пятница, 31 октября 2008 г.

EMC training – CLARiiON

Статья содержит заметки, сделанные на семинаре, посвященном системам хранения данных среднего класса EMC CLARiiON.

При использовании дисков больших емкостей (от 750 ГБ) рекомендуется использовать RAID-6, т.к. при перестроении группы после сбоя одного из дисков может выйти из строя второй диск из-за высокой нагрузки.
Из-за наличия кэша на запись в массиве, для хоста быстрее проходит операция записи.
У EMC владельцем LUN является один SP. Для переноса LUN на другой SP нужно заметить перекос нагрузки, и инициировать перенос на незагруженный SP.
Почти всегда желательно иметь 2 изолированные фабрики.
Коммутаторы не надо соединять друг с другом для избежания пересбора всей фабрики при крахе одного из коммутаторов.
Предполагается, что в последних SAN-OS и FOS фабрику между ними собрать не получится из-за ограничений, введенных вендорами.
У Microsoft есть драйверы для store-port, работает лучше чем iscsi драйвер.
Обсчет в FC коммутаторах идет в ASIC, даже у Cisco – данные передаются в IVR после инициализации в ASIC.
FC работает быстрее scsi.
Trafic isolation zone у Brocade позволяет указывать путь для устройств в фабрике.
Ошибка 1 бит происходит на 4 GB - 1 раз в 16 минут.
Технология Cisco FCC препятствует переполнению буферов. Притормаживает посылку данных источником. У Brocade есть Traffic isolation c аналогичным функционалом. Вместе технологии не работают.
Wwn это аналог mac, используется для маскинга. Fc_id для роутинга. Wwn есть для порта и для устройтсва. Софтзонинг и хардзонинг. Есть 64 и 128 бит. Чаще используется 128 бит. Есть Fabric-id 24 bit, switch id, port id, id ноды. Fc id делает роутинг на 2 уровне.
OE FLARE – это среда на основе Windows Storage Server. В устройствах NetApp находится переработанная FreeBDS.
Nx4 позволяет реализовать nas, FC и iSCSI – дешево и функционально. Таргеты iSCSI Celerra работают быстрее чему у CLARiiON CX3.
CLARiiON AX4 поддерживает диски SAS и SATA. Диски стоят горизонтально, 12 дисков на полке. Всего до 60 дисков на 5 полках. Системных дисков 4.
Серия CX3 Ultra point – 4 Gb скорость.
Cx4-960 может переводить внешние порты во внутренние.
У HP EVA XP есть vraid – вопрос с производительностью.
Металун позволяет расшириться страйпингом или конкатенацией.
Виртуал лун – миграция данных. Виртуал лун позволят мигрировать только в LUN аналогичного объема. Миграция проходит без остановки ввода/вывода для конечного хоста.
Navisphere Analyzer это камень в огород HP - у их систем данных такого функционала нет. Снепшот нельзя присоединять к тому серверу, с которого делали снепшот. Иначе снесет ОС.
SnapView делает снепшоты и клоны. Когда создается клон, рвется связь между pfs и клоновой системой. Клон требует первичной синхронизации.
В паре MirrorView FLARE не должна отставать более чем на 2 версии.
SanCopy делает снепшот и переносит данных с этого снепшота.
Hot Spare диск надо привязывать к LUN обязательно! Операция выполняется в 2 действия. При настройке не забытвать проверять сообщения предупреждений.
Максимальная группа RAID может содержать 16 дисков. Рекомендуется для RAID-5 группа из 9 дисков (8+1).
Offset – рекомендуют сдвигать блоки LUN для Windows систем. Связано с записью служебной информации в первые байты диска в обычной файловой системе. Сдвиг около 64 КБ.
Часто выходит из строя кабель COM от SP до батарейки.
Брокейд ставит теперь только свои SFP.
Ставить драйверы для HBA следует только из раздела по вендорам СХД. Специальные драйверы для EMC. Ставить советуют и драйверы и утилиты HBA.
На хост надо ставить NaviCli, NaviAgent, перестартовать агент и через минуты агент зарегистрирует хост. "Logged by" в Naivsphere у хоста означает что выполнена операция PLOGI.
Для драйвера HBA ставить storport miniport, а не scsiport miniport, иначе будет хуже работать.
Для сервера LUN клариона видится как lunz (такое название).
В свойствах SP можно прописать адрес и пользователя для управления массивом – нужно для доступа по NaviCli.
Следует драйвер интегрировать энлайтом в Windows, если мы делаем бездисковую станцию. При SANboot надо чтобы хост видел только один массив по одному пути. Надо создать зону на коммутаторе и прописать в нее порт массива и сервер для загрузки из SAN.
MirrorView работает только с портами дискового массива самых высоких номеров.
CLARiiON Сх3 отключается кнопкой на SPS. После этого сбрасывается кэш и устройство отключается в течении 3-10 мин. Бывают сервисные процедуры перезагружающие массив несколько раз. Следует проверять по индикатору сбоя на SP.
128.221.1.250 и 128.221.1.251 с маской 255.255.255.252 - это сервисные адреса по-умолчанию.
Обновление FLARE ведет к дополнительному обновлению LCC на дисковых полках. Надо дождаться обновления этого firmware при общем обновлении FLARE.
Логи надо смотреть с двух процессоров от одного времени. Spcollect.
Диски выходят из строя в 90% всех сбоев. CLARproc_3.8.7 – процедур генератор.
При замене диски вытаскивают с интервалом 1 минуту. Пустые дырки не оставляют, вставляют диск или заглушку.
Серийный номер массива на SP слева внизу на шасси.
ClarAlert рекомендуют ставить когда в организации много массивов . Если мало массивов, то достаточно оповещения по e-mail.
На iscsi настраивают на 3 портах миррорвью.
После создания зон в SanCopy надо сделать update connection, после этого массивы должны увидеть друг друга в connection status.В SanCopy надо делать группы хранения в обоих массивах.
При загрузке сп мигание лам означает следующее
  • один раз в 4 секунды – POST,
  • раз в секунду – extended POST,
  • четыре раза в секунду – Windows boot.

