<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Комментарии на: Практический пример миграции на ISA Server 2006 в виртуальной среде под управлением Windows Server 2008 Hyper-V</title>
	<atom:link href="http://sinitsyn.org/2009/06/prakticheskij-primer-migracii-na-isa-server-2006-v-virtualnoj-srede-pod-upravleniem-windows-server-2008-hyper-v/feed/" rel="self" type="application/rss+xml" />
	<link>http://sinitsyn.org/2009/06/prakticheskij-primer-migracii-na-isa-server-2006-v-virtualnoj-srede-pod-upravleniem-windows-server-2008-hyper-v/</link>
	<description>ИТ/ИБ в отражении действительном, ретроспективном и многогранно перспективном &#124; В фокусе: ISA Server, Forefront TMG, IAG, UAG, RMS, Security.</description>
	<lastBuildDate>Sat, 16 Apr 2011 07:45:50 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.1</generator>
	<item>
		<title>От: Артём Синицын</title>
		<link>http://sinitsyn.org/2009/06/prakticheskij-primer-migracii-na-isa-server-2006-v-virtualnoj-srede-pod-upravleniem-windows-server-2008-hyper-v/comment-page-1/#comment-3509</link>
		<dc:creator>Артём Синицын</dc:creator>
		<pubDate>Thu, 15 Jul 2010 14:18:00 +0000</pubDate>
		<guid isPermaLink="false">http://sinitsyn.org/?p=775#comment-3509</guid>
		<description>При развертывании ISA Server/TMG в виртуальном окружении под управлением Hyper-V на отказоустойчивом кластере гипервизоров Вы получите защиту &lt;em&gt;только&lt;/em&gt; от выхода из строя одного или нескольких гипервизоров. При этом в случае выхода из строя гипервизора, который в данный момент обслуживает ВМ с ISA/TMG, кластерная группа с этой ВМ перейдет на другой узел ппосредством механизма Failover, то есть переход по отказу. Ни о какой технологии Live Migration (LM) не может быть и речи. LM - это технология &lt;em&gt;штатного, запланированного &lt;/em&gt;перевода кластерных ресурсов между узлами. А при выходе из строя одного из узлов, происходит &lt;em&gt;нештатный, аварийный &lt;/em&gt;переход ресурсов. Так чтов подавляющем большинстве случаев пользовательские соединения с ISA/TMG будут разорваны. Но пользователи смогут переподключиться к ISA/TMG через небольшой промежуток времени, затрачиваемый на запуск ВМ на работоспособном кипервизоре.

