<?xml version="1.0" encoding="UTF-8" ?>
<?xml-stylesheet type="text/xsl" href="http://blogs.technet.com/utility/FeedStylesheets/rss.xsl" media="screen"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:wfw="http://wellformedweb.org/CommentAPI/"><channel><title>Just do I(nformation)T(echnology) : Networking</title><link>http://blogs.technet.com/mpriem/archive/tags/Networking/default.aspx</link><description>Tags: Networking</description><dc:language>en-US</dc:language><generator>CommunityServer 2.1 SP1 (Build: 61025.2)</generator><item><title>Windows 2003 SP2 Scalable Networking pack problemen</title><link>http://blogs.technet.com/mpriem/archive/2008/01/04/windows-2003-sp2-scalable-networking-pack-problemen.aspx</link><pubDate>Fri, 04 Jan 2008 18:40:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3127275</guid><dc:creator>mpriem</dc:creator><slash:comments>1</slash:comments><comments>http://blogs.technet.com/mpriem/comments/3127275.aspx</comments><wfw:commentRss>http://blogs.technet.com/mpriem/commentrss.aspx?PostID=3127275</wfw:commentRss><description>&lt;P&gt;Ik ben nu al verscheidende malen onverklaarbare connectiviteitsproblemen met Exchange aan het troubleshooten geweest en keer op keer had dit te maken met features die geactiveerd zijn door het Scalable Networking pack van SP2. Deze update bevat uitbreidingen van de TCP/IP stack die nieuwe functionaliteit uit de NDIS 6 specificaties mogelijk maakt zoals:&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;Receive Side Scaling (Multi-processor ondersteuning. In pre NDIS 6 drivers, werkt telkens slechts 1 CPU de interupts van de&amp;nbsp;NIC af.)&lt;/LI&gt;
&lt;LI&gt;TCP Chimney offloading (offloaden van taken als headerparsing, timing calculaties en segmentatie van data)&lt;/LI&gt;
&lt;LI&gt;NetDMA (Directe toegang tot het geheugen voor NIC)&lt;/LI&gt;&lt;/UL&gt;
&lt;P&gt;&lt;IMG class=mce_plugin_wordpress_more title=More... height=10 alt=More... src="http://www.spurius.nl/wp-includes/js/tinymce/themes/advanced/images/spacer.gif" width="100%" name=mce_plugin_wordpress_more moretext=""&gt;&lt;/P&gt;
&lt;P&gt;Klinkt allemaal geweldig, maar in de praktijk zijn er veel probleem mee zoals je &lt;A title="Issues SNP" href="http://support.microsoft.com/kb/936594" target=_blank mce_href="http://support.microsoft.com/kb/936594"&gt;hier&lt;/A&gt; en &lt;A title="Issues SNP" href="http://msexchangeteam.com/archive/2007/07/18/446400.aspx" target=_blank mce_href="http://msexchangeteam.com/archive/2007/07/18/446400.aspx"&gt;hier&lt;/A&gt; kan lezen.&amp;nbsp;Voornamelijk het probleem waardoor gebruikers niet meer kunnen inloggen en event is er 1 die ik geregeld gezien heb:&lt;/P&gt;
&lt;P&gt;&lt;CODE&gt;Event Type: Error&lt;BR&gt;Event Source: MSExchangeIS&lt;BR&gt;Event Category: General&lt;BR&gt;Event ID: 9646&lt;BR&gt;Date: ...&lt;BR&gt;Time: ...&lt;BR&gt;User: N/A&lt;BR&gt;Computer: ...&lt;BR&gt;Description:&lt;BR&gt;Mapi session "/o=.../ou=Exchange Administrative Group (FYDIBOHF23SPDLT)/cn=Recipients/cn=..."exceeded the maximum of 64 objects of type "session".&lt;/CODE&gt;&lt;/P&gt;
&lt;P&gt;Daarnaast heb ik problemen gezien met applicaties die via MAPI verbinding proberen te maken met de NSPI port op Exchange servers en waarvan de connecties gewoon verbroken worden. Voorbeelden zijn Blackberry Enterprise Server en Symantec Enterprise Vault.&lt;BR&gt;Op Blackberry ontstaan bijvoorbeeld Calendar Sync problemen&amp;nbsp;doordat het process &lt;EM&gt;CalHelper.exe &lt;/EM&gt;via CDO geen MAPI sessies meer kon opzetten. Een voorbeeld logknipsel is:&lt;/P&gt;
&lt;P&gt;&lt;CODE&gt;[40574] (01/31 19:02:31.501):{0x2090} CDO helper 068cf200 started, PID 5360&lt;BR&gt;[30001] (01/31 19:02:31.830):{0x2090} CDOCalendar::Initialize - Code = 800406f9, WCode = 04f9, Code meaning = IDispatch error #1273,&lt;BR&gt;[30002] (01/31 19:02:31.830):{0x2090} Server = server, Mailbox = /o=.../ou=.../cn=Recipients/cn=... Description = The information store could not be opened. [MAPI 1.0 - [MAPI_E_LOGON_FAILED(80040111)]]&lt;BR&gt;[30180] (01/31 19:02:31.830):{0x2090} {...} CDOCalendar::Initialize - Error in call m_spCalendarFolder = m_spCDOSession-&amp;gt;GetDefaultFolder&lt;BR&gt;[40000] (01/31 19:02:31.830):{0x2090} CDO initializing failure in CDO helper 068cf200 (1)&lt;/CODE&gt;&lt;/P&gt;
&lt;P&gt;Ook Enterprise Vault geeft soms problemen met het aanmaken van Archiving Tasks op Exchange 2007 servers. De melding in de event logs zijn:&lt;/P&gt;
&lt;P&gt;&lt;CODE&gt;Event Type: Error&lt;BR&gt;Event Source: Enterprise Vault&lt;BR&gt;Event Category: Archive Task&lt;BR&gt;Event ID: 3305&lt;BR&gt;Date: ...&lt;BR&gt;Time: ...&lt;BR&gt;User: N/A&lt;BR&gt;Computer: ...&lt;BR&gt;Description:&lt;BR&gt;The Task 'Mailbox Archiving Task for Server' failed to log on to Exchange server 'Server' using mailbox 'smtp:email@domein.com. Please ensure that the server is running and that the Vault account has sufficient permissions on the server.&lt;/CODE&gt;&lt;/P&gt;
&lt;P&gt;De problemen lijken telkens op Authenticatie problemen, maar in werkelijkheid zie je TCP connecties bijna onmiddelijk gebroken te worden, wanneer de systemen proberen contact te maken.&lt;/P&gt;
&lt;P&gt;Probeer dus eerst TCPChimney Offloading uit te schakelen via &lt;CODE&gt;Netsh int ip set chimney DISABLED&lt;/CODE&gt;. Ondanks wat de artikelen zeggen, adviseer ik toch een reboot. Als de problemen weer optreden probeer dan RSS en NetDMA uit te zetten via het register:&lt;/P&gt;
&lt;P&gt;&lt;CODE&gt;[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters]&lt;BR&gt;"EnableTCPA"=dword:00000000&lt;BR&gt;"EnableRSS"=dword:00000000&lt;/CODE&gt;&lt;/P&gt;
&lt;P&gt;Success!&lt;/P&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3127275" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/mpriem/archive/tags/Exchange+2007/default.aspx">Exchange 2007</category><category domain="http://blogs.technet.com/mpriem/archive/tags/Windows+Server/default.aspx">Windows Server</category><category domain="http://blogs.technet.com/mpriem/archive/tags/Exchange+2003/default.aspx">Exchange 2003</category><category domain="http://blogs.technet.com/mpriem/archive/tags/Networking/default.aspx">Networking</category></item><item><title>NLB voor zowel de Client Access Server als de Hub Transport</title><link>http://blogs.technet.com/mpriem/archive/2008/01/02/nlb-voor-zowel-de-client-access-server-als-de-hub-transport.aspx</link><pubDate>Wed, 02 Jan 2008 18:39:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3127274</guid><dc:creator>mpriem</dc:creator><slash:comments>1</slash:comments><comments>http://blogs.technet.com/mpriem/comments/3127274.aspx</comments><wfw:commentRss>http://blogs.technet.com/mpriem/commentrss.aspx?PostID=3127274</wfw:commentRss><description>&lt;P&gt;NLB binnen Windows 2003 is een veelgebruikte manier om services redudant te maken en/of te load balancen. Het is standaard beschikbaar in elke versie van Windows 2003 server; dit in tegenstelling to Cluster Services welke in de standard en web editions van Windows 2003 server niet beschikbaar is.&lt;/P&gt;
&lt;P&gt;In Exchange 2007 kan je een aantal diensten aanbieden via NLB. Owa, web services, imap4 en pop3 kan je&amp;nbsp;prima achter een NLB cluster zetten. De hub/edge transport role, mailbox server role en Unified messaging role kan je niet gebruiken i.c.m. NLB, of toch wel? Via een klein trucje kan je toch een hub transport server achter NLB zetten als je de Receive Connectoren voor communicatie met andere hub transports maar niet via NLB aanbiedt. Dit omdat de hub transports onderling mutual TLS authentication gebruiken, en NLB problemen veroorzaakt met het uitwisselen en valideren van de certificaten. Ook heeft de hub transport role zelf geen notie van een cluster en zal daardoor een set exchange servers nooit als een cluster benaderen. NLB is in de meeste gevallen ook helemaal niet nodig omdat Hub transports in dezelfde site (wat btw ook een vereiste is voor een NLB cluster. Een NLB cluster over subnets heen bestaat (nog) niet) zelf al load balancen en fault tolerant zijn. Echter wanneer je andere systemen hebt die verbinding maken via SMTP met een hub transport server (bv: fax of sms diensten), kan het handig zijn om een stukje load balancing en fault tolerance in de infrastructuur aan te brengen.&amp;nbsp;&lt;/P&gt;
&lt;P&gt;Dit artikel zal een beschrijving geven hoe je dit voor elkaar krijgt:&lt;BR&gt;&lt;IMG class=mce_plugin_wordpress_more title=More... height=10 alt=More... src="http://www.spurius.nl/wp-includes/js/tinymce/themes/advanced/images/spacer.gif" width="100%" name=mce_plugin_wordpress_more moretext=""&gt;&lt;/P&gt;
&lt;P&gt;Voordat we met het configureren beginnen is het handig even kort stil te staan bij hoe NLB ongeveer werkt. NLB werkt door middel van een filterdriver die geladen wordt, waarmee het netwerk connecties getoetst kunnen worden aan de rules die opgesteld kunnen worden wanneer je NLB configureert. Deze rules bepalen of UDP of TCP verkeer voor een bepaalde port wel of niet tot NLB 'enabled' verkeer behoort. NLB werkt in Unicast of Multicast mode, wat wil zeggen dat de netwerkkaarten die gebruikt worden OF 1 (unicast) MAC address krijgt of meerdere (multicast) MAC addressen kan gebruiken. Wanneer NLB in unicast wordt opgezet, wordt het MAC address van de netwerk kaart vervangen door een MAC address dat iedere node in het cluster zal gebruiken. In multicast wordt het gezamenlijke MAC address toegevoegd aan de netwerkkaarten. Doordat meerdere hosts gebruik maken van hetzelfde MAC address kan deze netwerk kaart niet meer gebruiken voor interhost communicatie (dit omdat source en dest MAC hetzelfde zijn. Zelfs in Multicast mode kan het zijn dat je tegen dit probleem aanloopt). Het is daarom ten sterkste aan te raden een extra netwerk kaart te gebruiken voor NLB.&lt;BR&gt;Wanneer je nu het NLB cluster aanmaakt dan configureer je een clusterIP en een clusterDNS (de laatste moet je wel zelf nog toevoegen in DNS). Verder kan je aangeven welke hosts in het cluster zijn opgenomen, welk verkeer je wilt filteren, of je het wilt load balancen of je alleen fault tolerant wilt zijn en of je server affinity wilt gebruiken. Dit laatste laat connecties (binnen een bepaald tijdframe) van&amp;nbsp;ip addressen of complete subnets altijd door dezelfde host afhandelen. Dit is&amp;nbsp;bijvoorbeeld&amp;nbsp;handig voor als je met applicaties werkt via een SSL tunnel. Zonder affinity zou het aantal SSL sessies explosief stijgen. Wanneer je port 80 achter NLB hebt zitten en je gebruikt je browser om &lt;A href="http://nlb.domein.com/" mce_href="http://nlb.domein.com/"&gt;http://nlb.domein.com&lt;/A&gt; te benaderen, zullen de netwerk packets gerouteerd worden tot aan de laatste router of multi-layer switch. Hierna zullen de frames op de Datalink laag (LEVEL 2 in het OSI model) op basis van het MAC address afgeleverd worden bij de uiteindelijke host. Echter het MAC address wordt gebruikt op alle hosts. Een switch kan hier niet mee omgaan. Achter elke switch port moet een uniek MAC address zitten. Een switch bouwt zijn ARP table op door de frames te bekijken van de verbonden hosts en via ARP requests, en neemt de source MAC addressen op in de table. Als de switch een frame krijgt en het destination MAC address niet kan vinden in zijn table, zal hij het frame over alle poorten broadcasten. NLB maakt hier sneaky gebruik van. Op alle uitgaande&amp;nbsp;frames van de NLB NIC wordt het MAC address aangepast. Alle NLB cluster MACs zijn hetzelfde &lt;A title="NLB MAC format" href="https://msmvps.com/blogs/clusterhelp/archive/2006/06/24/network-load-balancing-and-mac-addresses.aspx" target=_blank mce_href="https://msmvps.com/blogs/clusterhelp/archive/2006/06/24/network-load-balancing-and-mac-addresses.aspx"&gt;opgebouwd&lt;/A&gt;, waarbij de tweede 8 bits (in HEX) altijd BF is. Echter voor de uitgaande frames wordt deze tweede set 8 bits aangepast aan de priority dat een node in het cluster heeft (01, 02, 03, 04 etc etc). Dit maakt dat de ARP tabel alleen de aangepaste MAC addressen bevat. Als er dus een frame komt dat bestemt is voor het cluster, dan zal hij deze broadcasten over alle porten.. Via het gezamenlijk algoritme dat de NLB nodes onderhouden, antwoordt de node die op dat moment 'aan de beurt is'. Door dit principe staat NLB erom bekend switches te kunnen flooden. Hier zijn&lt;A title="flooding switches" href="http://msmvps.com/blogs/clusterhelp/archive/2005/08/07/61965.aspx" target=_blank mce_href="http://msmvps.com/blogs/clusterhelp/archive/2005/08/07/61965.aspx"&gt; tweaks&lt;/A&gt; voor.&lt;/P&gt;
&lt;P&gt;Zo, dat is NLB in een nutshell :)&lt;/P&gt;
&lt;P&gt;Volg de volgende stappen om NLB te activeren voor je Exchange services:&lt;/P&gt;
&lt;OL&gt;
&lt;LI&gt;Installeer een tweede netwerk kaart in je systemen.&lt;/LI&gt;
&lt;LI&gt;Zorg dat de primaire netwerk kaart als eerste in de binding order komt en verwijder de 'File and printer sharing' en 'Client for MS networks' bindings van de tweede netwerk kaart.&lt;/LI&gt;
&lt;LI&gt;Start NLBMGR op vanuit een command shell.&lt;/LI&gt;
&lt;LI&gt;Maak een cluster aan in UNICAST mode (in VMWARE moet je multicast gebruiken, anders werkt het niet) en voeg, wanneer je een host toevoegt, de tweede netwerkkaart toe.&lt;/LI&gt;