Microsoft System Center Day


Статья содержит заметки, сделанные на дне, посвященном продуктам Microsoft System Center.

Семейство System Center включает в себя:
  • Operation Manager,
  • Configuration Manager,
  • Virtual Machine Manager,
  • Service Manager,
  • Data Protection Manager,
  • Essentials,
  • Mobil Device Manager.
На хостах ставится Desktop Optimization Pack.

Для виртуальных машин применяется разрабатываемый Failover Cluster Manager, позволяет переносить виртуальную машину на другой гипервизор, при этом обмен данными с виртуальным сервером не прекращается.

Приложения и данные виртуализуются очень хорошо. Введено определение пузыря, куда устанавливается программа и который содержит все необходимые ветки реестра и файлы внутри себя. Очень удобно для часто изменяемых приложений.

Скоро ожидается Service Manager. продукт позволяющий организовать MOF/ITSM. В Европе применяется регуляторные правила - Базель II.

SCOM2007 SP1

К 2010 ожидается выпуск V4. Появились кросплатформенные расширения системы. Теперь можно осуществлять мониторинг за Unix - системами. Используется для этого Open Pegasus. Сейчас установка агентов для Unix сложная и комплексная.

Configuration Manager 2007.

Включает WSUS 3.0. Позволяет развертывать образы систем, мобильные системы.

Технология IntelVPro - позволяет мониторить и контролировать работу системы, аналог ILO. Active Management Technology.

CM может поддерживать до 200 000 агентов. Asset Intelligent 1.5. Отслеживает ПО сторонних разработчиков. SQL Repository Services.

Теперь можно накатывать образы на "неизвестные" клиенты. Client Helth Tool - позволяет осуществлять мониторинг за клиентами.

Application Virtualisation 4.5

L-bubble - файл с приложениями и настройками. Приложения из разных пузырей могут видеть друг друга. Desktop Optimisation Pack устанавливается на конечных машинах, нужен для работы виртуализатора приложений.

Data Protection Manager - система резервного копирования от Microsoft.

пятница, 24 октября 2008 г.

Конференция CiscoExpo 2008

C 14 по 16 октября в гостинице Рэдиссон Славянская прошла конференция Cisco Expo 2008. Это традиционное мероприятие проводится уже в 9 раз. Я посетил разные доклады конференции в течение всех трех дней, общее впечатление от мероприятия осталось положительным. Материалы докладов доступны на сайте вендора -
http://ciscoexpo.ru/moscow/2008/rus/download.html
Традиционно высокого уровня и наполненности содержанием были доклады Дмитрия Бугрименко и Михаила Кадера. В докладах содержалось много новой и полезной информации. Привожу краткие заметки наиболее запомнившихся фактов.



Iron Port.

