняли, читали - в итоге пришли только к одному выходу:
При создании диска в RAID контроллере необходимо создавать 2 логических диска (большенство контроллеров известных вендеров это может) где:
  • первый будет использоватя только под хранения файла жёсткого диска системы vmware esx
  • второй под хранения файлов виртуальных машин и при его создании можно будет указать размер блока файловой системы.
Т.е. при конфигурировании контроллера (в его биосе или с загрузачного диска как можно у серверов IBM) в окне где указыается размер логического диска необходимо указать размер первого логического диска не менее 9 гб (я обычно указываю 32Гб) и продолжить конфигурирование, затем так же создать второй и выбрать например всё доступное пространство (в некоторых (например IBM ServRAID 10MR) контроллерах необходимо вернутся назад и сразу сконфгурировать 2-й логический диск).

После инсталяции vmware esx в конфигурировании storage можно будет создать второй storage с размером блока более 1 мб и на нём уже создавать файлы vmdk более 256 Гб.

четверг, 11 февраля 2010 г.

Удаление отключенных сетевых адаптеров из Windows

http://support.microsoft.com/kb/269155/ru


При попытке назначить IP-адрес сетевому адаптеру появляется следующее сообщение об ошибке:

IP-адрес XXX.XXX.XXX.XXX, указанный для этого сетевого адаптера, уже назначен другому адаптеру имя адаптера. Имя адаптера скрыто от папки «Сетевые подключения», поскольку он либо физически отсутствует в компьютере, либо является устаревшим и не работает. Если обоим устройствам назначен один и тот же адрес, только одно из них сможет его использовать. Это может привести к неполадкам в работе системы. Ввести другой IP-адрес для этого адаптера в список IP-адресов в окне дополнительных параметров?



В этом сообщении XXX.XXX.XXX.XXX – указываемый вами IP-адрес, а имя адаптера – имя сетевого адаптера, который содержится в реестре, но скрыт в диспетчере устройств.

Решение

Для устранения данной проблемы удалите сетевой адаптер-призрак из реестра.

1. В меню Пуск выберите команду Выполнить, введите cmd.exe и нажмите клавишу ВВОД.

2. Введите команду set devmgr_show_nonpresent_devices=1 и нажмите клавишу ВВОД.

3. Затем введите Start DEVMGMT.MSC и нажмите клавишу ВВОД.

4. В меню Вид выберите пункт Показать скрытые устройства.

5. Разверните дерево сетевых адаптеров.

6. Щелкните правой кнопкой мыши затененный сетевой адаптер и выберите пункт Удалить.

воскресенье, 10 января 2010 г.

Windows Deployment Services что и как!!!

Т.к. я занимаюсь разными областями ИТ, то мне интересна эта тема. Наконец-то нашел презентацию с MCP-клуба, проходившего в городе Волгограде 14 декабря 2009 года. Т.к. я искал её довольно долго, публикую её для вас (ссылка). Заодно, в презентации нашёл несколько хороших ссылок по этой тематике:

http://trukhanov.wordpress.com/ - на русском
http://www.techdays.ru/videos/1030.html - на русском
http://technet.microsoft.com/en-us/library/cc766320(WS.10).aspx
http://en.wikipedia.org/wiki/Windows_Deployment_Services

Спасибо Труханову Дмитрию за интересную презентацию
ЗЫ. в следующий раз делайте запись )))

Интересная штука от IOMEGA

Обнаружил тут у коллег новость о новом переносном HDD от IOMEGA. Всем советую читать и смотреть, идея ну очень уж хороша )))
Ссылка на новость: http://www.vmgu.ru/news/iomega-vclone-vmware-player

Пробую Windows Live Writer

Ну что, решил попробовать для обновления блога использовать Windows Live Writer. Вроде ничего. С завтрашнего дня начну активно писать.. ))

первый пошёл

Ну что, это мой первый блог и первый пост в нём. Я собирался это сделать 5 лет, ну и, наконец-то, решил.
Надёюсь, материалы, размещённые здесь по работе, ну и просто, будут вам интересны..