HP ProLiant Microserver als RODC für kleine Standorte

Mit dem NL37 MicroServer bietet HP einen sehr kompakten und dennoch gut Ausgestatteten Server. Das System kann mit bit zu 8 GB ECC-Ram ausgestattet werden, verfügt über 4 SATA II Einschübe und einen DualCore AMD Athlon II NEO Prozessor mit 1.3 Ghz. Die Leistung reicht problemlos für einen Windows Server 208R2 um die Rollen RODC, Dateiserver, Druckserver und BrancheCache für kleine Standorte bis 20 Personen anzubieten.

Zum Gehäuse:
Das sehr gut gelungene massive Gehäuse ist sehr schnell zu öffnen. Die 4 HDD Einschübe befinden sich hinter einer abschließbaren Fronttür, das passende Werkzeug zum Einbau der Festplatten in die Rahmen fehlt leider genau wie die nötigen Schrauben zum befestigen der Festplatten. Standard Sekkopf-Kreuzschlitzschrauben für Festplatten passen glücklicherweise in die vorgesehenen Bohrungen. Um den Speicher zu erweitern muss das Mainboard aus dem Gehäuse herausgenommen werden. Das unter den Festplatteneinschüben liegende Board befindet sich auf einem Schlitten. Zum Herausziehen sind lediglich 2 Schrauben und einige Stecker zu lösen. Nicht gerade der Komfort eines DL380, aber bei diesen Gehäuseabmessungen immer noch relativ komfortabel gelöst. Das System kommt ohne optisches Laufwerk. Über den Festplatten und der Frontklappe befindet sich ein 5 1/4″ Laufwerksschacht mit vorbereiteter S-ATA Verkabelung.Ein Band oder optisches Laufwerk ist hier durch öffnen der oberen Abdeckung schnell eingebaut. Um unerwünschtes Öffnen dieser Abdeckung zu verhindern, kann ein Schloss an der Rückseite angebracht werden. Ausgestattet mit 2x 2TB Enterprise HDD´s wiegt der Server ohne optisches Laufwerk knapp 5 Kg.

Leistung unter Windows Server 2008R2
Direkt nach der Installation können alle Komponenten mit Standardtreibern angesprochen werden. Es empfiehlt sich aber unbedingt den Grafik-/ Netzwerk-karten Treiber zu installieren. Um Datenredundanz zu schaffen sollte auf Windows Bordmittel zurückgegriffen werden. Der interne Controller realisiert das RAID auch nur über die CPU, allerdings ohne Wissen des Betriebssystems. Bei solchen “Soft-RAID” Treibern sollte immer auf die Betriebssystem Funktionen zurückgegriffen werden. Nach Abschluss der Erstsynchronisierung schreibt das System durchschnittlich 80MB/s auf die Datenträger. Das integrierte Gigabit LAN kann damit zwar nicht gesättigt aber immerhin sehr gut Ausgelastet werden.

Serverrollen/Konfiguration
Um einen Server an einem unsicherem Standort aufzustellen, sollte in jedem Fall ein getrenntes Subnet der Größe /24 oder /25 in einer neuen ActiveDirectory Site angelegt werden. Alle Kommunikation von und zu diesem Standort sollten dann IPSec verschlüsselt werden. Um den Standort an den Firmensitz anzubinden, empfiehlt sich ein getrennter L2 VPN-Router. Damit wird eine 2-Faktor Verbindungsverschlüsselung erreicht. Über diese Verbindung dürfen dann ausschließlich IKE und ESP Pakete der IPSec Verbindungen zugelassen werden. Um die Inhalte der Festplatten zu schützen sollte unbedingt EFS aktiviert werden. Somit sind alle nicht Domänenmitglieder aus dem Netzwerk und dem Dateizugriff ausgeschlossen. Der Server selbst wird als RODC konfiguriert. Ein lokaler DNS Server sowie globaler Katalog stellen die Anmeldefunktionen bei fehlender Netzwerkverbindung sicher. Allerdings sollten auf gar keinen Fall Kennwörter Administrativer Konten an den Standort repliziert werden. Eine Anmeldung am Server mit Administrativen Rechten ist so nur möglich wenn die IPSec Verbindung zum Hauptsitz steht. Um Druckfunktionen zur Verfügung zu stellen, empfiehlt sich zusätzlich die Rolle “Druck und Dokumentendienste”. Auch die Rolle “DHCP-Server” ist nützlich. Zum sichern und abgleichen der Daten kann eine DFS-Replikationsgruppe eingerichtet werden. Somit sind immer alle Daten an mindestens 2 Standorten verfügbar.