Выступал региональный менеджер Мико Шнайдер, приятно порадовал уровень владения русским языком этого специалиста.

Заявляется, что системами IronPort, конкретно SenderBase, осуществляется мониторинг за 25% всего мирового почтового трафика.
Появляются все новые виды спама, в том числе MP3 спам. 83% текущего спама составляет URL-спам.

Развивается новый тип атак – порожденных червем «Storm», атака отказа в обслуживании от ботнетов. Для ее реализации существует даже ПО на основе php – MPack. Его можно купить и получить техническую поддержку.

Как действует Storm -
Зараженные червем Storm машины производят серию атак на другие компьютеры, поэтапно рассылая ряд исполняемых файлов. Примерный порядок их действий приведен ниже.

1. game0.exe — открывает лазейку и производит загрузку
2. game1.exe — ретранслирует SMTP
3. game2.exe — считывает адреса электронной почты
4. game3.exe — рассылает вирус по электронной почте
5. game4.exe — производит распределенную атаку типа “отказ в обслуживании” (DDOS)
6. game5.exe — обновляет копию червя Storm

На каждом из этапов зараженная система связывается с бот-сетью, но обнаружить такое подключение в огромном потоке запросов DNS невероятно трудно.
Источник: Wikipedia.

Аппарат IronPort можно взять на тестирование на месяц и после этого заплатить за него. Или вернуть и ничего не платить.

Outbreak filter - функция, позволяющая предотвращать угрозы "нулевого дня". Системой Sender Base производится анализ почтового потока в реальном времени. Если выявляется аномальное количество вложений определённого содержания, активируется анализ вероятности вирусной эпидемии. Если наблюдается тенденция увеличения количества вложений определённой группы, система объявляет вероятность вирусной эпидемии и обновляет конфигурации исполнительных устройств серии E-mail security. При получении писем с подозрительными вложениями они помещаются в карантин. При уточнении характера угрозы и выяснении деталей опасных вложений, из карантина освобождаются полезные письма.

Явление поляризации CEF.

При распределении нагрузки по нескольким каналам в случае использования CEF, возможно возникновение явления «поляризации» CEF. При работе по параллельным подключениям следует добавлять некоторое число, уникальное для данного адресного пространства. Это нужно для избежания ситуации, когда при подключении к двум cef-маршрутизаторам трафик из-за хеширования всегда идёт по одному каналу, тем самым не позволяя сделать Load balancing.

Общие заметки

Для межсетевых экранов существует прозрачный режим - при этом все интерфейсы находятся в одном VLAN, в передаче трафика не участвует маршрутизация.

Контексты в FWSM - это виртуальные межсетевые экраны.

IOS firewall использует режим зон безопасности.

IDS обычно является сенсором без IP адреса на интерфейсе, анализирует копию трафика с определенного порта (метод дублирования трафика, например, SPAN).

IPS обычно является поточным монитором, пропускающим трафик через себя.

Текущая версия IPS - 6. Появилась возможность взаимодействовать с CSA. Система может определить вид и версию ОС клиента по структуре TCP-потока.

У модуля IDSM-2 производительность всего 500 Мб/с. Поэтому сейчас не рекомендуется использовать эти модули в больших сетях. Рекомендуют использовать внешние устройства - например Cisco IPS 4270 Sensor с пропускной способностью 2 Гб/с.

IPS, встроенная в IOS, поддерживает около 2000 сигнатур. Надо проверять, активирована ли проверка на все сигнатуры, либо только на их часть, т.к. по умолчанию часть из них не активна. Их надо активировать, про это надо помнить.

VLAN parring, каскадная поточная схема. На один интерфейс размещается 2 VLAN. Используется общий транк. Технология используется в ips 4260 и 4270. Позволяет реализовывать отказоустойчивость при подключении внешних устройств парой.

Рекомендуется использовать web-интерфейс ADSM при настройке IPS и IDS из-за высокой сложности настройки устройств из командной строки.

Следующая ступень в развитии DSM - Configuration Professional.

Приложение IPS Manager Express позволяет наблюдать за IPS, поддерживает до 5 устройств, бесплатное.

URL-filter поддерживает IronPort WebSense, TrendMicro.

На сайте Cisco присутствует портал безопасности с отслеживанием уязвимостей в реальном времени - IntelliShield Alert Manager - Cisco BugTrack.

Существуют атаки на DHCP - подмера сервера DHCP и выбор всего пула адресов DHCP.

