Сообщество - Лига Сисадминов

Лига Сисадминов

2 407 постов 18 923 подписчика

Популярные теги в сообществе:

40

Windows server 2025: патчи июня и год в продуктиве


Для лиги лени: хороший, но местами сырой.

27 мая 2024 года вышел Windows Server 2025 Public Preview, спустя месяц коллеги и я стали пробовать «как он».
Два уже четыре дня назад вышел KB5060842, и сразу за ним KB5063060 Out-of-band для Windows 11 24H2, для решения проблемы с Easy Anti-Cheat, о самом существовании которого я узнал сейчас, пока писал заметку.

Что хочу сказать.
Совершенно не понятно, почему я вообще про это читаю и пишу. Скорее всего потому, что поглядываю, как соседняя команда возится с уходом от VMware by Broadcom на Proxmox, поскольку S2D все равно ну очень дорого. Может, в следующей итерации. Меня это тоже касается, поскольку немалый кусок уже моей зоны ответственности опирается на виртуалки поверх или внутреннего, или внешнего облака, но писать какое же г.. Longhorn, minio, и istio (Service Mesh) я пока не готов. Потому что trivy – просто конченые.
Поэтому буду писать про то, чего не очень знаю, но вижу.
Обновлять домен контроллеры и уровень домена еще рано – пока не решили нормально проблемы с:
Remediate Trust Relationships after upgrading to Windows Server 2025
Delegated Managed Service Accounts (dMSA) (BadSuccessor)
Identity Update Manager certificate/Pre-Bootstrapping Key Initialization (PKINIT)
Профилями фаерволла
The Reflective Kerberos Relay Attack

Ждем второго сервис пака.

S2D и работа с NVME.
Судя по внутренним тестам, работу с локальными NVME ускорили раза в полтора. При блоке 4к и очереди 16, на чтение на 2-3 Тб тестовом файле выдает 300+к IOPS без репликации на каждый NVME SSD, а их в корзинах пока по 4 штуки. Дорогие они, даже не в рублях.
Для нормальной отладки и тестов репликации коллеги ждут, когда уже купят везде 25G SFP28 и 100G коммутатор настроят под DCBX. Хотя тут некоторые несознательные товарищи и пишут, что RDMA сложно, не понятно, и не нужно, просто купите 2х200G. Пишут в чем-то правильно, учитывая, что RDMA принципиально не совместим с LACP, кроме как последних извращений от nVidia, а 100G стоит относительно недорого.

Проблемы с настройками NVME SSD.
На одном из серверов у коллег начались странные проблемы – в DiskSPD тесты дают какой-то огромный разброс. Похоже, что-то или с режимами энергоэффективности (БИОС не настроили или ОС не настроили), и с тем как 2025 сервер распределяет задачи по ядрам.
SQLIOSim пока не проверяли.
Но, хотя бы сеть не отваливается от дисковой нагрузки, как на KVM.

Логи и метрики.
Логи стали побогаче, но все равно не дотягивают до esxtop по наполнению
Метрик стало больше.

Прочие функции, в том числе Hyper-V.
IPSEC Offloading и large send offload по прежнему работают отвратительно, вызывая какие то рандомные глюки. И по умолчанию они включены. Причем, глюки видны в некоторых сценариях, с высокой (20 гбит из 2 по 25G карт) сетевой нагрузкой, на некоторых драйверах.
TCP Chimney Offload как выпилили, так лучше не стало, да и он работал как г.

Dynamic processor compatibility mode тоже работает с какими-то непонятными глюками. То работает, то не работает, то работает между 2019 и 2022 и не работает между 2022 и 2025. Какой-то зависимости пока не видно, надо включать отладочные логи Hyper-V, а всем лень. Мне тоже. Собирайте кластера из одинаковых серверов с одинаковыми процессорами, обновляйте BIOS и да пребудет с вами шворц.

Известные глюки с SQL time при разных процессорах пока не проверяли.

ReFS MAP говном был, говном остался. Хотя, может, тестируем неправильно, не прочитав сноску:
We recommend placing write-heavy VHDs in different subdirectories. This is because ReFS writes metadata changes at the level of a directory and its files. So if you distribute write-heavy files across directories, metadata operations are smaller and run in parallel, reducing latency for apps.

Или надо сделать 30/70.

WinRM.
После последних патчей наблюдаются непонятные глюки с сборкой пачки 2019-2022-2025 в одном админ центре. Сервер сообщает too beaucoup, но, как говорят американские коллеги, it ain't too goddamned beaucoup.

Безопасность.
После торжественного выступления CrowdStrike Falcon, все рассказы из РФ, что аналоговнетные антивирусы и прочие говны не работают нормально, и только все портят, кажутся фигней.
Везде по миру разноплановое говно вместо безопасности.

