ISA Server 2006 NLB Cluster

Hallo Leutz,

heute mal wieder ein Beispiel aus der Praxis: Von Montag bis Donnerstag war ich bei einem Kunden, bei welchem ich letztes Jahr bereits zwei ISA Server 2006 an zwei Standorten implementiert hatte, welche bei dem Termin diese Woche per NLB hochverfuegbar gemacht werden sollten, indem zwei zusaetzliche Array Knoten hinzugefuegt werden.

Montag: 09:20 – 18:00 Uhr 

Gesagt, getan. nach 1 1/2 Stunden Fahrt (ich bin schon am FR aus EW angereist, da ich am Wochenende einen MCITP Kurs gegeben hatte), ging es dann kurz nach 09:00 Uhr los, die Lage sichten und den ersten ISA Sever 2006 im Array installieren. Soweit auch kein Problem 🙂 ISA Konfig checken usw. ISA am anderen Standort vorbereiten.

Nebenbei haeuften sich noch zahlreiche kleine Fragen rund um ISA Server, MOM und Exchange Server.

Dienstag – 07:40 – 23.50

ja, die Zeit sagt es schon. Es klappte nicht. Nachdem wir dann nach zahlreichen Vorbereitungen NLB scharf schalteten, ging erst mal gar nichts. Die Summe der langen Gesichter war lang 🙂 . Karten deaktivierten sich von alleine, auf einmal hatte eine Karte wieder DHCP Einstellungen und so wirklich wollten die beiden ISA am Standort Bad Pyrmont nicht. Ein anderer externer Consultant, welcher sich mit der Switch Armee auskannte, hatte auch keine Loesung. Wir vermuteten Probleme mit dem ISA NLB Unicast und vieles vieles mehr. Dieses vieles vieles mehr probierten wir dann auch aus und nix funktionierte. Gefrustet fuhren wir alle nach Hause. ich fiel in das Zimmer der BFW Unterbringung, arbeitete noch kurz und dann ab ins Bett, schlecht geschlafen und dann ….

Mittwoch 07:35 – 19:50 Uhr 

..  um 06:00 Uhr wieder hoch, fruehstuecken und tagsueber probierten wir die NLB Aktivierung noch drei mal und nix funzte. Einmal saegten wir uns selbst den Ast ab und booteten einen ISA im Array, obwohl der andere aus dem NLB aufgrund eines Problems mit der Netzwerkkarte ausgestiegen war (Merke: Ein NLB Cluster ohne Node ist auch nur Minimal redundant 🙂 ). Also was anderes machen und bis 17:00 Uhr wegen der Anwender warten und siehe da, alles funzte einwandfrei ohne das jemand was geaendert hat (Eidesstattliche Erklaeung aller Beteiligten). Wir haben dafuer bis heute keine Erklaerung 🙁

Donnerstag 07.45 – 17:40 Uhr

Alles so halbwegs im gruenen Bereich. Alle gluecklich, bis wir nach dem Mittag den zweiten Knoten in Weser-Ems zum NLB Cluster brachten und nach und nach gar nichts mehr ging und mehrere Hundert User gar nichts mehr machen konnten. Raetselraten war angesagt, bis wir feststellten, dass wir als VIP auf dem einen Array in Weser-Ems die gleiche IP wie fuer ein NLB Array in Bad Pyrmont vergeben haben. Das war fuer uns alle peinlich, zumal mindestens 7 Augen (einschliesslich mir) die Installation am Beamer beobachteten. Nachdem wir das Problem geloest hatten, funzte auch das Array, bis auf externem OWA, der spielte Ping Pong, bis wir feststellten, dass der Listener noch Probleme hatte mit den IPs, an welchen das OWA Zertifikat gebunden war.

Offen ist noch die Frage des NLB Arrays fuer das VPN. ISA nimmt immer den gleichen ISA Array Knoten fuer das NLB, auch wenn Split Scopes eingesetzt werden. was hier krumm laueft, muessen wir nochmal checken.

