7 мин

Серверді тірекке орнатқаннан кейін iLO және iDRAC баптау

iLO және iDRAC баптау жөніндегі нақты чек-лист: басқару желісі, есептік жазбалар, дабылдар, журналдар, микробағдарлама және қашықтан кіру сынағы.

Серверді тірекке орнатқаннан кейін iLO және iDRAC баптау

Басқару контроллері кездейсоқ мекенжаймен жұмыс істеп, зауыттық есептік жазбаны қабылдап немесе қуат блогы істен шыққанда үнсіз қалса, серверді пайдалануға беруге болмайды. Орнатылған операциялық жүйе мен жасыл индикаторлар iLO немесе iDRAC дайын екенін дәлелдемейді. Дайындықты кезекші инженердің жұмыс орнынан консольге, қуатты басқаруға, журналдар мен дабылдарға дейінгі тексерілген жол ғана дәлелдейді.

Мен басқару контроллерін корпустың ішіндегі бөлек әкімшілік компьютер деп қараймын. Ол негізгі ОЖ жүктелмеген кезде де жұмыс істейді, қуат күйін өзгертіп, виртуалды тасымалдағышты қоса алады, сондықтан оны баптаудағы қате қолданбалы интерфейстегі әдеттегі қатеден қауіпті. Серверді сервис иесіне бермей тұрып, қайта жүктеуге әлі рұқсат бар және тірекке физикалық кіре алатын адам жақын жүрген кезде алғашқы баптауды аяқтаңыз.

Басқару желісі бөлек контурда болуы керек

iLO немесе iDRAC құрылғысын арнайы басқару портына қосып, пайдаланушылар мен сервер сегменттері жете алмайтын әкімшілік желіге орналастырыңыз. Өндірістік желі адаптерімен ортақ режимге қарағанда бөлек физикалық порт дұрыс: өндірістік интерфейс бұзылса, қайта бапталса немесе шамадан тыс жүктелсе де, апаттық кіру жолы үзілмейді. Шағын алаңда ортақ режимге жол беруге болады, бірақ бұл сервер паспортына жазылатын саналы ымыра болуы тиіс.

Тұрақты мекенжайды сүйемелдеу, әдетте, мерзімсіз DHCP жалдауын сүйемелдеуден оңай. Ұйым мекенжайларды DHCP reservation арқылы берсе, резервті негізгі адаптердің жапсырмасына емес, контроллердің MAC мекенжайына байлаңыз. Контроллерді қайта іске қосқаннан кейін мекенжайды, масканы, шлюзді, VLAN желісін және екі DNS серверін де тексеріңіз. VLAN қатесі өте алдамшы: интерфейс сервер бөлмесіндегі инженерге уақытша порт арқылы жауап беріп, штаттық бағытпен қолжетімсіз болып қалуы мүмкін.

Dell компаниясының iDRAC9 алғашқы баптау нұсқаулығы статикалық мекенжайды немесе DHCP параметрін System Setup, Lifecycle Controller не алдыңғы панель арқылы орнатуға мүмкіндік береді. Сол нұсқаулық DNS тіркеуін Active Directory және LDAP каталогтары үшін қажетті шарт деп атайды. Бұл динамикалық тіркеуді бақылаусыз қосуға себеп емес. Келісілген A жазбасын және ұйым тәртібі талап етсе, PTR жазбасын жасаңыз, содан кейін әкімшілер мен мониторинг жүйесі жұмыс істейтін желіден атаудың ашылуын тексеріңіз.

Желіаралық экран ережелері тек қажетті дереккөздер мен қызметтерге рұқсат беруі керек. Веб-интерфейс пен Redfish үшін әдетте HTTPS қажет, мониторингке SNMPv3 немесе Redfish оқиғаларын қабылдау, ал орталық журналға syslog керек болуы мүмкін. Әкімшілік VLAN ішкі желі болғаны үшін оны толығымен ашпаңыз. Аралық әкімшілік түйін, әкімшілердің VPN желісі және мониторинг серверлері түсінікті дереккөздер тізімін құрайды; пайдаланушы ішкі желісі бұл тізімге кірмейді.