Рекомендуют отключать для BGP рандомизацию TCP пакетов.

Возможности по наблюдению за ресурсами устройств -

  1. SNMP, есть нескольких версий.
  2. RMON, RFC 1757, мониторит ключевые события.
  3. ERM, встроенный диспетчер ресурсов. Позволяет реализовывать политики контроля ресурсов.
  4. ESM, embedded syslog manager.

WAAS - Wide Area Application Service - крайне интересная технология оптимизации передачи данных по WAN-каналам. Позволяет ускорить передачу, уменьшить время отклика. Конкурирующая система RiverBed.

MDS, SAN

Модели MDS 9124, 9134, 9140, 9216, 9222i. Порты FC 2-4-8 Гб. Используют сейчас SAN-OS и NX-OS.

MDS 9134 имеет 32 порта 4 Гб/с и 2 порта 10 Гб/с.

Позволяют лицензировать порты инкрементально, по 8 портов.

9222i имеет VSAN и IVR функционал. Модели 91ХХ - IVR не поддерживают.

MDS 9513 до 528 портов. У MDS 9000 появилось 3 поколение модулей - 8 Гб/с, Gen 3.

Все коммутаторы 92ХХ готовы к 8 Гб/с.

На транзитное соединение рекомендуют выделять отдельный VSAN.

Flex Attach - технология WWN NAT - F-порт имеет виртуальный адрес WWN.

Появилась поддержка PortChannel для F-портов.

Storage Services Module. Появился модуль Cisco SME, позволяющий шифрвать данные, отправляемые на ленту. Внедряется бесшовно. Шифрует открытым ключом. Один модуль работает со скоростью 10 ГБ в час, позволяет записать 4 - 5 лент LTO-4.

Переподписка происходит везде по фабрике. PCI-express дает 4 Гб\с, LTO-4 дает 1 Гб\с, диски дают 1 Гб\с. Все дизайны имеют переподписку.

FSCP security protocol защищает switch-to-switch и device-to-switch соединения.

Для небольших и средних сетей рекомендуют применять Collapsed Core с объединенным ядром и доступом. Для больших сетей (более 1000 портов) рекомендуют модель Core - Edge.

Рекомендуют переподписку 10-12 hosts \ 1-2 storage.

Store - Core - Access, Edge - Hosts.

четверг, 16 октября 2008 г.

Разрешение имен в Windows XP/2003


При подготовке к экзамену по продукту EMC Celerra (сетевая система хранения данных), мне попался ряд интересных вопросов по порядку разрешения имен в ОС Windows XP/2003. Дело в том, что устройство Celerra поддерживает протокол CIFS и эмулирует работу файловых серверов Windows, предоставляя в сеть общие файловые ресурсы.

Один из вопросов экзамена спрашивал, в каком порядке разрешаются имена, и предлагал список из механизмов разрешения. Задача была выбрать правильный порядок. И так как на этот вопрос правильно ответить с первого раза не смог ни я, ни мои коллеги, то ничего не оставалось делать, как отправиться на замечательный ресурс www.microsoft.com. И вот какую информацию об алгоритме преобразования имени в IP-адрес удалось почерпнуть оттуда.

  1. ОС просматривает свои локальные имена, пытаясь определить, не является ли запрашиваемое имя её собственным.
  2. Если имя не найдено, ОС просматривает кэш DNS. В кэш DNS, помимо результатов предыдущих запросов на разрешение имен, при загрузке системы автоматически загружается содержимое файла hosts (\WINDOWS\system32\drivers\etc\hosts).
  3. Если имя не найдено, посылается запрос на сконфигурированный DNS-сервер.
  4. Если имя не найдено, было «плоским» (например “server1”) и короче 16 символов, то оно превращается в NetBIOS-имя и производится поиск в кэше NetBIOS. Если имя длиннее 16 символов или FQDN, то дальнейший поиск не производится и выдается ошибка разрешения имени.
  5. Если NetBIOS-имя не найдено, отправляется запрос к сконфигурированному WINS-серверу.
  6. Если NetBIOS-имя не найдено, то отсылается широковещательный запрос в подключенную подсеть.
  7. Если 3 запроса NetBIOS-имени не дали результата, то ОС осуществляет просмотр файла lmhosts (\WINDOWS\system32\drivers\etc\lmhosts).
Вот такую интересную судьбу переживает наш, казалось бы, обычный запрос на разрешение имени.

