راه اندازی iDRAC در سرورهای Dell: تنظیم IP، لایسنس و امنیت
راه اندازی iDRAC در سرورهای Dell PowerEdge؛ تنظیم IP با F2، LCD یا F10، رمز پیش فرض، لایسنس Enterprise، کنسول مجازی، racadm و سخت سازی iDRAC9 و iDRAC10.
در این صفحه
- نسخههای iDRAC و نسل سرورها
- پیش نیازها
- پورت اختصاصی یا LOM مشترک
- نام کاربری و رمز پیش فرض
- تنظیم IP
- با F2 و iDRAC Settings
- با LCD جلوی سرور
- با Lifecycle Controller (F10)
- با racadm
- iDRAC Direct: اتصال مستقیم لپ تاپ
- اولین ورود و کاربران
- لایسنسها
- Virtual Console
- نصب سیستم عامل با Virtual Media
- کنترل برق
- لاگها: SEL و Lifecycle Log
- به روزرسانی firmware و Lifecycle Controller
- racadm: دستورهای پایه
- سخت سازی امنیتی iDRAC
- SupportAssist Collection
- مشکلات رایج
- قدم بعدی
iDRAC (Integrated Dell Remote Access Controller) کنترلر مدیریتی داخل سرورهای Dell PowerEdge است که مستقل از سیستم عامل، کنسول تصویری، کنترل برق، نصب با ISO، به روزرسانی firmware و لاگ سخت افزار را از راه دور در اختیار شما میگذارد. برای راه اندازی، پورت اختصاصی iDRAC را به شبکهی مدیریت وصل کنید، در POST با F2 وارد System Setup → iDRAC Settings → Network شوید و IP بدهید، با کاربر root و رمز یکتای چاپ شده روی برچسب سرور وارد شوید و رمز را عوض کنید. کنسول مجازی و Virtual Media روی سرورهای rack و tower لایسنس Enterprise یا Datacenter میخواهند.
نسخههای iDRAC و نسل سرورها
| نسخه | نسل PowerEdge | نمونه |
|---|---|---|
| iDRAC7 | 12 | R720 |
| iDRAC8 | 13 | R730 |
| iDRAC9 | 14، 15 و 16 | R740، R750، R760 |
| iDRAC10 | 17 | R770 |
نسخه و سطح لایسنس بعد از ورود، بالای رابط وب نمایش داده میشود. طبق فهرست Dell، بعضی مدلهای نسل 17 مثل R770 به جای iDRAC10 با Open Server Manager هم عرضه میشوند.
پیش نیازها
دسترسی فیزیکی برای اولین تنظیم، برچسب کشویی اطلاعات جلوی شاسی که رمز پیش فرض روی آن است، و یک پورت سوییچ در VLAN مدیریت با یک IP ثابت یا رزرو DHCP.
پورت اختصاصی یا LOM مشترک
گزینهی NIC Selection تعیین میکند ترافیک iDRAC از کدام پورت برود:
| Dedicated | LOM1 تا LOM4 (Shared LOM) | |
|---|---|---|
| اتصال | پورت اختصاصی iDRAC | پورت شبکهی سرور، مشترک با سیستم عامل |
| امنیت | طبق Dell امنترین حالت؛ روی شبکهی فیزیکی جدا | ترافیک مدیریت روی سیم شبکهی عملیاتی؛ Dell فعال کردن VLAN روی iDRAC را توصیه میکند |
| Failover | ندارد | با Failover Network یک LOM دیگر جایگزین میشود |
مقدار پیش فرض NIC Selection روی Dedicated است. اگر iDRAC روی LOM است و سیستم عامل روی همان کارت NIC teaming دارد، NIC Selection و Failover Network باید از پورتهای همان team باشند. Dell پورت Gigabit اختصاصی را در یک VLAN مدیریت جدا پیشنهاد میکند (راهنمای VLAN).