Alles in allem bin ich in den 4 Tagen wieder um mehrere Jahre aelter geworden. Immer wenn was nicht funzte, suchte ich den Fehler am ISA, aber (wenigstens) diesmal war ISA seitig alles sauber.

Trotzdem war es lustig. Es macht Spass, mit Admins zu arbeiten, die sehr motivert sind, tolle Ideen haben und selbst Interesse an der Sache zeigen. So war die Installation auch gleich als Mini Workshop zu sehen, da mein Latop staendig am Beamer hing und auch ich habe wieder einiges gelernt – schliesslich installiere ich ja auch nicht jeden Tag ISA 2006 Enterprise Cluster und wenn ich mich richtig erinnere, war das mein vierter Produktiv ISA 2006 EE Cluster, mal abgesehen von Schulungen und Praesentationen.

Hier mal ein Bild von den Admins aus dem Buero in Bad Pyrmont von heute Abend, als wir nach ca. 50 Stunden Arbeit an vier Tagen (fast) zufrieden etwas abhaengen konnten.

image_00822.jpg

An was man(n) sonst noch denken sollte:

Vorher Komplettbackup

Windows 2003 SP1 Minimum

Array ISA konfigurieren

Routen pruefen

IP Konfiguration festlegen

VIP nach NLB Aktivierung pruefen

FQDN ISA CSS pruefen

Webproxy Client + Firewall Client INTERN VIP FQDN aendern

OWA Veroeffentlichung auf VIP stellen und dedizierte IP der NICs

Intern VIP FQDN im DNS + Repl alle Server

Sekundären Konfigurationssspeicherserver eintragen

Serververoeffentlichungen auf VIP umstellen

Client VPN – Split Static VPN Scope

Zertifikate exportieren und auf zweitem Knoten importieren

Regel „Konfigurationsspeicherserver replizieren“

BGINFO installieren

WSUS anpassen

Bitdefender Alarmierung – E-Mail aendern

Bitdefender für ISA auf dem zweiten Knoten installieren
Publishing Update auf allen neuen Nodes installieren
Reliability Update auf allen neuen Nodes installieren
Routen auf ISA Knoten setzen

Exchange Forms Based Dateien anpassen auf Firmendesign auf dem zweiten ISA Knoten 

HOSTS Datei auf ISA anpassen

MOM Agent installieren

Antivirus installieren

MOM Agent installieren

ISA Regel RPC

FSMO Placement

Blacklisten installieren

So, das war mal ne kleine Liste der Taetigkeiten.

Gruss Marc

Verwaiste ISA-Objekte aus AD/AM loeschen

Bei einem Kunden mit ISA Server 2006 Enterprise tauchten aus nicht näher zu klaerenden Gruenden einige Eintraege doppelt auf (erkennbar an dem Namen mit (1)). Diese Objekte lassen sich nicht über die GUI loeschen.

Mit Hilfe von AD/AM ADSIEDIT koennte man die Objekte aus der AD/AM Datenbank loeschen, doch welcher GUID steckt hinter welchem Eintrag und wie bekommt man den geloescht?

Ich habe dazu in der Mittagspause mal eine Schnellanleitung erstellt:

http://www.it-training-grote.de/download/adam-delete.pdf

 

Wichtig ist, dass man keine vordefinierten Objekte loescht, welche das ISA Setup erstellt hat und auch nur Objekte loescht, welche nicht in Regelwerken verwendet wird, da es sonst zu Inkonsistenzen fuehrt.

 

Gruss Marc

ISA Server MVP = Microsoft Forefront MVP

Hallo ISA Freunde,

nicht wundern, wenn in den naechsten Tagen, alle ISA MVP ihre Signaturen, Webseiten usw. aendern und den Titel Microsoft ISA Server MVP auf MVP Forefront oder Microsoft Forefront MVP aendern.

