Last modified by Andreas Dürmeier on 2023/12/04 13:27

Hide last authors
Andreas Dürmeier 7.2 1 Die ITO - IT Operations der School of Computation, Information and Technology betreibt einen ESX-Cluster. (% style="color:#f60" %)**//Bevor Sie VMs beantragen, muss Ihr Lehrstuhl einen Administrator ausweisen//** (%%), der von uns in den ESX-Betrieb eingewiesen wird.
wikibot 1.1 2
Thomas Walter Erbesdobler 7.1 3 = Beantragung =
Christian Lübben 4.1 4
Andreas Dürmeier 7.2 5 Zur Beantragung neuer VMs schicken Sie bitte eine Mail an [[support@ito.cit.tum.de>>mailto:support@ito.cit.tum.de]]. Normalerweise schicken Sie für jede neue VM eine neue Mail (//nicht// als Antwort auf eine ältere Mail). Wenn mehrere VMs gleichzeitig beantragt werden, reicht auch eine Mail aus. (% style="color:#f60" %)**//Diese Anträge können nur von einem der uns bekannten ESX-Lehrstuhl-Admins gestellt werden.//** (%%) Für die sachgemäße Bearbeitung ist folgende, ausgefüllte Box erforderlich:
wikibot 1.1 6
Thomas Walter Erbesdobler 7.1 7 {{code language="none"}}
Christian Lübben 4.1 8 Lehrstuhllabel:
Christian Lübben 3.1 9 Lehrstuhlinhaber:
10 Betriebssystem: Ubuntu Server 20.04 / Windows Server 2019 Datacenter
11 Kurzer Projektname:
12 Weitere Beschreibung des Projektes:
13 Voraussichtliche Projektlaufzeit:
Andreas Dürmeier 9.1 14 1. Ansprechpartner: Name - CIT-Account - Telefonnummer
15 2. Ansprechpartner: Name - CIT-Account - Telefonnummer
Christian Lübben 3.1 16 Weitere Benutzer: (mit Angabe, ob Account und root-Rechte vergeben werden sollen)
17 Spezielle Hardware-Wünsche:
18 Weitere Hinweise:
Thomas Walter Erbesdobler 7.1 19 {{/code}}
20
Christian Lübben 4.1 21 Erklärung der einzelnen Punkte:
wikibot 1.1 22
Christian Lübben 4.1 23 * **Lehrstuhllabel / -inhaber:** Wir benennen die Server nach dem Lehrstuhllabel, z. B. vmorg42. Die von uns eingewiesenen VMWare-Betreuer des jeweiligen Lehrstuhls haben über VSphere Zugang zu der VM
wikibot 1.1 24 * **Kurzer Projektname:** Möglichst ein bis drei Wörter, die diesen Server eindeutig bezeichnen. In VSphere wird die VM dann beispielsweise als «vmmustermann42 - Verzeichnisdienste» zu sehen sein. Das Ziel des Projektnamens ist es, dass Sie sofort bescheid wissen, wenn wir Sie anrufen und sagen „Es gibt ein Problem mit Ihrem Verzeichnisdienste-Server“. Manche Lehrstühle haben mehrere Dutzend VM-Server bei uns, sodass die Nummer allein nicht aussagekräftig genug ist
25 * **Weitere Beschreibung des Projektes:** Hier können Sie zum Beispiel schreiben, ob es sich um eine Doktorarbeit handelt oder um Infrastruktur des Lehstuhls
26 * **Projektlaufzeit:** Eine unverbindliche Angabe, die uns bei der Planung hilft. Auch «unbegrenzt» ist gültig
27 * **Ansprechpartner:** Zwei Personen, die mit dem Projekt und mit der Bedienung von VSphere vertraut sind. Wir brauchen den zweiten Ansprechpartner, falls der erste nicht erreichbar ist. Bei Ubuntu-Servern legen wir für diese beiden Personen Kennungen mit sudo-Rechten an
28 ** Bitte **RBG-Loginnamen** angeben
29 * **Weitere Benutzer:** Wir können weitere Accounts vergeben. Außerdem könnt ihr uns optional auch mitteilen, wer Eure selbst installierten Dienste in der VM benutzt (beispielsweise ein Wiki). Dann legen wir keinen Account an, aber die Angabe kann uns helfen, wenn z.B. Downtimes geplant werden müssen.
