Archive for the ‘03. 配置笔记’ Category.

制作虚拟化ESXi系统的USB启动盘

上文中提到IBM X3850 X5从光驱安装失败,须从U盘安装,就直接将映射文件VMware-VMvisor-Installer-5.1.0.update01-1065491.x86_64.iso复制进U盘中,然后准备从U盘启动,启动失败。查找原因,不能用复制的方法来制作,这样做没有启动信息,所以不能安装。

查找资料后,发现可以通过一些工具来将操作系统镜像灌进U盘中,而且带有启动信息。这里我们使用unetbootin工具,unetbootin可以将LINUX系统装进U盘中,也可以将指定的镜像文件装进U盘中。软件版本为unetbootin5.85百度网盘下载),界面如下,首先选择“光盘镜像”,指定ISO文件路径,“类型”为USB驱动器,驱动器号里选择U盘的驱动符号,点击“确定”,就开始制作了。

un

VMware vCenter Converter5.1.0-1087880下载

目前VMware vCenter Converter最新的版本号为5.1.0-1087880,用于将一台物理机或虚拟机动态的迁移至虚拟化环境中来。

如果你有VMware帐号,请直接从这个链接下载

没有帐号的直接从我的百度网盘里下载。备用下载地址

IBM V7000存储配置

IBM V7000是一款中端的存储系统,据性能测试报告性能要优于DS5000,但略低于DS8000。

新的V7000存储有一个USB盘,先将USB盘插入你的笔记本中,然后运行InitTool.exe,输入准备配给V7000的管理IP,如IP192.168.100.1,掩码255.255.255.0,网关192.168.100.254,完成后点下一步

v7000-1

点击下图中的完成,然后将USB盘插下下图中所示的任意一个USB接口中,等淡黄色指示灯停止闪烁后,从存储中排出,再插入笔记本中。

v7000-3

再在浏览器中输入https://192.168.100.1,用户名superuser,密码passw0rd,然后进行初始化设置,包括时间、许可证、配置存储器等。完成后,再次进入存储,进行Mdisk的创建工作,再进行Pool(池)的创建,并将新建的两个Mdisk加入此pool中。

接下来进行卷的创建工作,首先登陆系统

v7000-4

登陆后,就进入了存储管理主界面,主界面为一幅存储的各部分的逻辑关系图,如下图所示。

v7000-6small

点击“系统”可以查看存储的机柜图信息,左边为已使用容量的信息、中间为存储机柜图、右边为存储面板图,如下图所示。

v7000-5small

下面开始创建卷,选择左边卷->卷菜单,

v7000-7

点击新建卷

v7000-8

选择“通用”,选择pool,命名卷名及卷的大小,点击“创建”即可。

v7000-9

开始新建主机,

v7000-10

点击“新建主机”

v7000-11

选择主机类型,这里为光纤通道主机

v7000-12

命名主机名,然后将光纤卡的WWPN号添加至列表中,其它默认,创建主机

v7000-13

完成了主机的创建后,下面开始将刚才新建的卷映射给新创建的主机,进入卷->卷菜单,点击“操作”->“映射到主机”

v7000-14

如下图,主机选择刚才新建的,这里为vmwareserver,然后将需要映射的卷通过箭头移至右边的方框中,最后点击“映射卷”即可。

v7000-15

v7000-16small

然后在vCenter的存储适配器里,重新扫描存储器即可看见刚才映射的卷了。

 

H3C S7506策略路由问题

翻了下之前的文章,发现我竟然写过三篇相关的文章:华为Quidway 8508交换机上做策略路由笔记H3C交换机(S5500)策略路由配置笔记H3C交换机(S5500)策略路由配置笔记续:H3C S7506配置策略路由

在“H3C交换机(S5500)策略路由配置笔记续:H3C S7506配置策略路由”这篇中,讲到如何绕过策略路由来先匹配一些其它需要访问的网段的方法。如下图所示,通过策略路由,使服务器访问时直接跳至10.10.11.200的下一跳网络(即网络一)上。而通过ACL的方法可以使之能够匹配交换机中的静态路由,使其访问其它网络资源。

cl01

由此可看出,当使用了策略路由后,就不会经过交换机的静态路由等项,而是直接匹配traffic behavior的redirect next-hop x.x.x.x中的下一跳地址。

说了这么多,今天碰到的问题是在定义qos policy时的顺序会影响路由的走向:

如当定义了如下策略路由的规则:

[H3C7506E]acl number 3001
[H3C7506E-acl-adv-3001] rule 0 deny ip source 172.16.1.0 0.0.0.255 dest 192.168.2.0 0.0.0.255
[H3C7506E] quit
[H3C7506E] traffic classifier 1
[H3C7506E-classifier-1] if-match acl 3001
[H3C7506E-classifier-1] quit

[H3C7506E] traffic behavior 1
[H3C7506E-behavior-1] filter permit
[H3C7506E-behavior-1] quit

[H3C7506E]acl number 3002
[H3C7506E-acl-adv-3002] rule 0 permit ip source 172.16.1.0 0.0.0.255
[H3C7506E] quit
[H3C7506E] traffic classifier 2
[H3C7506E-classifier-2] if-match acl 3002
[H3C7506E-classifier-2] quit

[H3C7506E] traffic behavior 2
[H3C7506E-behavior-2] redirect next-hop 172.16.100.253
[H3C7506E-behavior-2] quit

定义好后,将这两个流应用至qos时,这样写:

[H3C7506E] qos policy 1
[H3C7506E-qospolicy-1] classifier 1 behavior 1
[H3C7506E-qospolicy-1] classifier 2 behavior 2
[H3C7506E-qospolicy-1] quit

今天将它写成:

[H3C7506E] qos policy 1
[H3C7506E-qospolicy-1] classifier 2 behavior 2
[H3C7506E-qospolicy-1] classifier 1 behavior 1
[H3C7506E-qospolicy-1] quit

结果,rule 0 deny ip source 172.16.1.0 0.0.0.255 dest 192.168.2.0 0.0.0.255这条规则始终没有生效,最后一查,原来是在定义qos时把classifier 2 behavior 2写在了classifier 1 behavior 1的前面,导致先匹配了策略路由的那条规则,才使服务器不能访问192.168.2.0的网络。

ESXi OEM版本下载地址

ESXi for IBM 5.1.0 update1

ESXi for HP 5.1.0

ESXi for Cisco 5.1.0 update1

更多ESXi OEM ISO

安装vCenter5.1出错

新版本Vcenter5.1安装时都需要先安装vCenter Single Sign On,之前也安装过,没有报错,今天安装时竟然出现了错误:“输入错误-命令行参数错误、找不到文件、规范文件不包含所需信息或两个系统上的时钟不同步。有关详细信息,请查看系统临时文件夹中的 vm_ssoreg.log,如下图所示:

esxvcerr01

最后翻阅手册,发现是因为安装vCenter Single Sign On时选择了“为新的vCenter Single Sign On安装创建主节点”导致。如下图:

errvc02

选择高可用性时在安装vCenter时配置的“ vCenter Single Sign-On 识别的 vCenter Server 管理员”就会不能使用本地用户。手册上是这么说的:

“在高可用性和多站点 Single Sign-On 模式中,没有本地操作系统标识源。因此,如果您在 vCenter Single Sign-On 识别的 vCenter Server 管理员文本框中输入 Administrators 或 Administrator,它将不起作用。Administrators 被视为本地操作系统组管理员,Administrator 被视为本地操作系统用户管理员。”

所以,只需将原来安装的vCenter Single Sign-On卸载掉,再重新安装一遍,在选择类型时选择“安装基本vCenter Single Sign On(i)”即可。

理解H3C的Input和Output

H3C交换机显示某个接口流量时,有一个Input和Output的值,如下红色字所示:

GigabitEthernet1/1/1 current state : UP
 IP Sending Frames’ Format is PKTFMT_ETHNT_2, Hardware address is 000f-e260-e42f
 Media type is optical fiber, loopback not set
 Port hardware type is 1000_BASE_SX_SFP
 1000Mbps-speed mode, full-duplex mode
 Link speed type is autonegotiation, link duplex type is autonegotiation
 Flow-control is not enabled
 The Maximum Frame Length is 9216
 Broadcast MAX-ratio: 100%
 Unicast MAX-ratio: 100%
 Multicast MAX-ratio: 100%
 Allow jumbo frame to pass
 PVID: 1
 Mdi type: auto
 Port link-type: trunk
  VLAN passing  : 1(default vlan), 2-27, 102-130, 160-163, 166, 300 
  VLAN permitted: 1(default vlan), 2-4094 
  Trunk port encapsulation: IEEE 802.1q  
 Last 300 seconds input:  16486 packets/sec 13358694 bytes/sec
 Last 300 seconds output:  971 packets/sec 81273 bytes/sec
 Input(total):  37763221859 packets, 36042194411119 bytes
         4406721012 broadcasts, 3067092587 multicasts, 0 pauses
 Input(normal):  – packets, – bytes
         – broadcasts, – multicasts, – pauses
 Input:  0 input errors, 0 runts, 0 giants,  – throttles, 0 CRC
         0 frame,  – overruns, 0 aborts, 250778 ignored, – parity errors
 Output(total): 23503761870 packets, 3753099109048 bytes
         120404491 broadcasts, 218457522 multicasts, 0 pauses
 Output(normal): – packets, – bytes
         – broadcasts, – multicasts, – pauses
 Output: 0 output errors,  – underruns, – buffer failures
         0 aborts, 0 deferred, 0 collisions, 0 late collisions
         0 lost carrier, – no carrier

