华为FusionAccess桌面云解决方案是基于华为云平台的一种虚拟桌面应用,通过在云平台上部署华为桌面云软件,使终端用户通过瘦客户端或者其他设备来访问跨平台的整个客户桌面和应用。
桌面云就是一个桌面池,这个池子中每一个桌面都有一个User来关联,信息靠HDC维护,写在DB中。
FusionAccess就是VDI(虚拟桌面基础设施)Virtual Desktop Infrastructure。FA是实现方式,VDI是一套解决方案。用虚拟桌面来替代物理PC。
物理PC:本地计算/处理,数据local
①数据分散②维护成本高
虚拟桌面:从人àPC变成人àTC/SC(弱终端),只做Access“IO”的接入。
①数据集中(集中解决方案)②缓解了部署难度
ITA:①运维(log、告警、统计)②运营:快速发放、桌面管理
从管理员视角来部署。ITA必须与VRM对接(虚拟化环境(VM/模板(链接克隆、完整复制、全内存、快速封装))),再与AD对接(手工在AD中创建用户),ITA把用户与虚拟机加在一起成为桌面(分配模式:专有(单用户和静态多用户)(用于完整复制)和池模式(静态池和动态池)(用于链接克隆和完整复制))。
ITA 快速发放
①定义VM组(Template类型)选中某个模板、在VRM中选中集群、数据存储、规格(CPU、Mem、系统(数据存储、几块、……)、NIC)
②VM 规则(主机名)+域(vdesktop.huawei.com)“UserOU” user(手工) PC(自动)
(1)信息化时代核心诉求
1. 信息经济时代,IT能力及信息资产将成为企业核心竞争力。
(1)Gartner报告:所有的公司都将成为IT公司。
(2)海星数据协同丰富的智能终端时代。
(3)数据保护让公司和用户数据更安全。
2. 核心诉求:提升IT系统效率以促进业务发展,保障信息资产安全。
(2)传统PC办公缺陷
1. 数据安全漏洞
(1)数据在终端本地存储。
(2)各种端口难以管控。
(3)使用者行为难以约束。
(4)电脑失窃导致数据丢失和信息泄露。
2. 后期运营维护开支巨大
(1)传统PC向员工发放消耗时间长。
(2)终端故障现场维护,时间长、效率低。
(3)软硬件多种多样,桌面标准化管理困难,不堪重负。
(4)传统PC磁盘易造成个人数据丢失,业务宕机,影响业务运行。
3. 固化不灵活,利用率低
(1)接入方式固定,影响办公效率。
(2)不利于业务信息的有效整合与协同。
(3)硬件标准化配置,无法灵活升级。
(4)硬件资源固化,空闲时无法复用,资源利用率低下。
(3)桌面云优势
优点:节省空间,提升资源利用率,降低运营运维复杂性,数据集中存放(安全),运维成本大大减少
缺点:有延迟,播放的视频清晰度会变差。业务弱化、非智能;业务处理数据集中后移。所以分离用户机和虚拟机,两者以HDP会话通道联系。
1. 数据安全
(1)终端与数据隔离,防泄密
(2)高可靠性架构,防丢失
2. 运维效率
(1)桌面标准化
(2)桌面快速发放,集中运维
3. 灵活性
(1)资源按需调整
(2)移动办公
4. 桌面转型
启动企业“云数据中心”建设
变“成本中心、服务中心”为“创新中心、盈利中心” 的ICT云化战略探路石
5. 价值优势
(1)本地无数据,安全可控
(2)移动办公,随时随地接入
(3)简单运维 一人维护超过2000个桌面
(4)故障快速恢复 减少业务中断时间
支持软件HA(High Availability System)。 支持数据存储多重备份。
(4)桌面云典型应用场景
1. 普通办公
2. 安全办公
3. 云工作站
4. 呼叫中心
5. 公用终端
6. 分支机构
7. DaaS
8. 移动办公
(5)桌面云应用场景
1)分支机构
1. 简介:企业中除了总部机构需要使用桌面云外,很多分支机构也需要使用桌面云,为了提高分支机构桌面云的用户体验,系统将分支机构桌面云部署在分支机构本地。
2. 特点:
(1)降低网络使用成本
(2)业务连续不中断
(3)集中运维和管理
2)办公
1. 简介:企业使用桌面云进行正常的办公活动(如处理邮件、编辑文档等),同时提供多种安全方案,保证办公环境的信息安全
2. 特点:
(1)减少投资,平滑过渡
(2)可靠的信息安全机制
(3)部署简单灵活
(1)桌面云架构VDI与IDV
云管端
VDI:面向用户的一端叫弱终端(TC),它不进行处理,只把IO输入输出,拦截下来通过管道进出。所以小盒子、瘦客户端(面向用户的)处理能力极弱。VRM通过模板(统一镜像)发放桌面在云上,TC远程访问桌面。更安全
IDV:它是提高终端的处理能力。智能终端(虚拟机)是VRM通过模板(统一镜像)发放的。
1. 技术比较
(1)和传统的PC+管理软件相比,IDV只做了小步改良,一般包含镜像服务器+管理软件+本地虚拟桌面终端(胖终端)。而VDI是彻底的技术革新,固定办公采用瘦终端+云端虚拟桌面的架构,也可扩展到任意终端,本地无数据,彻底解决了传统方案管理维护成本高,效率低,不安全等问题。
(2)IDV方案,引入本地虚拟桌面,增加了终端的复杂度,使其管理和维护难度和传统PC或者VDI相比都大大提高,在管理大规模终端时,还需要引入复杂的服务端来集中管理终端镜像,并同步各终端上分布的数据,所以其为“伪简化管理”,而VDI不存在这些问题。
(3)在特定个别场景下,IDV确实可以离线工作,但是随着网络的普及和各类应用的联网,一方面需要离线还能够工作的业务越来越少,另一方面,网络基础设施的持续投入,断网将成为过去时。
2. 行业趋势
(1)从方案的主推厂商看, 业界华为、思杰、Vmware(IDC国内桌面云市场份额排名前三)都主推VDI,目前推IDV架构的只有锐捷、噢易等少数国内厂商。
(2)当前IT变革的一个主要方向就是“云化”,VDI是真正和“云”结合的方案,符合时代潮流,而IDV则相反,只是一个伪云的集中管理方案。
(2)华为桌面云解决方案逻辑架构
(3)FusionSphere云平台架构
(1)华为桌面协议
1. HDP(Huawei Desktop Protocol)是华为自研的新一代云接入桌面协议,相对比于传统桌面协议,它具备以下特点:
(1)最大支持64虚拟通道,每个虚拟通道可承载不同的上层应用协议。
(2)可根据不同的应用类型采用不同的压缩算法,灵活使用服务器渲染及本地加速渲染
(3)视频播放更清晰流畅
(4)无损压缩算法
(5)还原声音细节
(6)丰富协议管理策略
(2)HDP总体架构
云管端三位一体(瘦客户端、管段、服务端)
(3)常见桌面协议
1. ICA/HDX
(1)ICA(Citrix Independent Computing Architecture)是目前应用较多的虚拟桌面协议之一, ICA除了功能齐全之外,还有:
1)广泛的移动终端支持。
2)ICA的网络协议无关性,使其可以支持TCP/IP、NetBIOS和IPX/SPX。
3)ICA不仅支持Citrix自家的虚拟化平台XenServer,还支持vSphere和Hyper-V。
4)性能上比较突出的特点是较低的带宽占用,在网络环境差(延迟高)的情况下也能正常使用。
(2)HDX(High Definition Experience)作为ICA的增强版,尽量改善用户体验,包括音视频,多媒体和3D,HDX支持H.264。
2. PCoIP(PC-over-IP)
(1)最初由加拿大公司Teradici开发,早期定位于高端图形设计,2008年VMware宣布与Teradici共同开发PCoIP,以改进自己的VDI解决方案VMware View。
1)PCoIP和硬件结合紧密,数据的编码和解码,图形的处理可以通过专门的硬件来完成,让CPU有精力来做其他的事情,也有专门集成了PCoIP显示芯片的显示器。
2)PCoIP是基于UDP协议的,UDP传输不可靠,但是UDP没有TCP的三次握手复杂的校验和数据恢复,传输速度快,适合多媒体的传输。
3)原生PCoIP协议没有串并口等外设的重定向能力,但一些TC厂商通过额外的端口重定向插件弥补了其这方面功能的不足。
3. SPICE(Simple Protocol for Independent Computing Environments)
(1)一款开源虚拟桌面协议,最初是由Qumranet开发,后来被RedHat收购并开源,经过几年的社区开发,SPICE协议不断成熟。
(2)SPICE协议对于视频具有一定的优越性,其主要原因还是对于显示信息的压缩处理由KVM完成,避免了GuestOS内由于视频压缩对于CPU的过量消耗。SPICE协议采用无损压缩,所以清晰度较高,缺点是带宽较高,消耗的资源较大。
4. RDP/RemoteFX
(1)RDP(Remote Desktop Protocol)是微软的远程桌面协议,最初是由Citrix开发,支持的功能较少,且主要应用在Windows环境中,现在也有Mac下的RDP客户端和Linux下的RDP客户端rdesktop。历经多个版本的开发,RDP最新版也支持了打印机重定向,音频重定向,剪贴板共享等功能。
(2)RemoteFX是RDP的增强版,提供了vGPU、视频支持、多点触摸、USB重定向等功能。
(4)常见桌面协议对比
(5)桌面协议功能
1)2D图形显示技术
1. 桌面云要实现远程屏幕显示,要通过服务端侧的操作系统接口,抓取屏幕内容,再经过一定的处理后传送到客户端侧显示出来。
图形处理后 HDP Client
2. HDP显示关键技术
(1)非自然图像采用无损压缩:自动识别整幅图像中的文字、Windows图框、线条等非自然图像,对非自然图像采用无损压缩;相片、图片等自然图像采用合适的压缩率进行有损压缩。
(2)重复图像数据不传输:自动识别图像中的未变化部分,只有变化的部分数据会传输,极大降低带宽。
(3)支持多种图像压缩算法:支持多种图像压缩算法,可以根据不同的图像特点和场景选择最优的压缩算法。
2)语音技术
1. 通常桌面协议服务器端可以在虚拟机里面实现一个音频驱动,音频驱动会和Windows的音频子系统(音频引擎)进行交互。
2. HDP语音关键技术
(1)高保真Music压缩算法:自动识别声音场景,VOIP场景下采用针对人声优化的电信语音算法,音乐场景采用专业的高保真音乐编解码算法,极大提升音乐播放品质。
(2)自动降噪算法:VoIP启动自动降噪来压抑周边嘈杂音和背景声音,即使嘈杂环境也能通话自如。
(3)低延时:采用在TC端语音透传算法,降低语音在TC端由于缓冲带来的积累时延,保障语音实时性。
(4)高音质:采用更高的声音采样率(默认采用44.1K的采样率,友商一般16K),避免音质源头损失。
(5)立体混音:支持“立体混音”,即虚拟机所有输入声音和输出声音的混合。
3)视频显示技术
1. 目前在桌面云中,支持多媒体视频播放,通常有两种方式:
(1)将服务端的多媒体视频播放图像重新进行视频编码处理,然后将视频编码数据传输到客户端进行解码播放显示。
(2)视频重定向方式,通过捕获服务端播放器需要播放的视频编码流,直接将视频编码流发送到客户端进行解码播放显示。
2. HDP协议提供了支持4K视频播放的能力,该能力是通过把视频原始文件解封装后的音视频数据包发送到客户端,在客户端直接使用音视频数据包进行解码显示。
(1)直接使用解封装后的音视频码流,可以降低网络带宽的压力
(2)可以降低对服务端计算资源的消耗
(3)可以充分应用客户端TC的能力实现4K视频的播放
3. HDP视频关键技术
(1)视频场景智能识别:在Display Server能够自动识别是视频数据还是普通的GDI数据,对于视频数据,采用高效的H.264或MPEG2进行编码,并充分利用TC端硬件能力进行解码。
(2)帧率动态调整:根据网络的质量动态调整视频播放的帧率,优先保证视频流畅度。
(3)视频数据自适应:根据显示器的分辨率和播放视频窗口的大小,自动调整视频数据流的大小,在播放器最小化时终止发数据,几乎没带宽,降低CPU消耗,提升用户体验。
(4)多媒体重定向:充分利用TC的硬件解码的能力,支持断线自动重线播放,流量动态调整,最大支持4K视频播放,流畅度优于ICA。
(5)强大的应用感知能力:对常用视频播放软件(Flash)和图像处理软件(如Photoshop)进行针对性优化,比ICA更流畅。
4)外设重定向技术
1. 在桌面云场景下,把TC/SC终端侧的外围设备,通过桌面协议映射到远程桌面中,并能通过远程桌面使用这些外围设备的技术。基于外设技术实现的原理来分,主要分如下两种:
(1)端口重定向:是指在远程桌面的操作系统中,针对端口底层协议进行重定向的技术;如USB端口重定向、串口重定向、并口重定向等。
(2)设备重定向:是指在远程桌面的操作系统中,针对设备应用协议进行重定向的技术;如摄像头重定向、TWAIN重定向等。
2.传统PC机USB外设工作原理
3.
