2019-07-17

 タイトルが長いですが、Windows Serverで構築したActive DirectoryドメインA(domain.local)と、AWSのPaaS Active Directory Service B(domain.cloud)との信頼関係を結ぶ検証をしてみた。
 ドメイン名であるが、よく見かけるhome.comとcloud.comというドメイン名ではないところが本投稿の特徴である。何故domain.localとdomain.cloudとしているかは後述する。


 Active Directoryでは識別のためのドメイン名は2種類ある。domain.localの様なFQDNのドメイン名に相当するドメイン名と、過去互換性を考慮して作成されているNETBIOSドメイン名とがある。後者は本ドメイン名では"domain"の様にトップドメイン".local"を削除したものがActive Directoryの初期デプロイ時に設定される。

 さて、この前提の様なActive Directoryドメイン名を持つドメインの信頼関係を結ぶとどうなるか?失敗してしまう。
 これは両方のActive Directoryドメイン名は異なるのだがNETBIOSドメイン名は"domain"と同一のものに自動設定されてしまい、同一のNETBIOSドメイン名間では信頼関係が構築できない仕様のためと思われる。

 これを解決するには、どちらかのActive Directoryドメインをデプロイする際にNETBIOSドメイン名を明示的に"DOMAINcloud"の様に他のNETBIOSドメインと異なるものに明示的に設定すると良い。

 また、Active Directoryドメイン名とNETBIOSドメイン名とは異なるものとする必要がある様だ。NETBIOSドメイン名自体は"."を使用可能であるのだが、"domain.cloud"とNETBIOSドメイン名を設定する事はActive Directory ドメイン名と同一となるためか設定出来ない。

 本環境では

ドメインA
Active Directoryドメイン名 domain.local
NETBIOSドメイン名 domain

ドメインB
Active Directoryドメイン名 domain.cloud
NETBIOSドメイン名 domaincloud

 と設定する事で所定の目的が達成された。

 お気づきの様に、NETBIOSドメイン名はユーザがOSへドメインログオンする際に使われている。
 ドメインBであれば、ユーザ名は"domaincloud\administrator"の様になる。


 さて、冒頭に記述した様に何故domain.localとdomain.cloudとActive Directoryドメイン名としたのかを説明する。
 これはオンプレからAWSへ極力シームレスな移行を狙ったためである。

 例えばオンプレ上のPCからオンプレ上のAP01サーバへアクセスするには

\\AP01.domain.local\
\\AP01\

 という2種類の表記が出来る。前者はFQDN、後者は短縮名表記となる。
 短縮名でもアクセス可能なのは、PCとAP01とは同一ドメインに所属しているので、名前解決で自動的にdomain.localが補われるためである。

 次にAP01サーバをAWSへ移行すると

\\AP01.domain.cloud\

 のみが使用できる。短縮名ではアクセス出来ない。
 よって、プログラムやショートカットなどを修正する必要がある。

 ここで、WindowsであればTCP/IPコントロールパネルの「以下のDNSサフィックスを順に追加する」を以下に設定するとどうなるか?

domain.local
domain.cloud

 を設定してみよう。

 短縮名でAP01を指定すると、先ずはAP01.domain.localを解決しようとして、これは失敗する。次にAP01.domain.cloudを解決しようとして、これは成功する。
 
 実装としては、DNSサフィックスの情報をGPOで設定し、接続先名を短縮名で記載しておくと移行が簡単になる。

 この工夫のために信頼関係を結ぶ際に若干悩んだが理解は深まったという事で...。

 

2019-05-20

 HSBC SGのEveryday Global Debitを使用する際、海外(シンガポール外)で使用するための設定覚書。

 一部順序が適当かもしれないので参考程度に。

 HSBC SG Premier +6562278889へskype

card activation&海外使用の設定は1

activationは1 , 海外使用設定は2

16桁のカード番号と#

6桁のOTPが登録した携帯電話へSMSで送られて来る。携帯電話の下4桁を言われるのでどの携帯電話か確認して入力

磁気ストライプは容易に読み取りと複製できるから海外で使うリスクうんぬんの説明

海外ATM&現地の買物両方に使用するなら1 , 海外ATMのみなら2

使用開始日をDDMMYYYYで入力。今日からなら#

使用終了日をDDMMYYYYで入力

日付の確認。

confirmなら1


2019-04-24

 arcserve UDP 6.5を使った仮想化基盤の必要計算機資源の概要はベンダサイトにある程度情報があるのだが、実例が少ないので最近の案件の参考情報を。

A)サブシステム、または小規模の基幹システムを想定。
 仮想化基盤上の仮想マシンが10台以下(バックアップ対象のディスク2TB以下)であれば、概ね以下の構成で良い。この程度であれば重複排除をonで運用すれば必要ディスクも節約できる。

