深信服超融合linux系统P2V迁移说明

一、linux操作系统要求
1、CPU必须为64位;
2、内存大于等于2G;
3、硬盘不支持动态格式磁盘;
4、网卡至少有一块千兆以太网卡;
5、系统内核版本高于2.6.18,即redhat 5以上,centos 5以上,ubuntu 7以上,suse 11以上。

二、重启linux服务器,通过超融合系统安装镜像引导,在启动界面,选择“迁移物理机(P2V)”

此图像的alt属性为空;文件名为image-2.png


按提示操作,配置本地网卡的IP地址,超融合系统的IP、admin密码等,即可开始迁移过程。

在超融合控制台也可查看迁移进度。



IIS中sftp允许读禁止写与允许写禁止读的配置说明

一、需求如下:
1、一台windows 2012操作系统的服务器,配置有双网卡,10.0.0.1和12.0.0.1,要开通sftp和ftp服务;
2、sftp和ftp服务共用一个默认根目录d:\ftp,在该根目录下建立两个文件目录,分别为rq和rs;
3、sftp服务开通1个sftp账号,账号名称为suser,该账号对rq文件目录有读、删除权限,对rs目录有写权限;
4、ftp服务器开通1个ftp账号,账号名称为fuser,该账号对rq文件目录有写权限,对rs目录有读、删除权限;
5、luser和fuser两个账号都不能够登录服务器操作系统。

二、配置步骤:
1、首先添加角色和功能,添加IIS,勾选安全性各项,勾选ftp服务器,勾选管理工具;

此图像的alt属性为空;文件名为image-3.png

此图像的alt属性为空;文件名为image-4.png

完成安装。
2、安装完成后,在IIS下服务器证书中可以看到SSL证书。

此图像的alt属性为空;文件名为image-5.png
此图像的alt属性为空;文件名为image-6.png

3、新建suser和fuser两个账号,都只属于IIS_IUSRS用户组,在d:\ftp下新建rs和rq两个目录。
4、新建sftp站点,

华为RH V5系列windows操作系统下PCI数据捕获和信号处理控制器的驱动问题

在通过华为引导盘安装windows系统后,在设备管理器中“PCI数据捕获和信号处理控制器”上面有感叹号,其实“PCI数据捕获和信号处理控制器”设备是iBMC新增的黑匣子功能,主要用于系统崩溃时问题的定位,由于目前该设备的驱动微软尚未认证通过,故显示为异常设备。可在BMC中关闭该功能。

“PCI 数据捕获和信号处理控制器”未知设备对业务正常运行无任何影响,可以不做处理,如必需处理,也可以按照下面的步骤关闭黑匣子功能:

Intel xeon系列BIOS平台与CPU型号对照表

BIOS平台与CPU型号对照表

BIOS平台 CPU型号
Purley Platinum 81XX
Gold 51XX/61XX
Silver 41XX
Bronze 31XX
Brickland IvyBridge E7-48XX V2/E7-88XX V2
Haswell E7-48XX V3/E7-88XX V3
Broadwell E7-48XX V4/E7-88XX V4
Grantley Haswell E5-26XX V3
Broadwell E5-26XX V4
Romley IvyBridge E5-26XX V2/E5-24XX V2/E5-46XX V2
SandyBridge E5-26XX/E5-24XX

联想服务器配备常用SAS RAID卡规格

联想服务器已有万全、ThinkServer、System x及ThinkSystem四条产品线和十余代产品,各代产品所配备的SAS RAID卡互有交叉。这里对采用LSI/Avago芯片的SAS RAID卡进行一个资料整理。

 LSI芯片 ThinkSystem System x ThinkServer LSI型号 类型 缓存 接口 驱动
 SAS3516 RAID 930-16i   RAID 930-8e    MegaRAID 9460-16i   MegaRAID 9480-8i8e  MR   (RoC)   4GB SAS12G megasas35
 SAS3508 RAID 930-8i   RAID 930-24i    MegaRAID 9460-8i   MegaRAID 9365-28i  MR   (RoC)   2GB   4GB  SAS12G megasas35
 SAS3416 430-16i   430-16e    HBA 9400-16i   HBA 9400-16e  I/T   (IOC)   无 SAS12G mpt35sas
 SAS3408 RAID 530-8i   MegaRAID 9440-8i iMR   (IOC)   无 SAS12G megasas35
 430-8i   430-8e    HBA 9400-8i   HBA 9400-8e  I/T   (IOC)   无 SAS12G mpt35sas
 SAS3108 RAID 730-8i ServeRAID M5210 ServeRAID M5215 ServeRAID M5225 RAID 720i AnyRAID 720i AnyRAID 720ix  MegaRAID 9361-8i   MegaRAID 9364-8i MegaRAID 9380-8e  MR   (RoC)   1GB   2GB 4GB  SAS12G megasas2
 SAS3008  ServeRAID M1215 RAID 520i MegaRAID 9340-8i iMR   (IOC)   无 SAS12G megasas2
  N2215   N2225 N2226   9300-8i   9300-8e 9300-16e  I/T   (IOC)   无 SAS12G mpt3sas
 SAS2308  N2115   N2125   9207-8i   9207-8e  I/T   (IOC)   无 SAS6G mpt2sas
 SAS2208  ServeRAID M5110   ServeRAID M5115 ServeRAID M5120 ServeRAID M5016  RAID 710 MegaRAID 9270CV-8i   MegaRAID 9286CV-8e MegaRAID 9265CV-8i  MR   (RoC)  512MB   1GB 2GB  SAS6G megasas2
 SAS2108  ServeRAID M5015   ServeRAID M5014 ServeRAID M5025  RAID 700 MegaRAID 9260-8i   MegaRAID 9280-8e  MR   (RoC)  512MB   256MB  SAS6G megasas2
 SAS2008  ServeRAID M1015   ServeRAID M1115  RAID 500   AnyRAID 510i  MegaRAID 9240-8i      iMR   (IOC)   无 SAS6G megasas2
  6Gb SSD HBA   6Gb SAS HBA   9210-8i   9212-4i4e  I/T   (IOC)   无 SAS6G mpt2sas
 SAS2004  ServeRAID H1110  9211-4i IR   (IOC)   无 SAS6G mpt2sas
 SAS1078    MegaRAID 8708EM2 MR   (RoC)  256MB SAS3G megasas2

LSI阵列卡常见的工作模式

MR – MegaRAID模式,使用RoC芯片硬件实现RAID功能,常见的带缓存的阵列卡工作在此模式,如ServeRAID M5210、RAID720ix、9260-8i等;

iMR – Integrated MegaRAID模式,通过软件(驱动)实现高级RAID功能(如RAID5),常见的不带缓存的阵列卡工作在此模式,如ServeRAID M1215及移除缓存模块的ServeRAID M5210、9240-8i等;

IR – Integrated RAID模式,只能提供最简单RAID功能(RAID0/1/1E)的SAS卡工作在此模式,如ServeRAID H1110等;

I/T – Initiator and Target模式,即直通模式,无任何RAID功能,SAS HBA卡工作在此模式,如N2215、N2225等。

HP 服务器 UID 指示灯的作用

The Virtual Indicators allow you to monitor, and in some cases control, the state of indicators on the host system, including the Unit Identification Light (UID).

The Unit Identification Light (UID)

The UID helps you identify and locate a system, especially in high-density rack environments. Additionally, the UID is used to indicate that a critical operation is underway on the host, such as Remote console access or ROM flash.
In general, you control the state of the UID using the UID controls or using the physical UID button on the front of your system (or the back, if supported).

The “current state” (on or off) of the UID is the last state chosen using one of these methods. If a new state is chosen while the UID is blinking, this new state becomes the current state, and takes effect when the UID stops blinking.

NOTE: The Unit ID Light web page does not automatically refresh itself if the state of the actual light changes after the page is loaded. To insure the page accurately reflects the state of the UID Light, click on the Virtual Indicators link to update the page.

UID is blinking

The following circumstances cause the UID to blink:

  • Remote Console is currently active.
  • Upgrade of iLO Firmware is in progress.
  • The UID continues to blink until the circumstances causing it to blink subside. The UID reverts to the current state when the cause of the blinking is gone.

Turn Unit ID On

Clicking this button sets the current state of the UID On. However, blinking the UID overrides this state until the cause has subsided.
The UID current state can also by toggled by pressing the physical button on the front of your system (or on the back, if supported). The UID is blue when lit.

Turn Unit ID Off

Clicking this button sets the current state of the UID Off. However, blinking the UID overrides this state until the cause has subsided.
The UID current state can also be toggled by pressing the physical button on the front of your system (or on the back, if supported). The UID has no color when it is off.

浪潮服务器硬盘报错处理方法

现有一台浪潮服务器,阵列卡型号LSI MegaRAID SAS 9260-4i,突然出现多块硬盘告警,并伴随蜂鸣声,现将服务器重启,提示以下信息:

FW could not sync up config/prop changes for some of the VD’s/PD’s.
Press any key to continue, or ‘C’ to load the configuration utility.

进入阵列卡后,发现多块硬盘状态为Unconfigured Bad

此时需要在Physical View下,点击单块硬盘,将硬盘状态改为Unconfigured Good

每块硬盘都改为Unconf Good后,即如下图所示:

此时,在Scan Devices下,导入foreign阵列信息

点击Preview,

Import后,即可,如下图所示,阵列信息恢复正常

所有操作完成,重启后即可正常进入操作系统。

防火墙的逆向路由和路由器的反向接口策略路由

逆向路由:

如果启用,则向外转发数据包时需查询路由表

如果禁用,则向外转发数据包不查路由表,而根据会话信息实现数据包从哪里来,就从哪里出去。​

接口的逆向路由 影响到 运营商(联通)链路设备的连通!

假设防火墙上接口1的IP地址为202.0.0.1/30,接口2的IP地址为61.0.0.1/30 ,接口3的IP地址为219.1.1.1/30

有一条路由为 210.0.0.0/8 next-hop 61.0.0.2

一数据包源IP地址为210.0. 0.1 目的IP地址为 219.1.1.2的数据包从接口1收到,

接口1如果不开启逆向路由,源IP219.1.1.2 目的IP210.0.0.1的回复数据包会从接口1转发(原路返回,匹配会话表),

接口1如果开启逆向路由,会查找路由表,这样SOURCE_IP 219.1.1.2 D_IP 210.0.0.1的回复数据包将从接口2转发。​

反向接口策略路由:​​ 华三AR6600系列路由器 配置案例

1. 组网需求

网关设备Router A通过两个接口(Serail2/2/0和Serial2/2/1)和公网连接。用户PC从公网访问内网的HTTP Server服务,不妨设PC请求报文从Router A接口Serial2/2/0进入,通过网关设备转发,从Router A的私网接口GigabitEthernet2/1/1进入内网访问HTTP Server服务器。

要求:从私网返回的响应报文从Router A的接口GigabitEthernet2/1/1进入,经Router A转发时,能够从原来请求报文的入接口Serial2/2/0进入公网,返回用户PC。​

配置步骤

# 配置Router A各接口IP地址,并保证Router A与公网连通(略)。

# 在接口Serial2/2/0上配置内部服务器功能,将HTTP Server的IP地址192.168.1.2/24映射为2.1.1.100/16(和Router A的接口Serial2/2/0的IP地址在同一网段)。

system-view

[RouterA] interface serial 2/2/0

[RouterA-Serial2/2/0] nat server protocol tcp global 2.1.1.100 www inside 192.168.1.2 www

[RouterA-Serial2/2/0] quit

# 在接口Serial2/2/1上配置内部服务器功能,将HTTP Server的IP地址192.168.1.2/24映射为2.2.1.100/16(和Router A的接口Serial2/2/1的IP地址在同一网段)。

[RouterA] interface serial 2/2/1

[RouterA-Serial2/2/1] nat server protocol tcp global 2.2.1.100 www inside 192.168.1.2 www

[RouterA-Serial2/2/1] quit

# 定义10号节点,使匹配反向入接口Serial2/2/0的报文的下一跳地址为2.1.1.2/16。

system-view

[RouterA] policy-based-route test permit node 10

[RouterA-pbr-test-10] if-match reverse-input-interface serial 2/2/0

[RouterA-pbr-test-10] apply ip-address next-hop 2.1.1.2

[RouterA-pbr-test-10] quit

# 在以太网接口GigabitEthernet2/1/1上应用策略test。

[RouterA] interface GigabitEthernet 2/1/1

[RouterA-GigabitEthernet2/1/1] ip policy-based-route test

山石防火墙工作原理

防火墙作为一种网络安全产品,通过控制进出网络的流量,保护网络的安全。防火墙的基本原理是通过分析数据包,根据已有的策略规则,允许或阻断数据流量。除此之外,防火墙也具有连通网络的功能,实现安全可信区域(内部网络)和不信任区域(外部网络)之间的桥接。

应用负载网关是山石网科面向电信运营商、广电市场、院校和大中型企业开发的负载均衡产品,能够使负载分担、安全与网络深度融合。用户可以将其部署在多ISP链路的出口,通过对链路状态的检测,采用对应的调度算法将数据合理、动态的分发到不同链路上,以提高链路利用率。

StoneOS 应用负载网关系统架构

组成StoneOS应用负载网关系统架构的基本元素包括:

  • 安全域:域是一个逻辑实体,将网络划分为不同部分,应用了安全策略的域称为“安全域”。例如,trust安全域通常为内网等可信任网络,untrust安全域通常为互联网等存在安全威胁的不可信任网络。
  • 接口:接口是流量进出安全域的通道,接口必须绑定到某个安全域才能工作。默认情况下,接口都不能互相访问,只有通过策略规则,才能允许流量在接口之间传输。
  • 虚拟交换机(VSwitch):具有交换机功能。VSwitch工作在二层,将二层安全域绑定到VSwitch上后,绑定到安全域的接口也被绑定到该VSwitch上。一个VSwitch就是一个二层转发域,每个VSwitch都有自己独立的MAC地址表,因此设备的二层转发在VSwitch中实现。并且,流量可以通过VSwitch接口,实现二层与三层之间的转发。
  • 虚拟路由器(VRouter):简称为VR。VRouter具有路由器功能,不同VR拥有各自独立的路由表。系统中有一个默认VR,名为trust-vr,默认情况下,所有三层安全域都将会自动绑定到trust-vr上。系统支持多VR功能且不同硬件平台支持的最大VR数不同。多VR将设备划分成多个虚拟路由器,每个虚拟路由器使用和维护各自完全独立的路由表,此时一台设备可以充当多台路由器使用。多VR使设备能够实现不同路由域的地址隔离与不同VR间的地址重叠,同时能够在一定程度上避免路由泄露,增加网络的路由安全。
  • 策略:策略是设备的基本功能,控制安全域间/不同地址段间的流量转发。默认情况下,设备会拒绝设备上所有安全域/接口/地址段之间的信息传输。策略规则(Policy Rule)决定从安全域到另一个安全域,或从一个地址段到另一个地址段的哪些流量该被允许,哪些流量该被拒绝。

