Перейти к основному содержанию

Zabbix — безопасный мониторинг iLO через IPMI

Zabbix

Несколько прописных истин для организации безопасного мониторинга серверов HPE Proliant через IPMI. В данном примере мы используем систему мониторинга Zabbix. Проблема актуальна не только для HPE серверов, но в примере у нас именно такой сервер.

Для мониторинга устройств через IPMI сервер Zabbix сохраняет имя пользователя и пароль, под которыми он логинится в IPMI и получает значения сенсоров. Пароль хранится в открытом виде, поэтому, если какой-то злоумышленник или просто сотрудник, получит доступ к интерфейсу Zabbix или к базе данных, то он просто может посмотреть этот пароль.

zabbix

Очень странно, но при аудите безопасности на эти моменты не обращают внимания. Если у нас в iLO сервера всего один пользователь с правами администратора, то очень небезопасный мониторинг получается.

Зачем системе мониторинга админские права? Не нужны, будем убирать. Работаем c 10-м поколением серверов и iLO 5.

Для начала регистрируем в iLO пользователя без прав, пусть это будет пользователя с именем zabbix. Ставим ему роль ReadOnly и единственное право, которое есть у пользователя, это Login.

ilo

Обращаем внимание не строку:

IPMI/DCMI Privilege based on above settings:
user

В Zabbix в настройках хоста в IPMI указываем такой же уровень привилегий User, алгоритм аутентификации RMCP+. Логин у нас будет zabbix, по имени созданного пользователя, пароль тот что указали при создании пользователя в iLO.

zabbix

Отлично, данные сенсоров получаются, пароль администратора iLO нигде в Zabbix не светится. Если кто-то воспользуется этим паролем, то получить доступ с правами только на чтение.

zabbix

Теги

 

Похожие материалы

Zabbix шаблон для мониторинга сервера HP Proliant ML30 Gen9

Делюсь полезным шаблоном для мониторинга сервера  HP Proliant ML30 Gen9. Мониторим по IPMI. Шаблон делал сам. В шаблоне 5 приложений, 35 элементов данных, 7 триггеров и 1 график.

Теги

Zabbix шаблон для мониторинга сервера HPE ProLiant DL560 Gen10

Владимир, один из читателей сайта, прислал Zabbix шаблон для мониторинга сервера HPE ProLiant DL560 Gen10, который он создал на основе одного из моих шаблонов для других моделей серверов. Мониторим по IPMI.

Теги