4.
5)3D图形显示技术
1. 华为桌面云也推出了相应的解决方案(华为高清制图桌面),能支持多种高清制图软件,根据其3D显示实现原理,主要有如下几大类技术:
(1)GPU直通
(2)GPU硬件虚拟化
(3)图形工作站纳管
(1)硬件部署方案
1. 华为桌面云解决方案硬件形态
2. 华为桌面云解决方案物理部署组网
(2)软件部署方案
需要的支持:①MS(微软)域AD(让VM出现在它里面)、DNS服务器(做运维解析)、DHCP(做地理分配,分配网关和DNS)
AD:维护用户名、密码的策略,管理微软里的资源(用户资源、PC机资源等)
②虚拟化(存储、计算、网络)
③LB(负载分担器)
关联了用户的虚拟机叫桌面,没有关联用户的虚拟机。
1. 桌面云替代了传统物理PC分散,现在在用户一侧放置了TC/SC(瘦客户端)(TC是个小盒子,SC是个PC机上的Soft)帮我通过HDP协议把瘦客户端连到桌面VM。桌面VM一定要有HDA(HDP Agent),瘦客户端一定要有HDP Client。
①vLB:(软件)负载分担器 接收http/https协议,然后重定向后台的web server (可选)Linux虚拟机
vAG(Access Gateway)(软件)接入网关 负责HDP/VNC协议 (可选) Linux虚拟机
作用:a.做HDP的接入 (把用户端IO外设和VM之间做IO数据的传递)(可选)
b.VNC(虚拟网络Client,做运维。仿佛是一个对虚拟机做显示的显示器,通过客户的接入对虚拟机做操作/运维)自助维护通道 所以VNC一般不用,故障或做维护时用。(VNC必须经过vAG) 通过VNC连进桌面的方式叫自助维护。
场景:虚拟机不能通网或IP地址没有了,就可以通过接入网关通过VNC访问到虚拟机。
②SVN 是Client,是一个VPN接入网关。可以帮华为提供硬件的LB的解决方案。
③WI(Web Interface)就是web server。通过云客户端访问虚拟机第一个呈现出的界面(web portal给企业用户用)(用户名、密码窗口)(桌面云入口)。 (必有) Linux虚拟机
瘦客户端(Client)àvLBàWIàADàHDC虚拟机
用途:把用户名、密码输送给WI的时候,WI先去找AD进行用户名、密码验证,然后去找HDC发送请求(给它用户名),HDC把用户名换成IP地址端口送给WI,WI给Client,然后Client就发起HDP会话。
④HDC(Huawei Desktop Controller)华为桌面控制器(核心部件)。 (必有) Linux虚拟机
负责把用户名和IP地址端口对应上返回给WI。提供User(username、password)跟桌面(ip+port)的关联。(HDP控制器后面有个DB(Gauss高斯(华为的)))
⑤DB:(Gauss)做数据的提供。(IT资源数据库)(必有) 用户名、密码 Linux虚拟机
⑥license:做管理的 (必有) Linux虚拟机
⑦ITA:(IT Adapter基础设施适配器)华为桌面云的一个管理系统。(FA桌面管理系统,呈现web portal给admin管理员用)调动以上组件的一个管理系统。负责运营和运维。
(快速发放、桌面管理、告警监控、任务中心、统计报表、系统管理)
运营 运维
Linux虚拟机
用途:①桌面发放
②关联用户
然后就出现了有用户关联的桌面。这就是桌面组。
ITA要跟DB、HDC、WI、vAG、vLB、VRM全要联动。
ITA可以通过VRM对CNA服务器,CNA服务器对虚拟机(桌面)进行操作(下电、重启)。
Euler OS(欧拉操作系统)
⑧TCM:瘦客户端管理器
⑨AD/DNS/DHCP:windows系统
AD做了两次验证:
①允许访问桌面云
②Client朝桌面发起会话“免/省”(在后台把刚才WI送给AD的密码送到客户端去了)
RDP是给懂网络的人用的,而HDP可以给不懂网络的人用。
下边就是基础设施(FusionCompute虚拟化),上边就是FusionAccess桌面云应用给管理视图ITA,驱动ITA给VRM对接。
虚拟化平台就是VDI。
配双网卡,一个网卡连管理平面与VRM要IP可达,一个网卡连业务平面。
所以必须在当前DVS上创建两个端口组,一个Mgn(Vlan100)连管理平面,一个Desktop(Vlan200)连业务平面。
场景:若是桌面2故障了,用户通过VNC访问到vAG,然后vAG通过VNC访问到CNA,CNA通过API访问到桌面2。(这种情况是不是通过网络连进来的是VNC,通过网络连进桌面的是HDP)
2.
(3)时钟同步方案
1. 时钟同步是桌面云系统稳定运行的必备条件,如果时钟不同步,会导致桌面云系统管理混乱,时钟同步保证桌面云系统时钟、虚拟机时钟一致:
(1)当客户无提供外部时钟源,华为提供AD时,推荐采用AD通过管理平面从FusionCompute的主、备VRM所对应主机同步时间的方案。
(2)当由客户提供稳定的时钟源时,不管AD组件由客户提供还是华为提供,采用客户提供外部时钟源同步方案。
1)无外部时钟源
2)客户提供AD
3)华为提供AD
(4)网关与负载均衡器部署方案
1. 网关/负载均衡器功能介绍如下:
(1)负载均衡器可通过vLB实现该功能,用于将用户的HTTP(S)请求分配到不同的WI,能够自动对WI进行健康检查,确保所有的用户请求都能分配到可用的WI。
(2)网关可通过vAG实现该功能,用于业务接入(桌面协议HDP的接入)和自助维护接入(VNC),对客户端的接入进行加密保护,提高系统的安全性。
2.
3.
4.