IPv6 желісімен не істейтініңізді бөлек шешіңіз. Сүйемелдеу тобы тек IPv4 мекенжайларын есепке алса да, контроллер link-local немесе автоматты глобал мекенжай алуы мүмкін. Бұл жағдайда сүзгілеу, түгендеу және сканерлеу әртүрлі көрініс береді. IPv6 қолданылса, оған мекенжай, DNS, бағыт және дәл сондай дереккөз шектеулерін тағайындаңыз. Ұйым басқару контурында IPv6 қызметін жүргізбесе, оны бақылаусыз қалдырмай, BMC мен портта саналы түрде өшіріңіз.

Резервтілікті де бүкіл жол бойымен тексеріңіз. Бір ғана шлюз, VPN концентраторы немесе аралық түйін басқаруды үзіп тастаса, екі қуат блогы мен екі коммутатор көмектеспейді. Кезекші инженерден BMC құрылғысына дейінгі пакеттің нақты жолын сызып, әрбір жалғыз ақау нүктесін белгілеңіз. Олардың бәрін бірден жою әрқашан орынды емес, бірақ сервис иесі қай ақау кезінде алаңға бару қажет екенін және залға кім кіре алатынын білуі тиіс.

Залдан шықпай тұрып физикалық сәйкестікті тіркеңіз: тірек атауы, юнит, сериялық нөмір, сервистік идентификатор, контроллердің MAC мекенжайы, оның IP мекенжайы және қосылған коммутатор порты. Желі мамандары жазба арқылы кабельді таба алуы, ал кезекші инженер керек серверді көршісінен жорамалсыз ажыратуы тиіс.

Атау, уақыт және сертификат каталогтан бұрын бапталады

Каталогтық аутентификация мен дабылдарды қоспай тұрып, контроллерге бірегей атау, дұрыс DNS жұрнағы, уақыт белдеуі және қолжетімді кемінде екі NTP көзін орнатыңыз. Уақыт сертификаттарды тексеруге, аудит жазбаларына және ақаулар тізбегін қалпына келтіруге қатысады. BMC жеті минут артта қалса, гипервизор, коммутатор және дискілік массив оқиғаларын бір ретке сенімді түрде жинау мүмкін болмайды.

iDRAC9 нұсқаулығында RTC мен iDRAC уақыт белдеуінің әртүрлі параметрлері күтпеген әрекетке әкелуі мүмкін екені бөлек ескертіліп, уақыт белгілерінің дәлдігі үшін NTP қосу ұсынылады. HPE де NTP серверлері бапталатын жеке iLO күн мен уақыт қызметін ұсынады. Параметрлерді қолданғаннан кейін жасыл күй белгісімен шектелмеңіз: BMC уақытын сенімді көзбен салыстырыңыз, контроллердің өзін қайта іске қосып, қайта тексеріңіз.

Зауыттық өзі қол қойған сертификат оқшауланған контурдағы алғашқы кіруге ғана жарайды. Адамдар мен автоматтандыру нақты қолданатын DNS атауына ішкі сертификаттау орталығынан сертификат шығарыңыз. Жұмыс станцияларына, мониторингке және Redfish құралдарына толық сенім тізбегін орнатыңыз. «Ескертуге қарамастан жалғастыру» түймесін үнемі басу әкімшіні жалған контроллермен байланысты тоқтатуы тиіс дәл сол белгіні елемеуге үйретеді.

Импорттау алдында SAN өрісін, қолданылу мерзімін, кілт мақсатын және жабық кілттің сертификатқа сәйкестігін тексеріңіз. Ауыстырғаннан кейін интерфейсті IP арқылы емес, атауы бойынша ашып, клиент дұрыс тізбекті ешбір ерекшеліксіз көретініне көз жеткізіңіз. Сертификат иесін және жаңарту тәсілін жазыңыз. Бір жылдық сертификат туралы ешкім еске салу алмаса, апаттық кіру бөлек апатқа айналады.

Есептік жазбаларға дәл қажетті құқық беріледі

Алғашқы құпиясөзді бірден ауыстырып, атаулы есептік жазбалар жасаңыз және ортақ әкімшілік логинді күнделікті жұмыстан алып тастаңыз. Жаңа iDRAC құрылғысында ақпараттық биркаға басылған бірегей құпиясөз болуы мүмкін, бірақ бірегей зауыттық құпияны корпусты немесе жеткізу актісін көрген әркім білуі ықтимал. Оның міндеті алғашқы кірумен шектеледі, ол көп жылдық пайдалануға арналмаған.

Рөлдерді бөліңіз. Мониторинг операторы күй мен журналдарды оқиды. Кезекші әкімші консольді ашып, келісілген қуат операцияларын орындайды. Аппараттық платформа тобы параметрлер мен микробағдарламаны өзгертеді. Пайдаланушыларды басқару құқығы аз адамда қалады. HPE iLO және Dell iDRAC жергілікті рөлдер мен каталогтық аутентификацияны қолдайды; артықшылық атаулары әртүрлі, сондықтан топ атауларының ұқсастығына емес, нақты берілген құқықтарға қараңыз.

Каталог рұқсатты қайтарып алу мен аудитті жеңілдетеді, бірақ жергілікті апаттық есептік жазба бәрібір қажет. Оның құпиясөзін тірек паспортының жанындағы файлда емес, берілуі бақыланатын корпоративтік құпиялар қоймасында сақтаңыз. Каталог қолжетімсіз болғанда осы жазбамен кіруді сынаңыз немесе BMC құрылғысының LDAP серверіне жолын уақытша жабатын ережені қолданыңыз. Ешқашан тексерілмеген апаттық логинді резерв деп санауға болмайды.

Көп факторлы аутентификацияны сервер моделі, микробағдарлама нұсқасы және кіру тәсілі қолдайтын жерде қосыңыз. Ұйым қолданса, веб-интерфейсті ғана емес, API, консоль, мобильді немесе тікелей сервистік арнаны да тексеріңіз. Автоматтандыруға арналған ерекшеліктің бөлек қызметтік есептік жазбасы, ең аз рөлі, дереккөз бойынша шектеуі және құпияны ауыстыру жоспары болуы керек.

Баптаудан кейін теріс сынақтар өткізіңіз: мониторинг операторы қуатты өзгертпеуі, консоль операторы пайдаланушы жасамауы, ал VPN желісіне қосылмаған қашықтағы қызметкер HTTPS портын көрмеуі тиіс. Әкімшінің сәтті кіруі бір жолдың бар екенін ғана дәлелдейді. Тыйым салынған әрекеттің орындалмауы құқық шекарасының жұмыс істейтінін дәлелдейді.

Қажет емес протоколды өшірген дұрыс

Иесі және нақты қолдану жағдайы бар интерфейстерді ғана қосулы қалдырыңыз. IPMI over LAN ескі нұсқалары, Telnet, қолданылмайтын SSH, SNMPv1 және ортақ community жолдары шабуыл бетін кеңейтеді және көбіне қажеттіліктен емес, инерциямен сақталады. Dell компаниясының iDRAC9 қауіпсіздік нұсқаулығы IPMI over LAN қызметін racadm set idrac.ipmilan.Enable 0 пәрменімен өшіруді, ал Telnet орнына SSH қолдануды тікелей ұсынады.

Бұл пәрменді әр серверге ойланбай көшірмеңіз. Алдымен мониторинг жүйесінен, оркестратордан және өрістету құралынан олардың BMC құрылғысына қай протоколмен қосылатынын анықтаңыз. Содан кейін бір интерфейсті өшіріп, бақылау операцияларын орындаңыз, тек содан соң эталонды сақтаңыз. Күндізгі тексеру веб-бетті ашумен шектелсе, түнгі аппараттық датчиктер жинағын байқамай бұзу оңай.

Мониторинг қолдаса, аутентификациясы мен шифрлауы бар SNMPv3 таңдаңыз. Ескі жүйе SNMPv1 немесе v2c талап етсе, дереккөзді ACL арқылы шектеп, бөлек әрі болжауға келмейтін жол беріңіз және тәуелділікті жоюға тапсырма ашыңыз. Жабық VLAN ішінде public атауы оны қауіпсіз етпейді.

TLS параметрлерін қарап, микробағдарлама мүмкіндігі шегінде ескірген протокол нұсқаларын өшіріңіз. Сессия ұзақтығы мен сәтсіз кіру санын қорғаныс апаттық жұмысқа бөгет болмайтын, бірақ қарапайым іріктеуді тоқтататын етіп шектеңіз. Тікелей USB немесе host interface арнасын құжаттаңыз: ол қызмет көрсетуге ыңғайлы, алайда ОЖ-дегі артықшылығы бар пайдаланушы кейде сол арқылы BMC құрылғысына ерекше жол алады. Функция қажет болмаса өшіріңіз; қажет болса, кіру моделіне енгізіңіз.

