可能重复:
iLO 是否足够安全,可以挂在 WAN 上
这可能是一个愚蠢的问题,但 DRAC/ILO 都有 HTTP 服务器接口。
如果我正在追踪 IP 的 80 端口并且遇到了这样的页面,我就会知道它是一个高价值目标,因为如果我能破解它,我就可以在某种程度上控制服务器(可能安装另一个操作系统)。
除了更改端口之外,在面向公共互联网的机器上保护 DRAC/ILO 的最佳做法是什么?
答案1
它们都接受上传您自己的 SSL 证书,所以这是我要做的第一件事。如果您拥有足够多的此类服务器,那么您很可能拥有自己的证书服务器,并且您已将其证书安装为受信任的发布者。
请注意,这样做只是为了确保您连接的 ILO/iDrac 是您的,并且您不会被重定向到蜜罐。
我们为保护它们所采取的另一项措施是不要让它们面向公共互联网。我们将所有 iDrac 都放在单独的 VLAN 上,只有连接到 VPN 后才能访问。这意味着几件事:
- VPN 出现故障,你最好有其他方法登录设备
- 你不会在 drac 上“浪费”公共 IP 地址
- 未使用 VPN 的任何人都无法访问该设备
话虽如此,我们确实有一个客户将他们的 iDrac 放在公共 IP 上。如果您要走这条路:
答案2
不要把它们放到互联网上。使用 VPN。
答案3
最好的常见做法是将 DRAC/iLO 端口远离外部路由网络。您通常会有一个管理网络,利用RFC1918私有 IP 空间,不通过外部边缘路由器路由。无需从外部 IP 地址访问 DRAC/iLO,因此私有 IP 空间是防止黑客窥探的最佳方式。如果您需要能够远程访问它们,那么一旦您从远程源连接到 VPN,您就可以使用 VPN 解决方案访问 DRAC/iLO 管理网络。