华为FusionAccess桌面云解决方案在接入和访问控制层的组件有vAG、vLB、WI;虚拟桌面管理层的组件有ITA、HDC、TCM、License服务器、GaussDB数据库、Backup Server服务器;除了这些之外,还有安装在桌面虚拟机内容的HDA组件,有了HDA,客户端才能通过HDP协议登录虚拟桌面。
(1)FusionAccess全景图
上面是管理系统,下面是业务系统。
(2)接入和访问控制层
1)WI
1. WI(Web Interface) Web接口
WI为最终用户提供Web登录界面,在用户发起登录请求时,将用户的登录信息(加密后的用户名和密码)转发到AD上进行用户身份验证,验证通过后,WI将HDC提供的虚拟机列表呈现给用户,为用户访问虚拟机提供入口。
2)vAG
1. vAG(Virtual Access Gateway) 虚拟接口网关
vAG的主要功能是桌面接入网关(HDP)和自助维护网关(VNC)。当用户虚拟机出现故障时,用户无法通过桌面协议登录到虚拟机,需要通过VNC自助维护台登录到虚拟机进行自助维护。
如果用到VNC必须经过vAG。
HDP也可以通过vAG走到HDA。
3)vLB
1. vLB(Virtual Load Balance) 虚拟负载均衡器
vLB功能的主要作用是在用户访问WI时,进行负载均衡,避免大量用户访问到同一个WI。
①使用vAG/vLB做接入网关
②使用F5(硬件盒子)做接入网关
场景一:部署vAG,桌面协议HDP不经过网关。
vLB完成WI的负载均衡;vAG作为自助维护网关,HDP协议不过vAG,由客户端直接和虚拟机桌面协议服务通信。
场景二:部署vAG,桌面协议HDP经过网关。
场景三:部署F5,桌面协议HDP不经过网关。
F5完成WI的负载均衡和自助维护网关,HDP协议不过F5,由客户端直接和虚拟机桌面协议服务通信。
F5部署要求如下:
a.部署两台F5,工作在主备状态。
b.F5采用双臂模式挂载在核心交换机上,F5通过trunk端口连接到核心交换机,该trunk端口允许业务平面的IP包通过。
c.创建虚拟网关,只启用负载均衡功能,配置VIP对应的实际WI地址。
d.使用负载均衡功能,需要给负载均衡网关导入证书,保持主备负载均衡网关证书一致。
场景四:部署F5,桌面协议HDP经过网关。
F5完成负载均衡、自助维护网关,业务接入网关功能。对于外网/公网的终端,可通过F5的虚拟网关实现。
F5部署要求如下:
a.部署两台F5,工作在主备状态。
b.F5采用双臂模式挂载在核心交换机上,F5通过trunk端口连接到核心交换机,在核心交换机上配置管理平面和业务平面的vlan的数据包都能通过该trunk端口。
c.F5所在的管理VLAN与业务VLAN需不同,且桌面云管理组件所在VLAN不能与F5管理VLAN共用。
d.选择业务平面的VLAN(如果业务平面有多个,随机选择一个),创建业务子接口,选择管理平面的VLAN创建管理子接口。
e.创建虚拟网关,启用负载均衡和安全云网关功能。F5作为负载均衡网关时,任何访问负载均衡网关的IP的请求,都会被转发到WI上;F5作为业务接入网关时,代理HDP客户端(HDP Client)访问HDP服务器(有HDA的VM);F5作为自助维护网关时,F5代理自助维护客户端访问CNA上UVP的VNC Server(如果管理平面和业务平面不通,需要配置业务平面到管理平面的路由,保证自助维护的数据包能够到达管理网络)。
f.使用负载均衡功能,需要给负载均衡网关导入证书,保持主备负载均衡网关证书一致,且配置负载均衡模式为源IP方式。
(3)虚拟桌面管理层
1)ITA
1. ITA(IT Adaptor) IT适配器
ITA为用户管理虚拟机(管理员)提供接口,其通过与HDC(Huawei Desktop Controller)的交互、以及与云平台软件FusionCompute的交互,实现虚拟机创建与分配、虚拟机状态管理、虚拟机模板管理、虚拟机系统操作维护功能。
2)HDC
1. HDC(Huawei Desktop Controller) 华为桌面控制器
HDC是虚拟桌面管理软件的核心组件,根据ITA发送的请求进行桌面组的管理、用户和虚拟桌面的关联管理,处理虚拟机登录的相关请求等。
3)TCM
1. TCM(Thin Client Management) 瘦终端管理服务器
TCM为升腾曦帆桌面管理系统,管理员通过TCM对TC进行日常管理。
2. TCM功能概述
(1)基本管理
1)终端基本管理操作;
2)终端的桌面配置;
3)远程协助
4)电源控制等。
(2)部署管理
1)实现对终端的文件复制和安装等操作。
(3)策略管理
1)实现智能管理过程中相关策略的关联和配置。
(4)公共管理
1)包括对管理员的管理、系统日志管理和客户端的升级等。
(5)任务管理
1)管理系统的任务管理中心,完成查看、分析、维护等操作。
4)License
1. License服务器
(1)License服务器是License的管理与发放系统,负责HDC的License管理与发放。
(2)FusionAccess桌面管理软件主要用到其HDP连接数license,当用户连接虚拟机时会到License服务器上检查license,判断是否可以连接到虚拟机。(license决定授权的用户数量)
5)GaussDB
1. GaussDB数据库
GaussDB为ITA、HDC提供数据库,用于存储数据信息。
6)Backup Server
1. Backup Server 备份服务器
(1)Backup Server的主要功能是备份各个组件的关键文件和数据。
(2)Backup Server备份策略:
1)每天01:00定时备份并上传到备份服务器,存放的目录是“/var/ftpsite/配套的ITA名称/各组件文件夹名称”。
2)备份空间充足时,备份服务器保存10天内的备份数据;备份空间不足时,系统会自动删除最早的备份文件。
(4)桌面虚拟机核心组件-HDA
1. HDA(Huawei Desktop Agent)安装在每一个用户的虚拟桌面中,提供终端与虚拟桌面之间的连接功能。(安装在模板里,安装后都有了)
2. TC(SC)要通过HDP协议连接到虚拟机必须要在虚拟机上安装HDA。
3. HDA实际上是一系列桌面连接服务(能够升级),为TC(SC)使用虚拟机提供支持。
(1)安装部署
1.
即处在业务平面也处在管理平面内的三个虚拟机都需要双网卡。
为了让微软的系统可以支持HDP就需要植入HDA。
2.
(2)管理组件安装流程
1)配置云平台
1. 配置网络
(1)创建分布式交换机DVS
(2)创建端口组
2. 配置数据存储
(1)关联存储资源
(2)分配存储设备并映射给集群
(3)创建数据存储
2)创建Linux基础架构虚拟机
1。根据规划,创建Linux基础架构裸虚拟机
2。配置Linux基础架构虚拟机
1. 设置虚拟机自恢复属性
3。从光驱安装虚拟机操作系统,根据规划
1. 配置网络
2. 配置主机名
3. 配置时区
4. 配置root用户密码
4。虚拟机挂载安装Tools(PvDriver)
3)安装ITA/GaussDB/HDC/WI/License
4)安装vAG/vLB
(1)AD
1)什么是AD
1. 概念:
(1)活动目录(Active Directory)是用来存储网络上的用户账户、计算机、打印机等资源信息,方便用户的查找和使用。
(2)一种目录服务,可以提供对象的存储、快速查找与定位,并且能够统一、集中、安全的管理计算机资源。
(3)是微软Windows Server中,负责架构中大型网络环境的集中式目录管理服务。
2. 内容:
(1)在Windows Server AD域内的目录是用来存储用户帐户、组、打印机、共享文件夹等对象。
3. 作用:
(1)AD管理和保护系统的用户账户、客户机及应用程序,提供了集中统一的界面,增强了信息的安全性。
4. 活动目录(Active Directory)主要提供以下功能:
(1)基础网络服务:包括DNS、WINS、DHCP、证书服务等。
(2)服务器及客户端计算机管理:管理服务器及客户端计算机账户,所有服务器及客户端计算机加入域管理并实施组策略。
(3)用户服务:管理用户域账户、用户信息、企业通讯录(与电子邮件系统集成)、用户组管理、用户身份认证、用户授权管理等,缺省实施组管理策略。
(4)资源管理:管理打印机、文件共享服务等网络资源。
(5)桌面配置:系统管理员可以集中的配置各种桌面配置策略,如:界面功能的限制、应用程序执行特征限制、网络连接限制、安全配置限制等。
(6)应用系统支撑:支持财务、人事、电子邮件、企业信息门户、办公自动化、补丁管理、防病毒系统等各种应用系统。
2)AD对象
1. 活动目录(AD)的最小管理单元为对象(Object),也是一组属性的集合,一个 AD 网域中,以树状结构,组织如下的基本对象:
(1)域控(Domain Controllers),存储网域所属的网域控制站(简称 设备上下文、域控) 。
(2)计算机(Computers),存储加入网域的电脑对象。
(3)系统默认账户组群(Builtin),存储自带的帐户组群。
(4)用户(Users),存储 AD 中的用户对象。
(5)组织单元(Organization Unit,OU),可以在 OU 之中存放 AD 的对象,包括用户,组群,电脑等,让组织结构在 AD 中可以被真实的反映出来,便于以组织结构方式管理对象。
3)子域多域
1. 树由多个域组成,形成一个连续的名字空间。
2. 域森林是指一个或多个没有形成连续名字空间的域树。
3. 信任关系
(1)双向信任
1)A域、B域互相信任
(2)单向信任
1)A域信任B域,表示为:A > B,使得B域的员工可以直接访问A域上的资源
2)B域信任A域,表示为:A < B,使得A域的员工可以直接访问B域上的资源
4.
(1)双向:本地域信任指定域,同时指定域信任本地域
(2)单向:内传:指定域信任本地域
(3)单向:外传:本地域信任指定域
4)域控制器
1. AD域服务的目录数据存储在域控制器内,一个域内可以有多台域控制器,每台域控制器的地位(几乎)是平等的,由于控制器间存在着数据同步,他们各自储存着一份(几乎)完全相同的AD数据库。
5)域策略
1. 域控组策略(域策略)是一种单到多的管理模式,它可以
(1)实现强制性对网络中的客户端进行安全配置。
(2)灵活的对网络中的客户端进行软件的部署。
(3)强化企业中的软件管理(例如可以限制某类软件不能在企业中使用)。
(4)将复杂的系统设置变得简单化。
(5)站点、域级别的集中化管理,组织单位级别的分散式管理。
(6)控制用户的系统软件环境。
(7)通过控制用户和计算机环境,降低企业的管理成本。
2. 计算机配置:当计算机开机时,系统会根据计算机配置的属性来设置计算机环境。
(1)举例来说,如果对huawei.com设置了组策略,则此组策略内的计算机配置就会被应用到这个域内所有计算机。
3. 用户配置:当用户登录时,系统会根据用户配置的属性来配置用户的工作环境。
(1)举例来说,如果对组织单位UserOU配置了组策略,则此组策略内的用户配置就会被应用到这个组织单位内的所有用户
4. 组策略通过组策略对象(GPO)来设置,只要将GPO链接到指定的站点、域或组织单位,此GPO内的设置值就会影响到该站点、域或组织单位内的所有用户与计算机。
5. AD 域已经有两个内置的GPO:
(1)Default Domain Policy
(2)Default Domain Controller Policy
6)AD组策略应用
7)用户域账号
1. 域用户账号是在域控制器上建立的,域用户账号是访问域的唯一凭证,作为AD的一个对象保存在域的AD数据库中。用户从域中的任何一台计算机登录到域中的时候必须提供一个合法的域用户账号,该账号将被域控制器所验证。
8)域账号常用操作
1. 添加到组
2. 禁用账号
3. 重设密码
4. 移动
5. 删除
6. 重命名
9)用户域账号属性
10)查找用户域账号
11)用户组
1. 组是用户账号的逻辑的集合。
2. 将用户账号分组管理,方便管理域内资源的访问权限。
12)AD中的组
1. 使用组来简化资源权限的分配
2. 一个用户可以是许多组的成员
3. 组可以被嵌套在其他的组中
13)创建用户组
14)组织单位OU
1. OU 可以把对象组织到一个逻辑结构中,使其能最佳适应组织的需要。
2. 委派 OU 的管理控制权,必须把 OU 及 OU 包含对象的具体的权限指定给一个或几个用户和组。
15)创建组织单位
16)OU之间移动AD对象
17)用户组与组织单位OU区别
1. 相同点:
(1)OU和用户组都是活动目录的对象。
2. 不同点:
(1)用户组中包含的对象类型有限,只能是账号。
(2)OU中可以包含账号、计算机、打印机、共享文件夹。
(3)OU还有组策略的功能。
18)域与组织单位OU关系
1. 相同点:
(1)OU和域都属于活动目录的逻辑结构范畴。
(2)OU和域都是用户和计算机的管理单元,都可以容纳活动目录的对象,都可以对其设置组策略。
2. 不同点:
(1)用户只能登录到域,而不能登录到OU。
(2)先有域,后有OU。
(3)OU只能存在域中,域不能在OU中存在。
(4)域的级别比OU高。
19)AD典型应用模型
1.
