понедельник, 11 апреля 2016 г.

VMware High Availability vs NVIDIA vGPU

Обновление: Начиная с версии vSphere 6.5 для vGPU появилась поддержка High Availability (для режима vDGA высокая доступность все еще не поддерживается): vSphere HA now protects VMs with the NVIDIA GRID vGPU shared pass-through device. In the event of a failure, vSphere HA attempts to restart the VMs on another host that has an identical NVIDIA GRID vGPU profile. If there is no available healthy host that meets this criterion, the VM fails to power on.
http://www.vmware.com/content/dam/digitalmarketing/vmware/en/pdf/whitepaper/vsphere/vmw-white-paper-vsphr-whats-new-6-5.pdf

С момента появления поддержки аппаратного ускорения графики NVIDIA vGPU в vSphere 6.0, все больше заказчиков интересуются возможностью применения данной технологии в VDI средах. Однако, у vGPU есть ряд ограничений, которые требуется учитывать при планировании архитектуры решения.

Одним из таких ограничений является отсутствие поддержки отказоустойчивости VMware High Availability. Например, об этом сказано в одном из официальных документов: http://www.vmware.com/files/pdf/techpaper/vmware-horizon-6-view-virtual-desktop-3d-graphics-reference-architecture.pdf 


Но как мы все прекрасно знаем: "Не поддерживается не значит - не работает".

Проверка на стенде показала, что в случае vGPU все обстоит именно так, как написано. Даже если ВМ располагается в кластере с включенным HA, где на всех хостах установлены адаптеры NVIDIA GRID, при попытке включения ВМ возникнет ошибка Insufficient resources for vSphere HA to start the VM, а сама ВМ остается в статусе disconnected.

Что интересно - холодная миграция выключенной ВМ с хоста на хост, с последующим включением работает.

Отсутствие поддержки vMotion и HA при использовании vGPU существенно усложняет планирование высокодоступной VDI инфраструктуры. Частично решить данную проблему можно следующими способами:
  • При использовании dedicated пулов ВМ - создавать еще один пул, в котором будут находиться резервные ВМ, к которым пользователи будут подключаться, когда ВМ из основного пула станут недоступны.
  • Использовать floating пулы ВМ.
А для переноса рабочих данных, настроек и приложений пользователей можно использовать View Persona Management, User Environment Manager и App Volumes.

пятница, 1 апреля 2016 г.

VMware Videogame Console Platform

Вслед за популярной инициативой Video Game Container System компания VMware анонсировала выпуск продукта для виртуализации игровых консолей - Videogame Console Platform (VCP).


Ни для кого ни секрет, что современные консоли с точки зрения архитектуры представляют собой обычные ПК на базе x86 Intel-совместимых процессоров. Из этого следует простой и очевидный вывод - на консоль можно установить гипервизор и получить те же преимущества, что и от серверной виртуализации.

VCP представляет собой специализированную ОС - микровизор на базе VMware ESXi, который устанавливается поверх аппаратного обеспечения консоли и позволяет запускать практически любую игру. У вас Sony Playstation, но вы давно хотели поиграть в эксклюзивные игры с Xbox One? С VCP вам не придется тратить деньги на покупку еще одной консоли и дорогостоящих аксессуаров.

VCP поддерживает функцию remote play, позволяющую играть в игры с любого смартфона, планшета или телевизора. Для передачи избражения на удаленные устройства задействуется протокол Blast Extreme, который также используется в VMware Horizon View.

VCP предоставляет геймерам уникальные возможности, включая создание снапшотов для мгновенного сохранения в любой момент времени. Во многих играх сохранение возможно только в определенных местах, а то и, вовсе, используется механизм автосохранения с контрольными точками. Отныне ваш пукан не будет гореть, когда вы в сотый раз не сможете завалить какого-нибудь особо трудоного босса в Dark Souls.

VCP поддерживает миграцию игровых контейнеров между консолями или в ЦОД провайдеров игровых услуг. Хотите поиграть в дороге или в гостях у друзей, но не хотите брать консоль с собой? VMware позволит запускать игры прямо из облака VMware Hybrid Cloud, и играть в них в любой точке земного шара.

VCP интегрируется с другими продуктами и решениями VMware, так например, vRealize Operations Manager поможет ослеживать прогресс и достижения в играх.

