仮想システムを構築するにあたり、CIFS しか使えない NAS をバックアップ用に選定してきた SI 屋さんが居たので、CIFS と iSCSI のどちらが早いのか、試してみました。

テストに使う NAS は QNAP の Turbo NAS TS110
http://www.tekwind.co.jp/products/entry_6719.php
です。もう6年以上愛用して、カビが生えてもおかしく無い程に古いし, Marvell 800Mhz という低スペックなNASです。昨年、HDDがお亡くなりになったので、3Tb の HDD に交換しました。ファームウェアはこんなに古い機械でも、QNAP シリーズの最新バージョンが利用できます。

- iSCSI ターゲットの設定 -

QNAP の場合、iSCSI ターゲットはウィザード形式で簡単に作成できます。EXT4 ファイルシステム上で、オンラインでも簡単にサイズの拡大ができるので、 Windows の Storage Server のように NTFS の VHD 形式ではないので、そこそこ性能が出ますが、いかんせん古さと遅さは否めません。

QNAP の iSCSI ターゲットの設定は、偉そうな Linux 系サイトに書いてある程、面倒なことはありません。ストレージマネージャから iSCSI タブにあるウィザードに従って iSCSI ターゲット名に任意の名前を付けると IQN にその文字列が追加されるだけです。わざわざ vi エディタに「正確に」綴りを間違えずに設定する必要もありません。ここでは Chap 認証は付けませんでした。
a0056607_16405779.jpg


機械は古いのですが、逆に言うと、「古くて遅い」ため、サーバーとNASとの接続プロトコルの性能差が、如実に現れる事になります。

Windows10 の Microsoft 製 iSCSI イニシエータは「コントロールパネル」>「システムとセキュリティ」>「管理ツール」の中にあるので、ここで、設定済の iSCSI 「ターゲットを」 「検索」して選んで「接続」します。Chap 認証を付けておいた場合はターゲットで設定したパスワードが必要でしょう。
a0056607_16412132.jpg


新規に作成して、接続した後は、フォーマットされていないため、ディスクマネージャからフォーマットして使います。ちなみに、フォーマットして利用した iSCSI ターゲットの仮想ディスクは、他のマシンでマウントすることもできます。つまりHDDを取り外して、他のPCに繋げる事と同じことですね。


- CIFS の性能を見てみる -

一番イラつくのは、巨大なファイルの転送でしょう。という事で 3G 程ある SUSE Linux のインストール用DVDの ISO ファイルを CIFS でコピーしてみます。
a0056607_16414334.jpg


3分11秒かかりました。1Gビットネットワークで 12~3% 程度の帯域を使って通信しています。明らかに古いNASの性能が足を引っ張っているようです。

スループットは 150Mbps 程度で全体の最大15%程度でしょうか。
a0056607_16415832.jpg


次に iSCSI マウントしたディスクにコピーしてみます。
a0056607_16422170.jpg


初速は出るのですが、その後は、TS-110 の性能がモロに出ます。それでも 20 MB/s から 25 MB/s 程度は出ています。
a0056607_16423835.jpg


2分25秒でした。 大体20%程度のスループットです。

--
数字に弱い私の脳みそですが、 iSCSI は CIFS より 1.5倍くらい早い、という事が言えます。


Zabbix で QNAP TS-110 の I/O を見てみると、前半の CIFS アクセスより後半の iSCSI アクセスの山が高い事がよくわかります。
a0056607_16425860.jpg


CIFS を使ったリモートディスクのマウントは、他のPCからもアクセスができる、というメリットがありますが、iSCSI は単一のホストからのアクセスしかできません。 -- もっとも、ターゲットストレージを複数作って複数のサーバーから異なるデータ領域にアクセスはできますが -- バックアップ用途や、サーバーの増設ストレージとして考えれば、良い選択であると言えます。

こうした性能のわずかな違いが、仮想化システムのハイエンドな領域で違いとなって出てきます。なお QNAP でも openiSCSI でも Windows Storage Server でも取った領域そのままのサイズのでかいファイルが作成されるようです。国産 NAS の「ハイエンド」と称する「LANxxxx」などのモデルでは Windows Storage Server を使って NTFS フォーマットしています。Windows Storage Server は見た目 Windows サーバーそのものなのですが、ところどころちゃんとデチューンされているようで、SOHO向けが限度で、あまり性能が出ないだろうと思います。Windows Storage Server じゃなくて、ちゃんとした Windows Server 買えよな、という事なのですね。このあたりは独自OSをNASとしてチューニングした QNAP や Synology, asuster などの iSCSI 機能付きの NAS を中規模ネットワークのミドルレンジの NAS として利用したほうが良いと思います。

仮想環境でのネットワークアタッチストレージ(NAS)は、本回線(構内LAN)とは切り離し、ストレージ専用のネットワークとして独立して運用させるのが基本です。サーバーとNAS間で凄まじい通信が発生します。サーバーNICが2ポート以上のものが推奨されます。

islandcenter.jp
[PR]
# by islandcenter | 2016-02-08 16:43 | プライベートクラウド | Trackback | Comments(0)

夜中に目が覚めて、眠れないので Radikoでも聞こうとしたら、やけにRadikoがブチブチ途切れました。他にもブラウザの動きがやけにもっさりしているなぁと思って、 Squid が動いているキャッシュサーバーの I/O を Zabbix でチェックすると...

ギャー、なんじゃこれ!!
a0056607_9315349.jpg


Window Update Server が動いているので、Windows Update の仕業じゃない。WSUS の挙動は大体想像できます。WSUSは、アップデートを指示しない限り、1台目のアップデートはダウンロードしない。おそらく何等かのWindowsストアアプリのアップデートが始まったらしいのです。

- こんなに大量のアップデートを押し付けられたら -

一番困るのは、携帯電話のテザリングしているとか、モバイルルータを使っている人でしょう。あっという間に回線容量制限を超えてその後「使えねぇよ」という事になるわけです。

これは Windows の問題だけではなく ISP の問題でもあります。容量制限がキツすぎる。回線容量が増えれば、ユーザの使い方も通信量も当然増えます。今時 144Mbps とかの速度があれば、あっという間に容量制限に引っかかるでしょう。これを 128K とかに制限するの、ちょっとやりすぎですよ。

それより実用的な 40Mbps 程度の速度プランで回線容量の制限なし、あっても下り 4M 程度まで制限する、というのが現実的な気がします。実際にデジタルデバイドが著しい過疎地やウチみたいな借家住まいでは「光ファイバー」なんて一生あり得ない地域での通信インフラは、ADSL か無線通信しかないのですから。

- まぁそれは通信事業者の話として -

基本的には、Windows Update やアプリのアップデートは、罠、ISPを儲からせる仕掛けです。しかも始末が悪い事に、原因がわからない。しかも、間にウェブキャッシュがあっても無視してくれる。どうせ配信元は Microsoft そのものなのだから、ストアアプリも WSUS でキャッシュして欲しい。あるいは、Windows10 でバレた、お得意のWindows update のP2Pシステムで Update を配信すればいいじゃないか。

想像してみてください。構内LANの100台のPCが一斉に、「天気予報アプリ」だとか「地震情報アプリ」なんかをアップデートする様子を。これはシステム管理者にとっては悪夢に等しい拷問です。

いかにこの Windows のアプリのアップデートを制御するかという事になります。

という事で、Windows のストアアプリの自動更新をOFFに設定します。

「ストア」アプリを起動し、検索窓左の人型アイコンをクリックします。アプリの自動更新をOFFに設定します。
a0056607_9335459.jpg

その後、コンピュータを再起動したら、一応落ち着いたようです。

--
つくづく Windows って、「ユーザに優しい」つもりでも「管理者には地獄」なシステムなわけです。こんな仕掛けで、企業のネットワーク環境が Windows7 -> Windows10 へ簡単に移行するわけがありません。Microsoft はもっと、現実を考えるべきです。

islandcenter.jp

-Keyword-

Windows10 遅い 重い ネットワークの負荷 ネットワークが遅い。 Windows ネットワーク インターネットに接続できない。 Radiko 切れる。 Windows Update ストアアプリアップデートを停止。
[PR]
# by islandcenter | 2016-02-08 09:37 | Windows | Trackback | Comments(0)

HPE の Proliant にトラブルが出て緊急性があるにも関わらず HPE のサポートがあまりにも御大尽でタコなので、ヘルプデスクを動かして、故障修理を依頼するための手順を記述しておきます。どうも HP -> HPE になってから、態度がエラクなったというか、トップが変わるとやっぱり駄目ですな。急に顧客目線がなくなる。保守料年間先払いなので、自分たちが、顧客が支払った保守料で仕事をもらって給料になっている、という感覚がマヒしてしまうのです。

ということで、 SUSE Linux に HPE Proliant の自己診断ツールのインストール方法と各ツールのダウンロード先を記述しておきます。

- インストールするもの -
○HP System Management Homepage (SMH)
○IMA
1. HP System Health Application and Command Line Utilities
2. HP SNMP Agents
3. HP System Management Homepage Templates
○HP Insight Diagnostics
○HP Smart Storage Administrator (SSA)