&lt;LI&gt;Maak vervolgens rules aan&amp;nbsp;voor TCP porten 80, 443, 110, 143 en 25. Port 80 en 25 hebben geen host affinity nodig. Port 110, 143 en 443 stel je in met single affinity. (wanneer je pop3 of imap unsecure gaat aanbieden, kan je 110 en 143 ook zonder affinity instellen). Zet de rule in&amp;nbsp;'Multiple Hosts' mode, wat ervoor zorgt dat alle hosts meedoen in het cluster.&lt;BR&gt;&lt;A title="NLB port settings" href="http://www.spurius.nl/wp-content/uploads/2008/01/nlb.jpg" mce_href="http://www.spurius.nl/wp-content/uploads/2008/01/nlb.jpg"&gt;&lt;IMG alt="NLB port settings" src="http://www.spurius.nl/wp-content/uploads/2008/01/nlb.thumbnail.jpg" mce_src="http://www.spurius.nl/wp-content/uploads/2008/01/nlb.thumbnail.jpg"&gt;&lt;/A&gt;&lt;/LI&gt;
&lt;LI&gt;Maak nu een nieuwe receive connector aan op elke NLB node en laat deze &lt;STRONG&gt;alleen &lt;/STRONG&gt;luisteren op het cluster ip adres. Zorg ervoor dat de default connectors luisteren op het primaire ip adres. Pas ook de FQDN response aan van alle receive connectors in het cluster. Om een nieuwe connector te maken:&lt;BR&gt;&lt;STRONG&gt;Voorbeeld:&lt;/STRONG&gt; &lt;CODE&gt;New-ReceiveConnector -Server:'Node1' -Name:'NLB Connector' -Type:'Costum' -Bindings:'&lt;EM&gt;192.168.1.100:25'&lt;/EM&gt; -fqdn:'Cluster.fqdn.domein.com' -RemoteIpRanges:&lt;EM&gt;192.168.1.10 -&lt;/EM&gt;PermissionGroups:'AnonymousUsers' -AuthMechanism:'None'&lt;/CODE&gt; 
&lt;P&gt;Dit maakt op Node1 een connector aan met de naam 'NLB Connector' die luistert op clusteripadres 192.168.1.100 port 25, en antwoordt met cluster.fqdn.domein.com in de SMTP banner (&lt;FONT face="Courier New"&gt;220 cluster.fqdn.domein.com&amp;nbsp;Microsoft ESMTP MAIL service ready at (datum)&lt;/FONT&gt;). Het accepteert anonymous verbindingen van 192.168.1.10. Om ook nog echt te kunnen relayen moet je echter nog het ms-Exch-SMTP-Accept-Any-Recipient recht toekennen aan 'ANONYMOUS LOGON' wat het security principle is voor anonieme verbindingen. Dit recht stelt je in staat om email te verzenden aan iedere ontvanger en niet alleen aan accepted domains.&lt;BR&gt;&lt;STRONG&gt;Voorbeeld: &lt;/STRONG&gt;&lt;CODE&gt;Get-ReceiveConnector 'Node1\NLB Connector' | add-adpermission -User 'NT AUTHORITY\ANONYMOUS LOGON' -ExtendedRights ms-Exch-SMTP-Accept-Any-Recipient&lt;/CODE&gt;&lt;BR&gt;&lt;STRONG&gt;&lt;BR&gt;VERGEET AUB NIET DE BINDING VAN DE ANDERE RECEIVE CONNECTORS TE VERANDEREN NAAR HET PRIMAIRE IP ADDRESS&lt;/STRONG&gt;&lt;/P&gt;&lt;/LI&gt;&lt;/OL&gt;
&lt;P&gt;Probeer nu OWA te benaderen op https://cluster.fqdn.domein.com/owa en de nieuwe SMTP connector via &lt;CODE&gt;telnet clusterip 25&lt;/CODE&gt;. Als het goed is moet nu alles werken (door de banner te veranderen op de verschillende receive connectoren kan je zien dat het werkt).&lt;/P&gt;
&lt;P&gt;Ik zeg... aan de slag!! ;)&lt;/P&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3127274" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/mpriem/archive/tags/Exchange+2007/default.aspx">Exchange 2007</category><category domain="http://blogs.technet.com/mpriem/archive/tags/Windows+Server/default.aspx">Windows Server</category><category domain="http://blogs.technet.com/mpriem/archive/tags/Networking/default.aspx">Networking</category></item></channel></rss>