Microsoft hat im MVP Programm einige Aenderungen vorgenommen und das hat unter anderen die ISA MVP betroffen. Das Produkt ISA Server 2006 wird aber nicht umbenannt. Wer sich auf die ISA Server Webseite begibt, sieht sowieso schon seit Monaten die Meldung: “ISA Server 2006 is now part of Forefront Edge Security and Access”.

Zur Microsoft Forefront Palette gehoeren noch weitere Produkte: http://www.microsoft.com/forefront

Gruss Marc

ISA Server 2006 – MCP Pruefung 70-351 – kurzer Review

Hallo ISA Freunde,

Still und heimlich kam die Beta Pruefung zum ISA Server 2006 (071-351). Ich konnte an dem Beta Test im Juli 2007 zwar teilnehmen, aber es gab “diverse Probleme” die verhinderten, das ich je ein Ergebnis der Pruefung zu sehen bekam.

Seit gut zwei Wochen ist die Pruefung jetzt offiziell als 70-351 verfuegbar. Leider schweigt sich die Webseite von Microsoft (www.microsoft.com/learning) bis zum heutigen Tage ueber die Pruefung aus. 
In der MCT Newsgroup und auch unter uns deutschen ISA MVP kam vor Monaten mal die Frage auf: “Wird es eine Pruefung zu ISA Server 2006 geben?”: Die Antwort ist nun definitiv ja. Die Pruefung 70-351 macht einen Pruefling bei erfolgreichem Abschluss zum MCTS (Microsoft Technology Specialist) – ISA Server 2006.

Ich habe die Pruefung heute bei Peacock in Berlin ohne Vorbereitung durchgefuehrt und leider nur 815 Punkte von 1.000 Punkten erreicht (bei ISA Server 2004 waren es 846 Punkte)

Hier einige Fakten ohne das ich denke meine NDA zu verletzen:

135 Minuten Zeit fuer 40 Fragen
Ausschliesslich Multiple Choice Fragen mit sehr wenigen “Exhibit”-Fragen
Sehr wenige Fragen zum ISA Server Regelwerk
Knapp 10 Fragen zu Client und Site to Site VPN, sowie VPN-Q
Einige Fragen zur Netzwerkkonfiguration in ISA Server 2006 (NAT / ROUTE, IP-Adressbereiche) etc.
Einige Fragen zu den diversen ISA Server Clients und dessen Funktionen
Nur eine Handvoll Fragen zu ISA Server 2006 Enterprise (CARP, NLB, Array Netzwerke)
Wenige Fragen zu ISA Server Backup und Restore bzw. Fragen zum Import / Export der Konfiguration

Eine Frage konnte man(n) definitiv nicht richtig beantworten da der Text / Loesungsansatz falsch war. Man kann keinen ISA Server 2000 direkt auf ISA Server 2006 updaten 🙁

Relativ wenige Fragen zu den neuen Funktionen in ISA Server 2006 wie die neuen Authentifizierungsmoeglichkeiten, Webseiten-LoadBalancing, Link Translation usw.

Bei mir begann der Test mit 20 leichten Fragen, welche ich in knapp 20 Minuten beantwortet hatte. Danach wurden die Fragen etwas kniffliger, ohne aber wirklich kompliziert zu sein. ich fand den Text nur manchmal etwas verworren, das mag aber auch an mir liegen.

Warum hatte ich dann so wenig Punkte? Gute Frage, ich war mir keiner Schuld bewusst :-), aber der Score Report sagte mir, ich haette 0% bei den Fragen zum Webproxy/Chaining/Caching. Nun gut, nehmen wir das mal so hin. Eine weitere Schwachstelle war die Remote Netzwerk Connectivitaet

Interessanterweise gibt es fuer ISA Server 2006 keinen passenden MOC Kurs. Der einzige aktuelle ISA Server MOC Kurs ist die 2824 fuer ISA Server 2004. Alles in allem eine relativ leichte Pruefung, auch wenn es mich wundert das man dazu ueberhaupt ein Pruefung raus gebracht hat. Ich kann mir den Grund schon denken, hier aber nicht nieder schreiben.

ISA Server Firewallconsulting – Wenn es mal wieder laenger dauert – Part III

Hallo ISA Freunde,

Wie ja schon in den letzten Blogeintraegen zum Thema ISA Server 2006 und Windows Server 2003 SP2, habe ich am Samstag wieder eine neue Erfahrung gemacht:

Wieder musste ich bei enem Kunden ISA Server 2006 installieren. Diesmal auf einem HP Server mit Dual Port Netzwerkkarten und wie sich spaeter rausstellte, auch wieder Broadcom.

Problem diesmal: Es handelte sich um eine Ferninstallation und wir kamen morgens um 09:00 Uhr nicht auf die Maschine per Netviewer. Anschliessend auch nicht per eingerichtetem VNC und RDP. Diese Firewallregeln / Serververoeffentlichungen fuehrten wir per Telefonansage auf dem ISA durch. Leider ging alles nicht wirklich. Ausgehender Webverkehr hingegen funzte einwandfrei.

Zuerst hatten wir den Router im Verdacht (MTU Size und andere Einstellungen). Nach Routerwechsel und gut einer Stunde Arbeit, dachten wir, OK, es wird wohl doch am ISA liegen, aber woran :-)
Ich fragte den Kunden ob er SP2 installiert haette und er bestaetigte das. Also mal schnell den RPC Filter am ISA deaktiviert, aber auch danach ging es nicht, was bisher bei den anderen Installation funktioniert hat.

Also war hier der erste Tipp nicht erfolgreich. Ich bat den Kunden folgende Aenderungen durchzufuehren:
http://support.microsoft.com/kb/927695/en-us
http://support.microsoft.com/kb/936594/en-us
Zusaetzlich spielte der Kunde selbst noch aktuelle Treiberupdates fuer die Netzwerkkarten unter Windows Server 2003 ein.

Und siehe da: Es funktioniert! Danach konnten wir mit drei Stunden Verspaetung uns der eigentlichen Aufgaben annehmen.

Gruss Marc

CollectiveSoftware – TrafficLog

Hallo ISA Freunde,

CollectiveSoftware hat eine neue Software als Freeware fuer die ISA Community mit dem Namen TrafficLog veroeffentlicht. Es handelt sich hierbei um eine Debug-Software zur LowLevel Analyse des Datenverkehrs von ISA Server 2006. TrafficLog ist in Form eines Webfilters in ISA Server 2006 implementiert worden und ist fuer fortgeschrittene ISA-Administratoren sinnvoll fuer Troubleshooting-Zwecke, wo normale ISA-Bordmittel nicht ausreichend sind. Vermutlich am kommenden Wochenende werde ich dazu einen Artikel bei www.msisafaq.de veroeffentlichen.

Weitere Informationen findet Ihr hier: http://www.collectivesoftware.com/Support/TrafficLog.pdf
Download: http://www.collectivesoftware.com/Downloads/TrafficLog_0.0.6.msi

Viel Spass beim debuggen.

Gruss Marc

Exchange Server 2003 Standard – Update auf Exchange Server 2003 Enterprise

Hallo Exchanger,

bei einem Kunden musste ich heute Abend Exchange Server 2003 Standard auf Exchange Server 2003 Enterprise updaten, da die Datenbanken das 75 GB Limit des SP2 fast erreicht hatten.

Nach zahlreichen Exchange Backups starteten wir das Exchange Setup, indem wir die Exchange Server 2003 Enterprise CD eingelegt haben und ueber die “Reparaturfunktion” des Exchange Server Setups eine “Reinstallation” waehlten. Nach erfolgreichem Update auf die Enterprise Version, so gleich das Exchange Server 2003 SP2 und einige Hotfixe eingespielt.

