سرور / Dell PowerEdge

راه اندازی iDRAC در سرورهای Dell: تنظیم IP، لایسنس و امنیت

راه اندازی iDRAC در سرورهای Dell PowerEdge؛ تنظیم IP با F2، LCD یا F10، رمز پیش فرض، لایسنس Enterprise، کنسول مجازی، racadm و سخت سازی iDRAC9 و iDRAC10.

نوشته‌ی تیم پیکوگاید آخرین بازبینی فنی: ۱۲ دقیقه مطالعه
در این صفحه
  1. نسخه‌های iDRAC و نسل سرورها
  2. پیش نیازها
  3. پورت اختصاصی یا LOM مشترک
  4. نام کاربری و رمز پیش فرض
  5. تنظیم IP
  6. با F2 و iDRAC Settings
  7. با LCD جلوی سرور
  8. با Lifecycle Controller (F10)
  9. با racadm
  10. iDRAC Direct: اتصال مستقیم لپ تاپ
  11. اولین ورود و کاربران
  12. لایسنس‌ها
  13. Virtual Console
  14. نصب سیستم عامل با Virtual Media
  15. کنترل برق
  16. لاگ‌ها: SEL و Lifecycle Log
  17. به روزرسانی firmware و Lifecycle Controller
  18. racadm: دستورهای پایه
  19. سخت سازی امنیتی iDRAC
  20. SupportAssist Collection
  21. مشکلات رایج
  22. قدم بعدی

iDRAC (Integrated Dell Remote Access Controller) کنترلر مدیریتی داخل سرورهای Dell PowerEdge است که مستقل از سیستم عامل، کنسول تصویری، کنترل برق، نصب با ISO، به روزرسانی firmware و لاگ سخت افزار را از راه دور در اختیار شما می‌گذارد. برای راه اندازی، پورت اختصاصی iDRAC را به شبکه‌ی مدیریت وصل کنید، در POST با F2 وارد System Setup → iDRAC Settings → Network شوید و IP بدهید، با کاربر root و رمز یکتای چاپ شده روی برچسب سرور وارد شوید و رمز را عوض کنید. کنسول مجازی و Virtual Media روی سرورهای rack و tower لایسنس Enterprise یا Datacenter می‌خواهند.

نسخه‌های iDRAC و نسل سرورها

نسخه نسل PowerEdge نمونه
iDRAC7 12 R720
iDRAC8 13 R730
iDRAC9 14، 15 و 16 R740، R750، R760
iDRAC10 17 R770

نسخه و سطح لایسنس بعد از ورود، بالای رابط وب نمایش داده می‌شود. طبق فهرست Dell، بعضی مدل‌های نسل 17 مثل R770 به جای iDRAC10 با Open Server Manager هم عرضه می‌شوند.

پیش نیازها

دسترسی فیزیکی برای اولین تنظیم، برچسب کشویی اطلاعات جلوی شاسی که رمز پیش فرض روی آن است، و یک پورت سوییچ در VLAN مدیریت با یک IP ثابت یا رزرو DHCP.

پورت اختصاصی یا LOM مشترک

گزینه‌ی NIC Selection تعیین می‌کند ترافیک iDRAC از کدام پورت برود:

Dedicated LOM1 تا LOM4 (Shared LOM)
اتصال پورت اختصاصی iDRAC پورت شبکه‌ی سرور، مشترک با سیستم عامل
امنیت طبق Dell امن‌ترین حالت؛ روی شبکه‌ی فیزیکی جدا ترافیک مدیریت روی سیم شبکه‌ی عملیاتی؛ Dell فعال کردن VLAN روی iDRAC را توصیه می‌کند
Failover ندارد با Failover Network یک LOM دیگر جایگزین می‌شود

مقدار پیش فرض NIC Selection روی Dedicated است. اگر iDRAC روی LOM است و سیستم عامل روی همان کارت NIC teaming دارد، NIC Selection و Failover Network باید از پورت‌های همان team باشند. Dell پورت Gigabit اختصاصی را در یک VLAN مدیریت جدا پیشنهاد می‌کند (راهنمای VLAN).