2.
20)把计算机加入到AD域
21)AD典型桌面应用
1. 用户按域中的用户名来登录桌面。
2. HDC向AD进行用户信息认证。
3. 用户虚拟机向域控同步域信息。
(2)DNS
1)DNS
1. 域名系统(Domain Name System ,DNS),是一种提供域名和IP地址之间的转换的分布式数据库,以方便访问网络。
2. DNS的优势
(1)用户不需要通过IP数字串,只需要通过容易记忆的字符串来访问网络。
3. DNS与域控制器协同工作
(1)域控制器会将它的主机名、IP地址和所扮演的角色等信息注册到DNS服务器内以便其他计算机可以通过DNS服务器找到这台域控制器。
4. 域名空间采用分层结构包括:根域、顶级域、二级域、子域和主机名。域名空间的层次结构类似一棵倒置的树,其中根作为最高级别,大树枝处于下一级级别,树叶则处于最低级别。
5.
6.
1. 递归查询
递归查询是一种DNS 服务器的查询模式,在该模式下DNS 服务器接收到客户机请求,必须使用一个准确的查询结果回复客户机。如果DNS 服务器本地没有存储查询DNS 信息,那么该服务器会询问其他服务器,并将返回的查询结果提交给客户机。
2. 迭代查询
DNS 服务器另外一种查询方式为迭代查询,DNS 服务器会向客户机提供其他能够解析查询请求的DNS 服务器地址,当客户机发送查询请求时,DNS 服务器并不直接回复查询结果,而是告诉客户机另一台DNS 服务器地址,客户机再向这台DNS 服务器提交请求,依次循环直到返回查询的结果。
3. 假设www.abc.com的主机要查询www.xyz.abc.com的服务器ip地址。
(1)递归查询
(2)迭代查询
4. 迭代查询与递归查询结合
2)DNS正向解析
1. DNS正向解析需要建立正向查找区域,正向查找区域是指在DNS域名空间中使用正向查找的区域,正向查找是根据DNS客户端提供的域名解析成IP地址。
3)DNS添加记录
1. 创建正向查找区域后,为新区域创建主机名为host01的主机记录,主机用于将DNS域名映射到计算机使用的IP地址。
2. 在创建正向查找区域的主机记录时,勾选“创建相关的指针(PTR)记录”,则会在反向查找区域内自动加入相应的指针。
4)DNS反向解析
1. DNS反向解析需要建立反向查找区域,将IP地址解析成域名。
2. 当反向查找区域创建后,要为该区域创建记录指针。该指针用于指向正向DNS域名计算机的IP地址到反向DNS域名的映射。
5)DNS设置转发器
1. 设置转发器
(1)当DNS客户机向DNS服务器发送名称解析请求时,DNS服务器首先尝试自己解析该名称,如果不能解析,DNS服务器会向其他的DNS服务器进行递归查询,此时需要设置本服务器可以使用转发器功能。
(2)当虚拟机需要登录外网/公网时,需要在DNS服务器上配置DNS转发。
6)客户端DNS配置
1. 配置客户端的DNS服务器地址。
7)DNS工作流程
8)DNS服务资源记录
9)DNS在FusionAccess中的解析
1. vLB/WI 登录域名
(1)用户登录虚拟机的地址,需在DNS配置登录所需的域名地址。
2. HDC计算机名
(1)用户虚拟机在向HDC注册时,需要通过HDC的域名到DNS上查找相应的IP地址,进行认证。
(3)DHCP
AD实际上就是一个信息的数据库,保存账号、密码、组织等等信息;DNS就是域名解析服务将IP和域名关联起好记忆;DHCP就是一个IP管理机构,每台电脑开机的时候,网卡就要在整个网络中广播自己的MAC,DHCP收到以后就会根据规则,分配给电脑相应的IP、掩码、网关、DNS等。
1)DHCP
1. DHCP (Dynamic Host Configuration Protocol)是一种动态的向Internet终端提供配置参数的协议。在终端提出申请之后,DHCP可以向终端提供IP地址、网关、DNS服务器地址等参数。
2)DHCP的必要性
1. 在大型网络中,如果每台终端的地址都是由不同的使用者来分配,那么就很容易出现地址相同的情况。
2. 在TCP/IP网络上,每台工作站在访问网络及其资源之前,都必须进行基本的网络配置,一些主要参数诸如IP地址,子网掩码,缺省网关,DNS等必不可少,还可能需要一些附加的信息如IP管理策略之类。
3. 在大型网络中,确保所有主机都拥有正确的配置是一件的相当困难的管理任务。
4. 因此,需要有一种机制来简化IP地址的配置,实现IP的集中式管理。而IETF(Internet网络工程师任务小组)设计的动态主机配置协议(DHCP,Dynamic Host Configuration Protocol)正是这样一种机制。
3)DHCP的优点
1. DHCP减少错误
(1)通过配置DHCP,把手工配置IP地址所导致的错误减少到最低程度,例如已分配的IP地址再次分配给另一设备所造成的地址冲突等将大大减少。
2. DHCP减少网络管理
(1)TCP/IP配置是集中化和自动完成的,不需要网络管理员手工配置。网络管理员能集中定义全局和特定子网的TCP/IP配置信息。使用DHCP选项可以自动给客户机分配全部范围的附加TCP/IP配置值。客户机配置的地址变化必须经常更新,比如远程访问客户机经常到处移动,这样便于它在新的地点重新启动时,高效而又自动地进行配置。同时大部分路由器能转发DHCP配置请求,这就减少了在每个子网设置DHCP服务器的必要,除非有其它原因要这样做。
4)DHCP的责任
1. 保证任何IP地址在同一时刻只能由一台DHCP客户机所使用。
2. DHCP应当可以给用户分配永久固定的IP地址。
3. DHCP应当可以同用其他方法获得IP地址的主机共存(如手工配置IP地址的主机)。
4. DHCP服务器应当向现有的BOOTP客户端提供服务。
5. 在桌面云解决方案中,DHCP服务器负责为所有桌面分发网络配置信息。
5)DHCP流程
(1)安装部署
(2)关联组件安装流程
1)创建Windows基础架构虚拟机
2)安装AD/DNS/DHCP组件
3)配置AD服务
1. 创建新域
2. 配置域用户及域策略
4)配置DNS服务
1. 配置DNS正、反向解析
5)配置DHCP服务
1. 设置DHCP作用域,可以将IP地址分发给网络上的计算机
(1)配置IP地址范围
(2)配置路由器(默认网关)
(3)配置租用期限
(4)配置域名称和DNS服务器
(1)初始化配置
1. 完成桌面云管理组件和关联组件的安装后,需要登录FusionAccess的ITA Portal界面进行初始化配置。
(2)配置虚拟化环境
(3)配置域和DNS
(4)配置vAG/vLB
(5)初始化配置完成
云客户端(CloudClient)通过访问ITA下载下来,客户端装好后输入IOB的地址后出现一个界面要求我们输入用户名和密码(用户要事先在AD域中创建好(密码都在AD域中做好)。用户必须是在微软域中创建的或已有的用户,然后桌面云为这个用户分配了一个桌面虚拟机),
①SC/TC客户端界面上(访问入口):输入Username/password
②看见几个电脑图标,选择其中一个进入(弹出桌面列表)。若是只有一台就自动进入。
有一个另一种登录当时自助维护通道(VNC),不是通过IP地址进去,是VNC连到该CNA服务器上通过API接口进入当前虚拟机的管理窗口里去的。
③看: a.启动VM (可选)(running中或启动中)
b.启动客户端HDA
c.Alt-ctrl-Del(“用户”)它隐含的把我提交给WI的用户名密码拿去尝试了,然后验证(AD)通过了;要是没通过就需要手工输入。
d.进入win7系统
(1)虚拟桌面发放流程:创建、关联虚拟机
入域操作:
①每个虚拟机里面都有一个WinRM服务在运行中,ITA是通过远程管理向WinRM服务发起指令,然后WinRM服务向DB执行加入域的操作。(WinRM服务是Windows系统在电脑里植入的一个用于远程对Windows的一个对电脑做指令控制的,Windows自带。)
②人工入域。
(2)虚拟机注册流程
(3)登录流程
1-10:桌面与系统验证成功 http协议
11-19:桌面list(VM列表)获取,选择 http协议
20-30:预连接 29返回的是Address Ticket,login Ticket http协议
31-38:真正连接 HDP协议
39:连接后 HDA向HDC报告登录状态(Connected)
1)访问WI界面
vAG/vLB是属于SVN(硬件)的。
登录界面从WI走到了Client。
2)用户鉴权
3)获取虚拟机列表
(4)访问虚拟机流程
1)预连接 (HDP经过网关)
HDC把IP地址+端口换成Address Ticket来替代,把用户名用login Ticket来替代返回给Client。
2)HDP经过网关
过网关(AG),Client收到Address Ticket,由AG将Address Ticket问HDC翻译成IP+port,由AG将HDP定向到IP+port。(适用于外网User访问内网的VM)
3)预连接 (HDP不经过网关)
Login Ticket:用于登录的凭证
4)HDP不经过网关
不过网关(AG),Client直接得到IP+port+login Ticket,Client向HDA所在的桌面VM发送请求。(适用于内网(企业网内)User访问内网的VM)
内网到内网也可以经过AG,但是外网到内网必须经过AG。
场景1:HDP过AG(网关)
适用于:用户在WAN(公网)上,而HDA在私网,所以用户不能/无法和桌面VM相通。(外网用户访问内网桌面虚拟机)
场景2:HDP不过AG
User(Client TC/SC)和HDA桌面VM可以路由相通。(内网)
如何知道有没有通过AG?
