Tag: Domino Server

  • Aanbeveling voor het instellen van OS_DISABLE_CACHESET in de notes.ini op Windows servers

    Aanbeveling voor het instellen van OS_DISABLE_CACHESET in de notes.ini op Windows servers

    Op Windows Server 2019 en hoger (Windows Server 2022 wordt ondersteund vanaf HCL Domino 12.0.1) beveelt HCL aan om in de notes.ini OS_DISABLE_CACHESET=1 in te stellen.

    Als mail- of applicatieservers met veel verkeer op dit platform prestatieproblemen vertonen (hoog CPU-gebruik van het systeem of loopt vast), gebruik je deze notes.ini-instelling om de prestaties te verbeteren.
    Deze instelling schakelt manipulatie van de Microsoft File System Cache uit.

    Een HCL Domino beheerder kan dit instellen in de notes.ini of in het Server Configurations Settings document.

    Notes.ini standaardwijziging voor Windows-server

    In HCL Domino 14.5 is de standaardinstelling voor OS_DISABLE_CACHESET notes.ini gewijzigd in OS_DISABLE_CACHESET=1, omdat het instellen ervan op 0 prestatieproblemen kan veroorzaken.

    Bronnen

    HCL Domino 14.5 Documentation – General updates

    What’s new in 12.0.1?

  • Vanaf HCL Domino V11.0.1 ondersteunt de Domino webserver Server Name Indication (SNI)

    Vanaf HCL Domino V11.0.1 ondersteunt de Domino webserver Server Name Indication (SNI)

    Vanaf HCL Domino V11.0.1 ondersteunen Domino servers de Server Name Indication (SNI) uitbreiding van het Transport Security Layer (TLS)-protocol.
    SNI stelt een Domino-server in staat om meerdere virtuele hosts (websites) via HTTPS aan te bieden, waarbij meerdere hostnamen kunnen worden geconfigureerd om toe te wijzen aan één IP-adres.

    Om SNI-ondersteuning in te schakelen, voegt u de notes.ini-instelling ENABLE_SNI=1 toe aan de server en start u de HTTP-taak opnieuw.

    De volgende zaken moeten in overweging worden genomen voordat u SNI-ondersteuning inschakelt:

    Om SNI te gebruiken, moet er een standaardwebsite zijn geconfigureerd of ten minste één website met een IP-adres dat is geconfigureerd als startpunt voor de TLS-handshake.
    Als de server de TLS SNI-extensie ontvangt, probeert deze over te schakelen naar de site die overeenkomt met de hostnaam in de SNI-extensie nadat de TLS-handshake is voltooid.
    Het inschakelen van SNI vereist mogelijk dat u de configuratie van de website (regels en andere instellingen) aanpast.
    Met SNI ingeschakeld, kan de server na de TLS-handshake een toewijzing maken van de standaardwebsite of de website met het IP-adres naar een andere site op hostnaam.
    Dit kan leiden tot een gedragswijziging in bestaande configuraties, waarbij er mogelijk één website is met alleen een geconfigureerd IP-adres en andere met alleen de hostnaam/hostnamen.
    Oude configuraties zouden de site met het IP-adres blijven gebruiken. Met SNI ingeschakeld, kan de aanvraag overschakelen naar het gebruik van een site met een hostnaam die mogelijk een andere configuratie heeft dan de site met het IP-adres.
    Een voorbeeld van de configuratie met meerdere internetsites ziet er als volgt uit, met server notes.ini “ENABLE_SNI=1” ingeschakeld op de server.

    Zie ook: Implementing multi-site HTTPS support in Domino with single IP address mapping

  • Kritisch defect in Domino gedetecteerd op 13-12-2024

    Kritisch defect in Domino gedetecteerd op 13-12-2024

    Zoals u waarschijnlijk al gelezen of gehoord heeft, heeft het ontwikkelingsteam van HCL Domino een kritisch defect (bug) geïdentificeerd dat vanaf 13 december 2024 van invloed zal zijn op ALLE Domino-server versies.