Помимо самого микровизора VMware предосталяет доступ к Appliance Marketplace, откуда можно загрузить множество заранее сконфигурированных апплайнсов с установленными эмуляторами популярных игровых платформ: NES, Sega Mega Drive, Sony Playstation, Atari и многими другими.

VCP доступен в четырех редакциях: Novice, Standard, Hard и Game+, которая будет доступна только после поочередной покупки трех предыдущих редакций.

P.S. вслед за анонсом VMware, компания Microsoft заявила, что в Windows Server 2016 будет доступен новый вариант установки Xbox Server Edition, позволяющий превратить любой сервер в консоль Xbox One.

понедельник, 28 марта 2016 г.

Ошибка сертификата vCenter Server после обновления до Horizon View 7

После обновления VMware View Connection Server до версии 7.0 при использовании серверов vCenter Server версии 5.0, 5.1 или 5.5 они перестают быть доступны из интерфейса View Administrator, а на вкладке Dashboard при просмотре свойств vCenter может появиться следующая ошибка.

Нажатие на кнопку Verify не приводит ни к какому результату. При попытке изменить настройки существующего сервера vCenter или добавить новый vCenter из вкладки View Configuration появляется ошибка:
vmware horizon view possibly an invalid vcenter server certificate please verity the identity of the associated vcenter server

В файле debug-*.txt на сервере View Connection Server можно найти следующие сообщения:
Server chose TLSv1, but that protocol version is not enabled or not supported by the client.

Причина проблемы: В Horizon 7 по умочанию отключен протокол TLSv1, который используется в старых версиях VMware vCenter Server. Для решения проблемы следует обновить VMware vCenter Server, либо включить поддержку TLSv1 в Horizon. Для этого выполните следующие действия:
  1. Выполните вход на любой из серверов View Connection Server.
  2. Запустите ADSI Edit.
  3. В поле Distinguished Name or Naming Context укажите "DC=vdi, DC=vmware, DC=int".
  4. В поле Select or type a domain or server укажите "localhost:389".
  5. Раскройте дерево ADSI Edit: "OU=Global, OU=Properties, DC=vdi, DC=vmware, DC=int".
  6. Откройте свойства объекта CN=common.
  7. Найдите и отредактируйте атрибут pae-ClientSSLSecureProtocols, указав в качестве значения: "\LIST:TLSv1.2,TLSv1.1,TLSv1" (не забудьте обратный слэш в начале строки).
  8. Нажмите OK для применения параметров.
  9. Перезапустите службу VMware Horizon View Connection Server на всех серверах View Connection Server.
После выполнения настроек, серверы View Connection Server смогут использовать протокол TLSv1 для подключения к vCenter Server.

понедельник, 21 марта 2016 г.

Teradici PCoIP Workstation Access

Несколько лет назад я рассказывал о решениях по удаленному доступу к рабочим станциям с использованием протокола PCoIP, разрабатываемого компанией Teradici.

Помимо разработки и производства процессоров для обработки PCoIP, а также лицензирования протокола для сторонних компаний (PCoIP используется в качестве одного из протоколов доступа в VMware Horizon View, а также Amazon WorkSpaces), Teradici также выпускает ПО для работы с PCoIP: Teradici PCoIP Workstation Access.

PCoIP Workstation Access устанавливается на рабочую станцию и позволяет подключаться к ней по протоколу PCoIP с нулевого клиента или с помощью программного клиента Teradici PCoIP Client. При этом отсутствует необходимость установки в компьютер адаптера PCoIP Remote Workstation Card, обработка протокола PCoIP осуществляется центральным процессором. Подключение клиентов к рабочим станциям с ПО Workstation Access может осуществляться напрямую, в этом случае не требуется разворачивать никаких дополнительных серверных компонентов, вроде брокеров подкючений, шлюзов и т.д. (схожим образом работает агент VMware View Direct Connection Agent). Однако при желании можно использовать Workstation Access совместно со сторонними брокерами подключений, заявлена поддержка Leostream Connection Broker, а также Teradici PCoIP Connection Manager for Amazon WorkSpaces.

Аппаратные решения в виде адаптеров Teradici PCoIP Remote Workstation Card предназначены для обеспечения максимального уровня производительности при работе пользователей с "тяжелыми" приложениями, тогда как ПО PCoIP Workstation Access представляет собой более экономичное и универсальное решение по удаленному доступу, рассчитанное на типовых пользователей рабочих станций.