Рұқсат етілген әкімшілік түйіннен және тыйым салынған сегменттен порттарды сканерлеумен аяқтаңыз. Бірінші нәтиже қызметтер тізіміне сәйкес келуі, екіншісі контроллерді мүлде көрсетпеуі керек. BMC интерфейсі қосқыш дұрыс көрінгенде емес, пакет ережеге сай өткенде немесе өтпегенде жабық саналады.

Дабыл жеткізілгеннен кейін ғана бапталған саналады

Жеткізу тарихы түсінікті сервер
GSE жабдық жолын жобалау мен өндірістен бастап, жеткізу және кейінгі қолдауға дейін бақылайды.
Шешімдерді көру

Диск, қуат блогы, желдеткіш, жад ақауы, температураның көтерілуі және резервтен айырылу негізгі ОЖ көмегінсіз кезекші арнаға түсетіндей аппараттық оқиғаларды баптаңыз. iLO және iDRAC хост істен шыққанда да платформаны бақылауды жалғастырады, сыртқы басқару контурының мәні осында. Бір инженердің поштасы кезекшілік кестесі бар инциденттер кезегін немесе мониторинг жүйесін алмастырмайды.

Бір негізгі тасымалдау арнасын және бір орынды резервті таңдаңыз. Қазіргі интеграцияға Redfish оқиғалары немесе SNMPv3 traps жарайды; remote syslog мәнмәтінді сақтауға көмектеседі; электрондық пошта қосымша жол бола алады. DMTF Redfish Specification жазылым тәртібін сипаттайды: клиент EventService Subscriptions жинағында ресурс жасайды, содан кейін контроллер оқиғаларды көрсетілген HTTPS қабылдағышына жібереді. Бұл толыққанды жеткізу, бірақ қабылдағыш түпнұсқалықты тексеріп, уақытында жауап беріп және қайталанған оқиғаларға дайын болуы тиіс.

Алушылар санынан гөрі сүзгілер маңызды. Кіру туралы ақпараттық хабарлама инженерді оятпауы керек, ал екі қуат жолының да критикалық ақауы жүздеген хабарлама арасында жоғалмауы тиіс. Өндіруші санаттарын жүйеңіздің басымдықтарымен сәйкестендіріңіз: critical инцидент ашады, warning регламент белгілеген уақытта әрекет етуді талап етеді, informational іздеу үшін сақталады. Бір шулы датчик үшін бүкіл санатты өшірмей, шудың себебін анықтаңыз.

Әр бапталған арна арқылы кіріктірілген сынақ оқиғасын жіберіңіз. iDRAC9 нұсқаулығы Email, SNMP Trap, Remote System Log, Redfish Event және басқа әрекеттерді таңдап, кейін хабарлама идентификаторы бойынша сынақ жасауға мүмкіндік береді. HPE iLO да сынақ SNMP alert жібере алады. Соңғы нәтижені тексеріңіз: жазба сервердің дұрыс атауымен, уақытымен, маңыздылық деңгейімен және эскалация бағытымен келуі керек. BMC бетіндегі «test sent» жазуы жіберілгенін растайды, бірақ қабылданғанын дәлелдемейді.

Жасанды сынақтан кейін алаң тәртібі рұқсат ететін қауіпсіз нақты оқиға жасаңыз, мысалы жүктемесіз сервердегі бір резервтік қуат блогын уақытша шығарып, бірден орнына салыңыз. Әрекетті алдын ала келісіңіз және резерві расталмаған жүйеде мұны орындамаңыз. Мақсат датчиктен инцидентті жабуға дейінгі бүкіл тізбекті, соның ішінде қалпына келу хабарламасын тексеру.

Журналдарды контроллерден тыс сақтау керек

BMC оқиғаларын орталықтандырылған қоймаға жіберіп, қабылдау кезінде жергілікті журналдардың бастапқы көшірмесін сақтаңыз. Жергілікті журнал көлемі шектеулі, циклмен қайта жазылуы мүмкін және контроллермен бірге қолжетімсіз болады. HPE құжаттамасында Security Log, Integrated Management Log, iLO Event Log және Alert Event Log аталады; олар әртүрлі сұрақтарға жауап береді және бірін-бірі алмастырмайды.

Аппараттық журнал мен әрекеттер аудитін араластырмаңыз. Біріншісі дискінің қашан қате бергенін немесе температураның шектен қашан асқанын түсіндіреді. Екіншісі кім кіргенін, параметрді өзгерткенін, журналды тазалағанын немесе қуат пәрменін бергенін көрсетеді. Тексеру үшін дәл уақыты мен тұрақты сервер идентификаторы бар екі ағын да қажет. Қабылдағыш BMC атауын бір IP мекенжайымен алмастырса, мекенжай ауысқанда тарих үзіледі.

Remote syslog, Redfish арқылы экспорт немесе басқару платформасының жинағын баптаңыз. Содан кейін қабылдағыштан сынақ хабарламасын сериялық нөмірі мен уақыты бойынша табыңыз. Шикі жолдың барын ғана емес, өрістердің талдануын тексеріңіз: жүйе severity, компонент, хабарлама коды және қалпына келу күйін ажыратуы керек. Әйтпесе кезекші мәтінді алады, бірақ автоматты ереже инцидент ашпайды.

Зауыттық оқиғаларды тазаламай тұрып журналдарды экспорттаңыз. Онда жинау, сынақтан өткізу және тасымалдау кезіндегі жазбалар болуы мүмкін, олар бастапқы тарих ретінде қажет. Экспорттан кейін тек регламентте көрсетілген журналдарды тазалап, BMC құрылғысын қайта іске қосыңыз және жаңа оқиғалардың сыртқа шығуын тексеріңіз. HPE бірқатар журнал толғанда жаңа жазбалар ескілерін ығыстыратынын көрсетеді; сыртқы жинақ осы сақиналы буферге тәуелділікті жояды.

Сақтау мерзімін ұйым талаптары мен жүйе мақсатына сай белгілеңіз. Серверді басқару журналында есептік жазба атаулары, IP мекенжайлары және конфигурация мәліметтері болуы мүмкін, сондықтан оған кіруді де шектеңіз. Іздеу мен тұтастық бақылауынсыз ұзақ сақтау мұрағат бар деген әсер береді, бірақ ақау кезінде аз көмектеседі.

Микробағдарламаны байланысқан жиынтық ретінде жаңартыңыз

Пайдалануға дейін бір орындаушы
GSE сервер платформасының өндірісін, жеткізілуін, жүйелік интеграциясын және кейінгі қолдауын біріктіреді.
Шешімдерді көру

Нұсқаларды түгендеп, дәл модельге арналған шығарылым ескертпелерін оқып, BMC, BIOS, RAID, желі адаптерлері, жинақтауыштар және қуат блоктары микробағдарламасын бір келісілген жұмыс ретінде жоспарлаңыз. Тек iLO немесе iDRAC құрылғысын табылған ең жаңа нұсқаға көтеру ыңғайлы, бірақ компонент тәуелділіктері мен ең төменгі аралық нұсқалар дұрыс ретті өзгертуі мүмкін.

Сервер буынына арналған өндіруші каталогы мен құралдарын қолданыңыз. HPE iLO 6 User Guide орнату кезегін Smart Update Manager арқылы басқаруды ұсынады. Dell Lifecycle Controller қолдау көрсетілетін компоненттерді жаңартып, тапсырмалар кезегін көрсетеді. Екі тәсіл де жұмыстың күйін сақтап, қайта жүктеулерді бөлек жүктелген кездейсоқ пакеттер жинағынан жақсы есепке алады.

Бастамай тұрып BMC құрылғысының ағымдағы конфигурациясын, нұсқалар тізімін және қолжетімді кері қайту жолын сақтаңыз. Dell Lifecycle Controller арқылы rollback тәртібін сипаттайды, бірақ алдыңғы нұсқа әр компонент үшін қолжетімді емес және бұрынғы жаңарту тәсіліне тәуелді. Сондықтан Rollback түймесінің болуы қайтаруға кепіл бермейді. Өз моделіңізге арналған шарттарды тексеріп, тиісті пакетті ұйым ережесіне сай бөлек сақтаңыз.

