Parallels RAS: Upgrade Windows Server OS mittels Rolling Migration – Side by Side

Heutzutage achten die Security-Teams immer gut darauf, dass uns Administratoren die Arbeit nicht ausgeht. Somit steht bei einem neuen Windows-Server OS die Migration der Parallels RAS Server an. Dieses Dokument beschreibt den Austausch der Infrastruktur-Server (Connection Broker & Secure Gateway) im laufenden Betrieb. Ich bevorzuge ein Side by Side Upgrade und KEIN Inplaceupgrade.

Ein In-Place-Upgrade ist zwar technisch möglich und schneller, aber in einer produktiven Umgebung oft riskant. Hier ist die Kurzfassung der Gegenargumente:

  • Altlasten: Fehlerhafte Registry-Einträge, veraltete Treiber oder Software-Fragmente werden in das neue System übernommen.
  • Stabilität: Die empfindlichen Dienste von Parallels RAS können durch Änderungen im Netzwerk-Stack von Windows instabil werden.
  • Sicherheitsrisiko: Zertifikatsbindungen (SSL) oder Berechtigungen können beim Upgrade verloren gehen oder beschädigt werden.
  • Kein sauberes Rollback: Ein fehlerhaftes Upgrade führt zu einer Downtime; beim Side-by-Side-Verfahren bleibt der alte Server als Backup einfach bestehen, bis der neue läuft.
  • Performance: Neue Features von Windows Server 2025 entfalten ihre volle Wirkung am besten bei einer sauberen Neuinstallation.

Fazit: Der Side-by-Side-Weg über den Export und Import der Konfiguration ist sicherer und garantiert ein sauberes Betriebssystem.


Informationen von Parallels RAS:
How to move existing RAS installation to new machine from an old one?
Upgrading to Parallels Remote Application Server 21


1. Phase: Vorbereitung & Sicherung  

Vorab können 2 neue Windowsserver als VM bereitgestellt werden. Beide Server sollen im Zustand „Sysprep > Out-of-the-Box > Generalized“ sein damit sie eine eigen SID haben.

Bevor Änderungen am Live-System vorgenommen werden, müssen alle Rückfallebenen aktiv sein:

  • Konfigurationsexport: Exportiere die Farm-Einstellungen als .2bi-Datei über Administration > Settings > Export Settings.
  • System-Snapshot: Erstelle Snapshots aller beteiligten Server (Broker/Gateways) im laufenden Betrieb.
  • Dokumentation der Ist-Werte: Notiere Hostnamen, IP-Adressen, DNS-Einträge und ggf. Firewall-Regeln (MAC-Adressen), um die Identität der neuen Server exakt anpassen zu können.
  • Software-Check: Stelle sicher, dass die Lizenzen für die bereits installierte Version bereitliegen bzw. der Zugang möglich ist.

2. Phase: Austausch des sekundären Knotens (Server 2)  

Ziel ist es, den passiven Knoten zuerst zu ersetzen, während der Master-Broker den Betrieb aufrechterhält.

  1. Traffic-Management: Stelle den externen Loadbalancer so um, dass kein Verkehr mehr auf Server 2 geleitet wird.
  2. Drain-Mode (Wartung): Deaktiviere in der RAS-Konsole unter Farm > Secure Gateways die Option „Enable Secure Gateway in site“ für Server 2.
  3. Deaktiviere den Connection Broker unter Farm > Connection Brokers (Haken bei „Enable Server in site“ entfernen).
  1. Bereinigung:
  • Lösche Server 2 aus beiden Rollen (Gateway & Broker) in der RAS-Konsole.

  • Überprüfen der Konfiguration
  • Nimm den alten Server aus der Domäne und lösche das AD-Objekt.
  1. Neuaufbau (Windows Server 2025):

Etwas warten bis der Status erscheint

Etwas warten und den Status aktualisieren um den Connection Broker zu kontrollieren

Check des Secure Gateways

3. Phase: Rollenwechsel & Master-Migration  

Nun wird der neue Windows 2025 Server zum führenden System befördert.

  1. Promotion: Klicke in der RAS-Konsole unter Farm > Connection Brokers mit der rechten Maustaste auf den neuen Server 2 und wähle „Promote to Primary“.
  2. Aktivierung der Lizenz. Sollte keine vorhanden sein, so läuft der Server für 72 Stunden.
  3. Nach kurzer Zeit wird der neue Server als primärer Connection Broker angezeigt.
  4. Validierung: Das Ausrollen der Rollen hat auf dem neuen Server sämtliche Applikationen installiert. Überprüfe in der Konsole auf dem neuen Server, ob alle Komponenten (Gateways, Agents) den Status „OK“ (Grün) zeigen.
  5. Zertifikats-Check: Eventueller Export des SSL-Zertifikats auf dem alten Server und Import des SSL-Zertifikats auf dem neuen Server und binde es in den Gateway-Eigenschaften unter SSL/TLS erneut ein.

4. Phase: Austausch des ehemaligen Master-Knotens (Server 1)  

Wiederhole den Prozess nun für den verbliebenen alten Windows Server:

  1. Deaktivierung: Deaktiviere Gateway und Broker auf Server 1 (der jetzt nur noch sekundär ist).
  2. Entfernung: Lösche die Dienste und deinstalliere ggf. die Software.
  3. Neuaufbau: Gehe analog zu Phase 2 vor, um auch diesen Server auf Windows Server 2025 zu heben.

Abschluss: Füge den Server der Farm hinzu und prüfe die Redundanz.


Wichtige Erfolgskontrolle (Checkliste)

  • [ ] Sind beide Broker unter Farm > Connection Brokers als „OK“ gelistet?
  • [ ] Zeigen die Gateways aktive Sessions an, sobald der Loadbalancer wieder aktiv ist?
  • [ ] Wurde nach dem Upgrade ein neuer Konfigurationsexport zur Sicherung des neuen Standes erstellt?

Durch dieses Side-by-Side-Verfahren (auch Rolling Upgrade genannt) bleibt die Umgebung während der gesamten Betriebssystem-Migration für die Anwender erreichbar.