Источник - http://technet.microsoft.com/en-us/library/bb727005.aspx

четверг, 9 октября 2008 г.

EMC RepliStor

Интересный продукт EMC, позволяющий выполнять репликацию данных, размещенных на Windows-платформе, по IP-сети в реальном времени. При этом не важно, на каком типе носителя эти данные размещены. Для сохранения консистентности реплицируемых данных используется технология Microsoft VSS. Текущая версия продукта – 6.3.

Key Features:
  • Windows host-based file replication
  • Asynchronous, real-time, byte-level replication
  • Replicates deltas after full synchronization
  • Incremental synchronization after connectivity failure
  • Replicates individual files, directories, or registry
  • Replicates open and closed files
  • Replicates over LAN or WAN
  • Easy to use – no professional service required
  • Supports Windows 2000, Windows 2003, Windows XP, Windows Storage Server
Управление ПО осуществляется с любого клиента, централизованной точки управления нет. Реплицируются файлы, директории, общие папки и реестр системы с источника на получателя. Изначально проводится полная синхронизация данный, далее только инкрементальное обновление измененных данных.

ПО для работы требует .NET FrameWork 2.0 и VisualStudio2008. Если это ПО не установлено, то установщик предлагает автоматически скачать его из Интернета и установить. Установщик предлагает ввести ключ или выбрать полноценную временную лицензию на 1 месяц.

После установки ПО необходимо создать «спецификацию» - описание чего и куда надо реплицировать. После создания спецификации необходимо провести процесс синхронизации – переноса данных на целевую систему и установление систем в зеркальное состояние. Только после этого стартует процесс репликации.

ПО обладает следующими функциями –
• Mirroring – собирает изменения на системе-источнике,
• Forwarding – передает изменения на целевую систему,
• Updating – применяет полученные изменения.

Система-источник регулярно посылает пакеты с сообщениями о своей работоспособности. В случае аварии на сервере-источнике, ПО производит переключение целевой системы в основную роль, переводит на нее ведущую роль. Переключение происходит автоматически.

Основное нишевое применение этого продукта в Exchange Server 2003, Exchange Server 2007, SQL Server 2005, and file system shadow copy backups with the Volume Shadow Copy Service (VSS).



понедельник, 6 октября 2008 г.

642-901 - Building Scalable Cisco Internetworks

Еще один шаг к статусу CCNP сделан. После относительно короткой подготовки сдал экзамен Cisco BSCI. Один из классической четверки, увенчанной лаврами Cisco Certified Network Professional. Следующий после Cisco BCMSN.
Материлы для подготовки -
  1. CCNP Self-Study BSCI Official Exam Certification Guide 642-901, 4th Edition, - Brent Stewart.
  2. CCNP BSCI Quick Reference Sheets, - Brent Stewart, Denise Donohue.
  3. Популярный образец вопросов экзамена.
Экзамен сдавал в САМАН МАТИ. На экзамен ушло все 2 часа и вот почему. В самом начале как обычно меня посадил на место тестирования администратор, бурча что вот сейчас при регистрации теста все, скорее всего, поломается и придется прохдить вводный опросник заново. Так и случилось! В конце стандартного опроса, посвященного общей информации, типа сколько мне лет и как я готовлися к экзамену, тестовое приложение выдало код ошибки и с радостью вылетело. Администратор ругаясь открыл приложение заново, и со второго раза удось успешно зарегистрироваться и начать тестирование. Но самый "веселый" сюрприз ожидал меня в конце теста, когда времени оставалось мало и открылась последняя лабораторная работа с конфигурированием stub-зоны OSPF. В самом конце я попытался выполнить ping внешнего маршрутизатора и тестовое приложение со знакомой радостью мигнуло сообщение об ошибке и вылетело. После запуска теста по новой я оказался в начале этой лабораторной работы с другими IP-адресами и чистой конфигурацией. В итоге я успел ответить на последний вопрос ровно под занавес экзамена, только успев отметить правильные ответы. Адреналин в небольшом количестве экзамен мне прибавил.

Осталось еще два экзамена -
  • 642-825 ISCW Implementing Secure Converged Wide Area Networks
  • 642-845 ONT Optimizing Converged Cisco Networks
Взгляд и ожидания остановились на ONT, т.к. в текущем проекте очень могут пригодиться освеженные знания по QoS. Передача данных в NAS-систему через магистральные каналы ЛВС требует особого отношения к полосе пропускания и целостности потока.