Перейти к основному содержанию

Zabbix — безопасный мониторинг iLO через IPMI

Zabbix

Несколько прописных истин для организации безопасного мониторинга серверов HPE Proliant через IPMI. В данном примере мы используем систему мониторинга Zabbix. Проблема актуальна не только для HPE серверов, но в примере у нас именно такой сервер.

Для мониторинга устройств через IPMI сервер Zabbix сохраняет имя пользователя и пароль, под которыми он логинится в IPMI и получает значения сенсоров. Пароль хранится в открытом виде, поэтому, если какой-то злоумышленник или просто сотрудник, получит доступ к интерфейсу Zabbix или к базе данных, то он просто может посмотреть этот пароль.

zabbix

Очень странно, но при аудите безопасности на эти моменты не обращают внимания. Если у нас в iLO сервера всего один пользователь с правами администратора, то очень небезопасный мониторинг получается.

Зачем системе мониторинга админские права? Не нужны, будем убирать. Работаем c 10-м поколением серверов и iLO 5.

Для начала регистрируем в iLO пользователя без прав, пусть это будет пользователя с именем zabbix. Ставим ему роль ReadOnly и единственное право, которое есть у пользователя, это Login.

ilo

Обращаем внимание не строку:

IPMI/DCMI Privilege based on above settings:
user

В Zabbix в настройках хоста в IPMI указываем такой же уровень привилегий User, алгоритм аутентификации RMCP+. Логин у нас будет zabbix, по имени созданного пользователя, пароль тот что указали при создании пользователя в iLO.

zabbix

Отлично, данные сенсоров получаются, пароль администратора iLO нигде в Zabbix не светится. Если кто-то воспользуется этим паролем, то получить доступ с правами только на чтение.

zabbix

Теги

 

Похожие материалы

Zabbix шаблон для мониторинга ленточной библиотеки HP MSL 4048 (G3 Series)

Делюсь полезным шаблоном для мониторинга сервера ленточной библиотеки HP MSL 4048. Мониторим по SNMP. Шаблон делал сам. Шаблон также подходит для других библиотек HP MSL G3 Series.

Zabbix, ProLiant и тормоза IPMI

Я раньше сталкивался с проблемой мониторинга серверов HP ProLiant девятого поколения по SNMP, ссылку добавлю ниже. В тот раз я вышел из тупика переходом на мониторинг северов по IPMI. Со временем девятое поколение серверов стало плавно меняться на десятое, при этом мониторинг так и остался на IPMI, я просто для каждой новой модели сервера делал новый шаблон. И вот натыкаюсь на странный баг с IPMI.

Теги