VMware and openssl heartbleed

С начала апреля ИТ-сообщество начало потряхивать – в openssl нашли уязвимость, позволяющую считывать дамп ОЗУ как сервера, так и клиента.

Банк-клиенты, почты и другие сервисы, использующие веб-серверы на базе linux и библиотеку openssl для обеспечения безопасного соединения, начали делать ахтунг и обновляться.

К сожалению, эта уязвимость относится и к счастливым пользователям VMware – например, VMware vSphere 5.5 U1 также подвержена этой уязвимости.

Александр Самойленко учит, как посмотреть версию openssl на вашем сервере ESXi:

openssl version -a

Если отображаемая версия пакета openssl = 1.0.1 или 1.0.2 beta, то ваши сервера подвержены этой уязвимости.

К счастью, VMware выпустила обновления vSphere 5.5 U1a и 5.5.0c (отсюда), закрывающие эту уязвимость. Все на амбразуры 🙂

Пора переходить на русские серверы?

 

nn

Картинка с подписью “Николай Никифоров обеспокоен кибершпионажем с помощью американского “железа” и ПО” (отсюда).

Прямо вспоминается фильм “Трансформеры” и подглядывающий из-за угла десептикон 😉

А если серьезно, то можно обсудить два момента, затронутые статьей: использование американских серверов и использование американского ПО (aka Microsoft, Oracle, SAP, VMware и т.п.). Озвученные авторами риски – боязнь закладок в софте/железе либо наличие гипотетического рубильника, дернув за который Америка остановит все серверы IBM и HP.

Что касается железа, наверное, можно обойтись другими вендорами, например, Kraftway, Huawei или еще кто-нибудь.

С софтом все прозаичнее – есть как близкая, так и далекая альтернатива. Можно взять имеющееся СПО и допиливать под себя. Отдельные проекты были в нашей стране были, ничего вменяемого я пока не вижу.

А можно собрать команду разработчиков и изобрести велосипед под себя (новую ОС). Правда, этот вариант в разы дороже и целесообразнее только при использовании другой не-i586 архитектуры.

А вы что думаете на этот счет?

VSAN – быть или не быть

Задумался я тут на тему того, быть или не быть VSAN в нашем Enterprise’е. 🙂

С одной стороны, вроде все круто: дикие показатели IOPS и прочее прочее.

С другой, рассмотрю на примере своей ситуации.

В силу определенных причин, наши гипервизоры расположены на блейд-серверах, что позволяет обеспечить высокую плотность размещения, удобство управления и т.д.

С другой стороны, если это HP, то там, скорее всего, 2 сетевых адаптера. А если это “немолодые” серверы, то там сеть 1Gbit/s.

В результате помимо лицензирования VSAN я должен вложиться еще и в сеть 10Гбит. Кроме того, в блейд-сервер я не смогу подключить 4 диска, поэтому мне надо бы еще вложиться в новые серверы и, само собой, в наборы дисков.

Попробую сравнить цены, что называется, в лоб:

1) Мы хотим купить новый FC-СХД. Ценник на 3PAR 7200 с 8 SSD, 52 SAS, 12 SATA ~ 11миллионов рублей без скидок (ну и некоторый софт для оптимизации использования этого добра).

2) Для сравнения будем брать конфигурацию под VSAN на 8 SSD и 56 SAS (одна группа – 1 SSD+7SAS). Рассмотрим серверы HP, поддерживающие 16 дисков на борту (чтобы задействовать имеющиеся 8 лицензий Ent+ и не увеличивать в разы стоимость лицензирования).

Итого, чтобы получить 4 двухпроцессорных сервера (память я выдерну из существующих блейдов), мне потребуется примерно 4,4млн рублей.

Экономия видна невооруженным глазом, но я бы не стал заявлять, что VSAN весь такой дешевый 🙂

Использование VSAN ограничивается только виртуальной инфраструктурой. 3par я могу использовать и под другие задачи.

P.S. 3par такой дорогой еще и из-за поддержки. Технические контракты на циски и серверы я не считал, подозреваю, еще несколько сотен тысяч это стоить будет…

Dell PowerEdge VRTX обновился до версии 1.3

У компании Dell есть интересная платформа PowerEdge VRTX – небольшой блейд для малого бизнеса. Наиболее ожидаемыми функциями были –  поддержка 10 GbE и отказоустойчивость контроллера системы хранения.

Не прошло и года как данный функционал стал доступен в прошивке версии 1.3:

  • поддержка процессоров Ivy Bridge в лезвии M820;
  • отказоустойчивость(резервирование) контроллеров PERC;
  • поддержка Windows Server 2012 R2;
  • поддержка NVIDIA K2 GPGPU
  • поддержка 4-портового NIC Broadcom 10GbE;
  • Emulex SeaHawk (FH) PCIe Adapter;
  • Emulex 10G NDC;
  • поддержка 10GbE 22-портового коммутатора.

Заметки о релизе.

Презентация.

VSA умер, да здравствует VSAN!

VMware объявила о снятии с продаж vSphere Storage Appliance с 1 апреля 2014 года. Вместо него будет предлагаться VMware Virtual VSAN.

Не знаю сколько было пользователей у ориентированного на малый бизнес VSA, но позволить себе VSAN может не каждый.

vCenter Inventory Service vs Virtual Flash

Дообновился до VMware vSphere 5.5 update 1, но радости хватило на сутки – vSphere перестала адекватно работать:

  • в vSphere Client весь инвентарь отображается серым, всё тупит и глючит;
  • vpxd.exe и java.exe совместно жрут под 80-90% CPU.

Каким-то гуглом получилось сразу найти ответ в базе знаний VMware vCenter Server consumes most of the CPU, memory, or disk I/O after enabling Virtual Flash.

После выполнения плана действий проблема устранилась – мне повезло, что VEM модули от Cisco Nexus 1000V не используются на хостах с Virtual Flash, а то могло быть и повеселее.

По факту, разработчики накосячили в одном конфигруационном файлике, что привело к быстром росту базы инвентаризации из-за нехватки описания разделов Virtual Flash.

P.S. После удаления и добавления хостов из/в vCenter, пришлось передобавлять виртуальные машины и в Veeam B&R.

Ошибка обновления ESXi 5.1 до 5.5 – Cannot run upgrade script on host

При попытке обновления VMware ESXi 5.1 до версии 5.5 вылезла ошибка “Cannot run upgrade script on host”.

Поиск дал обходное решение – необходимо вручную удалить FDM-агент:

  • подать команды в командной строке
  • перезагрузить хост.

После этого можно обновлять.

Надоедающий Host IPMI System Event Log Status

Один из самых противных сигналов тревоги в VMware vSphere – это датчик отвечающий за переполнение лога “Host IPMI System Event Log Status”. Противность его в том, что сбрасываться он не хочет ни в какую.

Очевидно, куча жалоб на недружелюбный сброс надоела VMware и они в последних патчах ESXi 5.1 Update 2 (Сборка 1483097) и ESXi 5.5 Patch 1 (Сборка 1474528) добавили команду:

VMware vSphere 5.5 Update 1

Вышло обновление платформы VMware vSphere до версии 5.5u1, а также стала официально доступна технология VSAN.

Что нового в vCenter 5.5u1(заметки о релизе):

  • vCloud® Hybrid Service™ vSphere® Client Plug-in доступен в vSphere Web Client.
  • vCenter Server поддерживает установку на Windows Server 2012 R2.

Что нового в ESXi 5.5u1(заметки о релизе):