Guida all'installazione di Solaris 9 12/03

Modalità operative del metodo boot WAN (panoramica)

L'installazione con boot da WAN si avvale di una serie di server, file di configurazione, programmi CGI (Common Gateway Interface) e file di installazione per installare un client SPARC remoto. Questa sezione descrive la sequenza generale di eventi di un'installazione boot WAN.

Sequenza di eventi dell'installazione con il metodo boot WAN

La figura seguente mostra la sequenza base degli eventi nell'installazione boot WAN. In questa figura, un client SPARC richiama i dati di configurazione e i file di installazione da un server web e da un server di installazione su una WAN.

Figura 38–1 Sequenza di eventi in un'installazione boot WAN

Il contesto descrive l'immagine.

  1. Per eseguire il boot del client, procedere in uno dei modi seguenti:

    • Eseguire il boot dalla rete impostando le variabili dell'interfaccia di rete nell'OBP (Open Boot PROM).

    • Eseguire il boot dalla rete con l'opzione DHCP.

    • Eseguire il boot da un CD-ROM locale.

  2. Il client OBP ricava le informazioni di configurazione da una delle seguenti fonti:

    • Dai valori degli argomenti di boot digitati dall'utente dalla riga di comando

    • Dal server DHCP, se la rete utilizza questo protocollo

  3. L'OBP del client richiede il programma di boot di secondo livello per il boot WAN (wanboot).

    L'OBP del client scarica il programma wanboot dalle seguenti fonti:

    • Da un server web speciale, denominato server di boot WAN, usando il protocollo HTTP (Hyper Text Transfer Protocol)

    • Da un CD-ROM locale (non riportato in figura)

  4. Il programma wanboot richiede le informazioni di configurazione del client dal server di boot WAN.

  5. Il programma wanboot scarica i file di configurazione trasmessi dal programma wanboot-cgi dal server di boot WAN. I file di configurazione sono trasmessi al client come file system di boot WAN.

  6. Il comando wanboot richiede il download della miniroot di boot WAN dal server di boot WAN.

  7. Il programma wanboot scarica la miniroot di boot WAN dal server di boot WAN utilizzando HTTP o Secure HTTP.

  8. Il programma wanboot carica ed esegue il kernel UNIX dalla miniroot di boot WAN.

  9. Il kernel UNIX individua e attiva il file system di boot WAN utilizzato dal programma di installazione di Solaris.

  10. Il programma di installazione richiede il download di un archivio Solaris Flash e i file dell'installazione JumpStart personalizzata da un server di installazione.

    Il programma di installazione scarica l'archivio e i file dell'installazione JumpStart personalizzata con un collegamento HTTP o HTTPS.

  11. Il programma di installazione esegue un'installazione JumpStart personalizzata per installare l'archivio Solaris Flash sul client.

Protezione dei dati durante un'installazione boot WAN

Il metodo di installazione boot WAN permette di usare chiavi di hashing, chiavi di cifratura e certificati digitali per proteggere i dati del sistema durante l'installazione. Questa sezione descrive i diversi metodi di protezione dei dati supportati dal metodo di installazione boot WAN.

Controllo dell'integrità dei dati con una chiave di hashing

Per proteggere i dati trasmessi dal server di boot WAN al client, è possibile generare una chiave HMAC (Hashed Message Authentication Code). Questa chiave di hashing viene installata sia sul server di boot WAN che sul client. Il server di boot WAN la utilizza per "firmare" i dati da trasmettere al client, che, a sua volta, la usa per verificare l'integrità dei dati trasmessi dal server di boot WAN. Una volta installata la chiave di hashing su un client, quest'ultimo la utilizza per le future installazioni con il metodo boot WAN.

Per istruzioni sull'uso di una chiave di hashing vedere la sezione Creazione di una chiave di hashing e di una chiave di cifratura.

Dati crittografati con le chiavi di cifratura

Il metodo di installazione boot WAN consente la cifratura dei dati trasmessi dal server di boot WAN al client. Le utility di boot WAN permettono di creare una chiave di cifratura 3DES (Triple Data Encryption Standard) o AES (Advanced Encryption Standard) . La chiave potrà in seguito essere fornita al server boot WAN e al client. Il metodo boot WAN si avvale della chiave di cifratura per crittografare i dati inviati dal server boot WAN al client. Il client può quindi utilizzare tale chiave per la cifratura o la decifratura dei file di configurazione e dei file di sicurezza trasmessi durante l'installazione.

Una volta installata la chiave di cifratura sul client, quest'ultimo la utilizza per le future installazioni boot WAN.

Il sito potrebbe non consentire l'uso delle chiavi di cifratura. Per determinare se il sito ammette la cifratura, consultare l'amministratore della sicurezza del sito. Se il sito consente la cifratura, richiedere all'amministratore il tipo di chiave di cifratura da utilizzare, 3DES o AES.

Per le istruzioni su come usare le chiavi di cifratura, vedere la sezione Creazione di una chiave di hashing e di una chiave di cifratura.

Protezione dei dati con HTTPS

Il boot WAN supporta l'uso di HTTP su Secure Sockets Layer (HTTPS) per il trasferimento dei dati tra il server boot WAN e il client. Usando HTTPS, è possibile richiedere al server, o al server e al client, di autenticarsi durante l'installazione. HTTPS esegue inoltre la cifratura dei dati trasferiti dal server al client durante l'installazione.

HTTPS usa i certificati digitali per autenticare i sistemi che eseguono scambi di dati in rete. Un certificato digitale è un file che identifica un sistema, sia esso server o client, come sistema "fidato" durante la comunicazione online. I certificati digitali si possono richiedere presso un'autorità esterna di certificazione oppure crearne di propri internamente.

Per far sì che il client ritenga fidato il server e accetti i dati da tale provenienza, occorre installare un certificato digitale sul server. In seguito si comunicherà al client di ritenere fidato tale certificato. Si può anche richiedere al client di autenticarsi presso i server fornendo un certificato digitale al client, quindi si istruirà il server di accettare il firmatario del certificato quando il client presenterà il certificato durante l'installazione.

Per usare i certificati digitali durante l'installazione, è necessario configurare il server web per l'uso di HTTPS. Per informazioni sull'uso di HTTPS, consultare la documentazione del server web.

Per informazioni sui requisiti per l'uso dei certificati digitali durante l'installazione boot WAN, vedere la sezione Requisiti dei certificati digitali. Per istruzioni su come usare i certificati digitali nella propria installazione boot WAN, vedere la sezione Uso dei certificati digitali per l'autenticazione di client e server.