IPMI та KVM-over-IP: віддалене керування сервером
IPMI — це окремий мікроконтролер (BMC) на материнській платі сервера, який працює незалежно від процесора та операційної системи. Через нього ви вмикаєте й вимикаєте машину, бачите екран BIOS, монтуєте ISO-образ і читаєте датчики температури навіть тоді, коли ОС не завантажується. KVM-over-IP — консольна частина IPMI: клавіатура, монітор і миша через мережу.
- BMC живиться від чергової напруги: доступ є, поки сервер під'єднаний до електрики, навіть якщо його вимкнено.
- На ZevsHost доступ KVM/IPMI коштує $5 на місяць і вже входить у тариф Dedicated Enterprise US.
- Керуючий інтерфейс не має бути видимим з Інтернету: лише VPN або білий список IP.
Що таке BMC і чому він працює без ОС
BMC (Baseboard Management Controller) — невеликий процесор із власною прошивкою, пам'яттю та мережевим стеком. Він сидить на службових шинах плати, читає датчики напряму з мікросхем і не залежить від того, чи живий основний CPU. Виробники надбудовують над IPMI власні вебінтерфейси (iDRAC, iLO, XCC), але набір можливостей майже однаковий.
Що ви отримуєте
- Керування живленням: увімкнення, м'яке вимкнення, жорстке скидання, повний цикл живлення.
- Відеоконсоль від моменту POST: видно ініціалізацію RAID-контролера та меню завантажувача.
- Virtual Media: підключення ISO-образу з вашої машини як віртуального приводу.
- Датчики температури, обертів вентиляторів, напруг і стану блоків живлення.
- SEL — журнал подій заліза з виправленими помилками ECC та відмовами БЖ.
Чого BMC не робить: він не бачить вмісту дисків і нічого не знає про процеси всередині ОС. Як забирати з нього метрики в Prometheus, розібрано у статті про моніторинг заліза сервера.
Доступ до IPMI на ZevsHost
KVM/IPMI — платна опція вартістю $5 на місяць. Вона вже входить у тариф Dedicated Enterprise US, на решті конфігурацій лінійки виділених серверів підключається на запит.
Після підключення ви отримуєте адресу BMC, логін і пароль. Керуюча мережа закрита від публічного доступу: з'єднання йде через VPN або за білим списком ваших адрес. Одразу змініть заводський пароль і перевірте перелік облікових записів командою ipmitool user list 1.
ipmitool: команди, потрібні в роботі
Із самого сервера
# Debian/Ubuntu
apt install -y ipmitool
# RHEL, AlmaLinux, Rocky
dnf install -y ipmitool
# локальний доступ через драйвер ядра, пароль не потрібен
ipmitool -I open chassis status
ipmitool -I open sel list | tail -n 20
Через мережу
# стан живлення і жорстке скидання завислої машини
ipmitool -I lanplus -H 10.20.0.5 -U admin -f /root/.ipmipw chassis power status
ipmitool -I lanplus -H 10.20.0.5 -U admin -f /root/.ipmipw chassis power reset
# знімок усіх датчиків як еталон
ipmitool -I lanplus -H 10.20.0.5 -U admin -f /root/.ipmipw sdr elist all > /root/sdr-base.txt
# за місяць порівняти з поточним станом
diff <(ipmitool -I open sdr elist all) /root/sdr-base.txt
Пароль у командному рядку видно всім у списку процесів, тому тут він узятий із файлу ключем -f. Права на цей файл мають бути 600.
Serial-over-LAN
SOL віддає текстову консоль ядра через мережу: вона легша за графічний KVM і працює на вузькому каналі. Потрібне перенаправлення консолі у завантажувачі (console=ttyS1,115200n8 у GRUB_CMDLINE_LINUX) і правильний номер порту з ipmitool sol info.
# під'єднатися до консолі, вихід поєднанням тильда плюс крапка
ipmitool -I lanplus -H 10.20.0.5 -U admin -f /root/.ipmipw sol activate
Чим IPMI відрізняється від інших способів доступу
| Спосіб | Працює без живої ОС | Видно BIOS | Монтування ISO | Типове завдання |
|---|---|---|---|---|
| SSH | ні | ні | ні | щоденне адміністрування |
| Serial-over-LAN | так | з перенаправленням консолі | ні | правка завантажувача на вузькому каналі |
| KVM-over-IP | так | так | так | встановлення ОС, розбір незавантаження |
| Rescue-режим | так | ні | не потрібне | правка fstab і GRUB, скидання пароля |
Безпека керуючого інтерфейсу
Прошивки BMC оновлюють рідко, тому відомі проблеми IPMI 2.0 (витік хешів через RAKP, cipher suite 0 без перевірки пароля) закриваються не патчем, а обмеженням доступу до мережі керування.
Не виставляйте BMC в Інтернет. Відкритий порт 623/udp і вебконсоль на публічній адресі означають цілодобовий перебір паролів, а в старих прошивках cipher suite 0 пускає взагалі без пароля. Перевірте із зовнішньої машини: nmap -sU -p 623 BMC_IP має показати порт як filtered, а ipmitool -I lanplus -C 0 -H BMC_IP -U admin -P '' chassis status має завершитися помилкою з'єднання. Якщо друга команда повернула стан живлення, повний контроль над сервером доступний будь-кому в Інтернеті.
Саму ОС зміцнюйте окремо: ключі замість паролів і обмеження входу root описані у статті про налаштування sshd_config. BMC і SSH — різні периметри, і компрометація першого перекреслює захист другого.
Що робити далі
З робочою консоллю ви можете встановити ОС через IPMI з власного образу. Якщо система вже не завантажується, швидшим виявляється rescue-режим.
Коротко
- BMC працює незалежно від ОС і доступний навіть на вимкненій машині.
- На ZevsHost KVM/IPMI коштує $5 на місяць і входить у Dedicated Enterprise US.
- ipmitool закриває більшість завдань: живлення, датчики, SEL, порядок завантаження, SOL.
- Заводський пароль BMC змінюють найпершою дією, до будь-яких інших налаштувань.
- Керуючий інтерфейс тримайте за VPN або білим списком, назовні його не публікують.