Guida all'installazione di Solaris 9 12/03

Preparazione del client per un'installazione boot WAN

Prima di installare il sistema client, prepararlo eseguendo le attività seguenti:

Controllo del supporto del boot WAN da parte dell'OBP del client

Per eseguire un'installazione boot WAN, l'OBP (OpenBoot PROM) del client deve supportare il metodo boot WAN. La procedura seguente descrive come determinare se l'OBP del client supporta il boot WAN.

Controllare il supporto del boot WAN da parte dell'OBP del client
  1. Diventare superutente sul client.

  2. Portare il sistema al livello di esecuzione 0 (livello monitor PROM).


     # init 0
    

    Viene visualizzato il prompt ok.

  3. Al prompt ok, controllare le variabili di configurazione OBP per il supporto del boot WAN.


    ok printenv network-boot-arguments
    
    • Se la variabile network-boot-arguments viene visualizzata nell'output del comando precedente, OBP supporta le installazioni boot WAN. Non occorre aggiornare OBP prima di eseguire l'installazione boot WAN.

    • Se viene visualizzato il messaggio Unknown option: network-boot-arguments nell'output del comando precedente, OBP non supporta le installazioni boot WAN. Occorre quindi completare una delle attività seguenti. Consultare la documentazione del sistema per informazioni su come aggiornare l'OBP.

      • Aggiornare l'OBP del client. Consultare la documentazione del sistema per informazioni su come aggiornare l'OBP.

      • Eseguire l'installazione boot WAN dal CD Solaris 9 Software in un'unità CD-ROM locale. Per istruzioni su come eseguire il boot del client da un'unità CD-ROM locale, vedere la sezione Installazione con i supporti CD locali.


Esempio 41–1 Verifica del supporto OBP per il boot WAN sul client

Il comando seguente mostra come controllare l'OBP del client per il supporto del boot WAN.


ok printenv network-boot-arguments
network-boot-arguments= 

In questo esempio, l'output network-boot-arguments= indica che l'OBP del client supporta il boot WAN.


Controllo dell'alias di dispositivo net nell'OBP del client

Per eseguire il boot del client dalla WAN con boot net, l'aliasi di dispositivo net deve essere impostato sul dispositivo di rete principale del client. Sulla maggior parte dei sistemi, l'alias è già impostato correttamente. Tuttavia, se l'alias non è impostato sul dispositivo di rete da usare, è necessario modificarlo.

Per controllare l'alias di dispositivo net sul client, attenersi alla procedura seguente.

Controllare l'alias di dispositivo net
  1. Diventare superutente sul client.

  2. Portare il sistema al livello di esecuzione 0.


     # init 0
    

    Viene visualizzato il prompt ok.

  3. Al prompt ok, controllare gli alias di dispositivo impostati nell'OBP.


    ok devalias
    

    Il comando devalias restituisce informazioni simili a quelle riportate nell'esempio seguente:


    screen                   /pci@1f,0/pci@1,1/SUNW,m64B@2
    net                      /pci@1f,0/pci@1,1/network@c,1
    net2                     /pci@1f,0/pci@1,1/network@5,1
    disk                     /pci@1f,0/pci@1/scsi@8/disk@0,0
    cdrom                    /pci@1f,0/pci@1,1/ide@d/cdrom@0,0:f
    keyboard                 /pci@1f,0/pci@1,1/ebus@1/su@14,3083f8
    mouse                    /pci@1f,0/pci@1,1/ebus@1/su@14,3062f8
    • Se l'alias net è impostato sul dispositivo di rete da usare durante l'installazione, non è necessario ripristinare l'alias. Passare alla sezione Installazione delle chiavi sul client per continuare l'installazione.

    • Se l'alias net non è impostato sul dispositivo di rete da usare, bisogna ripristinarlo. Continuare.

  4. Impostare l'alias di dispositivo net.

    Scegliere uno dei comandi seguenti per impostare l'alias di dispositivo net.

    • Per impostare l'alias di dispositivo net per questa sola installazione, usare il comando devalias.


      ok devalias net percorso-dispositivo
      
      net percorso-dispositivo

      Assegna il dispositivo percorso-dispositivo all'alias net

    • Per impostare l'alias di dispositivo net in modo permanente, digitare nvalias.


      ok nvalias net percorso-dispositivo
      
      net percorso-dispositivo

      Assegna il dispositivo percorso-dispositivo all'alias net


Esempio 41–2 Controllo e ripristino dell'alias di dispositivo net

I comandi seguenti mostrano come controllare e ripristinare l'alias di dispositivo net.

Controllare gli alias di dispositivo.


ok devalias
screen                   /pci@1f,0/pci@1,1/SUNW,m64B@2
net                      /pci@1f,0/pci@1,1/network@c,1
net2                     /pci@1f,0/pci@1,1/network@5,1
disk                     /pci@1f,0/pci@1/scsi@8/disk@0,0
cdrom                    /pci@1f,0/pci@1,1/ide@d/cdrom@0,0:f
keyboard                 /pci@1f,0/pci@1,1/ebus@1/su@14,3083f8
mouse                    /pci@1f,0/pci@1,1/ebus@1/su@14,3062f8

Per usare il dispositivo di rete /pci@1f,0/pci@1,1/network@5,1, digitare il comando seguente.


ok devalias net /pci@1f,0/pci@1,1/network@5,1

Per maggiori informazioni sull'impostazione degli alias dei dispositivi, vedere la sezione “The Device Tree” nel documento OpenBoot 3.x Command Reference Manual.

Installazione delle chiavi sul client

Per un'installazione boot WAN più sicura o un'installazione non sicura con il controllo di integrità dei dati, occorre installare le chiavi sul client. Usando una chiave di hashing e una di cifratura, è possibile proteggere i dati trasmessi al client. Le chiavi si possono installare con i metodi seguenti:

Le chiavi si possono installare anche nell'OBP di un client in esecuzione. Per installare le chiavi su un client in esecuzione, il sistema deve eseguire l'ambiente operativo Solaris 9 12/03 o versione compatibile.

All'installazione delle chiavi sul client, accertarsi che i valori non vengano trasmessi tramite un collegamento non sicuro. Per garantire la riservatezza dei valori delle chiavi, attenersi strettamente alle politiche di sicurezza del sito.

Installare le chiavi nell'OBP del client

Per assegnare i valori delle chiavi alle variabili degli argomenti del boot di rete OBP, attenersi alla procedura seguente.

  1. Assumere lo stesso ruolo dell'utente server web sul server di boot WAN.

  2. Visualizzare il valore per ogni chiave del client.


    # wanbootutil keygen -d -c -o net=ip-sottorete,cid=ID-client,type=tipochiave
    
    ip-sottorete

    L'indirizzo IP della sottorete del client.

    ID-client

    L'ID del client da installare. Può essere un ID definito dall'utente o l'ID del client DHCP.

    tipochiave

    Il tipo di chiave da installare sul client. I tipi di chiavi valide sono 3des, aes, o sha1.

    Viene visualizzato il valore esadecimale della chiave.

  3. Ripetere la procedura precedente per ogni tipo di chiave del client da installare.

  4. Portare il sistema client al livello di esecuzione 0.


    # init 0
    

    Viene visualizzato il prompt ok.

  5. Al prompt ok del client, impostare il valore della chiave di hashing.


    ok set-security-key wanboot-hmac-sha1 valore-chiave
    
    set-security-key

    Installa la chiave sul client

    wanboot-hmac-sha1

    Istruisce l'OBP di installare una chiave di hashing HMAC SHA1

    valore-chiave

    Specifica la stringa esadecimale visualizzata nel Punto 2.

    La chiave di hashing HMAC SHA1 è installata nel client OBP.

  6. Al prompt ok del client, installare la chiave di cifratura.


    ok set-security-key wanboot-3des valore-chiave
    
    set-security-key

    Installa la chiave sul client

    wanboot-3des

    Istruisce l'OBP di installare una chiave di cifratura 3DES. Per usare una chiave di cifratura AES, impostare questo valore su wanboot-aes.

    valore-chiave

    Specifica la stringa esadecimale che rappresenta la chiave di cifratura.

    La chiave di cifratura 3DES è installata nell'OBP del client.

    Una volta installate le chiavi, si è pronti per l'installazione del client. Vedere la sezione Installazione del client per istruzioni su come installare il sistema client.

  7. (Opzionale) Verificare che le chiavi siano impostate nell'OBP del client.


    ok list-security-keys
    Security Keys:
             wanboot-hmac-sha1
             wanboot-3des
  8. (Opzionale) Per eliminare una chiave, digitare il comando seguente:


    ok set-security-key tipochiave
    
    tipochiave

    Specifica il tipo di chiave da eliminare. Usare il valore wanboot-hmac-sha1, wanboot-3des, o wanboot-aes.


Esempio 41–3 Installazione delle chiavi nell'OBP del client

L'esempio mostra come installare una chiave di hashing e una chiave di cifratura nell'OBP del client.

Visualizzare i valori delle chiavi sul server di boot WAN.


# wanbootutil keygen -d -c -o net=192.168.198.0,cid=010003BA152A42,type=sha1
b482aaab82cb8d5631e16d51478c90079cc1d463
# wanbootutil keygen -d -c -o net=192.168.198.0,cid=010003BA152A42,type=3des
9ebc7a57f240e97c9b9401e9d3ae9b292943d3c143d07f04

Nell'esempio precedente vengono utilizzate le informazioni seguenti:

net=192.168.198.0

Specifica l'indirizzo IP della sottorete del client

cid=010003BA152A42

Specifica l'ID del client

b482aaab82cb8d5631e16d51478c90079cc1d463

Specifica il valore della chiave di hashing HMAC SHA1 del client

9ebc7a57f240e97c9b9401e9d3ae9b292943d3c143d07f04

Specifica il valore della chiave di cifratura 3DES del client

Se nell'installazione si fa uso di una chiave di cifratura AES, modificare wanboot-3des in wanboot-aes per visualizzare il valore della chiave di cifratura.

Installare le chiavi sul sistema client.


ok set-security-key wanboot-hmac-sha1 b482aaab82cb8d5631e16d51478c90079cc1d463
ok set-security-key wanboot-3des 9ebc7a57f240e97c9b9401e9d3ae9b292943d3c143d07f04

I comandi precedenti eseguono le seguenti operazioni:


Installare una chiave di hashing e una di cifratura su un client in esecuzione

Per installare una chiave di hashing e una chiave di cifratura nell'OBP di un client in esecuzione, attenersi alla procedura seguente.


Nota –

Nella procedura, si presume quanto segue:


  1. Assumere lo stesso ruolo dell'utente server web sul server di boot WAN.

  2. Visualizzare il valore per ogni chiave del client.


    # wanbootutil keygen -d -c -o net=ip-sottorete,cid=ID-client,type=tipochiave
    
    ip-sottorete

    L'indirizzo IP della sottorete del client.

    ID-client

    L'ID del client da installare. Può essere un ID definito dall'utente o l'ID del client DHCP.

    tipochiave

    Il tipo di chiave da installare sul client. I tipi di chiavi validi sono 3des, aes, o sha1.

    Viene visualizzato il valore esadecimale della chiave.

  3. Ripetere la procedura precedente per ogni tipo di chiave da installare.

  4. Diventare superutente sul sistema client.

  5. Installare le chiavi necessarie sul sistema client in esecuzione.


    # /usr/lib/inet/wanboot/ickey -o type=tipochiave
    > valore-chiave
    
    tipochiave

    Specifica il tipo di chiave da installare sul client. I tipi di chiavi valide sono 3des, aes, o sha1.

    valore-chiave

    Specifica la stringa esadecimale visualizzata nella procedura Punto 2.

  6. Ripetere la procedura precedente per ogni tipo di chiave da installare.

    Una volta installate le chiavi, si è pronti a installare il client. Vedere la sezione Installazione del client per istruzioni su come installare il sistema client.


Esempio 41–4 Installazione delle chiavi nell'OBP di un sistema client in esecuzione

L'esempio seguente mostra come installare le chiavi nell'OBP di un client in esecuzione.

Visualizzare i valori delle chiavi sul server di boot WAN.


# wanbootutil keygen -d -c -o net=192.168.198.0,cid=010003BA152A42,type=sha1
b482aaab82cb8d5631e16d51478c90079cc1d463
# wanbootutil keygen -d -c -o net=192.168.198.0,cid=010003BA152A42,type=3des
9ebc7a57f240e97c9b9401e9d3ae9b292943d3c143d07f04

L'esempio precedente usa le seguenti informazioni:

net=192.168.198.0

Specifica l'indirizzo IP della sottorete del client

cid=010003BA152A42

Specifica l'ID del client

b482aaab82cb8d5631e16d51478c90079cc1d463

Specifica il valore della chiave di hashing HMAC SHA1 del client

9ebc7a57f240e97c9b9401e9d3ae9b292943d3c143d07f04

Specifica il valore della chiave di cifratura 3DES del client

Se nell'installazione si fa uso di una chiave di cifratura AES, modificare type=3des in type=aes per visualizzare il valore della chiave di cifratura.

Installare le chiave nell'OBP del client in esecuzione.


# /usr/lib/inet/wanboot/ickey -o type=sha1 b482aaab82cb8d5631e16d51478c90079cc1d463
# /usr/lib/inet/wanboot/ickey -o type=3des 9ebc7a57f240e97c9b9401e9d3ae9b292943d3c143d07f04

I comandi precedenti eseguono le seguenti operazioni: