Сообщество - Лига Сисадминов

Лига Сисадминов

2 416 постов 18 934 подписчика

Популярные теги в сообществе:

16

Нужна помощь с xeon x5680

Здравствуйте. Прошу помощи местных гуру. Такая ситуация. Была куплена материнская плата ga-x58a-ud5 (rev 2.0) на сокете 1366 и процессор i7-950 ,12 gb ram. Всё работало отлично и нареканий не вызывало. Так получилось что подвернулся процессор Xeon x5680, после установки  вин 10 загрузилась и опознала проц. Но после 3 минут работы уходила в ребут. Bios обновил до последней офф версии FF1, изменений не произошло. Попытка переустановки вин заканчивается ребутом. Экспериментальным методом выяснил, что под линуксом работает без проблем. Делал стресс тест на 100% загрузки полёт отличный. Загружал  с livecd miniXp работает. Был бы очень благодарен за совет. Спасибо! 

Просто о сложном. Сетевые технологии.

Намедни думал, как сказать просто о производителях сетевых устройств в целом. В итоге пришел к следующим умозаключениям.


Можно провести довольно простую аналогию с легковыми автомобилями. Можно ездить и на запорожце. У него прикольный вид, раритет, как-никак, там есть печка, магнитола даже, хоть и старая. Еще там есть лючок в днище для полдедной рыбной ловли. Но я б не взял. Лучше уж накопить и взять хотя бы 14ю.

Так и тут. Вот циска - это как бентли. Длинк - автоваз, в худших его проявлениях. Хьюлетт - даже не знаю, наверное, иногда тойота или ниссан, а иногда датсун. Микротик - наверное, хёндай, потому что машинка неплохая, рабочая, но для чего-то серьезного рассматривать все-же не стоит.

Всякие Huawei и Alcatel, как, впрочем и Juniper - это, наверное, как вольво. Крутые, надежные, характеристики сказочные. Но если что-то на%бнется, то на ремонте разоришься.


P.S. Интересно было бы услышать чужое мнение, может у кого-то есть другие аналогии, либо мои кажутся вам неправильными - добро пожаловать в комменты.

87

Немного боли

Немного боли серверного сисадмина:


Есть продукт MS Skype for business

устанавливаем развесистую кластерную конфигурацию - только front-end серверов три штуки, есть масса скриптов которая что-то настраивает что надо, написано человеком, которого уже увы нет с нами, устанавливаем и настраиваем в несколько тел - кто-то начнет, кто-то продолжит, все делается по шагам расписаным в документации.


Подхватываю с утра процесс, и через некоторое время понимаю, что на одном из уже установленных коллегой трех Front-End серверов не поднимается часть сервисов этого самого Skype for business. В частности Front-End service, а без этого скрипты дальше не идут.


Ошибки в логе звучат весело:


Server startup is being delayed because fabric pool manager is initializing.

Cause: This is normal when Pool is bootstrapped and indicates that the Front-End is waiting for a quorum of other Front-Ends to be started.

...

If this event recurs persistently run Reset-CsPoolRegistrarState -ResetType QuorumLossRecovery


Попытки запустить  команду приводят к ошибке


An error occurred during this operation. Please check the trace logs for more details.


Никаких trace logs не видать.


Подключаю спеца по Skype for business, он дает ссылки на другую документацию, читаю, запускаю другую рекомендованную команду

все три Front-End сервиса на всех трех серваках уходят в тот же режим что раньше только первый.


Ебусь с ребутами, рестартами, и прочими радостями, через какое-то время замечаю ошибки в систем логе на первой ноде


SCHANNEL

A fatal error occurred when attempting to access the SSL server credential private key. The error code returned from the cryptographic module is 0x8009030D. The internal error state is 10001.


Гугл непомогает, говорит только валите смотреть что у вас с сертификатами. С сертификатами все нормально. Подтягиваю другого коллегу, спеца по сертификатам - говорит видел похожую проблему, в свойствах сертификата нужно указать каким юзерам можно manage private key.


