miércoles, 7 de mayo de 2014

Diseño de Infraestructura, seguridad, red, servicios y almacenamiento en IT. Parte I

Aplicable a empresas de IT, Pymes y Grandes Empresas, con necesidades importantes de continuidad de negocio, crecimiento o expansión.

Buenas, aprovechando que he realizado hace poco para una empresa un Estudio de infraestructura informática, seguridad, red, servicios y almacenamiento, voy a ir colgando los detalles generales para quien le pueda interesar.


El presente documento trata de definir las partes a tener en cuenta en toda la infraestructura IT básica, para el siguiente caso de estudio: 

Empresa que requiere reorganizar sus sistemas informáticos, proveer cierta tolerancia a fallos, recuperación tras desastre o pérdida de datos, así como securizar cada uno de los servicios propios o prestados, además de permitir un crecimiento de los mismos de la manera más económica posible. 
En el caso de estudio, se prevé existe una conexión a Internet, siendo necesario segmentar de forma segura los accesos a/entre los diferentes entornos existentes: Producción, Desarrollo, Publicación de servicios (DMZ), así como separar las diferentes redes de clientes existentes.

 

Partimos de una topología de red lógica en la que disponemos de acceso a internet, router, firewall, y separando lógicamente o segmentando la red los diferentes clientes, servidores y servicios.

Acceso a Internet.

Con el fin de concretar los requerimientos del acceso, hoy en día hay que tener en cuenta varias cuestiones y sus diferentes opciones:

        - Requisito imprescindible disponer de Internet 24x7.  
        - 2 líneas con operador diferente, gestionadas por un balanceador hardware que las gestione, con la dificultad de administración que conlleva, DNS, publicación de Ips, Etc.
        - 1 línea con respaldo, gestionadas por el Proveedor 24x7, con varias Ips Públicas, además de disponer de CIR.
o   Fibra con Respaldo de ADSL
o   ADSL con Respaldo de FR o RDSI
o   FR con Respaldo de RDSI.
o   Etc.

Estas opciones sí varían completamente según el tamaño de la empresa y la infraestructura interna, hoy es casi obligatorio disponer de un contrato de banda ancha con unas garantías de acceso 24x7, una redundancia si es clave para nuestro negocio y más o menos ancho de banda dependiendo de los servicios ofrecidos/publicados.



Firewall de Acceso a/desde Internet

Una parte fundamental en cualquier red, motivos no faltan nunca para implementar cualquier solución de protección y acceso.
Motivos de Requerimiento de Firewall: proteger una red privada contra intrusos dentro de un esquema de conectividad a Internet.
-  Prevenir el acceso de usuarios no autorizados a los recursos en una red privada y prevenir el tráfico no autorizado de información propietaria hacia el exterior.
-  Publicar y securizar el acceso a servicios internos como Servidores Web, Correo, Bases de Datos.
-  Funcionar como Proxy en la red interna.
-  Gestionar una conexión remota a la red interna a través de VPN.
-  Enrutar diferente tráfico entre las redes internas.
-  DIFERENTES TIPOS DE FIREWALL:
-  Software
-  Hardware
-  Ventajas e inconvenientes:  Hoy en día según a qué niveles es lo mismo disponer de un firewall instalado en un Equipo físico o Virtual, o dedicado en un Hardware

Según el fabricante hay ambas opciones, dependiendo al final de la capacidad de proceso del Equipo y necesidades de conexiones de red, así como Alta Disponibilidad o Redundancia se requiera.


Para comenzar se puede o bien implantar un firewall en máquina virtual con varias NICs Virtuales, o  bien comprar un firewall físico mínimo con 4 interfaces que haga de Firewall, NAT, Capa 3, Proxy, VPN, etc, pero con suficiente capacidad para gestionar el Ancho de Banda de Internet y sobre todo el de enrutamiento entre VLAN.

