Войти

Показать полную графическую версию : Настройка сервера с нуля.


Страниц : [1] 2 3

poisonkit
21-03-2021, 00:24
Доброго времени суток.
Установил сервер, добавил роли Hyper-V и Active Directory
Осталось это дело настроить и у меня тупик... Яндекс поиск не помог =( так как походу задаю неверно вопрос... Но попробую тут задать.

Домен настроил.

Пытаюсь создать виртуальную машину 1 поколения, но при установке Windows 10 выдает ошибку 0x8007025D. До этого был Windows 2012 Server и проблем с этим не возникало, а тут и место выдаю 256гб, и оперативки 8192.. Начинает ставить ОС и при копировании файлов примерно на 72% выдает ошибку... Что не так? Разные образы пробовал =(

Anton04
21-03-2021, 12:56
Пытаюсь создать виртуальную машину 1 поколения, но при установке Windows 10 выдает ошибку »

А зачем для установки Windows 10 использовать VM первого поколения!? Какой в этом тайный смысл? Чем Вас не устроило 2 поколение?

poisonkit
21-03-2021, 15:08
А зачем для установки Windows 10 использовать VM первого поколения!? Какой в этом тайный смысл? Чем Вас не устроило 2 поколение? »
Со второго раза получилось установить во второе поколение.

Теперь следующая задача:
Стоит 3 виртуальные машины на Windows 10. Подскажите решение, что-бы они имели доступ в интернет и были изолированы от локальной сети, как это осуществить?
В организации на них будут удаленно соеденяться торговые представители через RDP.

Ageron
21-03-2021, 20:59
Подскажите решение, что-бы они имели доступ в интернет и были изолированы от локальной сети, как это осуществить? »
пропишите на вирт машинах статичный ип, пропишите правильную маску подсети
или vlan настраивайте

Anton04
21-03-2021, 23:08
Подскажите решение, что-бы они имели доступ в интернет и были изолированы от локальной сети, как это осуществить? »

Полностью изолированными никак,для этого нужна физически изолированная сеть.Для Вашего случая подойдёт IP адресация отличная от адресации организации и на роутере (или может управляемом свиче) заблокировать доступ из IP адресов Ваших VM в ЛВС организации.

poisonkit
21-03-2021, 23:16
пропишите на вирт машинах статичный ип, пропишите правильную маску подсети
или vlan настраивайте »
Если установлю статический, то что им стоит поменять на динамический? =(
или может я что-то не так понял? можно подробнее?

Ageron
22-03-2021, 10:59
то что им стоит поменять на динамический? =( »
не давайте права администратора, только группа пользователи.
тогда не смогут.

poisonkit
22-03-2021, 18:40
не давайте права администратора, только группа пользователи.
тогда не смогут. »
Нужны права админа, так как будут устанавливать приложения...
Я подумал следующее решение:
Поднять Active Directory, завести эти виртуальные компьютеры в домен. Через груповые политики запретить сетевое обнаружение и просмотр и этого будет достаточно. Выдать локального админа... Ведь так можно сделать? Раз совсем неполучается изолировать, то хоть так =)

Ageron
23-03-2021, 16:35
Через груповые политики запретить сетевое обнаружение и просмотр и этого будет достаточно. »
смысл ради этого AD делать?
это не дает изоляции от локальной сети, просто в проводнике не будут видны другие компьютеры.
по ип все будет доступно.

DJ Mogarych
25-03-2021, 16:14
Hyper-V и Active Directory »
В одной операционной системе? :o

На хосте лучше оставить один Hyper-V, а на виртуалке уже поднимать контроллер домена.

poisonkit
03-04-2021, 20:57
смысл ради этого AD делать? »
а как тогда изолировать компьютеры друг от друга?

Angry Demon
04-04-2021, 08:01
Нужны права админа, так как будут устанавливать приложения...
Тогда теряется весь смысл организации безопасности. На рабочей станции должен быть софт, установленный Администратором, а не зоопарк с троянами, который установит пользователь.

poisonkit, коллега Ageron, совершенно верно отметил, что отключение Сетевого окружения - это не изоляция.
Тем более, как я уже отметил, устраивая огромную дыру в безопасности в виде административных привилегий, вы пытаетесь закрыть игольное ушко в виде Сетевого окружения.

