Windows Server 2003 EOL: полтора месяца до конца, 90% уже переехали
За полтора месяца до EOL 14 июля фиксируем статус миграции: большинство хостов переведено, legacy-приложения без альтернативы уходят в изолированный VLAN.
Windows Server 2003 EOL 14 июля 2015 - финальный этап миграции и изоляции оставшихся хостов
До 14 июля - полтора месяца. Самое время зафиксировать, где мы находимся по клиентам на сопровождении, что успели, что не успели и что с этим делать.
Короткий ответ: примерно 90% хостов переведены на Windows Server 2008 R2 или 2012 R2. Остальные - не переедут до дедлайна. Не потому что мы не старались.
Что уже за спиной
В январе мы инвентаризировали всё что нашли, в марте закончили с контроллерами домена. Параллельно шла работа по файловым серверам и серверам приложений - там объём был поменьше, но неожиданностей хватало.
По типам хостов итог примерно такой:
- Файловые серверы - переехали почти все. DFS помог там, где шар было много. Там, где шара одна-две - просто Robocopy с перенаправлением. Пользователи не заметили.
- Контроллеры домена - закрыто. Детали в отдельном посте про FSMO и функциональный уровень.
- Принт-серверы - неожиданно простыми оказались. Большинство принтеров нормально встали под 2012 R2 с обновлёнными драйверами. Один принтер 2004 года выпуска пришлось заменить - драйверов нет нигде.
- IIS-серверы с известными приложениями - в основном переведены, несколько потребовали переработки кода под .NET 4.x.
Что остаётся и почему
Вот тут начинается честный разговор. Несколько систем до 14 июля не переедут - и это не вопрос ресурсов или приоритетов. Это вопрос того, что мигрировать некуда.
Самописные приложения на IIS 6 с ASP (classic, не .NET). Классика жанра: разработчик уволился в 2009 году, исходники частично есть, частично нет, приложение используется несколькими людьми для внутренней отчётности. Переписать - несколько месяцев работы. Перенести на IIS 7/8 с IIS 6 Compatibility - не взлетело, слишком много завязано на специфику IIS 6. В июле это приложение либо умрёт, либо останется на 2003-й - других вариантов нет.
COM-серверы, интегрированные с 1С через старый DCOM. Несколько клиентов имеют доморощенные интеграции, написанные под конкретные версии 1С ещё в 2006-2008. Сами интеграции работают, 1С работает, трогать страшно. Вендор 1С ситуацию не облегчает - там своя история с совместимостью.
Терминальный сервер с конкретным приложением под TS 2003. Это отдельная история. Приложение под RemoteApp на 2008 R2 работает, но нестабильно - падает раз в несколько дней в случайный момент. На 2003-м работало годами без проблем. Разобраться успеем - но не к 14 июля.
Изоляция как рабочий ответ
С теми, кто не успевает переехать, мы идём по варианту, который обсуждали ещё в январе: отдельный VLAN, жёсткий контроль доступа.
Архитектура простая. Все оставшиеся хосты на 2003-й переходят в выделенный VLAN - назовём его «legacy». Из корпоративной сети в него нет прямого доступа. Доступ только через jump-хост под управлением актуальной системы, с логированием сессий. Из legacy-VLAN наружу - только то, что реально нужно для работы приложения: конкретный порт к конкретному хосту, правило на фаерволе, ничего лишнего.
Доступ в интернет из legacy-VLAN - закрыт полностью. Это убирает большую часть векторов, которые появятся после 14 июля. Уязвимость в RDS или SMB ничем не поможет атакующему, если он не может достучаться до сервера напрямую.
Это не решение. Это управление риском на период, пока решение готовится. Разница принципиальная: мы знаем, что эти хосты существуют, знаем что они уязвимы, и сознательно ограничиваем их поверхность атаки - вместо того чтобы делать вид что всё нормально.
Про патчи: последняя возможность
Отдельный момент, который часто упускают. 14 июля Microsoft выпустит последний плановый патч для Windows Server 2003. Это нужно накатить - на все хосты, в том числе те, что уходят в legacy-VLAN. Последний патч закрывает уязвимости, известные до 14 июля. Следующий день рождения дыры уже будет навсегда открытой - но хотя бы с чистым стартом, а не с тем что накопилось за последние месяцы.
У нас есть WSUS, который покрывает всю инфраструктуру. Патчи применяются автоматически в согласованные окна. Ничего дополнительно делать не придётся - просто убедиться, что 14 июля все хосты отметились в консоли как обновлённые.
Где мы в июле
К 14 июля у нас будет несколько хостов в legacy-VLAN с последним патчем, ограниченным сетевым доступом и явным сроком жизни. По каждому - активная работа по миграции или замене. Это не идеал, но это честная картина.
90% - хороший результат для пяти месяцев работы по нескольким клиентам одновременно. Оставшиеся 10% - это не хвост, который отвалится сам. Это системы, которые требуют разработки, а не администрирования. Срок жизни legacy-VLAN мы оцениваем в три-шесть месяцев - это реалистично.