ПО Workstation Access распространяется по подписке, ориентировочная цена - от 132$ в год, включая поддержку. Существуют две модели лицензирования - по хостам и по пользователям. На сайте доступна для загрузки триальная лицензия на 30 дней (хотя мне после запроса прислали лицензию на 50 с лишним дней).

В качестве ОС для установки Workstation Access поддерживаются как клиентские ОС: Windows 7, 8, 8.1, так и серверные: Windows Server 2008 R2.
Существует два варианта установки Workstation Access:
  • Deskside - для установки на рабочие станции с подключенными мониторами. В данном варианте пользователя может работать с рабочей станцией как локально, используя монитор, клавиатуру, мышь, так и удаленно при подключении по протоколу PCoIP.
  • Cloud or Data Center - для установки на рабочие станции или виртуальные машины без подключенных мониторов. В данном варианте предполагается, что пользователь подключается к рабочей станции только удаленно по протоколу PCoIP.
ПО Workstation Access предоставляет следующие функциональные возможности:
  • Подключение при помощи нулевых клиентов PCoIP (TERA2 клиенты с версией прошивки 4.8 или выше).
  • Подключение при помощи программных клиентов для Windows, MAC OS, Chrome OS, iOS или Android.
  • Поддержка многомониторных конфигураций. До двух мониторов с разрешением 2560 x 1600 или до 4-х мониторов с разрешением 1920 x 1200.
  • Поддержка аппаратного ускорения графики с использованием GPU (NVIDIA GRID, NVIDIA Quadro и другие). Для ВМ, работающих на VMware vSphere, поддерживается проброс графических адаптеров в режиме vDGA или vGPU.
  • Поддержка проброса USB устройств.
  • Поддержка проброса принтеров.
  • Поддержка передачи звука в обоих направлениях (воспроизведение и запись).
  • Передача буфера обмена между рабочим столом и клиентом в обоих направлениях, включая текст (rich text) и изображения.
  • Поддержка SSO - однократная аутентификация на клиенте PCoIP при подключении и автоматический вход в систему под данной учетной записью.
Установка PCoIP очень проста и не требует каких-либо специфических навыков. После установки агента Workstation Access на рабочем столе в области уведомления появится значок PCoIP Control Panel, из которого можно выполнять базовые настройки агента.

Для подключения к рабочей станции можно использовать программный клиент PCoIP Client.

При подключении клиент должен пройти аутентификацию.

После подключения пользователю доступен удаленный рабочий стол (поддерживается как полноэкранный, так и оконный режим работы).

Для управления настройками PCoIP: включение/отключение некоторых функций, качества изображения, используемой полосы пропускания и т.д., применяются групповые политики Microsoft Windows. Файл шаблона располагается в каталоге установки, по умолчанию: "C:\Program Files (x86)\Teradici\PCoIP Agent\configuration". Для тех, кто работал с VMware Horizon View эти настройки могут показаться знакомыми.

Что касается скорости работы с удаленным рабочим столом, то разницы по сравнению с VMware Horizon View не видно. При наличии высокоскоростного, стабильного подключения протокол PCoIP обеспечивает стабильный показатель в 24-30 кадров в секунду. Но при воспроизведении видео с настройками по умолчанию PCoIP может быть весьма прожорлив, даже в разрешении 1280 x 1024 протокол отъедает 30-40 Мбит/с.

Подводя итоги, можно сказать, что ПО Teradici PCoIP Workstation Access является неплохой альтернативой классическим VDI решениям вроде VMware Horizon или Citrix XenDesktop для небольших инсталляций, где не требуется централизованное развертывание и управление виртуальными рабочими станциями, но где нужно обеспечить максимальный уровень производительности удаленного доступа, например, при работе с САПР или 3D редакторами.

воскресенье, 13 марта 2016 г.

Изменение лицензирования в VMware Virtual SAN 6.2

Начиная с версии 6.2 в VMware Virtual SAN в дополнение к трем существующим редакциям: Standard, Advanced и ROBO, появилась новая редакция Enterprise. Функциональные различия редакций представлены в таблице.

В связи с этим важно помнить следующие нюансы:

Функция Stretched Cluster, позволяющая развернуть распределенный кластер Virtual SAN между двумя площадками, переехала в редакцию Enterprise, что может огорчить тех, кто планировал для этих целей использовать Advanced.