StoneOS系统的架构中,安全域、接口、虚拟路由器和虚拟交换机之间具有从属关系,也称为“绑定关系”。

null

各个元素之间的关系为:接口绑定到安全域,安全域绑定到VSwitch或VRouter,进而,接口也就绑定到了某个VSwitch或VRouter。一个接口只能绑定到一个安全域上,一个安全域可以绑定多个接口。二层安全域只能绑定到VSwitch上,三层安全域只能绑定到VRouter上。

安全策略规则

默认情况下,所有的接口之间的流量都是拒绝的。不同的安全域之间、相同的安全域之内的接口流量均不能互访。要实现接口的互访,只有通过创建策略规则,才能将流量放行。 如果既有从源到目的的访问,又有反方向的主动访问,那么就要创建两条策略规则,允许双方向的流量通过;如果只有单方向的主动访问,而反方向只回包即可,那么只需要创建源到目的的一条单方向的策略。

根据接口所属的安全域、VSwtich或VRouter的不同,要创建不同的策略才能允许接口互访,具体的规则如下:

  • 属于同一个安全域的两个接口实现互访:
    需要创建一条源和目的均为该安全域的策略。
    例如,要实现上图中的eth0/0与eth0/1的互访,需要创建从L3-zone1到L3-zone1的允许流量通过的策略;或者,要实现eth0/3与eth0/4的互访,要创建源和目的均为L2-zone2的策略。
  • 两个二层接口所在的安全域属于同一VSwitch,实现接口互访:
    需要创建两条策略,第一条策略允许从一个安全域到另一个安全域流量放行,第二条策略允许反方向的流量通过。
    例如,要实现上图中的eth0/2与eth0/3的互访,需要创建从L2-zone1到L2-zone2的策略和L2-zone2到L2-zone1这两条策略。
  • 两个二层接口所在的安全域属于不同的VSwtich的,实现接口互访:
    每个VSwtich都具有唯一的一个VSwtich接口(VSwitchIF),该VSwtichIF与某个三层安全域绑定。要实现互访,需要创建放行策略,源是一个VswichIF所属的三层安全域,目的是另一个VSwtichIF所属的三层安全域。同时,还需要创建反方向的策略。
  • 两个三层接口所在的安全域属于同一VRouter,实现接口互访:
    需要创建策略允许从一个安全域到另一个安全域的流量放行。例如,要实现eth0/0和eth0/5的互访,要创建从L3-zone1到L3-zone2的允许流量通过的策略,然后再创建反方向的策略。
  • 两个三层接口所在的安全域从属于不同的VRouter的,实现接口互访:
    若要实现接口互访,需要创建策略规则,允许从一个VRouter到另一个VRouter之间的流量放行。
  • 同一VRouter下的二层接口和三层接口,实现互访:
    创建允许流量通过的策略,策略的源是二层接口的VSwtichIF所绑定的三层安全域,策略的目的是三层接口所属的三层安全域。然后,再创建反向策略。
    例如,要实现eth0/0与eth0/2的互访,需要创建从L3-zone1到L2-zone1的策略,以及反向策略。

数据包处理流程

二层转发域中的转发规则

在一个VSwitch,即一个二层转发域中,应用负载网关StoneOS通过源地址学习建立MAC地址转发表。每个VSwitch都有自己的MAC地址转发表。StoneOS根据数据包的类型(IP数据包、ARP包和非IP且非ARP包),分别进行不同的处理。

对于IP数据包,StoneOS遵循以下转发规则:

  1. 收到数据包。
  2. 学习源地址,更新MAC地址转发表。
  3. 如果目的MAC地址是单播地址,则根据目的MAC地址查找出接口。这时又有以下两种情况:
    • 如果目的MAC地址为VSwitch接口的MAC地址,并且VSwitch接口有IP地址,则按照路由转发规则进行转发;若VSwitch接口没有IP地址,则丢弃。
    • 根据目的MAC地址找到出接口。如果找到的出接口是数据包的源接口,则丢弃该数据报,否则从出接口继续转发数据包。
    • 如果在MAC地址表中没有找到出接口(未知单播),直接跳到第6步。
  4. 根据入接口和出接口确定源域和目的安全域。
  5. 查找策略规则。如果策略规则允许则转发数据包;如果策略规则不允许,则丢弃数据包。
  6. 如果在MAC地址转发表中没有找到出接口(未知单播),StoneOS则尝试将数据包发给VSwitch中的所有其它二层接口,此时的操作流程为:把其它的每一个二层接口做为出接口,二层接口所在的二层安全域作为目的域,查询策略规则,如果策略允许,则在该二层接口转发数据包,如果策略不允许,则丢弃数据包。概括地说,对未知单播的转发即为策略限制下的广播。对于广播和多播IP包的处理类似于对未知单播的处理,不同的是广播和多播IP包会被同时拷贝一份进行三层处理。

对于ARP包,广播包和未知单播包转发到VSwitch中的其它所有接口,同时,复制一份由ARP模块进行处理。

三层转发域的转发规则

null
  1. 识别数据包的逻辑入接口,可能是一般无标签接口,也可能是子接口。从而确定数据包的源安全域。
  2. StoneOS对数据包进行合法性检查。如果源安全域配置了攻击防护功能,系统会在这一步同时进行攻击防护功能检查。
  3. 会话查询。如果该数据包属于某个已建立会话,则跳过4到10,直接进行第11步。
  4. 目的NAT(DNAT)操作。如果能够查找到相匹配的DNAT规则,则为包做DNAT标记。因为路由查询需要DNAT转换的IP地址,所以先进行DNAT操作。
    *说明:如果系统配置静态一对一BNAT规则,那么先查找匹配的BNAT规则。数据包匹配了BNAT规则之后,按照BNAT的设定进行处理,不再查找普通的DNAT规则。
  5. 路由查询。系统的路由查询顺序从前到后依次为:策略路由(PBR)> 源接口路由(SIBR)> 源路由(SBR)> 目的路由(DBR)> ISP路由。此时,系统得到了数据包的逻辑出接口和目的安全域。
  6. 源NAT(SNAT)操作。如果能够查找到相匹配的SNAT规则,则为包做SNAT标记。
    *说明:如果系统配置静态一对一BNAT规则,那么先查找匹配的BNAT规则。数据包匹配了BNAT规则之后,按照BNAT的设定进行处理,不再查找普通的DNAT规则。
  7. 下一跳VR查询。如果下一跳为VR,则继续查看指定的下一跳VR是否超出最大VR数限制(当前版本系统仅允许数据包最多通过3个VR),如果超过则丢弃数据包,如果未超过,返回4;如果下一跳不是VR,则继续进行下一步策略查询。
  8. 策略查询。系统根据数据包的源安全域、目的安全域、源IP地址和端口号、目的IP地址和端口号以及协议,查找策略规则。如果找不到匹配的策略规则,则丢弃数据包;如果找到匹配的策略规则,则根据规则指定的行为进行处理,分别是:
    • 允许(Permit):允许数据包通过。
    • 拒绝(Deny):拒绝数据包通过。
    • 隧道(Tunnel):将数据包转发到指定的隧道。
    • 是否来自隧道(Fromtunnel):检查数据包是否来自指定的隧道,如果是,则允许通过,如果不是,则丢弃。
    • Web认证(WebAuth):对符合条件的流量进行Web认证。
  1. 第一次应用类型识别。系统根据策略规则中配置的端口号和服务,尝试识别应用类型。
  2. 会话建立。
  3. 如果需要,进行第二次应用类型识别。根据数据包的内容和流量行为再次对应用类型进行精确识别。
  4. 应用层行为(ALG)控制。为特定的复杂协议实施自适应处理。
  5. 根据会话中记录的信息,例如NAT标记等,执行相应的处理操作。
  6. 将数据包转发到出接口。