Guida sulla sicurezza di Oracle® ILOM - Release firmware 3.0, 3.1 e 3.2

Uscire dalla vista stampa

Aggiornato: Ottobre 2015
 
 

Usare IPMI v2.0 per autenticazione avanzata e cifratura dei pacchetti

Sebbene Oracle ILOM supporti IPMI v1.5 e v2.0 per la gestione remota, gli amministratori di sistema devono sempre utilizzare l'interfaccia -I lanplus IPMI v2.0 per gestire i server Oracle in modo sicuro. A partire da IPMI versione 2.0, l'interfaccia -I lanplus offre autenticazione avanzata e controlli di integrazione dati.

A partire dalla release firmware 3.2.4, Oracle ILOM offre una proprietà configurabile per l'abilitazione o la disabilitazione di sessioni IPMI v1.5. Per una maggiore sicurezza, la proprietà IPMI v1.5 è disabilitata per impostazione predefinita. Quando tale proprietà è disabilitata, tutte le connessioni delle sessioni IPMI v1.5 a Oracle ILOM sono bloccate.

Attenersi alla procedura riportata di seguito per visualizzare o modificare la proprietà di stato configurazione del servizio IPMI o la proprietà IPMI v1.5 configurabile, disponibile a partire dalla release firmware 3.2.4.

Informazioni preliminari

  • Per modificare le proprietà del IPMI in Oracle ILOM è richiesto il ruolo Admin (a).

  • La proprietà di stato configurazione del servizio IPMI è abilitata per impostazione predefinita. Prima dell'uso, gli account utente devono essere configurati in Oracle ILOM con privilegi basati sul ruolo appropriato (Administrator, Operator) per eseguire funzioni di gestione IPMI.

  • Per i processori SP con firmware Oracle ILOM 3.2.4 o versioni successive sono supportate sessioni di gestione IPMI v2.0, mentre le sessioni IPMI v1.5 non lo sono per impostazione predefinita. La proprietà IPMI v1.5 è configurabile in Oracle ILOM.


    Nota - Quando le sessioni IPMI v1.5 sono disabilitate in Oracle ILOM, gli utenti di IPMItool devono utilizzare l'opzione IPMI 2.0 -I lanplus.
  • Per i processori SP con firmware Oracle ILOM 3.2.3 o versioni precedenti, le sessioni di gestione IPMI v2.0 e v1.5 sono supportate da Oracle ILOM. La proprietà IPMI v1.5 non è configurabile in Oracle ILOM.


    Nota - Le sessioni IPMI v1.5 non supportano autenticazione avanzata e cifratura dei pacchetti. Per l'autenticazione avanzata e la cifratura dei pacchetti IPMI è necessario utilizzare IPMI v2.0.
  1. Passare alla pagina IPMI nell'interfaccia Web di Oracle ILOM.

    Ad esempio:

    • nell'interfaccia Web 3.0.x fare clic su Configuration -> System Management Access -> IPMI;
    • nell'interfaccia Web 3.1 e versioni successive fare clic su ILOM Administration -> Management Access -> IPMI.
  2. Nella pagina IPMI visualizzare o configurare le proprietà IPMI appropriate, quindi fare clic su Save per applicare le modifiche.

    Per ulteriori istruzioni sulla configurazione IPMI, consultare la documentazione appropriata riportata nella sezione Informazioni correlate di seguito.

Informazioni correlate

  • Gestione del server mediante IPMI nel manuale Oracle ILOM Protocol Management Reference for SNMP and IPMI (Firmware 3.2.x)

  • Gestione del server mediante IPMI nel manuale Oracle ILOM 3.1 SNMP, IPMI, CIM, and WS-Man Protocol Management Reference

  • Gestione del server mediante IPMI nel manuale Oracle ILOM 3.0 SNMP, IPMI, CIM, WS-MAN Protocol Management Reference

  • IPMI Security Guidelines and Best Practices

  • IPMI 2.0 Authentication Cypher Suite Support

Linee guida e pratiche consigliate sulla sicurezza di IPMI

Per garantire che le sessioni di gestione del sistema IPMI definite siano sicure e non vulnerabili ad attacchi cibernetici, gli amministratori di sistema devono attenersi a quanto riportato di seguito.

  • Non devono stabilire mai sessioni di gestione remota IPMI utilizzando IPMI versione 1.5 (interfaccia IPMItool -I lan). Usare in modo esplicito IPMI versione 2.0 quando utilizzano utility della riga di comando quali IPMItool (interfaccia IPMItool -I lanplus).

  • Devono modificare regolarmente tutte le password di Oracle ILOM e assicurarsi che il ciclo di vita degli account utente Oracle ILOM venga gestito in modo appropriato.

    Per ulteriori informazioni, vedere Securing Oracle ILOM User Access.

  • Devono limitare l'accesso alla rete dall'esterno e Devono utilizzare il canale di gestione Ethernet dedicato per comunicare con Oracle ILOM.

    Per ulteriori informazioni, vedere Securing the Physical Management Connection.

  • Collaborare con il responsabile della sicurezza IT per creare un insieme di procedure consigliate e criteri sulla gestione del server e la sicurezza di IPMI.

Supporto della suite di cifratura per l'autenticazione IPMI 2.0

I controlli di autenticazione, riservatezza e integrità in IPMI versione 2.0 sono supportati in tutte le suite di cifratura. Queste suite di cifratura utilizzano il protocollo di scambio chiavi autenticato RMCP+, descritto nelle specifiche di IPMI 2.0.

Oracle ILOM supporta i seguenti algoritmi di chiavi delle suite di cifratura per stabilire sessioni IPMI 2.0 sicure tra il client e il server.

  • Suite di cifratura 2: utilizza entrambi gli algoritmi di autenticazione e di integrità.

  • Suite di cifratura 3: utilizza tutti e tre gli algoritmi per l'autenticazione, la riservatezza e l'integrità.


    Nota - Per garantire che tutto il traffico IPMI 2.0 sia cifrato, Oracle ILOM non implementa il supporto per la modalità operativa (senza cifratura) Tipo di cifratura 0 di IPMI 2.0.