發表文章

容錯移轉叢集介紹

圖片
傳統我們用Vsphere的HA保護虛擬主機的話,如果ESXI硬體死掉了,他會在其他台ESXI中開啟虛擬機,但是這樣還是會發生一些問題。 1.如果服務死了 但是系統沒死,這樣服務不會重啟。 2.如果因為更新重新開機的話,服務會死一段時間。 因此我們只保護到硬體,但沒有保護到服務。 我們目前看到dhcp的服務在Host3。 我們觀察到目前DHCP在Host3是有開啟,然後dhcp.lin0204.local的IP192.168.4.229也在Host3,DHCP檔案放置的共用儲存空間I槽也在Host3。 我們故意把Host3的DHCP服務關閉,他發生容錯移轉到Host2,然後dhcp.lin0204.local的IP192.168.4.229移轉到Host2,DHCP檔案放置的共用儲存空間I槽也移轉到Host2。 我們故意把Host2關機,發現file serve和dhcp的服務都移轉到Host3。 使用者掉一個封包,服務不受影響。 發現F槽和I槽共用儲存空間都移轉到Host3,由於資料都在,難怪服務可以繼續。 結論: 容錯移轉叢集通常同時只有一台在提供服務,因此叢集中越多台並不會增加附載能力,如果偵測到服務或主機死掉就會進行容錯移轉,共用儲存空間ISCSI或FCSAN不是必要的,但是通常服務都會需要檔案放置空間,因此進行容錯移轉的時候連共用儲存空間都會需要過去。

Microsoft NLB unicast mode

圖片
Microsoft NLB簡單來說就是分流,幾台電腦組成一個VIP,網頁使用者永遠只要存取這個VIP,但是後端可能是由多台網頁伺服器組成,回應服務,最後透過演算法達到負載平衡。 設定來說我們使用單點傳播。 他會把NLB叢集中每台電腦的MAC改成一樣,但是MAC重複真的沒問題嗎? 我們擷取一下封包,發現當ARP回應的時候, 192.168.4.225 is at 02:bf:c0:a8:04:e1, 但是卻是由三台NLB主機帶 02: 01 :c0:a8:04:e1、 02: 02 :c0:a8:04:e1、02: 03 :c0:a8:04:e1 這三個MAC回應。 由於交換器只會學習來源IP,因此永遠學不到  02:bf:c0:a8:04:e1。 我們對IIS網頁發出要求,查詢ARP 192.168.4.225 MAC為  02:bf:c0:a8:04:e1。 但是交換器沒有學到這個MAC,根據原理,他會flooding一份到所有port上, 3台NLB叢集都收到了,最後根據演算法,由02來回應。

網路協定的加密

圖片
我們常說SSH是安全的,Telnet是不安全的,因為傳輸的過程當中沒有加密,所以如果有人能在中間擷取封包就能看到帳號密碼,那是真的嗎? 我們試著連上一個使用telnet協定服務輸入帳號密碼, 奇怪,我不是打aabbcc嗎?怎麼只有一個a呢? 原來是因為他是一個字元一個字元傳輸的, 這時候可以使用Wireshark的TCP Stream來看,他會把多筆TCP整合成軌跡。 網頁如果是使用http,出現輸入帳號密碼的時候。 也是用明碼傳輸。 另外FTP也是明碼傳輸。 https就算抓到封包也都是加密的,什麼都看不到,那是不是表示只要能找到加密的金鑰就可以解密了呢? 如何抓取本機電腦  symmetric session key  可以參考這篇 https://jimshaver.net/2015/02/11/decrypting-tls-browser-traffic-with-wireshark-the-easy-way/ 我們把https傳輸加密的  symmetric session key  想辦法存成檔案。 找一個使用https輸入帳號密碼的網站。 把金鑰餵給Wireshark,果然發現底下多一個解密的欄位,然後帳號密碼資訊還是找的到。 結論:由於 Telnet、Ftp和http都是使用明碼傳輸資料,如果資料中間被人擷取封包,很容易得到帳號密碼,因此目前都被SSH、Sftp和https取代。

VMware vSAN 的垂直擴充和水平擴充

圖片
當vSAN的空間不夠使用的時候,我們當然會想加硬碟擴充datastore,這時候我們有幾種方式,主要分成垂直擴充和水平擴充。 垂直擴充就是在原本的機器上加硬碟,比方說我在原本的vSAN機器上各加一顆硬碟。 重新掃描硬體之後發現各多了一顆硬碟,所以每台都有四顆硬碟(一顆SSD三顆HD)可以使用目前只使用三顆。 因此我們把這三顆新的硬碟加入到vSAN叢集裡。 空間由240GB變成360GB,達成垂直擴充。 水平擴充就是在原本的叢集中加入新的ESXi主機,ESXi主機上硬碟貢獻給vSAN,目前vSAN 6.2最多支援一個叢集可以到64台ESXi。 新加入的ESXi主機目前有四顆硬碟(一顆SSD和三顆HD)可以貢獻,但都還沒有加入vSAN裡使用。 我們把他加入到現有的vSAN使用。 原本360GB擴充到480GB使用。 結論: 垂直擴充和水平擴充都是增加容量的方法,垂直擴充的瓶頸在於單台主機的硬碟插槽數量,比方說一台2U的伺服器最多只能插24顆2.5吋硬碟,插滿就不能就擴充了,水平擴充受限軟體支援,比方說vSAN 6.2版一個叢集最多64台主機,但都是可以使用的方法。

VMware vSAN 介紹

圖片
我們在安裝Vsphere的時候,本地的硬碟通常安裝ESXi之後就沒有用途了,因為不是共用的儲存空間也不能拿來當HA空間使用,其實還蠻浪費的,所幸現在網路和SSD的提升,就算本機的硬碟也可以拿來用了。 我們有三台伺服器,都插了一顆SSD 20GB和二個傳統HD 40GB。 我們把這三台加入到同一個叢集中,開啟vSAN,然後把SSD設定成快取,硬碟拿來存放資料。 空間大小都是硬碟貢獻出來的,所以為6顆40GB硬碟,240GB左右,大家要注意的是建立好之後會多一個儲存空間vsanDatastore給叢集上所有ESXi使用。 在vSAN當中,所有的空間使用大小都是由VM storage policy政策決定的,沒有分什麼thin或thick就可以決定虛擬機使用空間。 簡單來說,FTT就是你的虛擬機要複寫幾份,FTT=0的時候表示我寫一份到這個叢集的主機硬碟中,FTT=1的時候表示我寫二份到這個叢集的主機硬碟中。 所以說如果我的虛擬機需要用到100GB的話,選FFT=1就需要200GB的空間。 因此我這台虛擬機的VMDK檔實際放的位置為192.168.4.222的兩顆硬碟中,但是因為FFT=1,所以又寫了一份到 192.168.4.221和192.168.4.220的各一顆硬碟中,等於這個叢集就算我的192.168.4.222主機死掉,還是可以在其他主機硬碟找到虛擬機的檔案。

KVM的分類

圖片
KVM說起來很簡單,不過就是VGA線接螢幕進行訊號切換,頂多還有滑鼠和鍵盤,但是機房有幾十台甚至幾百台伺服器,當然就沒有這麼單純了。 傳統在家裡或是辦公室桌機兩台電腦這種很好用,可以切來切去操作。 在機房比較常見的是LCD機架式,一台機架式可以從機櫃拖出來,然後切換使用,並且已經有鍵盤、滑鼠和螢幕,但是會遇到一個問題,VGA線通常不會太長,所以表示在臨近的機櫃才可以使用,如果我們主機比較遠呢? 後來就發展透過模組把VGA類比訊號轉成數位,用RJ45傳輸,距離可達100公尺,因此我們就解決了距離的問題,我們常用把使用傳統VGA線的叫做類比KVM,使用模組透過網路線傳送的叫做數位KVM。 但是終究還是要進去機房使用啊,機房有多冷大家都知道,能不能透過網頁開啟機器畫面呢?可以,有一個IPKVM模組,設定好之後,就可以透過IP連結網頁介面把畫面傳到你電腦上遠端操作使用,但是有一個觀念要注意是IPKVM不等於數位KVM,還是要看傳輸的線路,如果是使用傳統VGA線加掛IPKVM模組,還是類比KVM。 另外不知道你沒有注意到買HP或DELL伺服器,後面通常都有一個iLO或iDRAC網路孔,這是IPMI的協定,也可以進去設定IP然後透過這個模組把畫面傳過來操作,有更多功能比方說遠端掛載光碟,或是遠端開機,也可以試試看。 另外有人會提到不是可以透過SSH或是遠端桌面連線操作嗎?畢竟這些服務都是進入作業系統之後才可以使用,如果作業系統當機或服務沒開就無法使用了,也沒辦法改BIOS設定。 (以上圖片皆擷取網路上僅供個人筆記使用)