Thursday, December 2, 2010

Load balancing Exchange 2010 voor Outlook clients, een voorbeeld uit de praktijk. (deel 1)

Onlangs heb ik bij een kleine onderneming een Exchange 2010 omgeving ontworpen en gebouwd. In dit artikel wil ik wat meer vertellen over het ontwerpen van deze omgeving en dan met name met betrekking tot hoge beschikbaarheid. Het is niet mijn bedoeling om alle details of verschillende opties te benoemen, meer om een globaal idee te geven van hoe zo’n omgeving in de praktijk tot stand komt. In het tweede deel van dit artikel zal ik wat dieper ingaan op de configuratie van load balancing. Ik ga er vanuit dat de lezer (basis-)kennis heeft van Exchange 2010, Outlook 2007 en de verschillende verkeerstypen zoals MAPI en SMTP.

De situatie

Voor deze onderneming is e-mail een belangrijk medium, zowel de toegang tot de mailbox als het kunnen ontvangen en verzenden van e-mail moet zo goed mogelijk beschikbaar zijn. De meeste andere delen van de ICT omgeving zijn dubbel uitgevoerd, zoals bijvoorbeeld de internetverbindingen, storage, virtualisatie en de oplossing voor mailfiltering welke in de DMZ staat. De 150 gebruikers werken allemaal met Outlook 2007 op een SBC omgeving en kunnen gemiddelde gebruikers genoemd worden. Voor toegang van buitenaf maken gebruikers verbinding met de SBC omgeving, er wordt geen gebruik gemaakt van Outlook Web App, Outlook Anywhere of Exchange ActiveSync.

Servers en rollen

Voor Exchange 2010 hebben we minimaal drie van de vijf beschikbare Exchange rollen nodig: Client Access, Hub Transport en de Mailbox rol. De andere rollen zijn optioneel en voor deze klant niet van toepassing.

Exchange rol Benodigd?
Mailbox Duim omhoog
Client Access Duim omhoog
Hub Transport Duim omhoog
Edge Transport  
Unified Messaging  
De meest eenvoudige opstelling is om deze te combineren op één server. Er is in deze situatie geen voordeel te behalen door ze te verdelen over meerdere servers. In tegendeel, dat zou de oplossing duurder, lastiger te beheren en onnodig complex maken.

Om Exchange 2010 hoog beschikbaar te maken is het uitgangspunt dat je meerdere servers in zet en elke rol minimaal twee keer installeert. In ons geval is een tweede server met de drie Exchange serverrollen voldoende. We hebben nu twee servers die mail kunnen routeren (Hub Transport), client connecties aannemen (Client Access) en mailboxen en Pubic Folders kunnen bevatten (Mailbox).

image

Load balancing

We hebben nu dus twee servers die klaar staan voor Outlook clients, die bovendien SMTP mail kunnen aannemen van de anti-spam toepassing in de DMZ. Maar aan welke van de twee Exchange servers moet de mail nu afgeleverd worden? Met welke server laten we Outlook verbinden? En wat als die server uit is gevallen, of als we daar onderhoud aan willen plegen? Het antwoord op die vragen is Load Balancing.

Door middel van load balancing kunnen we deze ‘load’, namelijk SMTP en Outlook connecties, naar één virtueel IP-adres sturen. De load balancer zorgt vervolgens dat het verkeer doorgestuurd wordt naar één van de echte servers. Welke load balancers?

Voor het load balancen van de Hub Transport en Client Access rol hebben we verschillende mogelijkheden. Bij het vergelijken van de opties moeten we naar een aantal aspecten kijken, onder andere:

  • Capaciteit
  • Persistence of stickyness
  • Health monitoring
  • Prijs

Onder persistence wordt verstaan dat een load balancer het verkeer van bepaalde sessies steeds naar één van de achterliggende servers moet sturen. Stel je voor dat een gebruiker op OWA is ingelogd, nu wil hij een mail bekijken en de load balancer verbindt zijn sessie met een andere Client Access server. Het resultaat is dat de gebruiker opnieuw moet inloggen omdat hij nog niet aangemeld was bij deze Client Access server. Sommige load balancers kunnen dit alleen op basis van het client IP-adres, anderen kunnen dit op meer geavanceerde manieren doen.

Bij health monitoring gaat het er om dat de load balancer de gezondheid van de echte servers in de gaten houdt. Wanneer poort 443 bijvoorbeeld wel reageert maar vervolgens een HTTP 500 error geeft in plaats van het OWA inlogscherm, dan zou hij deze server uit de pool moeten halen.

Optie 1: Windows Network Load Balancing

Een veel gebruikte load balancer is Windows Network Load Balancing (WNLB). WNLB is standaard aanwezig in Windows Server en functioneert als een soort netwerkfilter. De werking is gebaseerd op MAC adressen en het voor de gek houden van switches, het resultaat is dat netwerkpakketjes bij verschillende servers uitkomen en dat WNLB bepaalt welke node de sessie afhandelt. Het voordeel van WNLB is dat het standaard aanwezig is in Windows Server, je hebt er dus al voor betaald.

Maar er zijn ook een paar belangrijke beperkingen. WNLB controleert niet of een server wel gezond functioneert, als de IIS service bijvoorbeeld gestopt zou zijn dan zal WNLB nog steeds OWA clients naar deze node sturen. Verder moeten er aanpassingen worden gedaan aan netwerkapparatuur om ongewenste bijverschijnselen te voorkomen. En ten slotte is het maar beperkt mogelijk om persistence te configureren, WNLB zal in principe alle clientconnecties van een heel Class C subnet met één node verbinden. Om bovenstaande redenen adviseert Microsoft niet langer om WNLB te gebruiken voor Exchange.

En voor ons project is er nog een andere belemmering: WNLB is niet compatible met Windows Failover Clustering (WFC). En laat WFC nou gebruikt worden door de Database Availability Group. WNLB kan dus niet gebruikt worden op een DAG member. Voor deze organisatie betekent dit dat we twee extra servers in moeten zetten om de mailbox rol op aparte servers te zetten indien we voor WNLB hadden gekozen.

Optie 2: Hardware load balancer

Hardware load balancers worden verkocht in de vorm van een fysiek netwerk apparaat, een zogenaamde appliance. Deze apparaten beschikken doorgaans over geavanceerde mogelijkheden om persistence te configureren, bijvoorbeeld op basis van HTTP cookies, en ondersteunen features als SSL offloading. Verder kunnen ze load balancen op verschillende lagen in het OSI model. En er zijn verschillende mogelijkheden om de gezondheid van de echte servers te controleren, bijvoorbeeld door regelmatig een url op te vragen en het antwoord te inspecteren op een bepaalde string. Zo weet de load balancer niet alleen of een server in de lucht is, maar ook of deze naar behoren functioneert.

Keuze

Voor WNLB zijn dus twee extra servers nodig, worden truukjes uitgehaald op het netwerk en het is niet application aware. Voor deze klant was de keuze al snel gemaakt, een hardware load balancer past beter bij de eisen die deze professionele organisatie stelt aan componenten van de ICT infrastructuur. De keuze is gevallen op de Barracuda Load Balancer Model 340, een betaalbare load balancer die bovendien zelf ook hoog beschikbaar kan worden gemaakt door twee exemplaren in een cluster te plaatsen. En dat laatste is precies waar we voor gekozen hebben.

Volgend deel…

In dit artikel zijn we tot een aantal ontwerpkeuzes gekomen, in het volgende deel zal ik verder in gaan om de configuratie van Exchange 2010. Binnenkort meer…

Monday, November 15, 2010

Exchange en het wisselbestand

In de 11 jaar die ik in de ICT zit heb ik misschien wel 111 verschillende aanbevelingen gehoord als het gaat om de configuratie van het Windows wisselbestand, ofwel de pagefile. De één zegt dat hij gelijk moet zijn aan de hoeveelheid intern geheugen, de ander zegt dat hij System Managed moet zijn en de volgende zegt dat we tegenwoordig geen pagefile meer nodig hebben.

Maar hoe zit dat nu voor Exchange 2007 en 2010? Microsoft zegt het volgende:

De grootte van het wisselbestand moet minimaal en maximaal ingesteld worden op de hoeveelheid fysiek RAM plus 10 MB.

Voor een server met 12 GB intern geheugen stellen we het wisselbestand dus in op (12 x 1.024) + 10 = 12.298 MB. En voor een server met 24 GB wordt dat dus (24 x 1.024) + 10 = 24.586 MB. En dat brengt ons gelijk op het volgende, wat nu als je dat bestand niet op het systeemvolume kwijt kunt?

In principe is er niets op tegen om het wisselbestand op een ander volume te plaatsen. Wel is het aan te bevelen om een wisselbestand op het systeemvolume te houden. Deze is namelijk nodig om bij een crash bepaalde gegevens veilig te kunnen stellen, een zogenaamde geheugendump. Deze gegevens kun je achteraf gebruiken om uit te zoeken wat de oorzaak van de crash geweest is. Afhankelijk van het type geheugendump heb je hiervoor enkele megabytes tot een gigabyte aan wisselbestand voor nodig. Voor een volledige dump (Complete memory dump) is dat zelfs de hoeveelheid fysiek geheugen plus 1 MB.

Maar is het niet beter om het wisselbestand op een kleine minimumwaarde te zetten? In dat geval zal het wisselbestand naar behoefte vergroot worden tot aan de maximaal ingestelde waarde. Microsoft adviseert om dat niet te doen omdat het bestand dan gefragmenteerd zal raken, wat de performance niet ten goede komt.

Samengevat geldt voor het wisselbestand op Exchange servers dus het volgende:

  1. Instellen op een vaste grootte
  2. Hoeveelheid fysiek geheugen plus 10 MB
  3. Mag op een ander volume staan

Saturday, November 13, 2010

Documentatie van Lync is nu beschikbaar

Voor wie het nog niet weet, de opvolger van Office Communications Server heet Lync Server 2010. En inmiddels staat de documentatie voor Lync op Technet, goed niews voor iedereen die er snel mee aan de slag wil. Het startpunt op de Technet Library is hier: Microsoft Lync Server 2010.

Voor wie de documentatie graag offline wil kunnen raadplegen is er ook een downloadbaar CHM-bestand: Microsoft Lync Server 2010 Documentation Help File.

Sunday, November 7, 2010

Visio tekeningen maken met Exchange objecten?

Een plaatje zegt meer dan 1000 woorden. Of je nu een offerte maakt, een ontwerp opstelt of je eigen omgeving beschrijven wilt, Visio is een geweldig hulpmiddel om duidelijk te maken wat je nu precies bedoelt. En voor Visio tekeningen met Exchange in beeld is er een speciaal sjabloon met allerlei Exchange gerelateerde shapes.

Download de Exchange 2007 versie hier, de versie voor Exchange 2010 (SP1) vindt je hier.

Het .vss bestand kun je het beste plaatsen in de My Shapes directory die je vind in Documents of My Documents directory. In Visio ga je dan naar Shapes, My Shapes (Visio 2007) of naar Shapes, More Shapes, My Shapes (Visio 2010) om de nieuwe shapes te kunnen gebruiken.

Thursday, November 4, 2010

PFadmin.exe en PFinfo.exe: wat en waar?

PFadmin.exe en PFinfo.exe zijn twee commandline tools die gebruikt werden op Fublic Folders te beheren of informatie te verzamelen over Public Folders. Hoewel deze tools uit een ver verleden stammen, kun je ze soms nog wel nodig hebben. Bijvoorbeeld om een migratie van Exchange 5.5 voor te bereiden.

Dan is het goed om te weten dat ze nog te downloaden zijn van de ftp-site van Microsoft: ftp://ftp.microsoft.com/PSS/Tools/Exchange%20Support%20Tools/

Verder vind je hier de ReadMe van PFinfo.exe: http://support.microsoft.com/kb/261093.

Friday, October 15, 2010

Welke statische poortnummers voor RPC en Address Book services kiezen?

Om Exchange 2010 te load balancen is het aan te bevelen om een vaste TCP/IP poort te kiezen voor deze twee services: RPC Client Access service en Exchange Address Book service. Standaard wordt voor deze services namelijk een willekeurige poort gekozen in een bepaalde reeks, iedere keer als de service start. Maar welke poorten moeten we nu gebruiken voor deze services?

Microsoft adviseert om een poort te kiezen die in dit bereik ligt: 59531 tot 60554. Bovendien moet je de zelfde poort instellen op elke Client Access server binnen één site.

Thursday, October 14, 2010

Outlook 2010: Geen Personal Archive te zien?

Het Personal Archive is één van de meest interessante features van Exchange 2010. Met het Personal Archive kunnen oudere gegevens in een apart deel van de mailbox gezet worden, dit archief staat op de server en is daarmee een goede vervanger van PST-bestanden. Om het Personal Archive te kunnen gebruiken heb je wel een paar dingen nodig, namelijk het volgende:

  • Exchange 2010: De mailbox moet op een Exchange 2010 server staan.
  • Personal Archive enabled: De beheerder moet op de mailbox het Personal Archive inschakelen.
  • Exchange 2010 Enterprise CAL: Personal Archive is één van de features waarvoor een Enterprise Client Access License benodigd is. Voor iedere gebruiker die het Personal Archive gebruikt is een Enterprise CAL nodig, die schaf je aan bovenop de Standard CAL die je voor elke gebruiker of device nodig hebt.
  • Outlook 2010: Om het Personal Archive te kunnen benaderen heb je minimaal Outlook 2010 nodig. Met deze versie kun je het archief benaderen en zelf een retentiebeleid op je mappen of items zetten. Begin 2011 komt er een update voor Outlook 2007 waardoor je het archief ook met deze versie kunt benaderen.

Voor de meeste mensen zullen bovenstaande zaken wel bekend zijn, over dit onderwerp is al veel geschreven. Toch melden sommige mensen dat ze hun Personal Archive niet te zien krijgen in Outlook 2010 terwijl ze hem wel zien in Outlook Web App. Een mogelijke oorzaak kan zijn dat je niet de juiste versie van Outlook 2010 gebruikt. Toegang tot een Exchange 2010 Personal Archive is een feature die alleen in Outlook 2010 zit wanneer deze onderdeel is van Office Professional Plus 2010. Deze suite is alleen aan te schaffen in het kader van een Volume License overeenkomst.

Geen Personal Archive in Outlook 2010? Controleer je Office versie dan.

Friday, September 17, 2010

Kwetsbaarheid reden om te upgraden naar Exchange 2010?

Als je het aan beheerders of ICT managers vraagt, dan weet iedereen wel dat nieuwere software doorgaans veiliger is dan oude software. Maar wat betekent dat nu concreet? Een mooi praktijkvoorbeeld is een probleem wat vorig jaar ontdekt werd in Outlook Web Access van Exchange 2003 en Exchange 2007. Een security specialist ontdekte dat wanneer een OWA gebruiker op een bepaalde link klikt, een externe de OWA sessie van gebruiker over kan nemen. Hoe werkt dat? Simpel gezegd als volg:

  • Maak een webpagina en plaats daar een link op
  • Zet in de link een opdracht die bijvoorbeeld een auto-forward rule in OWA instelt
  • Haal een OWA gebruiker over om op de link te klikken

Omdat OWA niet controleert waar de opdracht vandaan komt zal hij keurig een berichtregel aanmaken die alle inkomende mail naar een mailbox van de hacker doorstuurt. Deze ‘hack’ is zeer eenvoudig uit te voeren en heeft in potentie grote impact.

De fout werd aan Microsoft gemeld in september 2009, dat was nog net op tijd om een oplossing in te bouwen in Exchange 2010 waardoor deze niet meer kwetsbaar is voor deze hack. En deze oplossing is ook terecht gekomen in Exchange 2007 SP3 welke daarna werd uitgebracht. Maar Exchange 2003 en Exchange 2007 SP1 en SP2 zijn dus nog steeds kwetsbaar.

En nu? Mogelijke workarounds zijn beperkt en komen er op neer dat je berichtregels via OWA of het hele OWA Opties-paneel uitschakelt. Hiermee kan een hacker de instellingen niet meer veranderen maat het zelfde geldt voor de gebruiker zelf. De enige echte oplossing, zonder negatieve impact voor de gebruiker, is upgraden naar Exchange 2007 SP3 of Exchange 2010. Voor organisaties met Exchange 2003 kan dit wel eens een sterk argument zijn om vaart te maken met een upgrade naar Exchange 2010.

Wie meer wil lezen over dit issue kan een blik werpen op Microsoft Security Advisory 2401593.

Wednesday, September 15, 2010

Outlook 2007 en toegang tot het Exchange 2010 Personal Archive

Het Personal Archive is één van de killer features van Exchange 2010. Tenminste, dat was de eerste indruk die we allemaal kregen toen Exchange 2010 aangekondigd werd. Maar in de aanloop naar Exchange 2010 bleek al snel dat hier een addertje onder het gras zat, je kunt het Personal Archive alleen benaderen met Outlook 2010 of met Outlook Web App. En dat is jammer, want de realiteit is dat veel bedrijven minimaal één maar vaak zelfs meerdere generaties van Office achterlopen. Daar kunnen allerlei redenen voor zijn, maar een aantal argumenten zie ik steeds terug komen.

  • Kosten

Een Office suite kost geld en als je geen doorlopende contractvorm (bijvoorbeeld Software Assurance) hebt dan mag je de portemonnee trekken om licenties voor de nieuwe versie aan te schaffen. En als het dan om enkele duizenden gebruikers gaat dan praten we al snel over een forse investering. Het getuigt misschien niet van goed plannen en vooruit denken, maar vaak zie ik dat men deze investering nog liever een jaartje vooruit wil schuiven.

  • Afhankelijkheden

Net als een ongeluk, komt Office zelden alleen. Om echt het onderste uit de kan te halen worden templates gemaakt die bijvoorbeeld standaardbrieven genereren of een bepaalde huisstijl afdwingen. En dan hebben we nog allerlei plug-ins, bijvoorbeeld voor de koppeling met een ERP systeem of toegang tot een archiveringsoplossing. Al deze templates, macro’s en 3rd party add-ons moeten stuk voor stuk getest worden op compatibiliteit met de nieuwe versie van Office. Niet zelfden steekt de leverancier van deze plug-in een stokje voor de upgrade door de nieuwe versie niet te kunnen of willen ondersteunen.

  • Verandering

De wereld verandert en de Office suite ook. De ontwikkelaars staan niet stil en elke versie brengt nieuw slimme functionaliteit of juist een aangepaste interface om een beetje overzicht terug te brengen in al die mogelijkheden. Bij bedrijven zie ik vaak een sterke weerstand tegen verandering, vooral als het om de interface gaat dan vreest men voor massaal vastlopende gebruikers. Deels is die vrees wel terecht, niet iedereen omarmt de nieuwe versie en gaat enthousiast op zoek naar vernieuwingen. Maar juist daar kan een stukje training veel goeds doen, bereid mensen voor op de nieuwe versie en zorg dat ze ook op de bewuste maandag in ieder geval hun dagelijkse werkzaamheden uit kunnen voeren. Mijn persoonlijke ervaring is dat het gros van de gebruikers, ook degenen die eerst hun hakken in het zand hadden gezet, al na een paar dagen niet meer beter weten en zelfs niet meer terug willen naar de oude versie.

En met Exchange?

Ook in de wereld van Exchange komt met iedere generatie nieuwe functionaliteit mee, en voor een deel van die nieuwe functionaliteit heb je een recente versie van Outlook nodig. En zo komen we weer terug op het Personal Archive, waar we alleen gebruik van kunnen maken met Outlook 2010 of OWA. Microsoft ontdekte zelf al vrij snel dat bedrijven relatief makkelijk overstappen naar Exchange 2010 maar dat het veel lastiger is om ook op Office 2010 te komen. Een groot aantal klanten plant een upgrade naar Office 2007 maar zien geen kans om direct naar Office 2010 te gaan, of werkt voorlopig nog gewoon verder met Office XP (2002), 2000 of zelfs 97.

Goed nieuws dus dat Microsoft in April 2010 (Exchange 2010 was toen al 5 maanden uit) aankondigde dat met de komst van SP1 voor Exchange 2010 ook een update voor Outlook 2007 verwacht werd waarmee je het Personal Archive kunt benaderen. Dikke pech voor klanten met Outlook 2003 maar in ieder geval een mooi vooruitzicht voor klanten die al wel op Office 2007 zaten. Ook voor een aantal van mijn klanten woog deze aankondiging mee om toch alvast te starten met de upgrade naar Exchange 2010, want een traject voor Office 2007 was ook al in gang gezet.

Inmiddels is het eerste service pack voor Exchange 2010 uitgebracht maar blijft het stil rond Outlook 2007 en het Personal Archive. Microsoft heeft inmiddels aangekondigd dat de Personal Archive update voor Outlook 2007 ‘in de eerste helft van 2011’ uit gaat komen. Let wel, dat is dus anderhalf jaar nadat Exchange 2010 gelanceerd werd! Al met al lijkt de geschiedenis zich te herhalen, ik moet denken aan de Exchange 2007 backup plugin voor Server 2008 maar ook aan de aangekondigde Exchange 2007 support voor Server 2008 R2, waarbij klanten alleen nog even hoefden te wachten op het volgende service pack…

Graag zou ik de beslissers bij Microsoft willen uitnodigen om eens een jaartje in het veld te komen werken. Kom maar eens praten over het Nieuwe Werken en verhoogde productiviteit bij de gemeente, het productiebedrijf of de zorginstelling waar ik mag komen praten over Exchange. En hopelijk worden dan wat meer mensen ingezet op het bedienen van bestaande klanten, bedrijven die een paar jaar geleden hebben geïnvesteerd in nieuwe techniek. In plaats van wat nu steeds lijkt te gebeuren: 99% van Microsoft werkt aan vNext terwijl slechts 1% zich bezig houdt met vVorig of vOud.

Dus, bedrijven met Outlook 2007 en Exchange 2010: nog even geduld tot volgend jaar. Of toch maar upgraden naar Office 2010 misschien…?

Thursday, September 9, 2010

Android ‘Froyo’ heeft problemen met Exchange 2010 SP1

Verschillende Exchange-beheerders melden de afgelopen dagen problemen met het synchroniseren van bepaalde mobiele toestellen. Het gaat dan specifiek om Android telefoons welke draaien op versie 2.2 en wel buildnummer FRG22D. Bij deze toestellen lukt het niet meer om te synchroniseren met de mailbox wanneer Exchange 2010 SP1 gebruikt wordt.

Inmiddels is het probleem bekend bij Microsoft en bij de telefoonleveranciers maar een oplossing is nog niet voor handen. Wanneer je denk dat dit issue ook jouw gebruikers kan treffen dan heb je de volgende mogelijkheden:

  • Stel de upgrade van Exchange 2010 naar Exchange 2010 SP1 nog even uit.
  • Let op voor de Android update met buildnummer FRG22D, het gaat om deze download maar providers kunnen hem ook over-the-air naar je device sturen.

Wanneer je al wel getroffen bent door dit probleem, dan kun je als laatste work-around nog eens kijken naar TouchDown van NitroDesk. Van deze Exchange client kun je een probeerversie downloaden die 30 dagen te gebruiken is.

Wanneer er meer nieuws is dan lees je het hier.