Восстановление прав администратора к консоли SCCM 2007 R3

Многие продукты Microsoft разворачиваются так, что по умолчанию оказывается, что административными правами на данный продукт обладает только тот системный администратор, который их устанавливал. При этом даже члены группы Domain Admins или Enterprise Admins не имеют никаких прав на администрирование данного ПО. Одним из таких продуктов является Microsoft System Center Configuration Manager 2007 R3.
Теперь представьте ситуацию, что системный администратор, который разворачивал и в дальнейшем управлял SCCM, уволился, и его учётную запись удалили. Читать далее…

Categories: System Center Tags: ,

Настройка Dynamic VPN на межсетевом экране Juniper SRX100

Ни для кого не секрет, что VPN является наиболее распространенной технологией для удаленного доступа к ресурсам сети. Использование уже существующей инфраструктуры Интернета значительно снижает затраты компании, при этом, не подвергая риску безопасность передаваемой  по сети информации.

Традиционно организация удаленного доступа через VPN осуществляется с помощью клиентского программного обеспечения, которое требуется вручную установить на все компьютеры удаленных пользователей. Сотрудникам необходимо самим найти и установить нужное программное обеспечение, зачастую на эти действия затрачивается много рабочего времени, особенно если сотрудник является неопытным пользователем ПК. Для бизнеса, где велико число удаленных пользователей, такая ситуация неприемлема. С целью решения этой проблемы, вендоры(Cisco, Juniper) разработали решение, которое автоматически инициирует установку VPN клиента на компьютер пользователя через веб-браузер. На оборудовании Juniper таким решением является Dynamic VPN. Клиентская программа, устанавливаемая через Dynamic VPN на компьютеры пользователей – Juniper Networks Access Manager (JNAM).

В рассмотренном ниже примере описана настройка Dynamic VPN на межсетевом экране Juniper SRX100 с версией Junos 10.2R3.10. Интерфейс fe-0/0/0 – внешний интерфейс межсетевого экрана с ip адресом 81.94.41.236, fe-0/0/1 – внутренний интерфейс. Стоит отметить, что настройка различается для некоторых версий Junos.

Топология сети приведена на рисунке 1.

Рис. 1. Топология сети

Читать далее…

Новые возможности Hyper-V 3.0 в Windows Server 8

На днях Microsoft на своей конференции предоставила возможность «подглядеть» немного новых возможностей операционной системы с кодовым названием Windows Server 8. Ожидается, что серверная «восьмерка» выйдет немногим позже клиентской «восьмерки», которая, в свою очередь, появится уже в начале 2012 года.

Среди нововведений в Windows Server 8 – и новая версия гипервизора, Hyper-V 3.0, снабженная новыми возможностями. Виртуальные машины в Hyper-V 3.0 будут поддерживать больше 16 виртуальных процессоров, и бОльший объем оперативной памяти.

Судя по информации о возможностях новой версии-конкурента VMware vSphere 5, максимальное количество поддерживаемых виртуальных процессоров вряд ли будет меньше 32.

Также появилась интересная возможность Hyper-V Replica – возможность онлайновой репликации работающей виртуальной машины по сети на другой сервер, даже расположенный в удаленной локации. Все, что для этого требуется – сетевое соединение.

На скриншотах видеодемонстрации видно, что для создания реплики достаточно указать удаленный Hyper-V-сервер, на который будет производиться репликация, и выбрать тип аутентификации – как Windows Integrated, так и по сертификатам (что, возможно, позволит реплицировать виртуальные машины на хост, находящийся в совершенно отдельном лесу Active Directory, без доверенных отношений). Передаваемые по сети данные могут сжиматься. Также, можно выбрать, какие конкретно виртуальные диски нужно реплицировать.

Настройка истории восстановления для реплики виртуальной машины позволяет указать, сколько снапшотов репликаций данной виртуальной машины нужно сохранить на удаленном сервере – чтобы можно было выбрать, на какой момент машину можно было бы запустить при сбое основной копии.

Первоначальный процесс копирования виртуальной машины может производиться сразу после настройки реплики по сети, либо путем выгрузки копии машины на внешний носитель и импорта ее на удаленный сервер вручную, либо уже используя существующую виртуальную машину на удаленном сервере.

Репликация интереснее резервного копирования тем, что виртуальная машина на удаленном сервере сразу же готова к работе, если произошел сбой основной машины, что значительно снижает время простоя службы, по сравнению с восстановлением многогигабайтной виртуалки из резервной копии.

