راه اندازی iLO در سرورهای HPE: تنظیم IP، کاربران و امنیت
راه اندازی iLO در سرورهای HPE ProLiant؛ تنظیم IP با F9، ورود با رمز برچسب سرور، ساخت کاربر، لایسنس Advanced، کنسول HTML5، ISO مجازی و سخت سازی iLO 4 تا iLO 7.
در این صفحه
- نسخههای iLO و نسل سرورها
- پیش نیازها
- پورت اختصاصی یا پورت مشترک
- نام کاربری و رمز پیش فرض
- تنظیم IP با UEFI System Utilities (F9)
- اولین ورود و حسابهای کاربری
- لایسنس iLO: Standard یا Advanced
- کنسول راه دور HTML5
- نصب سیستم عامل با Virtual Media
- کنترل برق سرور
- لاگها: IML و Active Health System
- به روزرسانی firmware خود iLO
- سخت سازی امنیتی iLO
- حالت امنیتی (Security State)
- درس iLOBleed
- خط فرمان: HPONCFG و iLOrest
- مشکلات رایج
- قدم بعدی
iLO (Integrated Lights-Out) پردازندهی مدیریتی جداگانهای روی مادربرد سرورهای HPE ProLiant است و تا وقتی سرور به برق وصل است، مستقل از سیستم عامل کار میکند: کنسول تصویری، روشن و خاموش کردن، وصل کردن ISO و لاگ سخت افزار. راه اندازی چهار قدم دارد: پورت iLO را به شبکهی مدیریت وصل کنید، در POST با F9 وارد UEFI System Utilities شوید و IP بدهید، با کاربر Administrator و رمز چاپ شده روی برچسب سرور از راه HTTPS وارد شوید، و همان لحظه رمز را عوض کنید و برای هر مدیر حساب جدا بسازید. iLO را هیچ وقت مستقیم روی اینترنت نگذارید.
نسخههای iLO و نسل سرورها
| نسخه | نسل ProLiant | نمونه | تنظیم محلی | کنسول راه دور |
|---|---|---|---|---|
| iLO 4 | Gen8 و Gen9 | DL380 Gen9 | F8 (iLO RBSU)؛ در Gen9 با UEFI، F9 | HTML5 در firmwareهای آخر، .NET و Java |
| iLO 5 | Gen10 و Gen10 Plus | DL380 Gen10 Plus | F9 | HTML5، .NET و Java |
| iLO 6 | Gen11 (و DL384 Gen12) | DL380 Gen11 | F9 | HTML5 و .NET |
| iLO 7 | Gen12 | DL380 Gen12 | F9 | فقط HTML5 |
HPE در iLO 7 حالت امنیتی Production، کنسول .NET، اسکریپتهای RIBCL و ابزارهای HPONCFG و HPQLOCFG را حذف کرده است؛ اسکریپتهای قدیمی روی Gen12 باید با Redfish بازنویسی شوند. firmware در iLO 7 با الگوریتم LMS از مجموعهی CNSA 2.0 امضا میشود.
پیش نیازها
دسترسی فیزیکی به سرور برای اولین تنظیم، برچسب کشویی سریال سرور (serial label pull tab)، و یک پورت سوییچ در VLAN مدیریت با یک IP ثابت یا رزرو DHCP.
پورت اختصاصی یا پورت مشترک
| Dedicated Network Port | Shared Network Port | |
|---|---|---|
| اتصال | پورت جدا با برچسب iLO | یکی از پورتهای شبکهی سرور بین سیستم عامل و iLO مشترک است |
| امنیت | شبکهی جدا؛ پیکربندی پیشنهادی HPE | ترافیک مدیریت روی شبکهی عملیاتی |
| سرعت و پایداری | مستقل از درایور سیستم عامل | حداکثر 100 Mbps؛ هنگام بوت و بارگذاری درایور ۲ تا ۸ ثانیه قطع میشود و کنسول و Virtual Media ممکن است قطع شوند |
Shared Network Port فقط روی بعضی کارتهای شبکهی HPE پشتیبانی میشود و از رابط وب iLO فعال میشود. بعضی مدلها برای دسترسی شبکهای به iLO ماژول اختیاری iLO network enablement module لازم دارند. پورت اختصاصی را به یک پورت access در VLAN مدیریت وصل کنید (راهنمای VLAN).
نام کاربری و رمز پیش فرض
روی برچسب کشویی سریال سرور:
- نام کاربری:
Administrator - رمز: در iLO 4 رشتهی تصادفی ۸ نویسهای؛ در iLO 5 و iLO 6 یا رشتهی تصادفی ۸ نویسهای یا یک رمز مشترک، بسته به SKUهای سفارش.
