вторник, 31 июля 2012 г.

Для чего нужен кластер


Кластеры применяют в организациях, которым нужна круглосуточная и бесперебойная доступность сервисов и где любые перерывы в работе нежелательны и недопустимы. Или в тех случаях, когда возможен всплеск нагрузки, с которым может не справиться основной сервер, тогда ее помогут компенсировать дополнительные хосты, выполняющие обычно другие задачи. Для почтового сервера, обрабатывающего десятки и сотни тысяч писем в день, или веб-сервера, обслуживающего онлайн-магазины, использование кластеров очень желательно. Для пользователя подобная система остается полностью прозрачной - вся группа компьютеров будет выглядеть как один сервер. Использование нескольких, пусть даже более дешевых, компьютеров позволяет получить весьма существенные преимущества перед одиночным и шустрым сервером. Это равномерное распределение поступающих запросов, повышенная отказоустойчивость, так как при выходе одного элемента его нагрузку подхватывают другие системы, масштабируемость, удобное обслуживание и замена узлов кластера, а также многое другое. Выход из строя одного узла автоматически обнаруживается, и нагрузка перераспределяется, для клиента все это останется незамеченным.

Возможности Win2k3

Вообще говоря, одни кластеры предназначены для повышения доступности данных, другие - для обеспечения максимальной производительности. В контексте статьи нас будут интересовать MPP (Massive Parallel Processing) - кластеры, в которых однотипные приложения выполняются на нескольких компьютерах, обеспечивая масштабируемость сервисов. Существует несколько технологий, позволяющих распределять нагрузку между несколькими серверами: перенаправление трафикатрансляция адресовDNS Round Robinиспользование специальных программ, работающих на прикладном уровне, вроде веб-акселераторов. В Win2k3, в отличие от Win2k, поддержка кластеризации заложена изначально и поддерживается два типа кластеров, отличающихся приложениями и спецификой данных:
1. Кластеры NLB (Network Load Balancing) - обеспечивают масштабируемость и высокую доступность служб и приложений на базе протоколов TCP и UDP, объединяя в один кластер до 32 серверов с одинаковым набором данных, на которых выполняются одни и те же приложения. Каждый запрос выполняется как отдельная транзакция. Применяются для работы с наборами редко изменяющихся данных, вроде WWW, ISA, службами терминалов и другими подобными сервисами.
2. Кластеры серверов – могут объединять до восьми узлов, их главная задача - обеспечение доступности приложений при сбое. Состоят из активных и пассивных узлов. Пассивный узел большую часть времени простаивает, играя роль резерва основного узла. Для отдельных приложений есть возможность настроить несколько активных серверов, распределяя нагрузку между ними. Оба узла подключены к единому хранилищу данных. Кластер серверов используется для работы с большими объемами часто изменяющихся данных (почтовые, файловые и SQL-серверы). Причем такой кластер не может состоять из узлов, работающих под управлением различных вариантов Win2k3: Enterprise или Datacenter (версии Web и Standart кластеры серверов не поддерживают).
В Microsoft Application Center 2000 (и только) имелся еще один вид кластера - CLB (Component Load Balancing), предоставляющий возможность распределения приложений COM+ между несколькими серверами.

NLB-кластеры

При использовании балансировки нагрузки на каждом из хостов создается виртуальный сетевой адаптер со своим независимым от реального IP и МАС-адресом. Этот виртуальный интерфейс представляет кластер как единый узел, клиенты обращаются к нему именно по виртуальному адресу. Все запросы получаются каждым узлом кластера, но обрабатываются только одним. На всех узлах запускается служба балансировки сетевой нагрузки (Network Load Balancing Service), которая, используя специальный алгоритм, не требующий обмена данными между узлами, принимает решение, нужно ли тому или иному узлу обрабатывать запрос или нет. Узлы обмениваются heartbeat-сообщениями, показывающими их доступность. Если хост прекращает выдачу heartbeat или появляется новый узел, остальные узлы начинают процесс схождения (convergence), заново перераспределяя нагрузку. Балансировка может быть реализована в одном из двух режимов:
1) unicast – одноадресная рассылка, когда вместо физического МАС используется МАС виртуального адаптера кластера. В этом случае узлы кластера не могут обмениваться между собой данными, используя МАС-адреса, только через IP (или второй адаптер, не связанный с кластером);
2) multicast – многоадресная рассылка, МАС-адрес кластера назначается физическому адресу, но не затирая его. Для реализации этого метода маршрутизаторы должны поддерживать групповые МАС-адреса.
В пределах одного кластера следует использовать только один из этих режимов.
Можно настроить несколько NLB-кластеров на одном сетевом адаптере, указав конкретные правила для портов. Такие кластеры называют виртуальными. Их применение дает возможность задать для каждого приложения, узла или IP-адреса конкретные компьютеры в составе первичного кластера, или блокировать трафик для некоторого приложения, не затрагивая трафик для других программ, выполняющихся на этом узле. Или, наоборот, NLB-компонент может быть привязан к нескольким сетевым адаптерам, что позволит настроить ряд независимых кластеров на каждом узле. Также следует знать, что настройка кластеров серверов и NLB на одном узле невозможна, поскольку они по-разному работают с сетевыми устройствами.
Администратор может сделать некую гибридную конфигурацию, обладающую достоинствами обоих методов, например, создав NLB-кластер и настроив репликацию данных между узлами. Но репликация выполняется не постоянно, а время от времени, поэтому информация на разных узлах некоторое время будет отличаться.
С теорией на этом закончим, хотя о построении кластеров можно рассказывать еще долго, перечисляя возможности и пути наращивания, давая различные рекомендации и варианты конкретной реализации. Все эти тонкости и нюансы оставим для самостоятельного изучения и перейдем к практической части.

Настройка NLB-кластера

Для организации NLB-кластеров дополнительное ПО не требуется, все производится имеющимися средствами Win2k3. Для создания, поддержки и мониторинга NLB-кластеров используют компонент «Диспетчер балансировки сетевой нагрузки» (Network Load Balancing Manager), который находится во вкладке «Администрирование» «Панели управления» (команда NLBMgr). Так как компонент «Балансировка нагрузки сети» ставится как стандартный сетевой драйвер Windows, установку NLB можно выполнять и при помощи компонента «Сетевые подключения», в котором доступен соответствующий пункт. Но лучше использовать только первый вариант, одновременное задействование диспетчера NLB и «Сетевых подключений» может привести к непредсказуемым результатам.
Диспетчер NLB позволяет настраивать и управлять из одного места работой сразу нескольких кластеров и узлов.
Возможна также установка NLB-кластера на компьютере с одним сетевым адаптером, связанным с компонентом «Балансировка нагрузки сети», но в этом случае при режиме unicast диспетчер NLB на этом компьютере не может быть использован для управления другими узлами, а сами узлы не могут обмениваться друг с другом информацией.
Для упрощения будем считать, что операционные системы установлены, сетевые подключения настроены (как обычно), узлы будущего кластера подключены к Active Directory и у тебя есть соответствующие права.
Теперь вызываем диспетчер NLB. Кластеров у нас пока нет, поэтому появившееся окно не содержит никакой информации. Выбираем в меню «Кластер» пункт «Новый» и начинаем заполнять поля в окне «Параметры кластера». В поле «Настройка IP-параметров кластера» вводим значение виртуального IP-адреса кластера, маску подсети и полное имя. Значение виртуального МАС-адреса устанавливается автоматически. Чуть ниже выбираем режим работы кластера: одноадресный или многоадресный. Обрати внимание на флажок «Разрешить удаленное управление» - во всех документах Microsoft настоятельно рекомендует его не использовать во избежание проблем, связанных с безопасностью. Вместо этого следует применять диспетчер или другие средства удаленного управления, например инструментарий управления Windows (WMI). Если же решение об его использовании принято, следует выполнить все надлежащие мероприятия по защите сети, прикрыв дополнительно брандмауэром UDP-порты 1717 и 2504.
После заполнения всех полей нажимаем «Далее». В окне «IP-адреса кластера» при необходимости добавляем дополнительные виртуальные IP-адреса, которые будут использоваться этим кластером. В следующем окне «Правила для портов» можно задать балансировку нагрузки для одного или для группы портов всех или выбранного IP по протоколам UDP или TCP, а также блокировать доступ к кластеру определенным портам (что межсетевой экран не заменяет). По умолчанию кластер обрабатывает запросы для всех портов (0–65365); лучше этот список ограничить, внеся в него только действительно необходимые. Хотя, если нет желания возиться, можно оставить все, как есть. Кстати, в Win2k по умолчанию весь трафик, направленный к кластеру, обрабатывал только узел, имевший наивысший приоритет, остальные узлы подключались только при выходе из строя основного.
Например, для IIS потребуется включить только порты 80 (http) и 443 (https). Причем можно сделать так, чтобы, например, защищенные соединения обрабатывали только определенные серверы, на которых установлен сертификат. Для добавления нового правила нажимаем «Добавить», в появившемся диалоговом окне вводим IP-адрес узла, или если правило распространяется на всех, то оставляем флажок «Все». В полях «С» и «По» диапазона портов устанавливаем одно и то же значение – 80. Ключевым полем является «Режим фильтрации» (Filtering Mode) - здесь задается, кем будет обработан этот запрос. Доступно три поля, определяющие режим фильтрации: «Несколько узлов», «Один узел» и «Отключить этот диапазон портов». Выбор «Один узел» означает, что трафик, направленный на выбранный IP (компьютера или кластера) с указанным номером порта, будет обрабатываться активным узлом, имеющим наименьший показатель приоритета (о нем чуть ниже). Выбор «Отключить…» значит, что такой трафик будет отбрасываться всеми участниками кластера.
В режиме фильтрации «Несколько узлов» можно дополнительно указать вариант определения сходства клиентов, чтобы направлять трафик от заданного клиента к одному и тому же узлу кластера. Возможны три варианта: «Нет», «Одно» или «Класс C». Выбор первого означает, что на любой запрос будет отвечать произвольный узел. Но не следует его использовать, если в правиле выбран протокол UDP или «Оба». При избрании остальных пунктов сходство клиентов будет определяться по конкретному IP или диапазону сети класса С.
Итак, для нашего правила с 80-м портом остановим свой выбор на варианте «Несколько узлов - класс C». Правило для 443 заполняем аналогично, но используем «Один узел», чтобы клиенту всегда отвечал основной узел с наименьшим приоритетом. Если диспетчер обнаружит несовместимое правило, будет выведено предупреждающее сообщение, дополнительно в журнал событий Windows будет внесена соответствующая запись.
Далее подключаемся к узлу будущего кластера, введя его имя или реальный IP, и определяем интерфейс, который будет подключен к сети кластера. В окне «Параметры узла» выбираем из списка приоритет, уточняем сетевые настройки, задаем начальное состояние узла (работает, остановлен, приостановлен). Приоритет одновременно является уникальным идентификатором узла; чем меньше номер, тем выше приоритет. Узел с приоритетом 1 является мастер-сервером, в первую очередь получающим пакеты и действующим как менеджер маршрутизации.
Флажок «Сохранить состояние после перезагрузки компьютера» позволяет в случае сбоя или перезагрузки этого узла автоматически ввести его в строй. После нажатия на «Готово» в окне Диспетчера появится запись о новом кластере, в котором пока присутствует один узел.
Следующий узел добавить также просто. Выбираем в меню «Добавить узел» либо «Подключить к существующему», в зависимости от того, с какого компьютера производится подключение (он уже входит в кластер или нет). Затем в окне указываем имя или адрес компьютера, если прав для подключения достаточно, новый узел будет подключен к кластеру. Первое время значок напротив его имени будет отличаться, но когда завершится процесс схождения, он будет такой же, как и у первого компьютера.
Так как диспетчер отображает свойства узлов на момент своего подключения, для уточнения текущего состояния следует выбрать кластер и в контекстном меню пункт «Обновить». Диспетчер подключится к кластеру и покажет обновленные данные.
После установки NLB-кластера не забудь изменить DNS-запись, чтобы разрешение имени теперь показывало на IP-кластера.

