younes

network‑system administration

#Technologie | #Network | #VMS | #Systems | #Cisco | #linux #Windows | #MacOS

Configurer un Vcenter sur srv backup veeam availability suite v9


Pour faire suite à la procédure d’installation de Veeam Availability Suite v9 on va maintenant configurer un vCenter dessus.

younes

Configuration du vcenter sur veeam backup
Lancez d’abord la console Backup & Replication et ajoutez un serveur VMWARE VSPHERE :

younes

Indiquez le nom DNS ou l’adresse IP de votre vCenter :

younes

Créez de nouvelles informations d’identifications pour votre vCenter dans Backup & Replication :

younes

Vous aurez une fenêtre vous indiquant que le certificat de votre vCenter ne peux être authentifié, c’est normal, car il est autosigné, cliquez sur Connect :

younes

Validez les paramètres et cliquez sur Finish :

younes

Maintenant, on va ajouter un nouveau stockage pour nos sauvegardes.

J’ai monté une partition iSCSI sur mon serveur de 600Go pour ça.

Cliquez sur Add Repository :

younes

Donnez-lui un petit nom :

younes

Pour moi ça va être un serveur Microsoft Windows Server étant donné que c’est une partition locale :

younes

Choisissez le serveur hébergeant le repository et cliquez sur Populate, sélectionnez enfin votre partition et cliquez sur Next :

younes

Vérifiez les informations et cliquez sur Next :

younes

Vérifiez que vPower NFS est bien activé et cliquez sur Next :

younes

younes

B&R va ajouter votre nouveau stockage :

younes

Cliquez sur Yes pour configurer ce nouveau stockage en tant que stockage par défaut pour les nouvelles tâches de sauvegarde :

younes

Maintenant, ajoutez une tâche de sauvegarde en cliquant sur Backup Job :

younes

Donnez-lui un petit nom :

younes

Sélectionnez les datacenters / Cluster / Dossiers / Pools de ressources / Machines virtuelles que vous souhaitez sauvegarder :

younes

Sélectionnez bien le stockage que l’on vient de créer :

younes

Cliquez sur Finish et laissez la tâche de sauvegarde faire la première sauvegarde complète :

younes

Maintenant, lancez la console Backup Enterprise Manager et cliquez sur Backup Servers :

younes

Vous verrez qu’aucun serveur Backup & Replication n’est configuré dans la console, cliquez sur Backup Servers :

younes

Maintenant, cliquez sur Add…

younes

Ajoutez le serveur local en spécifiant le compte utilisé par Veeam Backup & Replication :

younes

Vous verrez maintenant tout ce qu’il se passe sur vos Backup & Replication depuis la console Backup Enterprise Manager :

younes

CONFIGURATION DU VCENTER SUR VEEAM ONE :

Lancez la console Veeam One et cliquez sur Add Server :

younes

Cliquez ensuite sur VMWARE SERVER :

younes

Rentrez l’adresse IP ou le nom DNS de votre vCenter et sélectionnez le bon type de serveur :

younes

Spécifiez l’administrateur SSO :

younes

Vérifiez les paramètres et cliquez sur Finish :

younes

Vous aurez ensuite une surveillance complète de votre vCenter 🙂

younes

Installation des composants veeam backup


Montez votre .ISO de Veeam Backup & Replication, lancez le Setup.exe et choisissez Veeam Backup & Replication :

younes


Sur un serveur vierge, .NET Framework devrait être absent, laissez Veeam l’installer pour vous :

younes


Redémarrez le serveur :

younes


L’installateur de Backup & Replication devrait se relancer, si ce n’est pas le cas, relancez-le à la main :

younes


Acceptez les EULA et fournissez votre fichier de licence :

younes


Installez tous les composants :

younes


Maintenant, l’installateur vous permettra d’installer les dépendances manquantes sur votre système en appuyant simplement sur Install :

younes


Une fois que la validation est effectuée, cliquez sur Next :

younes


Si vous faites un serveur totalement isolé pour Veeam comme moi, alors vous pouvez laisser les paramètres par défaut :

younes


Si tout se passe bien, Backup & Replication devrait s’installer sans faire d’histoires :

younes


Maintenant, lancez l’installateur de Backup Enterprise Manager.


Backup Enterprise Manager est une console qui vous permettra de gérer plusieurs instances de Veeam Backup & Replication :

younes


Lancez l’installateur :

younes


Acceptez les EULA et rentrez votre licence. Installez Veeam Cloud Connect si vous souhaitez exporter vos sauvegardes chez OVH par exemple :

younes


Installez encore une fois les dépendances manquantes à l’aide de l’installateur :

younes


Validez le système et continuez l’installation :

younes


Encore une fois, laissez les paramètres par défaut si vous êtes sur un serveur totalement isolé :

younes


Et quittez l’installateur :

younes


Montez l’ISO de One et installez Veeam One Server :

younes


Lancez l’installateur :

younes


Acceptez les EULA et fournissez votre fichier de licence :

younes


Si vous êtes toujours comme moi sur un serveur dédié alors vous pouvez laisser une installation en mode basique :

younes


Normalement vous devriez avoir seulement deux composants manquants dans les prérequis, le reste ayant été installé par Veeam Backup :

younes


Une fois tous les composants installés, poursuivez :

younes


Spécifiez le compte Administrateur local de votre serveur ou mieux, un compte dédié :

younes


Utilisez l’instance SQL Server existante et créez une nouvelle base SQL Server :

younes


Laissez les ports par défaut :

younes


Cliquez sur Skip virtual infrastructure configuration pour l’instant :

younes


Et validez l’installation :

younes


Si tout se passe bien, l’installateur arrivera au bout de sa tâche

younes

l’installation de Exchange 2016 de A à Z pour un nouveau domaine. On va parler du montage de l’AD, de l’Exchange lui-même, de la configuration des boites mail, de l’envoi/réception, de la configuration des DNS et de la sécurisation.


DESCRIPTION DE L’INFRASTRUCTURE

Je vais utiliser deux machines virtuelles CX41 du Cloud Hetzner et un domaine en .ovh :

* Nom de domaine : tap.ovh (dédié aux emails)

* Active Directory : TAP-DC01 (Windows Serveur 2012 R2 Standard) | Addresse IP fixe : 138.201.175.185

* Exchange 2016 : TAP-MS01 (Windows Serveur 2012 R2 Standard) | Addresse IP fixe : 138.201.175.188

RECORDS DNS DE BASE CHEZ OVH

Voici un extrait de la zone DNS de base chez OVH :

younes

Pour le moment, le domaine lui-même redirige sur le serveur Exchange TAP-MS01. L’autodiscover fait de même et les records TAP-MS01 et TAP-DC01 redirigent vers les bons serveurs qui utilisent des IP publiques.

RECORDS DNS POUR LES EMAILS

Nous allons devoir ajouter deux types de champs au minimum dans les DNS pour que cela fonctionne sur internet.

Les champs MX, qui indiqueront où se trouvent les serveurs email et les champs SPF qui indiqueront quels serveurs emails sont autorisés à envoyer pour le domaine.

Si j’utilisais l’exchange que nous allons installer pour envoyer des emails directement je devrais faire des records comme ceci :

younes

Dans mon cas, j’utilise un relais pour l’envoi et un antispam nommé proofpoint, je dois donc utilisé ce qui est fourni :

younes

INSTALLATION DU SERVEUR ACTIVE DIRECTORY

Lancez la commande PowerShell suivante pour installer le rôle nécessaire :

Install-WindowsFeature AD-Domain-Services

Une fois l’installation terminée, ouvrez le gestionnaire de serveur et lancez la promotion :

younes

Créez une nouvelle foret avec votre nom de domaine :

younes

Créez le mot de passe de récupération du domaine :

younes

Validez le nom NetBios :

younes

Cliquez ensuite sur « Install » pour lancer la promotion du serveur en contrôleur de domaine :

younes

INSTALLATION DU SERVEUR EXCHANGE

Installez d’abord la fonctionnalité « Media Foundation » avec Powershell :

Install-WindowsFeature Server-Media-Foundation -Restart

Après le redémarrage, téléchargez et installez ensuite le « Unified Communications Managed API 4.0 Runtime » :

younes

Connectez ensuite votre serveur Exchange au domaine :

younes

Une fois que c’est fait, redémarrez le serveur et connectez-vous avec l’administrateur du domaine dessus :

younes

Téléchargez la dernière version de Exchange 2016 à l’adresse suivante :

https://technet.microsoft.com/en-us/library/jj907309(v=exchg.160).aspx

Montez l’ISO et lancez ensuite l’installateur.

Vérifier la disponibilité de mises à jour :

younes

Utilisez les paramètres recommandés :

younes

Installez le rôle de Mailbox et cochez la case en dessous pour installer automatiquement les rôles et fonctionnalités manquantes :

younes

Sélectionnez le répertoire d’installation d’exchange (ce qui inclut le stockage des mailbox) :

younes

Rentrez le nom de l’organisation :

younes

Rentrez le nom de l’organisation :

younes

L’installation va maintenant se lancer, vous pouvez aller boire une bière gluten-free parce que ça va être long, très long …

younes

Redémarrez le serveur à la fin de l’installation :

younes

CRÉATION D’UNE BOITE DE TEST ET CONFIGURATION DES RÉPERTOIRES VIRTUELS :

Connectez-vous à l’ECP depuis votre serveur Exchange : https://localhost/ecp/

Ensuite, créez une nouvelle mailbox de test pour la suite :

younes

Allez ensuite dans « Serveurs » -> éditez la configuration de votre serveur Exchange -> « Outlook Anywhere » -> et remplissez les url internes et externes selon la configuration de votre domaine :

younes

Maintenant, allez dans « répertoires virtuels » et éditez encore une fois les url internes et externes de toutes les applications :

younes

Redémarrez maintenant votre serveur et connectez-vous à l’utilisateur que vous venez de créer par OWA pour tester l’envoi d’email interne :

younes

CONFIGURATION D’UN CONNECTEUR D’ENVOI

Vous aurez besoin d’un connecteur d’envoi pour envoyer des emails à d’autres personnes sur internet. Dans mon cas j’utilise proofpoint en tant qu’antispam et relai SMTP, je me servirais donc de lui pour envoyer des emails.

Allez dans « Mail Flow » (flux de courrier) -> « Send Connectors » et ajoutez-en un :

younes

Donnez lui un petit nom et sélectionner « internet » :

younes

Renseignez le FQDN de votre relais SMTP :

younes

Renseignez la liste des domaines distants qui devront passer par ce connecteur. Vu que l’on souhaite l’utiliser pour tout le monde, on met un petit astérisque : *

younes

Renseignez les serveurs qui devront utiliser ce connecteur, ici nous n’avons que notre exchange :

younes

Et envoyez des emails à l’extérieur pour tester 🙂

TEST DE L’AUTODISCOVER

Si vous avez suivi mes instructions pour le DNS tout va rouler tout seul pour Outlook :

younes

Si un truc merde, vérifier que la racine du domaine et au pire l’autodiscover renvoi bien vers l’ISS du serveur mail.

INSTALLATION D’UN CERTIFICAT LET’S ENCRYPT ET SÉCURISATION DE SSL

Téléchargez la dernière release stable de Let’s Encrypt Win Simple

Décompressez l’archive de Let’s Encrypt Win Simple et placez le dossier extrait à la racine de C: (en le renommant comme moi éventuellement) :

younes

Ensuite, éditez le fichier settings_default.config.
Cherchez le passage suivant :

setting name= »RSAKeyBits » serializeAs= »String »> value>2048/value> /setting>

Et remplacez 2048 par 4096 pour générer des certificats utilisant des clés RSA de 4096 bits.

setting name= »RSAKeyBits » serializeAs= »String »> value>4096 /value> /setting>

Entrez dans la configuration de IIS et éditez les binding du « Default Web Site :

younes

Ici, ajoutez votre nom de domaine sur les deux bindings indiqués :

younes

Redémarrez IIS et exécutez le programme letsencrypt.exe en tant qu’Administrateur :

younes

Suivez les étapes de l’assistant pour créer votre ou vos certificats :

younes

Maintenant, lancez Powershell en tant qu’administrateur. Nous allons utiliser un script de Anthony Eden pour appliquer le certificat sur tous les composants Exchange avec les commandes suivantes :

cd "C:\Let's Encrypt\"

Invoke-WebRequest -Uri

"https://gist.githubusercontent.com/anthonyeden/015c568b169901a9879a1b504a089596/raw/5b67b2d4a1256f859c31c83694f71ebe96c1f282/ExchangeLetsEncrypt.ps1"

-OutFile "C:\Let's Encrypt\ExchangeLetsEncrypt.ps1"

set-executionpolicy Unrestricted

.\ExchangeLetsEncrypt.ps1

Les paramètres a passé sont les suivants :

CertificateImport: C:\ProgramData\win-acme\httpsacme-v01.api.letsencrypt.org\1-all.pfx ServerName: tap-ms01.tap.ovh

Par exemple :

younes

Ensuite vous pourrez utiliser un script comme celui-ci pour renouveler le certificat :

https://gist.githubusercontent.com/stylersnico/301066d86298e236709db0d9fc30fe49/raw/5564fa0373e3dd2ce49fe4780b898a57b721c6a5/renew-exchange-cert.bat

AJOUT DE HSTS

Rendez-vous dans la configuration de votre site IIS et dans les En-têtes de réponse HTTP :

younes

Allez dans Actions et cliquez sur Ajouter … :

younes

Renseignez les paramètres suivants :

Nom : Strict-Transport-Security

Valeur : max-age=15768000; includeSubDomains; preload

younes

Redémarrez votre serveur Exchange.

Watchguard : configurer un tunnel VPN SSL

Je vais vous montrer comment comment configurer une liaison VPN pour accéder à votre réseau depuis l’extérieur.

Il faut se connecter à votre watchguard grâce à l’application Watchguard System Manager

younes

Cliquer sur l’icone de la Policy Manage

younes younes

Cliquer sur VPN > Mobile VPN > SSL

younes

Une nouvelle interface de configuration du VPN s’ouvre

younes

Il faut cocher la case “Activer Mobile VPN with SSL”

Dans la partie Adresses IP Firebox remplacer l’IP Principale 95.152.23 par l’adresse IP public de votre box internet que vous pouvez obtenir rapidement en allant sur le site whatismyipaddress.com

Dans la rubrique “Pool d’adresse IP virtuelles” il s’agit de la plage IP qui sera fournit aux utilisateurs qui vont se connecter par VPN. Vous pouvez la modifier si vous ne voulez pas utiliser cette plage mais ne rentrez surtout pas une plage qui est déjà utilisée dans votre réseau.

younes

Avant d’enregistrer nos modifications on va aller sur l’onglet Avancé

younes

Par défaut le canal de données est sur le port 443, on va le modifier et le mettre sur le port 1024 par exemple.

Si vous avez un domaine et un serveur DNS vous pouvez les renseigner dans la partie Serveur DNS et WINS

younes

Vous valider vos modifications sur la touche OK et si vous avez le message suivant cliquez sur Oui

younes

On constate la création d’une nouvelle stratégie Allow SSL VPN-Users pour autoriser les utilisateurs du VPN à se connecter à toutes les ressources du réseau

younes

Pour ajouter les utilisateurs qui vont se connecter au VPN il faut aller dans Configuration > Authentification > Serveurs d’authentification

younes

Il existe 5 types d’authentifications : nous allons commencer par voir comment configurer le système l’authentification de la Firebox.

Cliquer sur Ajouter dans la rubrique Utilisateurs

younes

Renseigner les informations de connexion

younes

Dans la partie groupes d’authentification Firebox ajouter votre nouvel utilisateur comme membre et Cliquer sur OK pour valider la création de votre utilisateur

younes

Maintenant vous pouvez enregistrer vos modifications sur le Watchguard.

Lorsque vous êtes connecté à un autre réseau ( vous pouvez mettre votre téléphone en modem et vous connecter en WIFI), ouvrez le navigateur de votre choix et saisir l’adresse suivant https://93.2101540198:1024 ( remplacer cette IP et le port par l’adresse IP public et le port que vous avez renseigné sur votre watchguard lors de la configuration du VPN SSL)

Ajouter l’exception car le certificat de votre watchguard est auto signé

younes

Se connecter à l’aide de de l’identifiant et du mot de passe de l’utilisateur que vous avez créé

younes

On télécharge l’application Windows ou Mac

younes

Installez l’application et lancez la connexion grâce à l’icone

younes

Rentrez les informations de connexion et cliquer sur connecter

younes

Pour vérifier si vous êtes bien connecté l’icone du watchguard doit être passé au vert

younes

Merci :)

Autre