Fazit:
Der kleine Server bietet neue Möglichkeiten um kleine Firmenstandorte, Baustellen oder ähnliches mit Servern auszustatten. In Verbindung mit einem L2 VPN-Router (z.B. Cisco oder Astaro) lässt sich der komplette Netzwerkverkehr so absichern, dass selbst ein Sniffer an einem Monitor-Port kein Risiko darstellt. Dank RODC und EFS sind auch die Daten und Benutzerkonten relativ sicher. Der Nutzen eines solchen Servers übersteigt auf jeden Fall das Restrisiko. Alternativ müssten alle Anwender ihre Daten lokal verwalten, fällt eine Festplatte aus ist alles weg. Truecrypt usw. bringen auch nicht viel wenn die Daten per SMB Freigabe zwischen den Systemen kopiert werden. Dank des Server kann die Kommunikation mit IPSec und Kerberos abgesichert werden und Mitarbeitern an Remote Standorten eine sichere Zusammenarbeit im Netzwerk ermöglicht werden.

Mehr zum Server auf der HP Produktwebsite.

Energy Control 3000 – Treiber unter Windows 7

Ich habe eben selbst meinen Energy Logger 3000 USB erfolgreich unter Windows7 installiert. Der von mir angepasste Treiber (siehe dieser Artikel)kann verwendet werden, sobald man die Treibersignatureinstellungen wieder auf “Warnen, aber installation zulassen” oder “Ignorieren” setzt. Wie das ganze funktioniert, findet ihr unter anderem hier:

http://www.windows-7-forum.net/windows-7-hardware-installieren-und-konfigurieren/7615-windows-7-treibersignatur-deaktivieren.html

7GB Microsoft Firmendaten im Internet aufgetaucht

Das ist peinlich. Da wollte ein Mitarbeiter von Microsoft daheim arbeiten und kopiert einige Projektdaten auf seinen Webspace. Dumm nur, dieser Webspace wurde inkl. der Projektdateien von Google indiziert. Und so nahm das Übel seinen Lauf. Hackerinfo fand die Daten und war noch so “freundlich” Microsoft bescheid zu geben. Natürlich mussten dann alle Daten an Microsoft übergeben und lokal gelöscht werden. Auch über die Inhalte der gefundenen Daten darf nicht weiter gesprochen werden. Peinliche Dinge totschweigen war schon immer die Stärke des Softwareriesen. Wann lernen es die M$ Mitarbeiter endlich die vom Konzern zur Verfügung gestellten Mittel für Homeoffice zu nutzen? Oder durfte der betroffene Code das Haus überhaupt niemals verlassen? Naja, egal. In der Haut des (Ex) M$ Mitarbeiters möchte sicher niemand stecken.

Link zum Originalbeitrag auf Hackerinfo.

Vista x86_64 fehlerfrei?

Laut Microsoft ist das Betriebssystem ja inzwischen ausgereift. Warum passieren dann aber immernoch seltsame Dinge?

Eben gerade habe ich meinen Browser minimiert, und anstelle des Dream Scene Wasserfalls war ein sehr sehr kleiner Desktop oben links zu sehen. Der rest des Bildschirms war Grau. Die Taskleiste wurde komischerweise richtig angezeigt. Aber schaut es euch selbst an. So sollte das normalerweise nicht sein. Was mich wundert, ich habe nicht einmal ein Spiel oder andere 3D Programme gestartet. Die Umschaltung zwischen 3D und GDI/Aero hat mir schon bei meinem letztem Versuch mit Vista vor etwa einem Jahr immer wieder Probleme gemacht.

Das zweite Problem das mich sehr oft stört, ist die falsche Farbdarstellung in der Windows Fotogalerie. Unter XP konnte die Bild und Faxanzeige alle Bilder/Fotos usw. problemlos anzeigen. Unter Vista werden mir die Farben extrem verzerrt. Komischerweise sind an den Bildern keine ICC Profile angehängt oder komische Farbräume. Ja selbst einfach Bitmap´s wie dieser Screenprint werden verzerrt. Öffnet man die gleiche Datei in einem anderem Program, sieht alles normal aus. In einer testweise installierten Vista x86_32 Edition sieht die selbe Datei normal aus. Ist das etwa der gewollte WOW-Effekt?

Nachtrag:

Das Farbproblem bekommt man in den Griff, indem man das standard sRGB-Farbprofil für alle Monitore hinterlegt. Sobald man den PC neustartet, sollten die Farben richtig dargestellt werden.

Zeitsynchronisation in einer Windows Domäne

In Microsoft Netzwerken spielt die Zeit eine wichtige Rolle. Driften Server und Client zu stark auseinander, ist eine Anmeldung über Kerberos nicht mehr möglich und Netzwerkvorgänge dauern sehr lange oder scheitern vollständig. Normalerweise wird die Uhrzeit von dem Domänencontroller, der die Funktion des PDC-Emulators ausführt, bereitgestellt. Dazu muss dieser allerdings über eine externe Zeitquelle verfügen. Dies kann entweder ein lokal angeschlossener DCF77 Empfänger oder ein NTP-Server sein. Verfügr der Server über keine externe Zeitquelle, scheitert auch die Synchronisation mit den Clients im Netzwerk.

In einer Domänenstruktur oder einem Forrest, beziehen die PDC-Emulatoren der einzelnen Domänen die Uhrzeit vom PDC-Emulator der ersten, übergeordneten Domäne. Normalerweise ist das die Domäne, die auch den Server der die Funktion des Domain Naming Masters enthält.

Möchte man einen DCF Empfänger verwenden, muss per regedit im Schlüssel “HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\W32Time\Config” der DWORD-Wert “AnnounceFlags” auf “A” gesetzt werden. Bei verwendung eines NTP-Servers, welcher natürlich auch auf einem Netzwerkfähigem DCF Empfänger oder einem Linux-Server laufen kann, muss der NTP-Server in der Registry wie folgt konfiguriert werden:

  1. Schlüssel “HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\W32Time\Parameters” Attribut “Type” auf den Wert “NTP” ändern
  2. Schlüssel “HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\W32Time\Config” Attribut “AnnounceFlags” auf den Wert “5″ ändern
  3. Schlüssel “HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\W32Time\Parameters” Attribut “NtpServer” auf den DNS-Namen des NTP-Servers plus 0×1 ändern. (Der Wert für den Server ptbtime1.ptb.de währe also “ptbtime1.ptb.de,0×1″
  4. Schlüssel “HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\W32Time\TimeProviders\NtpServer” Attribut “enabled” auf den Wert “1″ ändern
  5. Schlüssel “HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\W32Time\TimeProviders\NtpClient” Attribut “SpecialPollInterval” auf den Dezimalwert “1800″ ändern.

Diese Konfiguration sorgt dafür, das der Server den NTP-Server aktiviert, dem NTP-Client den angegebenen Zeitserver als Quelle übergibt und alle 30 Minuten mit dem externem Zeitserver Synchronisiert. Anschließend können alle weiteren Server und Clients Netzwerk die Uhrzeit von diesem PDC synchronisieren. Da wir zudem den NTP-Server auf diesem Server aktiviert haben, kann dieser als Zeitquelle für Drucker oder andere Geräte angegeben werden. Ist dies nicht erforderlich, kann Schritt 4 entfallen.