30 ** Bitte **RBG-Loginnamen** angeben
31 ** Für Ubuntu: **Account** ja/nein? **Sudo** ja/nein?
Thomas Walter Erbesdobler 7.1 32 * **Hardware:** Wenn weiter nichts angegeben ist, bekommt der Server 2 CPU und 4 GB RAM für Windows beziehungsweise 2 CPU und 2 GB RAM für Ubuntu. Die Größe der Systemplatte ist immer 80 GB (mit [[Thin Provisioning>>http://de.wikipedia.org/wiki/Thin_Provisioning]]) und kann nicht verändert werden.
33 Eine Erweiterung der VM-Hardware ist wie folgt möglich:
34 Festplattenkapazität: zweite Festplatte als Ceph RBD, welches separat vom ESX-Verwalter gesichert werden muss und nicht von der RBG gesichert wird.
35 CPU: bis zu insg. 4 vCPU.
36 RAM: bis zu insg. 8 GB RAM
wikibot 1.1 37
Thomas Walter Erbesdobler 7.1 38 = Richtlinien =
wikibot 1.1 39
40 Das reibungslose Nebeneinander der VMs funktioniert nur deshalb so gut, weil wir sehr großen Wert darauf legen, dass bestimmte Regeln von der RBG und den Lehrstühlen eingehalten werden. Bitte beachten Sie also folgendes:
Christian Lübben 4.1 41
wikibot 1.1 42 * Das Betriebssystem wird von uns mit einem Template installiert. Diese Templates wurden von der RBG für unsere Umgebung optimiert. Momentan (Stand Juli 2020) bieten wir folgende Betriebssysteme an:
43 ** Ubuntu Server 20.04
44 ** Windows Server 2019 Datacenter
45 * Wir (die RBG) haben für alle Server root-Zugang / Admin-Rechte. Bitte entfernen Sie nicht die Benutzer, die von der RBG angelegt wurden und ändern Sie den SSH-Port nicht. Das beschränken von SSH auf Login mit Public Keys ist ausdrücklich **erlaubt**.
46 * Um die übrigen VMs im Cluster nicht unnötig zu belasten, bitten wir um verantwortungsvollen Umgang mit den Ressourcen. Wenn alle Server gleichzeitig CPU, Netzwerk oder Disk-IO bis zum Maximum belasten würden, würde der Cluster sehr träge werden.
47 * Bitte achten Sie selbst darauf, dass Sicherheitpatches für Windows oder Ubuntu regelmäßig eingespielt werden.
48 * Führen Sie bitte **kein Release-Upgrade** auf eine andere Windows-Version, einen neueren Ubuntu-Release oder ein anderes Betriebsystem durch.
49 * In jeder VM müssen die sogenannten VMWare Tools installiert sein, damit die Ressourcen zentral besser genützt werden können und die Backups ungestört durchlaufen können. Nachdem wir Ihnen eine VM übergeben, sind die Tools installiert. Bitte entfernen Sie sie nicht. **Bitte benutzen Sie nicht die open-vm-tools, sondern die vorinstallierten VMware-Tools.**
50 * Die VMWare Tools müssen regelmäßig aktualisiert werden. Dazu muss für jede VM im vSphere-Client ein automatisches Upgrade gestartet werden.
51 * Für jeden VM-Server sollte jederzeit ein Ansprechpartner erreichbar sein (auch wenn Sie selbst z.B. verreist sind). Daher brauchen wir für jede VM mindestens zwei Kontaktpersonen (am besten immer beim Beantragen einer VM per Mail angeben, inkl Telefonnummer). Beide Kontaktpersonen sollten sich mit der Bedienung von vCenter auskennen. Wir sprechen die Kontaktpersonen zum Beispiel an, um geplante Reboots zu besprechen, oder wenn eine VM durch starke Ressourcenbelastung auffällt.