Жаңарту кезінде қуатты ажыратпаңыз және контроллерді қолмен қайта іске қоспаңыз. Кейбір компоненттер хостты өшіруді талап етеді, басқалары жаңартуды келесі қайта жүктеуге дейін кезекке қояды. Әр тапсырманың аяқталуын күтіп, Lifecycle Log немесе тиісті iLO журналын қарап, тек содан кейін тексеруге өтіңіз. Жалпы жасыл күй әр компоненттің сәтті аяқталу жазбасын алмастырмайды.

Жаңартудан кейін басқару желісін, сертификатты, есептік жазбаларды, уақытты, оқиға жазылымдарын, remote syslog және виртуалды консольді қайта тексеріңіз. Микробағдарлама параметрді қалпына келтіруі, браузер әрекетін өзгертуі немесе жаңа сессияны талап етуі мүмкін. Жаңартуға дейінгі және кейінгі экспортталған конфигурацияны салыстыру ондаған қойындыны көзбен қарап шығудан тезірек ауытқуды табады.

Қашықтағы консоль сервер бөлмесінен тыс жұмыс істеуі тиіс

Консольді, виртуалды тасымалдағышты және қуатты басқаруды кезекші инженер түнде қолданатын жұмыс орнынан және сол бағыт арқылы тексеріңіз. Залдағы сол коммутаторға қосылған ноутбуктан жасалған сынақ VPN, желіаралық экран, DNS, сертификат сенімі және браузер шектеулерін айналып өтеді. Ол тек жергілікті байланысты растайды.

HTML консольді ашып, толық POST үдерісін және баптауға кіруді бақылаңыз, бірақ қажет болмаса өндірістік жүктеу параметрлерін өзгертпеңіз. Пернетақта жаймасын, қызметтік пернелердің берілуін, масштабты және BMC қайта іске қосылғаннан кейін қайта қосылуды тексеріңіз. Лицензия немесе модель кейбір функцияны шектесе, мұны апатқа дейін анықтап, рұқсат етілген балама жолды жазыңыз.

Шағын әрі мақұлданған ISO файлын виртуалды тасымалдағыш ретінде қосып, сервер оны жүктеу тізімінен көретініне көз жеткізіңіз де, ажыратыңыз. Бейнені қосулы қалдырмаңыз: келесі қайта іске қосу кезінде ол жүктеу әрекетін өзгертуі мүмкін, ал ашық сессия инженер компьютеріне қажетсіз тәуелділік тудырады. Virtual Media құқығын шынымен қажет ететін рөлдерге ғана беріңіз.

Қуат пәрмендерін абайлап тексеріңіз. Жұмыс жүктемесі жоқ жаңа серверде штаттық қосуды, жұмсақ өшіруді және қажетті құрылғыдан бір реттік жүктеуді орындауға болады. Қатаң өшіру немесе reset тек келісілген сценарийде қолданылады. Түйме көрініп тұрғанымен рөл пәрменді орындауға рұқсат бермейтін интерфейсті алдын ала тексеру керек, сыртқы көрінісіне қарап жұмыс істейді деп санауға болмайды.

Соңында негізгі әкімшілік жолдың жоғалуын бейнелеңіз: ОЖ-ге әдеттегі SSH сессиясын жауып, тек BMC контуры арқылы кіріңіз. Кезекші серверді CMDB ішінен тауып, интерфейсті атауы бойынша ашып, бекітілген тәртіппен апаттық құпияны алып, консольді көруі тиіс. Бұл қысқа сынақ параметрлерді тағы бір рет қараудан көп ұйымдық үзіліс табады.

Redfish тексеруді қайталанатын етеді

Деректер орталығына арналған инфрақұрылым
GSE серверлік және дата-орталық шешімдерін кейінгі интеграция мен қолдауды ескеріп жобалайды.
Шешімдерді көру

Қолмен баптаудан кейін негізгі күйді Redfish арқылы оқып, нәтижені қабылдау актісімен бірге сақтаңыз. iLO және iDRAC өндіруші кеңейтімдерімен ерекшеленеді, бірақ стандартты Manager, Systems, AccountService, EventService және UpdateService ресурстары ортақ негіз береді. Автоматты тексеру параметрлерді өзгертуден басталмауы керек: алдымен қауіпсіз read-only жинағын жасап, эталонмен салыстырыңыз.