Для обеспечения отказоустойчивости на уровне ISA/TMG необходимо создание массива из нескольких брандмауэров. Но такая возможность присутствует &lt;em&gt;только&lt;/em&gt; в редакции Enterprise Edition обоих продуктов. Однако существует неподдерживаемый метод объединения нескольких ISA/TMG Standard Edition в NLB-кластер. При этом Вы получаете частичную отказоустойчивость, но теряете официальную поддержку вендора. Да и реализация данного сценария далеко от тривиальной :)</description>
		<content:encoded><![CDATA[<p>При развертывании ISA Server/TMG в виртуальном окружении под управлением Hyper-V на отказоустойчивом кластере гипервизоров Вы получите защиту <em>только</em> от выхода из строя одного или нескольких гипервизоров. При этом в случае выхода из строя гипервизора, который в данный момент обслуживает ВМ с ISA/TMG, кластерная группа с этой ВМ перейдет на другой узел ппосредством механизма Failover, то есть переход по отказу. Ни о какой технологии Live Migration (LM) не может быть и речи. LM &#8211; это технология <em>штатного, запланированного </em>перевода кластерных ресурсов между узлами. А при выходе из строя одного из узлов, происходит <em>нештатный, аварийный </em>переход ресурсов. Так чтов подавляющем большинстве случаев пользовательские соединения с ISA/TMG будут разорваны. Но пользователи смогут переподключиться к ISA/TMG через небольшой промежуток времени, затрачиваемый на запуск ВМ на работоспособном кипервизоре.</p>
<p>Для обеспечения отказоустойчивости на уровне ISA/TMG необходимо создание массива из нескольких брандмауэров. Но такая возможность присутствует <em>только</em> в редакции Enterprise Edition обоих продуктов. Однако существует неподдерживаемый метод объединения нескольких ISA/TMG Standard Edition в NLB-кластер. При этом Вы получаете частичную отказоустойчивость, но теряете официальную поддержку вендора. Да и реализация данного сценария далеко от тривиальной :)</p>
]]></content:encoded>
	</item>
	<item>
		<title>От: alex.bolshov</title>
		<link>http://sinitsyn.org/2009/06/prakticheskij-primer-migracii-na-isa-server-2006-v-virtualnoj-srede-pod-upravleniem-windows-server-2008-hyper-v/comment-page-1/#comment-3508</link>
		<dc:creator>alex.bolshov</dc:creator>
		<pubDate>Fri, 09 Jul 2010 06:06:24 +0000</pubDate>
		<guid isPermaLink="false">http://sinitsyn.org/?p=775#comment-3508</guid>
		<description>добрый день Артем. 
при установке виртуальной IS&#039;ы (TMG) на кластере серверов MS Hyper-V мы получаем отказоустойчивый сервер защищенный от аппаратных сбоев (благодаря live migrate), однако еще требуется обеспечить высокую доступность для пользователей (накат обновлений с перезагрузкой в бизнесс время и пр.). В голову приходит сделать два виртуальных сервера с Load Balancing. Это можно сделать на версии Standart?</description>
		<content:encoded><![CDATA[<p>добрый день Артем.<br />
при установке виртуальной IS&#8217;ы (TMG) на кластере серверов MS Hyper-V мы получаем отказоустойчивый сервер защищенный от аппаратных сбоев (благодаря live migrate), однако еще требуется обеспечить высокую доступность для пользователей (накат обновлений с перезагрузкой в бизнесс время и пр.). В голову приходит сделать два виртуальных сервера с Load Balancing. Это можно сделать на версии Standart?</p>
]]></content:encoded>
	</item>
	<item>
		<title>От: Артём Синицын</title>
		<link>http://sinitsyn.org/2009/06/prakticheskij-primer-migracii-na-isa-server-2006-v-virtualnoj-srede-pod-upravleniem-windows-server-2008-hyper-v/comment-page-1/#comment-3478</link>
		<dc:creator>Артём Синицын</dc:creator>
		<pubDate>Mon, 12 Apr 2010 14:52:14 +0000</pubDate>
		<guid isPermaLink="false">http://sinitsyn.org/?p=775#comment-3478</guid>
		<description>Конечно, есть! Один из сетевых адаптеров будет отвечать за подключения ISA Server и хостовой системы к внутренней сетипредприятия, второй - за подключение ISA Server к внешней сети (читай Интернет).

Правда, это не самый идеальный случай. Во-первых, в такой конфигурации ISA Server будет &quot;делить&quot; один из адапетров с хостовой системой, что само по себе представляет компрометацию всех ВМ при успешном получении контроля над ISA Server извне. Во-вторых, при &quot;зависании&quot; служб гипервизора мы потеряете возможность получения удаленного контроля над хостовой машиной. Во избежании такой ситуации рекомендуется оставить хотя бы одно сетевое подключение неподконтрольным гипервизору.

В любом случае, предложенный Вами сценарий имеет право на существование. Особенно, если у Вас нет необходимости в параноидальном уровне безопасности ;)</description>
		<content:encoded><![CDATA[<p>Конечно, есть! Один из сетевых адаптеров будет отвечать за подключения ISA Server и хостовой системы к внутренней сетипредприятия, второй &#8211; за подключение ISA Server к внешней сети (читай Интернет).</p>
<p>Правда, это не самый идеальный случай. Во-первых, в такой конфигурации ISA Server будет &#8220;делить&#8221; один из адапетров с хостовой системой, что само по себе представляет компрометацию всех ВМ при успешном получении контроля над ISA Server извне. Во-вторых, при &#8220;зависании&#8221; служб гипервизора мы потеряете возможность получения удаленного контроля над хостовой машиной. Во избежании такой ситуации рекомендуется оставить хотя бы одно сетевое подключение неподконтрольным гипервизору.</p>
<p>В любом случае, предложенный Вами сценарий имеет право на существование. Особенно, если у Вас нет необходимости в параноидальном уровне безопасности ;)</p>
]]></content:encoded>
	</item>
	<item>
		<title>От: Артемий</title>
		<link>http://sinitsyn.org/2009/06/prakticheskij-primer-migracii-na-isa-server-2006-v-virtualnoj-srede-pod-upravleniem-windows-server-2008-hyper-v/comment-page-1/#comment-3477</link>
		<dc:creator>Артемий</dc:creator>
		<pubDate>Mon, 12 Apr 2010 14:05:27 +0000</pubDate>
		<guid isPermaLink="false">http://sinitsyn.org/?p=775#comment-3477</guid>
		<description>Добрый день! Скажите пожалуйста,а если у меня на сервере 2 физических сетевых адаптера, то у меня есть возможность настройки ISA Server 2006 в виртуальной среде?</description>
		<content:encoded><![CDATA[<p>Добрый день! Скажите пожалуйста,а если у меня на сервере 2 физических сетевых адаптера, то у меня есть возможность настройки ISA Server 2006 в виртуальной среде?</p>
]]></content:encoded>
	</item>
	<item>
		<title>От: Артём [d.raven] Синицын</title>
		<link>http://sinitsyn.org/2009/06/prakticheskij-primer-migracii-na-isa-server-2006-v-virtualnoj-srede-pod-upravleniem-windows-server-2008-hyper-v/comment-page-1/#comment-2725</link>
		<dc:creator>Артём [d.raven] Синицын</dc:creator>
		<pubDate>Wed, 01 Jul 2009 13:37:51 +0000</pubDate>
		<guid isPermaLink="false">http://sinitsyn.org/?p=775#comment-2725</guid>
		<description>Вообще-то ссылка на официальный whitepaper от Microsoft по виртуализации ISA Server/Forefront TMG находится абзацем ниже, Паш.
Но пожелания читателей для меня закон, посему линк добавлен. Благодарю, за совет.</description>
		<content:encoded><![CDATA[<p>Вообще-то ссылка на официальный whitepaper от Microsoft по виртуализации ISA Server/Forefront TMG находится абзацем ниже, Паш.<br />
Но пожелания читателей для меня закон, посему линк добавлен. Благодарю, за совет.</p>
]]></content:encoded>
	</item>
	<item>
		<title>От: Pavel Nagaev</title>
		<link>http://sinitsyn.org/2009/06/prakticheskij-primer-migracii-na-isa-server-2006-v-virtualnoj-srede-pod-upravleniem-windows-server-2008-hyper-v/comment-page-1/#comment-2723</link>
		<dc:creator>Pavel Nagaev</dc:creator>
		<pubDate>Wed, 01 Jul 2009 07:49:50 +0000</pubDate>
		<guid isPermaLink="false">http://sinitsyn.org/?p=775#comment-2723</guid>
		<description>&quot;Microsoft официально поддерживает эксплуатацию production-серверов с ISA Server и Forefront TMG в виртуальной среде.&quot;

Тема, прицепи на эти слова линк, где Микрософт официально об этом говорит. Так будет лучше.</description>
		<content:encoded><![CDATA[<p>&#8220;Microsoft официально поддерживает эксплуатацию production-серверов с ISA Server и Forefront TMG в виртуальной среде.&#8221;</p>
<p>Тема, прицепи на эти слова линк, где Микрософт официально об этом говорит. Так будет лучше.</p>
]]></content:encoded>
	</item>
	<item>
		<title>От: Артём [d.raven] Синицын</title>
		<link>http://sinitsyn.org/2009/06/prakticheskij-primer-migracii-na-isa-server-2006-v-virtualnoj-srede-pod-upravleniem-windows-server-2008-hyper-v/comment-page-1/#comment-2721</link>
		<dc:creator>Артём [d.raven] Синицын</dc:creator>
		<pubDate>Tue, 30 Jun 2009 09:13:12 +0000</pubDate>
		<guid isPermaLink="false">http://sinitsyn.org/?p=775#comment-2721</guid>
		<description>Уважаемый,taurus!