    (Bron: https://support.hcl-software.com/csm?id=kb_article&sysparm_article=KB0118192)

    Klanten met HCL Domino versies 14.x,12.x en 11.x:

    Meer informatie vindt u via de bovenstaande link, inclusief hoe u toegang krijgt tot de oplossing voor klanten met actieve ondersteuning met HCL Domino-versies 14.x,12.x en 11.x. op Mijn HCL-softwareportaal.
    Domino-klanten zonder actieve ondersteuning moeten opnieuw een support contract opstarten met behulp van de Domino CCB Term-licentie. Neem hiervoor contact op met uw partner of HCL-verkoopvertegenwoordiger.
    Alleen klanten met een geldig recht en actieve ondersteuning (en uitgebreide ondersteuning voor v9 en/of v10) kunnen de oplossing ontvangen en toepassen.

    Alle fixes of patches van HCL Domino zijn het intellectuele eigendom van HCLSoftware.
    Elk ongeoorloofd gebruik, reproductie of distributie is ten strengste verboden en zou een inbreuk vormen op de IE-rechten van HCLSoftware.

    (Opmerking: Fixes zullen niet beschikbaar zijn voor alle tussentijdse versies van IBM Domino v9 en v10)

    Wat is er aan de hand?

    Volgens HCL zal als u uw server opnieuw opstart, er een routerfout optreden die resulteert in leveringsfouten als gevolg van een routeringslus. Ook zullen de e-mailregels beginnen te falen.
    Bovendien gebruikt Domino slechts één enkele mail.box, ongeacht waar het configuratiedocument om vraagt.
    Dit is een datum/tijd-probleem in de Domino router code. Het gebied waar het defect is gevonden, wordt gebruikt om te bepalen of de configuratie moet worden bijgewerkt.
    Sinds 13 december mislukt deze controle en laadt de router uw configuratie niet.

    Dit probleem treedt alleen op als Domino op of na 13 december 2024 opnieuw wordt opgestart. HCL heeft op 13 december een waarschuwing afgegeven om de impact te beperken.
    Er werd binnen 24 uur een tussentijdse oplossing geleverd. Zie tabel in de link voor downloaddetails.

    Dit probleem wordt niet veroorzaakt door een recente codewijziging en heeft geen invloed op de beveiliging. Deze bug bestaat al meer dan 30 jaar en lijkt van invloed te zijn op alle versies van Domino.
    Hij werd niet eerder door IBM of Lotus ontdekt.

    In de praktijk

    Wij hebben inderdaad ook geconstateerd dat bij een herstart de mailrouter postbussen zijn beperkt tot een enkele (nieuwe) postbus, de mail regels niet meer werken en Notes mail routering niet meer werkt. SMPT mail verkeer, ook tussen de servers (indien geconfigureerd) blijft wel werken, waardoor mailverkeer via deze methode wel mogelijk lijkt te zijn.

    In enkele gevallen werkt de mailroutering ook nog steeds, maar doordat het configuratie document mogelijk niet goed uitgelezen wordt is het maar zeer de vraag of de instellingen allemaal worden gebruikt, met alle gevolgen van dien. Onderschat het probleem dus niet, ook als er weinig aan de hand lijkt te zijn in uw situatie.

    HCL kan op aanvraag ondersteuning bieden: Critical Alert: Resolve Domino Server Issues Before December 2024

    Zie ook: HCL Notes/Domino – CRITICAL ALERT: Mail not routing after Domino restarts beginning December 13, 2024 – Community

  • HCL Notes 12.0.2 FP2 en Domino 12.0.2 FP2 uitgebracht

    HCL Notes 12.0.2 FP2 en Domino 12.0.2 FP2 uitgebracht

    HCL Software heeft op 31 juli 2023 HCL Notes 12.0.2 FP2 en Domino 12.0.2 FP2 uitgebracht uitgebracht.

    Deze zijn te vinden op de Flexnet pagina’s voor klanten en HCL Businesspartners.

    OmschrijvingBestandsgrootteDatumBestandsnaam
    HCL Notes 12.0.2FP2 Basic Configuration for Windows English 32-bit84.14MB31-07-2023Notes_1202FP2_Basic_Win32.exe
    HCL Notes 12.0.2FP2 for Windows 32-bit116.75MB31-07-2023Notes_1202FP2_Win32.exe
    HCL Domino Server 12.0.2FP2 for Windows 64bit213.47MB31-07-2023Domino_1202FP2_Win.exe

    Voor Mac, AIX, Linux en overige Windows zijn op download pagina’s van HCL ook de laatste versies te vinden.