 バックアップ物理サーバ1台(4-6cores , 24GB Memory , 最低RAID 10 2TBx4 または RAID 5 1TB x 8程度でサーバのディスクベイに合わせて)
 RPS,BackUp Proxy,Consoleを全て稼働させる。
 バックアップジョブ起動はarcserve UDPの内蔵スケジューラを使用。 


B)中規模以上の基幹システム、または基幹システムに加えてサブシステムも統合した仮想化基盤を想定。
 仮想化基盤上の仮想マシンが30台程度(バックアップ対象のディスク10TB以上)の規模になると、システムデザインを練る必要がある。
 具体的に見てみよう。

1)BackUp Proxyは仮想化ホスト上の仮想マシンにする。

 BackUp ProxyはESXiとRPSとを仲介してバックアップ対象のディスクのデータを読み出す機能を担当する。
 NECのサイトに詳しい(他のソフトウエアだが...)が上記A)では仮想化ホスト、バックアップサーバ(RPS兼BackUp Proxy)間の転送はNBD方式になり、これはディスクの中身がLAN上に流れるので、概ね1GByte/min程度のバックアップ速度になる。

 一方、BackUp Proxyをバックアップ対象と同一の仮想化基盤上の仮想マシンとすると、バックアップ対象のvmdkがBackUp Proxyへ接続されれ(Hot Add)重複排除や圧縮処理はBackUp Proxyで処理される。この結果、小容量になったデータのみがLAN経由でバックアップサーバ(RPS)へ流れる。この構成では10GByte/min以上のバックアップ速度が得られ、バックアップ対象が大容量時は是非検討するべきである。


2)BackUp Proxyに必要な計算機資源容量

 BackUp Proxyはどの程度の仮想マシンとして構成すれば良いのか。当方の事例では8vCPU(intel Silver 4114)、16GB Memoryとかなり大きい構成が必要であった。バックアップ設定は重複排除on(32KByte ブロックサイズ)、圧縮最大、4多重(初期設定)としている。
 メモリ不足になるとバックアップがクラッシュするので余裕が必要である。




3)Consoleはバックアップ起動方式によって配置を検討する

 Consoleはスケジューラ、web interface、CLIの機能を提供する。バックアップ起動がarc serve UDPの内蔵スケジューラであれば配置はRPSと同一の物理サーバ上に搭載で良い。
 しかしながら、ジョブスケジューラで起動する場合は注意が必要である。
 多コアの物理サーバ上でRPSと同居するとジョブスケジューラの費用が嵩む。それであれば、ゲストOSライセンス費用が増えるが個別にConsoleを小さな仮想マシンとして用意した方が良い。

 Console自体はCPU負荷が少ないため、独立して仮想マシンとして配置するのであれば1-2vCPU , 6GB-8GB Memoryで十分である。これであればジョブスケジューラの費用も少なくて済む。

4)RPSに必要な計算機資源容量

 RPSは独立した物理サーバとして構成するが、CPU負荷が高いBackUp Proxyを分離すると概ね1socket 4coresの構成で十分の様だ。
 ハッシュMemoryはarcserve UDPのツール(arcserve UDPをインストールする必要がある....)で計算できるが、あくまでも「ハッシュメモリ」だけの容量計算であるので、OSやRPS自体のメモリとして+4〜8GB程度は追加しておきたい。

 大容量バックアップではブロックサイズを標準の16KByteから32KByteへ変更した方が良い。実運用に入ってデータが溜まってメモリ不足になるとRPSが読み出し専用になるので、無理をしない方が良い。代わりに圧縮を標準から最大に変更すればディスク使用量は抑えられる。

2019-04-14

 久々にkeep.ioのweb siteをチェックしたらiris keyboard rev.3が発売される様子。
 従来の情報ではコントローラのオンボード化、USB-Cのコネクタ搭載が変更点であるが、

  • Option for rotary encoder at lower left corner of left half

 という記述があるのでマウスの様なロータリーエンコーダをオプションで追加できるのであろうか。
 web siteでは基盤の全体図面が載っていないので左手側の左端、というのがどこに位置しているのかは現時点で不明。
 3台も組み立ててしまったのと、送料が高いから試すかは悩ましいところ。

