<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://wikimirror.piraten.tools/wiki/index.php?action=history&amp;feed=atom&amp;title=Archiv%3A2012%2FIT%2FArchitektur_und_Hardware</id>
	<title>Archiv:2012/IT/Architektur und Hardware - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://wikimirror.piraten.tools/wiki/index.php?action=history&amp;feed=atom&amp;title=Archiv%3A2012%2FIT%2FArchitektur_und_Hardware"/>
	<link rel="alternate" type="text/html" href="https://wikimirror.piraten.tools/wiki/index.php?title=Archiv:2012/IT/Architektur_und_Hardware&amp;action=history"/>
	<updated>2026-05-05T14:36:31Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in Piratenwiki Mirror</subtitle>
	<generator>MediaWiki 1.35.14</generator>
	<entry>
		<id>https://wikimirror.piraten.tools/wiki/index.php?title=Archiv:2012/IT/Architektur_und_Hardware&amp;diff=55837704&amp;oldid=prev</id>
		<title>imported&gt;JanRei: JanRei verschob die Seite IT/Architektur und Hardware nach Archiv:2012/IT/Architektur und Hardware</title>
		<link rel="alternate" type="text/html" href="https://wikimirror.piraten.tools/wiki/index.php?title=Archiv:2012/IT/Architektur_und_Hardware&amp;diff=55837704&amp;oldid=prev"/>
		<updated>2019-01-31T14:32:11Z</updated>

		<summary type="html">&lt;p&gt;JanRei verschob die Seite &lt;a href=&quot;/IT/Architektur_und_Hardware&quot; class=&quot;mw-redirect&quot; title=&quot;IT/Architektur und Hardware&quot;&gt;IT/Architektur und Hardware&lt;/a&gt; nach &lt;a href=&quot;/Archiv:2012/IT/Architektur_und_Hardware&quot; title=&quot;Archiv:2012/IT/Architektur und Hardware&quot;&gt;Archiv:2012/IT/Architektur und Hardware&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;Diese Übersicht betrifft die '''Bundes-IT''' und wurde 06/2012 nach vielen Mails und einer Telefonkonferenz zusammengestellt. &lt;br /&gt;
Aktuell laufen die Systeme &amp;quot;am Anschlag&amp;quot;, es werden Lösungen benötigt, um den Service weiterhin halten zu können.&lt;br /&gt;
&lt;br /&gt;
== Links zur Übersicht ==&lt;br /&gt;
* grobe Übersicht http://wiki.piratenpartei.de/IT/%C3%9Cberblick&lt;br /&gt;
* Munin Monitoring http://stats.piratenpartei.de/ &lt;br /&gt;
* Mail-Monitoring http://mail.piratenpartei.de/cgi-bin/mailgraph.cgi&lt;br /&gt;
&lt;br /&gt;
== grundsätzlicher Aufbau ==&lt;br /&gt;
&lt;br /&gt;
=== Hardware ===&lt;br /&gt;
* 8 Applikations-Server, darauf virtualisierte Server&lt;br /&gt;
** Dell R310 (Intel Xeon X3430, 12GB RAM) &lt;br /&gt;
** Dell R510 (Intel Xeon E5620, 32GB RAM)&lt;br /&gt;
* 2 Storage-Systeme &lt;br /&gt;
** Dell R510 (Intel Xeon E5620, 48GB RAM) mit PERC-H700 Controller&lt;br /&gt;
** NFS auf 10x 500GB RAID6&lt;br /&gt;
** MySQL auf 2x 250GB RAID1&lt;br /&gt;
&lt;br /&gt;
== Storage, Filesysteme ==&lt;br /&gt;
* Storage ist höchstredundant ausgelegt - aus Sicht des nutzenden Servers:&lt;br /&gt;
** gemounted als OCFS2 (Oracle Cluster-FS2)&lt;br /&gt;
** OCFS2 greift auf DRBD (http://www.drbd.org/) als Block-Device zu. DRBD bildet ein RAID1 über Netzwerk ab&lt;br /&gt;
** Hardware RAID-6&lt;br /&gt;
* NFS läuft dann als NFS-Mount gegen NFS-Server auf OCFS2 über DRBD gegen RAID6&lt;br /&gt;
&lt;br /&gt;
=== Hardware Storage-Server ===&lt;br /&gt;
* PERC-H700 Controller mit&lt;br /&gt;
** 2x 250GB RAID1 für DB&lt;br /&gt;
** 10x 500GB RAID6 für Filesysteme&lt;br /&gt;
&lt;br /&gt;
=== Probleme ===&lt;br /&gt;
* komplex!&lt;br /&gt;
** auch fehleranfällig&lt;br /&gt;
** benötigen viele I/Os&lt;br /&gt;
* schwierige Wartung&lt;br /&gt;
** bei Ausfall/Umbau müssen alle Admins für alle betroffenen Systeme beteiligt werden, um die wieder hochzufahren&lt;br /&gt;
** aktuell keine parallele Kapazität für Umbauten, Migrationen, u.ä.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Alternativen: Cluster-Filesysteme ===&lt;br /&gt;
* auch andere Cluster-FSe wurden ausprobiert&lt;br /&gt;
* alle bremsen ziemlich aus&lt;br /&gt;
* ZFS ist unter Linux eher nicht verfügbar (zu wenige BSD-Admins, Solaris fragliche Zukunft) - oder langsam (FUSE)&lt;br /&gt;
* Gluster-FS hat für Produktiv noch ein paar Macken (zerstört manchmal Dovecot-Cachefile)&lt;br /&gt;
* Erfahrungen mit Ceph o.ä. sind eher nicht vorhanden&lt;br /&gt;
&lt;br /&gt;
=== Alternative: iSCSI-Storage-System ===&lt;br /&gt;
* 2 SAN-Storage&lt;br /&gt;
** System synchronisieren sich selbständig untereinander =&amp;gt; DRBD unnötig, OCFS2 unnötig&lt;br /&gt;
** virtuelle Server können schnell aufgebaut werden&lt;br /&gt;
* vorgeschlagene Hardware:&lt;br /&gt;
** ein Pärchen Dell Equallogic PS6110XV SAN-Systeme&lt;br /&gt;
** zwei Gbit+10Gbit-Switches&lt;br /&gt;
** iSCSI-Offload-Karten&lt;br /&gt;
** ca. 55.000,- EUR&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Lastprobleme ==&lt;br /&gt;
Summary https://www.dropbox.com/sh/sksvf2ut6c46g1p/FrZ8wfIhIr/100k#f:Auslastung_IOPS.png&lt;br /&gt;
&lt;br /&gt;
'''Wünsche:''' http://wiki.piratenpartei.de/IT/Wunschliste &lt;br /&gt;
&lt;br /&gt;
'''Detail:''' http://wiki.piratenpartei.de/IT/Wunschliste/Detail&lt;br /&gt;
&lt;br /&gt;
=== Lastproblem Mail ===&lt;br /&gt;
** Ziel Aufteilung : Postfix-Head + IMAP-Server + Mailman (die jeweils den anderen ersetzen können für Failover)&lt;br /&gt;
** MTA postfix&lt;br /&gt;
*** hohe I/O durch Queues, aber handlebar&lt;br /&gt;
** IMAP aktuell courier, demnächst dovecot  (wg. Features und Performance)&lt;br /&gt;
*** Postfächer machen 30% der I/O&lt;br /&gt;
*** gerade laufen Tests, ob Mailbox oder Maildir besser sind&lt;br /&gt;
** Mails werden an Syncforum-Skript geschoben, das die Mail in passendes Forum postet =&amp;gt; MySQL-Last&lt;br /&gt;
&lt;br /&gt;
=== Lastproblem Piratenpad ===&lt;br /&gt;
* problematisch sind die &amp;quot;alten&amp;quot; Java-basierten EtherpadPro (die geschlossenen mit Anmeldung)&lt;br /&gt;
** die &amp;quot;neuen&amp;quot; Node.js-basierten Etherpad-Lite sind unproblematisch&lt;br /&gt;
** Proxies dicht: jede Session hat 6 laufend offene Verbindungen =&amp;gt; Source-Ports auf Reverse-Proxies sind immer mal wieder &amp;quot;voll&amp;quot; (max. 65.000 Portnummern, also max. 10.000 gleichzeitige Pad-Nutzer)&lt;br /&gt;
** DNS-Verteilung durch Wildcard-Domain nichttrivial&lt;br /&gt;
* Pads offen verfügbar&lt;br /&gt;
** Unterscheidung Piraten-Pads vs. Fremdpads ist ohne die Inhalte zu bewerten derzeit nicht möglich&lt;br /&gt;
** mit Umstellung auf PiratenID zur Anmeldung ggfs. lösbar&lt;br /&gt;
&lt;br /&gt;
=== Lastproblem MySQL-Datenbank ===&lt;br /&gt;
* erzeugt (zu) viele I/Os&lt;br /&gt;
** Forum - aber incl. Read-Zugriffe, die zu fast 100% aus dem Query-Cache kommen&lt;br /&gt;
** Wiki - Last durch extrem viele Schreibzugriffe&lt;br /&gt;
** Pad - das Java-basierte EtherpadPro schreibt aufgelaufene Änderungen alle 5 Minuten in DB =&amp;gt; Lastspitzen&lt;br /&gt;
* Master-Slave Replikation&lt;br /&gt;
** ...über beide Server&lt;br /&gt;
** Slave für Read-Queries konfiguriert wo möglich&lt;br /&gt;
** Replikation derzeit nichtfunktional&lt;br /&gt;
&lt;br /&gt;
== VPN-Endpunkt ==&lt;br /&gt;
* Bedarf&lt;br /&gt;
** IT + BuVo + SAGE = ca 150 Tunnel mit 4-8 Rechteklassen &lt;br /&gt;
** min. 25 RDP-Sitzungen mit je 2-4 Mbit =&amp;gt; min. 100MBit/s VPN-Durchsatz&lt;br /&gt;
* aktuell: &lt;br /&gt;
** OpenVPN in Handarbeit&lt;br /&gt;
** VPN-Nutzung unter Windows benötigt Admin-Rechte&lt;br /&gt;
* Wünsche&lt;br /&gt;
** VPN mit LDAP &lt;br /&gt;
** AntiVirus für FTP&lt;br /&gt;
* Alternative SSH-Tunnel&lt;br /&gt;
** zur Administration von SSH-Keys keine Admin-Rechte nötig&lt;br /&gt;
** aber: SSH TCP-Forwarding nur schwer eingrenzbar&lt;br /&gt;
** vom Internet erreichbarer SSH-Port auf interne Systeme soll nicht sein, da Risiko&lt;br /&gt;
* angedacht war: Gateprotect VPA&lt;br /&gt;
** kaum bekanntes Firewallprodukt auf Debian-Basis&lt;br /&gt;
** proprietärer Windows-only VPN-Client auf Basis von IPSec (ohne NAT-T) oder OpenVPN&lt;br /&gt;
** kann für VPN kein LDAP, kein RADIUS&lt;br /&gt;
** für benötigte Funktion teuer &lt;br /&gt;
** Windows-Only Adminclient&lt;br /&gt;
* Alternative: PF-Sense&lt;br /&gt;
** http://www.pfsense.org/&lt;br /&gt;
** CD-Appliance auf Basis von FreeBSD + PF&lt;br /&gt;
*** IPSec&lt;br /&gt;
*** OpenVPN auch mit LDAP http://blog.stefcho.eu/?p=528&lt;br /&gt;
*** PPTP mit RADIUS&lt;br /&gt;
** Failover incl. Durchreichen einzelner Interfaces: wenn Master-eth0 kaputt ist und gleichzeitig Slave-eth1, dann funktioniert die Verbindung eth0-eth1 immer noch, da über Master-eth1+Heartbeat+Slave-eth0 umgeleitet&lt;br /&gt;
** Administration ausschließlich über Web-Oberfläche (Konsole + SSH-Shell verfügbar, aber nur für Installation nötig)&lt;br /&gt;
** fertige Hardware-Appliances verfügbar http://www.pfsense.org/index.php?option=com_content&amp;amp;task=view&amp;amp;id=44&amp;amp;Itemid=50&lt;br /&gt;
*** CD-Image herunterladen, auf vorhandem PC installieren (grob: 1 GHz für 100Mbit/s VPN)&lt;br /&gt;
* Alternative: Cisco ASA&lt;br /&gt;
** 5510 wahrsch. zu klein, also 5505?&lt;br /&gt;
** teurer&lt;br /&gt;
** CLI-admin&lt;br /&gt;
** proprietärer Client (?)&lt;br /&gt;
* Alternative: Juniper SRX&lt;br /&gt;
** nur CLI-admin (Weboberfläche praktisch unbenutzbar)&lt;br /&gt;
&lt;br /&gt;
[[Kategorie:IT-Infrastruktur|Architektur und Hardware]]&lt;/div&gt;</summary>
		<author><name>imported&gt;JanRei</name></author>
	</entry>
</feed>