En entornos grandes habrá que contar con varios firewall redundados, incluso separando servicios, con un buen soporte IDS y monitorización contínua para enfrentarse a los ataques diarios, así como a los cambios frecuentes en la red interna y requerimientos de seguridad externos.



Topología de la red, HW de Infraestructura

Algo que hay que recalcar hoy en día aunque parezca mentira y con el bajo coste que tiene hoy en día la electrónica de red, NO HUBS, No Switchs sin Gestión = NO Cuellos de Botella ni problemas.

Para trabajar bien, evitar problemas contínuos y poder crecer, necesitamos:  

     - Switchs Gestionables, a ser posible alguno mínimo Capa 2 con gestión y routing de VLAN, Spanning Tree, Etc.
     - Velocidad 10/100/1000 Clientes.
     - Velocidad 1Gb Servidores
     - Almacenamiento actualmente Velocidad 10Gb sobre Ethernet. (Posibilidad de otras tecnologías a igual o mayor velocidad, como FC, FCoE, etc)
     - Mínima redundancia, 2 Equipos Iguales interconectados por Stacking.
     - Servidores con más de 1 NIC, para Teaming y redundancia, excepto para Virtualización (Requisito mínimo 4/6 NICS según velocidad y hasta 8 NICS según crecimiento).
     - Posibilidad de ampliación por conectores SFP.


TOPOLOGÍA FÍSICA

Con lo indicado hasta ahora, dibujamos una posible topología física sobre la que iré ampliando información en próximos post.

Tenemos supuestos Servicios y Servidores, así como segmentación lógica o física de las redes existentes según servicio. Existe 1 servidor por cada 1 o + Servicios.



Esta estructura no es viable hoy en día, pues complica la gestión, mantenimiento, así como el crecimiento de la infraestructura entre otras cosas.

Resulta cara de mantener y actualizar.

La solución hoy en día está clara, VIRTUALIZACIÓN, ahí lo dejo para la próxima semana…
 
Un saludo.

lunes, 21 de abril de 2014

Ser Autodidacta en época de crisis



Una de las actividades que más definen el sector IT y las personas que lo componen en cualquier época es el auto aprendizaje.

Muchos de los que empezamos en su día, y de los que empiezan en este mundo a día de hoy, lo hacen dedicando horas de su tiempo libre a investigar sobre temas que les gustan, buscar información para seguir aprendiendo y poner a prueba los nuevos conocimientos adquiridos con el fin de disfrutar de ello.

Hay autodidactas en todos los campos, muchos no se dedican profesionalmente y se lo toman como un hobby, pero llega un momento para algunos en que el hobby es más que eso, se convierte en una pasión, una dedicación y por qué no en un trabajo, que les aporta satisfacción.

La experiencia me dice que no hay mejor cosa que trabajar en algo que a uno le gusta, algo que tendría que ser imprescindible si no en todos, en muchos de los trabajos y profesiones.

En mi opinión, trabajar en algo que a uno le gusta, hace ser mejor profesional y valorar más el trabajo, propio y de los demás.

En muchos años de experiencia, he visto muchas cosas, diferentes sectores, políticas de empresa, formas de trabajo y trabajadores, donde al final y desde la vista IT que recorre todos los departamentos y secciones, es sencillo hacer una radiografía de la empresa y con ello de sus trabajadores, ver quien tiene y pone espíritu a diario en su trabajo, sea del tipo que sea, desde personal de limpieza, un administrativo, un profesor, una enfermera y hasta el director de área/zona o gerente de la empresa.

Respondiendo al título del post y lo que tiene que ver en parte con lo escrito en el párrafo anterior, en época de crisis es cuando más necesidad tenemos de buenos profesionales, más aún para tirar del carro y salir de la situación actual en que nos encontramos.

A la par, ser autodidacta en esta época es más importante que nunca y quizás más difícil, pues además hay que añadir innovación y dedicarle más tiempo y más ganas que cuando las cosas van bien. Creo que los mejores profesionales se forjan en los peores momentos.

Quien concibe el autoaprendizaje según la definición de la Wikipedia, es porque disfruta con ello y vive para ello. Es complicado, pues requiere no solo de iniciativa y tiempo, sino de dedicación y dedicación, aquella que muchas veces en clase de EGB o incluso bachiller nos trataban de inculcar pero parecía carecíamos de ella.

No todo el monte es orégano, como dicen por mis tierras. 

En estos días recordando el motivo de mi autoformación, auto aprendizaje y autodisciplina por llamarlo de diferentes formas, me vienen momentos de recuerdo en que muchas de las empresas que he conocido (en Bonanza y en Crisis), no han invertido ni un mínimo en la formación mía, de mis compañeros o empleados. Si en cosas obligatorias y exigidas por ley, pero poco más.

Más curioso es cuando a veces ves que ni se facilita hacer cursos gratuitos en tiempo de trabajo, y además que podrían recaer principalmente en beneficio de la empresa.

Puedo entender que prescindir durante un trabajador durante varias horas a la semana, sea una faena en algún momento, pero entiendo que todo lo que pueda aprender un trabajador apegado a su trabajo y ayudarle a hacer mejor sus tareas y las del resto de la empresa si hablamos desde el área de IT, es en beneficio de la empresa.

Quizás visto desde otro punto de vista, “¿por qué formar a un trabajador si va a tener que buscarse la vida para hacer el trabajo?”, pues……respondo: porque puede ser más eficiente, conseguir ejecutar trabajos complejos sin subcontratarlos, abaratar proyectos y por qué no, evitar equivocaciones en la ejecución de los mismos y con ellos la pérdida importante de dinero al minimizar decisiones equivocas, entre otras cosas.

Hecha la crítica y si eso ayuda a que alguno lo de unas vueltas en su cabeza, me quedo conforme.

No quiero pensar qué podríamos haber hecho muchos de haber recibido una buena formación adicional en muchos proyectos. O de tener algún gerente de empresa que hubiera enseñado y no solo exigido sin conocimiento, allá por nuestros primeros años de trabajo.

Ahora bien, la idea final de este post, es transmitirte que no esperes te formen, te expliquen, te ayuden o te den a veces las herramientas necesarias para llevar tu trabajo a cabo. Procura por tu bien, tu futuro y tu disfrute, hacerte un plan de aprendizaje.

Si te encuentras por el camino con alguien que te aporte lo que te falta en este aspecto, perfecto, esa empresa o persona está invirtiendo en su futuro, el de su empresa y el tuyo, así que aprovéchalo y saca el mayor rendimiento del mismo.

Como consejo para auto aprender, primero busca uno o varios objetivos para hacer algo con lo que disfrutes, busca información al respecto, lee, lee y lee, si puedes trátalo con alguien que te pueda guiar al respecto.

Valora si hay inversión a realizar, si es así que sea mínima, pues esto ayuda a disfrutar.

Quítate el miedo de encima, siempre hay dificultades pero con tiempo e investigación todas se pueden superar, incluso con alguien que te podrá echar una mano.

No corras, ve a tu ritmo y lo más importante, disfruta al llevarlo a cabo y salga como salga sigue intentándolo con una u otra cosa.

Hasta aquí, otro día más de autodidacta de la vida, actualmente estudiando el CCNA por libre, autodidacta de la obra de cemento y ladrillos, jardinería, fontanería, carpintería y muchos otros hobbies y quehaceres que el tiempo actual me permite llevar a cabo. Sin pausa pero sin prisa en búsqueda del sitio/s correcto/s.

Desde aquí agradecer a tantos responsables de empresas que a día de hoy me han llamado para ofrecerme un trabajo de IT que profesionalmente cumpliría más que mis objetivos, actualmente sigo con el objetivo de trabajar en mi tierra (aunque haga un frío del carajo), y he aprendido que tiempo habrá de salir de nuevo fuera si es necesario. Gracias por comprenderlo y por apoyarme en mi búsqueda.

Si quieres compartir una experiencia al respecto este tema, aunque no seas de IT, bienvenido.

Alvaro Velasco

viernes, 28 de febrero de 2014

Evento Cloud OS, os damos un 9.5





Ayer día 27 de Febrero, nos dimos un paseo hasta Valladolid, con el motivo de escuchar tanto a Samuel López como Ibon Landa (ambos MVP´s de MS), en un evento de Microsoft sobre Windows Server 2012 R2 y Azure.

Se agradeció la familiaridad del evento, pero quizás estos chicos se merecían más asistentes.

Permitidme  hacer una crítica, pues es difícil comprender cómo a un evento de este tipo, no se acercó más gente, más empresas y en general más público, quizás por el pensamiento a veces Castellano Leonés de..."lo se todo..." , "que me van a enseñar estos...." y así nos va.
Al final, de todo se aprende y no hay como escuchar ideas nuevas y conocer nuevas personas,  aun siendo conocedor de la materia del evento.

Una vez dicho esto, voy al grano sobre el contenido expuesto, destacando lo que más nos gustó:

Novedades Windows Server 2012 y R2:

                Licenciamiento: Tener claro que cambian las versiones bastante respecto a 2008, reduciéndose al final a Foundation (15 usuarios), Essentials (25 usuarios), Estándar y Enterprise (Diferencia fundamental en cuanto al número de máquinas a virtualizar. 2 frente a Ilimitadas).

                Según la licencia la podremos adquirir por diferentes medios como hasta día de hoy.

                Server Manager: El cambio se produjo realmente con la versión 2012, la mayor novedad es la gestión desde la consola de multiples servidores, monitorización de los existentes entre otras cosas.

                Minshell: Posibilidad de pasar de Entorno Gráfico a Core (cmd) y entre medias tenemos un entorno intermedio para la gestión básica Minshell.

                Os dejo el cmdlet para hacerlo según necesitemos.

Import-Module Dism
Enable-WindowsOptionalFeature –online -Featurename ServerCore-FullServer,Server-Gui-Shell,Server-Gui-Mgmt

                DHCP Failover: Desde la versión 2012 podemos montar DHCP con tolerancia a fallos sin montar un cluster con recurso compartido. Por lo que ahorramos en recursos y ganamos tranquilidad.
                Con la nueva consola es muy sencillo, por lo que os invito a leer cualquiera de las guías publicadas en blogs de IT.

                IPAM: Consola de gestión centralizada de todos los servicios DNS, IP y DHCP.
La verdad que nos hace ganar mucho tiempo una vez configurada a gusto.

                DC Cloning: Server 2012 ya permite la correcta virtualización de Controladores de Dominio, bajo Host Server 2012. Han facilitado la gestión de recuperación desde snapshots, que hasta ahora era un dolor de cabeza si lo hacíamos mal.

                Network Teaming: gestión del teaming directamente desde el mismos SO, con posibilidad de hacer teaming de diferentes tarjetas de red, hablando de fabricante e incluso velocidad.

                El resto de novedades básicas que se han introducido con 2012 han sido en IIS 8.0 y sobre todo powershell 3.0.

Novedades en Storage de la versión R2

                Se han hecho muchos cambios en esta parte, quizás es la segunda con más importancia tras Hyper-V. Pues nos va a permitir ahorrar muchos costes desde el área de almacenamiento, vamos a ganar velocidad en muchos procesos y mejorar la gestión de discos entre otras cosas, vamos a comentar brevemente alguna.

                SMB: Se ha mejorado el protocolo, aplicando QoS sobre él, rebalanceo automático para el acceso a servidores de ficheros Scale-out, SMD-Direct que mejora las IOS por lo que obtenemos más velocidad neta.