Изменение загрузки сервера

В такой конфигурации все серверы будут загружены равномерно (за исключением варианта «Один узел»). В некоторых случаях необходимо перераспределить нагрузку, большую часть работы возложив на один из узлов (например, самый мощный). Применительно к кластеру правила после их создания можно изменить, выбрав в контекстном меню, появляющемся при щелчке на имени, пункт «Свойства кластера». Здесь доступны все те настройки, о которых мы говорили выше. Пункт меню «Свойства узла» предоставляет несколько больше возможностей. В «Параметрах узла» можно изменить значение приоритета для конкретно выбранного узла. В «Правилах для портов» добавить или удалить правило нельзя, это доступно только на уровне кластера. Но, выбрав редактирование конкретного правила, мы получаем возможность скорректировать некоторые настройки. Так, при установленном режиме фильтрации «Несколько узлов» становится доступным пункт «Оценка нагрузки», позволяющий перераспределить нагрузку на конкретный узел. По умолчанию установлен флажок «Равная», но в «Оценке нагрузки» можно указать другое значение нагрузки на конкретный узел, в процентах от общей загрузки кластера. Если активирован режим фильтрации «Один узел», в этом окне появляется новый параметр «Приоритет обработки». Используя его, можно сделать так, что трафик к определенному порту будет в первую очередь обрабатываться одним узлом кластера, а к другому – другим узлом.

Журналирование событий

Как уже говорилось, компонент «Балансировка нагрузки сети» записывает все действия и изменения кластера в журнал событий Windows. Чтобы их увидеть, выбираем «Просмотр событий – Система», к NLB относятся сообщения WLBS (от Windows Load Balancing Service, как эта служба называлась в NT). Кроме того, в окне диспетчера выводятся последние сообщения, содержащие информацию об ошибках и обо всех изменениях в конфигурации. По умолчанию эта информация не сохраняется. Чтобы она записывалась в файл, следует выбрать «Параметры –> Параметры журнала», установить флажок «Включить ведение журнала» и указать имя файла. Новый файл будет создан в подкаталоге твоей учетной записи в Documents and Settings.

Настраиваем IIS с репликацией

Кластер кластером, но без службы он смысла не имеет. Поэтому добавим IIS (Internet Information Services). Сервер IIS входит в состав Win2k3, но, чтобы свести к минимуму возможность атак на сервер, он по умолчанию не устанавливается.
Инсталлировать IIS можно двумя способами: посредством «Панели управления» или мастером управления ролями данного сервера. Рассмотрим первый. Переходим в «Панель управления – Установка и удаление программ» (Control Panel - Add or Remove Programs), выбираем «Установку компонентов Windows» (Add/Remove Windows Components). Теперь переходим в пункт «Сервер приложений» и отмечаем в «Службах IIS» все, что необходимо. По умолчанию рабочим каталогом сервера является \Inetpub\wwwroot. После установки IIS может выводить статические документы.
Вот, собственно, и все. Если в файл hosts, который находится в C:\Windows\System32\Drivers\Etc, добавить запись для разрешения имени веб-сервера и IP-адрес кластера, то, обратившись с локального узла, можно получить документ с веб-сервера. Для репликации данных между узлами кластера используй службу DFS, о которой подробно говорилось в последнем номере за прошлый год.

суббота, 21 апреля 2012 г.

Отключение терминальных сессий (RDP) из командной строки


Многим знакома ситуация когда при подключения к удаленному рабочему столу мы получаем ошибку -
The terminal server has exceeded the maximum number of allowed connections
 
То бишь подключится мы не можем. Не будем говорить о нехватке лицензий на терминальный сервер, а также о том, что не выставлены периоды сброса отключенных или неактивных сеансов.
Для просмотра терминальных сессии используют команду -
 
Command Prompt> qwinsta /server:terminal.example.com
где terminal.example.com - это имя нашего сервера
 
Если у пользователя под которым вы работаете не хватает прав для администрирования служб терминалов, то вы получите ошибку -
Command Prompt> qwinsta /server:terminal.example.com
Error opening Terminal server terminal.example.com
 Error [5]:Access is denied. 
 