- ツールのダウンロード先とマニュアル類 -

HP ProLiant サーバー - System Management Homepage (SMH) と Insight マネジメ
ント エージェント (IMA) のインストール方法 (Linux)
http://h20565.www2.hp.com/hpsc/doc/public/display?docLocale=null&docId=emr_na-c03065327

○RECOMMENDED * HP System Management Homepage for Linux (AMD64/EM64T)
http://h20566.www2.hpe.com/hpsc/swd/public/detail?sp4ts.oid=4091411&swItemId=MTX_e8fede0963eb4a54884625fa24&swEnvOid=4049

マニュアル
http://h50146.www5.hp.com/lib/products/servers/proliant/manuals/509679-191-j.pdf

1.HP System Health Application and Command Line Utilities for SUSE LINUX
Enterprise Server 11 (AMD64/EM64T)
http://h20566.www2.hpe.com/hpsc/swd/public/detail?sp4ts.oid=4091411&swItemId=MTX_d3439b3d9b0949429ffb7cdd01&swEnvOid=4049

2.HP System Management Homepage Templates for Linux
http://h20566.www2.hpe.com/hpsc/swd/public/detail?sp4ts.oid=4091411&swItemId=MTX_15c87bdc1632468382b3bb313e&swEnvOid=4049

マニュアル
http://h50146.www5.hp.com/lib/products/servers/proliant/manuals/390374-198_ja.pdf
http://h50146.www5.hp.com/lib/products/servers/proliant/manuals/501165-197_ja.pdf

3.HP SNMP Agents for SUSE LINUX Enterprise Server 11 (AMD64/EM64T)
http://h20566.www2.hpe.com/hpsc/swd/public/detail?sp4ts.oid=4091411&swItemId=MTX_20bee17f4fb6462b97f507b911&swEnvOid=4049

マニュアル
http://h50146.www5.hp.com/lib/products/servers/proliant/manuals/501165-197_ja.pdf

○ RECOMMENDED * HP Insight Diagnostics Online Edition for Linux (x86-64)
http://h20566.www2.hpe.com/hpsc/swd/public/detail?sp4ts.oid=4091411&swItemId=MTX_5d7a6fe262ee43f780f6c74103&swEnvOid=4049


○HP Smart Storage Administrator (HP SSA) for Linux 64-bit HP Smart Storage Administrator
http://h20566.www2.hpe.com/hpsc/swd/public/detail?sp4ts.oid=4091411&swItemId=MTX_f1e7b5d721eb4fa489b46c4476&swEnvOid=4049

マニュアル
http://h50146.www5.hp.com/lib/products/servers/proliant/manuals/742648-191_ja.pdf


- インストール -

# rpm -ivh <解凍先>/*.rpm

※再起動が必要です。

Insight Diagnostics ユーザー ガイド
http://h50146.www5.hp.com/lib/products/servers/proliant/manuals/390374-198_ja.pdf

xming もしくは movaXterm から # firefox & を起動するか、直接コンソールの GUI(startx) > Firefox を起動し次のアドレスを開きます。(詳細はP9)

※ インストールされたコンピュータから実行する場合
https://localhost:2381

※ 他のデバイスからの場合
https://ip-address:2381

パスワードが必要です。(root/root-password)


webapps -> Other Agents の HP inside Diagnostics をクリック
a0056607_653614.jpg



起動すると P17 の様な画面があらわれます(はずです)
a0056607_7305940.jpg


Survey と「診断」の機能があります。Survey を行った場合、結果を USB メモリがローカルディスクに保管できます。
「診断」した場合、マニュアルP27 に記述されているように、やはりUSBメモリか、ローカルディスクに保管されます。
a0056607_7312993.jpg


他の参考文書
HP Insight マネジメントエージェント 9.2 Linux 搭載 ProLiant サーバーの管理 HOWTO ホワイトペーパー
http://h50146.www5.hp.com/lib/products/servers/proliant/manuals/501165-197_ja.pdf


HP Smart Storage Administrator の起動方法
x端末から
# hpssa -local
a0056607_7315794.jpg



- システムログ -

/var/log/messages
/var/log/boot.msg
/etc/SuSE-release
# uname -a > uname-a.txt にダンプしたファイル

以上がないと、 HPE のテクニカルサポートはテコでもうごきませんでした。しかも指示はあやふや、間違えも多いです。


islandcenter.jp

-KeyWord-

HP HPE Proliant SUSE Linux Diag Diagnostic Tools インストール ダウンロード マニュアル 
[PR]
# by islandcenter | 2016-02-08 06:53 | SUSE | Trackback | Comments(0)

 2015/12に SUSE より SUSE Linux Enterprise Server 12 sp1 がリリースされました。ほぼ1年ぶりのリリースです。とりあえずインストールしてみて、1昨年リリースされた SLES12 からどの辺が変わったかをレポートしましょう。


- インストール -

 インストールDVDから最初に表示される画面です。Language は英語、キーボードレイアウトは 106 日本語キーボードを選択しました。どうせテキストコンソールなので、デフォルト言語を日本語にする必要はないでしょう。キーボードの特殊キーが正しく認識されているかどうかの "TEST" フィールドがあるのがこのバージョンからの特徴です。親切設計ですね。
a0056607_1133846.jpg


- カスタマセンターへの登録(は、しない) -

ここはSkip Registrationします。登録するとリポジトリが登録されて、インストールのあとにパッチの提供、カーネルの更新が行われるのですが、周辺デバイスでコンパイル、インストールが必要な場合、カーネルバージョンが変わってしまってインストールできないケースが過去にありました。だから、ここは”素のまま”の状態でインストールします。素のままインストールして、追加デバイスがあればコンパイル、インストールするのが良いでしょう。
a0056607_11332437.jpg


アドオンがあればここからインストールします。特にないので次へ
a0056607_1133401.jpg


パーティションの設定です。

デフォルトでは "/" (ルート)パーティションは BtrFS です。BtrFS を使いたくない場合は "Expert Partitioner" へ
a0056607_11335717.jpg


デフォルトのパーティション設定は、Swap と BtrFS の "/" パーティションです。"Add"で追加するとパーティションはデフォルトで XFS が選択されます。

XFS ではなく、ロールバック機能が必要な場合は BtrFS を選ぶことになります。例えば仮想化サーバーのハイパーバイザーとして、使う場合は /var 以下を BtrFS として別パーティションにする事で、スナップショット、バックアップ、リカバリなどの機能が使えるということです。
a0056607_11341184.jpg


タイムゾーンの選択です。地図から東京あたりをクリックすると Asia/Japan が選択されます。

問題は "Hardware Clock set to UTC" のチェックをどうするかです。デフォルトのままこのチェックが入ると CMOS クロックも UTC にセットされます。

ハイパーバイザーとして使う場合、完全仮想化するシステムの中にはこのCMOSクロックを拾って JST だと勘違いするバカなOSがあるため、このチェックは外して JST 運用する事をお勧めします。このチェックを外すと "UTC 運用しないのはいかがなものですかねぇ"というダイアログが出ますが OK を押します。UTC 運用の方が、夏時間などを気にしないのでいいのですが、顧客目線ではUTCは9時間ずれているという認識があります。
a0056607_11342617.jpg


ここでオペレータのユーザを登録します。
a0056607_11344282.jpg


次に root のパスワードを設定します。パスワードに使った特殊キーが正しく認識されているかどうかを Test フィールドで確認します。ただし設定したパスワードと、 Test フィールドのパスワードの一致はチェックされません。が、このあたりも親切設計です。
a0056607_11345857.jpg


デフォルトのインストールサマリです。
- Firewall -> Disable
- SSH -> Block -> ここでは解放(oprn)します。
- Default Systemd Target -> Graphical -> サーバーで使うのであれば text に変更します。
- Clone System Configuration -> 何百台と同じ環境でインストールするなら AutoYast を使いますが数台なら "Do not Write it" をクリックします。
a0056607_11353481.jpg


これが変更後のサマリです。ここからインストールを開始します。
a0056607_11355425.jpg


ファイルのコピーからリブートは一般的なPCの仮想環境では6分程度でした。 SLES11 よりインストールにかかる時間が非常に短縮されています。
a0056607_11361671.jpg


リブートします。
a0056607_11363275.jpg


- ネットワークの設定 -

デフォルトのインストールではネットワークの設定ができません。最初から DHCP 設定なので、# yast -> System -> Network Settings から、固定 IP や DNS 、デフォルトゲートウェイの設定を行います。 SLES11 とはメニューの位置が違いますので、少し探しました。
a0056607_11365250.jpg


固定IPの設定です。 Hostname もインストーラから設定できず、デフォルトでランダム名だったものを設定しなおします。
a0056607_1137658.jpg


DNS の設定です。 ランダムに設定された HostName/Domain Name はここで変更します。
a0056607_11374726.jpg


これで再起動するとプロンプトが設定されたホスト名に設定されます。
a0056607_1138356.jpg


- NTP の設定-

SLES12.0 では NTP の設定にバグがあり、App Armor でブロックされていましたが、ここは正常に動作しています。
a0056607_11381553.jpg

SLES12 ntpd が Fail 起動できない <とその解決方法
http://islandcnt.exblog.jp/20476497/

-日本語の追加-

インストーラでは言語の追加が行えないので、インストール後に、日本語を追加します。YaST -> System -> Language から追加言語として Japanese を追加します。
a0056607_1138329.jpg


デフォルトの言語は英語のまま
a0056607_11384991.jpg


日本語のフォントがインストールされるため、アプリケーションでは正しく日本語が表示されます。
a0056607_1139622.jpg


リリース番号とカーネルバージョンです。
a0056607_11391928.jpg


- まとめ -
SLES12.0 より、かなりこなれた感じがします。ただし、インストールが自動化されたおかげもありますが、逆に、カスタマイズしてインストールできる項目が少ないため、インストール後に yast で設定しなおす項目が増えました。
それでも、本運用では更に yast で追加してインストールしたい管理用ツールなどのパッケージがあるので、デフォルトではこれでいいのかな、という感じです。

SLES12.0 からデスクトップが openSUSE と同じスタイルになったのは、あまり好ましいとは思いません。サーバーOSなのですから、新しいデザインのデスクトップを取り入れるのはどういうものかなと思います。リモートで環境設定を行う場合に少し戸惑う場合もありますし、顧客目線で運用マニュアルを書き直さなければならないのはちょっと困ったものです。

SLES12.0 でも痛切しましたが、 systemd による高速な起動は好ましく思います。また、32bit を捨てて 64 ビットに特化したため、インストールイメージがコンパクトで、インストールそのものも高速になりました。

SLES12.0 のちょっと不安だった部分もなく、安心してお勧めできるシステムになったという印象です。


islandcenter.jp


-Keyword-

SUSE Linux Enterprise Server 12.1 SLES12sp1 インストール install
[PR]
# by islandcenter | 2016-01-31 11:40 | SUSE | Trackback | Comments(0)

GroupWise 2014 R2 が 2015/12 にリリースされました。ということで早速インストールしてみました。

-環境-
SLES12 + XEN 環境にSLES11sp4 を構築しました。
- SLES11sp4 Paravirtual
- 512Mb メモリ
- 4vCPU
- 12G バイト仮想ディスク(インストール後は8.3Gほど使います)
インストールは SLES12 でも OS Requirement に適合しますが、デスクトップデザインが違うので SLES11 を選択しました。
https://www.novell.com/documentation/groupwise2014r2/gw2014_guide_install/data/inst_req_admin_hardware_os.html


インストールマニュアルはこちら
https://www.novell.com/documentation/groupwise2014r2/gw2014_guide_install/data/inst_front.html

- openmotif-

openmotif ライブラリは次のバージョンが同梱されていました。古いバージョンがあると勝手にアップグレードしてくれます。

./server/linux/x86_64/openmotif.64bit.rpm
./server/linux/x86_64/openmotif-libs-2.3.1-3.15.1.x86_64.rpm
./server/linux/x86_64/openmotif-libs.64bit.rpm
./server/linux/x86_64/openmotif-2.3.1-3.15.1.x86_64.rpm

ちなみに openSUSE のリポジトリから1クリックインストールする方法
https://software.opensuse.org/package/openmotif22-libs#

SLE Desktop のSDKからインストールする方法があります。
SUSE Linux Enterprise 11 SDK
https://www.suse.com/communities/blog/suse-linux-enterprise-11-sdk/

SUSE Linux Enterprise 11 Software Development Kit e-Media Kit
https://download.novell.com/Download?buildid=fQKpDcAhPVY&ref=suse

-インストール-

インストールはコンソールのGUI環境から行うのが良いでしょう。コンソールのデスクトップにインストール・設定用のアイコンが作成されます。SLES11 では問題ないのですが、SLES12 のデスクトップではこのアイコンが作られませんでした。この問題はまた後日検証したいと思います。

そこでテキストモードで起動している場合は startx を実行し、テキスト端末を開いてインストーラを起動すると CUI のインストーラが起動します。

まず、解凍します。

# tar xvzf GW14.2.xx.xx.xx.tar.gz
インストール先から ./install.sh を実行します。

言語を選択して
a0056607_1449302.jpg



Installation
a0056607_1449419.jpg



License Agreement > Agree
a0056607_14495327.jpg



GroupWise Server
a0056607_1450396.jpg



Install
a0056607_14501250.jpg

テキスト画面に切り替わり、インストールが開始されます。エラーがないか、画面ログをよくチェックしてください。


インストールが終わると、デスクトップにショートカットが作られます。
a0056607_14502589.jpg



中身を見てみましょう。

GroupWise Install は "/opt/groupwise/admin/gwadminconsole-launch.sh install" です。
a0056607_14503681.jpg


GroupWise Admin Console は "/opt/groupwise/admin/gwadminconsole-launch.sh" です。
a0056607_14505153.jpg



- 事前にドメインとポストオフィスディレクトリを作っておく -

インストーラからも指定はできますが、事前に GroupWise のストレージを作っておくと良いでしょう。実際には iSCSI NAS や SAN ストレージなどを別パーティションとしてマウントすることになります。ログディレクトリも別に作っておきます。

gpw2014:~ # mkdir /grpwise
gpw2014:~ # mkdir /grpwise/dom
gpw2014:~ # mkdir /grpwise/dom/logs
gpw2014:~ # mkdir /grpwise/po
gpw2014:~ # mkdir /grpwise/po/logs


- 設定 -

※ ブラウザアクセスは途中にプロクシがあるとうまく動きませんでした。

デスクトップの Install アイコンを起動すると FireFox が起動してインストールと環境設定が始まります。
Create a New GroupWise System をクリックします。
a0056607_1451686.jpg


システム名、作成済のドメインディレクトリ、日本時間、インターネットドメイン名、ホスト名をセット
- システム名は後に変更できません。 GWsystem などの一般的な名前がいいでしょう。
- Internet Domain Name は作成したユーザのデフォルトメールアドレスになるため、mycompany.co.jp などの FQDN 名を設定します。

言語は English のままにします。誤ってJapanese なんぞにすると、ログが意味不明、誤訳だらけの日本語ログとなってしまいます。
a0056607_14512074.jpg


管理用パスワード
a0056607_14513388.jpg


サマリを確認して作成

できました。
a0056607_14514947.jpg


- ポストオフィスの作成 -

Config アイコンから設定した Admin/password でログイン
a0056607_1452773.jpg


PostofficeからNew Postoffce を作成します
a0056607_14522231.jpg


PostOffice名、ポストオフィスディレクトリ、IPアドレス(FQDN)、日付と時刻

言語は English のままにします。誤ってJapanese なんぞにすると、ログが意味不明、誤訳だらけの日本語ログとなってしまいます。
a0056607_14524095.jpg


- リスタートしてみよう -

ここでいったん、GroupWise システムをリスタートしてみます。

gpw2014:/etc/init.d # ./grpwise restart
Shutting down [tokyodom] done
Shutting down [tokyopo.tokyodom] done
Starting [tokyodom]  done
Starting [tokyopo.tokyodom] done
gpw2014:/etc/init.d #


- test ユーザーを作ってみる-
Users > "New" からテスト用ユーザを作ってみました。
a0056607_14525399.jpg


- クライアントのインストール -
/xxxx/解凍先/Client/w32/setup.exe を実行して、クライアントをインストールしてみました。

"カスタムインストール" を選択します。

- デフォルトでは 英語/日本語がインストールされます。
- デフォルト起動言語は日本語です。
- デスクトップにアイコンを作るので、不要な場合はチェックを外します。
- スタートアップに Notify を登録するため、このチェックも外します。


- ログインしてみる -

Test ユーザでログインしてみます。
- ユーザ名: test/password
- サーバー: PostOffice IP アドレス: 1677

どうやら問題なく使えそうです。
a0056607_1453685.jpg


まだ「自宅」の誤訳は治っていません。

GroupWise 2014 で5分で見つかったプロパティの文字化けは治っています。(2014.sp2で修正済)
a0056607_14531856.jpg


- まとめ -
Google Apps のようなクラウドSaaSグループウェアに移行する組織が多い中、見事に L.A. 市職員3万人は Google Apps をあきらめて、GroupWise の利用を継続しているようです。大規模な組織ではいまだにグループウェアとしての利用事例があるようで、公共機関、公的機関などの GroupWise Web Access の入り口がいまだに見つかります。数十人規模から数万人規模まで、これほど使いやすいグループウェアはありません。

機能的には90年代後半にフィックスしたものなので、これ以上の機能アップは必要ないのかもしれません。そのせいか、GroupWise 6.5 をまだお使いのユーザさんもたくさんいるようです。

GroupWise 2014 以降 eDirectory との統合が解除されたため、インストール、設定の手順がすっかり簡単になったことは喜ばしい事です。また Fat Client があり、リモート環境、オフライン環境でも使えること。WebAccess のようなオンライン環境でもフル機能が使えることなど、メリットは大きなものがあります。残念ながらノベル株式会社は積極的な販売、サポートは行っていませんが、インストールで大きなトラブルになることもありませんでした。英語でもサポートが必要であれば、直接 Novell Inc. に問い合わせればよい事です。

GroupWise は Google Apps などの SaaS クラウド型コミュニケーションツールではなく、組織内部のコミュニケーションツールであるため、一般的な利用方法では、「デフォルトで公開」されることもなく、セキュリティが保たれます。

次は GroupWise と Ldap (eDirecotry や Microsoft Active Directory) との統合を行ってみます。


islandcenter.jp


-Keyword-
Novell GroupWise 2014 R2 How to install on SUSE Linux
[PR]
# by islandcenter | 2016-01-27 11:00 | GroupWise | Trackback | Comments(0)

GroupWise 2014 R2 出荷されました。

GroupWise and GroupWise Mobility Service 2014 R2 Shipping Today!

評価版のダウンロードが始まっています。
Novell GroupWise 2014 R2 - Evaluation


[PR]
# by islandcenter | 2015-12-09 10:39 | GroupWise | Trackback | Comments(0)

先日、知り合いの会社の社長から「マイナンバーに対応した情報漏洩対策を考えろと言われてこまっている」という話を頂きました。

私の答えはこうです。

「情報漏洩に完全な対策はない。漏洩した時のメディアへの言い訳をまず考えろ」

と答えました。全てそこから情報漏洩対策は始まるのです。

情報漏えい対策で一番重要なのは

「どういった謝罪を行うか」

という事なのです。

アムトラック事故の際の謝罪の仕方は、 「現代における最良の謝罪の1つ」と言われているそうです。


1:実際に『すみません』などの謝罪の言葉を使用する
2:混乱・失敗を認める(「アムラックが全面的に責任をとり」の部分)
3:どのように事態に対処するか解決策を伝える
4:他人に押しつけたり、非難せずに何が起こったのか説明する
5:事態の改善を約束する
6:自分がどれほど人を傷つけたか・不快にさせたかを理解していることを知らせる
7:「2番」とは別に、「私は間違っていました」など、間違いを認める言葉を使用して容赦を求める
8:アムトラックの謝罪文を読んでどこが上記の7つに当てはまっているか、2回以上確認する

という事で、謝罪のファーストインプレッションから受け止められるネガティブな印象をまず低減させます。

一般的なインシデントと違い、情報漏えいは、自分たち自身が一次被害者であるにも関わらず、二次被害者が存在し、一番迷惑を被るのが彼ら二次被害者なのです。一次被害者にとっては痛くも痒くもない。しかし、問題を起こした当事者であるという認識を持って対応すべき事なのです。

情報漏えいは気が付かない

それでは、情報漏えいは、なぜ Issue として気が付くのでしょう。

スリならば、財布がないことに気が付いて「ヤラレタ」と思うわけですが、情報漏えいは財布の中身をコピーするだけの行為であり、悪意のある人間にとっても、単なるコピーに過ぎない些細な価値しかありません。被害者は気が付きません。いくら盗まれたかも気が付きません。実際、某教育産業での情報漏えいも、結果としては盗んだ情報が名簿屋にとっては数十万円にしかならない価値しかなかったようです。

しかし、見知らぬ教育機関からDMを受け取ったヒトは非常に不愉快な思いをしたでしょう。

情報漏えいが、内部監査によって発覚する可能性はまず9割はありえません。

たとえ、監査に必要なソフトウェアが導入されていても、監査する量があまりに膨大で、その中から「あってはいけない Issue」 を発見する、というのは、コンサート会場の手荷物検査より退屈で、ブツが見つかるものではないのです。そこに担当者を張り付けるというのは、非効率そのものです。

特権ユーザだけの行動管理ができるソフトウェアを導入したい、というリクエストがありましたが、私は

「無駄だから止めておいたほうがいい」

と思いました。

特権ユーザは、自分が監視されていることも知っているし、どこにログがあって、どこに穴があるのかをすべて知っています。そのため、特権管理者を別に監視するための人を更に雇う必要があるのです。果たしてそれだけの価値があるのでしょうか。

銀行の様な「ナマの現金」を扱っている業種ならともかくも、一般的な事務、情報システムでは無駄な投資になるだけでしょう。

そこで、一般的には情報漏えいの Issue は、外部からの告発や問い合わせ、中立機関からの通報によるものなのです。例の教育産業での情報漏えいも、漏れた個人情報が関係ない団体からのDMが増えた事により、問い合わせがあったからなのですね。

想定される謝罪から、逆想定できること

それは「セキュリティ根性論」です。

数十個あるパスワードを全部、メモにも書かず、使いまわしもせず、月に一度変える。

これでも情報漏えいがあれば「根性がないユーザが悪い」という事になります。すでにパスワード認証というものは崩壊しているのです。

今の時代、セキュリティは根性がなければ守る事はできません。根性論ベースで語るシステムでは容易に破られるのですね。もちろん、「根性論では片づけない」ためのシステムソフトウェアもあるにはあるのですが、それはあくまでもSIベンダーの商売文句に過ぎないのです。

社保庁事件は「どこが杜撰なのか」

社保庁事件は、厳重に管理されているマスターから、「抽出」されたデータが、パスワードもなしに放置された事が「杜撰な管理と運用」と言われています。

システムで守れるのは「マスターデータ」までで、そこから取り出されたデータをどのように業務にユーザが利用するかは「ユーザ根性論」で語られるわけです。

マスターデータであれば、誰が開いて、抽出した内容をダウンロードしたかまではシステムで追跡できるでしょう。

しかし、この抽出されたデータがどのように利用され、共有サーバーだとかNASだとかローカルドライブに保管されたかなんて追跡のしようがありません。ファイルをメモリに書き出した事を記録するソフトウェアがあっても、ファイル名しか記録がないため、抽出されたデータがどのようなファイル内容なのかをチェックすることもできないのです。

ファイルの中に「機密」と書かれたキーワードがあれば、印刷やメール添付しようとすると自動検出して警告を出せる、という製品もありますが、こんなものは、売り上げに走るSI業者がヨロコンで無知な顧客に売り込もうとするには非常によいプロダクトです。

だけどファイルそのものにパスワードロックがかかっていれば、スキャンもできません。パスワードロックがかかっている添付ファイルをスキャンできない、アンチウィルスソフトウェアと全く逆の意味で、

意味ねぇじゃん。

という事になります。つまり、ここでもセキュリティ根性論がものを言うのですね。

セキュリティ根性論

じゃ、セキュリティ根性論とは何かと言えば、従業員、職員のモラルに尽きるという事です。モラルが下がっている職場では、明らかにセキュリティ根性も下がります。よく、海外で理不尽な方法で馘首されたネットワーク管理者がデータを持ち出したとか、管理者パスワードを全部変えて退職したとかの事件があります。まさに職場のモラルが下がると、セキュリティ根性もモラルも下がります。


自分が勤めている会社がヤバそうな場合、社内備品を勝手に自宅に持ち帰る、という話はよく聞きますが、全く同じ状況が発生するわけです。

そこで、セキュリティ製品、行動管理製品を必要とする企業の半分は「モラルが崩壊しているヤバい取引先」じゃないか? と勘ぐってしまいます。銀行の融資屋さん的に言うと「要注意取引先」に分類されます。もちろんすべてじゃないのですけどね。

逆に

「ウチはちゃんと従業員教育をして根性入れ直ししているよ」

という組織もあります。あるIT系のライターさんが、とある企業の年に一度は必ず従業員が受けなければならない「講習会」に参加して「唖然」としたことがあったそうです。

なんと、参加者は「講習会中に全員居眠り」、テキストも古く、担当者は総務のコンプライアンス担当者。内容は去年と同じ物の使いまわしだったというのです。これで「セキュリティ根性の入れ直し」なんてのがどれほど無意味なものなのか、がよく分かるかもしれません。少なくとも外部の講師を呼んで、毎年新鮮な内容で行うべきです。給料で動くプロパーではなく、報酬で動くプロを雇うべきなのです。

言い訳から逆算するセキュリティ対策

情報漏えいは、現代の技術では中々防げない根性論なわけですが、それでもシステム的に最低限の対策を施すことにより

「今回は世間をお騒がせしました、該当する皆さまに深くお詫び申し上げます」

と言った後、「杜撰さ」を感じさせない対策は幾つかあるのでしょう。

手軽なのが、ノートPCのファームウェアのパスワードロックや、USB記憶媒体への書き込み禁止。あるいは、外部媒体へ書き出したデータの暗号化の義務付けです。これはシステムで管理できます。

また、データコピーが実質できないシンクライアントシステムも有効です。

たまに金融機関で「財務情報が入ったPCを電車で紛失」という事故がニュースになります。しかし、ほとんどのケースでは「世間をお騒がせしました」レベルの謝罪で終わっていて、後追い発表もありませんし、メディアの追及もありません。紛失したら、データにアクセスできなくなる、そういうシステムが組み込まれているので、組織そのものが致命的なダメージを受けるような Issue にはならないのです。

つまり「杜撰な管理」だった、というイメージを残しません。

更にお金をかければ、操作記録管理システムを導入することですが、これは、非常にコストがかかります。コストだけではなく、情報漏えいそのものを検出できません。ほとんど事故の後の後追い調査に有効であるだけです。情報漏えい対策というより、金融機関などのコンプライアンス対策として考えた方が良いでしょう。

外部からのアタック対策

多くの情報漏えい事故は、内部からの漏えいです。まともなセキュリティを施している限り、外部から侵入するというのは困難です。

ただ、そうとも言えないのが社保庁を狙ったピンポイント攻撃です。

ここでも重要なのは、セキュリティ根性論です。マルウェア付き添付ファイル、一見まともに見えるメールとリンク先。こういったアナを敵は突いてくるのです。

一度、自称「システム管理のプロ」が顧客先に高い給料で転職してきたことがあります。

特権ユーザでログインしたまま、彼はメールの添付ファイルだとか、ショートカットをダブルクリックして開きまくっているのを見て、私は「口ポカンで目がテン」になりましたね。

「あ、こいつど素人だな」

典型的な「Windows しか知らないシステム管理者」だったのです。サーバーの特権ユーザで、こういった無知な操作をしたら、どういう事故が起こるか、まともな技術者だったら当たり前の配慮が全くない。

まとめ

情報漏えいの基本的な対策とは

1) まず Issue に対する謝罪の内容を考えよ。
2) 情報漏えいに万策はない。常にあり得る危機だという危機感を忘れるな
3) セキュリティは根性論、社員、職員のモラル向上に力を注げ。
4) 謝罪に対してどのような対策が必要なのか逆算して考えよ。
5) 謝罪内容を逆算して実施できる機能から、まず実装せよ。

という事になります。

お問い合わせは
まで





[PR]
# by islandcenter | 2015-12-03 04:23 | プライベートクラウド | Trackback | Comments(0)

生体認証の恐怖

よく、指紋だとか光彩だとか、顔認証だとかの生体認証があるでしょう。まるでパスワードを置き換えてやろうというくらいに注目されていますね。

しかし重要な欠点があるのです。例えば指紋認証のデータが漏えいした場合、パスワードのようにリセットする手段がない。

指をリセットしろというのは「や×ざ」になれというようなもので取り換えるわけには行かないのです。

実際、マレーシアかどこかで、自動車窃盗団が、ベンツを盗もうとしたが、指紋が一致しないとエンジンがかからない。通りかかったオーナーの指を切り取って車を盗んだ、という事件がありました。ずいぶん昔ですけど。

最近は3Dプリンタなんぞが流行していて、まだ、指紋DBから指紋を再現できるほどの精度はたぶんないのでしょうが、そのうち、「××さんの指サック」なんてのが作られると、指紋認証なんて簡単に突破できてしまうのでしょう。

たぶん。実際、いろいろな手段で指紋認証だとか静脈認証なんてのは破られているわけです。

セキュリティに完璧はない。生体認証のデータが漏えいした場合の影響力は、指でも切り取らないと永遠です。

何しろ生体認証はリセットする方法がない。あなたは自分の人生をリセットする自身ありますか。


[PR]
# by islandcenter | 2015-11-19 11:31 | Trackback | Comments(0)

個人的には、まぁまぁ気に入っている Windows10 なのだけれども、エンタープライズ分野では、「何それ」という空気が大きい。

Windows7 に関しては2015年1月、メインストリームサポートが終わったところだ。まず、成熟したとも言えるし、バグか仕様かはっきりしない不具合も放置されてしまう事になる。あとはセキュリティホールのパッチが提供されるだけ。

-またアップグレード騒動かよ-

もっとも、XPサポート切れ騒動からまだ2年しか経っていないのに「またか」という気分が蔓延しているのである。
しかも Windows7 から Windows10 になって、何が変わると言っても、ストアアプリが使える程度だし、ストアアプリそのものも、デスクワーカーにとっては、窓のないオフィスから見えない外の昼飯時の天気予報と、ニュースアプリが便利だと思える程度のものである。
道案内だとか電車の乗換案内のような目的なら、すでにスマートフォンがある。GPS内蔵だ。
そもそも、スマホには、マイクもスピーカーも各種センサーからカメラまで備えている。が、PCにはそれがない。となると、便利なストアアプリも「何それ?」というくらい使えないものが多くなる。ますます、使えるアプリは天気予報とニュース程度になってしまうのですね。

Windows7 で十分 Windows10 を選ぶ積極的な理由がない。もっともタブレットに特化した業務向けアプリケーションでもあれば別なんだろうけど。

Windows XP から Windows7 への移行はまずまず好評だったと思う。何しろXPから比べれば、というタラレバ論理では、「充分に早い」から、エンドユーザも歓迎したようだ。もっともログインしてから、実際に「落ち着く」までの時間は大して変わらなかったので、「早くなった」というのはユーザさんにとっては感覚的なものに過ぎないのだけれど、XP 時代のボロイPCを捨てて Windows7 へ移行したことは歓迎されたと思う。

ところが、 Windows7 から Windows10 へ移行して、「エンドユーザがヨロコブ」機能が全くないのである。あの評判が悪い「高速スタートアップ」も、基本はハイバネーションと同じで、データを破壊して百害あって一利なし。スマホの自動アップデートに比べて、異常に時間がかかる Windows Update と、再起動にかかる長ーい時間。つまりは Windows7 から改悪された Windows8、何も基本的には改良されていないコスメティック(化粧したもの)なのが Windows10 である。

こんな状態で、「これから購入するPCは Windows10 にしましょう」と言って、ハイハイとヨロコブようなバカな顧客はいない。それでも5年後にやってくる Windows7 のサポート切れは何とかしなければならない。どこかで「最後のWindows」に置き換えるのか。

-罫線文化が作るイノベーションの壁-

なぜ、そう簡単にWindows をアップデートできないか、というと、アプリケーションの互換性の問題が言われます。

アプリケーション、それもファットアプリケーションではなく Web アプリケーションですね。つまり 「IE の xx バージョンじゃないと動かない」という問題。よく聞くのが「縦罫線がずれる」というヤツです。IE 以外のブラウザでは正常に見えても、印刷すると、縦罫線が化けたり、ずれたりするンだそうですね。プログラマじゃないからよくわからないけど。極端なハナシ、「罫線の角を丸めてくれ」という「え”」というウソのような要求があったりするそうです。

おいマジかよ。

そういう文化なので、「EXCEL方眼紙」などという珍妙なテクニックがまがり通る日本の特殊社会なのですね。そういう特殊な日本語のドキュメント文化を丸々否定したくはないのですが、否定しない事には、いつまでも「IE xx じゃないと」というシステムしかできない。止めない事にはイノベーションが生まれないしITのコストは高止まりのままなのです。

「日本の文化だから大事にしろ」というのであれば、その企業は永遠にグローバル社会に行かずに先細りする日本市場でやっていくしかないでしょう。帳票から縦罫線を排除すれば、どれだけ開発が楽になるか。ちょtっと想像がつきませんが。

でもいるんでしょうね。縦罫線を要求する抵抗勢力が。さて、Window10 で終わる IE11、その後、あるいは Windows7 で使われる様々な IE のバージョンの違いをどう吸収するのか。「IE専門プログラマ」が、どう道を切り開くのか、ちょっと面白い事になりそうです。

まぁ、縦罫線をうまく利用して、見事なPDFの帳票を作っている国税庁の確定申告のサイトはよくできている。何しろ Windows だろうか Mac だろうが Linux だろうが Adobe Reader さえあれば、ウィザード形式で見事なPDFの申告書を作ってくれるンだけど、一般のサラリーマンエンジニアは、確定申告なんて無縁だから、あのすごさはわからないだろうなぁ。

-シンクライアント-

実際、私の顧客ではVDIを大規模に導入しようというお客様がいます。というかもう既に一部に導入されて、利用されているのですが、とっても便利で、エンドユーザさんからは好評らしい。そこで、もっと拡大して利用しようという事を企画しています。シンクライアントであれば、サーバーコストはかかるが、極端な話、ライセンスコストだけで、Windows が使えます。物理的なデスクトップは何でもいい。USB 起動の Linux でも Mac でも、最近はやりのスティックタイプの1万5千円のPCでもシンクライアントとして利用できる。

Android のタブレット、PCでも、HDMMI があれば、21インチの大画面で利用できる。シンクライアントに特殊な端末は必要ない。極端な話、倉庫にあるハードディスクが壊れた古い XP 端末でもUSBメモリ起動で openSUSE だとか Ubuntu のようなLinux リモートデスクトップがつかえれば十分なのですね。

となると、エンタープライズ分野での Windows10 への移行は、実台数ベースで企業に導入されることは期待できない。私だって、古いPCを20台をリプレースするくらいなら、VDIの仮想クライアントを20台並べた方が楽だと思う。シンクライアント本体は別に何でもいい。1万5千円のスティックPCでも、タブレットでも、古いPCを Linux 起動できればいい。ただし、大型ディスプレーと、キーボード、マウスは用意したほうがいい。最新のタブレットでなければ、有線タイプがお勧めだ。こうなると、クライアント「PC」は別にPCでなくてもいいし、ライセンス料の安い Home Edition(無印 Windows) であっても、リモートデスクトップが使えれば十分なのです。

--
Windows7 から Windows10 への移行は様々な問題があるでしょう。IE から Edge への移行。それはそのまんま、ウェブアプリケーションの改修なのです。ですが、これは IE 依存から Web 標準の回帰にもなるわけです。Edhe のみならず、Chrome,Firefox, あるいは Macintosh の Safari での標準化。決してデメリットではない。縦罫線の排除は、開発部門と、運用部門との闘いになるだろう。

しかし、文書の中身が正確であれば、縦罫線なんてどうでもいい話であるし、それがグローバルスタンダードなら、縦罫線は排除すべき問題かもしれない。その発想がない限り、東京オリンピックまで Windows7 がニッポンの標準スタンダードとなり続けるでしょう。いまだに、Windows XP は主力ではなくてもオフラインで使われ続けているし、Windows 7 もそういう道をたどるのかな。

[PR]
# by islandcenter | 2015-10-10 19:47 | Windows | Trackback | Comments(0)

それは NEC がクラウド市場のプラットフォームの敗北を意味している。

国内x86サーバー市場、2014年のシェア1位はNEC

IDC Japan の調査によると 2014 年の x86 系サーバーの出荷額、台数ともに NEC が首位だそうです。2位は富士通、3位はHP。一方、

製品カテゴリー別の分析では、1ソケットのタワー型サーバーの出荷台数シェアはNECが1位を占めているが、2ソケットのラックマウント型サーバーとブレードサーバーではHPが1位となる。

そこで NEC の製品ラインアップを見てみたところ、Celeron から Pentium のサーバーからラインアップが揃い、ハイエンドのラインアップが少ない。

一方、私は HP か Dell しかやらないので、おおよそ理解しますが、これら外資系メーカーはローエンドより、ミッドレンジ、ハイエンドサーバーが主力なのです。

NECの主力である「1ソケットタワーサーバー」とは、間違えなく小規模の事業所の事務所内に設置できる、小型で静穏性の高いサーバーでしょう。

言い換えると、これらの NEC の主力サーバーはリソースの集約化、高密度化には向きません。Celeron や、Pentium 、このシリーズの上級モデルでも XEON E3 シリーズが主力です。このクラスでは、到底プライベートクラウドを実現するにはチト物足りない。

もっともその程度のジョブのために「サーバーが必要だ」という事になれば、AWSなどのパブリッククラウドの利用で十分じゃないか、という事になります。これらの、大手クラウド事業者が NEC のハードウェアを使うわけじゃないでしょう。ほとんどが ODM (OEM の製造委託先製品)ブランドのものですね。

この絵で見えてくるものが、「安いNECブランドの製品を購入する中小事業者と事業者のIT部門を牛耳るSIベンダー」という構図です。

従業員30人の零細事業者の給与、売り上げ、経費管理などにはもってこいのスペックなのですが、SI事業者からすれば手離れはいい。何しろ、年間サポート費用をパッケージベンダーに支払わせれば、サポート費用は掛からない。

「ワンストップソリューションを提供」を謳っても、実質、ハードベンダーとソフトベンダーのサポートに丸投げできるわけだし、ご自慢のワンストップソリューションで顧客から、年間サポート費用を取ることができる。

つまりほとんどやっている事もないのに、自動的にお金が入るシステムです。しかも、その費用は台数毎に入ってくる。

こういった顧客に、プライベートクラウドの仮想化を提案しても、入ってくるサポート料金は1台だけです。何のことはない。これらの中小規模のSI事業者は、クラウドや仮想化技術には全く無知なだけだという事なのですね。

今の時代、小規模の事務所織システムであれば、Celeron のサーバーでも十分なオーバースペックです。それでも1台ごとにUPSだのの付帯設備をつけてしまえば、充分なヘビー級のトータルシステムとなってしまいます。

彼らが恐れているのは、パブリッククラウドへと顧客が移行する事なのですね。

残念ながら、小規模事業者には、そういう知恵がないため、SI事業者の「お勧め」をそのまま受け入れてしまうという構図が見えてきます。少なくとも NEC という「サーバーベンダー」はオンプレミスでは勝利しているが、クラウドでは勝ち目がない、という事がこの記事から見えてきます。

小規模プライベートクラウドなら



[PR]
# by islandcenter | 2015-10-07 10:56 | プライベートクラウド | Trackback | Comments(0)

Windows10 の Windows Update は P2P の仕組みを利用して配信するように、デフォルト設定されています。どの様な仕組みなのかは、明らかにされていませんが、アップデートプログラムが Microsoft からではなく、不特定のインターネットに接続されたPCから入手されるような仕掛けがデフォルトです。

設定>更新とセキュリティ>「詳細オプション」>「更新プログラムの提供方法を選ぶ」という、山深い伊賀忍法のヒミツの隠し戸のようなトコロにこの設定があります。

a0056607_21561872.jpg

「ローカルネットワーク上のPCとインターネット上のPC」がデフォルトなので、これを「ローカルネットワーク上のPC」のみにします。

複数の場所から更新するはONでも構いませんが、入手先はローカルネットワークのみにします。僻地でダイアルアップ回線を使っている(限界集落なら当然)なら、もちろんOFFですね。

最初にアップデートを受け取るPCは Microsoft からの転送になりますが、一度受け取ったアップデートはローカルネットワーク内部でP2P配信されるようです。もっとも、社内に Windows Update Server (WSUS) を用意してあるのであれば、すべてそこから供給を受けるべきなのでP2P配信もOFFにするのが良いでしょう。

どうせ一台目はMicrosoft から受けざるを得ません。しかし、他の全く面識のないWindows ユーザにアップデートを送信する義務は、利用者にとっては全く意味のないことですし、受け取るにもどのような危険性があるかわかりません。アップデートを配信するのは Microsoft の義務ですから、ユーザのリソースを勝手に使わないで、自社の配信設備をちゃんと金かけて構築してくれと言いたくなります。よくゲームのパッチ配信でP2P技術を使ってウィルスまがいのソフトウェアがご訪問してくることもよく聞きます。

また、自分のLAN内のPCから、アップデートが外に出ていくという事は、当たり前ですが、自社のネットワークのアウトゴーイングのトラフィックに 社内からDDoSの踏み台になって攻撃してんじゃないのってくらいの、アップロードの負荷をかけます。そのコストは利用者が負担しなければなりません。もちろん私たちはそんな義務はありません。当然従量課金制の無線ネットワークを利用しているユーザにとっては、パケット代もISPへの「お布施」になってしまいます。

という事で、Windows Update は、自社の社内ネットワークだけのP2Pコピーにとどめておくことをお勧めします。

"Do not use Windows Update on default condition"

関連記事

補足記事
Windows 10 更新プログラムにおけるP2P配信の仕組み - 阿久津良和のWindows Weekly Report

その他の情報はこちら

-key Word-
Windows10 Update Default 変更 SUSE Linux Novell NetIQ





[PR]
# by islandcenter | 2015-10-04 22:01 | Windows | Trackback | Comments(0)

Windows10 は「最後のWindows」です。Windows10 以降はどうなるのか全く不明である以上、今 Windows7 を使っている社内PCは全て Windows10 に入れ替える事になります。その日はこれからすぐかも知れないし、Windows7 のサポートが終わる 2020年までにゆっくり考える事かも知れません。

この記事の内容は書き換える可能性があります。

Windows 10 は一般メディアでは「良くなった」事ばかりが強調されていますが、実際に Windows XP/Windows7 から移行すると、「過剰に便利で余計なお世話な機能」が余りにも多くあります。こうした機能は使わない、あるいは初期設定で削除して、ユーザとヘルプデスクの負荷を減らす事を検討してみました。

そこでエンタープライズ環境で Windows10 の「どこをカスタマイズして」簡単に悩まず使える環境になるのか、デフォルトで使ってはいけない機能、を考えてみました。


-セットアップはローカルアカウント-

セットアップはローカルアカウントで行います。大抵は、管理者用のアカウントを作って、その後、ユーザアカウントを作る事になるでしょう。

ネットワークに繋いだままだと「Microsoft アカウント作れよな」とうるさいので、ケーブルも Wifi も切っておきましょう。ローカルアカウントを作成してくれます。大抵の場合は、ローカルアカウントか、ドメインアカウントを使うでしょう。


-ネットワークのチューニング-
ネットワークの禁忌事項を全て解除します。ネットワークのプロパティ>”ネットワークのドライバ名”の下にある構成を開き
a0056607_12502297.jpg


xxxx offload 系のパラメータで Enable になっているものは全て Disable にします。
a0056607_12503649.jpg


ついでに IPV6 も Disable にしてしまいましょう。

これらを Disable にしてトラブルになったことはありませんが、Enable にしてトラブルが起こることは良くある話です。特にリモートデスクトップが異常に遅い場合は大抵はこのパラメータです。しかもデフォルトで Enable なので、始末が悪い。

-クイックアクセスの変更-

クイックアクセスは便利なようで、非常に不便な機能です。プレゼンテーションを始めようと、エクスプローラを開いたら、さっきまで編集していた「××様見積書」だとか「xxx社へのご提案書」なんて、ファイルがズラズラと出てきます。

クイックアクセスは恥ずかしい。

という事で、クイックアクセスには「よく使うファイル」を表示させないようにします。

Windows10 の恥ずかしいクイックアクセスを表示しない。

その代りクイックアクセスにはピン留ができるので、これはこれで便利な機能です。

また、フォルダオプションに、エクスプローラを開いたときのデフォルトの表示を、クイックアクセスにするか「PC」にするかの選択トグルがあります。 Windows7/8 風に利用させたい場合は、「PC」にするのが良いでしょう。

-OneDrive の削除-

OneDrive はエクスプローラの非常に目立つところにあります。従ってユーザは「とりあえずファイルはここに保存しておこう」という事になります。OneDrive の機能も意味も分からずにやっちゃうわけですね。

OneDrive に保管されたファイルは自動的にクラウドにアップロードされる。デジカメの数十Mbなんかのファイルが何の意味もなく、アップロードされ、ISPとの上り回線を圧迫します。どこかの機器が壊れて DDoS 攻撃の踏み台にされているのか、というくらいのトラフィックを作り出します。当然、ラップトップやタブレットの場合、少ない無線リソースを食いつぶしますし、従量課金制やトラフィックの総量制限がある環境ではあっという間にトラフィックを食いつぶします。

USBメモリを使わなくても、自宅にファイルを転送できる。風呂敷残業も自由自在で、特別なセキュリティ対策のない「自宅PC」から情報漏えいがあっても、管理者は原因を突き止める事ができない、というネットワーク管理の重大なアナとなります。

利用目的が分かっているヒトには便利な機能でしょうが、一般的に利用するには無駄に負担がかかる機能です。さっさと削除します。

Windows10 の OneDrive を無効にする方法

※ なお、Windows10 からは、エクスプローラに「ごみ箱」は表示されません。System.IsPinnedToNameSpaceTree というレジストリを操作する事で表示されたり、消したりできるようです。このレジストリをイジルと、OneDrive そのものの非表示も変更できるようですから、壊れても構わないぞ、というチャレンジャーさんは、調べてみてください。

-高速スタートアップ-

百害あって一利なしの「高速スタートアップ」はさっさと無効にしましょう。
Windows8 の高速スタートアップは無効にすべし
シャットダウンして、周辺機器やディスクをつなぎ直して、「あれぇ!」と悲惨な事故を起こさないためにも、高速スタートアップは無効にします。

こいつは、無効にしておいても、Windows8 からのアップデートで見事にゾンビの様に復帰して「有効」になっていました。頼むからこの機能は削除して欲しいものです。

その代りにハイバネーションとかを使えばいいだけの話です。


-タスクビュー(仮想化デスクトップ)ボタンの削除-

タスクビューは、、例えば、エクスプローラと、ドキュメントアプリケーションと、画像加工ツールなどをひとまとめに「タスク」とする機能です。

当然他の「タスクビュー」も作れます。ブラウザと、電子メールのアプリケーションを一つのタスクとする機能です。

うまく使うと、「ドキュメント作成作業」と、「メールの返信作業」が「別なタスク」として、タスクビューを切り替えれば、作業を切り替えて集中できるのですが、この機能自体が、イタズラにエンドユーザの操作を混乱させる可能性があることは容易に想像できます。

ある意味 Windows10 の「良くなった一番便利な機能」だと思うのですが、 Linux 系のデスクトップを使った事のあるヒトなら、まだまだ「使いづらいなぁ」と思います。タスクビューボタンか Windows+TAB キーでなければアクセスできない。間違ってタスクビューを押してしまって、「目的の画面がない」と騒ぎ出すエンドユーザと、何が起こっているのか分からないヘルプデスクの闘いは見ものになりそうです。

例えば openSUSE 13 のワークプレースは、カーソル移動だけで、ワークプレースの一覧が出てくる。ドラック&ドロップでアプリケーションを別なワークプレースに移動できる。しかし Windows10 のタスクビューは、タスクビューボタンを押すか Windows+Tab でタスクの一覧を出して移動させるのが面倒くさい。タスクビューにアプリケーションを入れ替えるには、右ボタンで「移動」させるか、タスクビューの中から別なビューにドラック&ドロップしなければできない。

1アクション多いのです。だから「これ何ぁーに?」と聞かれる事も多いでしょうし、他のタスクビューを開いている状態で、タスクバーのショートカットをクリックすると、新しくアプリケーションが開いてしまう。つまりデフォルトでは使いづらい。完成度が低いのです。

これを避けるためには、常に「タスクビュー」という新しい概念をユーザが知っている必要があります。目的のアイコンをクリックしたら、全然違うファイルを開いてしまった、というミスオペレーションを避けるためにも、タスクビューは慣れるまでの間はボタンを削除しておくのが良いでしょう。

Windows10 のタスクビューと検索アイコンを表示させない

また、タスクバーに常時、今アクティブなタスクに切り替えられる様に、アクティブなバーをタスクバーに表示させます。「設定」>「システム」>「マルチタスク」>「仮想デスクトップ」を「全てのデスクトップ」に切り替えます。
a0056607_10272784.jpg


これでタスクバーのアクティブタスクをクリックすると、1クリックで自動的に仮想デスクトップが切り替わります。それにしても使いにくい。

ついでにデフォルトで「新しいデスクトップ」が3つほど初期設定されていますが、これはユーザにPCを配布する前に Windows+TAB キーで、リストを出して、全部、×ボタンで削除しておくと良いでしょう。

-視覚効果-

必要かどうかの判断は難しい事ですが、「視覚効果」を無効にすることで、Windows7 の UI に近いデザインになります。
a0056607_13263324.jpg

コントロールパネル>システムの詳細設定>パフォーマンスで視覚効果を抑制できます。「パフォーマンス優先」にすることで視覚効果を無効にします。カスタムメニューもあるので、これはユーザフレンドリーだと思われる効果だけをチェックする事ができます。


-プライバシーオプション-

これは幾つかの選択があります。例えば、カメラもGPSも付いていないデスクトップPCの位置情報やカメラアクセスを許可しても意味ありません。(もっとも動作もしない)しかし、GPS内蔵のタブレットPCでは、位置情報を送る必要がある訳です。
a0056607_13301150.jpg


残念ながら、この設定はグループポリシーではできない様です。もっとも Microsoft Active Directory のグループポリシーは「OU単位でナンボ」でザックリしていて、ほとんど使い物にならないでしょうから、一台一台必要の可否を検討しなければなりません。グループポリシーの雑な機能では、これらを一台一台設定することはほとんど不可能なので、こういう仕様なのかもしれません。

この様な設定をグループポリシーで制御しないのは、タブレットやスマートフォンなどのモバイルユーザをどう制御するかの、中途半端な迷走の様なものを感じます。

-ストアアプリの禁止-

ストアアプリは Windows8 ではグループポリシーで禁止することができましたが、Windows10 では禁止するポリシーが見つかりませんでした。あれば教えてください。

ストアアプリのインストールをポリシーで制御できないという事が、重大な欠陥なのか、戦略なのかは判りません。いずれにせよ Windows7 的なのっぺりしたUIだけがあればいい、という事にはできない様です。


-通知の抑制-

通知が便利なヒトもいれば、ウザいと思う人もいる訳です。プレゼンテーションや、外回りのセールスなんかで、客先で画面を開く機会が多いユーザの場合はオフにします。
a0056607_13365310.jpg

ただ、残念ながら、この設定はグループポリシーではできない様です。もっともADのグループポリシーは、コマメなユーザ毎、グループ毎の設定ができず、OUをまとめてドーンなので、あまり使い勝手がイイとは思えません。Novell ZENworks のようなサードパーティ製のグループポリシー管理ツールの今後に期待しましょう。

-従量課金、トラフィック管理-

設定>ネットワークとインターネット> Wifi の項目を確認します。
a0056607_1340190.jpg

会社支給のスマートフォンで、テザリングした場合、Windows Update だとか、アプリのアップデートなど、とんでもない不愉快な請求書が届くことになります。

これは Wifi の SSID 毎にやらなければならないので、ちょっと大変です。社内の Wifi とか、コンビニの無料 Wifi では無制限、スマートフォンの SSID の場合は容量をキッチリ制限しなければなりません。もっとも無線機能のない有線環境では特に気にする必要のない事です。

