Настройка сервера с нуля.
Доброго времени суток.
Установил сервер, добавил роли Hyper-V и Active Directory Осталось это дело настроить и у меня тупик... Яндекс поиск не помог =( так как походу задаю неверно вопрос... Но попробую тут задать. Домен настроил. Пытаюсь создать виртуальную машину 1 поколения, но при установке Windows 10 выдает ошибку 0x8007025D. До этого был Windows 2012 Server и проблем с этим не возникало, а тут и место выдаю 256гб, и оперативки 8192.. Начинает ставить ОС и при копировании файлов примерно на 72% выдает ошибку... Что не так? Разные образы пробовал =( |
Цитата:
|
Цитата:
Теперь следующая задача: Стоит 3 виртуальные машины на Windows 10. Подскажите решение, что-бы они имели доступ в интернет и были изолированы от локальной сети, как это осуществить? В организации на них будут удаленно соеденяться торговые представители через RDP. |
Цитата:
или vlan настраивайте |
Цитата:
|
Цитата:
или может я что-то не так понял? можно подробнее? |
Цитата:
тогда не смогут. |
Цитата:
Я подумал следующее решение: Поднять Active Directory, завести эти виртуальные компьютеры в домен. Через груповые политики запретить сетевое обнаружение и просмотр и этого будет достаточно. Выдать локального админа... Ведь так можно сделать? Раз совсем неполучается изолировать, то хоть так =) |
Цитата:
это не дает изоляции от локальной сети, просто в проводнике не будут видны другие компьютеры. по ип все будет доступно. |
Цитата:
На хосте лучше оставить один Hyper-V, а на виртуалке уже поднимать контроллер домена. |
Цитата:
|
Цитата:
poisonkit, коллега Ageron, совершенно верно отметил, что отключение Сетевого окружения - это не изоляция. Тем более, как я уже отметил, устраивая огромную дыру в безопасности в виде административных привилегий, вы пытаетесь закрыть игольное ушко в виде Сетевого окружения. Цитата:
|
Здравствуйте! Нашел тему про н0ль) Это я. Не пинайте пожалуйста, есть желание учиться)
Итак. Есть офис на 15 пользователей. 1 сервер (самосбор, железо не серверное), WinServ 12R2 Std с 1С для 2х бухгалтеров и двух менеджеров, он же файлопомойка. Бухгалтера и один менеджер подключаются по RDP через Хамачи для работы с 1С. Остальные к своим папкам с файлами просто через Хамачи. У всех ноутбуки. Руководство сказало: "- Хочу контролировать сотрудников, что делают. Есть подозрение, что кто-то сливает инфу. Да и вообще долго, а иногда и вообще не выполняют поручения. Хочу чтоб CRM и почта лежали у себя на сервере." Обратился к более опытному товарищу за помощью. Было решено засунуть всех в терминал, DC с AD и всё такое. Как это поможет контролировать сотрудников пока не понимаю. Так как нужен Автокад, один вроде как что-то считает в Ревите, остальным хватит бесплатного просмотрщика. Заказали сервер с Quadro P2200. Сервер: HPE ML30 Gen10 Tower/ 1 x Intel Xeon E-2134 (4C/8T 8Mb) 3,5 - 4,5 GHz/ 4 x 16 Gb ECC Unbuffered RAM/ 1 x Controller HPE S100i SATA only RAID 0,1,5,10/ 1 x Cage 8 SFF/ 5 x 240GB SATA SSD/ 3 x 1TB SATA HDD/ 2 x 1GbE Lan/ Nо DVD/ 2 х 500W Power Supply И лицензии: WinSvrSTDCore 2019 SNGL OLP 16Lic NL CoreLic 1 WinSvrCAL 2019 SNGL OLP NL UsrCAL 15 WinRmtDsktpSrvcsCAL 2019 SNGL OLP NL UsrCAL 15 И вот по дороге опытный товарищ отвалился, и остался я один, в дебрях Венского леса. С большими граблями. Что пытался делать. Устанавливал Windows Hyper-V Server, на ВМ в нём Widows Server 2019 std. Но так и не смог в ВМ пробросить видеокарту. Снёс всё. Поставил на железо Widows Server 2019 std с ролью Hyper-V, на нём создавал виртуалки с Widows Server 2019 std и Win 10 Pro, ни туда ни туда проброс также не удался. Снёс всё. Почитал про другие гипервизоры первого типа, тоже не у всех получается проброс. Отказался от этой затеи. Решил установить роль терминального сервера, роль Hyper-V и в ней две виртуалки. Но здесь прочел http://forum.oszone.net/thread-348554.html , что вроде как это нарушение лицензии? Установил Widows Server 2019 std с ролью терминального сервера, на нем же установил лицензии. Собрал древний комп с пеньком, воткнул туда через адаптер в шину PCIe диск NVMe, установил на него Widows Server 2019 std с ролью AD и повысил до контроллера домена. Домен назвал адресом существующего сайта организации, можно так? Конфликтов не будет никаких? Как лицензировать этот комп с DC? Опять же прочитав вот это http://forum.oszone.net/thread-348554.html, задумался а может вернуться к гипервизору первого типа? Хватит ли просмотрщику Автокад втроенной графики? А там клепай ВМ сколько хочешь. Или нет? Еще вариант. Поднять роль Hyper-V, две виртуалки, в одну DC во вторую ТС? Виртуалки с линуксом считаются? А файервол уже на другую железку. Еще вариант. Гипервизор первого типа. Виртуалка с DC, виртуалка с ТС, виртуалка Win10Pro ну или Линукс для Kickidler (и шеф доволен, картинки смотрит)), виртуалка для Kerio control например, уже мне смотреть, кто где шарится. CRM и почту получилось уговорить оставить в облаке. Помогите советом, кому не жалко) Спасибо! |
Если нужно было контролировать юзеров, то достаточно было купить софт по контролю за юзерами, такого типа софта на каждом углу Интернета валяется.
Если есть подозрение на слив информации, то нужно настраивать разграничение доступа к информации, аудит доступа и прочее - тут одним постом не обойтись. При подключении через RDP и виртуалки испльзуется софтверный видеодрайвер и соответственно все САПРЫ-Автокады будут тормозить, про просмотровщики ничего не скажу, так как не использовал, но если компьютер мощный, то вполне может и не тормозить. Для того, чтобы задействовать возможности графического ускорения нужно использовать технологию Discrete Device Assignment (DDA) от МС, если гипервизор и виртуалки будут от МС. При этом надо понимать, что одна видеокарта может обслуживать только одну ВМ. Чтобы давать какие-то ещё советы, нужно точно знать откуда, как и с чем работают юзеры, какие ресурсы (файловая помойка, почта и прочее) и программы используют. PS. И правильнее завести отдельную тему для обсуждения проблемы. |
Здравствуйте! Спасибо за ответ!
Цитата:
Цитата:
Цитата:
На просторах тырнета пишут, что у NVDIA карты премиум сегмента только пробрасываются. Поэтому и хотел вот так: Железо1>WinServ>роли ТС, Hyper-V(VM1, VM2) + Железо2>DC>AD,DHCP,DNS. Но видимо так нельзя. Цитата:
Со мной 15 человек. Возможно (когда-нибудь) расширение. Работают все на ноутах > Windows 10 в основном Home редакции > MSOffice 365 > AutoCad or DWGTrueView > Adobe Acrobat Pro > SeCad > CRM. Почта, сайт и CRM всё в облаке (у хостера). Как писал выше, сервер на базе десктопа для работы с 1С, он же файловый сервер. К информации на сервере доступ разграничил. То что на ноутах никак не контролируется. Хоть шеф и сказал, чтоб вся инфа хранилась на сервере, добиться этого пока как-то не получается. Подключаются по Хамачи, кинул им ярлыки от их папок на Рабочий стол. На сервере стоит смена пароля каждые 90 дней. Создавать стойкий пароль им вломы, хотя предлагал несколько алгоритмов создания сложного легко запоминающегося пароля. Поэтому создаю им сам, обЪясняю как запомнить, один фиг тыкают - Запомнить. И хранят на рабочем столе в блокноте. При очередной смене естественно не могут войти (пароль то новый, а старый сохранён), после третьего раза учётка блокируется. Приходится каждый раз лазить разблокировать. Но это пол-беды. Увидел у одного на рабочем столе папку "Сервер", проверил путь > User/Desktop. Проверил на сервере, в его папке пусто. Спрашиваю: "- Где файлы храните?". Ответ: "-На сервере!" Короче с безопасностью полный швах. Еще есть одна большая, нерешаемая, проблема. Нестабильное электропитание. Частенько (бывает надолго, запускаем свой генератор, но на это надо время) свет вырубают. Старый сервер временно вынес из офиса. Жду когда придёт шкаф. Здравый смысл подсказывает не завязывать всю работу на сервер, при такой проблеме. Пока склоняюсь к такому варианту: Для 1С оставляем старый сервер, убираем от туда файловый сервер. На новом вот так: Windows Hyper-V Server > VM1(WinServer(фалопомойка(желательно сюда как-то NAS прикрутить))), VM2(Kerio Control(или может что-то посоветуете другое с подобным функционалом?)), VM3(Kicidler). Цитата:
|
Цитата:
По крайней мере так было раньше с технологией RemoteFX. |
По всему остальному:
WinHome - плохо. Хранение информации на сервере - нужен электронный документооборот и/или административный приказ о хранении информации на сервере с вытекающими наказаниями. Плюс нужны бизнес-процессы для этого. Плюс технический вариант в виде синхронизации данных ноутбука и сервера. По паролям - лучший пароль кусочек стишка, а не куча знаков, букв, цифр и регистров. Периодическая смена пароля - так себе решение. Насчёт выхода в Интернет, я использую PfSense и такие вещи лучше держать на железе, а не в виртуалке. Вариант с Терминальным сервером позволит хранить файлы на сервере и чуть-чуть поможет сберечь от слива информацию, но... Чуть позже отпишусь более подробно как можно что-то организовать на том, что есть у вас. |
Цитата:
Отключаем в PowerShell видеокарту > назначаем её виртуалке > запускаем виртуалку и вместо старта ВМ получаем ошибку, что карта уже назначена другой виртуалке. Хотя других ВМ на машине нет. Цитата:
Цитата:
Цитата:
Цитата:
|
Цитата:
|
Цитата:
|
Цитата:
|
Цитата:
Кстати, некоторое время назад PCI DSS убрали требование смены паролей при наличии двухфактора. Точно не помню в какой редакции, давно аудитом не занимался. |
|
Цитата:
|
Цитата:
|
Цитата:
|
Цитата:
|
Из документации:
"Выбор оборудования Использование операционных систем с открытым исходным кодом с непроверенным оборудованием может привести к возникновению аппаратно-программных конфликтов. Настройка оборудования и устранение неполадок предлагают советы по решению различных проблем. Предотвращение аппаратных головных болей Используйте Подлинное Оборудование Netgate Лучше всего использовать оборудование из магазина Netgate. Оборудование Netgate было разработано для того, чтобы гарантировать, что конкретные аппаратные платформы были тщательно протестированы и валидированы. Поиск опыта других Опыт других людей является ценным источником знаний, которые можно найти, исследуя совместимость программного и аппаратного обеспечения pfSense в Интернете, особенно на форуме Netgate" https://docs.netgate.com/pfsense/en/...selection.html Исходя из вашего опыта использования, что бы порекомендовали из железа? |
|
Цитата:
|
Именно из-за того, что:
Цитата:
|
Согласен, я неправ.
|
Цитата:
Цитата:
Цитата:
Повторю, 2FA на порядок повышает безопасность, хотя и тут возможны проблемы с утечкой - TOTP генерятся из сида, утёк сид - утёк двухфактор. Хардварные ключи в этом плане понадёжнее, но их тоже надо внедрять, обучать юзеров, юзеры их будут забывать дома, терять и всё такое. Но в любом случае, без 2FA сегодня нет жизни. |
Цитата:
|
Цитата:
|
Цитата:
Цитата:
Цитата:
|
|
Цитата:
Цитата:
Цитата:
Цитата:
Цитата:
P.S. Зазнайство — грех, коллега. |
Ну хорошо. С паролями разобрались)
Если есть сервер с такими лицензиями: WinSvrSTDCore 2019 SNGL OLP 16Lic NL CoreLic 1 WinSvrCAL 2019 SNGL OLP NL UsrCAL 15 WinRmtDsktpSrvcsCAL 2019 SNGL OLP NL UsrCAL 15 и контроллер домена на другой железке, какую нужно на него покупать лицензию, и нужно ли? И второе. Для контроллера домена по железу какие требования? |
Насчёт не выноса информации - есть только один вариант :)
1. Все юзеры работают в офисе. 2. При входе в офис у них изымаются все устройства умеющие снимать фото-видео и любые устройства имеющие возможность хранить информацию, даже пресловутые mp3-плееры. 3. Всех юзеров при входе и при выходе обыскивают (смотрим видео обыска заключенных). 4. На всей площади офиса используются видеокамеры. 5. Постоянная замена охраны, чтоб не было сговора. 6. В офисе нет Интернета. 7. При выходе из офиса у юзера изымаются любые бумаги и материалы на которых можно записать вручную любыми ручками или карандашами. По поводу реальной организации работы, то на железо ставится WinServ с роль Терминального сервера и всё. Домен не нужен, информация будет всё равно сливаться, так как есть выход в Интернет и почта с CRM. |
Приветствую!
Единственное, что соответствует вашему списку это пункт 4. Остальное невозможно, ну по крайней мере в этой организации. Цитата:
|
Вложений: 1
|
Цитата:
|
Цитата:
|
RS2019, там всё просто и гибко, мануалов полно в Сети.
|
Цитата:
|
Цитата:
Есть один недостаток. Если сервер не в локальной сети, то-есть вынесен, как в моём случае, туннель не создаётся, пока кто-нибудь не войдёт локально на сервер. Ставил Тим Вивер, тоже самое. |
Цитата:
Цитата:
Цитата:
|
Цитата:
|
Цитата:
1. а) Это всё настраивать на отдельной железке с WinSrver? 1. б) На VM с гостевой WinSrver? 2. Или же можно там же где и TS? Если вариант 1, то как то жирно получается. P.S Попробовал настроить VPN L2TP/IPsec в Keenetic. Всё отлично, подключаюсь к iLO, RDP без проблем. НО! Если подключается второй юзер, с этого же роутера, связь рвётся. На help.keenetic пишут, что это норм. P.S 2 Обнаружил у Хамачи интересную особенность. Есть комп на котором он установлен, но выключен. В роутере же видно, что Хамачи с этого компа пробрасывает порты. |
Цитата:
|
Цитата:
|
Время: 15:22. |
Время: 15:22.
© OSzone.net 2001-