2019-03-28

 arcserveを長年利用している方であれば、ジョブ登録一覧に「メークアップジョブ」が多数自動登録されているのを覚えていると思う。

 arcserveはバックアップジョブが失敗すると自動的に当該ジョブのコピーである「メークアップジョブ」が作成され、登録される。運用担当者はこのメークアップジョブを実行すれば抜けたバックアップジョブを容易に再実行できるだろう、という設計思想のようである。

 arcserveのイメージバックアップ版とも言うべきarcserve UDPも「メークアップジョブ」が自動作成されるのだが、挙動が異なる。
 arcserveではメークアップジョブが作成されホールド状態(実行待ち)となるのみで、再実行は運用担当者が手動実行となっていたが、arcserve UDPは自動的に再実行される仕様なのだ。
 無論、これは設定で変更出来るのだが、自動再実行という思想は如何なものかと思うのだが...。

2019-03-19

 Windows Serverの重複排除とWindows Searchは併用できないというのは仕様だそうです。
 Windows Server 2012R2で併用不可だったのでWindows Server 2016でも機能修正されず、Windows Server 2019でも駄目の様です。
 こんな簡単な機能追加が出来ないあたり、Microsoftは何を考えているのか。

2019-03-17

 VMware vSphere 6.7のESXiからsnmp trapを上げるようにしたのだが、あまりにも大量のinfoが上がってくるので、その対応。

esxcliで送出レベルを設定する。
設定後snmpdを再起動すると反映される。

----
Usage: esxcli system snmp set [cmd options]

Description:
  set                   This command allows the user to set up ESX SNMP agent.

Cmd options:
  -a|--authentication=
                        Set default authentication protocol. Values: none,
                        MD5, SHA1
  -c|--communities=
                        Set up to ten communities each no more than 64
                        characters. Format is: community1[,community2,...]
                        (this overwrites previous settings)
  -e|--enable=    Start or stop SNMP service. Values: [yes|no,
                        true|false, 0|1]
  -E|--engineid=   Set SNMPv3 engine id. Must be at least 10 to 32
                        hexadecimal characters. 0x or 0X is stripped if found
                        as well as colons (:)
  -y|--hwsrc=      Where to source hardware events from IPMI sensors or
                        CIM Indications. One of: indications|sensors
  -s|--largestorage=
                        Support large storage for hrStorageAllocationUnits *
                        hrStorageSize. Values: [yes|no, true|false, 0|1].
                        Control how the agent reports
                        hrStorageAllocationUnits, hrStorageSize and
                        hrStorageUsed in hrStorageTable. Setting this
                        directive to 1 to support large storage with small
                        allocation units, the agent re-calculates these values
                        so they all fit Integer32 and hrStorageAllocationUnits
                        * hrStorageSize gives real size of the storage ( Note:
                        hrStorageAllocationUnits will not be real allocation
                        units if real hrStorageSize won't fit into Integer32
                        ). Setting this directive to 0 turns off this
                        calculation and the agent reports real
                        hrStorageAllocationUnits, but it might report wrong
                        hrStorageSize for large storage because the value
                        won't fit into Integer32.
  -l|--loglevel=   System Agent syslog logging level:
                        debug|info|warning|error
  -n|--notraps=    Comma separated list of trap oids for traps not to be
                        sent by agent. Use value 'reset' to clear setting
  -p|--port=      Set UDP port to poll snmp agent on. The default is
                        udp/161. May not use ports 32768 to 40959
  -x|--privacy=    Set default privacy protocol. Values: none, AES128
  -R|--remote-users=
                        Set up to five inform user ids. Format is: user/auth-
                        proto/-|auth-hash/priv-proto/-|priv-hash/engine-
                        id[,...] Where user is 32 chars max. auth-proto is
                        none|MD5|SHA1, priv-proto is none|AES. '-' indicates
                        no hash. engine-id is hex string '0x0-9a-f' up to 32
                        chars max.
  -r|--reset            Return agent configuration to factory defaults
  -C|--syscontact= System contact string as presented in sysContact.0. Up
                        to 255 characters
  -L|--syslocation=
                        System location string as presented in sysLocation.0.
                        Up to 255 characters.
  -t|--targets=    Set up to three targets to send SNMPv1 traps to.
                        Format is: ip-or-hostname[@port]/community[,...] The
                        default port is udp/162. (this overwrites previous
                        settings)
  -u|--users=      Set up to five local users. Format is: user/-|auth-
                        hash/-|priv-hash/model[,...] Where user is 32 chars
                        max. '-' indicates no hash. Model is one of
                        (none|auth|priv).
  -i|--v3targets=  Set up to three SNMPv3 notification targets. Format
                        is: ip-or-hostname[@port]/remote-user/security-
                        level/trap|inform[,...].

自己紹介

自分の写真
東京都, Japan
憂鬱な凍死家です。こちらではmixiとは異なり固めの話題中心です。

Total Page View

Categories

Powered by Blogger.

Popular Posts

Blog Archive