К основному содержимому

IPMI и KVM-over-IP: удалённое управление сервером

Выделенные серверы · 24.09.2026
Иллюстрация к статье «IPMI и KVM-over-IP: удалённое управление сервером»

IPMI и KVM-over-IP: удалённое управление сервером

IPMI — это отдельный микроконтроллер (BMC) на материнской плате сервера, который работает независимо от процессора и операционной системы. Через него вы включаете и выключаете машину, видите экран BIOS, монтируете ISO-образ и читаете датчики температуры даже тогда, когда ОС не загружается. KVM-over-IP — консольная часть IPMI: клавиатура, монитор и мышь по сети.

  • BMC питается от дежурного напряжения: доступ есть, пока сервер подключён к электричеству, даже если он выключен.
  • На ZevsHost доступ KVM/IPMI стоит $5 в месяц и уже включён в тариф Dedicated Enterprise US.
  • Управляющий интерфейс не должен быть виден из Интернета: только VPN или белый список IP.

Что такое BMC и почему он работает без ОС

BMC (Baseboard Management Controller) — маленький процессор со своей прошивкой, памятью и сетевым стеком. Он сидит на служебных шинах платы, читает датчики напрямую с микросхем и не зависит от того, жив ли основной CPU. Вендоры надстраивают над IPMI свои веб-интерфейсы (iDRAC, iLO, XCC), но набор возможностей почти одинаковый.

Что вы получаете

  • Управление питанием: включение, мягкое выключение, жёсткий сброс, полный цикл питания.
  • Видео-консоль с момента POST: видно инициализацию RAID-контроллера и меню загрузчика.
  • Virtual Media: подключение ISO-образа с вашей машины как виртуального привода.
  • Датчики температуры, оборотов вентиляторов, напряжений и состояния блоков питания.
  • SEL — журнал событий железа с исправленными ошибками ECC и отказами БП.

Чего BMC не делает: он не видит содержимое дисков и ничего не знает о процессах внутри ОС. Как забирать из него метрики в Prometheus, разобрано в статье про мониторинг железа сервера.

Доступ к IPMI на ZevsHost

KVM/IPMI — платная опция стоимостью $5 в месяц. Она уже входит в тариф Dedicated Enterprise US, на остальных конфигурациях из линейки выделенных серверов подключается по запросу.

После подключения вы получаете адрес BMC, логин и пароль. Управляющая сеть закрыта от публичного доступа: подключение идёт через VPN или по белому списку ваших адресов. Сразу смените заводской пароль и проверьте список учёток командой ipmitool user list 1.

ipmitool: команды, которые нужны в работе

С самого сервера

# Debian/Ubuntu
apt install -y ipmitool
# RHEL, AlmaLinux, Rocky
dnf install -y ipmitool

# локальный доступ через драйвер ядра, пароль не нужен
ipmitool -I open chassis status
ipmitool -I open sel list | tail -n 20

По сети

# состояние питания и жёсткий сброс зависшей машины
ipmitool -I lanplus -H 10.20.0.5 -U admin -f /root/.ipmipw chassis power status
ipmitool -I lanplus -H 10.20.0.5 -U admin -f /root/.ipmipw chassis power reset

# снимок всех датчиков как эталон
ipmitool -I lanplus -H 10.20.0.5 -U admin -f /root/.ipmipw sdr elist all > /root/sdr-base.txt

# через месяц сравнить с текущим состоянием
diff <(ipmitool -I open sdr elist all) /root/sdr-base.txt

Пароль в командной строке виден всем в списке процессов, поэтому здесь он взят из файла ключом -f. Права на этот файл должны быть 600.

Serial-over-LAN

SOL отдаёт текстовую консоль ядра по сети: она легче графического KVM и работает на узком канале. Нужно перенаправление консоли в загрузчике (console=ttyS1,115200n8 в GRUB_CMDLINE_LINUX) и верный номер порта из ipmitool sol info.

# подключиться к консоли, выход по сочетанию тильда + точка
ipmitool -I lanplus -H 10.20.0.5 -U admin -f /root/.ipmipw sol activate

Чем IPMI отличается от других способов доступа

СпособРаботает без живой ОСВиден BIOSМонтирование ISOТипичная задача
SSHнетнетнетповседневное администрирование
Serial-over-LANдас перенаправлением консолинетправка загрузчика на узком канале
KVM-over-IPдададаустановка ОС, разбор незагрузки
Rescue-режимданетне требуетсяправка fstab и GRUB, сброс пароля

Безопасность управляющего интерфейса

Прошивки BMC обновляют редко, поэтому известные проблемы IPMI 2.0 (утечка хэшей через RAKP, cipher suite 0 без проверки пароля) закрываются не патчем, а ограничением доступа к сети управления.

Не выставляйте BMC в Интернет. Открытый порт 623/udp и веб-консоль на публичном адресе означают круглосуточный перебор паролей, а в старых прошивках cipher suite 0 пускает вообще без пароля. Проверьте с внешней машины: nmap -sU -p 623 BMC_IP должен показать порт как filtered, а ipmitool -I lanplus -C 0 -H BMC_IP -U admin -P '' chassis status должен завершиться ошибкой соединения. Если вторая команда вернула состояние питания, полный контроль над сервером доступен любому в Интернете.

Саму ОС укрепляйте отдельно: ключи вместо паролей и ограничение root-входа описаны в статье про настройку sshd_config. BMC и SSH — разные периметры, и компрометация первого перечёркивает защиту второго.

Что делать дальше

С рабочей консолью вы можете установить ОС через IPMI с собственного образа. Если система уже не грузится, быстрее оказывается rescue-режим.

Коротко

  • BMC работает независимо от ОС и доступен даже на выключенной машине.
  • На ZevsHost KVM/IPMI стоит $5 в месяц и включён в Dedicated Enterprise US.
  • ipmitool закрывает большую часть задач: питание, датчики, SEL, порядок загрузки, SOL.
  • Заводской пароль BMC меняется первым действием, до любых других настроек.
  • Управляющий интерфейс держите за VPN или белым списком, наружу его не публикуют.
← Назад в базу знаний Задать вопрос поддержке