Возможнось Hyper-V Replica не зависит от используемого железа, систем хранения и сетевых подключений, и является чисто программной. Вероятно, Hyper-V Replica схожа с технологией репликации, реализованной программными решениями DoubleTake, рассказ о которых еще предстоит в нашем блоге.

Полностью видео о Windows Server 8 и Hyper-V Replica можно посмотреть здесь, примерно на 37й минуте.

VMware анонсировал новые возможности vSphere 5.0

На днях компания VMware обнародовала долгожданную информацию о нововведениях в новой, выходящей уже совсем скоро, версии vSphere 5.0. Изменений много – как технических, так и лицензионных.

Итак, что же появляется нового в новой версии VMware vSphere 5?

  • Основой и платной, и бесплатной версии продукта теперь является один гипервизор – ESXi. VMware делает упор на его небольшой размер и производительность.
  • vSphere Auto Deploy – новая модель распространения гипервизоров на железо, и установки патчей. Распространение работает с использованием PXE-Boot, загрузки специально подготовленного образа и файлов ответов с профилем хоста на сервер, и автоматического подключения его к vCenter. Таким образом, можно быстро, по сети, установить группу хостов виртуализации.
  • Новая версия виртуальной машины – Virtual Machine version 8, включающая в себя новое виртуальное оборудование – поддержку 3D графики, например для Aero (правда, без использования аппаратного ускорения), и устройства USB 3.0.
  • В качестве гостевой операционной системы поддерживается Mac OS X Server 10.6 – правда, к сожалению, не везде, а только на определенном оборудовании Apple Xserve.
  • Storage DRS – автоматическое распределение хранения виртуальных машин в зависимости от нагрузки на системы хранения.
  • Обновление файловой системы VMFS5 – поддержка LUN-ов больше 2 Тб.
  • Поддерживается vMotion поверх сетей с высокими задержками.
  • Поддержка до 32 виртуальных процессоров и до 1 Тб памяти на виртуальную машину.
  • vSphere Web Client – несмотря на использование гипервизора ESXi, к нему возможен доступ из браузера.
  • vCenter Server Virtual Appliance – работа сервера vCenter в качестве виртуальной машины на базе Linux.
  • Поддержка виртуальными машинами считывателей смарт-карт.
  • Swap to SSD – возможность разместить файл подкачки на дисках SSD, что, из-за их скорости, может сделать привлекательнее и быстрее memory overcommit.

Новое в лицензировании:

  • Уменьшилось количество редакций vSphere – исчезла редакция Advanced. Так что остались только Standard, Enterprise и Enterprise Plus. Интересно, что ряд новых возможностей vSphere 5, описанных выше, будет доступен только в самой дорогой vSphere Enterprise Plus.
  • Исчез лимит процессорной лицензии на количество ядер – теперь процессорная лицензия покрывает неограниченное количество ядер в одном процессоре. Сделано явно «на вырост», к требованиям прогресса :)
  • Также исчезло лицензионное ограничение на максимальный объем физической памяти на хосте, бывшее в версии 4.
  • В лицензирование добавилось понятие vRAM Entitlement – покрываемый объем общей виртуальной оперативной памяти. То есть, в организации лицензированы должны быть не только используемые хостами VMware процессоры, но и объем памяти, занимаемый всеми запущенными виртуальными машинами на всех хостах. Каждая процессорная лицензия уже включает в себя некоторый объем vRAM – например, лицензия Enterprise Plus включает в себя 48 Гб vRAM. Если виртуальные машины превышают включенный в лицензии объем, то необходимо приобретение дополнительных лицензий. Например, если есть два хоста виртуализации, каждый с одним процессором, но на каждом хосте виртуальными машинами используется по 60 Гб оперативной памяти – то две лицензии Enterprise Plus на процессор суммарно дадут объем vRAM только 96 Гб, что не покрывает общий объем в 120 Гб виртуальных машин, и потребуется докупка лицензий.
  • Бесплатный гипервизор включает в себя vRAM entitlement только 8 Гб, то есть, бесплатно можно будет запустить виртуальных машин только на 8 Гб оперативной памяти суммарно.
  • Проверка на соответствие vRAM Entitlement не является жесткой – только в версиях vSphere Essentials существует жесткое ограничение, не позволяющее превысить vRAM и запустить машин больше, чем лицензировано. В остальных версиях VMware будет ограничиваться срабатыванием Alert-а о том, что инфраструктура не соответствует лицензированию.