- Windows Update のソースを変更する -

Windows10の Windows Update はデフォルトで使ってはいけない。


Windows Update は Windows10 より P2P によって配信されるようです、デフォルトでは、アップデートは Microsoft の Update サーバーからではなく、「どこの小僧かもわからないコンピュータ」からアップデートを受ける仕掛けが用意され、デフォルトです。また、自分自身がアップデートのソースサーバーになる可能性もあるので、できるだけアップロード側のトラフィックを制限するために、 Windows Update は、構内LANからのみP2P配信するように設定します。
a0056607_19492327.jpg
※追記

Windows10 を導入する前に - アップデートのダウンロードをしない。


これも重要です。テザリングだとか、細い回線使っていると、知らぬ間に、アプリのアップデートが行われてしまいます。当然、通信料金は ISP さんへのお布施になります。月末に速度制限に引っかからないよう、ストアアプリのアップデートは抑制しましょう。
<-- 2016/3/11

-同期の停止-


複数のPCを同じアカウントで、それぞれ異なったPCの設定をお節介にも同期してくれます。普通不要なので、よほどのものでなければ同期をOFFにします。
a0056607_09181199.jpg

--
まだまだ、不明な所もありますし、今後 Windows10 がアップデートされると、改良(悪)される部分もあるでしょう。これで全てという事はありません。この記事の内容は書き換える可能性があります。

こうすべきだ、というご意見があれば、コメントください。

islandcenter.jp

-Keyword-

Windows10 デフォルトで使ってはいけない。禁止、停止、使わせない。

[PR]
# by islandcenter | 2015-08-20 12:24 | Windows | Trackback | Comments(6)

ネットワーク管理者にとっては、シャドウIT、シャドウクラウドはセキュリティ上でも、運用の上でも脅威の一つです。
その中でも極悪なのが Microsoft の OneDrive です。OneDrive はローカルに保存したデータを、クラウドに転送しようとするため、ただでさえ空けておきたい上り回線に大きな負荷をかけてしまいます。

OneDrive のアイコン自体が非常に目立つところにあるので、エンドユーザとしては「便利なのかどうなのか」の判断もなく、そこにファイルを重要なのか、共有したいのか、モバイル機器でも利用したいのか、という判断なく保存します。目立つところにあるから保存してしまうのですね。その結果がどうなるのかは全く気にしない、というのが普通の企業内のエンドユーザ様の行動です。

内部構造がどうなっているのかはわかりませんが、最悪な作りは、「データベースの差分」を同期するのではなく、「ファイルそのものの同期」です。この手のアプリケーションサービス固有の問題として、コッチのPCで編集して、アッチのPCで編集なんかすると Notes や Evernote の様な、「同期エラーによる複製」が作られてしまう可能性もあり、決して便利とは言えません。

ははーん、これ使えばUSBメモリがなくても自宅で風呂敷残業できるンだなぁ。と気が付くエンドユーザさんはまだいい。これで「USBメモリによる重要データの持ち出し禁止」のルールを別な方法で、しかもシステム管理者、セキュリティ担当者に気づかれずに社内ルールには合法的に行う事ができるのですから、非常に便利であるし、運用側からするとリスキーな機能そのものなのです。

ある日、やけに Outgoing のトラフィックが多いなぁ。これは情報漏えいか、DDoS の踏み台にされていたのかと気になっていたので調べたら原因は OneDrive でした。

また、ノートブックなどで、スマートフォンのテザリングを有効にしている間、メールチェックのつもりが、OneDrive の同期なんかが始まってしまうと、通信容量制限にあっという間に引っかかったり、従量制課金の場合、後で怖い請求書を見る事になります。

という事で、OneDrive を無効にする方法。

gpedit を起動 > ローカルコンピュータポリシー> 管理用テンプレート> Windows コンポーネント> OneDrive の 「OneDrive を記憶域として利用できない様にする」 を 「有効」にします。
a0056607_20412797.jpg


再起動すると OneDrive 自体がエクスプローラから綺麗さっぱり消え去ってくれます。

--
あのぉ、ウチのは Pro じゃなくて 無印版なんですけどぉ。と言う方、そもそも 無印版を企業で使う事自体オカシイです。そういう質問を必死にしていた方が Microsoft Community にいらっしゃいましたが、質問する事自体、おかしいですね。 SOHO の場合は逆に OneDrive は便利だ、と考えて積極的に、あなたの猫の写真の保管場所にでもすることをお勧めします。タブレットとかスマホで他人に簡単に自慢できますから。そういう機能なんです。

その他の情報はこちら
islandcenter.jp


- Keyword -
Windows10 OneDrive 削除 非表示 トラフィック 従量課金 低減



[PR]
# by islandcenter | 2015-08-15 13:19 | Windows | Trackback | Comments(2)

Windows10 に乗り換えて、エクスプローラを開いて「なんじゃこれ」というのがクイックアクセスです。

エクスプローラを開くと過去に開いたファイルがズラーリと羅列される。まぁ「正しいニッポンのビジネスマン」なら、家族の目の前でPC開いて春画のファイル名やサムネイルが表示されたりして、下半身の品格が疑われる事は、ま、ないと思いますが、先ほどまで作っていた顧客の名前のドキュメントなんかが表示されてしまうと、他のお客様との打ち合わせで「コッパズカシイ」思いをする事もあるでしょう。それだけじゃなく、そのファイル名が打ち合わせしている顧客のライバル企業だと、実質的な情報漏えいです。例え、風呂敷残業のついでに、開いた NAS のファイルパスまで残ってしまうので始末が悪い。

-クイックアクセスに履歴を表示させない-
という事で、このWindows10 の邪魔なクイックアクセスからあなたの下半身の品格と、「あァーたはモぉ」「パパやらしい、エッチぃ」という阿鼻叫喚フォークは飛ぶは茶碗はひっくり返る、夕方のダイニングテーブルから家庭の平和を、じゃないな、過去の開いたファイルの履歴を表示させない方法です。

あーぁ、春画のフォルダが残っている。ORZ.... そこでエクスプローラから「クイックアクセス」を右ボタンで「オプション」を開きます。

a0056607_12200131.jpg

オプションの中から「プライバシー」の中の「最近使ったファイルをクイックアクセスに表示する」のチェックを外します。

a0056607_13323015.jpg


これでエクスプローラには、マイドキュメント以外が表示されなくなり、人類の平和が守られるのですが、クイックアクセスには「ピン留」という逆技があります。つまりよく使うフォルダを「クイックアクセス」に登録してしまうのです。これにより、エクスプローラの中に「やる気システム」なアイテムを羅列できるわけです。

「ほーら、パパちゃんと仕事してンだろう? な。」みたいな。

-クイックアクセスを積極的に使わせたい-
そのためには、よく使うネットワークの共有フォルダなどを「クイックアクセスにピン留め」します。
a0056607_13361895.jpg


これで、エクスプローラの平和と仕事の効率に平和が訪れます。

-Windows7/8 系と同じ表示にしたい-

Windows7/8 でエクスプローラを開くと "MyPC" の中のドライブであるとか、ドキュメントフォルダがデフォルトで開くわけですが、できるだけ Windows10 風に使わせず、あくまでも従来の I/F にしておきたい場合があります。その場合、エクスプローラのオプションから「エクスプローラで開くフォルダの参照」を "クイックアクセス" から "PC" に変更します。これで、そのまんま Windows7/8系の 初期画面に変更できます。
a0056607_1182078.jpg



その他のノウハウは
islandcenter.jp


-Keyword-

Windows10 Windows 10 エクスプローラ クイックアクセスに過去の履歴を表示しない クイックアクセスを削除 クイックアクセスに登録。 Quick Access Disable

[PR]
# by islandcenter | 2015-08-12 13:38 | Windows | Trackback | Comments(12)

Linux デスクトップでは当たり前に使われているタスクビューがやっと Windows10 にも搭載されました。

が、あまりにもアイコンが小さすぎて使いづらい。慣れてしまえばどうと言う事はないのですが、既に、起動しているアプリケーションのタスクバーのショートカットを間違えて叩いて、「あれぇー!」となってしまう事がよくあります。

もし企業向けに大量に Windows7 -> Windows10 への移行をするならば、タスクビューを使わない様にしてあげるのも「親切」な場合があります。

a0056607_15261726.jpg


タスクビューを消すには、タスクバーを右クリックして、「タスクビュー」のチェックを外すだけです。ついでに、あまり使わない「検索アイコン」も消してしまいましょう。


islandcenter.jp

ボタンがなくて寂しい場合は Windows + Tab キーで表示されます。


-keyword-

Windows10 タスクビューを表示しない。タスクビューを使わせない。
[PR]
# by islandcenter | 2015-08-11 15:32 | Windows | Trackback | Comments(0)