Двухузловой кластер Virtual SAN (2-host Virtual SAN) для небольших филиалов с узлом-свидетелем в главном ЦОД не является Stretched Cluster и доступен во всех редакциях Virtual SAN (а не только в ROBO или Enterprise).

Не смотря на то, что в существующих инсталляциях возможно заменить лицензии Virtual SAN ROBO на Virtual SAN Standard, Advanced или Enterprise, например, если вы превысили ограничение в 25 ВМ или вам нужны дополнительные функции старших редакций, в прайс-листе нет позиций апгрейда, т.е. лицензии придется покупать с нуля.

Для VDI сред вместо лицензирования по процессорам можно приобрести конкуретные лицензии по пользователям: Virtual SAN Standard for Desktop, Virtual SAN Advanced for Desktop или Virtual SAN Enterprise for Desktop, функционал которых аналогичен соответствующим редакциям Virtual SAN, лицензируемым по процессорам.

В бандлах VMware Horizon Advanced и VMware Horizon Enterprise включены лицензии Virtual SAN Advanced for Desktop. Поэтому если вы планировали развертывание VDI на Stretched Cluster VSAN, то вам придется приобрести Virtual SAN Enterprise for Desktop. Пока не понятно, можно ли будет воспользоваться позицией апгрейда с Virtual SAN Advanced for Desktop на Enterprise для лицензий из бандла Horizon, или лицензии Virtual SAN Enterprise придется покупать с нуля.

Более подробно о лицензировании Virtual SAN можно прочитать в документе: http://www.vmware.com/files/pdf/products/vsan/vmware-vsan-62-licensing-guide.pdf

среда, 24 февраля 2016 г.

Raspberry Pi в качестве экономичной альтернативы тонким клиентам

Одной из существенных статей расходов при внедрении терминальных ферм или VDI инфраструктуры является покупка тонких клиентов - устройств, обеспечивающих подключение к удаленным рабочим столам. На рынке присутствует множество производителей тонких клиентов - это и широко известные компании: Dell (в свое время купивший крупнейшего производителя ТК Wyse), HP, NComputing, так и менее известные: Igel, Lenovo, Centerm, и даже местные российские производители: Тонк, Kraftway.

Стоимость тонкого клиента зависит от производителя, аппаратных характеристик, используемой ОС и поддерживаемого функционала, но даже самые экономичные решения начинаются, как правило, от 200$.

На фоне этого весьма интересной выглядит идея использовать дешевые компьютеры на базе процессоров ARM в качестве тонких клиентов. Так, например, несколько лет назад на рынке появились Computer Stick - крошечные компьютеры с ОС Andoid на борту, выполненные в форм-факторе USB flash-накопителей, снабженные HDMI портом, Wi-Fi адаптером, USB портом для подключения периферии и разъемом для Micro SD карт. В основном данные устройства использовались в качестве медиа плееров для того, чтобы сделать из обычных телевизоров т.н. Smart TV, хотя Dell даже выпустила устройство Wyse Cloud Connect.

Однако, не смотря на привлекательную цену (можно без проблем найти Compute Stick от какого-нибудь китайского производителя за 70$), ограничения со стороны ОС Android и программ-клиентов, отсутствие Ethernet разъема для подключения к проводной сети (хотя при желании можно использовать USB-Ethernet адаптеры), не привели к широкому распространению подобных устройств в качестве тонких клиентов.

Raspberry Pi

Появление одноплатных компьютеров Raspberry Pi, поддерживающих ОС Linux, имеющих весьма производительную аппаратную начинку при цене всего в 35$, возродило интерес к созданию дешевого ТК.

Благодаря своей компактности, производительности и невысокой цене RPi стал интересной основой для построения различных DIY (Do It Yourself) устройств: медиа центров, игровых приставок, устройств для умного дома и т.д.  Более того, некоторые производители бизнес-решений также заинтересовались в RPi, например, компания ThinPrint объявила о скором выходе принт-сервера ThinPrint Hub на базе RPi.

