IPMI и KVM-over-IP: удалённое управление сервером
IPMI — это отдельный микроконтроллер (BMC) на материнской плате сервера, который работает независимо от процессора и операционной системы. Через него вы включаете и выключаете машину, видите экран BIOS, монтируете ISO-образ и читаете датчики температуры даже тогда, когда ОС не загружается. KVM-over-IP — консольная часть IPMI: клавиатура, монитор и мышь по сети.
- BMC питается от дежурного напряжения: доступ есть, пока сервер подключён к электричеству, даже если он выключен.
- На ZevsHost доступ KVM/IPMI стоит $5 в месяц и уже включён в тариф Dedicated Enterprise US.
- Управляющий интерфейс не должен быть виден из Интернета: только VPN или белый список IP.
Что такое BMC и почему он работает без ОС
BMC (Baseboard Management Controller) — маленький процессор со своей прошивкой, памятью и сетевым стеком. Он сидит на служебных шинах платы, читает датчики напрямую с микросхем и не зависит от того, жив ли основной CPU. Вендоры надстраивают над IPMI свои веб-интерфейсы (iDRAC, iLO, XCC), но набор возможностей почти одинаковый.
Что вы получаете
- Управление питанием: включение, мягкое выключение, жёсткий сброс, полный цикл питания.
- Видео-консоль с момента POST: видно инициализацию RAID-контроллера и меню загрузчика.
- Virtual Media: подключение ISO-образа с вашей машины как виртуального привода.
- Датчики температуры, оборотов вентиляторов, напряжений и состояния блоков питания.
- SEL — журнал событий железа с исправленными ошибками ECC и отказами БП.
Чего BMC не делает: он не видит содержимое дисков и ничего не знает о процессах внутри ОС. Как забирать из него метрики в Prometheus, разобрано в статье про мониторинг железа сервера.
Доступ к IPMI на ZevsHost
KVM/IPMI — платная опция стоимостью $5 в месяц. Она уже входит в тариф Dedicated Enterprise US, на остальных конфигурациях из линейки выделенных серверов подключается по запросу.
После подключения вы получаете адрес BMC, логин и пароль. Управляющая сеть закрыта от публичного доступа: подключение идёт через VPN или по белому списку ваших адресов. Сразу смените заводской пароль и проверьте список учёток командой ipmitool user list 1.
ipmitool: команды, которые нужны в работе
С самого сервера
# Debian/Ubuntu
apt install -y ipmitool
# RHEL, AlmaLinux, Rocky
dnf install -y ipmitool
# локальный доступ через драйвер ядра, пароль не нужен
ipmitool -I open chassis status
ipmitool -I open sel list | tail -n 20
По сети
# состояние питания и жёсткий сброс зависшей машины
ipmitool -I lanplus -H 10.20.0.5 -U admin -f /root/.ipmipw chassis power status
ipmitool -I lanplus -H 10.20.0.5 -U admin -f /root/.ipmipw chassis power reset
# снимок всех датчиков как эталон
ipmitool -I lanplus -H 10.20.0.5 -U admin -f /root/.ipmipw sdr elist all > /root/sdr-base.txt
# через месяц сравнить с текущим состоянием
diff <(ipmitool -I open sdr elist all) /root/sdr-base.txt
Пароль в командной строке виден всем в списке процессов, поэтому здесь он взят из файла ключом -f. Права на этот файл должны быть 600.
Serial-over-LAN
SOL отдаёт текстовую консоль ядра по сети: она легче графического KVM и работает на узком канале. Нужно перенаправление консоли в загрузчике (console=ttyS1,115200n8 в GRUB_CMDLINE_LINUX) и верный номер порта из ipmitool sol info.
# подключиться к консоли, выход по сочетанию тильда + точка
ipmitool -I lanplus -H 10.20.0.5 -U admin -f /root/.ipmipw sol activate
Чем IPMI отличается от других способов доступа
| Способ | Работает без живой ОС | Виден BIOS | Монтирование ISO | Типичная задача |
|---|---|---|---|---|
| SSH | нет | нет | нет | повседневное администрирование |
| Serial-over-LAN | да | с перенаправлением консоли | нет | правка загрузчика на узком канале |
| KVM-over-IP | да | да | да | установка ОС, разбор незагрузки |
| Rescue-режим | да | нет | не требуется | правка fstab и GRUB, сброс пароля |
Безопасность управляющего интерфейса
Прошивки BMC обновляют редко, поэтому известные проблемы IPMI 2.0 (утечка хэшей через RAKP, cipher suite 0 без проверки пароля) закрываются не патчем, а ограничением доступа к сети управления.
Не выставляйте BMC в Интернет. Открытый порт 623/udp и веб-консоль на публичном адресе означают круглосуточный перебор паролей, а в старых прошивках cipher suite 0 пускает вообще без пароля. Проверьте с внешней машины: nmap -sU -p 623 BMC_IP должен показать порт как filtered, а ipmitool -I lanplus -C 0 -H BMC_IP -U admin -P '' chassis status должен завершиться ошибкой соединения. Если вторая команда вернула состояние питания, полный контроль над сервером доступен любому в Интернете.
Саму ОС укрепляйте отдельно: ключи вместо паролей и ограничение root-входа описаны в статье про настройку sshd_config. BMC и SSH — разные периметры, и компрометация первого перечёркивает защиту второго.
Что делать дальше
С рабочей консолью вы можете установить ОС через IPMI с собственного образа. Если система уже не грузится, быстрее оказывается rescue-режим.
Коротко
- BMC работает независимо от ОС и доступен даже на выключенной машине.
- На ZevsHost KVM/IPMI стоит $5 в месяц и включён в Dedicated Enterprise US.
- ipmitool закрывает большую часть задач: питание, датчики, SEL, порядок загрузки, SOL.
- Заводской пароль BMC меняется первым действием, до любых других настроек.
- Управляющий интерфейс держите за VPN или белым списком, наружу его не публикуют.