  • Failover in Foreign SMTP Connection Document of Relay Host

    Failover in Foreign SMTP Connection Document of Relay Host

    Omdat het naar mijn mening niet echt heel helder staat beschreven in de IBM Domino documentatie een tip hoe je een SMTP failover/load balancing kunt realiseren met IBM Domino vanaf versie 6.

    IBM geeft in de normale Domino Administrator Help het volgende aan:
    For the field Relay host for messages leaving the local Internet domain enter the host name, domain name, or IP address of the server being used as a relay host keeping the following guidelines in mind:
    A domain name is a valid entry only if the internal DNS contains an MX record for that domain and can resolve it to a host name.
    When entering an IP address, enclose it within brackets; for example, [127.0.0.1].

    Er is echter een technote die aangeeft dat vanaf versie 6 ook meerdere machinenamen/ip-adressen ingevoerd mogen worden:
    http://www.ibm.com/support/docview.wss?uid=swg21217089

    Using the Configuration Document to implement outbound SMTP failover

    Question:
    You must configure the Lotus Domino® server for outbound SMTP failover. In the Configuration Document –> Router/SMTP panel –> Basics panel, can the field, “Relay host for messages leaving the local internet domain,” contain multiple hostnames/IP addresses?

    Answer:
    This feature is available beginning with Domino 6 releases. Use a semi-colon to separate hostname entries or IP addresses to achieve failover.

    Example: host1.acme.com;host2.acme.com

    Result:
    The router will attempt an SMTP transfer to host1.acme.com. If host1.acme.com is down or not responding, the router will failover to host2.acme.com as observed below:

    09/13/2006 11:01:46 AM Router: No messages transferred to host1.acme.com;host2.acme.com (host host1.acme.com) via SMTP: The server is not responding. The server may be down or you may be experiencing network problems. Contact your system administrator if this problem persists.
    09/13/2006 11:01:46 AM SMTPClient: Attempting to Connect: Host host2.acme.com, Port 25, SSL Port 0, Connecting Domain vec.lotus.com
    09/13/2006 11:01:46 AM SMTPClient: Connection successful

    Nu kreeg ik direct een foutmelding dat de remote server niet gevonden kon worden.
    Vandaar een zoektocht naar meer informatie.

    Op Slideshare vond ik de volgende IBM presentatie:
    https://www.slideshare.net/jayeshpar2006/important-tips-on-router-and-smtp-mail-routing

    How to make Domino relay server to route mail to mutiple SMTP hosts
    Within the Domino “Relay host” field, two list delimiters are allowed – comma( , ) and semicolon( 😉
    ● Method 1: Load balancing mode : host1, host2
    In this example, the router will take the group of hosts at the
    same preference level (host1 and host2) and try to connect to
    these hosts in a random order.
    ● Method 2: Fail over mode : host1; host2
    In this example, the router will take preference of first host
    (host1) to route emails. If host1 stops responding, then the
    Domino router will move on to the next host (host2) i.e the next
    preference level.

    Zie ook:
    Configuring Domino to send mail to a relay host or firewall

    The internal mail servers can route Internet mail to the server with SMTP enabled for external mail either via IBM® Lotus® Notes® routing, with a Foreign SMTP Domain document and SMTP Connection document linking to the SMTP server, or via SMTP routing, with the SMTP server configured as the relay host.

    Configuring these servers requires:

    • Enabling “SMTP used when sending messages outside of the local Internet domain” for Mail1 and Mail3.
    • Enabling the SMTP listener task for Mail1 and Mail3.
    • Setting up DNS correctly to include MX records for Mail1 and Mail3, indicating to external SMTP systems that these are the hosts that receive inbound mail for the acme.com domain.
    • Either enabling “SMTP allowed outside of the local Internet domain” for the internal mail servers, Mail2 and Mail4, and listing Mail1 or Mail3 as the relay host, or creating a Foreign SMTP Domain document and SMTP Connection document that define the route to Mail1 or Mail3.