 

一直没有理解input和output数据包的进出含义,今天特理了一下:

如一个核心交换机的一个光纤口gig1/0/1接了一台汇聚交换机,gig1/0/1该接口的input和output的进出含义如下图所示:

input1

上图表示:Input表示汇聚交换机向核心交换机端口发送的数据包,Output表示核心交换机向汇聚交换机发送的数据包,所以,如下两条表示:在过去5分钟内,汇聚交换机每秒向核心交换机发送16486个包,核心交换机向汇聚交换机每秒发送971个包。

 Last 300 seconds input:  16486 packets/sec 13358694 bytes/sec
 Last 300 seconds output:  971 packets/sec 81273 bytes/sec

以上是两个网络设备之间的数据包流向。下图为一台PC机接入某个接入交换机端口后的数据包流向示意图,PC电脑发送至交换机的数据包为Input流量,接入交换机发送给PC电脑的流量的Output流量。

input2

 Last 300 seconds input:  15419 packets/sec 12189956 bytes/sec
 Last 300 seconds output:  13 packets/sec 3026 bytes/sec

以上两条则表示,PC电脑每秒向接入交换机发送15419个包,接入交换机向PC电脑每秒发送13个包。

通过分析核心交换机、汇聚交换机及接入交换机的端口input和output流量,可以排查由于某个设备引起的全网流量堵塞及网络运行缓慢的故障。

使用VMware Converter将物理机转换成Esx虚拟机

通过ESXi搭建的虚拟机集群系统完成后,如果是新应用直接可以在新建的虚拟机上部署即可。但有些应用是原来的物理机服务器,则需要迁移至新搭建的虚拟机环境中去。使用VMware Converter可以将在线的物理机系统迁移至虚拟机环境中去。本例为将一台linux系统的应用迁移至虚拟机环境中,拓扑如下:

converter1

操作步骤:

1、源系统配置
选择源类型为“已打开电源的计算机”,远程计算机,填入IP、用户名密码和操作系统类型,点击下一步。

converter2

2、目标系统配置
服务器处填入ESXi集群VCenter的IP地址,以及它的用户名密码,点击下一步

converter3

目标虚拟机选择,名称可以默认,点击下一步

converter4

选择虚拟机存放的位置,本例中ESXi集群中共有四个节点,这里选择第一个节点安装,点击下一步

converter6

3、助手虚拟机网络配置
一定要配置助手虚拟机网络配置,不然会出错。配置一个与该物理机同网络的IP。点击下一步开始转换。

converter7

点击完成后就开始转换了,如下图所示。

converter8

完成后,就能在列表中看到新增加了一台

converter9

天融信TG-32A-UTM双机热备配置一例

两台天融信TG-32A-UTM统一威胁管理设备(简称UTM),上联核心区包括两台CISCO 3750G三层交换机,下联接入区两台CISCO 2960G二层交换机,如下图所示:

topsecutm3

1、环境描述:
(1) 两台UTM与上、下交换机都通过TRUNK口来连接
(2) UTM将核心交换机上的VLAN1(管理VLAN)、VLAN9(核心应用网段1)、VLAN188(核心应用网段2)透传至CISCO2960G接入交换机上
(3) 两台UTM的心跳口为路由口,主UTM IP为200.200.200.1/30,备UTM IP为200.200.200.2/30
(4) 两台UTM启用生成树协议

2、主UTM配置
将笔记本与UTM的eth0口相连,笔记本配置192.168.1.x段,然后使用浏览器打开https://192.168.1.254,输入superman/talent进入管理主界面。