Thomas Walter Erbesdobler 7.1 52
wikibot 1.1 53 Wir empfehlen außerdem folgende optionale Maßnahmen:
54
Thomas Walter Erbesdobler 7.1 55 * Die VMs sind zur Benutzung als Server vorgesehen. Bitte installieren Sie keine Desktop-Umgebung auf Linux-VMs.
Christian Lübben 4.1 56
wikibot 1.1 57 * Wir beschränken sehr gerne den Zugriff auf RDP (Windows) bzw. SSH (Linux) per Firewall. Die Verwaltung der Firewall obliegt den Lehrstuhl-EDV-Betreuern, z.b. durch Auftrag an die RBG Netzwerkgruppe.
58 * Wir sehen es sehr gerne, wenn SSH-Zugriff auf Public Key Authentication beschränkt wird. SSH-Keys für die RBG-Benutzer sind deswegen auf allen VMs hinterlegt.
59
Thomas Walter Erbesdobler 7.1 60 = Anpassungen Windows Server 2019 =
wikibot 1.1 61
62 Bitte macht kein In-Place-Update von Windows 2012 zu 2019. Gerne stellen wir euch hierfür frische VMs zur Verfügung.
63
64 In unserem Windows 2019-Image haben wir geändert:
Christian Lübben 4.1 65
wikibot 1.1 66 * Firewall: File and Printer Sharing (Echo Request - ICMPv4-In + ICMPv6-In) Enable
67 * Server Manager - Add Roles and Features - Telnet Client
68 * NTP Config (in Admin-CMD Shell):
69 ** net stop w32time
70 ** w32tm /config /syncfromflags:manual /manualpeerlist:"ntp1.in.tum.de,ntp2.in.tum.de"
71 ** w32tm /config /reliable:yes
72 ** net start w32time
73 * SSH Server / Client:
74 Settings → Apps → Apps and Features → Manage Optional Features → OpenSSH Server; Client ist bereits installiert
75 * Nochmal SSH (in einer Admin Shell):
76 ** Install-Module -Force OpenSSHUtils -Scope AllUsers
77 ** Set-Service -Name ssh-agent -StartupType ‘Automatic’
78 ** Set-Service -Name sshd -StartupType ‘Automatic’
79 ** Start-Service ssh-agent
80 ** Start-Service sshd
81 * LRZ Windows Updates (siehe https://doku.lrz.de/pages/viewpage.action?pageId=30082306 )
Thomas Walter Erbesdobler 7.1 82 Den Gruppenrichtlinieneditor ausführen: Start → gpedit.msc
wikibot 1.1 83 ** Computer Configuration → Administrative Templates → Windows Components → Windows Update
84 ** "Configure Automatic Updates" → 3 - Auto download and notify for install
85 ** "Specify intranet Microsoft update service location" → https://sus.lrz.de als intranet update und intranet statistics server
86 ** "Do not connect to any Windows Update internet locations" → Enable
87 ** "Enable client-side targeting" → Enabled
88 ** Target group name: Server
89 * Telemetrie:
Thomas Walter Erbesdobler 7.1 90 ** Group Policy Editor gpedit.msc ; wieder zu Windows Components - Data Collection and Preview Builds
wikibot 1.1 91 ** "Allow Telemetry": Disabled
Thomas Walter Erbesdobler 7.1 92 * Zusätzlich Telemetrie: Start → Settings → Privacy → Diagnostics & feedback
wikibot 1.1 93 ** Diagnostic data: basic
94 ** Feedback frequency: never
Thomas Walter Erbesdobler 7.1 95 * KMS Server: In einer Admin cmd-Shell
wikibot 1.1 96 ** cscript \windows\system32\slmgr.vbs -skms kms.in.tum.de
97
Thomas Walter Erbesdobler 7.1 98 -~- Die ITO-Systemgruppe