نام کاربری و رمز پیش فرض
- نام کاربری: در همهی نسخهها
root. - رمز: سرورهای PowerEdge به طور پیش فرض با رمز تصادفی و یکتایی عرضه میشوند که روی برچسب کشویی جلوی شاسی، کنار asset tag، چاپ شده است. اگر هنگام سفارش رمز قدیمی را انتخاب کرده باشید، رمز
calvinاست؛ رمز پیش فرض نسلهای قدیمیتر هم همین بود. - بعد از بازگشت به تنظیمات کارخانه، رمز به رمز زمان ارسال سرور برمیگردد.
با رمز پیش فرض، iDRAC هشدار SEC0701 نشان میدهد. قابلیت Force Change of Password (پیش فرض خاموش) تغییر رمز را در اولین ورود اجباری میکند.
تنظیم IP
iDRAC به طور پیش فرض روی DHCP است. آدرس پیش فرضی که Dell برای پیکربندی اولیهی سرورهای rack و tower ذکر میکند 192.168.0.120 است. در سرورهای blade رابط شبکهی iDRAC پیش فرض خاموش است.
با F2 و iDRAC Settings
- در POST کلید F2 را بزنید و در System Setup Main Menu به iDRAC Settings → Network بروید.
- در Network Settings گزینهی Enable NIC را Enabled و NIC Selection را Dedicated یا LOM مورد نظر بگذارید.
- در IPv4 Settings گزینهی Enable DHCP را Disabled کنید و Static IP Address، Static Gateway، Static Subnet Mask و DNS را وارد کنید.
- اگر پورت مشترک است، در VLAN Settings شناسهی VLAN را فعال کنید.
- Back → Finish → Yes را بزنید؛ تنظیمات ذخیره و سیستم ریبوت میشود.
در بخش IPMI Settings همین صفحه، Enable IPMI Over LAN را خاموش نگه دارید مگر لازمش داشته باشید.
با LCD جلوی سرور
روی LCD (فقط در bezel اختیاری با LCD) دکمهی تیک را بزنید، به Setup → iDRAC بروید، DHCP یا Static IP را انتخاب کنید، آدرس، gateway و subnet را وارد کنید و در آخر Setup DNS را تنظیم کنید.
با Lifecycle Controller (F10)
در POST کلید F10 را بزنید؛ بار اول Initial Setup Wizard و بعدها Settings باز میشود. Network Settings شبکهی خود Lifecycle Controller روی یکی از NICهای سرور است (مثلاً برای دانلود به روزرسانیها)؛ آدرس و رمز iDRAC در iDRAC Network and Credential Configuration تنظیم میشود.
با racadm
با racadm محلی روی سیستم عامل سرور، یا بعد از SSH به iDRAC:
racadm set iDRAC.IPv4.Address 192.0.2.30
racadm set iDRAC.IPv4.Netmask 255.255.255.0
racadm set iDRAC.IPv4.Gateway 192.0.2.1
racadm set iDRAC.IPv4.DHCPEnable 0
racadm set iDRAC.IPv4.DNS1 192.0.2.53همین کار در یک خط: racadm setniccfg -s 192.0.2.30 255.255.255.0 192.0.2.1. اگر iDRAC.Nic.Enable صفر باشد، شبکهی iDRAC حتی با DHCP روشن کار نمیکند.
iDRAC Direct: اتصال مستقیم لپ تاپ
این قابلیت لایسنس و تنظیم قبلی نمیخواهد. لپ تاپ را با کابل USB به پورت iDRAC Direct جلوی سرور وصل کنید: micro-USB در نسل 14 تا 16 و USB-C کنار علامت آچار در نسل 17. در نسل 17 اول دکمهی System ID (دکمهی i) را ۵ ثانیه نگه دارید تا چراغ سبز کنار آچار روشن شود. شبکههای دیگر لپ تاپ را قطع کنید؛ لپ تاپ آدرس 169.254.0.4 میگیرد و iDRAC روی https://169.254.0.3 است.