                La característica más importante es que podemos usar Live Migration de Hyper-V a través de SMB 3.0, reduciendo el coste al poder contar con un servidor de storage en vez de una cabina SAN o iscsi.

                VHDX como almacenamiento compartido en máquinas virtuales, permitiendo montar clusters virtuales en Hyper-V sobre un almacenamiento virtual, cosa que a día de hoy teníamos que hacer sobre iscsi o san.

                iSCSI Target Server: La mayor novedad de este rol es que permite desde una misma imagen de sistema operativo, arrancar por red tantas máquinas como necesitemos usando la misma imagen del SO. (Esto habría que probarlo ¿quien se anima?).

                Además, permite hacer como si de una cabina iscsi se tratara, generando diferentes recursos de almacenamiento y presentándoselos a los equipos que sean necesarios. Por lo tanto, más ahorro de costes y con iscsi.

Novedades en cuanto a BYOD (Bring your own device): cuestión que va en auge, debido a que los usuarios, más aún los VIPS, quieren usar sus "propios" dispositivos en la red empresarial.

                Esto lo conseguimos con WORKPLACE JOIN: es una utilidad que nos permite agregar dispositivos Windows e IOS (Android aún no) como objetos en Directorio Activo, a fin de poder utilizar herramientas como SCOM o Windows Intune y gestionar dichos dispositivos desde el dominio.

                WorkFolders: Con esta característica, permitimos a los usuarios que con cualquier equipo o dispositivo, accedan a ficheros personales de la red como si se tratara de publicar un recurso en skydrive. Por lo que tendrán accesibles en todo momento los recursos compartidos que deseemos ofrecerles.
                 
Nube privada con Hyper-V Server 2012 R2

                Si una de las cosas que siempre merece la pena ver y sobre todo hablar en estos eventos, es sobre Hyper-V. Pudimos ver de nuevo el funcionamiento con ésta nueva versión, sobre todo la parte de réplica y escenarios nuevos, así como aplicarlo con SMB 3.0, que en muchas empresas será más que suficiente.

                Como siempre un buen movimiento de máquinas con Live Migration, pero nos quedamos a falta de lo que más me gusta hacer en pruebas,  failover apagando o desconectando el Host de Hyper-V directamente y ver que pasa, Como en la vida real!!

                Os dejo el enlace a otro artículo que escribi sobre ello, y sigo pendiente de un artículo completo de Hyper-v, eso sí, práctico que gusta más.

 Azure

                Qué decir de Azure, el cloud de Microsoft, su virtualización en la nube.

                Son tan Infinitas las posibilidades, entornos híbridos, puros cloud o on-premise, que lo multiplicamos por los 3 diferentes entornos de cloud que MS nos ofrece, las posibilidades de Infraestructura, Datosy las de Developer y nos encontramos no con una nube, sino con un nuevo sistema solar, que crece hasta el infinito y en el que como en todos los sistemas hay agujeros negros.

En este caso el agujero negro es fácil de detectar, la falta de conocimiento total sobre esta plataforma a nivel administrador, a menos que seas Ibon Landa o algún otro MVP de Azure que lleve los proyectos a niveles impensables. Es alucinante!!

                Os animo a probar, leer e investigar Azure, pues es la única forma de irlo desgranando y aprendiendo. Alguno estamos en ello y lleva mucho tiempo.

                Me quedo en plan detalle con la característica del Producto (gratuito en un 98%) de Windows Azure Active Directory y la forma en que consigue gestionar Single Sign On (SSO) no solo con aplicaciones MS, sino con cualquier aplicación en la nube

Termino el artículo agradeciendo de nuevo a éstos chicos el invitarnos a escucharles, pero eso sí, comentar que echamos en falta el típico Break con un cafetillo incluido, y vale que estamos en crisis, pero en casi 5 horitas de evento habría sido ya para daros un 10.

El que quiera saber algo más de lo que vimos ya sabe donde me tiene.

                Un saludo y gracias como siempre.

Álvaro Velasco Miguel

miércoles, 26 de febrero de 2014

Exchange 2013 Service Pack 1 y varios más...


Por fin este mes Microsoft ha liberado el primer SP1 para Exchange 2013, con alguna característica que muchos esperábamos (Compatibilidad con Server 2012 R2) y otras que nos han sorprendido (Rol "Edge").

Esta vez no voy a proceder a la instalación del nuevo service pack (por ahora), os voy adelantando las novedades y a partir de ahí solo queda probar y estudiar si aporta verdaderas novedades para nuestro entorno o nunca vamos a hacer uso de las mismas.

Ahí os las adelanto:
 
Soporte Windows Server 2012 R2: Como era de esperar se amplía la posibilidad de instalar Exchange 2013 sp1 con el ultimo SO Servidor, con las novedades que ello nos puede aportar a nivel de bosque o dominio. Os dejo un enlace a la Matriz de compatibilidades de Exchange Matriz

EAC Cmdlet Logging: Nos da la posibilidad de acceder a los cmdlets usados desde la consola de exchange, por lo que podemos comprobar los últimos 500 comandos ejecutados y su estado, todo sin tener que acceder desde powershell a la misma.

ADFS para OWA: En entornos federados facilita el la autenticación OWA.

Servidor EDGE Transport: Reintroducen el rol pero con ligeras diferencias, únicamente gestionable por powershell, por lo que nos hará trabajar un poco más.

No significa que si usamos el Edge de 2010, debamos actualizar, pues está soportado esta versión antigua, pero si es cierto que en nuevas instalaciones podemos contar con la nueva versión.

MAPI sobre HTTP(MAPI/HTTP): nuevo método de comunicación de Outlook con Exchange. Simplifica la comunicación para Outlook 2013 Sp1, en vez de usar Outlook Anywhere (RPC/HTTP).

DAG y Clusters: Atendiendo a las novedades de cluster presentadas con 2012 R2 (DAG Without Administrative Access Point), sin Dirección IP, Sin Nombre de Recurso, Sin Nombre de Red ni Nombre de Objeto de Cluster. Lo que simplifica en algún escenario la administración.

SSL Offloading: este soporte nos va a permitir balancear la carga con SSL en 2013.

DLP:  SP1 introduce varias novedades con Data Loss Prevention, entre otras cosas ahora lo puedes habilitar para OWA y Dispositivos que usen OWA, controlar que archivos firmados se retransmiten dentro y fuera de nuestra red

S/MIME para OWA: Permite a los usuarios por OWA recibir y enviar emails firmados y encriptados.

Texto Enriquecido en OWA: Brinda una calidad mayor de escritura en OWA, mejorando sustancialmente el uso de OWA desde terminales al disponer de más opciones de formateado de texto.
 

Hasta aquí todo Exchange 2013 sp1. Como siempre toca probarlo en laboratorio, dedicarle tiempo a entender cada una, sobre todo el DAG y Edge nuevo y una vez esté probado y aprendido, estudiar el salto al sistema de producción, para estar a la par de Exchange en la Nube.
 

Comentar también que en el mes de Enero de este año, Microsoft publicó el Update 4 para Lync 2013 , únicamente corrige parches y agrega como novedad soporte TDE (Transparent Data Encryption) para SQL 2008 o posterior.

Por hoy son éstas las noticias, me hubiera gustado poderos avanzar algún artículo que tengo pendiente sobre Firewalls supliendo al viejo ISA y TMG, la revisión de una Copiadora doméstica HP Laserjet Color Pro 200 mfp y algún que otro cacharrito que siempre me gusta probar.

Disculpas a quien me lea, pero por suerte entre entrevistas y búsqueda de trabajo, nuevos estudios, cursos, etc, ha sido difícil dedicar tiempo al blog.

Un saludo y gracias de nuevo.

Álvaro Velasco.