Тогда необходимо подключить ресурс IPC от имя пользователя у которого есть права на работу с сессиями.
Command Prompt> net use \\terminal.example.com\IPC$ /u:username
 
Теперь можно просмотреть кто у нас подключен -
Command Prompt> qwinsta /server:terminal.example.com
 SESSIONNAME       USERNAME                 ID  STATE   TYPE        DEVICE
 console                                                0  Conn    wdcon
 rdp-tcp                                          65536  Listen  rdpwd
 rdp-tcp#25           vasya                        3  Active  rdpwd
 
Для отключения сессии пользователя используем команду
Command Prompt> rwinsta /server:terminal.example.com  
 
То бишь в нашем примере для отключения пользователя vasya, смотрим id его сессии, из примера - 3 и даем команду на отключение
Command Prompt> rwinsta /server:terminal.example.com 3
 
Все пользоатель  Vasya отключен от терминальной сессии, если он в этот момент работал с ней, то получит предупреждение, о том что он отключен администратором.

понедельник, 12 марта 2012 г.

Используем Remote Assistance и Remote Desktop для доступа к рабочим столам пользователей


Версия для печати
В Windows XP появилась технология для удаленного подключения к рабочему столу с целью помочь пользователю в решении проблем - Remote Assistance, или Удаленный Помощник.
Технология не очень удобная потому, что для подключения администратора к компьютеру клиента самому пользователю тоже надо кое-что сделать (отправить запрос Remote Assistance). Но в арсенале администратора такой метод доступа может быть не лишним. Иногда это удобно, если нет radmin-а или DameWare - Remote Assistance уже встроен в систему, и не нужно ничего устанавливать. Единственное ограничение - оба компьютера, и клиент (компьютер администратора) и сервер (компьютер пользователя, которому помогает администратор через Remote Assistance) должны работать под управлением Windows XP (и, возможно, клиент может еще работать под Windows 2003, поскольку эта система родственна XP). Во время запуска Remote Assistance на сервере временно автоматически отключается файервол (если верить справке Windows XP, но лучше на всякий случай файервол отключить). С точки зрения сетевых коммуникаций Remote Assistance использует встроенный в XP терминальный сервер и работает точно так же, как и Remote Desktop. Отличие от Remote Desktop в том (и это важное отличие, если необходима именно помощь пользователю), что при работе Remote Assistance экран сервера видят обе стороны (как в radmin и DameWare), а при использовании Remote Desktop происходит принудительное завершение сессии локального пользователя. Как использовать Remote Assistance, процесс по шагам:
1. На сервере (компьютер пользователя, которому помогает администратор через Remote Assistance) включаем Remote Assistance: Start -> Settings -> Control Panel -> System -> закладка Remote -> должна стоять галка Allow users to connect remotely to this computer (панель Remote Desktop). Там же ставим галку Allow Remote Assistance invitations to be sent from this computer (панель Remote Assistance). На всякий случай поверяем, что запущена служба Terminal Services (Start -> Settings -> Control Panel -> Administrative Tools -> Services или net start TermService).
2. Отключаем файервол на всякий случай (хотя в help Windows говорится, что это не требуется (Start -> Settings -> Control Panel -> Windows Firewall), либо останавливаем службу Windows Firewall/Internet Connection Sharing (ICS) - Start -> Settings -> Control Panel -> Administrative Tools -> Services или net stop SharedAccess.
3. Готовим запрос на доступ администратора через Remote Assistance. На сервере (компьютер пользователя, которому помогает администратор через Remote Assistance) делаем Start -> All Programs -> Accessories -> Remote Assistance. Щелкаем по ссылке "Invite someone to help you". Запускается нехитрый мастер, который сразу предлагает отправить запрос либо через Windows Messenger, либо через Outlook Express. Если по каким-то причинам они не настроены, есть еще третий способ - ссылка "Save invitation as a file (Advanced)" внизу. Она позволяет сохранить запрос в виде файла с расширением "*.msrcincident", и потом Вы должны этот файл каким-то образом передать администратору, чтобы он мог подключиться. Способы передачи могут быть разные - дискета, общая сетевая папка, ftp, email.
4. Администратор на своем компьютере двойным щелчком открывает полученный файл запроса, запускается клиент Remote Assistance, который подключается к серверу (в качестве сервера выступает компьютер пользователя, отправившего запрос) по протоколу RDP. При этом пользователь получает сообщение, что к его серверу производится попытка подключения Remote Assistance, и если пользователь подтвердит подключение, то оно устанавливается. И пользователь, и администратор видят один и тот же экран десктопа, и получают набор утилит для совместной работы, в числе которых есть текстовый чат.
5. В некоторых конфигурациях сетей необходимо предварительно подправить файл запроса. Например, если сервер находится за роутером NAT и имеет приватные адреса (192.168.x.y и т. п.). Это легко сделать, так как файл запроса - всего лишь обычный текстовый файл, где в понятной форме можно найти параметры подключения. Вот пример такого файла RAInvitation.msrcincident:

Как можно догадаться, возможные адреса (куда будет коннектиться клиент Remote Assistance) в виде пар IP(или имя):порт прописаны с параметре RCTICKET. Эти адреса берутся от всех доступных на компьютере интерфейсов (терминальный сервер по умолчанию слушает их все на порту 3389). В этом примере на сервере есть 3 интерфейса с адресами 192.168.7.1 (адрес внутри локальной сети), 192.168.55.1 (VMware Virtual Ethernet Adapter for VMnet1) и 192.168.255.1 (VMware Virtual Ethernet Adapter for VMnet8), и, кроме этого, сервер имеет имя vm. Проблем не будет, если мы подключаемся через одну из этих доступных сетей. Если же, например, нам нужно подключиться через Интернет, то в файл запроса необходимо внести исправления. Предположим, что NAT-маршрутизатор транслирует приватный адрес и порт192.168.7.1:3389 в публичный адрес и порт 93.128.79.149:3390. В этом случае содержимое файла RAInvitation.msrcincident будет таким:

Использовался материал статьи http://www.avkuzmin.ru/2007/07/remote-assistance-remote-desktop.html.