(1)心跳口配置
将eth9作为心跳口,配置心跳IP为200.200.200.1,如下图,描述写HA,地址处填200.200.200.1,掩码255.255.255.252,非同步地址打钩(即为心跳口,非心跳口不用打钩),点击添加,再点击确定,这样就完成心跳口地址的配置。

topsecutm6

topsecutm5

(2)TRUNK口配置
与上、联两台交换机相连共需要要UTM设备的4个接口,这里选择eth1-4。如需配置eth1为trunk口,首先从“网络管理”->“接口”并点击接口的配置按扭来进入接口的配置界面,然后进行如下填写,模式选择“交换”,类型trunk,VLAN范围选择刚才定义的三个VLAN:1、9、188,封装选择802.1q,点击确定。这样即完成了一个接口的配置。

topsecutm7

当4个接口都完成了,即为如下图所示。

topsecutm8

(3)新建区域
进入左边菜单的“资源管理”->“区域”配置界面,创建两个上联及下联区域,用于后面创建访问控制规则之用,如下图。

topsecutm9

(4)开启生成树协议
进入“网络管理”->“二层网络”->“VLAN”选项,点击“生成树”,在开启上打钩,点击确定来启用生成树,如下图所示。 

topsecutm10

topsecutm11

(5)添加VLAN

就像交换机一样,当要让UTM透传VLAN19188这三个VLAN时,UTM本身需要创建这三个VLAN,进入“网络管理”->“二层网络”->“VLAN”选项,点击“添加”:

topsecutm12

在出现的对话框中输入1,点击确定,VLAN1创建完成,用同样的方法创建VLAN9和VLAN188。

 topsecutm13

完成创建后,即为如下图所示效果。

topsecutm14

(6)高可用性配置

心跳本地地址为本机的心跳地址200.200.200.1,对端为备UTM的地址,规划为200.200.200.2,身份为主,打开抢占功能,监控端口为eth1-4的trunk口,输入后点击应用,再点击启用即可。

下图中的“监控接口异常”是因为UTM还未插网线导致。

topsecutm16

至此,主UTM配置完成。

 

3、备UTM配置

将笔记本与UTM的eth0口相连,笔记本配置192.168.1.x段,然后使用浏览器打开https://192.168.1.254,输入superman/talent进入管理主界面。

(1)心跳口配置
将eth9作为心跳口,配置心跳IP为200.200.200.2,如下图,描述写HA,地址处填200.200.200.2,掩码255.255.255.252,非同步地址打钩(即为心跳口,非心跳口不用打钩),点击添加,再点击确定,这样就完成心跳口地址的配置。

topsecutm15

(2)高可用性配置
心跳本地地址为本机的心跳地址200.200.200.2,对端为主UTM的地址,规划为200.200.200.1,身份为备,打开抢占功能,监控端口为eth1-4的trunk口,输入后点击应用,再点击启用即可。

topsecutm17

 

4、启用双机热备

完成以上配置后,将两台UTM的接口与交换机都连接好,包括心跳网口。完成后,可以查看两台UTM设备的M/S灯,M/S灯亮的即为主防火墙。

5、配置同步

因为备UTM刚才只配置了双机信息,没有其它配置,需要通过主UTM来同步配置至备UTM。登陆主UTM,进入“高可用性”->“高可用性”,点击如下图中的按扭完成主UTM向备UTM同步配置的操作。

topsecutm19

6、查看配置

经过以上配置后,UTM的双机热备已经建立,运行时,只有主UTM进行数据的转发,备UTM不参与数据转发。可以想像成只有一台UTM在工作的环境。所以在拓扑图中,运行时会出现如下的一个网络环:

topsecutm20

进入“网络管理”->“二层网络”->“VLAN”选项,点击后面的生成树按扭,可以看到主UTM与备核心3750交换机相连的口为blocking状态,如下图所示。topsecutm21

双机热备运行时,当主UTM eth1-4口中有一个端口DOWN掉,UTM都会自动切换至备UTM上,完成双机的切换工作。

IBM Storage Manager 10.84.x5.30存储管理软件版本下载

2014年更新:目前已有新版本,可转到此处去下载

================================================

 

存储:IBM System Storage DS3524,存储随机自带的光盘是10.77版本的,竟然不能管理存储,只能到IBM网上下最新版本的。

1、注册IBM
登陆http://www.ibm.com/cn/zh/,点击右上角的注册按扭,用你的邮箱注册一个ID。

2、下载
进入主页,选择“支持与下载”->“驱动程序和软件下载”,然后输入storage manager,点击搜索,如下图:

dsnew1

在弹出的对话框中,选择DS3000/4000/5000 Storage Manager,点击中间的蓝色箭头,点击Finish,如下图:

dsnew2

如下图,根据存储型号选择相应的选项,本例存储为IBM DS3524,所以选择第一项,如下图:

dsnew3

完成后,会出现很多内容,其中有Storage Manager一栏,根据你的操作系统选择最新版本的DS软件,然后拖到页面最下面,选择[继续],如下图:

dsnew4

选择下载方式,然后再选择相应的文件名下载,如下图所示。

dsnew5

dsnew6