    Het leek mij logisch dat als je 1 IP-adres moet noteren in blokhaken, je twee IP-adressen gescheiden door een comma of puntcomma dan als volgt zou invoeren: [10.10.1.4],[10.10.1.6]
    Dit werkte echter niet.

    Na weer wat zoekwerk op internet vond ik een ouder document uit 2011:

    Open Mic Session “Best Practices, Configuring and Troubleshooting SMTP mail routing” – 9 June 2011

    Question:
    Can we configure multiple IP to Domino outbound SMTP server ?

    e.g.- 10 IP to send out the mails so that mail transfer will be faster by 10 times.

    Answer:
    You can configure multiple IP addresses in the relay host field in the Configuration Document for the Lotus Domino® server. (Configuration Document –> Router/SMTP panel –> Basics –> Relay host for messages leaving the local internet domain ).

    You can use multiple IPs by separating with a comma or a semi-colon as the separator between IP addresses in the relay host field in the Configuration Document, or if using brackets then add a second bracket to the first IP address as given example below.

    Note:
    Don’t use brackets around or spaces within the IP address configuration.

    Use:
    10.10.1.4,10.10.1.6
    or
    10.10.1.4;10.10.1.6
    or
    [[10.10.1.4],[10.10.1.6]

    In ons geval moest er dus een extra blokhaak voor het eerste IP-adres!

    Deze load balancing methode werkt overigens op meer plaatsen volgens de laatste link:

    Question:
    I am using 3 gateways for out going mails is it possible that i can configure load balancing?

    Answer:
    You can use a comma to separate the IP addresses of your gateways. Comma will give you load balancing while semicolon will give you failover. Specify the IP addresses like this x.x.x.x, y.y.y.y, z.z.z.z .

    (Weer een andere notatie, of toch met [] of [[]?)

  • THREADID informatie in de server console

    THREADID informatie in de server console

    Vanaf Domino versie 8.5.3 wordt de notes.ini parameter Debug_threadid automatisch toegevoegd aan de notes.ini met een waarde van “1”
    Deze debug thread id is vooral handig om problemen op te lossen.
    Wil je deze extra informatie niet dan kan de regel eenvoudig verwijderd worden uit de notes.ini of de waarde aangepast moeten worden naar CONFIG DEBUG_THREADID=0.
    Dit kan door de notes.ini aan te passen, via het server configuratie document, of via het console commando SET CONFIG DEBUG_THREADID=0.

    Voor meer informatie:
    https://support.hcl-software.com/csm?id=kb_article&sysparm_article=KB0028296

  • Nieuw in Lotus Notes 8.5: ID Vault

    Er was eens een tijd waar Notes beheerders het zwaar hadden….

    Nu worden we verwend met nieuwe functies die het werk wel erg makkelijk maken.
    Neem nu het in Notes 8.5 geïntroduceerde ID Vault (of vrij vertaald in het Nederlands een kluis om Notes ID’s in te bewaren).
    Pfff, hoor ik de die-hard-domino beheerder al roepen, dat hadden we altijd al, eerst de Escrow agent in versie 4 en vanaf versie 5 Password Recovery.

    Wat is er dan zo belangrijk aan dat ID Vault?

    Welnu, eindelijk hebben beheerders de mogelijkheid om zelf wachtwoorden te resetten.
    Vergeten wachtwoord, iets dat bij de meeste bedrijven als erg vervelend wordt ervaren.
    Zeker als (altijd de zelfde) personen na hun vakantie het Notes wachtwoord (alweer) vergeten zijn.
    Meestal was de oplossing om een oud ID met het initiële wachtwoord terug te plaatsen, met kans op verlies van certificaten en sleutels of inmiddels verlopen geldigheidsduur, of door middel van de ernstig vermoeiende Password Recovery procedure.

    Is dit niet herkenbaar? Lees dan niet verder.

    Anders is het volgende wellicht toch interessant.

    Instellen ID Vault.

