سرور / HPE ProLiant

راه اندازی iLO در سرورهای HPE: تنظیم IP، کاربران و امنیت

راه اندازی iLO در سرورهای HPE ProLiant؛ تنظیم IP با F9، ورود با رمز برچسب سرور، ساخت کاربر، لایسنس Advanced، کنسول HTML5، ISO مجازی و سخت سازی iLO 4 تا iLO 7.

نوشته‌ی تیم پیکوگاید آخرین بازبینی فنی: ۱۱ دقیقه مطالعه
در این صفحه
  1. نسخه‌های iLO و نسل سرورها
  2. پیش نیازها
  3. پورت اختصاصی یا پورت مشترک
  4. نام کاربری و رمز پیش فرض
  5. تنظیم IP با UEFI System Utilities (F9)
  6. اولین ورود و حساب‌های کاربری
  7. لایسنس iLO: Standard یا Advanced
  8. کنسول راه دور HTML5
  9. نصب سیستم عامل با Virtual Media
  10. کنترل برق سرور
  11. لاگ‌ها: IML و Active Health System
  12. به روزرسانی firmware خود iLO
  13. سخت سازی امنیتی iLO
  14. حالت امنیتی (Security State)
  15. درس iLOBleed
  16. خط فرمان: HPONCFG و iLOrest
  17. مشکلات رایج
  18. قدم بعدی

iLO (Integrated Lights-Out) پردازنده‌ی مدیریتی جداگانه‌ای روی مادربرد سرورهای HPE ProLiant است و تا وقتی سرور به برق وصل است، مستقل از سیستم عامل کار می‌کند: کنسول تصویری، روشن و خاموش کردن، وصل کردن ISO و لاگ سخت افزار. راه اندازی چهار قدم دارد: پورت iLO را به شبکه‌ی مدیریت وصل کنید، در POST با F9 وارد UEFI System Utilities شوید و IP بدهید، با کاربر Administrator و رمز چاپ شده روی برچسب سرور از راه HTTPS وارد شوید، و همان لحظه رمز را عوض کنید و برای هر مدیر حساب جدا بسازید. iLO را هیچ وقت مستقیم روی اینترنت نگذارید.

نسخه‌های iLO و نسل سرورها

نسخه نسل ProLiant نمونه تنظیم محلی کنسول راه دور
iLO 4 Gen8 و Gen9 DL380 Gen9 F8 (iLO RBSU)؛ در Gen9 با UEFI، F9 HTML5 در firmwareهای آخر، .NET و Java
iLO 5 Gen10 و Gen10 Plus DL380 Gen10 Plus F9 HTML5، .NET و Java
iLO 6 Gen11 (و DL384 Gen12) DL380 Gen11 F9 HTML5 و .NET
iLO 7 Gen12 DL380 Gen12 F9 فقط HTML5

HPE در iLO 7 حالت امنیتی Production، کنسول .NET، اسکریپت‌های RIBCL و ابزارهای HPONCFG و HPQLOCFG را حذف کرده است؛ اسکریپت‌های قدیمی روی Gen12 باید با Redfish بازنویسی شوند. firmware در iLO 7 با الگوریتم LMS از مجموعه‌ی CNSA 2.0 امضا می‌شود.

پیش نیازها

دسترسی فیزیکی به سرور برای اولین تنظیم، برچسب کشویی سریال سرور (serial label pull tab)، و یک پورت سوییچ در VLAN مدیریت با یک IP ثابت یا رزرو DHCP.

پورت اختصاصی یا پورت مشترک

Dedicated Network Port Shared Network Port
اتصال پورت جدا با برچسب iLO یکی از پورت‌های شبکه‌ی سرور بین سیستم عامل و iLO مشترک است
امنیت شبکه‌ی جدا؛ پیکربندی پیشنهادی HPE ترافیک مدیریت روی شبکه‌ی عملیاتی
سرعت و پایداری مستقل از درایور سیستم عامل حداکثر 100 Mbps؛ هنگام بوت و بارگذاری درایور ۲ تا ۸ ثانیه قطع می‌شود و کنسول و Virtual Media ممکن است قطع شوند

Shared Network Port فقط روی بعضی کارت‌های شبکه‌ی HPE پشتیبانی می‌شود و از رابط وب iLO فعال می‌شود. بعضی مدل‌ها برای دسترسی شبکه‌ای به iLO ماژول اختیاری iLO network enablement module لازم دارند. پورت اختصاصی را به یک پورت access در VLAN مدیریت وصل کنید (راهنمای VLAN).

نام کاربری و رمز پیش فرض

روی برچسب کشویی سریال سرور:

  • نام کاربری: Administrator
  • رمز: در iLO 4 رشته‌ی تصادفی ۸ نویسه‌ای؛ در iLO 5 و iLO 6 یا رشته‌ی تصادفی ۸ نویسه‌ای یا یک رمز مشترک، بسته به SKUهای سفارش.
  • نام DNS: ILO و بعد شماره‌ی سریال سرور.

بعد از بازگشت به تنظیمات کارخانه، iLO دوباره همین رمز برچسب را می‌پذیرد؛ آن را در password manager سازمان ثبت کنید.

تنظیم IP با UEFI System Utilities (F9)

HPE استفاده از DHCP و DNS را پیشنهاد می‌کند؛ در این حالت آدرس را روی MAC پورت iLO رزرو کنید. برای IP ثابت در Gen10 تا Gen12:

  1. در صفحه‌ی POST کلید F9 را بزنید.
  2. به System Configuration → iLO 6 Configuration Utility → Network Options بروید (در Gen10، iLO 5 و در Gen12، iLO 7 Configuration Utility).
  3. DHCP Enable را OFF کنید و IP Address، Subnet Mask و Gateway IP Address را وارد کنید:
IP Address:          192.0.2.20
Subnet Mask:         255.255.255.0
Gateway IP Address:  192.0.2.1
  1. F12 و بعد Yes - Save Changes را بزنید. iLO ریست می‌شود و حدود ۳۰ ثانیه بعد در دسترس است.
  2. با Esc برگردید و Exit and resume system boot را بزنید.

Gen8 (iLO 4 RBSU): در POST کلید F8 را بزنید. در Network → DNS/DHCP گزینه‌ی DHCP Enable را OFF و با F10 ذخیره کنید، در Network → NIC and TCP/IP آدرس‌ها را وارد و با F10 ذخیره کنید و از File → Exit خارج شوید. در Gen9 با حالت UEFI مسیر F9 → System Configuration → iLO 4 Configuration Utility → Network Options است.

اولین ورود و حساب‌های کاربری

https://192.0.2.20 را باز کنید؛ هشدار گواهی به خاطر گواهی self-signed است. با Administrator و رمز برچسب وارد شوید. برای هر مدیر حساب شخصی بسازید: Administration → User Administration → New.

نقش دسترسی
Administrator همه به جز Recovery Set
Operator همه به جز Configure iLO Settings، Administer User Accounts و Recovery Set
ReadOnly فقط Login
Custom (پیش فرض) انتخاب دستی دسترسی‌ها

HPE توصیه می‌کند به جای حساب‌هایی با همه‌ی دسترسی‌ها، چند حساب با دسترسی کمتر بسازید. رمز Administrator را طولانی و تصادفی کنید و فقط برای شرایط اضطراری نگه دارید. ورود با Active Directory یا LDAP لایسنس Advanced می‌خواهد.

لایسنس iLO: Standard یا Advanced

خلاصه‌ی راهنمای رسمی لایسنس برای سرورهای rack و tower:

قابلیت iLO Standard iLO Advanced
رابط وب، Redfish، SSH CLI، IPMI، AHS و IML دارد دارد
Integrated Remote Console فقط pre-OS (تا بالا آمدن سیستم عامل) کامل
Virtual Media (از کنسول، اسکریپتی و از URL) ندارد دارد
AD/LDAP، Kerberos و ورود دو مرحله‌ای ندارد دارد
هشدار ایمیلی و Remote Syslog ندارد دارد
Firmware Verification و حالت امنیتی CNSA ندارد دارد

روی سرورهای Synergy، و در iLO 5 و iLO 6 روی سرورهای BL و WS، کنسول و Virtual Media جزو Standard هستند. لایسنس منقضی نمی‌شود، برای عمر همان سرور معتبر است و مدت ۱ یا ۳ ساله فقط مدت پشتیبانی است. لایسنس آزمایشی رایگان ۹۰ روزه هم هست که روی هر سرور یک بار نصب می‌شود. کلید را در Administration → Licensing وارد کنید و کلید کامل را جایی نگه دارید، چون بعد از نصب فقط ۵ رقم آخر آن نمایش داده می‌شود.

کنسول راه دور HTML5

در Remote Console & Media → Launch دکمه‌ی HTML5 Console را بزنید. هنگام اتصال، چراغ UID سرور چشمک می‌زند. کنسول .NET فقط برای کلاینت ویندوز است و کنسول Java به Java 8 و Java Web Start نیاز دارد؛ HTML5 را انتخاب کنید. اگر فایروال در مسیر است، پورت‌های 443/TCP (وب)، 17990/TCP (کنسول) و 17988/TCP (Virtual Media) را باز کنید.

نصب سیستم عامل با Virtual Media

در کنسول HTML5 روی آیکون Virtual Media کلیک کنید، CD/DVD > Local *.iso file را بزنید، ISO را انتخاب کنید و سرور را ریبوت کنید. بعد از نصب، Force Eject Media را بزنید. ISO روی وب سرور داخلی را با iLOrest هم می‌شود وصل کرد:

ilorest virtualmedia 2 https://repo.example.com/iso/proxmox-ve.iso --bootnextreset

2 یعنی CD/DVD و --bootnextreset سرور را در ریبوت بعدی از همین ISO بوت می‌کند. نمونه‌ی کامل نصب: نصب Proxmox VE.

کنترل برق سرور

در Power & Thermal → Server Power:

گزینه اثر
Momentary Press مثل فشار کوتاه دکمه‌ی power؛ سرور خاموش را روشن می‌کند
Press and Hold مثل نگه داشتن دکمه به مدت ۵ ثانیه؛ خاموشی بدون shutdown عادی
Reset ریبوت گرم اجباری
Cold Boot قطع فوری برق و روشن شدن دوباره حدود ۸ ثانیه بعد

لاگ‌ها: IML و Active Health System

  • IML: در Information → Integrated Management Log. رویدادهای ROM سیستم و درایورهای iLO، مثل خرابی قطعه، به روزرسانی firmware و کدهای POST، حتی وقتی سرور خاموش است در دسترس‌اند. بعد از رفع مشکل، رویداد را Mark as Repaired کنید.
  • AHS: بیش از ۱۶۰۰ پارامتر سیستم و همه‌ی تغییرهای پیکربندی را ثبت می‌کند و برای پرونده‌ی پشتیبانی HPE لازم است. در Information → Active Health System Log فقط بازه‌ی تاریخ مشکل را دانلود کنید.

به روزرسانی firmware خود iLO

بسته‌ی iLO Online Flash Component یا فایل .fwpkg را از HPE Support Center بگیرید و در Firmware & OS Software → Update Firmware بارگذاری کنید. iLO فقط فایل امضا شده را می‌پذیرد، بعد از نصب خودکار ریست می‌شود و سرور ریبوت نمی‌خواهد؛ BIOS (System ROM) برعکس، ریبوت می‌خواهد. معادل خط فرمان:

ilorest firmwareupdate https://repo.example.com/fw/ilo6.fwpkg

firmware قدیمی خطر جدی است: آسیب پذیری CVE-2017-12542 در iLO 4 پیش از 2.53 دور زدن احراز هویت و اجرای کد را ممکن می‌کرد و امتیاز CVSS آن 10 است.

سخت سازی امنیتی iLO

  1. شبکه‌ی جدا: HPE صریحاً می‌گوید iLO را مستقیم به اینترنت وصل نکنید و از بیرون فقط با VPN سازمانی به آن برسید. اگر iLO مدتی روی اینترنت بوده، همه‌ی رمزها را فوراً عوض کنید.
  2. سرویس‌های بی‌استفاده: در Security → Access Settings خاموششان کنید. IPMI/DCMI over LAN (623/UDP) در راهنمای فعلی iLO 5 تا iLO 7 پیش فرض خاموش است؛ روی سرورهای قدیمی بررسی کنید. SNMP در iLO 6 پیش فرض روشن است؛ اگر لازم است از SNMPv3 یا community string قوی به جای public استفاده کنید.
  3. گواهی CA: در Security → SSL Certificate → Customize Certificate یک CSR بسازید، با CA داخلی امضا و import کنید.
  4. دسترسی از داخل سرور: گزینه‌ی Require Host Authentication را روشن کنید؛ وقتی خاموش است، HPONCFG و iLOrest روی سیستم عامل سرور بدون رمز iLO و با دسترسی Administrator کار می‌کنند. Require Login for iLO RBSU را هم روشن کنید تا ورود به تنظیمات iLO در F9 رمز بخواهد.
  5. Firmware Verification: با لایسنس Advanced اسکن دوره‌ای firmware را روشن کنید و Security Dashboard را مرتب ببینید.

حالت امنیتی (Security State)

در Security → Encryption:

حالت iLO 5 و iLO 6 iLO 7 اثر
Production پیش فرض حذف شده سوییچ System Maintenance روی مادربرد نیاز به رمز را برمی‌دارد
High Security دارد Secure Standard مشابه آن است فقط cipherهای AES و TLS 1.2 و 1.3؛ دستورهای REST و RIBCL از داخل سیستم عامل هم رمز می‌خواهند
FIPS دارد دارد منطبق با الزامات FIPS 140-3 level 1
CNSA دارد دارد فقط بعد از FIPS و با لایسنس Advanced؛ همه‌ی ابزارها باید CNSA را پشتیبانی کنند

برای بیشتر سازمان‌ها High Security (یا Secure Standard در iLO 7) نقطه‌ی شروع مناسبی است.

درس iLOBleed

در دی ۱۴۰۰ (دسامبر ۲۰۲۱) شرکت امن پرداز گزارش یک rootkit به نام iLOBleed را منتشر کرد که در firmware iLO 4 پنهان می‌شد. طبق این گزارش، از ۲۰۲۰ در ایران دیده شده بود، به روزرسانی firmware را فقط شبیه سازی می‌کرد و مهاجمان با آن دیسک سرورها را پاک کرده بودند. HPE اعلام کرد آسیب پذیری مورد استفاده در ۲۰۱۷ وصله شده است. نتیجه: firmware را به روز نگه دارید، شبکه‌ی iLO را جدا کنید و نسخه‌ی firmware را دوره‌ای بررسی کنید.

خط فرمان: HPONCFG و iLOrest

HPONCFG (برای iLO 4 تا iLO 6) روی سیستم عامل خود سرور و با اسکریپت‌های XML به نام RIBCL کار می‌کند:

hponcfg -w ilo-config.xml     # ذخیره‌ی تنظیمات فعلی (بدون رمزها)
hponcfg -f reset-admin.xml    # اعمال اسکریپت

نمونه‌ی reset-admin.xml بر اساس مثال راهنمای رسمی:

<RIBCL VERSION="2.0">
 <LOGIN USER_LOGIN="adminname" PASSWORD="password">
  <USER_INFO MODE="write">
   <MOD_USER USER_LOGIN="Administrator">
    <PASSWORD value="New-Long-Random-Pass"/>
   </MOD_USER>
  </USER_INFO>
 </LOGIN>
</RIBCL>

iLOrest از Redfish استفاده می‌کند و روی iLO 7 هم کار می‌کند:

ilorest login 192.0.2.20 -u ali.admin -p 'S3cure-Pass!'
ilorest iloaccounts
ilorest iloaccounts changepass Administrator 'New-Long-Random-Pass'
ilorest serverlogs --selectlog=IML
ilorest logout

ilorest login بدون آدرس از داخل خود سرور وصل می‌شود. همیشه logout کنید؛ نشست‌های رها شده ظرفیت نشست iLO را پر می‌کنند.

مشکلات رایج

  • iLO در شبکه دیده نمی‌شود: کابل باید در پورت iLO باشد، مگر Shared Network Port فعال باشد. در F9 → Network Options وضعیت DHCP و IP را ببینید.
  • رمز فراموش شده: در F9 → System Configuration → iLO Configuration Utility → User Management → Edit/Remove User رمز را عوض و با F12 ذخیره کنید. از داخل سیستم عامل HPONCFG یا ilorest iloaccounts changepass هم کار می‌کند. آخرین راه، Set to factory defaults در همان ابزار است.
  • کنسول بعد از بالا آمدن سیستم عامل کار نمی‌کند: با iLO Standard کنسول فقط pre-OS است؛ لایسنس Advanced یا آزمایشی نصب کنید.
  • کنسول Java روی iLO 4 باز نمی‌شود: firmware iLO 4 را به آخرین نسخه برسانید و از کنسول HTML5 استفاده کنید.
  • ابزار قدیمی بعد از High Security وصل نمی‌شود: ابزار TLS 1.2 یا 1.3 ندارد؛ آن را به روز کنید.

قدم بعدی

بعد از iLO، کنترلر RAID را تنظیم کنید (سطح‌های RAID) و سیستم عامل را با Virtual Media نصب کنید. اگر سرور Dell هم دارید، راه اندازی iDRAC در سرورهای Dell همین مراحل را برای iDRAC توضیح می‌دهد.

منابع

  1. HPE iLO 6 User Guide — iLO default DNS name and user account support.hpe.com
  2. HPE iLO 6 User Guide — Configuring a static IP address (iLO 6 Configuration Utility) support.hpe.com
  3. HPE iLO 6 User Guide — iLO network connection options support.hpe.com
  4. HPE iLO 6 User Guide — Security guidelines support.hpe.com
  5. HPE iLO 6 User Guide — iLO security states support.hpe.com
  6. HPE iLO 6 User Guide — Network access settings options support.hpe.com
  7. HPE iLO 6 User Guide — Enabling the FIPS and CNSA security states support.hpe.com
  8. HPE iLO 7 User Guide — Features removed in HPE iLO 7 support.hpe.com
  9. HPE iLO 7 User Guide — iLO security states support.hpe.com
  10. HPE iLO 7 Licensing Guide — HPE iLO standard and licensed features support.hpe.com
  11. HPE iLO 5 Licensing Guide — HPE iLO standard and licensed features support.hpe.com
  12. HPE iLO 4 2.82 User Guide — Configuring a static IP address (iLO RBSU) support.hpe.com
  13. HPE iLO 6 Scripting and Command Line Guide — Using HPONCFG on Linux servers support.hpe.com
  14. HPE iLOrest User Guide — iLO Commands servermanagementportal.ext.hpe.com
  15. NVD — CVE-2017-12542 nvd.nist.gov
  16. The Hacker News — New iLOBleed Rootkit Targeting HP Enterprise Servers with Data Wiping Attacks thehackernews.com