Итого.
В основном безвреден.
И, похоже, это единственный доступный в РФ продукт, который будет обновляться, и будет нормально работать в гиперскейлерах – на своих 5-10 миллионах IOPS, а не на 5-10 тысячах, как недавно показанный одним облаком Ceph .

Показать полностью
39

Создаём свой VPN-сервер L2TP и PPTP для роутера

Заходим на свой сервер и запускам скрипт.

1. L2TP, обычный, без шифрования, в виде клиента есть почти во всех китайских роутерах. На WAN есть почти в любом роутере. И если ваш провайдер выдаёт вам уже поднятый инет, то можно поднять прямо на нём.
curl -Ls "https://github.com/Ground-Zerro/AtlasTunnel/raw/main/atlastu..." | bash

2. PPTP, аналогично L2TP
curl -Ls "https://github.com/Ground-Zerro/AtlasTunnel/raw/main/atlastu..." | bash

3. L2TP/IPSEC, для роутеров Кинетик, Микротик, ТП-Линк и т.п. (IPsec (AES128)
curl -Ls "https://github.com/Ground-Zerro/AtlasTunnel/raw/main/atlastu..." | bash

По окончанию работы, скрипт выдаст логин и пароль для подключения по древнему протоколу аутентификации MSCHAPv2. Проверено на хостерах - VDSINA и 1сents. Всё отлично работает, пригодится если вашему роутеру требуется дополнительная защита соединения.

UPD:

https://github.com/Ground-Zerro/AtlasTunnel/

Показать полностью
11

Выбор принтера для дома

Всем привет. Захотел приобрести принтер для дома, но уже давно не слежу за техникой и отстал по знаниям. Раньше стоял Epson T50 + снпч, после нескольких переездов, засыханий и частых прочисток перегородки пришли в негодность и краска одного цвета начала просачиваться в другой. Короче головка накрылась и я принтер выкинул.
Сейчас же хочу от принтера:
1. Струйный цветной без полей.
2. Недорогой, рассматриваю б/у, пусть будет бюджет до 7 тысяч
3. СНПЧ или заправлять картриджи, руки не из попы - смогу сам.
4. Чтоб не требовал замены чипов, платных сбросов памперсов и т.д. Если чип менять просто, то можно.
5. Хочу с WiFi т.к. места возле компа нема. Ну в крайнем случае поставлю рядом роутер с USB попробую настроить через него. Самоочистка желательна, но не обязательно.

Сейчас посматриваю на Brother DCP-xxxW, но их расхватывают очень быстро.
Какой еще посоветуете вариант?

P.s. Для тех кто быстрее бежит советовать лазерный Ч/Б. Лучше просто пройдите мимо. Лазерный у меня есть.

Показать полностью
5

Производительность систем хранения данных: зато свое-4

Для лиги лени: российские облака на таком же, как у всех,  Intel \ Micron \ KIOXIA inside теряют 90% производительности железа на «своих и опенсорс решениях».

На одном CEO-ресурсе вышла очередная реклама «зато свое». Интересны только цифры, цитата:

Локальные диски:
При SLA bs=4k, iodepth=16, randaccess, скорость чтения — 75 000 IOPS, скорость записи — 50 000 IOPS.
Ceph:
При идентичных условиях SLA Ceph обеспечивает скорость чтения на уровне 16 000 IOPS и скорость записи в 8000 IOPS.
High-IOPS:
При идентичных условиях SLA скорость чтения — 45 000 IOPS, скорость записи — 30 000 IOPS.

КАК? Как у них это получилось?
Вышедшие полтора года назад (Oct 17, 2023 диски Micron 7500 дают:
- Sequential 128KB READ: Up to 7000 MB/s ; - Sequential 128KB WRITE: Up to 5900 MB/s
- Random 4KB READ: Up to 1,100,000 IOPS; - Random 4KB WRITE: Up to 410,000 IOPS

Samsung:
Samsung 980 Pro SSD Random Write 4K QD32 Up to 1,000,000 IOPS
Samsung 990 PRO - while 4TB even higher random read speed of up to 1,600K IOPS.

Broadcom MegaRAID 9670W-16i RAID Card
4KB Random Reads (IOPs) - 7,006,027 ; 4KB Random Writes (IOPs) - 2,167,101
NVME Raid – We Need To Go Deeper, или что там на глубине. GPU over NVME, с водяным охлаждением
Xinnor xiRAID 4.1 уже дает 65 миллионов IOPS на чтение, и поддерживает HA.

Еще в 2017 году для Microsoft Ignite – Micron собрал кластер на почти миллион IOPS - Microsoft storage spaces direct is an IO performance beast.

Что Microsoft S2D, что Broadcom vSAN, что Nutanix – все они, на самом обычном железе, уже несколько лет выдают 5-10 миллионов IOPS.
СХД Huawei на том же самом железе от Intel выдает от 5 до 20 миллионов IOPS, в зависимости от модели.

С чем бы это еще сравнить? Azure managed disk types:
Azure Premium SSD v2 - 80,000 IOPS
Azure Ultra Disk  - 400,000 IOPS
И это с репликацией в соседний ЦОД, а не «без репликации».

Концовка.

Я не понимаю, как в российских облаках умудряются терять скорость локальных дисков с пары миллионов до пары десятков тысяч IOPS.На точно таком же железе, с тем же самым Intel Inside. Это же не рокет сайнс и не AI-accelerated cloud на чипах Ascend.
Точно так же не понимаю, как можно строить такие конструкции, где шансы получить кашу вместо данных значимо растут.
Может и понимаю. Осенью 2024 году баг «viostor Reset to device» из апреля 2022 – в российских облаках у коллег воспроизводился на отлично. Российская техподдержка только мычала «попробуйте включить и выключить».
И, какие они российские. Китайские или корейские сервера, американские Cisco и Arista в сети, и американская VMware Cloud Foundation – для тех, кому надо чтобы работало. Или то, что описано сверху – для всех остальных.
Колокол уже прозвонил, Broadcom уже объявил конец эпохи - Announcing the VMware Cloud Foundation 9.0 Beta Program. Еще год-два и российским облакам придется слезать с VCF 8, а на VCF 9 уже будет совсем другая цена, и лицензии.
Reminder: vSphere 7 to reach End of Service on Oct 2, 2025
VMware ESXi 8.0 will reach the end of general support on October 11, 2027

Показать полностью
5
Вопрос из ленты «Эксперты»

Lexmark mx622ade прошивка

Доброе утро господа, есть такая проблема: недавно обновились Lexmark mx622ade на новую прошивку, и на этой прошивке картриджи не оригинальные выдают ошибку, кто сталкивался, как откатывали прошивку?

53

Ответ на пост «Смена руководства на предприятии»1

Как так можно уволить целый отдел, спрашивает аноним?
Да легко. Поскольку часть моей работы была, и немного остается (ну так, факультативно – знакомые спрашивают иногда), аудитом российских «ИТ», то надо понимать, как живет ИТ за пределами Москвы, и за пределами оставшихся первых миллионников – Санкт-Петербурга, Новосибирска, Екатеринбурга, Казани.

Качество кадров
Индустриализация СССР привела к массовому притоку кадров на стройки и заводы. Процесс перетока в Москву и Ленинград советская власть пыталась регулировать через лимиты прописки, но работало это так себе, и перестало работать вместе с концом СССР. До середины 2000х в Москве иногда проверяли на наличие билета «на приезд», но потом и эти проверки отменили. Москве были нужны кадры, любой человек с малейшей инициативой ехал в Москву. В регионах оставались кадры разной квалификации, но качество смещалось в сторону людей с пониженной инициативой, с подходами «работает – не трогай» и, одновременно с падением качества образования, и возвращением подхода «я начальник – ты дурак», к росту самомнения.
Это было в чем-то выгодно региональным кабанчикам – бизнес-задачи выполнялись, все что надо – а надо было 1 сервер с почтой, 2 сервера с 1с и пара принтеров – работало. Взамен на постепенный рост самомнения сотрудников до уровня «я один тут все знаю, здесь без меня как без рук».

Качество техники
На ИТ в регионах очень часто экономили (кроме филиалов чего-то очень, очень толстого). Экономили оправданно – если все работает, то зачем в 2020 году переходить с техники 2010 года? Поэтому в регионах до сих пор встречаются требования «давайте поставим 10к диски, а еще лучше 15к, а ваши SSD – дорого и ломается». Максимально урезанные капитальные затраты. Никакого обучения, слабое понимание «зачем вот так» и от ИТ, и от бизнеса. При этом, вопреки ранее высказанному экспертному мнению в комментариях, полно внедрений того или иного сервиса под Linux:
- удаленный доступ, потому что Cisco anyconnect плюс Cisco Identity Services Engine (ISE), Palo Alto GlobalProtect, FortiNAC – дорого. Зато можно увидеть труп Cisco Access Control Server (ACS), или даже RAS Gateway.
- Базы данных – Maria, MySQL и так далее – даже в кластерах. Потому что кто-то его внедрил с 2010 по 2020, и потом уволился, а сервис работает.
- Proxmox в количестве, и так далее.
Но крутится все это на 10-15 летних серверах. Потому что в 2020 начался ковид, потом Волан-де-морт, и потом денег нет, но вы держитесь. Держатся.