Смотрю и правда - на первом сервере почти никому нельзя, а на остальных двух - есть разрешения для различных групп из под которых дергаются сервисы этого Skype for business.


Добавляю - все в порядке, все работает. Почему их не было - а кто ж его знает. Вроде коротко написано, а ушло 6 часов.


Кровавый Enterprise как он есть. Даже клубничку хочется поставить.

Показать полностью
588

Новость года...

IBM поглощает Red Hat...

Новость года...

Суммарная стоимость покупки - 34 миллиарда долларов. Это однозначно будет иметь далеко идущие последствия. Ближайшее по масштабности подобное приобретение - покупка Oracle Sun Microsystems. В интересное время живем, правда?

20

Помощи пост

Уважаемые коллеги! Назрела необходимость в смене линейки принтеров на работе (наконец-то этот мертвятник будет сожжён). Покапавшись на сайтах местных поставщиков нарыл данную модель - HP LaserJet Pro M402n. В принципе из 400 серии есть несколько принтеров (m 401), но они по сути представляют слегка допиленную версию серию hp 2015-2055. В связи с чем возник рад вопросов.


1) Поведение драйвера под терминальным сервером win 2008R2 (насколько сильно глючит)

2) Использование совместимых картриджей (ценник оригинального это отдельный юмор...)

3) Какие расходники закупать сразу (термоплёнка шестерни валы ролики тормозные площадки)

4) Поведение драйвера под ubuntu 14.04

5) Печать на формате а5 и требовательность к самому качеству бумаги

6) Поведение принтера при подключении по WiFi ( в принципе витая пара по местам есть, но всегда неплохо сэкономить, точки доступа Unifi, подключённые принтеры xerox хлопот не доставляют)


К сожалению пока не раскопал на просторах интернета опыта эксплуатации по данной модели. Буду благодарен любой информации.

Показать полностью
200

Windows 10 1809: Application Guard

В этой заметке кратко поговорим о технологии Application Guard защитника WIndows.

Данная технология позволяет запускать браузер Microsoft Edge в изолированном виртуальном контейнере. Application Guard создает  новый экземпляр WIndows с минимальным количеством  служб для работы Microsoft Edge. Считайте, что браузер запускается в виртуальной машине.


Потенциально опасный сайт, открытый в таком режиме не сможет получить доступ к данным пользователя, к локальной сети, памяти компьютера и приложениям основной системы.

После закрытия браузера, контейнер удаляется.

Более подробно можно почитать в Windows Blog


Для того, что-бы включить режим, откроем "компоненты Windows" - пункт так и называется.


Для тех, кто не знает: в Windows 10 классическую панель управления можно открыть:

WIN+R и вводим control

В контейнер можно попасть как через меню браузера, так и настроить автоматическое открытие сайтов через GPO.

При запуске режима, мы увидим процесс создания образа контейнера.

Контейнер хранится в AppData.

Для контейнера будет создан отдельный сетевой адаптер

Послесловие: Application Guard защищает ваши данные от потенциально опасного сайта. Даже пойманный шифровальщик не будет представлять большого вреда, так как ему недоступны ресурсы сети и локального компьютера, а контейнер удаляется при выходе. Не стоит путать это с режимами Инкогнито.

Показать полностью 5

Secure Boot vol 3. Ну поговорим.

Однако каков оказался ажиотаж от поста https://pikabu.ru/story/garri_potter_i_analnyiy_zondwwsecure..., ужс! Несмотря на то, что он не был никоим образом ответом на https://pikabu.ru/story/nash_quotproblemnyiyquot_secure_boot..., автор @ahovdryk решил написать мне темному тупому гуманитарию ответ - https://pikabu.ru/story/secure_boot_vol_2_pogovorim_o_svobod....


Я поначалу пробовал написать развернутый коммент с ответами на ответ, но он получился очень уж большим, так что придется новым постом.


Итак начнем, помолясь, продолжим врать и лгать наперекор священным продажам и адептам MCSA .


Итак, что там пишет @ahovdryk:

@ahovdryk:
В том числе почему свободу иногда нужно зажимать.
@ventricola:
Дело в том, что это одна из технологий существенно ограничивающих цифровую свободу, ну и как результат свободу в целом.
@ahovdryk:
Дело в том, что это враньё. Возникло ли это враньё из-за неграмотности или злого умысла я судить не берусь, но факт остаётся фактом.

Это все личное мнение @ahovdryk, как и мое иное мнение, фактами здесь и не пахнет. Причем налицо двоемыслие про свободу нужно зажимать, но что она зажата - вранье!


Эта технология была введена именно с той целью, что я уже писал: никому кроме очень странных личностей не нужны неопознанные модули в UEFI. Причём для любителей свободы существует следующий интересный факт: вы можете подписать свой модуль своим самопальным ключом и самолично добавить этот ключ в список разрешённых.

Это не так, это возможно там, где разрешат демиурги, количество таких девайсов исчезающе мало. Про это в моей статье и написано. Я отвечал в комментариях к своему посту про это:


@electronik:


Если каждый сможет подписывать бинари, то теряется весь смысл SB. Это как с ssl сертификатами, их должен выдавать только удостоверяющий центр. А по второму пункту, я во всех uefi на oem матерях всегда видел пункт удалить ключи.

@ventricola:
Эдак можно утверждать, что если каждый будет на моем компе админом это очень плохо. Не вопрос. Только это мой комп - хочу буду админом, хочу бомжей из интернетиков админами напущу.
С сесуребутом все не так, админы-демиурги на моем компе все в майкрософте, а бомж - я, захотели в майкрософте - пустили меня на комп, посчитали, что небезопасно - выгнали меня нах на мороз. Что не так-то, небезопасно ведь!
Зачем какому-то бомжу давать возможность подписывать загрузчики на его же железе, когда демиурги лучше знают, как нужно.

Вот сетап моего рабочего ноута. Кто покажет пальцем, где найти key management? Ткните носом уже:

@ventricola:
Это один из анальных зондов, навязанных пользователям IBM PC совместимых платформ, избавится от которого крайне сложно.

@ahovdryk:
Это тоже враньё. Первое я уже упоминал ранее - сертифицированные для Windows системы на IBM PC-совместимых машинах обязаны иметь возможность этот "зонд" отключить, что прямо противоречит заявляемым оппонентом целям технологии.

Это верно для Windows 8. А современные сертифицированные системы как? Обязаны иметь возможность отключать, нет? Как в будущем будет? Обязаны будут? @ahovdryk, вы прочитайте стандарт, приведите из него значимые куски текста. Потом напишете у кого вранье.


@ahovdryk:
То есть для 99% пользователей это не составит никакого труда после прочтения справочной информации о своей материнской плате. Повторяюсь: вообще никакого труда.

А как дальше, про горизонт планирование слышали, как будет через 5, 10 лет?


@ahovdryk:
Коллеги и сочувствующие, нас опять обманули. Das U-Boot вообще не предназначен для домашних компьютеров. OpenBIOS просто не способен выполнить свои задачи без coreboot или U-Boot. Coreboot написан с целью выполнения минимально необходимых для загрузки задач. То есть на нетривиальных конфигурациях ваша система с прошивкой coreboot может запросто не загрузить что-то такое бесполезное и никому не нужное как SaS/RAID контроллер.

Да, да, такое до UEFI было абсолютно невозможно, кроме UEFI никто не справится, никто-никто. UEFI уникален, без него просто никуда, даже ДВД без винды не посмотреть. А сесуребут вообще ниспослан богами от руткитов, буткитов и чтобы мы там не загрузили вдруг чего неправильного.


Google разрешила себе удалять приложения со смартфонов и планшетов Android-пользователей, Microsoft: We can remotely delete Windows 8 apps - это прекрасно хули, а без сесуребута такое качественно проделывать невозможно. Поэтому будет сесуребут.


@ahovdryk, вы бы лучше пример вот такой вот нетривиальной конфигурации привели из своего опыта работы, который без UEFI никак не загрузить.


@ventricola:


То есть некая группа Microsoft и ко пролоббировала принятие стандарта, который не позволяет мне использовать такие ОС, какие я хочу, сам я создавать цифровые подписи никак не могу, и сделать с этим ничего нельзя.

@ahovdryk:


Нам лгут. Причём лгут вопиюще нагло. Давайте ещё раз посмотрим в список членов UEFI Forum.

Вот есть UEFI, а вот есть Secure Boot, статья была про сесуребут, даже в названии про UEFI вообще ничего. Но опять, @ahovdryk, вы приплетаете весь UEFI к вопросу про сесуребут и игнорируете вопрос про то, кто еще из форума может подписывать загрузчики. А я задавал вопрос в комментах, кто кроме майкрософта может. @ahovdryk, вы предпочли не отвечать и проигнорировать, но притянуть к сесуребуту весь UEFI форум, который ничего не подписывает и не будет. При этом форум вполне себе общественная организация, а про общественность майкрософт я ничего такого слыхал. А в моем первом посту тоже про это было, но @ahovdryk решил таких мелочей не замечать.


@ahovdryk, скажите все-таки вот каноникал, как член форума может подписывать загрузчики? Кто из перечисленных вами может?



@ventricola:


Сделайте, ладно, так, чтобы я сам мог определить, что безопасно, а что нет.


@ahovdryk:


Проблема в том, что вы как раз этого и не можете сделать. Вы не можете определить безопасность за пределами своей сферы компетентности.

Я-то конечно темный тупой гуманитарий, но, @ahovdryk,  вам не стоит уравнивать всех с собой по уровню развития, это порочная практика никого не доводила до добра. Вот я себе небезопасный загрузчик скомпилировать могу, а загрузить сесуребутом на прекрасном железе без легаси или key management почему-то не могу. На телефонах такое уже в полный рост. Теперь дело за ПК.


@ahovdryk:


И возникает вопрос - стоит ли комфорт дураков безопасности остальных пользователей?
Заражённая машина - источник опасности для соседей. В Сети мы все соседи. Часть наших соседей некомпетентна. Либо мы усложняем процедуры безопасности и отбираем у пользователя свободу сходить пописать в работающую трансформаторную будку, либо гонясь за эфемерной свободой наслаждаемся вирусными эпидемиями.

И мыслепреступления тоже угрожают безопасности, @ahovdryk, вам нужно для натягивания или сову взять побольше или глобус поменьше. А еще если все хорошие люди соберутся и убьют всех плохих людей, сразу заживем. Это, конечно, если к вопросу цыган, жыдомасонов и ниггеров еще не приплести.


@ahovdryk:


Поставьте ключ Canonical и не ходите никуда ни на какую сертификацию. Много где он есть и так. Но что ещё смешнее - есть shim, через который и грузится на фиг не нужный в этом режиме GRUB. Ещё смешнее эта претензия выглядит оттого, что вам никто не мешает новую "бинарь" подписать старым ключом! Оппонент просто не понимает как работает критикуемая им технология!

Конечно не понимает, куда ж ему. Демиург с удовольствием даст тупому оппоненту возможность работать как ему нужно, если это правильно, а если по мнению демиурга оппонент работает неправильно, то не даст.

@ventricola:
На мобильных результаты уже видно, где вендор даст возможность разблокировки загрузчика, там грузитесь, а где не даст, там "бюстгальтер женщины самоклеящиеся толчок вверх хлопок бюст без бретелек установить белье".


@ahovdryk:


И я напомню оппоненту откуда эта радость вылезла. А вылезла она из-за двух вещей: руткитов и косоруких пользователей, которые своими неграмотными действиями кирпичили аппараты и задалбывали техподдержку. Потому что современный пользователь некомпетентен. Это положение де-факто. И вот тут мы и наталкиваемся на причину по которой FOSS-ключей нет в UEFI производителей. Потому что производителям это не нужно. Вообще и совсем. А производителям это не нужно, потому что пользователям не нужна система в которой vi/vim считается текстовым редактором. Впрочем, проблема глубже.

