Oracle® ILOM 安全指南韌體發行版本 3.0、3.1 及 3.2

結束列印檢視

更新日期: 2015 年 10 月
 
 

使用 IPMI v2.0 以使用增強的認證和封包加密

雖然 Oracle ILOM 支援 IPMI v1.5 與 v2.0 來進行遠端管理,但是系統管理員應一律使用 IPMI v2.0 -I lanplus 介面以安全地管理 Oracle 伺服器。IPMI 2.0 版的 -I lanplus 介面提供增強的認證與資料整合檢查。

自韌體發行版本 3.2.4 起,Oracle ILOM 提供可配置的特性以啟用或停用 IPMI v1.5 階段作業。為獲得高安全性,IPMI v1.5 特性預設為停用。當 IPMI v1.5 特性停用時,會禁止 (封鎖) Oracle ILOM 的所有 IPMI v1.5 階段作業連線。

請參閱下列程序以檢視或修改 IPMI 特性服務「State (狀況)」,或是自韌體發行版本 3.2.4 起提供的可配置 IPMI v1.5 特性。

開始之前

  • 在 Oracle ILOM 中,需具備 Admin (a) 角色才能修改 IPMI 特性。

  • IPMI 服務「State (狀況)」特性預設為啟用。使用之前,Oracle ILOM 中的使用者帳戶必須設定適當、以角色為基礎的權限 (管理員、操作員) 才能執行 IPMI 管理功能。

  • 對於執行 Oracle ILOM 韌體 3.2.4 或更新版本的 SP,可支援 IPMI v2.0 管理階段作業,但預設不支援 IPMI v1.5 管理階段作業。在 Oracle ILOM 中可配置 IPMI v1.5 特性。


    備註 - 當 Oracle ILOM 中停用 IPMI v1.5 階段作業時,IPMItool 的使用者必須使用 IPMI 2.0 -I lanplus 選項。
  • 對於執行 Oracle ILOM 韌體發行版本 3.2.3 或更舊版本的 SP,Oracle ILOM 可支援 IPMI v2.0 與 v1.5 管理階段作業。在 Oracle ILOM 中無法配置 IPMI v1.5 特性。


    備註 - IPMI v1.5 階段作業不支援增強的認證與封包加密。如需增強的認證與 IPMI 封包加密,您必須使用 IPMI v2.0。
  1. 在 Oracle ILOM Web 介面中,瀏覽至「IPMI」頁面。

    例如,在:

    • 3.0 Web 介面中,按一下「Configuration (配置)」→「System Management Access (系統管理存取)」→「IPMI」。
    • 3.1 和更新版本的 Web 介面中,按一下「ILOM Administration (ILOM 管理)」→「Management Access (管理存取)」→「IPMI」。
  2. 在「IPMI」頁面中,檢視或配置適當的 IPMI 特性,然後按一下「Save (儲存)」套用變更。

    如需其他 IPMI 配置指示,請參閱下方的「相關資訊」一節中列出的適當文件。

相關資訊

IPMI 安全準則與最佳措施

為確保建立的 IPMI 系統管理階段作業安全且不易受到網路攻擊,系統管理員應該:

  • 勿使用 IPMI 1.5 版 (-I lan IPMItool 介面) 來建立 IPMI 遠端管理階段作業。使用命令行公用程式 (例如 IPMItool (-I lanplus IPMItool 介面)) 時,應明確使用 IPMI 2.0 版。

  • 定期變更您的 IPMI 密碼。確定 Oracle ILOM 使用者帳戶的生命週期受到適當的管理。

    如需進一步的詳細資訊,請參閱Securing Oracle ILOM User Access

  • 限制來自外部的網路存取。使用專用的乙太網路管理通道與 Oracle ILOM 通訊。

    如需進一步的詳細資訊,請參閱Securing the Physical Management Connection

  • 與您的 IT 安全人員合作,針對伺服器管理與 IPMI 安全建立一組最佳措施與原則。

IPMI 2.0 認證加密法支援

IPMI 2.0 版中的認證、機密及完整性檢查是透過加密方法套件來支援。依據 IPMI 2.0 規格中的描述,這些加密方法套件是使用 RMCP+ 認證金鑰交換協定。

Oracle ILOM 支援下列加密方法套件金鑰演算法,在從屬端與伺服器之間建立安全的 IPMI 2.0 階段作業。

  • Cipher Suite 2 – Cipher Suite 2 使用認證與完整性演算法。

  • Cipher Suite 3 – Cipher Suite 3 使用認證、機密及完整性三種演算法。


    備註 - 為確保所有 IPMI 2.0 流量都會被加密,Oracle ILOM 並未實作對 IPMI 2.0 Cipher Type 0 (未加密作業模式) 的支援。