Подробнее о новых возможностях гипервизора, и о лицензировании можно прочитать в официальных документах здесь и здесь.

Информация о местоположении в Lync

Интересное новшество, появившееся в Lync Server 2010 – поддержка автоматического определения местоположения пользователя. Новшество это, прежде всего необходимо для так называемых служб Enhanced 911 – экстренных и спасательных служб. Enhanced 911 отличается просто от набора 911 тем, что одновременно со звонком в экстренную службу система связи должна автоматически передать местоположение вызывающего абонента – чтобы он не тратил время, объясняя где находится, а как минимум начальную информацию службы бы имели сразу же.

Если мы говорим об обычных телефонах, определить местоположение звонящего несложно – определяем, с какого номера / порта он звонит, и знаем (по таблице портов), где он находится. Гораздо интереснее, когда речь заходит об IP-телефонии. Клиент IP-телефонии (а особенно Lync) не привязан к конкретному месту – он может сегодня залогиниться с этого компьютера, через 10 минут, работая по WiFi, уйти в другой конец здания, или вообще, сидеть подключенным из дома через Edge Server или даже VPN.

Поэтому задача автоматического определения местоположения становится гораздо интереснее.

Конечно, такие службы внедряются пока не у нас в стране – но тем не менее, данная функция представляет интерес не только для экстренных вызовов.

Одним из компонентов роли Front-End сервера Lync является служба Location Information Server. Location Information Server получает данные от пользователя, и в зависимости от настроенных параметров, определяет его местонахождение. Управляется Location Information Server исключительно из PowerShell – в графической консоли управления Lync данных опций нет.

Команды PowerShell, относящиеся к серверу местоположений, имеют вид *-CsLis*, с префиксом LIS.

Сервер LIS определяет местоположение пользователя, сравнивая полученные от него данные со своей базой данных – хранящейся на back-end сервере пула, в SQL-базе данных lis. Соответственно, базу требуется заполнить правильными данными.

Сервер LIS при определении местоположения учитывает следующие данные, возвращаемые пользователем:

  • Его IP-адрес, а если точнее, IP-подсеть
  • BSSID беспроводной точки доступа, если клиент Lync подключен к сети по WiFi
  • Порт коммутатора, если клиент Lync подключен к сети проводом
  • MAC-адрес коммутатора

Также, если клиент подключен по VPN, это тоже будет учтено при обработке местоположения.

Информация о беспроводных точках доступа заносится командой Set-CsLisWirelessAccessPoint, о коммутаторах – Set-CsLisSwitch, о портах коммутаторов – Set-CsLisPort, и о подсетях – Set-CsLisSubnet.

Примечание: BSSID – это беспроводной MAC-адрес конкретной точки доступа, выглядящий как шесть байт – точно так же, как MAC-адрес сетевой карты или коммутатора. Несколько точек доступа могут иметь одно имя сети (SSID), но они всегда будут иметь разный BSSID.

Например, мы знаем, что у нас есть некая беспроводная точка доступа с BSSID 01-02-03-04-05-06, которая расположена в здании офиса по адресу Москва, Нагорный проезд, дом 7Б, на четвертом этаже. Добавим информацию об этой точке и ее местоположении в базу Location Information Server:

Set-CsLisWirelessAccessPoint -BSSID 01-02-03-04-05-06 -Description "Точка доступа 4 этаж" -Location "Четвертый этаж" -CompanyName "ООО НашаМегаКомпания" -HouseNumber 7 -HouseNumberSuffix "Б" -StreetName "Нагорный" -StreetSuffix "проезд" -PreDirectional "" -PostDirectional "" -City "Москва" -Country "RU"

После внесений изменений в базу LIS эти изменения необходимо опубликовать:

Publish-CsLisConfiguration

Пример выполнения такой команды приведен на скриншоте:

Теперь, когда клиент Lync подключится в сеть, будучи подключенным к этой беспроводной точке доступа – в клиенте автоматически появится строчка «Четвертый этаж», которую мы задали в поле Location. Ну а если клиент будет подключен не к этой беспроводной точке – строчки местоположения автоматически не появится :)

Например, в моем Lync автоматически отобразилось, что в момент, когда был сделан этот скриншот, я нахожусь в офисе:

Апдейт 2449742 рушит Exchange 2010

В вышедшем позавчера комплекте обновлений Microsoft есть досадная ошибка – после установки апдейта KB2449742 Security Update for .NET Framework 3.5 SP1 на сервер Windows Server 2008 SP2 с установленным Exchange Server 2010 SP1 (со всеми обновлениями) и Forefront Protection for Exchange – перестает работать и Exchange, и Forefront. Причем, ошибки вылезают во многих компонентах Windows – например не запускается PowerShell и даже Event Viewer, из-за ошибки в модуле mscorwks.dll, version 2.0.50727.5653, и сама операционная система начинает жутко тормозить.

Решение на данный момент: деинсталлировать апдейт 2449742. Ждем какого-нибудь исправления от Microsoft.

UPD: Проблема признана командой разработчиков Exchange, пока решение то же – не ставить данный апдейт.

UPD 2: Проблема решена, Microsoft выпустил исправление.

Как удалить письмо из всех ящиков Exchange 2010 sp1

Иногда возникает необходимость удалить определённое письмо из всех ящиков почтового сервера Exchange. Понятно, что можно,  дать себе права на все ящики, по одному заходить в каждый при помощи Outlook и удалять вручную. Но если ящиков не одна сотня, то процесс может затянуться на много часов. Но есть способы сделать это быстро при помощи PowerShell:

В Exchange Server 2007 и  Exchange Server 2010 RTM для удаления определённого письма из всех ящиков можно было воспользоваться командлетом Export-Mailbox:

Get-Mailbox -resultsize unlimited | Export-Mailbox -SubjectKeywords «Фотки со вчерашней вечеринки» -Deletecontent -confirm:$false

Но в Exchange 2010 sp1 командлет Export-Mailbox отсутствует, вместо него появился командлет New-MailboxExportRequest, который не позволяет удалить письмо из ящика. Тем не менее, сделать групповое удаление, всё же возможно, воспользовавшись командлетом  Search-Mailbox:

Get-Mailbox -resultsize unlimited | Search-Mailbox -SearchQuery ‘Subject:»Фотки со вчерашней вечеринки»‘ -DeleteContent -confirm:$false

После выполнения данной команды, произойдёт удаление всех писем с темой «Фотки со вчерашней вечеринки» из всех почтовых ящиков Exchange.

Categories: Exchange Tags: ,

Миграция Lotus на Exchange 2010 – AD или реальность?

Хотел бы немного поделиться опытом по миграции с Lotus Domino R 6.5 на Exchange Server 2010. Задача возможно и не самая тривиальная, но как показывает практика достаточно востребованная.  И так, что мы имели: 1) Заказчик который яростно желал получить современную систему электронной почты, 2) Lotus Domino не проинтегрированный с AD и 200 почтовых ящиков общим объемом 250 ГБ, 3) Лес Active Directory с более, чем 1000 пользователей, причем схема леса уже была подготовлена под Exchange 2010. В общем задачка достаточно типовая и простая, но не без подводных камней.

Читать далее…

Добавление дополнительных драйверов принтера с помощью групповой политики

В одной из компаний необходимо было развернуть на клиентских компьютерах под управлением Windows XP несколько принтеров с помощью групповой политики.  Установка достаточно подробна расписана на технете, поэтому тут я распишу только минимум необходимых действий, чтобы стала ясна суть проблемы. Итак, была поднята роль сервера печати, добавлены сетевые принтеры, создан объект групповой политики, который устанавливал принтеры на клиентских компьютерах. Естественно, в объекте групповой политики была учтена необходимость использования PushPrinterConnections.exe, так как компьютеры Windows XP по умолчанию не поддерживают подключения принтера, развернутые с помощью групповой политики. А также была дана возможность установки принтеров пользователям без административных прав. В целом политика выглядела так:

После этих манипуляций принтеры появлялись на клиентских ПК, но не работали, так как 64-битные драйверы с сервера конечно же не подходили:

Читать далее…

Обновления для установки Exchange 2010 SP1

Те из вас, кто уже пытались развернуть у себя Exchange 2010 SP1, заметили, что для его установки требуется ряд обновлений операционной системы, причем на данный момент эти обновления не устанавливаются на сервер автоматически через Windows Update. Для того, чтобы их скачать, приходится ходить по сайту Microsoft, отправлять запросы и получать ссылки на электронную почту. Это не всегда удобно, поэтому, для более быстрого развертывания необходимых обновлений мы разместили их у себя:

Для Windows Server 2008 R2:

Для Windows Server 2008:

Update: совсем забыл указать требуемые для установки роли Unified Messaging компоненты: