ADG Оставить заявку
Блог Системное администрирование 4 мин чтения

Windows Server 2003 EOL: полтора месяца до конца, 90% уже переехали

За полтора месяца до EOL 14 июля фиксируем статус миграции: большинство хостов переведено, legacy-приложения без альтернативы уходят в изолированный VLAN.

Контекст момента

Windows Server 2003 EOL 14 июля 2015 - финальный этап миграции и изоляции оставшихся хостов

До 14 июля - полтора месяца. Самое время зафиксировать, где мы находимся по клиентам на сопровождении, что успели, что не успели и что с этим делать.

Короткий ответ: примерно 90% хостов переведены на Windows Server 2008 R2 или 2012 R2. Остальные - не переедут до дедлайна. Не потому что мы не старались.

Что уже за спиной

В январе мы инвентаризировали всё что нашли, в марте закончили с контроллерами домена. Параллельно шла работа по файловым серверам и серверам приложений - там объём был поменьше, но неожиданностей хватало.

По типам хостов итог примерно такой:

  • Файловые серверы - переехали почти все. DFS помог там, где шар было много. Там, где шара одна-две - просто Robocopy с перенаправлением. Пользователи не заметили.
  • Контроллеры домена - закрыто. Детали в отдельном посте про FSMO и функциональный уровень.
  • Принт-серверы - неожиданно простыми оказались. Большинство принтеров нормально встали под 2012 R2 с обновлёнными драйверами. Один принтер 2004 года выпуска пришлось заменить - драйверов нет нигде.
  • IIS-серверы с известными приложениями - в основном переведены, несколько потребовали переработки кода под .NET 4.x.

Что остаётся и почему

Вот тут начинается честный разговор. Несколько систем до 14 июля не переедут - и это не вопрос ресурсов или приоритетов. Это вопрос того, что мигрировать некуда.

Самописные приложения на IIS 6 с ASP (classic, не .NET). Классика жанра: разработчик уволился в 2009 году, исходники частично есть, частично нет, приложение используется несколькими людьми для внутренней отчётности. Переписать - несколько месяцев работы. Перенести на IIS 7/8 с IIS 6 Compatibility - не взлетело, слишком много завязано на специфику IIS 6. В июле это приложение либо умрёт, либо останется на 2003-й - других вариантов нет.

COM-серверы, интегрированные с 1С через старый DCOM. Несколько клиентов имеют доморощенные интеграции, написанные под конкретные версии 1С ещё в 2006-2008. Сами интеграции работают, 1С работает, трогать страшно. Вендор 1С ситуацию не облегчает - там своя история с совместимостью.

Терминальный сервер с конкретным приложением под TS 2003. Это отдельная история. Приложение под RemoteApp на 2008 R2 работает, но нестабильно - падает раз в несколько дней в случайный момент. На 2003-м работало годами без проблем. Разобраться успеем - но не к 14 июля.

Изоляция как рабочий ответ

С теми, кто не успевает переехать, мы идём по варианту, который обсуждали ещё в январе: отдельный VLAN, жёсткий контроль доступа.

Архитектура простая. Все оставшиеся хосты на 2003-й переходят в выделенный VLAN - назовём его «legacy». Из корпоративной сети в него нет прямого доступа. Доступ только через jump-хост под управлением актуальной системы, с логированием сессий. Из legacy-VLAN наружу - только то, что реально нужно для работы приложения: конкретный порт к конкретному хосту, правило на фаерволе, ничего лишнего.

Доступ в интернет из legacy-VLAN - закрыт полностью. Это убирает большую часть векторов, которые появятся после 14 июля. Уязвимость в RDS или SMB ничем не поможет атакующему, если он не может достучаться до сервера напрямую.

Это не решение. Это управление риском на период, пока решение готовится. Разница принципиальная: мы знаем, что эти хосты существуют, знаем что они уязвимы, и сознательно ограничиваем их поверхность атаки - вместо того чтобы делать вид что всё нормально.

Про патчи: последняя возможность

Отдельный момент, который часто упускают. 14 июля Microsoft выпустит последний плановый патч для Windows Server 2003. Это нужно накатить - на все хосты, в том числе те, что уходят в legacy-VLAN. Последний патч закрывает уязвимости, известные до 14 июля. Следующий день рождения дыры уже будет навсегда открытой - но хотя бы с чистым стартом, а не с тем что накопилось за последние месяцы.

У нас есть WSUS, который покрывает всю инфраструктуру. Патчи применяются автоматически в согласованные окна. Ничего дополнительно делать не придётся - просто убедиться, что 14 июля все хосты отметились в консоли как обновлённые.

Где мы в июле

К 14 июля у нас будет несколько хостов в legacy-VLAN с последним патчем, ограниченным сетевым доступом и явным сроком жизни. По каждому - активная работа по миграции или замене. Это не идеал, но это честная картина.

90% - хороший результат для пяти месяцев работы по нескольким клиентам одновременно. Оставшиеся 10% - это не хвост, который отвалится сам. Это системы, которые требуют разработки, а не администрирования. Срок жизни legacy-VLAN мы оцениваем в три-шесть месяцев - это реалистично.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.