Организацию покупает Маааасква
Зажравшиеся москвичи приезжают посмотреть, поговорить «как дела». Изначально менять людей на месте никто особо не хочет – работает же как-то, давайте посмотрим как, чего. Новые кадры искать, их еще поищи. То, что закупка идет как-то не так, как в Москве, беспокоит финансы и прочие отделы невзаимного коитуса комплаинса.
Мааааасквичи приезжают, и сходу отправляются «вон туда». Потому что кто вы такие, я вас не знаю, идите.
Ничего не покажу, ничего не расскажу, никак вы меня не уволите, я тут власть.
Фоном идет искреннее непонимание – как же так. Я тут 5-10-15 лет все подматываю изолентой, каждый костыль знаю как родной, а мне говорят – что это за ужас, почему тут сплошные костыли и изолента, почему изолента не подписана? Так зачем мне ее подписывать, я и так ее всю помню, вот этот слой намотан в 2018 году особой желтой изолентой.

Некоторые люди искренне верят в свое бессмертие, отличную память и роль хранителя тайного знания, которое передается от сотрудника к сотруднику при уходе на пенсию.
Ничему людей не учат истории, когда кто-то попадает под машину, кого-то внезапно в 35 лет накрывает инсульт. Нет, со мной такого не будет, и все тут. 
Растет эта модель передачи знаний, на мой взгляд, тоже из СССР – когда ЭВМ покупали на завод раз в 10-15 лет, и стоили они дорого, очень дорого.

Причем люди, возможно, 10-20 лет назад и были и активные, и в теме. Но попали в цикл «работа-дом», с постоянными переработками,и,  это самое важное:
– с отсутствием обучения
- с постановкой интересов фирмы и кабанчика выше своих.
Итог? СХД ? Нафиг не нужно, локальный RAID сила, СХД могила, для нее надо обязательно FC, и ДОРОГО.
RAIN/RAIS - не, не слышали, не знаем, не существуют. Даже если и слышали, то на уровне «есть такая магия, работает везде».
Автоматизация в зачаточном состоянии. То есть, если есть «программа, которая делает что-то» - то программу установят. Если программы нет, то написать больше 3-5 строк кода по образцу – уже невыполнимая задача.
То есть, человек интегрирован в фирму в ее текущем состоянии, и у него все работает. И работает так, как считает достаточным бизнес.
Но при этом, действительно бизнес критикал задачи – оплата интернета, подключение к гос.услугам для организаций, сертификаты банков, обновления 1с вместе с тайм-бомбами от 1с, обновление антивирусов, закупка картриджей, какой-то ремонт – это все делается. Как и ритуальные задачи – подача и согласование бюджета, который потом все равно урежут, митинги, планы развития, личностного роста, планы повышения повышаемости и улучшения улучшаемости. Система, в целом, работает. Только работает как говно. Но, именно этот уровень работы и устраивает текущий бизнес.
Бизнес можно понять – получает в регионе человек, скажем, 175к рублей. Огромные денжищщи для региона. Фонд заработной платы примерно 260к. Два человека при работе «на износ» обойдутся за год в 6.3 миллиона. Кластер из двух новых серверов в нормальной комплектации обойдется миллионов в 15, без софта. Что выгоднее – брать легко заменяемых людей и вкладываться в операционные расходы (Operating expense,OPEX) или сразу потратиться еще и на сервера (Capital Expenditure, CAPEX) ?  Люди будут нужны и там, и там – только в одном случае затраты пойдут только на рабочее время сотрудников.

Дальше?
Дальше все намного проще, чем кажется. В организацию заходит внешний аудит, причем комплексный – сразу с сбором нужной статистики, автоматическим сбором типовых костылей в систему учета костылей. Внедряется, с криками, система учета рабочего времени, задач, итд. Это дорого. Но это дешевле, чем иметь неуправлямый отдел, и не документированные системы. По результатам аудита, уже бывший ИТ-отдел, отправляется в отдел кадров, писать заявления по собственному желанию.
Или не отправляется, или отправляется, но не весь. Все индивидуально.

Финал

Где-то люди готовы идти на сотрудничество, и у них, в целом, кроме бюджета, все и так неплохо. Где-то наоборот. Потом удивляются, а нас то за что.

Другой финал

Я у себя тоже неоднократно ловил симптом «хорошего сотрудника» – что сначала я сделаю что-то для фирмы, разово починю, меня заметят, потом будет все нормально.
Мне неоднократно пытались продать идею – что надо пару лет поработать, проявить себя как работник - без повышения, без обучения, давай-давай, и тогда мне попрет карьера, зарплата, итд.
Ни разу такого, конечно же, не произошло. То кризис, то кто-то заболел, то денег нет.
При этом, сама идея «лучше и эффективнее работать» работает, 1-2 грейда поднять можно, но - больше всех в колхозе работала лошадь, но председателем она так и не стала.

Показать полностью
Отличная работа, все прочитано!