在HDA里面用netstat –a –n命令,查看里面有没有Client的地址,如果有AG的地址,说明通过了AG。
如何知道谁是AG的地址?
进入ITA,在里面查看即可。
虚拟桌面技术中最重要的就是克隆技术,它实现了从一个模板批量部署大量桌面的功能,克隆技术主要可分为完整复制和链接克隆两种,根据不同需求,又衍生出了全内存和快速封装两种。
(1)克隆技术产生背景
1. 虚拟桌面技术实现了办公桌面的批量发放和运维,简化企业IT管理。其中最重要的就是克隆技术,利用克隆技术,管理员可以很方便地根据一个源虚拟机(模板(文件))克隆出一个或多个克隆虚拟机,且克隆虚拟机拥有与源虚拟机完全相同的操作系统、应用系统乃至数据和文档,克隆功能给管理员在IT管理和运维上带来了极大的便利。
2. 克隆技术主要可分为完整复制和链接克隆两种,根据不同的需求,又衍生了快速封装和全内存另外两种。
模板怎么来的呢?
答:给虚拟机装好系统、装好软件后,用专用工具对其做处理,选择生成哪种模板就制作成了不同的模板。
(2)完整复制
1)完整复制虚拟桌面
完整复制的虚拟机都有自己独立的系统盘。
虚拟机数量越多,所需要的数据存储的磁盘文件就越大。
2)完整复制原理
1. 完整复制虚拟机指直接根据源虚拟机(即普通虚拟机模板),完整创建出独立的虚拟机。在该方式下,创建出来的虚拟机和源虚拟机是两个完全独立的实体,源虚拟机的修改乃至删除,都不会影响到复制出来的虚拟机的运行。
3)完整复制优缺点
1. 优点:每台虚拟机都是独立的个体,用户对虚拟机上数据的变更(如安装软件)可以保存。
2. 缺点:源虚拟机(模板虚拟机)和目标虚拟机(克隆出的虚拟机)分别占用独立的CPU、内存、磁盘资源,当需要对虚拟机的软件进行维护(如升级软件、更新软件病毒库等)时,需要对每台虚拟机进行操作。
(3)快速封装虚拟桌面
根据完整复制演化出来的。所以它生成的VM有自己的独立系统盘。
1. 方案原理说明
(1)不采用sysprep封装,而是由虚拟机里的应用程序改名和加域。
(2)完整复制和快速发放并无本质区别。
2. 优点
(1)相对于完整复制模板,使用快速封装模板发放虚拟机速度更快,效率更高。
(4)链接克隆
1)链接克隆虚拟桌面
2)链接克隆原理
1. 链接克隆是一种通过将链接克隆母卷和链接克隆差分卷组合映射为一个链接克隆卷,提供给虚拟机使用的技术;其中链接克隆母卷为只读卷,多个链接克隆虚拟机共用一份。
2. 链接克隆差分卷是读写卷,其存储是精简配置的,每个链接克隆虚拟机一份,保存了每个虚拟机差异化的数据。
3)链接克隆的优势
1. 管理员可以统一对链接克隆虚拟机进行系统升级、系统补丁、安装新软件。
2. 共用系统母盘,创建虚拟桌面减少系统盘的复制过程。(共用存储,节省空间)
3. 链接克隆的差分盘,保存用户工作的临时系统数据,只要把虚拟机关闭,差分盘就可以自动清除。
4. 通过与Active Directory配合,可以满足保存用户的个性化配置及个性化数据要求。
5. 支持系统还原。
4)链接克隆的价值
1. 基于链接克隆,能帮助客户提升效率、节约成本:
(1)只需秒级就能完成虚拟机的快速创建,缩短了发放时间,提高了虚拟机的发放效率。
(2)节省大量的存储空间,从而使企业的IT成本更低。
(3)提高维护管理效率,可以很方便的对链接克隆虚拟机进行统一的系统更新与打补丁等操作,节约后期维护成本。
5)模板、母卷与差分卷
数据存储=公共模板(30G)+n(链接克隆出的虚拟机个数)*差分盘
链接克隆模板就是用来生成母盘/卷的
问1:
(1)有一个链接克隆模板template(模板文件)在数据存储1上,有3个链接克隆的VM(1、2、3)也在数据存储1上,请问还需要生成母卷吗?
答:需要,生成的母卷用来做3个VM的系统盘。
(2)如果有一个数据存储2,在其上创建了3个链接克隆的VM(4、5、6),数据存储1上的链接克隆模板生成一个母盘在数据存储2上,做为这3个VM的系统盘。
(3)在前面的前提下,我想创建第7个链接克隆的VM(7),把这个虚拟机的磁盘落在数据存储1上,那么它的就自动连上了数据存储1上已有的母盘了。(因为母盘1没有达到128个差分磁盘)
(4)在数据存储1上创建第8个链接克隆VM(8),它会自动连上已有母盘1.
问2:创建的1、2、3、7、8号VM,它们的创建速度如何?
VM1时间长,VM2和VM3一样时间短。
6)链接克隆存储规划
1. 存储子系统设计从容量和IOPS两个维度设计。
2. 存储容量维度
(1)总硬盘数 = (Roundup(总人数 / 128, 0) * 母盘大小 + 总人数 * 差分盘大小) / 每盘有效容量 * 热备盘率
3. 存储IOPS维度
(1)总硬盘数 = (总人数 * (母盘IOPS + 差分盘IOPS)) / 每盘有效IOPS * 热备盘率
2. 存储计算举例
(1)设链接克隆母盘大小为40G,母盘IOPS为2,差分盘的大小5G,差分盘IOPS为3;采用300G的SAS盘,组成RAID10,VDI应用场景的写IO占70%,则:
(2)每个300G SAS盘的有效容量 = 300 / (1.024 ^ 3) * 0.5 = 139G。
(3)每个SAS盘的有效IOPS = 200 / (1 + 1 * 70%) = 117。
(4)计算500链接克隆VM需要多少硬盘数?
(5)(容量维度)总硬盘数= ((Roundup(500 / 128, 0) * 40 + 500 * 5) / 139) * 12 / 11 = 22。
(6)(IOPS维度)总硬盘数= (500 * (2 + 3)) / 117 * (12 / 11) = 24。
(7)故结合容量和IOPS维度,500链接克隆虚拟机最少需要24块300G的SAS盘。
7)链接克隆适用场景-公共阅览室
(5)完整复制与链接克隆区别
1. 链接克隆桌面与完整复制桌面的区别主要在于系统盘的存储上。
(1)链接克隆桌面的虚拟机共享一个相同的系统母盘,每台虚拟机对系统盘的写操作数据(如工作临时缓存数据、个性化配置(C:\User)、临时安装的个性化应用程序(C:\Program Files)等)都保存在自己的差分盘中。并且通过将母盘和差分盘组合映射为一个链接克隆盘作为虚拟机的整个系统盘(即C盘),提供给虚拟机使用。
2.
3. 链接克隆在克隆出虚拟机之前也就是链接克隆成模板时需要加域,所以母盘已经有自己的SID了已经是域中的成员了,再把这个模板创建出虚拟机,这些虚拟机的SID不一样(因为创建出这些虚拟机的时候必须临时分配给它们不同的SID,否则入域会出现问题)。
(6)完整复制和链接克隆混合场景 - 公司员工日常
(7)全内存桌面
根据链接克隆衍生出来的。所以它的方式生成的VM共用同一个母盘。
1)产生背景
1. 与传统PC相比,VDI将用户的存储资源集中化,一方面提高了存储资源的共享和利用率,但是在一些特定场景下会出现“IO风暴”问题。例如在多个VM进行同时系统启动和登录时,会产生大量突发读IO,是平时IO的几十倍甚至几百倍,这就是我们常说的“启动风暴”或“登录风暴”。
2. 全内存桌面解决方案在此背景下应运而生,充分利用内存介质极高的IO读写性能,采用在线去重压缩技术,将虚拟桌面的存储读写转换为对内存的读写,很好的解决了VDI系统的“IO风暴”问题,大幅提升桌面用户体验。
链接克隆:①对存储进行读写。(母盘和差分盘都在存储中)
②持久化
全内存:①对内存进行读写。(母盘和差分盘都在内存中)
②IOPS大、时延短
③非持久化(掉链就还原了(差分数据丢了))
2)全内存桌面方案简介
1. 方案原理说明
(1)采用内存去重压缩和复用技术,将桌面虚拟机的系统盘全部放到内存中,使得桌面虚拟机的磁盘读写操作,转化为内存操作,大幅提升用户的使用体验,超越本地物理机。
(2)支持链接克隆类型/场景的虚拟机,不提供系统盘个性化数据能力;非常适用于学校上机室、电子阅览室等无状态桌面场景。
3)全内存桌面方案概述
4)方案架构
1. 带共享数据的全内存桌面方案架构:
ID盘解决的问题:用来防止主机每次重启等之后,数据没有了。所以主机重启后,母盘重新复制,虚拟机就会通过AD在ID盘中去查,有数据就可以放进来。
5)内存规划
1. 业务总逻辑容量=虚拟机数量*(模板母卷大小+单台虚拟机内存)
2. 内存盘容量=(虚拟机数量*业务去重保障系数)+模板母卷大小
3. IO Tailor运行内存≈内存盘容量的10%
4. Dom0内存=Dom0预留+内存盘容量+IO Tailor运行内存
5. Dom0内存=虚拟机数量*单台虚拟机内存*内存复用系数
6. 服务器总内存=(Dom0内存+DomU内存)*(1+服务器内存管理损耗系数)
场景:假设某项目采用全内存桌面部署,虚拟机规格为3G内存,30G系统盘,业务相似度为重,每台物理服务器上需要部署70台虚拟机,那么需要多少内存资源?
业务总逻辑容量=(70*(30+3))=2310G
内存盘容量=70*1+30=100G
IO Tailor运行时内存=
((100/256)+1)*1128/1024+100/4096*64+2310/4096*8+0.51=10G
Dom0内存=6+100+10=116G
DomU内存=70*3*1=210G
服务器总内存=(116+210)*(1+0.03)=336G
折算成为16G的内存条,需要21根,则每台服务器上需要插21根16G内存条。
6)全内存桌面方案优势
1. 与传统VDI和链接克隆相比,全内存桌面采用的是全盘去重技术,存在以下差异化的优势:
(1)永远在线重删系统数据,最大限度提高存储空间利用率,不存在链接克隆只能去重母卷数据,后续子卷数据无法去重的问题。
(2)没有性能老化的问题,所有系统盘数据始终在内存中,不存在链接克隆会将后续子卷数据保存在存储磁盘中。
(3)全内存桌面采用内存做主存介质,在提升用户体验的同时最大程度减少了用户的存储资源,简化后续运维。
(4)IO Tailor的去重压缩方案(IO优化)针对VDI和内存介质进行专门优化,去重压缩的同时,还保证了数据交互实时性和一致性;并采用高效的空间管理算法解决小块数据存储问题,极大降低内存空间管理消耗。
(5)提供应急磁盘保障机制,确保一旦出现内存空间用尽时(差分盘越来越大)业务不中断。(当内存不足时,把应急盘拿出来用)
(8)桌面虚拟机类型对比
链接克隆和全内存的差别:链接克隆的母盘和差分盘在数据存储中(共享存储-持久化、IO慢),全内存的母盘和差分盘在内存(非持久化、IO快)中。
完整复制与快速封装的差别:
(1)完整复制的虚拟机
1)有不同的SID(进行了系统封装)。
2)未加域
因为进行SysPrep时删掉了SID,所以在创建虚拟机时需要先创建SID后再加域,需要花时间。
(2)快速封装的虚拟机
1)SID全都相同(没有进行系统封装)。
2)加域
因为未进行SysPrep,所以没有删去原有SID,所以已经在域中了,所以时间短。
所以四个模板中,在做成模板时只有完整复制没有入域,所以完整复制慢还有一个虚拟机入域的时间。
(1)操作步骤
(2)创建裸虚拟机
1. 管理员登录FusionCompute,选择“资源池 > 集群 > 创建虚拟机”,创建模板空虚拟机。
(3)安装操作系统
1. 管理员通过VNC登录模板虚拟机,挂载操作系统ISO,安装操作系统。
2. 管理员通过FusionCompute里虚拟机“挂载Tools”菜单为虚拟机挂载PvDriver安装盘,再通过VNC窗口完成安装。
(4)安装系统补丁、应用软件
1. 管理员安装系统补丁
2. 管理员根据需要在模板内预装各种应用软件
(5)使用工具制作模板
1. 使用Administrator帐号登录虚拟机。
2. 将模板工具的ISO文件FusionAccess_Windows_Installer_V100R006Cxx.iso挂载到虚拟机中。
3. 打开光盘文档,双击“run.bat”运行模板制作工具。
4. 单击“制作模板”,按照界面提示完成模板制作。
5. 卸载光驱,关闭虚拟机。
1)完整复制
(6)封装系统
1. 概念
(1)封装系统,就是把系统制作成镜像的方法刻录到光盘,用在系统安装上面,不同于系统的正常安装,最本质的区别在于系统封装是将一个完整的系统以拷贝的形式打包,然后用粘贴的形式安装在另外一个系统盘上,而正常安装则是通过Setup程序进行安装。
2. 优点
(1)把系统安装的时间缩短N倍,安装系统只需要5-10分钟。
(2)在系统里加入自己喜欢的软件。
(7)封装系统工具 - Sysprep
1. 特点
(1)从 Windows 中删除系统特定的数据。
(2)将 Windows 配置为启动进入审核模式。
(3)将 Windows 配置为启动进入“欢迎使用 Windows”。
(4)重置 Windows 产品激活。
(8)为什么要进行Sysprep
1. 微软的操作系统使用安全标识符(SID)对计算机和用户进行识别,对于域管理员来说,分配给计算机账号的叫 Machine SID,分配给用户账户的是用户账户 SID。
2. 当从一台主机克隆出多个PC,或者使用同一虚拟机母板克隆出多台VM之后,其SID势必会相同,在加入域时会造成安全主体的识别混乱和加域失败等。对于同一局域网中,存在相同SID的计算机或账户也可能会导致很多奇怪的问题,特别是权限和安全方面的问题。
使根据完整模板生成的虚拟机可以有不同的信息(SID)。
(9)使用工具制作模板
1)链接克隆
(10)完整复制制作模板和链接克隆制作模板的差异
1. 完整复制制作模板的过程中
(1)未做加域处理
(2)结束时,做了一个系统封装
2. 链接克隆制作模板的过程中
(1)做了加域处理
(2)没有系统封装
(11)将虚拟机转化为模板
1. 在FusionCompute中,选择“资源池”,在待转为模板的虚拟机所在行,右击选择“模板 > 转为模板”。
(12)配置模板
1. 在FusionAccess界面,选择“桌面管理”,在左侧导航树中,选择“业务配置 > 虚拟机模板”,在右侧窗口中,在待发放虚拟机模板所在行,根据实际应用场景选择参数。
桌面组的虚拟机都是已分配的状态,桌面组是对应用户的。虚拟机组就是用哪种模板分配的虚拟机。
虚拟机+用户=桌面组(VRM+AD=FA)
(1)桌面发放概述
1. 目前FusionAccess支持专有分配和池分配两种分配模式:
(1)“专有”指一人一台虚拟桌面,常用于OA办公等场景。
(2)“池”指一群人共用一组虚拟机,无个性化数据,常用于呼叫中心等场景。
2. 虚拟机组类型
(1)链接克隆:虚拟机组中的虚拟机可以共享一个系统盘,具有虚拟机创建速度快、软件更新快捷的特点,该虚拟机组类型对应的虚拟机模板类型为“链接克隆”。
(2)完整复制:虚拟机组中的每个虚拟机都分配一个系统盘,该虚拟机组类型对应的虚拟机模板类型为“完整复制”。
3. 桌面组类型
(1)池:
1)动态池:“虚拟机组类型”为“链接克隆”,桌面组中用户与虚拟机没有固定的分配绑定关系,但一个用户只能一次使用其中一台虚拟机。
2)静态池:“虚拟机组类型”为“链接克隆”,桌面组在用户首次登录时,会随机分配给用户一台虚拟机与用户绑定,且一个用户只能绑定一台虚拟机。
(2)专有:“虚拟机组类型”为“完整复制”,则该参数为“专有”。专有包括“静态多用户”和“单用户”。
1)单用户:一台虚拟机对应一个用户。一对一。(完整复制)
2)静态多用户:一台虚拟机有多个用户共用,用户与虚拟机的关系是固定的。(呼叫中心:比如一天三个时段上班,user1使用0-8点,user2使用8-16点,user3使用16-24点)
(2)桌面发放-快速发放
1. FusionAccess提供了快速发放功能,此功能就是通过向导式方法,简化管理员的发放操作难度,通过把桌面发放操作串联起来,管理员只需按照此向导进行操作即可实现批量为用户发放虚拟桌面的目的。
2. “快速发放”操作是以任务的形式来进行的,管理员只需按照操作向导完成任务创建即可,后续操作都是由FusionAccess系统在后台进行,无需管理员再人工干预。
3. 管理员可以在“任务中心”查看快速发放任务的进度,了解任务进展情况。
1)创建虚拟机
1. 第一步,创建虚拟机:
(1)虚拟机组名称
(2)选择模板
(3)存储
(4)网络
(5)指定创建数量
2)配置虚拟机选项
1. 第二步,配置虚拟机选项:
(1)虚拟机命名规则
(2)虚拟机名称前缀(可选)
(3)域名称
(4)OU名称(可选)
3)分配桌面
1. 第三步,分配桌面:
(1)桌面组名称、类型
(2)分配类型、分配虚拟机
4)确认信息
5)完成
6)任务查看
1. 管理员可以在“任务中心”查看任务进度,也可以查看任务详情。
(1)云桌面运维概述
1. 在华为桌面云解决方案中,运维操作包括如下内容:
(1)登录FusionCompute系统,主要完成基础架构虚拟机的创建、资源池的管理维护、各服务器虚拟机的管理维护。
(2)登录FusionAccess系统,主要完成用户虚拟机业务调整、业务回收、策略管理、账户管理、告警、统计报表、备份和恢复的管理维护。
(3)登录FusionAccess基础架构虚拟机,主要完成系统重启、补丁安装、病毒扫描、备份恢复的管理维护。
(2)FusionCare工具
1. FusionCare是专门为运维准备的工具软件,主要功能有两点,如下:
(1)创建健康检查任务,对桌面云管理节点进行健康检查,并输出健康检查报告,发现系统的潜在问题或风险,给出相关处理建议或最佳实践。
(2)当系统出现问题时,管理员可以创建收集任务,选择日志收集节点,一键式打包收集日志,无需管理员再到每个系统组件上手动收集,提高效率。
自动巡检、诊断工具
(3)vDesk
1)用户体验优化工具
Huawei vDesk 用户体验优化工具,包含了华为长期对桌面云用户体验优化的经验积累,极大方便提升用户使用桌面云的体验。
1. 连接诊断工具:当虚拟机无法连接时,使用该工具进行检测并对可修复的选项进行自动修复。
2. 日志收集工具:一键式收集虚拟机的日志用于问题定位。
3. 华为外设助手:
(1)策略自检(自动检测虚拟机当前外设策略,只能识别典型设备重定向方式)
(2)配置指导(显示当前外设配置的重定向方式,提供图文并茂的配置指导)