Remote Assistance


Использование удаленного помощника (Remote Assistance) при включенном брандмауэре Windows


В этой статье мы рассмотрим, как использовать удаленный помощник (Remote Assistance) в среде с включенным брандмауэром Windows.
Обсуждаемые темы включают использование политик групп (Group Policy) для создания исключения для удаленного помощника (Remote Assistance exception) для компьютеров, настройку компьютеров для передачи предложений удаленного помощника (Remote Assistance) и подсказки по использованию удаленного помощника (Remote Assistance).
Удаленный помощник (Remote Assistance) – это один из инструментов, который не полностью оправдал свою начальную цель. Он впервые появился в Windows XP и представлялся Microsoft двумя способами: как способ для подразделений поддержки для снижения затрат по поддержке пользователей, и как средство для пользователей по получению помощи от экспертов в интернет (Internet). К несчастью второе назначение не стало таким полезным, каким оно изначально планировалось. Причины этого в основном касаются сетевого аппаратного обеспечения. В домашних сетях с их широкополосными соединениями к интернет и защищенными NAT маршрутизаторами, фактом является то, что удаленный помощник (Remote Assistance) не всегда работает. На практике, если и Новичок (Novice – пользователь/компьютер, нуждающийся в помощи) и эксперт (Expert – пользователь/компьютер, предоставляющий помощь) спрятаны аз NAT, то традиционный, основанный на приглашениях (invitation) удаленный помощник (Remote Assistance) просто не работает. И даже если только один из них находится за NAT маршрутизатором, то удаленный помощник (Remote Assistance) обычно не работает, если маршрутизатор не поддерживает технологию Universal Plug and Play (UPnP), в противном случае, входящие пакеты, направленные на порт 3389, могут быть перенаправлены клиенту, просящего о помощи. Наконец, существуют проблемы на брандмауэре, связанные с удаленным помощником (Remote Assistance), и основная проблема заключается в том, что и брандмауэр на компьютере Эксперта (Expert) и брандмауэр на компьютере новичка (Novice) должны быть настроены для разрешения входящего и исходящего трафика по порту 3389. Для брандмауэра Windows это означает открыть порт 3389 для входящих соединений, т.к. фильтрация исходящих соединений не производится, но вскоре с выходом Vista это может измениться (там будет выполняться фильтрация и входящих и исходящих соединений). Все эти “аппаратные сложности и сложности брандмауэра “ делают удаленный помощник (Remote Assistance) сложным в использовании инструментом для многих начинающих пользователей, и лично я не знаю никого, кто бы пользовался им дома для решения своих компьютерных проблем.
Снижение затрат на поддержку – это совершенно другая вещь, и в этом случае удаленный помощник (Remote Assistance) действительно помогает. Однако не очень широко известно, что можно использовать удаленный помощник (Remote Assistance) в двух случаях: пользователи могут запросить помощь, когда она им нужна, и эксперты могут предложить помощь, когда им кажется, что пользователям может помочь их советы. Давайте я сперва немного расскажу обращении к удаленному помощнику (Remote Assistance Invitations), а затем мы перейдем к использованию помощи второго типа – советы удаленного помощника (Remote Assistance offers) в корпорации, где используются политики групп (Group Policy) для управления конфигурацией рабочего стола (desktop configuration).
Приглашения удаленного помощника (Remote Assistance Invitations)
Первый вариант использования удаленного помощника (Remote Assistance) – это когда новичок (Novice) обращается за помощью к Эксперту (Expert). После того как Эксперт получает и принимает приглашение, он может просмотреть рабочий стол компьютера Новичка, пообщаться с ним, и получив согласие новичка перехватить контроль над его компьютером для устранения проблем. Новичок может послать приглашение клиенту тремя способами: с помощью Windows Messenger, отправив электронное сообщение, или передав файл. Для того, чтобы послать приглашение Новичок нажимает на Start, All Programs, Remote Assistance. В результате откроется окно удаленного помощника в разделе помощи и поддержки (Help and Support):

Рисунок 1: Отправка запроса о помощи с помощью Remote Assistance
Нажатие на ссылку "Invite someone to help you" предоставит Новичку варианта отправки приглашения – с помощью Messenger, электронной почты, или сохранив файл под название RAInvitation.msrcincient на гибком диске или в общей папке в сети, откуда Эксперт сможет забрать его. Вложения в электронном письме и сохраненные файлы можно защитить с помощью пароля, в противном случае это будет простой текст XML, например, Новичок Bob Smith посылает приглашение Эксперту Mary Jones:
Для того, чтобы принять приглашение Эксперт (Expert) всего лишь должен открыть его и нажать на Yes, в результате чего откроется консоль Remote Assistance на машине Эксперта. Тем временем на экране компьютера Новичка появится диалоговое окно, сообщающее, что Эксперт принял приглашение, и запрашивающее разрешение на доступ к рабочему столу Новичка и общение с ним. Если Новичок соглашается, то консоль Удаленного помощника (Remote Assistance) запускает инструмент, который позволяет Эксперту видеть рабочий стол Новичка на своем компьютере. Ниже представлен рисунок, полученный с помощью Virtual PC, который отображает рабочий Новичка в левом верхнем углу, и рабочий стол Эксперта в нижнем правом углу  экрана:


