Dienstag, 16. Juni 2015

Mehrere Webserver hinter einer IP-Addresse + SSL?

Folgende Aufgabenstellung:

Drei Webserver im Heimnetzwerk (oder Firmennetzwerk) sollen im Internet Veröffentlicht werden, soll heißen man soll Websites auf diesen Servern im Internet aufrufen können.

z.B. könnte das so aus sehen.

www.example.com und example.com hosten die Homepage auf Webserver1
exch-cas.example.com hostet das Outlook Web Acces / Die Outlook Web App auf Webserver2
mysite.example.com hostet den Sharepoint Server / Webserver 3

Damit alle Server ereichbar sind besitzen diese eine IP-Addresse. Wir gehen hier von Subnetz 10.0.0.0 /24 aus.

Ferner haben wir einen Router mit (Pseudo) DMZ (z.B. Fritzbox mit Exposed Host) auf Lan 1 (192.168.1.0 /24).

Wir gehen hier der einfachheit halber von einer Statischen IP-Addresse aus (1.1.1.1)

Die DNS Konfiguration ist recht einfach. Man benötigt im Grunde genommen zwei A Records

NS ns1.myhoster.net
NS ns2.myhoster.net

MX 10 mgate1.exampe.com

A example.com 1.1.1.1
A *.example.com 1.1.1.1

Jetzt wo die DNS Zone (umnötige Records wurden endpfernt, müssten aber im Produktiven Betrieb da sein, z.B. SOA, TTL, etc...) können wir das geheimnis lüften was es mit den unterschiedlichen IP-Subnetzen aufsich hat.

Der Router befindet sich gewissermaßen noch im Internet (aus sicht unsees Netzwerks). Da wir ja nur eine IP-Addresse haben (1.1.1.1) aber drei Webserver (oder auch mehr) muss ein anderer Weg gefunden werden.

Hier in diesen Fall kommt einfach DNS als Altanatives Routing zum einsatz. Wir benutzen ein ISA-Server / TMG einfach als Reverse Proxy. Das bedeutet das der ISA-Server im Internet als Webserver auftritt, in warheit lädt dieser aber auch gleichzeitg die Daten von den Server hinten im Backend nach. Also hat man hier eine Klassische Frontend Backend Architektur die natürlich noch verschatelter sein kann (z.B. der Datenbanck (SQL)-Server bei ASP.NET Anwendungen und den oen erwöhnten Sharepoint^^).

Jetzt wird für jede Seite einfach eine "Veröffentlichung" erstellt Beim ersten Anlegen einer Seite muss gleich noch das Socket erstellt werden, das ist ein sogenannter Weblistner. Da kann man auch gleich ein SSL-Zertifikat hinterlegen (Achtung 1 je Weblistner, und ein Weblistner je IP. Also sollte man ein Wildcard oder SAN Zertifikat nehmen^^, eventuell lassen sich diese beiden tricks ja auch kombinieren, ist aber aufrund unterschiedlicher SSL-Implementierungen nicht zu empfelen), so bekommt man auch gleich ein SSL-Ofloading oben drein mit.

Beim Anlegen einer veröffentlichung hat man auch gleich noch die möglichkeit einfach zu endscheiden ob die Webanwendung geclustert ist, also ob ein Loadbalancer (Stichword NLB) am werk ist oder ob die Seite anderweitig redundant konfiguriert wurde (z.B. mehrere IIS-Server mit der gleichen Website. Achtung: Hier bei sollte man den Computer-Key auf allen Webservern Syncron hallten da so der verschlüßelte Session State (Sitzungszustand) nicht mehr endschlüßelt werden kann und die Webanwendung mit einen Fehler abbricht!). Desweitere muss man einfach noch bei den Benutzergruppen sagen dass sich auch Anonyme Benutzer "anmleden" sollten. (Anonymous Permission erteilen) damit die Seite auch im Web aufrufbar ist.

Eine Autentifizierungs Deleigerung kann man unterlassen, soll heißen der Server Interveniert nicht in die Verbindung und der Server kann es so handhaben wie er will. (Bei Exchange und Sharepoint schalten wir die Autentifizierungs Delegierung einfach um auf NTLM^^). Die Homepage bleibt so wie sie ist und nutze ihre eigene Forms Autentifikation.

Zum schluss nur noch weitere sachen neben bei einrichten, z.B. Acces Rulles ins Internet, Portweiterleitungen für den Mail Server (Port 25).

Tipp: Wer mehr sicherheit will kan an Router (Firtzbox in diesem Fall) einfach mal Exposed Host rausnehmen und Staddessen einfach Ports eintragen (80,443,25) alles TCP.

Warnung: Auf garkeinem Fall den Port 8080 direkt weiter Leiten, auf diesen Port läuft der Proxy Server, wird dieser aus den Internet Verfügbar gemacht kann jede belibige Person mit Kentniss ihrer IP-Addresse im ihren Privaten Netzwerk Surfen und auf Daten zugriefen. Glücklicherweise ist der ISA-Server schon richtig eingstellt so dass in der Internet / External (Symbol mit der Weltkugel / Erde) keine Proxy Dienste zu lsst. Man sollte auch kein Traffik von External nach Internal erlauben, dass macht die Firewall auftomatisch (Publishings).

so, ich hoffe ich konnte einigen leuten helfen die ihre Server installieren wollen.

Sonntag, 14. Juni 2015

STONED-HACKER: Im Online Rausch

Ein weiterer Tag in Rechenzentrum geht zu ende, am Terminal läuft noch ein Checkdisdk Programm und ich zünde mir in ruhe erstmal ein Joint an. Heute haben wieder User angerufen die sich über zu wenig Speicher beschwerten. Der Wilhelmstift MainFrame wurde ja aktualisiert ohne die Hardware zu berücksichtigen. Ich stellte fest dass ein Joint nicht mehr ausreichte. Also zündete mir noch ein Joint an und danach sofort eine neue Bong.

Am nächsten Tag.....

Am Wilhelmstift ist die Sateliten schüßel der G2 ausgefallen so dass der Wilhelmstift MainFrame nicht mehr in der Lage war auf die Sateliten zu Intiieren. Doch ich weiß echt nicht mehr wie ich die Probleme lösen soll. [Kurtze Zeit Später nach den 21ten Joint] Ich stellte fest dass in Active Directory der FSMO Master ausgefallen ist, da der Server aber ganz unten im Keller sthet habe ich erstmal noch zwei Joints geraucht und erstmal endspannt die News Groups durchgesehen, Beosnders der XXX Bereich war wieder mal sehr toll.

Nach Zwei Stunden und 100 Joints und 14 Bongs Spätr konnte ich mich entlich motivieren in den keller zu gehen, doch da brante erstmal ein Joint den ich noch zuende geraucht habe.

Und wie ist es ausgegangen?

Ich habe mehrere Joints geraucht und den Server extrem bekifft neu gestartet, doch es brachte nichts. Da ich wohl so Stoned war habe ich es erst 70 Joints später Festgestellt das ein Ethernet Kabel rausgezogen war.

Montag, 13. April 2015

Asperger Autismus verstehen lernen?

Ich habe auf meiner Homepage einige sehr tolle Arktikel geschrieben zum Thema Asperger Atuismus, so findet man unter https://www.herbrich.org/psychologie/autismus/asperger/ einige sehr interesante Andworten auf Fragen die sich so manche Asperger oder Eltern von Asperger Kindern stellen. Lesen lohnt sich.

Donnerstag, 9. April 2015

Herbrich.Org entwickelt sich weiter...

...doch warum steht da eigentlich immer wenigetr über mich drinnen. Ganz einfach, es interessiert viele Menschen mehr was Asperger Autismus in algemeinen ist und nicht wie ich selber damit klar komme und was ich so erlebe. natürlich schreibe ich ab und zu immer noch was rein doch ich schreibe mehr in den Asperger Psychologie Bereich als in den Ich und Von mir bereich.

Der Graumannsweg-6 teil ist leider mit einen Login gesichert da sich gewisse leute drüber einfach msal Grundlos aufgeregt haben. Die Innere Welt ist nach wie vor zwar ein Thema wengleich sich die Pespektive einwenig geändert hat weg von der Persönlichen mehr zur wissenschaftlichen Seite hin. Am 02.04.2015 habe ich natürlich tortzdem wie an diesen Tag so überlich vieles auf der letzten und zukünftigen Entwicklung meiner eigenen Inneren Welt gepostet. Heute habe ich desweiteren ein neues Blog für Herbrich-TV aufgemacht so dass sich interessierte leute Weitere Infos zu den Videos anschsauen können.

Für die Zukinft habe ich noch einige weitere Plähne, so will ich zusätzlich zum YouTube kanal noch Audio Podcasts machen dass man die Herbrich-TV Formate auch unterwegs in ruhe anhören kann. Auch Arbeite ich an einer Android App die alle content formate dynamisch zusammen fassen soll. Auch wen dass alles nach großen Plähnen klingt Arbeite ich daran nur stück für stück weiter. Den auch Privat will ich mich weiter Entwickeln.

Es wird aber durchaus der Zeitpunkt kommen wo ich zumindest Teile meiner Software nur gegen ein Endgeld zur Verfügung stellen werde denn auch für mich stellt sich durchaus langsam die Frage wovon ich Leben werde wen ich aus der Jugendhilfe raus bin. Für meine Programmierwerke sehe ich jetzt noch mehr denn Weg darhin für die Herbrich-X Plattform die hinter Herbrich-20 werkelt sinvolle anwendungsgeibete zu finden und zu erschlißen. So hat vieles zwar Potential aber ist leider immer noch nicht Fertig oder nur Anggefangen. Also stehen erstmal für dass kommende Herbrich-21 Strukturierugsarbeiten und Brainstorming auf den Programm. Denn ich muss erstmal einen sinvollen Weg aus den unstrukturierten Chaos aus Ideen und angefangenen Projecten finden. Es mag zwar sicherlich net sein wen dass eigene Facebook Profielbild ein auf der Homepage begrüst und auch dass man aus der Herbrich-20 Software heraus auf Facebook psoten kann. Und auch das Abfragen von cex.io accounts macht sicherlich erstmal schön was her aber trotzdem bringt es einen nichts im Alltag. Die Xcom funktion kann zwar rudimentäre Chat kommunikation was nützlich sein könnte wen die Funkton nicht doch gut m Syntaxor versteckt währe. Ich dencke ich werde jetzt erstmal damit Anfangen Szagarus ein neues Userinterface zu verpassen was Modular auf die einzehlenden Bedürftnisse der Bitcoin wirtschaft abgestimmt ist. Wen ich damit Fertig bin werde ich Zyclon-H ebenfals Modulare Interfaces erweiteren und anpassen dass man mit den Programm z.B. auch die eignenen Facebok Seiten verwalten kann was dann schon durchaus etwas Ordnung ins Chaos bringt.

Wer ist der Stoned Hacker?

Mir war einfach langweilig, also habe ich mir als kleine Anlehung an "Der Bastard Operator" einfach eine eigene geschichte ausgedacht namens der Stonded hacker. Also der Bereite / Bekiffte Hacker. Es handelt sich alerdings bei der Person um einen Fiktiven Karakter der keinen bezug zur Realität aufweist. Aber dennoch ein wenig Humor voll und meiner Meinung nach definitiv lesenswert.

STONED-HACKER: Kein Weed mehr und ich brauch ne Bong!

Tja, heute war wieder mal einer Dieser Tage wo ich kein Weed mehr hatte. Also schnell mal auf grow://kkh-wilhelmstift.weed/ aufgeschaltet und supper. Die Grow Skala war Grün also hatte der Grow genug Weed.

Ich habe dann also einfach mit den zip befehl eine Baggy Purpel Haze zusamm stellen lassen und sie dann mti den neuen Microsoft Exchane Server 2047 der auch die neue Beam funktion (mit endsprechner hardware verstehst sich^^) ausgestattet war. Nach wenigen Atomsekunden und der Schnellen 2EBs (ExaBits) Lichtwellenleiter Kabel von Wilhelmstift war dass Weed schnell im EDV-Raum. Aoso war die Bong wieder Voll. Laider müssen wir noch biss 2049 warten biss es entlich einenen OpenSource Weed Teleport Server giebt.

STONED-HACKER: Der Backup Tag

Es ist mal wieder so weit, der Wilhelmstift Hologramm Server ist voll mit altäglichen Porn SPAM. Doch ich habe noch nicht ausgepennt. Also muss eine schnelle Lösung her. Ich stehe also auf und Rauche erstmal ein Joint er ich dann ganz endspannt denn Rechner Hochfahre und mich auf den wilhelmstift server kkh-wilhelmstift.sonted aufschalte und mich erstmal über die Altäglichen Porn Error äergere die der Böser Panda Hacker der eigentlich ein Crack sühtiger Hackender Plüsch Panda ist) geärgert.

Da die Wilhelmstift Tapelibary voll war und die mit einen Mittelfinger versehe Fehlermeldung einfach nicht schön war beschloss ich die Backup ausgabe einfach auf ./wilhelmstift/devies/null/ umzuleiten was meine Backup zeit auf 16 Sekunden verkürtzre. Dannach schnell denn Server fetter-sound://musik.kkh-wilhelmstift.de/ aufgerufen (natürlich war ich da in Weed-VPN und habe den richtigen DNS-Server 192.168.14.16) eingestellt so dass die Domain eindeutig auf meinen Server ;-) zeigte. Dann noch chillige Musik aufgerufen und mit meinen Wilhelmstift Reaspy Pi mit der (leider nicht bekifft) programmierten Wilhelmstift Controll Programm noch mein gehacktes IKEA-Dioder Kifflicht in der Farbe Grüm zu Aktivieren.

Dann noch schnell alle mails in den SPAM umgeleitet und den Lync Server gesagt alle Anrufe an 100 umleiten. Jetzt da ich alles erledigt habe die Bong angemacht und erstmal Fett ein par abgekifft. Danach pennen.

Dass ist ein Typishcer Tag im Leben eines Stoned Operators, also nicht verzwifln und immer dran dencken, besser zwi kiffen als einen. Und ne Bong klat mehr als eine Tüte!