(3)常规分析(根据不同的重定向方式,提供自动及手动排查结合的常规分析)
(4)深度分析(结合关键日志流程,进行外设问题的一键式深度分析)
2)优化用户使用桌面体验
1. 一键式体验优化
2. 一键式连接修复
3. 一键式日志/信息收集
(4)vTools
联测工具
1)运维管理工具集
Huawei vTools 运维管理工具集,华为桌面云维护工具大全,累积华为桌面云长期维护经验总结,极大方便并提升桌面云的日常运维操作。
2)极大提升管理员效率
1. AD检查工具
2. WI拨测工具
3. WI换图工具
4. 信息分析工具
5. 在线搜索
6. 第三方工具链接
本节主要讲述了FusionAccess在日、周、月不同时间点的维护任务,部分任务会有一定的重叠,但一些虚拟机重启操作一定不要在日维护任务中执行。
(1)FusionAccess日维护任务
(2)组件状态监控
1. FusionAccess Portal入口:“告警监控 > 状态监控”。
(3)系统告警监控
1. FusionAccess Portal入口:“告警监控 > 系统告警”。
(4)VIP桌面告警监控
1. 方式一,主动查看: FusionAccess Portal入口:“告警监控 > VIP桌面告警” 。
2. 方式二,告警转邮件,当VIP桌面状态异常时能够实时收到告警邮件。
(5)用户虚拟机状态监控
1. FusionAccess Portal入口:“统计报表 > 虚拟机信息”。
(6)用户使用虚拟机状态统计
1. FusionAccess Portal入口:“统计报表 > 用户使用信息”。
(7)网关状态监控
1. FusionAccess Portal入口:“统计报表 > vAG信息 > 基本信息”。
(8)FusionAccess周维护任务
(9)用户虚拟机重启
1. 建议用户虚拟机每3-5天重启一次,持续运行不要超过1周。
(10)FusionAccess月维护任务
(11)系统补丁更新、病毒扫描
(1)禁用操作概述
1. 在维护FusionAccess时,禁止进行下表所示的操作,否则可能会给设备的正常运行带来致命危险。
(2)禁用操作
1)进程服务类
1. 禁止更改msconfig系统配置中默认的服务和启动选项。
2. 禁止禁用HDP类服务;禁止卸载相关运行必备的软件
3. 禁止在任务管理器中禁用以下进程:
(1)Local service
(2)Network service
(3)System
2)网络
1. 禁止禁用VM网卡,禁用或修改网络配置。
2. 禁止执行修改路由的脚本或命令,如route DELETE。
3. 禁止在Windows防火墙例外选项中删除以下端口:28511、285512、28521、28522。
4. 禁止打开Ipsec等具有禁止网络流量功能的软件或工具。
3)其他禁用操作
1. 禁止删除C:\Program Files\Huawei目录下的文件和文件夹。
2. 禁止对VM执行睡眠操作,VM默认不启用睡眠操作。
3. 禁止修改HDP客户端(Access Agent)配置文件。
4. 禁止运行优化软件对注册表进行清理和优化。
5. (慎用操作)自定义安装具有复杂变换功能的屏保,该操作会消耗大量系统资源,用户重新进入VM桌面时会有一定的延迟。
(3)高危操作
1. 在维护FusionAccess时,为了确保系统的安全性和稳定性,还需注意下表所示的高危操作。
(1)修改虚拟机规格
1. 在FusionAccess的“桌面管理 > 所有计算机”中找到将要修改的虚拟机,点击关闭虚拟机,等待虚拟机状态为“已停止”。
2. 选中已关机的虚拟机,选择“高级功能 > 修改虚拟机”,进入虚拟机规格修改界面,修改结束后重启即可。
(2)追加虚拟机用户
1. “分配类型”是“静态多用户”的虚拟机才能进行追加用户操作。
2. 添加的用户为AD服务器中存在的用户,并且需与创建虚拟机用户时设置的“用户登录名”保持一致,多个用户帐号之间使用英文逗号隔开,例如“vdesktop\User01,vdesktop\User02,…”。
3. 追加用户所属的权限组,若模板制作过程中配置“Users”权限组,此处才可设置“Users”组,否则只能设置“Administrators”权限。
(3)追加虚拟机
1. 虚拟机添加到虚拟机组
(1)在虚拟机组管理界面,选中列表中待添加虚拟机的虚拟机组,点击“添加虚拟机”,填写虚拟机的规格信息即可完成添加。
2. 在桌面组中分配虚拟机
(1)在桌面组管理界面,选中列表中的桌面组,单击“分配虚拟机”,配置完虚拟机命名规则、分配类型、虚拟机组、用户以及权限等信息即可完成分配。
(4)普通用户升级为VIP
1. 只有已分配的完整复制、链接克隆虚拟机才能升级为VIP桌面。
2. VIP桌面的资源保障和实时看护策略针对FusionAccess系统中所有的VIP虚拟机,推荐保持为默认值。
(5)虚拟桌面迁移
1. 在FusionAccess中,进入“桌面管理 > 所有计算机 > 虚拟机”,找到将要迁移的虚拟桌面,复制虚拟机ID。
2. 在FusionCompute中的“资源池”界面,通过虚拟机ID查找到要迁移的虚拟机,点击“迁移”。
3. 在FusionAccess界面,可以看到桌面虚拟机运行状态为“迁移中”,登录状态仍为“使用中”。
4. 登录到迁移的桌面虚拟机上,整个迁移过程中ping网关的状态都是正常,业务没有受到影响。
(6)设置用户接入控制策略
1. 用户接入控制策略主要包括:
(1)基于时间段的访问控制策略
(2)设备与用户绑定
(3)TC与计算机绑定
(7)解分配虚拟桌面
1. 在FusionAccess的虚拟机列表中,勾选待解分配的一台或多台虚拟机,单击“解分配”。
(8)恢复分配虚拟桌面
1. 在FusionAccess的虚拟机列表中,选中状态为“已解分配”的虚拟机,点击“高级功能”,选择“恢复分配”。
(9)还原虚拟桌面系统
1. 强制将链接克隆虚拟机的系统还原到初始状态。
2. 只有“运行状态”为“运行中”或“已停止”,“分配状态”为“已分配”并且“登录状态”不为“使用中”的链接克隆虚拟机,才允许进行还原系统的操作。
3. 可以针对单台虚拟机、虚拟机组或桌面组进行还原。
(1)回收单用户桌面
1. 第一步,解分配
2. 第二步,删除虚拟机
(2)回收静态多用户桌面
1. 勾选“分配类型”为“静态多用户”的虚拟机,选择“高级功能 > 删除用户”。
2. 将要删除的用户从“已存在的用户”移动到“需要删除的用户”中。
(3)回收动态多用户桌面
1. 桌面组类型为静态池
(1)虚拟桌面解分配
(2)删除虚拟机
(3)AD中将用户从用户群组里删除
2. 桌面组类型为动态池
(1)AD中将用户从用户群组里删除
(1)策略管理
1. 根据各终端用户的实际环境及特有需求,对某一桌面组中的所有虚拟机、某一台虚拟机或某个用户拥有的虚拟机在以下几个方面进行应用策略的定制及规划,创建出满足用户真实需求的最优、最高效的策略管理方案,帮助用户更好的使用虚拟机。
(2)策略管理应用场景
1. 创建音频典型场景配置:
(1)在工作、会议等重要场合,需要关闭音乐、游戏等娱乐方面的录音和播音功能时,“音频重定向”可以选择“已禁用”。
(2)教育场景下的电教室,需要统一设置合理音量时,才需要设置“播音设置音量”。
2. 创建显示策略场景配置:
(1)对于需求高清晰的桌面环境,修改“显示 > 显示策略等级 > 展开高级设置”中的带宽、有损压缩识别阈值、有损压缩质量等参数。
(2)对于需求视频播放流畅场景,采用服务端解码方式播放视频,包括本地视频和网络视频,本地视频播放开启多媒体重定向方式,网络视频播放开启Flash重定向方式。
(3)策略管理实践-文件重定向
1. 登录FusionAccess,进入“桌面管理 > 策略管理”,点击“创建策略组”。
2. 第一步,创建策略组。
2. 第二步,定制策略。
3. 第三步,策略应用对象。
4. 验证结果:
(1)使用用户vdsuser登录虚拟桌面,打开“此电脑”,查看本地客户端磁盘驱动器是否重定向到虚拟桌面中。
(2)从客户端驱动器中任意复制一个文件,将其粘贴到虚拟桌面用户驱动器中。检查是否可以成功操作。
(1)更改账户密码
1. 系统中涉及的所有帐号的密码均需要定期修改,建议修改周期为三个月。
(1)FusionAccess系统帐号
(2)域管理账号
(3)组件服务器帐号
(4)访问数据库的帐号
(5)FTP帐号
(6)ITA北向接口帐号
(7)WI北向接口帐号
(8)虚拟机镜像模板中的本地帐号
(2)修改账户锁定阈值
1. 在基础架构域AD服务器上编辑组策略中的帐户锁定阈值。
2. 从安全角度考虑,为了防范帐户无限制的尝试登录访问,需要对FusionAccess组件的服务器帐号设置登录失败尝试次数的限制。
(1)安全方案总体架构
(2)TC加固,防止“病从口入”
瘦终端采用精简的OS固件,系统更为安全可靠
(3)终端接入安全认证
(4)终端接入安全-固定TC接入
1. 桌面云管理员可以通过在ITA界面开启TC绑定功能,并录入TC MAC和用户的绑定关系
2. 支持手工录入和批量导入两种录入方式
3. 被绑定到固定TC的桌面用户,只能从被绑定的TC登录WI,而无法使用其他TC登录桌面。
方式一:手工录入
方式二:批量录入
4.