اولین ورود و کاربران
https://192.0.2.30 را باز کنید، با root و رمز برچسب وارد شوید و رمز را عوض کنید. برای هر مدیر حساب جدا بسازید: در iDRAC Settings → Users (صفحهی Local Users) یک User ID را Edit کنید و نام، رمز و نقش بدهید. کاربر ۱ برای IPMI anonymous رزرو است و root کاربر ۲ است.
| نقش در iDRAC9 | نام در نسلهای قبل | دسترسی |
|---|---|---|
| Administrator | Administrator | همهی دسترسیها، از جمله مدیریت کاربران و پاک کردن SEL |
| Operator | Power User | تنظیم iDRAC و سیستم، کنسول و Virtual Media؛ بدون مدیریت کاربران |
| Read Only | Guest User | فقط ورود |
تغییر رمز root با racadm:
racadm set iDRAC.Users.2.Password 'New-Long-Random-Pass'اگر Force Change of Password روشن است، رمز پیش فرض را از وب یا SSH عوض کنید؛ تغییر آن با remote racadm ممکن است موفق نشود.
لایسنسها
در iDRAC9 لایسنس Basic روی سریهای 100 تا 500 و Express روی سری 600 به بالا پیش فرض است. در iDRAC10 لایسنس پایه Core است. Enterprise و Datacenter در هر دو جداگانه خریده میشوند. مقایسه برای سرورهای rack و tower:
| قابلیت | Basic (iDRAC9) و Core (iDRAC10) | Express (iDRAC9) | Enterprise | Datacenter |
|---|---|---|---|---|
| وب، Redfish، RACADM، SSH و IPMI | دارد | دارد | دارد | دارد |
| به روزرسانی firmware، SEL، Lifecycle Log و SupportAssist | دارد | دارد | دارد | دارد |
| IP blocking | ندارد | دارد | دارد | دارد |
| Virtual Console و Virtual Media | ندارد | ندارد | دارد | دارد |
| کنسول مشترک تا ۶ کاربر همزمان | ندارد | ندارد | دارد | دارد |
| AD/LDAP و Easy Multi Factor Authentication | ندارد | ندارد | دارد | دارد |
| System Lockdown و Remote Syslog | ندارد | ندارد | دارد | دارد |
| Telemetry Streaming | ندارد | ندارد | ندارد | دارد |
ورود دو مرحلهای با smart card در iDRAC9 از Enterprise و در iDRAC10 فقط در Datacenter است. لایسنس Perpetual دائمی و به Service Tag سرور بسته است؛ لایسنس ارزیابی ۳۰ روزه فقط وقتی سرور برق دارد شمرده میشود و تمدید نمیشود.
Virtual Console
از iDRAC9 نسخهی 6.00.02.00 به بعد، کنسول فقط با eHTML5 کار میکند و Java، ActiveX و HTML5 قدیمی حذف شدهاند. در Configuration → Virtual Console دکمهی Start the Virtual Console را بزنید. تا ۶ نشست همزمان پشتیبانی میشود و رمزنگاری تصویر پیش فرض روشن است. اگر کنترلر گرافیک داخلی در BIOS خاموش باشد، پنجرهی کنسول سیاه میماند. در iDRAC7 و iDRAC8 کنسول با Java یا ActiveX کار میکرد و firmwareهای 2.x جدیدتر نوع HTML5 را هم دارند.
نصب سیستم عامل با Virtual Media
- در پنجرهی Virtual Console از منوی Virtual Media گزینهی Connect Virtual Media را بزنید.
- Map CD/DVD را انتخاب کنید و فایل ISO را map کنید. برای فایل IMG از Map Removable Disk و برای فلش USB فیزیکی از Map External Device استفاده کنید.
- از منوی Next Boot در همان پنجره، CD/DVD مجازی را برای بوت بعدی انتخاب و سرور را ریبوت کنید.
پنجرهی کنسول باید در تمام مدت نصب باز بماند. راه دیگر: Configuration → System Settings → Hardware Settings → First Boot Device با گزینهی Boot Once.
کنترل برق
در Configuration → Power Management → Power Control این گزینهها هست: Power On System، Power Off System، NMI، Graceful Shutdown، Reset System (warm boot) و Power Cycle System (cold boot). معادل racadm:
racadm serveraction powerstatus
racadm serveraction graceshutdown
racadm serveraction powerup
racadm serveraction powercycleلاگها: SEL و Lifecycle Log
- SEL (System Event Log): رویدادهای سخت افزاری؛ در Maintenance → System Event Log. پاک کردن SEL خودش با نام کاربر و IP او در Lifecycle Log ثبت میشود.