Функционал кэширующего веб-прокси севера относиться к роли предоставления внешнего доступа пользователей к ресурсам сети Интернет. Но Вы правы, в рамках данного проекта заказчик отказался от настройки механизма кэширования. В качестве аргументов заказчиком приводились достаточная ширина интернет-канала (10 МБит/сек), а также средний уровень активности сотрудников компании в сети Интернет.

Что же касается, настройки кэша ISA Server в вирутальной среде. Хотя для самого ISA Server дисковая подсистема критическим ресурсом не является (как, например, для Exchange Server или SQL Server), производительность при включенном механизме кэширования напрямую зависит от производителности виртуальный дисков.

Очевидно, что при использовании технологий виртуализации мы получим некоторое падение уровня производительности. Для оптимизации производительности дисковой подсистемы виртуальной машины рекомендую следовать нескольким правилам:

1) размещать программные файлы ISA Server и кэш на дисках, отличных от системного (лучше создать 2 или более виртуальных жёстких диска VHD на разных физических дисках);
2) подключать виртуальные диски VHD исполняемых фалов ISA Server и кэша через виртуальный SCSI-контроллер, вместо IDE-контроллера;
3) использовать вирутальные жёсткие диски типа &quot;Fixed&quot; вместо &quot;Dynamic&quot;;
4) в идеале, следует подключать к виртуальной машине несколько физических дисков &quot;напрямую&quot;, используя так называемые &quot;Passthrough Disks&quot; в Hyper-V для получения максимального уровня производительности.</description>
		<content:encoded><![CDATA[<p>Уважаемый,taurus!</p>
<p>Функционал кэширующего веб-прокси севера относиться к роли предоставления внешнего доступа пользователей к ресурсам сети Интернет. Но Вы правы, в рамках данного проекта заказчик отказался от настройки механизма кэширования. В качестве аргументов заказчиком приводились достаточная ширина интернет-канала (10 МБит/сек), а также средний уровень активности сотрудников компании в сети Интернет.</p>
<p>Что же касается, настройки кэша ISA Server в вирутальной среде. Хотя для самого ISA Server дисковая подсистема критическим ресурсом не является (как, например, для Exchange Server или SQL Server), производительность при включенном механизме кэширования напрямую зависит от производителности виртуальный дисков.</p>
<p>Очевидно, что при использовании технологий виртуализации мы получим некоторое падение уровня производительности. Для оптимизации производительности дисковой подсистемы виртуальной машины рекомендую следовать нескольким правилам:</p>
<p>1) размещать программные файлы ISA Server и кэш на дисках, отличных от системного (лучше создать 2 или более виртуальных жёстких диска VHD на разных физических дисках);<br />
2) подключать виртуальные диски VHD исполняемых фалов ISA Server и кэша через виртуальный SCSI-контроллер, вместо IDE-контроллера;<br />
3) использовать вирутальные жёсткие диски типа &#8220;Fixed&#8221; вместо &#8220;Dynamic&#8221;;<br />
4) в идеале, следует подключать к виртуальной машине несколько физических дисков &#8220;напрямую&#8221;, используя так называемые &#8220;Passthrough Disks&#8221; в Hyper-V для получения максимального уровня производительности.</p>
]]></content:encoded>
	</item>
	<item>
		<title>От: taurus</title>
		<link>http://sinitsyn.org/2009/06/prakticheskij-primer-migracii-na-isa-server-2006-v-virtualnoj-srede-pod-upravleniem-windows-server-2008-hyper-v/comment-page-1/#comment-2719</link>
		<dc:creator>taurus</dc:creator>
		<pubDate>Mon, 29 Jun 2009 09:49:43 +0000</pubDate>
		<guid isPermaLink="false">http://sinitsyn.org/?p=775#comment-2719</guid>
		<description>Вопрос - неужели роль кэширования  не использовалась? если использовалась, то насколько нибудь отличается настройки кэша физического и виртуального isa server.</description>
		<content:encoded><![CDATA[<p>Вопрос &#8211; неужели роль кэширования  не использовалась? если использовалась, то насколько нибудь отличается настройки кэша физического и виртуального isa server.</p>
]]></content:encoded>
	</item>
</channel>
</rss>

