До основного вмісту

IPMI та KVM-over-IP: віддалене керування сервером

Виділені сервери · 24.09.2026
Ілюстрація до статті «IPMI та KVM-over-IP: віддалене керування сервером»

IPMI та KVM-over-IP: віддалене керування сервером

IPMI — це окремий мікроконтролер (BMC) на материнській платі сервера, який працює незалежно від процесора та операційної системи. Через нього ви вмикаєте й вимикаєте машину, бачите екран BIOS, монтуєте ISO-образ і читаєте датчики температури навіть тоді, коли ОС не завантажується. KVM-over-IP — консольна частина IPMI: клавіатура, монітор і миша через мережу.

  • BMC живиться від чергової напруги: доступ є, поки сервер під'єднаний до електрики, навіть якщо його вимкнено.
  • На ZevsHost доступ KVM/IPMI коштує $5 на місяць і вже входить у тариф Dedicated Enterprise US.
  • Керуючий інтерфейс не має бути видимим з Інтернету: лише VPN або білий список IP.

Що таке BMC і чому він працює без ОС

BMC (Baseboard Management Controller) — невеликий процесор із власною прошивкою, пам'яттю та мережевим стеком. Він сидить на службових шинах плати, читає датчики напряму з мікросхем і не залежить від того, чи живий основний CPU. Виробники надбудовують над IPMI власні вебінтерфейси (iDRAC, iLO, XCC), але набір можливостей майже однаковий.

Що ви отримуєте

  • Керування живленням: увімкнення, м'яке вимкнення, жорстке скидання, повний цикл живлення.
  • Відеоконсоль від моменту POST: видно ініціалізацію RAID-контролера та меню завантажувача.
  • Virtual Media: підключення ISO-образу з вашої машини як віртуального приводу.
  • Датчики температури, обертів вентиляторів, напруг і стану блоків живлення.
  • SEL — журнал подій заліза з виправленими помилками ECC та відмовами БЖ.

Чого BMC не робить: він не бачить вмісту дисків і нічого не знає про процеси всередині ОС. Як забирати з нього метрики в Prometheus, розібрано у статті про моніторинг заліза сервера.

Доступ до IPMI на ZevsHost

KVM/IPMI — платна опція вартістю $5 на місяць. Вона вже входить у тариф Dedicated Enterprise US, на решті конфігурацій лінійки виділених серверів підключається на запит.

Після підключення ви отримуєте адресу BMC, логін і пароль. Керуюча мережа закрита від публічного доступу: з'єднання йде через VPN або за білим списком ваших адрес. Одразу змініть заводський пароль і перевірте перелік облікових записів командою ipmitool user list 1.

ipmitool: команди, потрібні в роботі

Із самого сервера

# Debian/Ubuntu
apt install -y ipmitool
# RHEL, AlmaLinux, Rocky
dnf install -y ipmitool

# локальний доступ через драйвер ядра, пароль не потрібен
ipmitool -I open chassis status
ipmitool -I open sel list | tail -n 20

Через мережу

# стан живлення і жорстке скидання завислої машини
ipmitool -I lanplus -H 10.20.0.5 -U admin -f /root/.ipmipw chassis power status
ipmitool -I lanplus -H 10.20.0.5 -U admin -f /root/.ipmipw chassis power reset

# знімок усіх датчиків як еталон
ipmitool -I lanplus -H 10.20.0.5 -U admin -f /root/.ipmipw sdr elist all > /root/sdr-base.txt

# за місяць порівняти з поточним станом
diff <(ipmitool -I open sdr elist all) /root/sdr-base.txt

Пароль у командному рядку видно всім у списку процесів, тому тут він узятий із файлу ключем -f. Права на цей файл мають бути 600.

Serial-over-LAN

SOL віддає текстову консоль ядра через мережу: вона легша за графічний KVM і працює на вузькому каналі. Потрібне перенаправлення консолі у завантажувачі (console=ttyS1,115200n8 у GRUB_CMDLINE_LINUX) і правильний номер порту з ipmitool sol info.

# під'єднатися до консолі, вихід поєднанням тильда плюс крапка
ipmitool -I lanplus -H 10.20.0.5 -U admin -f /root/.ipmipw sol activate

Чим IPMI відрізняється від інших способів доступу

СпосібПрацює без живої ОСВидно BIOSМонтування ISOТипове завдання
SSHнінініщоденне адміністрування
Serial-over-LANтакз перенаправленням консолініправка завантажувача на вузькому каналі
KVM-over-IPтактактаквстановлення ОС, розбір незавантаження
Rescue-режимтакніне потрібнеправка fstab і GRUB, скидання пароля

Безпека керуючого інтерфейсу

Прошивки BMC оновлюють рідко, тому відомі проблеми IPMI 2.0 (витік хешів через RAKP, cipher suite 0 без перевірки пароля) закриваються не патчем, а обмеженням доступу до мережі керування.

Не виставляйте BMC в Інтернет. Відкритий порт 623/udp і вебконсоль на публічній адресі означають цілодобовий перебір паролів, а в старих прошивках cipher suite 0 пускає взагалі без пароля. Перевірте із зовнішньої машини: nmap -sU -p 623 BMC_IP має показати порт як filtered, а ipmitool -I lanplus -C 0 -H BMC_IP -U admin -P '' chassis status має завершитися помилкою з'єднання. Якщо друга команда повернула стан живлення, повний контроль над сервером доступний будь-кому в Інтернеті.

Саму ОС зміцнюйте окремо: ключі замість паролів і обмеження входу root описані у статті про налаштування sshd_config. BMC і SSH — різні периметри, і компрометація першого перекреслює захист другого.

Що робити далі

З робочою консоллю ви можете встановити ОС через IPMI з власного образу. Якщо система вже не завантажується, швидшим виявляється rescue-режим.

Коротко

  • BMC працює незалежно від ОС і доступний навіть на вимкненій машині.
  • На ZevsHost KVM/IPMI коштує $5 на місяць і входить у Dedicated Enterprise US.
  • ipmitool закриває більшість завдань: живлення, датчики, SEL, порядок завантаження, SOL.
  • Заводський пароль BMC змінюють найпершою дією, до будь-яких інших налаштувань.
  • Керуючий інтерфейс тримайте за VPN або білим списком, назовні його не публікують.
← Назад до бази знань Поставити питання підтримці