- Lifecycle Log: سابقهی تنظیمات، به روزرسانیها، ذخیره سازی و رویدادهای امنیتی (Audit)؛ در Maintenance → Lifecycle Log.
racadm getsel -i # تعداد رکوردهای SEL
racadm getsel # کل SEL
racadm lclog view -n 20 # ۲۰ رکورد Lifecycle Log
racadm lclog worknote add -m "Replaced PSU 2" # یادداشت کاری در لاگبه روزرسانی firmware و Lifecycle Controller
Lifecycle Controller بخش داخلی iDRAC برای نصب سیستم عامل، پیکربندی، به روزرسانی و عیب یابی است؛ محلی با F10 و از راه دور از طریق iDRAC. به روزرسانی از رابط وب:
- در Maintenance → System Update و تب Update، Location Type را Local بگذارید.
- فایل Windows DUP (
.exe) را انتخاب و Upload کنید؛ فضای موقت بارگذاری حدود 300 MB است. - برای firmware خود iDRAC فقط Install هست و سرور ریبوت نمیشود. برای BIOS، RAID یا NIC یکی از Install and Reboot یا Install Next Reboot را بزنید.
iDRAC میتواند از یک repository روی HTTP، HTTPS، NFS، CIFS یا FTP با فایل catalog (مثلاً ساخته شده با Dell Repository Manager) هم به روزرسانی زمان بندی شده بگیرد. نسخهی خط فرمان از یک share ویندوزی:
racadm update -f BIOS_XXXXX_WN64.EXE -l //192.0.2.40/firmware -u svc_fw -p 'Share-Pass'racadm: دستورهای پایه
remote racadm از هر کلاینتی که racadm دارد کار میکند. با گواهی self-signed پیام هشدار میبینید؛ --nocertwarn فقط پیام را پنهان میکند.
racadm -r 192.0.2.30 -u ali.admin -p 'S3cure-Pass!' getsysinfo
racadm getsysinfo -4 # فقط تنظیمات IPv4
racadm get iDRAC.NIC # تنظیمات شبکهی iDRAC
racadm racreset # ری استارت خود iDRACسخت سازی امنیتی iDRAC
این فهرست بر اساس راهنمای امنیتی iDRAC9 است:
- شبکهی جدا: طبق Dell، iDRAC برای اتصال مستقیم به اینترنت طراحی نشده است. آن را در VLAN مدیریت پشت فایروال بگذارید و از بیرون فقط با VPN سازمانی به آن برسید.
- رمز: سیاست رمز پیش فرض ضعیف است (حداقل طول ۰)؛ در Password Strength Policy آن را قویتر کنید.
- سرویسها: در iDRAC Settings → Services هر چه لازم ندارید خاموش کنید. در iDRAC9 7.x، IPMI over LAN و VNC Server پیش فرض خاموشاند ولی Serial Over LAN و SNMP Agent روشناند؛ Dell توصیه میکند IPMI over LAN، Serial Over LAN و SNMP را اگر لازم نیستند خاموش کنید. اگر IPMI لازم است، Cipher 0 را خاموش کنید.
- TLS: پیش فرض TLS 1.1 به بالا است. در iDRAC Settings → Services → Web Server مقدار TLS Protocol را TLS 1.2 یا TLS 1.3 بگذارید (TLS 1.3 از firmware 5.10.00.00).
- گواهی: به جای گواهی self-signed، یک CSR از iDRAC بسازید، با CA داخلی امضا کنید و upload کنید.
- IP Blocking و IP Range Filtering: IP Blocking پیش فرض روشن است: ۳ ورود ناموفق در ۶۰ ثانیه، IP را ۶۰ ثانیه مسدود میکند. با IP Range Filtering تا ۵ بازهی IP مجاز تعریف کنید.
- ورود دو مرحلهای: Simple 2FA (لایسنس Enterprise) وقتی ورود از IP تازهای باشد یک کد ۶ رقمی به ایمیل کاربر میفرستد و SMTP لازم دارد. RSA SecurID در Datacenter است.