- نام DNS:
ILOو بعد شمارهی سریال سرور.
بعد از بازگشت به تنظیمات کارخانه، iLO دوباره همین رمز برچسب را میپذیرد؛ آن را در password manager سازمان ثبت کنید.
تنظیم IP با UEFI System Utilities (F9)
HPE استفاده از DHCP و DNS را پیشنهاد میکند؛ در این حالت آدرس را روی MAC پورت iLO رزرو کنید. برای IP ثابت در Gen10 تا Gen12:
- در صفحهی POST کلید F9 را بزنید.
- به System Configuration → iLO 6 Configuration Utility → Network Options بروید (در Gen10، iLO 5 و در Gen12، iLO 7 Configuration Utility).
- DHCP Enable را OFF کنید و IP Address، Subnet Mask و Gateway IP Address را وارد کنید:
IP Address: 192.0.2.20
Subnet Mask: 255.255.255.0
Gateway IP Address: 192.0.2.1- F12 و بعد Yes - Save Changes را بزنید. iLO ریست میشود و حدود ۳۰ ثانیه بعد در دسترس است.
- با Esc برگردید و Exit and resume system boot را بزنید.
Gen8 (iLO 4 RBSU): در POST کلید F8 را بزنید. در Network → DNS/DHCP گزینهی DHCP Enable را OFF و با F10 ذخیره کنید، در Network → NIC and TCP/IP آدرسها را وارد و با F10 ذخیره کنید و از File → Exit خارج شوید. در Gen9 با حالت UEFI مسیر F9 → System Configuration → iLO 4 Configuration Utility → Network Options است.
اولین ورود و حسابهای کاربری
https://192.0.2.20 را باز کنید؛ هشدار گواهی به خاطر گواهی self-signed است. با Administrator و رمز برچسب وارد شوید. برای هر مدیر حساب شخصی بسازید: Administration → User Administration → New.
| نقش | دسترسی |
|---|---|
| Administrator | همه به جز Recovery Set |
| Operator | همه به جز Configure iLO Settings، Administer User Accounts و Recovery Set |
| ReadOnly | فقط Login |
| Custom (پیش فرض) | انتخاب دستی دسترسیها |
HPE توصیه میکند به جای حسابهایی با همهی دسترسیها، چند حساب با دسترسی کمتر بسازید. رمز Administrator را طولانی و تصادفی کنید و فقط برای شرایط اضطراری نگه دارید. ورود با Active Directory یا LDAP لایسنس Advanced میخواهد.
لایسنس iLO: Standard یا Advanced
خلاصهی راهنمای رسمی لایسنس برای سرورهای rack و tower:
| قابلیت | iLO Standard | iLO Advanced |
|---|---|---|
| رابط وب، Redfish، SSH CLI، IPMI، AHS و IML | دارد | دارد |
| Integrated Remote Console | فقط pre-OS (تا بالا آمدن سیستم عامل) | کامل |
| Virtual Media (از کنسول، اسکریپتی و از URL) | ندارد | دارد |
| AD/LDAP، Kerberos و ورود دو مرحلهای | ندارد | دارد |
| هشدار ایمیلی و Remote Syslog | ندارد | دارد |
| Firmware Verification و حالت امنیتی CNSA | ندارد | دارد |
روی سرورهای Synergy، و در iLO 5 و iLO 6 روی سرورهای BL و WS، کنسول و Virtual Media جزو Standard هستند. لایسنس منقضی نمیشود، برای عمر همان سرور معتبر است و مدت ۱ یا ۳ ساله فقط مدت پشتیبانی است. لایسنس آزمایشی رایگان ۹۰ روزه هم هست که روی هر سرور یک بار نصب میشود. کلید را در Administration → Licensing وارد کنید و کلید کامل را جایی نگه دارید، چون بعد از نصب فقط ۵ رقم آخر آن نمایش داده میشود.
کنسول راه دور HTML5
در Remote Console & Media → Launch دکمهی HTML5 Console را بزنید. هنگام اتصال، چراغ UID سرور چشمک میزند. کنسول .NET فقط برای کلاینت ویندوز است و کنسول Java به Java 8 و Java Web Start نیاز دارد؛ HTML5 را انتخاب کنید. اگر فایروال در مسیر است، پورتهای 443/TCP (وب)، 17990/TCP (کنسول) و 17988/TCP (Virtual Media) را باز کنید.
نصب سیستم عامل با Virtual Media
در کنسول HTML5 روی آیکون Virtual Media کلیک کنید، CD/DVD > Local *.iso file را بزنید، ISO را انتخاب کنید و سرور را ریبوت کنید. بعد از نصب، Force Eject Media را بزنید. ISO روی وب سرور داخلی را با iLOrest هم میشود وصل کرد:
ilorest virtualmedia 2 https://repo.example.com/iso/proxmox-ve.iso --bootnextreset2 یعنی CD/DVD و --bootnextreset سرور را در ریبوت بعدی از همین ISO بوت میکند. نمونهی کامل نصب: نصب Proxmox VE.
کنترل برق سرور
در Power & Thermal → Server Power:
| گزینه | اثر |
|---|---|
| Momentary Press | مثل فشار کوتاه دکمهی power؛ سرور خاموش را روشن میکند |
| Press and Hold | مثل نگه داشتن دکمه به مدت ۵ ثانیه؛ خاموشی بدون shutdown عادی |
| Reset | ریبوت گرم اجباری |
| Cold Boot | قطع فوری برق و روشن شدن دوباره حدود ۸ ثانیه بعد |
لاگها: IML و Active Health System
- IML: در Information → Integrated Management Log. رویدادهای ROM سیستم و درایورهای iLO، مثل خرابی قطعه، به روزرسانی firmware و کدهای POST، حتی وقتی سرور خاموش است در دسترساند. بعد از رفع مشکل، رویداد را Mark as Repaired کنید.
- AHS: بیش از ۱۶۰۰ پارامتر سیستم و همهی تغییرهای پیکربندی را ثبت میکند و برای پروندهی پشتیبانی HPE لازم است. در Information → Active Health System Log فقط بازهی تاریخ مشکل را دانلود کنید.
به روزرسانی firmware خود iLO
بستهی iLO Online Flash Component یا فایل .fwpkg را از HPE Support Center بگیرید و در Firmware & OS Software → Update Firmware بارگذاری کنید. iLO فقط فایل امضا شده را میپذیرد، بعد از نصب خودکار ریست میشود و سرور ریبوت نمیخواهد؛ BIOS (System ROM) برعکس، ریبوت میخواهد. معادل خط فرمان:
ilorest firmwareupdate https://repo.example.com/fw/ilo6.fwpkgfirmware قدیمی خطر جدی است: آسیب پذیری CVE-2017-12542 در iLO 4 پیش از 2.53 دور زدن احراز هویت و اجرای کد را ممکن میکرد و امتیاز CVSS آن 10 است.
سخت سازی امنیتی iLO
- شبکهی جدا: HPE صریحاً میگوید iLO را مستقیم به اینترنت وصل نکنید و از بیرون فقط با VPN سازمانی به آن برسید. اگر iLO مدتی روی اینترنت بوده، همهی رمزها را فوراً عوض کنید.
- سرویسهای بیاستفاده: در Security → Access Settings خاموششان کنید. IPMI/DCMI over LAN (
623/UDP) در راهنمای فعلی iLO 5 تا iLO 7 پیش فرض خاموش است؛ روی سرورهای قدیمی بررسی کنید. SNMP در iLO 6 پیش فرض روشن است؛ اگر لازم است از SNMPv3 یا community string قوی به جایpublicاستفاده کنید. - گواهی CA: در Security → SSL Certificate → Customize Certificate یک CSR بسازید، با CA داخلی امضا و import کنید.
- دسترسی از داخل سرور: گزینهی Require Host Authentication را روشن کنید؛ وقتی خاموش است، HPONCFG و iLOrest روی سیستم عامل سرور بدون رمز iLO و با دسترسی Administrator کار میکنند. Require Login for iLO RBSU را هم روشن کنید تا ورود به تنظیمات iLO در F9 رمز بخواهد.
- Firmware Verification: با لایسنس Advanced اسکن دورهای firmware را روشن کنید و Security Dashboard را مرتب ببینید.
حالت امنیتی (Security State)
در Security → Encryption:
| حالت | iLO 5 و iLO 6 | iLO 7 | اثر |
|---|---|---|---|
| Production | پیش فرض | حذف شده | سوییچ System Maintenance روی مادربرد نیاز به رمز را برمیدارد |
| High Security | دارد | Secure Standard مشابه آن است | فقط cipherهای AES و TLS 1.2 و 1.3؛ دستورهای REST و RIBCL از داخل سیستم عامل هم رمز میخواهند |
| FIPS | دارد | دارد | منطبق با الزامات FIPS 140-3 level 1 |
| CNSA | دارد | دارد | فقط بعد از FIPS و با لایسنس Advanced؛ همهی ابزارها باید CNSA را پشتیبانی کنند |
برای بیشتر سازمانها High Security (یا Secure Standard در iLO 7) نقطهی شروع مناسبی است.
درس iLOBleed
در دی ۱۴۰۰ (دسامبر ۲۰۲۱) شرکت امن پرداز گزارش یک rootkit به نام iLOBleed را منتشر کرد که در firmware iLO 4 پنهان میشد. طبق این گزارش، از ۲۰۲۰ در ایران دیده شده بود، به روزرسانی firmware را فقط شبیه سازی میکرد و مهاجمان با آن دیسک سرورها را پاک کرده بودند. HPE اعلام کرد آسیب پذیری مورد استفاده در ۲۰۱۷ وصله شده است. نتیجه: firmware را به روز نگه دارید، شبکهی iLO را جدا کنید و نسخهی firmware را دورهای بررسی کنید.
خط فرمان: HPONCFG و iLOrest
HPONCFG (برای iLO 4 تا iLO 6) روی سیستم عامل خود سرور و با اسکریپتهای XML به نام RIBCL کار میکند:
hponcfg -w ilo-config.xml # ذخیرهی تنظیمات فعلی (بدون رمزها)
hponcfg -f reset-admin.xml # اعمال اسکریپتنمونهی reset-admin.xml بر اساس مثال راهنمای رسمی:
<RIBCL VERSION="2.0">
<LOGIN USER_LOGIN="adminname" PASSWORD="password">
<USER_INFO MODE="write">
<MOD_USER USER_LOGIN="Administrator">
<PASSWORD value="New-Long-Random-Pass"/>
</MOD_USER>
</USER_INFO>
</LOGIN>
</RIBCL>iLOrest از Redfish استفاده میکند و روی iLO 7 هم کار میکند:
ilorest login 192.0.2.20 -u ali.admin -p 'S3cure-Pass!'
ilorest iloaccounts
ilorest iloaccounts changepass Administrator 'New-Long-Random-Pass'
ilorest serverlogs --selectlog=IML
ilorest logoutilorest login بدون آدرس از داخل خود سرور وصل میشود. همیشه logout کنید؛ نشستهای رها شده ظرفیت نشست iLO را پر میکنند.
مشکلات رایج
- iLO در شبکه دیده نمیشود: کابل باید در پورت iLO باشد، مگر Shared Network Port فعال باشد. در F9 → Network Options وضعیت DHCP و IP را ببینید.
- رمز فراموش شده: در F9 → System Configuration → iLO Configuration Utility → User Management → Edit/Remove User رمز را عوض و با F12 ذخیره کنید. از داخل سیستم عامل HPONCFG یا
ilorest iloaccounts changepassهم کار میکند. آخرین راه، Set to factory defaults در همان ابزار است. - کنسول بعد از بالا آمدن سیستم عامل کار نمیکند: با iLO Standard کنسول فقط pre-OS است؛ لایسنس Advanced یا آزمایشی نصب کنید.
- کنسول Java روی iLO 4 باز نمیشود: firmware iLO 4 را به آخرین نسخه برسانید و از کنسول HTML5 استفاده کنید.
- ابزار قدیمی بعد از High Security وصل نمیشود: ابزار TLS 1.2 یا 1.3 ندارد؛ آن را به روز کنید.
قدم بعدی
بعد از iLO، کنترلر RAID را تنظیم کنید (سطحهای RAID) و سیستم عامل را با Virtual Media نصب کنید. اگر سرور Dell هم دارید، راه اندازی iDRAC در سرورهای Dell همین مراحل را برای iDRAC توضیح میدهد.
منابع
- HPE iLO 6 User Guide — iLO default DNS name and user account support.hpe.com
- HPE iLO 6 User Guide — Configuring a static IP address (iLO 6 Configuration Utility) support.hpe.com
- HPE iLO 6 User Guide — iLO network connection options support.hpe.com
- HPE iLO 6 User Guide — Security guidelines support.hpe.com
- HPE iLO 6 User Guide — iLO security states support.hpe.com
- HPE iLO 6 User Guide — Network access settings options support.hpe.com
- HPE iLO 6 User Guide — Enabling the FIPS and CNSA security states support.hpe.com
- HPE iLO 7 User Guide — Features removed in HPE iLO 7 support.hpe.com
- HPE iLO 7 User Guide — iLO security states support.hpe.com
- HPE iLO 7 Licensing Guide — HPE iLO standard and licensed features support.hpe.com
- HPE iLO 5 Licensing Guide — HPE iLO standard and licensed features support.hpe.com
- HPE iLO 4 2.82 User Guide — Configuring a static IP address (iLO RBSU) support.hpe.com
- HPE iLO 6 Scripting and Command Line Guide — Using HPONCFG on Linux servers support.hpe.com
- HPE iLOrest User Guide — iLO Commands servermanagementportal.ext.hpe.com
- NVD — CVE-2017-12542 nvd.nist.gov
- The Hacker News — New iLOBleed Rootkit Targeting HP Enterprise Servers with Data Wiping Attacks thehackernews.com