исунок 2: Bob (Новичок) слева сверху и Mary (Эксперт) слева снизу
Если Mary нужно перехватить контроль над компьютером Bob для устранения каких-нибудь проблем, то она может просто нажать на кнопку Take Control на панели инструментов в верхней левой части консоли удаленного помощника (Remote Assistance). В результате этого на экране компьютера Bob появится окно, запрашивающее разрешение не это действие, и если Bob разрешит, то клавиатура и мышь его компьютера теперь окажутся под контролем у Mary, поэтому лучше перед тем, как перехватить контроль, чтобы Эксперт посоветовал Новичку не использовать клавиатуру и мышь до того, как Эксперт не закончить свою работу и не вернет контроль обратно Новичку (либо пользователь может нажать ESC и прекратить сессию Эксперта и вернуться в режим просмотра).
Предложения удаленного помощника (Offering Remote Assistance)
Бывают однако случаи, когда специалисты по поддержке могут захотеть сами предложить помощь пользователю, даже если пользователь не просил ее. Этот случай известен как предложение удаленного помощника (Offer Remote Assistance), и вы должны знать некоторые вещи о нем, перед тем, как захотите применить его на практике. Во-первых, этот инструмент работает лишь когда компьютеры Новичка и Эксперта принадлежат одному домену или доверительному домену (trusting domain), т.е. он не будет работать сценарии с рабочими группами (workgroup scenario) и поэтому не применим для большинства домашних пользователей (home users). Конечно, это также исключает Windows XP Home Edition, поэтому он только работает на Windows XP Professional (или Windows Server 2003). Во-вторых, вы должны четко подключить компьютеры Новичков, для того чтобы они могли получать и принимать предложения удаленного помощника (Remote Assistance), а наиболее удобный для этого способ – это использование политик групп (Group Policy), который будет объяснен ниже. В-третьих, вы должны настроить параметры для политик групп (Group Policy) для предложений удаленного помощника (Offer Remote Assistance), вы должно задать список Экспертов, которые авторизованы помогать пользователям в вашей сети. Этот последний шаг очень важен, если вы не хотите, чтобы просто кто угодно мог предлагать помощь вашим пользователям, например, хакер, который взломал одну из ваших компьютеров может затем предлагать «помощь» вашим пользователям, и вы прекрасно понимаете, к чему это может привести.
Поэтому давайте приступим к конфигурации политик групп (Group Policy) для включения предложений удаленного помощника (Offer Remote Assistance) не некоторых компьютерах Новичков. Для нашего сценария, наш Эксперт (Mary Jones) находится в Ванкувере (Vancouver), а Новичок (Bob Smith) находится в Виннипеге (Winnipeg), поэтому мы начнем с создания и привязки объекта политики групп (Group Policy Object - GPO) под названием WinnipegGPO для организационной единицы Winnipeg в нашем домене:



Рисунок 3: Использование политик групп (Group Policy) для настройки Offer Remote Assistance на компьютере Новичков в Winnipeg
Откройте WinnipegGPO в редакторе Group Policy Object Editor и перейдите к папке Computer Configuration \ Administrative Templates \ System \ Remote Assistance \ Offer Remote Assistance:


Рисунок 4: Настройка политик Offer Remote Assistance
Откройте эту политику, включите ее и выберите либо "Allow helpers to remotely control the computer" (разрешить помощникам удаленно управлять компьютером) (по умолчанию) или "Allow helpers to only view the computer" (Разрешить помощникам только просматривать компьютер), в зависимости, что вам нужно:




Рисунок 5
: Подключение Offer Remote Assistance для режима получения контроля
Нажмите на кнопку Show и добавьте Mary Jones в список помощников (Экспертов) виде domainname\username (название домена\имя пользователя), т.е. r2.local\mjones:



Рисунок 6: Добавление Mary Jones в список пользователей, которым разрешено предлагать удаленную помощь
Обратите внимание, что вы также можете добавлять группы помощников в виде domainname\group (название домена\группа), если захотите. Нажмите на кнопку OK для того, чтобы настроить политику и подождите, пока она применится для компьютеров Новичков.
Примечание: Вы могли заметить другую политику на рисунке 4 под названием Solicted Remote Assistance. Вы можете настроить эту политику для того, чтобы разрешить или запретить Новичкам возможность посылать приглашения для удаленной помощи Экспертам в вашей сети, если вы захотите. Обратите внимание, что до появления Service Pack 2, отключение этой политики приводило к отключению предложений удаленного помощника (Remote Assistance), в с появлением SP2 это было исправлено.
Теперь, когда настроили политики групп (Group Policy) для включения предложений удаленного помощника (Offer Remote Assistance) на компьютерах новичков в Winnipeg, вам нужно сделать кое-что еще – настроить брандмауэр Windows на тех же самых компьютерах для того, чтобы разрешить получать удаленную помощь. Вы можете использовать политику групп для этих целей. Для того чтобы сделать это, используйте снова редактор Group Policy Object Editor по-прежнему для объекта WinnipegGPO и перейдите к Computer Configuration \ Administrative Templates \ Network \ Network Connections \ Windows Firewall \ Domain Profile \ Windows Firewall: Define Port Exceptions:



Рисунок 7: Настройка политик брандмауэра Windows на компьютерах Новичков
Откройте эту политику, включите ее, нажмите на кнопку Show и укажите исключение для TCP порта под номером 135, как показано ниже на рисунке:




Рисунок 8: Создание исключения для порта TCP 135 для входящих соединений для получения предложений удаленного помощника (Remote Assistance offers)
Теперь выберите политику Windows Firewall: Define Program Exceptions, включите ее, нажмите на кнопку Show, и укажите три программных исключения, как показано на рисунке ниже:



Рисунок 9: Создание программных исключений для предложений удаленного помощника (Offer Remote Assistance)
Если вам необходимо, то повторите процедуру, описанную выше, со стандартным профилем (Standard Profile), а затем нажмите на кнопку OK, для настройки политик, а затем подождите, пока они применятся для компьютеров Новичков.
Теперь Mary может предлагать помощь Bob с помощью предложений удаленного помощника (Offer Remote Assistance). Для того чтобы сделать это, Mary должна открыть Help and Support (Помощь и поддержка), нажать на ссылку "Use tools to view your computer information and diagnose problems" (Использовать инструменты для просмотра информации о компьютере и диагностики проблем) в основном окне Help and Support. В следующем окне (под названием Tools) она должна нажать на ссылку "Offer Remote Assistance" (предложить удаленную помощь), в результате чего открывается окно Offer Remote Assistance, в котором она вводит название компьютера (или IP адрес) компьютера Bob:



Рисунок 10: Mary предлагает удаленную помощь для пользователей компьютера под названием XP191
Если Mary нажмет на кнопку Connect, то ей будет предложено выбрать пользователя на удаленном компьютере, которому она хочет помочь:


Рисунок 11: Mary предлагает удаленную помощь Bob
Затем Mary нажимает на кнопку Start Remote Assistance, в результате чего на ее машине откроется консоль удаленного помощника (Remote Assistance console). Тем временем, на машине Bob появится окно, спрашивающее разрешение на принятие помощи от Mary:



Рисунок 12: Bob должен принять предложение помощи от Mary
После того, как Bob соглашается принять предложение, Mary может увидеть рабочий стол Bob и поговорить с ним, а также при правильной настройке политики нажать на кнопку Take Control, для того чтобы перехватить контроль над компьютером Bob для устранения проблем (Bob конечно может по прежнему отказаться от помощи).





пятница, 24 февраля 2012 г.

Сброс пароля Win 7


В этой статье я расскажу, как сбросить пароль учётной записи администратора (или создать новую) без использования дополнительных программ. Вам понадобится только установочный диск Windows 7 или диск восстановления системы. Этот способ следует применять, если стандартными способами сбросить пароль нет возможности, например когда утерян пароль от единственной учётной записи. О стандартных методах и о сбросе с помощью стороннего ПО читайте по ссылкам вдополнительных сведениях.

Этап №1 - Настройка запуска командной строки перед экраном входа в Windows

  1. Загрузитесь с установочного диска Windows 7 или с диска восстановления.
    Примечание. Если у Вас нет установочного диска или диска восстановления, но имеется LiveCD с Windows PE или на другом разделе жесткого диска установлена ещё одна Windows, Вы можете воспользоваться ими - переходите к пункту №3.
  2. В окне выбора языковых параметров нажмите Далее ---> [только при загрузке с установочного диска] щелкните Восстановление системы---> Далее ---> Командная строка.
    *
  3. В командной строке наберите regedit и нажмите Enter. Откроется редактор реестра.
  4. Выделите раздел HKEY_LOCAL_MACHINE, как показано на рисунке ниже. Затем из меню Файл выберите пункт Загрузить куст.
    *
  5. Перейдите на диск, где установлена Windows 7 (буква может отличаться от привычной С), и откройте файл:
    <буква_диска>:\Windows\System32\config\SYSTEM
    *
    Примечание. В некоторых случаях диск с ОС может быть не виден среде восстановления, в этом случае на шаге 2 необходимо загрузить драйвер. Понадобится тот же драйвер, который использовался при установке ОС.
  6. Введите произвольное имя для загружаемого раздела. В примере - 888.
    *
  7. Перейдите в раздел
    HKEY_LOCAL_MACHINE\888\Setup
    Затем щелкните два раза по параметру:
    • CmdLine, введите cmd.exe и нажмите ОК.
    • SetupType, замените 0 на 2 и нажмите ОК.
    *
  8. Выделите раздел 888 в HKEY_LOCAL_MACHINE, затем из меню Файл выберите пункт Выгрузить куст.
  9. Извлеките установочный диск, закройте редактор реестра и командную строку, нажмите Перезагрузка в окне параметров восстановления.

Этап №2 - Сброс пароля или создание нового пользователя, и вход в систему

После перезагрузки продолжайте обычный вход в Windows 7. Перед входом в систему Вы увидите окно командной строки.

Сброс пароля

Для сброса пароля введите следующую команду и подтвердите её выполнение клавишей Enter:
net user имя_пользователя новый_пароль
Важно! Если имя или пароль содержат пробелы, вводите их в "кавычках".
На рисунке ниже для пользователя Adm7 задается пароль tL942G8dWp.

*
Если Вы забыли имя учетной записи, введите команду net user без параметров, чтобы отобразить все имеющиеся учётные записи.

Создание новой учётной записи

Если у вас нет ни одной учетной записи администратора, такую можно легко создать. Для этого последовательно введите приведенные ниже команды, нажимая после каждой клавишу Enter.
Для русской (локализованной) Windows:
net user имя_пользователя пароль /add
net localgroup Администраторы имя_пользователя /add
net localgroup Пользователи имя_пользователя /delete
Для английской Windows:
net user имя_пользователя пароль /add
net localgroup Administrators имя_пользователя /add
net localgroup Users имя_пользователя /delete
Команды последовательно выполняют следующие действия:
  1. Создание нового пользователя.
  2. Добавление пользователя в группу Администраторы (Administrators).
  3. Удаление пользователя из группы Пользователи (Users).
Если Вы хотите установить для всех учетных записей бессрочное действие пароля, введите в конце команду:
net accounts /maxpwage:unlimited
По окончании ввода закройте окно командной строки.

Вход в систему

Теперь у Вас есть учетная запись с правами администратора и новым паролем. Просто выберите пользователя и выполните вход в Windows:
*

Как это работает?

Для изменения параметров пользователей необходим доступ к панели управления Windows или командной строке, запущенной с правами администратора из Windows. Поскольку вход в систему заблокирован, изменения надо произвести до входа.
Для этого на первом этапе мы входим в редактор реестра среды восстановления и подгружаем в него часть реестра (куст) установленной Windows 7. С помощью параметра SetupType мы указываем, что перед следующим входом в Windows надо выполнить команду из параметра CmdLine, а вCmdLine указываем командную строку (cmd.exe). Эти параметры изначально предназначены для выполнения административных задач во время автоматической установки Windows, но мы их используем в своих целях. После этого куст реестра выгружается и компьютер отправляется на перезагрузку. Дальше всё просто - в появившемся окне командной строки производим необходимые операции с пользователями и входим в Windows.
Приятного использования!

вторник, 17 января 2012 г.

Задействование нового сертификата для CAS и HT



Сервера Exchange активно используют в своей работе цифровые сертификаты. Сертификаты используются для различных служб в Exchange: службы IISPOP/IMAPSMTP.
При установке Exchange 2010 автоматически настраивается самозаверяющий сертификат. Самозаверяющий сертификат позволяет некоторым клиентским протоколам использовать при передаче данных протокол SSL.
Созданный при установке самозаверяющий сертификат содержит лишь имя сервера, на котором выполняется установка Exchange, поэтому для удобства использования различными службами и установки сертификата на другие сервера Exchange, необходимо сгенерировать другой сертификат.
Для удобства использования и упрощения администрирования необходимо сгенерировать один сертификат включающий  множество имен серверов, который будет использован для всех служб развернутых серверов Exchange.
Запрос должен быть следующий:
New-ExchangeCertificate -privatekeyExportable:$true -SubjectName "CN=mail.BLA-BLA.uaO=BLA-BLAC=UA" -DomainName mail.bla-bla.uaexh3-kv-0.bla-bla.ua.locexh3-kv-0, bla-bla.ua, bla-bla.ua.loc, bla.bla-bla.ua.locautodiscover.bla-bla.ua-GenerateRequest:$True -Keysize 2048 -FriendlyName "BLA-BLA Exchange 2010"
Сертификат необходимо установить на CAS сервера Exchange 2010.
Для установки сертификата, который выдан центром сертификации, необходимо выполнить следующие шаги наEXH20-KV-0 и EXH21-KV-0:
1. Скопировать сертификат на сервер Exchange 2010.
2. Используя Exchange Management Shell выполнить следующую команду:
Import-ExchangeCertificate -Path c:\certificates\import.pfx -Password:(Get-Credential).password
3.Задействовать импортированный сертификат для служб Exchange Server:
Enable-ExchangeCertificate –Thumbprint “94JJ9478HRY6R6RRH63211NJ1NN74BYY8F4H67B7” –Services IIS,SMTP,POP,IMAP


Параметры сертификата импортированного на сервера EXH20-KV-0 EXH21-KV-0
Параметр
Значение
CertificateDomains
mail.bla-bla.ua, exh3-kv-0.bla-bla.ua.loc, exh3-kv-0, exh1-kv-0.bla-bla.ua.loc, exh1-kv-0, bla-bla.ua, bla-bla.ua.loc, bla-bla.bla-bla.ua.loc, mail-bla.bla-bla.ua, autodiscover.bla-bla.ua
HasPrivateKey
True
IsSelfSigned
False
Issuer
CN=bla-bla-DC11-KV-0-CA, DC=bla-bla, DC=ua, DC=loc
NotAfter
15.05.2013 13:18:46
NotBefore
16.05.2011 13:18:46
PublicKeySize
2048
RootCAType
Enterprise
SerialNumber
1234560D000000001234
Services
IMAP, POP, IIS, SMTP
Status
Valid
Subject 
CN=mail.bla-bla.ua, O=BLA-BLA, C=UA
Thumbprint
94JJ9478HRY6R6RRH63211NJ1NN74BYY8F4H67B7

14.05.2013 необходимо повторно провести работы по задействованию нового сертификата для CAS и HT, поскольку  15.05.2013 истекает время действительности сертификата с отпечатком «94JJ9478HRY6R6RRH63211NJ1NN74BYY8F4H67B7».