نام کاربری و رمز پیش فرض

  • نام کاربری: در همه‌ی نسخه‌ها root.
  • رمز: سرورهای PowerEdge به طور پیش فرض با رمز تصادفی و یکتایی عرضه می‌شوند که روی برچسب کشویی جلوی شاسی، کنار asset tag، چاپ شده است. اگر هنگام سفارش رمز قدیمی را انتخاب کرده باشید، رمز calvin است؛ رمز پیش فرض نسل‌های قدیمی‌تر هم همین بود.
  • بعد از بازگشت به تنظیمات کارخانه، رمز به رمز زمان ارسال سرور برمی‌گردد.

با رمز پیش فرض، iDRAC هشدار SEC0701 نشان می‌دهد. قابلیت Force Change of Password (پیش فرض خاموش) تغییر رمز را در اولین ورود اجباری می‌کند.

تنظیم IP

iDRAC به طور پیش فرض روی DHCP است. آدرس پیش فرضی که Dell برای پیکربندی اولیه‌ی سرورهای rack و tower ذکر می‌کند 192.168.0.120 است. در سرورهای blade رابط شبکه‌ی iDRAC پیش فرض خاموش است.

با F2 و iDRAC Settings

  1. در POST کلید F2 را بزنید و در System Setup Main Menu به iDRAC Settings → Network بروید.
  2. در Network Settings گزینه‌ی Enable NIC را Enabled و NIC Selection را Dedicated یا LOM مورد نظر بگذارید.
  3. در IPv4 Settings گزینه‌ی Enable DHCP را Disabled کنید و Static IP Address، Static Gateway، Static Subnet Mask و DNS را وارد کنید.
  4. اگر پورت مشترک است، در VLAN Settings شناسه‌ی VLAN را فعال کنید.
  5. Back → Finish → Yes را بزنید؛ تنظیمات ذخیره و سیستم ریبوت می‌شود.

در بخش IPMI Settings همین صفحه، Enable IPMI Over LAN را خاموش نگه دارید مگر لازمش داشته باشید.

با LCD جلوی سرور

روی LCD (فقط در bezel اختیاری با LCD) دکمه‌ی تیک را بزنید، به Setup → iDRAC بروید، DHCP یا Static IP را انتخاب کنید، آدرس، gateway و subnet را وارد کنید و در آخر Setup DNS را تنظیم کنید.

با Lifecycle Controller (F10)

در POST کلید F10 را بزنید؛ بار اول Initial Setup Wizard و بعدها Settings باز می‌شود. Network Settings شبکه‌ی خود Lifecycle Controller روی یکی از NICهای سرور است (مثلاً برای دانلود به روزرسانی‌ها)؛ آدرس و رمز iDRAC در iDRAC Network and Credential Configuration تنظیم می‌شود.

با racadm

با racadm محلی روی سیستم عامل سرور، یا بعد از SSH به iDRAC:

racadm set iDRAC.IPv4.Address 192.0.2.30
racadm set iDRAC.IPv4.Netmask 255.255.255.0
racadm set iDRAC.IPv4.Gateway 192.0.2.1
racadm set iDRAC.IPv4.DHCPEnable 0
racadm set iDRAC.IPv4.DNS1 192.0.2.53

همین کار در یک خط: racadm setniccfg -s 192.0.2.30 255.255.255.0 192.0.2.1. اگر iDRAC.Nic.Enable صفر باشد، شبکه‌ی iDRAC حتی با DHCP روشن کار نمی‌کند.

iDRAC Direct: اتصال مستقیم لپ تاپ

این قابلیت لایسنس و تنظیم قبلی نمی‌خواهد. لپ تاپ را با کابل USB به پورت iDRAC Direct جلوی سرور وصل کنید: micro-USB در نسل 14 تا 16 و USB-C کنار علامت آچار در نسل 17. در نسل 17 اول دکمه‌ی System ID (دکمه‌ی i) را ۵ ثانیه نگه دارید تا چراغ سبز کنار آچار روشن شود. شبکه‌های دیگر لپ تاپ را قطع کنید؛ لپ تاپ آدرس 169.254.0.4 می‌گیرد و iDRAC روی https://169.254.0.3 است.

اولین ورود و کاربران

https://192.0.2.30 را باز کنید، با root و رمز برچسب وارد شوید و رمز را عوض کنید. برای هر مدیر حساب جدا بسازید: در iDRAC Settings → Users (صفحه‌ی Local Users) یک User ID را Edit کنید و نام، رمز و نقش بدهید. کاربر ۱ برای IPMI anonymous رزرو است و root کاربر ۲ است.