а как тогда изолировать компьютеры друг от друга?
Брандмауэры никто не отменял.

RS2019
23-07-2021, 13:09
Здравствуйте! Нашел тему про н0ль) Это я. Не пинайте пожалуйста, есть желание учиться)
Итак.
Есть офис на 15 пользователей. 1 сервер (самосбор, железо не серверное), WinServ 12R2 Std с 1С для 2х бухгалтеров и двух менеджеров, он же файлопомойка. Бухгалтера и один менеджер подключаются по RDP через Хамачи для работы с 1С. Остальные к своим папкам с файлами просто через Хамачи. У всех ноутбуки.

Руководство сказало: "- Хочу контролировать сотрудников, что делают. Есть подозрение, что кто-то сливает инфу. Да и вообще долго, а иногда и вообще не выполняют поручения. Хочу чтоб CRM и почта лежали у себя на сервере."
Обратился к более опытному товарищу за помощью. Было решено засунуть всех в терминал, DC с AD и всё такое. Как это поможет контролировать сотрудников пока не понимаю. Так как нужен Автокад, один вроде как что-то считает в Ревите, остальным хватит бесплатного просмотрщика. Заказали сервер с Quadro P2200.

Сервер:
HPE ML30 Gen10 Tower/ 1 x Intel Xeon E-2134 (4C/8T 8Mb)
3,5 - 4,5 GHz/ 4 x 16 Gb ECC Unbuffered RAM/ 1 x Controller HPE
S100i SATA only RAID 0,1,5,10/ 1 x Cage 8 SFF/ 5 x 240GB SATA
SSD/ 3 x 1TB SATA HDD/ 2 x 1GbE Lan/ Nо DVD/ 2 х 500W Power Supply

И лицензии:
WinSvrSTDCore 2019 SNGL OLP 16Lic NL CoreLic 1
WinSvrCAL 2019 SNGL OLP NL UsrCAL 15
WinRmtDsktpSrvcsCAL 2019 SNGL OLP NL UsrCAL 15

И вот по дороге опытный товарищ отвалился, и остался я один, в дебрях Венского леса. С большими граблями.

Что пытался делать.

Устанавливал Windows Hyper-V Server, на ВМ в нём Widows Server 2019 std. Но так и не смог в ВМ пробросить видеокарту. Снёс всё. Поставил на железо Widows Server 2019 std с ролью Hyper-V, на нём создавал виртуалки с Widows Server 2019 std и Win 10 Pro, ни туда ни туда проброс также не удался. Снёс всё. Почитал про другие гипервизоры первого типа, тоже не у всех получается проброс. Отказался от этой затеи. Решил установить роль терминального сервера, роль Hyper-V и в ней две виртуалки. Но здесь прочел http://forum.oszone.net/thread-348554.html , что вроде как это нарушение лицензии? Установил Widows Server 2019 std с ролью терминального сервера, на нем же установил лицензии. Собрал древний комп с пеньком, воткнул туда через адаптер в шину PCIe диск NVMe, установил на него Widows Server 2019 std с ролью AD и повысил до контроллера домена. Домен назвал адресом существующего сайта организации, можно так? Конфликтов не будет никаких? Как лицензировать этот комп с DC?

Опять же прочитав вот это http://forum.oszone.net/thread-348554.html, задумался а может вернуться к гипервизору первого типа? Хватит ли просмотрщику Автокад втроенной графики? А там клепай ВМ сколько хочешь. Или нет?
Еще вариант. Поднять роль Hyper-V, две виртуалки, в одну DC во вторую ТС? Виртуалки с линуксом считаются? А файервол уже на другую железку.
Еще вариант. Гипервизор первого типа. Виртуалка с DC, виртуалка с ТС, виртуалка Win10Pro ну или Линукс для Kickidler (и шеф доволен, картинки смотрит)), виртуалка для Kerio control например, уже мне смотреть, кто где шарится.

CRM и почту получилось уговорить оставить в облаке.

Помогите советом, кому не жалко) Спасибо!

paranoya
25-07-2021, 10:59
Если нужно было контролировать юзеров, то достаточно было купить софт по контролю за юзерами, такого типа софта на каждом углу Интернета валяется.
Если есть подозрение на слив информации, то нужно настраивать разграничение доступа к информации, аудит доступа и прочее - тут одним постом не обойтись.
При подключении через RDP и виртуалки испльзуется софтверный видеодрайвер и соответственно все САПРЫ-Автокады будут тормозить, про просмотровщики ничего не скажу, так как не использовал, но если компьютер мощный, то вполне может и не тормозить.
Для того, чтобы задействовать возможности графического ускорения нужно использовать технологию Discrete Device Assignment (DDA) (https://docs.microsoft.com/ru-ru/windows-server/virtualization/hyper-v/plan/plan-for-gpu-acceleration-in-windows-server) от МС, если гипервизор и виртуалки будут от МС. При этом надо понимать, что одна видеокарта может обслуживать только одну ВМ.
Чтобы давать какие-то ещё советы, нужно точно знать откуда, как и с чем работают юзеры, какие ресурсы (файловая помойка, почта и прочее) и программы используют.

PS. И правильнее завести отдельную тему для обсуждения проблемы.

RS2019
26-07-2021, 10:38
Здравствуйте! Спасибо за ответ!

Если нужно было контролировать юзеров, то достаточно было купить софт по контролю за юзерами, такого типа софта на каждом углу Интернета валяется. »

Ну вот и посматриваю в сторону Kickidler. Настораживает трафик: Граббер - Сетевой трафик с сервером: 1 Мбит/сек, Вьюер - Сетевой трафик с сервером: 10 Мбит/сек, Сервер - Сетевой трафик с юнитами: 1 Mбит/сек на каждого граббера-вьюера (итого 16Мбит/сек). В офисе скорость заявленная провайдером 20 Мбит/сек (по факту меньше). Если шеф захочет из дома понаблюдать, смогут ли остальные комфортно работать? Или это всё только методом тыка можно узнать?

Если есть подозрение на слив информации, то нужно настраивать разграничение доступа к информации, аудит доступа и прочее - тут одним постом не обойтись. »

Ну видимо для этих целей и планировалось ТС с DC. Так то к папкам пользователей, на сервере, разграничил доступ.

Для того, чтобы задействовать возможности графического ускорения нужно использовать технологию Discrete Device Assignment (DDA) от МС, если гипервизор и виртуалки будут от МС. »

Это всё проделывалось и не раз, и не только это. Не пробрасывается. Связывался с саппортом HPe, скинули эту же ссылку. В конце концов отправили к Мелкомягким. Обращался в саппорт Nvidia, сказали что RU сегмент такими вопросами не занимается, отправили в англоязычный сегмент. Но вот беда, при попытке что-то там спросить идёт редирект в RU сегмент) Вроде как то даже зарегался, при попытке создать вопрос пишет, что нет такого юзера. Короче плюнул.
На просторах тырнета пишут, что у NVDIA карты премиум сегмента только пробрасываются.
Поэтому и хотел вот так: Железо1>WinServ>роли ТС, Hyper-V(VM1, VM2) + Железо2>DC>AD,DHCP,DNS. Но видимо так нельзя.

Чтобы давать какие-то ещё советы, нужно точно знать откуда, как и с чем работают юзеры, какие ресурсы (файловая помойка, почта и прочее) и программы используют. »

Пока вот так:
Со мной 15 человек. Возможно (когда-нибудь) расширение. Работают все на ноутах > Windows 10 в основном Home редакции > MSOffice 365 > AutoCad or DWGTrueView > Adobe Acrobat Pro > SeCad > CRM. Почта, сайт и CRM всё в облаке (у хостера). Как писал выше, сервер на базе десктопа для работы с 1С, он же файловый сервер. К информации на сервере доступ разграничил. То что на ноутах никак не контролируется. Хоть шеф и сказал, чтоб вся инфа хранилась на сервере, добиться этого пока как-то не получается. Подключаются по Хамачи, кинул им ярлыки от их папок на Рабочий стол. На сервере стоит смена пароля каждые 90 дней. Создавать стойкий пароль им вломы, хотя предлагал несколько алгоритмов создания сложного легко запоминающегося пароля. Поэтому создаю им сам, обЪясняю как запомнить, один фиг тыкают - Запомнить. И хранят на рабочем столе в блокноте. При очередной смене естественно не могут войти (пароль то новый, а старый сохранён), после третьего раза учётка блокируется. Приходится каждый раз лазить разблокировать. Но это пол-беды. Увидел у одного на рабочем столе папку "Сервер", проверил путь > User/Desktop. Проверил на сервере, в его папке пусто. Спрашиваю: "- Где файлы храните?". Ответ: "-На сервере!" Короче с безопасностью полный швах.
Еще есть одна большая, нерешаемая, проблема. Нестабильное электропитание. Частенько (бывает надолго, запускаем свой генератор, но на это надо время) свет вырубают. Старый сервер временно вынес из офиса. Жду когда придёт шкаф. Здравый смысл подсказывает не завязывать всю работу на сервер, при такой проблеме.

Пока склоняюсь к такому варианту: Для 1С оставляем старый сервер, убираем от туда файловый сервер. На новом вот так: Windows Hyper-V Server > VM1(WinServer(фалопомойка(желательно сюда как-то NAS прикрутить))), VM2(Kerio Control(или может что-то посоветуете другое с подобным функционалом?)), VM3(Kicidler).

PS. И правильнее завести отдельную тему для обсуждения проблемы. »

Если модераторы следят за темой, можно вас попросить вынести мой вопрос в отдельную тему?

paranoya
26-07-2021, 14:58
Железо1>WinServ>роли ТС, Hyper-V(VM1, VM2)»
Чтобы проброс видеокарты заработал нужно на железо ставить WinServ только с ролью Hyper-V, настроить там всё, затем создать ВМ второго поколения и в её настройках создать новое устройство с пробросом и включить его следуя документации.
По крайней мере так было раньше с технологией RemoteFX.

paranoya
26-07-2021, 15:36
По всему остальному:
WinHome - плохо.
Хранение информации на сервере - нужен электронный документооборот и/или административный приказ о хранении информации на сервере с вытекающими наказаниями. Плюс нужны бизнес-процессы для этого. Плюс технический вариант в виде синхронизации данных ноутбука и сервера.
По паролям - лучший пароль кусочек стишка, а не куча знаков, букв, цифр и регистров. Периодическая смена пароля - так себе решение.

Насчёт выхода в Интернет, я использую PfSense и такие вещи лучше держать на железе, а не в виртуалке.

Вариант с Терминальным сервером позволит хранить файлы на сервере и чуть-чуть поможет сберечь от слива информацию, но...

Чуть позже отпишусь более подробно как можно что-то организовать на том, что есть у вас.

RS2019
26-07-2021, 16:53
Чтобы проброс видеокарты заработал нужно на железо ставить WinServ только с ролью Hyper-V, настроить там всё, затем создать ВМ второго поколения и в её настройках создать новое устройство с пробросом и включить его следуя документации.
По крайней мере так было раньше с технологией RemoteFX. »

Именно так и всё и делалось.
Отключаем в PowerShell видеокарту > назначаем её виртуалке > запускаем виртуалку и вместо старта ВМ получаем ошибку, что карта уже назначена другой виртуалке. Хотя других ВМ на машине нет.

WinHome - плохо. »
Почему?

По паролям - лучший пароль кусочек стишка, а не куча знаков, букв, цифр и регистров. »
Этим методом и пользуюсь) С вариациями.

Периодическая смена пароля - так себе решение. »
Ну так учат в академии Cisco.

Чуть позже отпишусь более подробно как можно что-то организовать на том, что есть у вас.»
Буду очень признателен!

Jula0071
26-07-2021, 17:19
Ну так учат в академии Cisco. »
Учили. Последние лет 5 2FA must have, но не на сиськах. Разве что через внешний радиус.

paranoya
26-07-2021, 17:29
менно так и всё и делалось.
Отключаем в PowerShell видеокарту > назначаем её виртуалке > запускаем виртуалку и вместо старта ВМ получаем ошибку, что карта уже назначена другой виртуалке. Хотя других ВМ на машине нет. »
Можно попробовать воспользоваться RemoteFX технологией используя Hyper-V 2016




© OSzone.net 2001-2012