Windows Server 2016 в продакшне: первый файловый сервер переехал, делимся чеклистом
После полутора лет технических превью перевели первый файловый сервер на WS2016 GA. Storage Spaces Direct и Nano Server оказались интереснее всего - рассказываем что проверили до старта.
Windows Server 2016 вышел GA в октябре 2016, первые производственные развёртывания начинаются в январе 2017
Windows Server 2016 вышел в октябрь 2016, и мы достаточно долго смотрели на него в Technical Preview, чтобы в первый квартал зайти без паники. Пилот на TP3 в прошлом году помог понять что реально работает, а где лучше не торопиться. В начале января перевели первый файловый сервер у одного из клиентов на managed-сопровождение - это был плановый переезд с WS2012 R2, и мы решили не тянуть.
Рассказываем что нашли при детальном изучении финального релиза, и какой чеклист гоняем теперь перед миграцией.
Что смотрели ещё в preview
На TP2 в 2015-м нас интересовал прежде всего Nano Server и контейнерная история. В TP4 поняли, что IIS в контейнере работает быстро, но образы тяжелые. TP3 мы тоже гоняли - там появилось первое внятное состояние Storage Spaces Direct, и уже тогда стало ясно что это не маркетинг.
В GA финальная картина сложилась примерно так, как и ожидалось. Ничего революционного по сравнению с последними preview не появилось - это плюс, потому что сюрпризов мы не любим.
Storage Spaces Direct: неочевидно приятно
Storage Spaces Direct (S2D) - это программный кластер хранилища поверх обычных дисков без специализированных SAN. Четыре сервера с NVMe или SSD-кешем, RDMA-сетка между ними, и у вас распределённое хранилище с репликацией.
Для файлового сервера конкретного клиента S2D не подходил - там не было нужного железа и другой масштаб. Но мы его изучили потому что это то, что можно будет предложить клиентам с большой файловой нагрузкой, которые устали от внешних СХД.
Что удивило: управление через PowerShell реально удобное. Enable-ClusterS2D на pre-configured кластере, и дальше работа с виртуальными дисками привычными командами. Нет никакой тайной оснастки в GUI которую надо щёлкать в правильном порядке.
Что пока настораживает: S2D требует аппаратной сертификации, список совместимого железа ещё не слишком широк. Заходить с тем что есть под рукой - рискованно.
Nano Server: ждали другого
После preview мы рассчитывали что Nano Server в GA станет нормальным вариантом для Windows-контейнерных хостов и легких сервисных ролей. В целом так и вышло, но есть оговорки.
Nano Server в 2016 GA поддерживает ограниченный набор ролей: по сути это Hyper-V хост, контейнерный хост, файловый сервер (базово) и кластерные ноды. IIS - только в контейнере внутри, не как роль самого Nano Server.
Для файлового сервера, который мы переезжали, взяли Server Core - не Nano. Причина простая: там нужен ряд компонентов, которые Nano не потянет без костылей, а переписывать под Nano имеющиеся Ansible-роли за один переезд - нет смысла. Nano Server пойдёт отдельным проектом.
Одна реальная радость от Nano в GA: New-NanoServerImage стал намного вменяемее. Собрать образ теперь несложно, и ошибки при сборке нормально описаны.
Чеклист готовности парка к WS2016
Это не контрольный список «поставь галочки и забудь» - это то, что мы проверяем у каждого клиента перед первым сервером.
Совместимость драйверов. WS2016 подтянул требования к подписям драйверов. Несколько старых NIC-карт и HBA потребовали обновления прошивки или замены дрова. Проверяйте до миграции, не в процессе.
Состояние Active Directory. Функциональный уровень домена для Nano Server и некоторых новых фич требует минимум WS2008 R2. Если у кого-то сидит WS2003-уровень леса - сначала поднимаем его, потом переезжаем.
SMB 3.1.1 и клиенты. WS2016 по умолчанию включает SMBv1 для обратной совместимости, но мы отключаем его сразу при развёртывании - MS рекомендует то же самое. Убедитесь что у клиентских машин нет зависимости от SMBv1 (старые принтеры, NAS-коробки и некоторые SCADA-системы грешат этим).
Антивирус и агенты мониторинга. Проверить совместимость версий с WS2016 обязательно. Мы нарвались на одного вендора с агентом, который падал при включении Credential Guard - пришлось обновляться до поддерживаемой версии.
Схема сертификатов. WS2016 строже в части подписей кода и TLS-политик. Если в среде есть самоподписанные корневые CA или старые алгоритмы - планируйте обновление заранее.
PowerShell Remoting и WinRM. Если управление автоматизировано через Ansible или PowerShell-скрипты - убедитесь что конфигурация WinRM не изменилась. На WS2016 есть мелкие отличия в поведении которые ломают скрипты написанные под 2012 R2.
Что по итогу первого сервера
Файловый сервер переехал без особых происшествий. Два дня на подготовку, одно окно обслуживания, ноль звонков от пользователей на следующий день - считаем хорошим результатом.
Из неожиданного приятного: производительность SMB на той же железке заметно лучше. Этого не обещали явно, но это факт.
Из приятного ожидаемого: Server Core в WS2016 наконец-то ведёт себя как нормальная ОС без сюрпризов. Ansible-роли, написанные под 2012 R2, встали без переделок.
До конца первого квартала планируем ещё несколько переездов - преимущественно файловые и print-серверы. Storage Spaces Direct смотрим для одного клиента с нормальным железом - там будет отдельный разговор.