- System Lockdown: با Enterprise یا Datacenter، بعد از تحویل سرور هر تغییر پیکربندی و firmware را مسدود میکند.
SupportAssist Collection
این مجموعه لاگ و اطلاعات سیستم را برای پروندهی پشتیبانی Dell جمع میکند. در Maintenance → SupportAssist دکمهی Start a Collection را بزنید، دادهها را انتخاب کنید (فیلتر اطلاعات شخصی یا PII هم دارد)، مقصد را محلی یا CIFS و NFS بگذارید و Collect را بزنید. دادهی سیستم عامل فقط با نصب iDRAC Service Module (iSM) جمع میشود. با racadm:
racadm supportassist collect -t sysinfo -f tsr.zipدر iDRAC 7.00.00.00 به بعد، ثبت و ارسال مستقیم مجموعه به Dell با racadm (مثل --upload) پشتیبانی نمیشود؛ فایل را دستی به پروندهی پشتیبانی بدهید.
مشکلات رایج
- iDRAC جواب نمیدهد: NIC Selection با پورتی که کابل دارد نمیخواند، VLAN ID اشتباه است یا NIC خاموش است؛ F2 → iDRAC Settings → Network را ببینید.
- رمز فراموش شده: از داخل سیستم عامل با racadm محلی
racadm set iDRAC.Users.2.Passwordکار میکند، مگر Local Configuration را خاموش کرده باشید. راههای بعدی: Reset iDRAC configurations to defaults در F2 → iDRAC Settings، یاracadm racresetcfg -all(برگشت به رمز برچسب) وracadm racresetcfg -rc(کاربرrootبا رمزcalvin). - Virtual Console در دسترس نیست: لایسنس Basic، Core یا Express است؛ Enterprise یا لایسنس ارزیابی ۳۰ روزه نصب کنید.
- کنسول Java در iDRAC7 یا iDRAC8 باز نمیشود: firmware را به آخرین نسخهی 2.x برسانید و نوع کنسول را HTML5 بگذارید.
- بعد از چند رمز اشتباه وارد نمیشوید: IP Blocking است؛ ۶۰ ثانیه صبر کنید.
قدم بعدی
بعد از iDRAC، RAID را تنظیم کنید (سطحهای RAID) و با Server Configuration Profile (SCP) از تنظیمات سرور خروجی بگیرید و طبق قاعدهی بکاپ ۳-۲-۱ نگه دارید. اگر سرور HPE هم دارید، راه اندازی iLO در سرورهای HPE همین مراحل را برای iLO توضیح میدهد.
منابع
- Dell KB 000133536 — PowerEdge: iDRAC default username and password guide www.dell.com
- Dell KB 000137343 — PowerEdge: Servers by generation www.dell.com
- Dell KB 000177212 — PowerEdge: How to configure iDRAC9 and Lifecycle Controller network settings www.dell.com
- Dell KB 000130077 — PowerEdge: How to Use the iDRAC Direct Feature www.dell.com
- iDRAC9 User's Guide (7.x) — Setting up iDRAC IP address www.dell.com
- iDRAC9 User's Guide (7.x) — Configuring the network settings www.dell.com
- iDRAC9 User's Guide (7.x) — Licensed features in iDRAC9 www.dell.com
- iDRAC9 User's Guide (7.x) — Configuring and using virtual console www.dell.com
- iDRAC9 User's Guide (7.x) — Update single device firmware using web interface www.dell.com
- iDRAC10 User's Guide (1.20.xx) — Licensed features in iDRAC10 www.dell.com
- iDRAC9 Security Configuration Guide — Default Configuration Values www.dell.com
- iDRAC9 Security Configuration Guide — Best Practices www.dell.com
- iDRAC9 Security Configuration Guide — Configuring TLS Protocol www.dell.com
- iDRAC9 RACADM CLI Guide (7.x) — Remote RACADM www.dell.com
- iDRAC9 RACADM CLI Guide (7.x) — racresetcfg www.dell.com
- iDRAC9 RACADM CLI Guide (7.x) — supportassist www.dell.com