نقش در iDRAC9 نام در نسل‌های قبل دسترسی
Administrator Administrator همه‌ی دسترسی‌ها، از جمله مدیریت کاربران و پاک کردن SEL
Operator Power User تنظیم iDRAC و سیستم، کنسول و Virtual Media؛ بدون مدیریت کاربران
Read Only Guest User فقط ورود

تغییر رمز root با racadm:

racadm set iDRAC.Users.2.Password 'New-Long-Random-Pass'

اگر Force Change of Password روشن است، رمز پیش فرض را از وب یا SSH عوض کنید؛ تغییر آن با remote racadm ممکن است موفق نشود.

لایسنس‌ها

در iDRAC9 لایسنس Basic روی سری‌های 100 تا 500 و Express روی سری 600 به بالا پیش فرض است. در iDRAC10 لایسنس پایه Core است. Enterprise و Datacenter در هر دو جداگانه خریده می‌شوند. مقایسه برای سرورهای rack و tower:

قابلیت Basic (iDRAC9) و Core (iDRAC10) Express (iDRAC9) Enterprise Datacenter
وب، Redfish، RACADM، SSH و IPMI دارد دارد دارد دارد
به روزرسانی firmware، SEL، Lifecycle Log و SupportAssist دارد دارد دارد دارد
IP blocking ندارد دارد دارد دارد
Virtual Console و Virtual Media ندارد ندارد دارد دارد
کنسول مشترک تا ۶ کاربر هم‌زمان ندارد ندارد دارد دارد
AD/LDAP و Easy Multi Factor Authentication ندارد ندارد دارد دارد
System Lockdown و Remote Syslog ندارد ندارد دارد دارد
Telemetry Streaming ندارد ندارد ندارد دارد

ورود دو مرحله‌ای با smart card در iDRAC9 از Enterprise و در iDRAC10 فقط در Datacenter است. لایسنس Perpetual دائمی و به Service Tag سرور بسته است؛ لایسنس ارزیابی ۳۰ روزه فقط وقتی سرور برق دارد شمرده می‌شود و تمدید نمی‌شود.

Virtual Console

از iDRAC9 نسخه‌ی 6.00.02.00 به بعد، کنسول فقط با eHTML5 کار می‌کند و Java، ActiveX و HTML5 قدیمی حذف شده‌اند. در Configuration → Virtual Console دکمه‌ی Start the Virtual Console را بزنید. تا ۶ نشست هم‌زمان پشتیبانی می‌شود و رمزنگاری تصویر پیش فرض روشن است. اگر کنترلر گرافیک داخلی در BIOS خاموش باشد، پنجره‌ی کنسول سیاه می‌ماند. در iDRAC7 و iDRAC8 کنسول با Java یا ActiveX کار می‌کرد و firmwareهای 2.x جدیدتر نوع HTML5 را هم دارند.

نصب سیستم عامل با Virtual Media

  1. در پنجره‌ی Virtual Console از منوی Virtual Media گزینه‌ی Connect Virtual Media را بزنید.
  2. Map CD/DVD را انتخاب کنید و فایل ISO را map کنید. برای فایل IMG از Map Removable Disk و برای فلش USB فیزیکی از Map External Device استفاده کنید.
  3. از منوی Next Boot در همان پنجره، CD/DVD مجازی را برای بوت بعدی انتخاب و سرور را ریبوت کنید.

پنجره‌ی کنسول باید در تمام مدت نصب باز بماند. راه دیگر: Configuration → System Settings → Hardware Settings → First Boot Device با گزینه‌ی Boot Once.

کنترل برق

در Configuration → Power Management → Power Control این گزینه‌ها هست: Power On System، Power Off System، NMI، Graceful Shutdown، Reset System (warm boot) و Power Cycle System (cold boot). معادل racadm:

racadm serveraction powerstatus
racadm serveraction graceshutdown
racadm serveraction powerup
racadm serveraction powercycle

لاگ‌ها: SEL و Lifecycle Log

  • SEL (System Event Log): رویدادهای سخت افزاری؛ در Maintenance → System Event Log. پاک کردن SEL خودش با نام کاربر و IP او در Lifecycle Log ثبت می‌شود.
  • Lifecycle Log: سابقه‌ی تنظیمات، به روزرسانی‌ها، ذخیره سازی و رویدادهای امنیتی (Audit)؛ در Maintenance → Lifecycle Log.
racadm getsel -i                                   # تعداد رکوردهای SEL
racadm getsel                                      # کل SEL
racadm lclog view -n 20                            # ۲۰ رکورد Lifecycle Log
racadm lclog worknote add -m "Replaced PSU 2"      # یادداشت کاری در لاگ

به روزرسانی firmware و Lifecycle Controller

Lifecycle Controller بخش داخلی iDRAC برای نصب سیستم عامل، پیکربندی، به روزرسانی و عیب یابی است؛ محلی با F10 و از راه دور از طریق iDRAC. به روزرسانی از رابط وب:

  1. در Maintenance → System Update و تب Update، Location Type را Local بگذارید.
  2. فایل Windows DUP (.exe) را انتخاب و Upload کنید؛ فضای موقت بارگذاری حدود 300 MB است.
  3. برای firmware خود iDRAC فقط Install هست و سرور ریبوت نمی‌شود. برای BIOS، RAID یا NIC یکی از Install and Reboot یا Install Next Reboot را بزنید.

iDRAC می‌تواند از یک repository روی HTTP، HTTPS، NFS، CIFS یا FTP با فایل catalog (مثلاً ساخته شده با Dell Repository Manager) هم به روزرسانی زمان بندی شده بگیرد. نسخه‌ی خط فرمان از یک share ویندوزی:

racadm update -f BIOS_XXXXX_WN64.EXE -l //192.0.2.40/firmware -u svc_fw -p 'Share-Pass'

racadm: دستورهای پایه

remote racadm از هر کلاینتی که racadm دارد کار می‌کند. با گواهی self-signed پیام هشدار می‌بینید؛ --nocertwarn فقط پیام را پنهان می‌کند.

racadm -r 192.0.2.30 -u ali.admin -p 'S3cure-Pass!' getsysinfo
racadm getsysinfo -4        # فقط تنظیمات IPv4
racadm get iDRAC.NIC        # تنظیمات شبکه‌ی iDRAC
racadm racreset             # ری استارت خود iDRAC

سخت سازی امنیتی iDRAC

این فهرست بر اساس راهنمای امنیتی iDRAC9 است:

  1. شبکه‌ی جدا: طبق Dell، iDRAC برای اتصال مستقیم به اینترنت طراحی نشده است. آن را در VLAN مدیریت پشت فایروال بگذارید و از بیرون فقط با VPN سازمانی به آن برسید.
  2. رمز: سیاست رمز پیش فرض ضعیف است (حداقل طول ۰)؛ در Password Strength Policy آن را قوی‌تر کنید.
  3. سرویس‌ها: در iDRAC Settings → Services هر چه لازم ندارید خاموش کنید. در iDRAC9 7.x، IPMI over LAN و VNC Server پیش فرض خاموش‌اند ولی Serial Over LAN و SNMP Agent روشن‌اند؛ Dell توصیه می‌کند IPMI over LAN، Serial Over LAN و SNMP را اگر لازم نیستند خاموش کنید. اگر IPMI لازم است، Cipher 0 را خاموش کنید.
  4. TLS: پیش فرض TLS 1.1 به بالا است. در iDRAC Settings → Services → Web Server مقدار TLS Protocol را TLS 1.2 یا TLS 1.3 بگذارید (TLS 1.3 از firmware 5.10.00.00).
  5. گواهی: به جای گواهی self-signed، یک CSR از iDRAC بسازید، با CA داخلی امضا کنید و upload کنید.
  6. IP Blocking و IP Range Filtering: IP Blocking پیش فرض روشن است: ۳ ورود ناموفق در ۶۰ ثانیه، IP را ۶۰ ثانیه مسدود می‌کند. با IP Range Filtering تا ۵ بازه‌ی IP مجاز تعریف کنید.
  7. ورود دو مرحله‌ای: Simple 2FA (لایسنس Enterprise) وقتی ورود از IP تازه‌ای باشد یک کد ۶ رقمی به ایمیل کاربر می‌فرستد و SMTP لازم دارد. RSA SecurID در Datacenter است.
  8. System Lockdown: با Enterprise یا Datacenter، بعد از تحویل سرور هر تغییر پیکربندی و firmware را مسدود می‌کند.