(5)数据集中管理,终端侧无运行数据
1. 数据分散在每个终端
操作系统和应用部署在终端,信息在本地保存和运行,容易被病毒攻击、恶意窃取
2. 应用与数据被集中管理
终端与信息分离,桌面和数据在后台集中存储和处理,传输到终端的仅是屏幕的刷新信息
(6)传输通道加密,防止监听窃取
1. 管理Portal over HTTPS
(1)用户通过portal界面的访问传输通道都是加密的
2. HDP over SSL
(1)管理面信任域与非信任域之间全部SSL加密
(7)虚拟桌面外设端口控制
1. HDP协议可以对外设通道独立控制,可灵活实现信息安全
(1)USB本地驱动器
1)支持客户端本地驱动器映射关闭
(2)USB设备控制
1)支持USB端口打开与关闭
各类端口作为独立的虚拟通道,实现灵活独立的端口控制策略
(8)用户接入身份认证
(9)认证模式
1)AD认证模式
1. 账号系统统一由AD维护
(1)方便简洁,具备密码重置、虚拟桌面权限配置等AD系统支持的功能
2. 单点登录
(1)用户只要输入一次域账号密码即可登录虚拟机,有效减少账号密码输入次数,提供方便快捷的登录方式
事实上内部访问了两次AD(一次登录桌面云系统、一次登录WI),但是用户体验上只有一次因为只输入了一次用户名和密码。
2)非AD认证模式
1. 技术特点
(1)无需AD系统,虚拟机不加入AD域,使用模式类似于物理PC不加入域。
(2)一个虚拟桌面支持与多个账号关联,但需由管理员设置。
2. 约束
(1)不支持链接克隆模式、Pool模式虚拟机(此两种模式需要AD机制)。
3)指纹认证模式
1. 技术特点
(1)指令认证需要和AD用户名和密码认证结合起来使用。用户登录时,需要先输入AD用户名和密码,登录虚拟机时,再输入指纹信息
2. 约束
(1)目前仅支持奔凯指纹仪,其它指纹仪需要定制支持
3. 价值
(1)指纹登录认证利用人的指纹生物特征进行强认证,难以伪造和破解,使用起来更便利
4)USBKEY认证模式
1。二次登录
1. 优势
(1)USBKey属于智能卡的一种,具有硬件和PIN码双重保护机制,用户只有同时取得USB Key和PIN码,才能登录系统,安全系数非常高
(2)USBKEY移除后,自动中断虚拟桌面连接
2. 约束
(1)TC必须为CT5000和CT6000,TC的操作系统可以为Windows或Linux
2。单点登录
5)智能卡网关认证模式
1. 智能卡网关认证
(1)智能卡网关认证,是第三方安全网关认证模式,不需要借助AD域系统。适合于机密性要求非常高的系统
2. 约束
(1)目前支持卫士通、鼎普、北京CA三种安全网关系统,其它网关系统提供定制支持能力
6)安全身份认证模式
1。动态口令卡
1. 技术特点
(1)域账号密码+软/硬件动态口令卡认证:登录WI时同时输入域账号+密码+动态密码,用户持有软/硬件动态口令卡
(2)可支持使用RADIUS(PAP)、API等方式对接动态口令认证服务器
2。短信动态口令
1. 技术特点
(1)域账号密码+短消息动态口令:用户手机替代了实体形式的动态口令卡,使用方便
(2)可支持使用RADIUS(PAP)、API等方式对接动态口令认证服务器
(10)管理系统“三员分立”
1. 技术特点
(1)三员分立,权限由系统管理员、安全管理员、安全审计员分摊(无超级管理员)。管理员间的权限应相互制约、互相监督,避免由于权限过于集中带来的安全风险
(2)“三员分立”机制需在系统安装时指定,否则依然采用传统的超级管理员模式
(11)分权分域管理
(1)备份策略
1. 针对数据的备份通过系统提供的自动备份功能来实现,当系统部件故障无法通过常规方法修复时,利用备份数据快速恢复系统部件和业务。
2. 系统提供两种备份:
(1)本地备份,每天03:00备份,存放的目录是“/var/vdesktop/backup/”
(2)远程备份,每天01:00定时备份并上传到备份服务器(包括Backup Server临时备份服务器和第三方FTP备份服务器),存放的目录是“/var/ftpsite/配套的ITA名称/各组件文件夹名称”。
(2)组件备份说明
1. vLB组件无备份数据。
2. 备份AD时,需要在FusionAccess“系统管理 > 初始配置 > 域/OU”中,将“是否开启备份”设置为“是”。
3. 备份DNS时,需要在FusionAccess“告警组件”中配置DNS信息。
4. 备份DHCP时,需要在FusionAccess“告警组件”中配置DHCP信息。
5. 备份AD/DNS/DHCP,需要在相应的服务器上安装监控代理以及配置备份路径。
6. 多套FusionAccess对接一套AD/DNS/DHCP的场景,只需在其中一套FusionAccess上配置备份,否则会出现备份失败。
(3)备份机制
(4)恢复策略
1. 数据恢复到备份服务器选取对应组件的备份文件,其中备份文件的选取原则为:先查看相应组件故障告警的时间,选取故障时间之前最接近的备份文件进行恢复。
2. 不同故障场景下的恢复策略不同:
(1)软件重装恢复:基础架构服务器部分或所有软件引起的故障,需要重装软件并利用备份服务器上的备份数据进行数据恢复。
(2)系统重装恢复:基础架构服务器操作系统故障,需要新建一台服务器和重装软件并利用备份服务器上的备份数据进行数据恢复。
(5)软件重装恢复
(6)软件重装恢复示例
1. 卸载ITA
(1)以root用户登录ITA服务器。
(2)输入startTools,弹出“FusionAccess”界面。
(3)进入“Software”目录,执行“Custom Install”,根据界面提示选择“ITA > Uninstall ITA”,当出现“ITA uninstalled successfully.”提示时说明卸载成功。
2. 重新安装ITA
(1)进入“Software”目录,执行“Custom Install > ITA > Install ITA”,根据界面提示操作,当出现“ITA installed successfully.”提示时说明安装成功。
3. 恢复业务
(1)使用FTP工具,gandalf用户登录ITA,将之前拷贝到本地的备份文件拷贝到ITA的“/home/FussionAccess”目录下。
(2)root用户登录ITA,执行命令移动备份文件到“/opt”目录下:
1)mv /home/FussionAccess/ITA备份文件名 /opt/
(3)执行命令覆盖新安装的ITA配置文件:
1)sh /opt/ITA/script/recovery.sh -r /opt/ITA备份文件名
(4)执行命令重启HA服务:
1)service ha restart
(5)执行命令重启ITA服务,重启服务后,约3分钟后业务才能恢复:
1)service ITAService restart
(7)系统重装恢复
1. 场景一:恢复AD/DNS/DHCP服务器
(1)在系统的主或备AD/DNS/DHCP服务器单节点故障的场景下,将备份的AD/DNS/DHCP服务器数据拷贝到新建服务器上,并执行恢复AD服务器的操作。
2. 场景二:恢复ITA/GaussDB/HDC/WI/License服务器
(1)在系统的ITA/GaussDB/HDC/WI/License服务器单节点故障场景下,将备份数据拷贝到新建服务器上,并执行恢复服务器的操作。
3. 场景三:恢复vAG/vLB服务器
(1)在系统的vAG/vLB服务器单节点故障场景下,将备份的vAG服务器数据拷贝到新建服务器上,并执行恢复服务器的操作。vLB服务器无备份数据,需要重新安装vLB组件。
4. 场景四:恢复Backup Server服务器
(1)Backup Server服务器故障,创建新的服务器并在FusionAccess界面完成“立即执行备份”。
(1)FusionAccess故障类型
(2)故障处理流程
(3)信息收集
1. 基本故障信息收集
(1)通过基本信息,可大概了解现场发生的问题、目前的状态、产生故障前的设备状态和引起故障的可能因素。比如故障现象描述、故障出现时间、故障出现频率、业务影响程度、故障发生前后的系统任何操作...
2. 告警信息收集
(1)登录FusionAccess Portal、FusionCompute Portal检查是否有新增告警。在告警详细信息里可以显示当前告警原因及建议处理方法。
(4)FusionAccess系统日志收集方法
1. FusionAccess的组件类型有四种,对应的日志收集方式也有四种。将FusionAccess产品部件的日志进行统一收集,便于系统维护人员在系统出现故障后,能够方便地收集日志并发送给日志分析人员。
(5)故障定位常用方法
(6)重大事故处理原则
1. 由于重大事故很容易导致大面积的用户虚拟机故障、设备瘫痪等严重后果,具有很大的危害性。为提高重大事故的处理效率、并尽最大的限度降低此类事故的损失,在维护本设备之前,应充分考虑并遵循以下应急处理的基本原则:
(1)应急处理以快速恢复设备的正常运行与业务的提供为核心;
(2)以客户业务尽快恢复,对客户影响最低为原则;
(3)维护人员在上岗前必须接受必要的应急处理培训,学习判断重大事故的基本方法、掌握处理重大事故的基本技能;
(4)在重大事故的处理过程中,维护人员应及时联系服务厂商,以便能够快速获取厂商的技术支持;
(5)当维护人员完成重大事故的处理以后,应该及时采集与本次事故有关的设备故障告警信息,以便于再次碰到改问题时能提供帮助。
(1)业务发放故障
1)完整复制虚拟机发放流程
2)链接克隆虚拟机发放流程
PC加域方式:
①管理员走到AD下直接创建一个虚拟机(写计算机名字),再在虚拟机上把它更改、加入域(名字重合即可),这个计算机名字就会有相应的SID与它对应上,PC启动就会往AD上注册(周期性)。
②用户直接在虚拟机上更改、加入域,它就直接往AD上写,PC启动就会往AD上注册(周期性)。
3)业务发放问题查看信息方法
4)业务发放问题处理实例
1。看错误提示
1. 打开任务中心,查看任务进展信息。
2。看告警
1. 检查FusionAccess上是否存在告警,根据告警帮助消除告警。
3。看日志
1. 若依旧无法定位问题,可在FC上VNC登录发放失败的虚拟机桌面,进入C:\Program Files (x86)\Huawei\HW.SysPrep\Logs 查看发放日志。
(2)登录连接故障
1)FusionAccess登录连接原理
终端 接入层 后台
2)虚拟机注册流程
3)用户登录流程
4)客户端连接流程
5)问题处理思路
6)登录连接故障案例-虚拟机图标显示为灰色
(3)性能体验故障
1)FusionAccess产品形态
2)虚拟桌面I/O流程
3)性能问题定位思路
4)性能问题处理流程
5)性能体验故障案例-网络视频效果不佳
(4)外设使用故障
1)外设技术回顾
2)外设使用故障处理流程
3)外设使用故障案例-手写板无法使用