    Het opzetten van een ID Vault is een eenvoudige taak:

    Start de Domino Administrator.
    Open de server waar de ID Vault moet komen.
    Klik het tabblad configuration, selecteer de server en klik rechts op Tools > ID Vaults > Create

    ineco-lotus-domino-aanmaken-id-vault

    Een dialoogvenster geeft uitleg over de ID Vault.
    0-ineco-lotus-domino-aanmaken-id-vault-splash

    Klik Next om door te gaan.

    Geef een naam voor de Vault, dit mag niet de zelfde naam als de Notes Organisatie naam zijn.
    1-ineco-lotus-domino-aanmaken-id-vault-naamgeving

    Geef eventueel een omschrijving op.
    Klik Next.

    Geef een nieuw wachtwoord op voor het Vault ID en controleer de locatie aan waar het ID opgeslagen wordt.
    2-ineco-lotus-domino-aanmaken-id-vault-wachtwoord

    Klik Next

    Controleer nogmaals of de server juist is.
    3-ineco-lotus-domino-aanmaken-id-vault-server
    Klik Next.

    Selecteer de beheerders voor deze Vault.
    Dit zijn overigens niet de personen die wachtwoorden mogen resetten, dit komt later.
    4-ineco-lotus-domino-aanmaken-id-vault-beheerder

    Klik Next.

    Geef op welke Organisaties of Units met deze Vault mogen werken.
    In het voorbeeld is dat er slechts 1 organisatie (/INECO).
    5-ineco-lotus-domino-aanmaken-id-vault-organisatie

    Klik Next.

    Nu komen de personen aan bod die wachtwoorden mogen resetten.
    Ook als er ID’s zijn waarmee applicaties gesigneerd worden die wachtwoorden mogen herstellen, en de server waarop zo’n applicatie draait dienen hier toegevoegd te worden.
    Natuurlijk is dit later allemaal nog aan te passen.
    6-ineco-lotus-domino-aanmaken-id-vault-terugzetten
    Klik Next.

    Geef op of er een bestaande Policy bijgewerkt moet worden, een nieuwe moet worden gemaakt, of dat je dit later handmatig wilt aanpassen.
    7-ineco-lotus-domino-aanmaken-id-vault-policy
    In ons geval kiezen we om een bestaande aan te passen.
    Klik Next.

    Hier de gekozen Master policy in beeld.
    8-ineco-lotus-domino-aanmaken-id-vault-policy-toevoegen
    Klik Add Vault Name om het Security settings formulier automatisch aan te passen.
    Klik Next.

    Selecteer het certifier ID van de organisatie.
    9-ineco-lotus-domino-aanmaken-id-vault-certifier
    Klik OK
    Klik Next

    Controleer of alles naar wens is in het dan volgende overzicht.
    9-ineco-lotus-domino-aanmaken-id-vault-overzicht
    Klik Create Vault wanneer je door wilt gaan.

    In de volgende dialoog kan een tekst worden ingegeven die aan een gebruiker wordt getoond wanneer deze klikt op wachtwoord vergeten.
    9-ineco-lotus-domino-aanmaken-id-vault-vergeten-prompt
    Type de tekst en klik OK.

    Wanneer alles goed is komt er een dialoog met een samenvatting van alle handelingen die zijn verricht.
    10-ineco-lotus-domino-aanmaken-id-vault-gereed
    De ID Vault is klaar voor gebruik!

    ID bestanden van de gebruikers worden periodiek overgezet in de ID vault wanneer de gebruiker verbonden is met de server.
    Het is dus belangrijk dat de gebruiker eerst een keer verbinding heeft gemaakt alvorens er een poging wordt ondernomen om het wachtwoord te resetten omdat het ID bestand anders niet aanwezig is!
    Wanneer een ID in de Vault aanwezig is kan de beheerder via de Administrator Client naar de weergave Personen gaan, het slachtoffer selecteren, en rechts een keuze maken uit de nu beschikbare acties zoals Reset Password en Extract ID from Vault:
    ineco-lotus-notes-wachtwoord-reset-persoon
    De meest voorkomende actie zal zijn Reset Password, een simpele dialoog verschijnt:

    ineco-lotus-notes-wachtwoord-resetten
    Vul de velden in en het wachtwoord is gereset.

    Leuker kunnen we het niet maken, wel makkelijker was de leus van belastingdienst, die ook hier goed past.