SupportAssist Collection

این مجموعه لاگ و اطلاعات سیستم را برای پرونده‌ی پشتیبانی Dell جمع می‌کند. در Maintenance → SupportAssist دکمه‌ی Start a Collection را بزنید، داده‌ها را انتخاب کنید (فیلتر اطلاعات شخصی یا PII هم دارد)، مقصد را محلی یا CIFS و NFS بگذارید و Collect را بزنید. داده‌ی سیستم عامل فقط با نصب iDRAC Service Module (iSM) جمع می‌شود. با racadm:

racadm supportassist collect -t sysinfo -f tsr.zip

در iDRAC 7.00.00.00 به بعد، ثبت و ارسال مستقیم مجموعه به Dell با racadm (مثل --upload) پشتیبانی نمی‌شود؛ فایل را دستی به پرونده‌ی پشتیبانی بدهید.

مشکلات رایج

  • iDRAC جواب نمی‌دهد: NIC Selection با پورتی که کابل دارد نمی‌خواند، VLAN ID اشتباه است یا NIC خاموش است؛ F2 → iDRAC Settings → Network را ببینید.
  • رمز فراموش شده: از داخل سیستم عامل با racadm محلی racadm set iDRAC.Users.2.Password کار می‌کند، مگر Local Configuration را خاموش کرده باشید. راه‌های بعدی: Reset iDRAC configurations to defaults در F2 → iDRAC Settings، یا racadm racresetcfg -all (برگشت به رمز برچسب) و racadm racresetcfg -rc (کاربر root با رمز calvin).
  • Virtual Console در دسترس نیست: لایسنس Basic، Core یا Express است؛ Enterprise یا لایسنس ارزیابی ۳۰ روزه نصب کنید.
  • کنسول Java در iDRAC7 یا iDRAC8 باز نمی‌شود: firmware را به آخرین نسخه‌ی 2.x برسانید و نوع کنسول را HTML5 بگذارید.
  • بعد از چند رمز اشتباه وارد نمی‌شوید: IP Blocking است؛ ۶۰ ثانیه صبر کنید.

قدم بعدی

بعد از iDRAC، RAID را تنظیم کنید (سطح‌های RAID) و با Server Configuration Profile (SCP) از تنظیمات سرور خروجی بگیرید و طبق قاعده‌ی بکاپ ۳-۲-۱ نگه دارید. اگر سرور HPE هم دارید، راه اندازی iLO در سرورهای HPE همین مراحل را برای iLO توضیح می‌دهد.

منابع

  1. Dell KB 000133536 — PowerEdge: iDRAC default username and password guide www.dell.com
  2. Dell KB 000137343 — PowerEdge: Servers by generation www.dell.com
  3. Dell KB 000177212 — PowerEdge: How to configure iDRAC9 and Lifecycle Controller network settings www.dell.com
  4. Dell KB 000130077 — PowerEdge: How to Use the iDRAC Direct Feature www.dell.com
  5. iDRAC9 User's Guide (7.x) — Setting up iDRAC IP address www.dell.com
  6. iDRAC9 User's Guide (7.x) — Configuring the network settings www.dell.com
  7. iDRAC9 User's Guide (7.x) — Licensed features in iDRAC9 www.dell.com
  8. iDRAC9 User's Guide (7.x) — Configuring and using virtual console www.dell.com
  9. iDRAC9 User's Guide (7.x) — Update single device firmware using web interface www.dell.com
  10. iDRAC10 User's Guide (1.20.xx) — Licensed features in iDRAC10 www.dell.com
  11. iDRAC9 Security Configuration Guide — Default Configuration Values www.dell.com
  12. iDRAC9 Security Configuration Guide — Best Practices www.dell.com
  13. iDRAC9 Security Configuration Guide — Configuring TLS Protocol www.dell.com
  14. iDRAC9 RACADM CLI Guide (7.x) — Remote RACADM www.dell.com
  15. iDRAC9 RACADM CLI Guide (7.x) — racresetcfg www.dell.com
  16. iDRAC9 RACADM CLI Guide (7.x) — supportassist www.dell.com