Төмендегі ең аз мысал бұрын жасалған уақытша сессия токеніне арналған. Ол TLS тексеруін өшірмейді және құпиясөзді пәрмен жолына салмайды. BMC және TOKEN мәндерін ағымдағы қабық сессиясында беріп, жұмыс біткен соң токенді жойыңыз.

curl -sS -H 'X-Auth-Token: '$TOKEN https://$BMC/redfish/v1/Managers/1
curl -sS -H 'X-Auth-Token: '$TOKEN https://$BMC/redfish/v1/Systems/1
curl -sS -H 'X-Auth-Token: '$TOKEN https://$BMC/redfish/v1/EventService

Бірінші жауапта нақты іске асыру ұсынса, Id, Name, FirmwareVersion, DateTime және Status сияқты өрістері бар Manager нысаны болуы керек. Екіншісі модельді, сериялық нөмірді, қуат күйін және жүйенің жиынтық күйін береді. Үшіншісі оқиға қызметінің қосылғанын көрсетіп, жазылымдар жинағына сілтейді. JSON нысанымен бірге келген HTTP 200 оқу мүмкіндігін растайды; 401 токен немесе рөл мәселесін білдіреді; сертификатты тексеру қатесі сенім тізбегінің әлі дайын еместігін көрсетеді, оны жалаушамен айналып өту қауіпсіз емес.

Үлкен жүйеде /Managers/1 жолын мәңгілік тұрақты мән ретінде бекітпеңіз. Сенімді клиент /redfish/v1 нүктесінен басталып, сілтемелермен өтіп, жинақтағы бірнеше элементті ескереді. Қабылдау скриптінде нақты жолға таңдалған модельде тексергеннен кейін ғана жол беріледі. HPE және Dell OEM бөлімдеріндегі атауы бірдей өрістердің мағынасы да бірдей деп болжамаңыз.

Токендерсіз, желі құпияларынсыз және жеке деректерсіз тазартылған нәтижені сақтаңыз. Пайдалы есепте тексеру уақыты, DNS атауы, сериялық нөмір, модельдер мен микробағдарлама нұсқалары, компонент күйі, EventService қосылуы және күтілетін жазылымдар тізімі болады. Келесі жеткізілімде бұл файл әр инженер өзінше түсіндіретін тағы бір нұсқаулық емес, тексерілетін эталонға айналады.

Пайдалануға беру дәлелдермен аяқталады

Басқа инженер немесе платформа иесі тәуелсіз тексергеннен кейін ғана қабылдауға қол қойыңыз. Параметрлерді қойған адам көргісі келген нәрсесін оңай көреді. Тексеруші мекенжайды CMDB жүйесінен алып, өз рөлімен кіріп, мониторингтен сынақ оқиғасын тауып, мұрағат журналын ашып және жеке жазбалардағы кеңессіз консольге қосылуы керек.

Қабылдау жазбасында мына дәлелдер болуы тиіс:

  • IP, DNS, VLAN, коммутатор порты, тірек және юнит;
  • сериялық нөмір, модель, BMC, BIOS және негізгі компонент нұсқалары;
  • рөл иелері, апаттық құпия орны және кіру тексерілген күн;
  • мониторинг пен орталық журналдағы сынақ оқиғаларының идентификаторлары;
  • консоль, виртуалды тасымалдағыш, қуат нәтижелері және келесі жаңарту жоспары.

Бұл құжатқа құпиясөзді, токенді немесе SNMP құпиясын қоспаңыз. Құпиялар қоймасындағы жазбаны және оны алу тәртібін көрсетіңіз. Қабылданған ерекшеліктерді бөлек жазыңыз: ортақ желі порты, уақытша SNMPv2c, оқшауланған алаңдағы өзі қол қойған сертификат немесе лицензияланған консольдің болмауы. Әр ерекшеліктің иесі, себебі және қайта қарау мерзімі болуы керек.

GSE серверлерді жеткізіп, жүйелік интеграция орындайтын жобаларда бұл хаттаманы енгізу тобымен монтажға дейін келіскен ыңғайлы: өндіруші жеткізілімді бақылайды және ұлттық сервистік желі арқылы тәулік бойы техникалық қолдау көрсетеді. Бірақ бағыттарға, есептік жазбаларға, оқиға алушыларына және қабылдау дәлелдеріне жауапты адамды ұйым ішінде бәрібір белгілеу керек.

Сервер BMC жүйесіне алғаш рет сәтті кіргеннен кейін емес, тыйым салынған кіру қайта-қайта орындалмай, рұқсат етілген кіру қайта-қайта сәтті болғанда дайын. Уақытша монтаж кабелін алып, зауыттық құпиясөзді жабыңыз және кезекшіге жолды қайта өткізуді сұраңыз. Ол консоль мен сынақ инцидентін тек штаттық жүйелер арқылы көрсе, тіректі пайдалануға беруге болады.

FAQ

iLO немесе iDRAC үшін бөлек физикалық порт керек пе?

Иә, сервер моделі мен желі мүмкіндік берсе, керек. Бөлек порт өндірістік адаптер ақауында апаттық кіруді сақтап, трафикті сүзуді жеңілдетеді; ортақ режим тек құжатталған ерекшелік болуы тиіс.

BMC үшін статикалық IP мекенжайы DHCP-ден жақсы ма?

Сервер алаңдарының көбінде статикалық мекенжайды табу және сүйемелдеу оңай. Дұрыс MAC мекенжайына байланған, жалдау тәртібі болжамды және DNS бақыланып жаңартылатын DHCP reservation да жарайды.

Бірегей болса, iDRAC зауыттық құпиясөзін қалдыруға бола ма?

Жоқ. Биркадағы бірегей құпиясөз алғашқы кіруге арналған және жеткізу құжаттарына не фотосуреттерге түсіп қалуы мүмкін; оны ауыстырып, атаулы немесе каталогтық жазбалар жасаңыз.

LDAP немесе Active Directory қосылса, жергілікті есептік жазба қажет пе?

Бір қорғалған апаттық жазбаны қалдырыңыз. Оның құпиясын корпоративтік қоймада сақтап, құқықтарын шектеңіз және каталогсыз кіруді үнемі тексеріңіз.

BMC жүйесінде алдымен қандай дабылдарды қосу керек?

Диск, жад, желдеткіш және қуат блогы ақауларын, резервтен айырылуды, температура оқиғаларын және критикалық платформа қателерін қосыңыз. Оларды маңыздылығы бойынша бағыттап, қабылдауға дейін сынақ оқиғасын жіберіңіз.

iLO немесе iDRAC пошта хабарламалары жеткілікті ме?

Пошта резерв ретінде пайдалы, бірақ инцидент иесін дұрыс басқармайды. Негізгі жолды Redfish events, SNMPv3 traps немесе қолдау көрсетілетін интеграция арқылы мониторингке не инциденттер кезегіне жіберіңіз.

Басқару контроллерінде NTP не үшін бапталады?

Дәл уақыт аппараттық оқиғаларды ОЖ, желі және сақтау жүйесі журналдарымен байланыстырады және сертификатты дұрыс тексеруге көмектеседі. Қолжетімді екі көзді қолданып, BMC қайта іске қосылғаннан кейін уақытты қайта тексеріңіз.

Серверді пайдалануға бермей тұрып BMC микробағдарламасын жаңарту керек пе?

Иә, дәл модельге арналған ескертпелерді оқып, тәуелділіктерді тексергеннен кейін жаңартыңыз. Өндірушінің қолдау көрсетілетін каталогы мен кезегін қолданып, алдыңғы нұсқаларды сақтаңыз және кейін функционалдық сынақтарды қайталаңыз.

Қашықтағы консольді серверге қауіп төндірмей қалай тексеруге болады?

Штаттық VPN немесе әкімшілік түйін арқылы қосылып, консольді ашыңыз және қайта қосылуды сынаңыз. Жүктемесіз серверде мақұлданған ISO файлын қысқа уақыт қосып, көрінетінін тексеріңіз де, бірден ажыратыңыз.

Серверді тапсыру актісіне не қосу керек?

Желі деректерін, физикалық орнын, сериялық нөмірін, микробағдарлама нұсқаларын, рөлдерді, құпияларға сілтемелерді, сынақ оқиғаларының идентификаторларын және консоль нәтижесін қосыңыз. Құпиясөздерді, токендерді және community жолдарын қоспаңыз.