За несколько лет пребывания RPi на рынке вышло несколько поколений устройств. Последняя и наиболее продвинутая на сегодня версия Raspberry Pi 2 Model B имеет следующие характеристики:
  • Четырехъядерный процессор ARM Cortex-A7 с частотой 900 МГц (Broadcom BCM2836).
  • 1 ГБ оперативной памяти.
  • Четыре порта USB 2.0.
  • Один порт HDMI 1.3a.
  • Один Ethernet порт 10/100 Мбит/с.
  • Один 3.5 мм стерео аудио разъем, совмещенный с композитным видео разъемом.
  • Micro USB разъем для подключения питания.
  • Micro SD слот для установки карт памяти.
Если взглянуть на характеристики многих ТК начального уровня, например, Dell T10, то можно увидеть, что RPi крайне схож по параметрам, а в чем-то даже превосходит своих коллег.

При покупке RPi следует понимать, что за 35$ вы получите только саму плату-компьютер. Дополнительно вам придется раскошелиться на корпус, карту памяти, блок питания (рекомендуется использовать БП, выдающие 1.8А и выше), USB кабель к нему, мышь и клавиатуру.

Из дополнительных аксессуаров может потребоваться VESA крепление для установки на монитор и адаптеры для питания через PoE (Power over Ethernet).

Операционные системы для ТК на Raspberry Pi

Для RPi существует много официальных и неофициальных дистрибутивов ОС, которые так или иначе могут использоваться для создания ТК.

Первый вариант, который приходит на ум - использовать один из официальных дистрибутивов: Raspbian, основанный на Debian, или Ubuntu MATE, основанный, соответственно, на Ubuntu.

Из плюсов - стабильность работы, симпатичные оболочки для рабочего стола (LXDE или MATE), большой набор сторонних приложений, устанавливаемых из репозиториев, что позволит использовать устройство в качестве более-менее полноценной замены обычному ПК (есть web-браузер, офисный пакет Libre Office). Из минусов - устанавливать клиентское ПО и настраивать ТК придется самостоятельно. И если найти клиент Citrix Receiver не проблема, то, например, VMware Horizon Client для Linux под процессоры ARM доступен только технологическим партнерам, доставать его с какого-нибудь ТК - удовольствие сомнительное.

Альтернативный вариант, Raspberry Pi Thin Client Project (RPiTC2) обладает, пожалуй, самым широким перечнем функциональных возможностей. RPiTC2 поддерживает клиенты для многих популярных терминальных сред и VDI инфраструктур, включая Citrix XenApp и XenDesktop, VMware Horizon View, Microsoft RDS, NoMachine NX, Thinlinc, Parallels 2X, Red Hat SPICE.

RPiTC2 представляет собой дистрибутив на базе Debian с оболочкой XFCE4, из которого убрано все лишнее (по умолчанию установлен только web-браузер Iceweasel). Установка клиентов для удаленного подключения и дополнительного ПО выполняется из мастера RPiTC Builder.

В PRiTC2 присутствует несколько интересных функций, например, разгон CPU, плагин для Citrix с аппаратной поддержкой декодирования H.264, VNC сервер, несколько клиентов для RDP, включая собственную сборку - dFreeRDP, отличающуюся более высоким уровнем производительности.

Еще один вариант может подойти тем, кто использует терминальные решения Microsoft. Компания WTware, разработчик одноименного ПО, позволяющего создавать нулевые клиенты из обычных ПК, предлагает бесплатную версию и для Raspberry Pi 2.

Несмотря на то, что WTware работает только с RDP протоколом, поддерживаются такие функции, как воспроизведение звука, проброс в удаленную сессию дисков, принтеров и serial-устройств. Кроме того, WTware имеет встроенный VNC сервер, с помощью которого можно наблюдать за работой пользователей ТК, и web-браузер Chrome.

Огромным плюсом WTware является возможность централизованного управления ТК (можно править конфигурационные файлы клиентов, удаленно перезагружать устройства и просматривать их журналы) через административную консоль WTware Center, устанавливаемую на отдельный компьютер с ОС Windows.

Разработчик активно дорабатывает свое ПО, в будущем планируется поддержка аутентификации по смарт-картам и проброс USB устройств.

Последний и довольно экзотический вариант - сборка Chromium OS под Raspberry Pi.

Chromium OS имеет встроенный браузер Chomium, что позволяет подключаться к инфраструктуре VMware View, используя протокол Blast, или Citrix XenApp/XenDesktop (при помощи Citrix Receiver for HTML5).