Danach Funktionstests und alles funzte einwandfrei, bis auf die Meldung des Exchange Servers in der Ereignisanzeige, er haette immer noch ein 75 GB Limit. Was war geschehen: Die Admins hatten damals die Registry gepatched, damit Exchange Server 2003 SP2 auch wirklich bis an das 75 GB DB Limit geht und bei einem Update wird der Registry Key nicht geloescht.

http://msexchangeteam.com/archive/2005/09/14/410821.aspx

Das war mir nicht bewusst und wie Nicki sagen wuerde: Lessons learned: Exchange Update auf EE easy, aber etwas schwitzen tut man schon waehrend des Update-Vorgangs. Also kurzerhand, die Registry Keys geloescht, den Informationstore neu gestartet und danach hatte die DB eine unlimitierte Kapazitaet. in einem weiteren Schritt werden wir die jeweiligen Exchange Datenbanken auf mehrere Speichergruppen und Datenbanken verteilen.

Dann noch die E-Mail Funktion des Exchange CRM Routers testen, sowie die Exchange@PAM Archivierungs-Loesung und alles war bestens und ich konnte nach einem anstrengenden MCITP Kurtstag bei der VHS, 2 1/2 Stunden Autofahrt und 5 Stunden Exchange Consulting gegen 22:00 Uhr nach “Hause” fahren, welches ich dann auch gegen 23:00 Uhr erreichte.

Gruss Marc

ISASERVER.ORG Artikel

Hallo ISA Freunde,

in den vergangenen Jahren habe ich ja ueberwiegend Artikel fuer www.msexchange.org geschrieben. Von Dezember 2003 bis Januar 2008 kamen so ungefaehr 90 Artikel zusammen. In der gleichen Zeit durfte ich fuer www.isaserver.org jedoch lediglich nur 10 Artikel schreiben, weil die Praesenz von Tom Shinder allmaechtig war. Ende letzten Jahres hat man mich gebeten, in Zukunft mehr Artikel fuer www.isaserver.org zu schreiben, da Tom Shinder etwas zurueck treten will/muss. Ueber dieses Angebot habe ich mich sehr gefreut, auch wenn ich nicht glaube, dass ich auch so gute Artikel wie Tom liefern kann, aber ich werde mein bestes geben.

Dieses Jahr werde ich also 18 Artikel fuer www.isaserver.org schreiben und nur ganz wenige Artikel (wenn ueberhaupt) fuer www.msexchange.org. Den Einstieg fuer dieses Jahr macht der Artikel ISABPA with Visio: http://www.isaserver.org/tutorials/ISA-Best-Practices-Analyzer-Visio.html.

Ich hoffe, das auch der eine oder andere Mal einen Artikel zum Thema ISA Server lesen wird, zumal es nur noch eine Frage der Zeit ist, bis ich auch Artikel ueber einen moeglichen ISA Server schreiben kann.

Gruss Marc

ISA Server MVP = Microsoft Forefront MVP

Hallo ISA Freunde,

nicht wundern, wenn in den naechsten Tagen, alle ISA MVP ihre Signaturen, Webseiten
usw. aendern und den Titel Microsoft ISA Server MVP auf MVP Forefront oder Microsoft
Forefront MVP aendern.

Microsoft hat im MVP Programm einige Aenderungen vorgenommen und das hat unter anderen
die ISA MVP betroffen. Das Produkt ISA Server 2006 wird aber nicht umbenannt. Wer
sich auf die ISA Server Webseite begibt, sieht sowieso schon seit Monaten die Meldung:
“ISA Server 2006 is now part of Forefront Edge Security and Access”.

Zur Microsoft Forefront Palette gehoeren noch weitere Produkte: http://www.microsoft.com/forefront

Gruss Marc