Давайте я попробую развить. Людей лучше сразу в детстве усыплять, а то жить небезопасно. А тех кого в детстве не усыпили и кто сопротивляется - мучительно ликвидировать. Так как они угрожают безопасности первых. А у вас наверное и Сертификат Майкрософт есть?


@ventricola:


Ну а у на PC прилетели полезные автоматические обновления и нужна срочная перезагрузка, подождите пока установятся обновления, не выключайте компьютер.


@ahovdryk:


У человека, который евангелист FOSS, не хватило компетенции прочитать 10 слов, благодаря которым перезагрузку в Windows 10 можно отложить на несколько суток. А почему обновления теперь приходят так? А я напомню. Все помнят вирусные эпидемии Kido, Conficker, Xorer, TDSS? Все они до единого эксплуатировали давно закрытые в Microsoft уязвимости. Пользователи просто решали, что безопасно, а что нет. И отключали обновления. С закономерным фееричным результатом. Вот вам циферка для размышления: от публикации до эксплуатации уязвимости проходит около трёх суток. Обновления нинужны(sic!).

Во первых, @ahovdryk, вы про меня ничего кроме постов не знаете, а суждения лучше выносите о родителях. А про обновление нинужны, это вы написали, и мне свои фантазии приписывать не нужно.


Да и вот про десяточку расскажите подробнее, почему описанное мной поведение  - поведение по умолчанию, почему это нормально, и еще раз пропойте мантру, что проблемы совсем нет. Потом подумайте о том, что через полгодика возможность отложить перезагрузку можно будет совсем выключить и все всё сожрут, и сделать будет ничего нельзя.


А так-то проблем нет Windows 10 update reboots computer while user is logged in despite group policy setting, Windows 10 update reboots computer - всего 198 млн результатов.


@ahovdryk:

Уважаемый FOSS-евангелист. Лично я считаю, что ваша свобода размахивать кулаками (читай: сидеть на необновлённой машине с недоверенным кодом в прошивке) заканчивается в вашей не подключённой к Интернет локальной сети. Требовать, чтобы все могли так лазить в Сети это превращать регулируемый перекрёсток в бомбейский. Тоже вид свободы, чего уж там. Вы тут не одни. Вообще и совсем. Ваша реальная доля у пользователей это 3%.

Вот и статистика подтянулась из надежных источников, вы еще напишите сразу, что-то типа того, что 95% населения полные идиоты. Напомните наконец когда вы последний раз проводили обследование моей машины и где вы видели, что я размахивал кулаками? Опять фантазии?

Про 3% осмелюсь спросить про гугл на винде? Яндекс? Википедию? Чего там еще? Порнохаб на винде же?


@ahovdryk:
Давайте не будем нечестными, причисляя к пользовательским машинам сервера, суперкомпьютеры, встроенные системы и всякое такое. Эти вещи администрируются квалифицированным персоналом. Когда персонал неквалифицирован - беда происходит абсолютно на любой системе. Если вы побежите причислять к *nix системам Android, то я вас огорчу - по любой классификации Android не Linux.

Напомните что и кто куда причислял? Это по какой такой классификации Android не Linux, раскройте уже мне глаза? Вы же знаете, что такое Linux?


@ahovdryk:


Тем более, повторюсь, ни у Canonical, ни у Red Hat почему-то не возникло проблем с ключами Microsoft. Может, они как-то не так как вы свободу понимают? И да, может, прекратите врать?
Кстати, загрузить Linux в Secure Boot без Microsoft'овских ключей вообще-то вполне реально. Так что об этом, конечно же, многие фанаты FOSS тоже лгут.

Ух ты вокруг сплошные вранье и ложь, по-мнению @ahovdryk. Да вообще проблем никаких нет, наговаривают поди. Вот и рхел и убунта доброю  волею майкрософт без проблем грузятся. @ahovdryk неведомо, что некоторые могут сами в ОСи, что есть linux from scratch, что с самого начала истории ПК некоторые опасные дураки вместо игр рубились в изучение и написание своих недоОС just for fun.

Показать полностью 4
Отличная работа, все прочитано!