Недостатки Raspberry Pi

Кратко описав варианты ОС для создания ТК, перейдем к недостаткам использования RPi в качестве ТК.

Пожалуй, самым главным недостатком является отсутствие поддержки со стороны производителей. Выбирая RPi, вы берете на себе ответственность за работоспособность данного решения. Все проблемы, с которыми вы будете сталкиваться, вам придется решать самостоятельно, используя Google, либо форумы разработчиков ОС.

Сырость ОС и ограничения клиентского ПО под архитектуру ARM. Например, клиент VMware Horizon Client под Linux ARM не поддерживает RTAV (Real Time Audio-Video), Scanner Redirection, Multimedia Redirection, Serial-port Redirection. Клиенты RDP не отличаются высокой производительностью и стабильностью работы. Клиенты Citrix Receiver и VMware Horizon Client требуется доводить до кондиции, особенно если вы устанавливаете их самостоятельно. Но следует отметить, что во многих "готовых" тонких клиентах под ARM присутствуют подобные недостатки.

Отсутствие ПО для централизованного управления и обновления ТК (кроме WTware). Если для ТК Dell или HP вы можете использовать Wyse Device Manager или HP Device Manager, то для RPi вам придется самому писать скрипты или осваивать что-нибудь вроде Ansible.

Отсутствие кнопки включения и перезагрузки устройства. На первый взгляд небольшой недостаток, но при длительной эксплуатации он может серьезно мешать работе. RPi включается сразу же, как только на устройство подается питание. При зависании или попытке выключить устройство из ОС, придется отключать и снова включать кабель питания устройства. Обходной вариант - подключать питание к RPi по USB от монитора, и включать/выключать вместе с монитором, либо осваивать навыки пайки.

Отсутствие поддержки загрузки по PXE - RPi поддерживает загрузку только с Micro SD карт (справедливо для старых поколений устройств, в RPi 3 добавлена загрузка по PXE и с USB накопителя).

Только один видеовыход HDMI, как следствие - отсутствие поддержки многомониторных конфигураций. Кроме того, не все мониторы имеют HDMI разъем, поэтому может потребоваться переходник.

Низкая производительность для ресурсоемких задач (проигрывание видео, графические редакторы, САПР в удаленной сессии). Для типовой офисной работы RPi вполне хватает, но не следует ждать чудес от устройства за 35$ там, где не справляется ТК за 600$.

Вывод

Вывод по поводу использования Raspberry Pi в качестве ТК очень простой. Если на первом месте стоит снижение затрат на покупку, и вы готовы самостоятельно дорабатывать данное решение, то в этом случае RPi - безоговорочный лидер. Вполне возможно, что кто-то из производителей рано или поздно решится сделать ТК на базе RPi.

При наличии финансов я бы посмотрел в сторону готовых устройств, для которых производитель предоставляет поддержку, а также средства централизованного управления.

среда, 17 февраля 2016 г.

Уязвимости CVE-2015-7547 могут быть подвержены продукты VMware

Со мной в чате поделились ссылкой касаемо новой глобальной уязвимости CVE-2015-7547, которая затрагивает огромное число устройств, использующих ОС на базе Linux.

Уязвимость содержится в библиотеке glibc, начиная с версии 2.9, и затрагивает механизм разрешения DNS имен. Сформированный специальным образом UDP или TCP пакет может вызвать ошибку переполнения буфера и привести к таким неприятным вещам, как исполнение произвольного кода со всеми вытекающими отсюда последствиями.

Многие продукты VMware также используют уязвимые версии данной библиотеки, например, гипервизор ESXi 5.5 - 6.0, vSphere Data Protection, vSphere Replication, vRealize Operations, vRealize Orchestrator, vRealize Automation, NSX и другие (в которых используется glibc 2.11.1 или 2.11.2).

И если насчет гипервизора нет информации, используется ли glibc для разрешения DNS имен, то виртуальные апплайнсы, вероятно, подвержены уязвимости.

Согласно баг-репорту, уязвимость исправлена в glibc версии 2.23.

Поэтому до выхода обновлений к продуктам рекомендуется предпринять следующие меры для снижения риска эксплуатации уязвимости:
  1. Использовать только доверенные DNS серверы для разрешения имен.
  2. Ограничивать на брандмауэрах длину DNS паветов от сервера 512 байтами для протокола UDP и 1024 для TCP.