Сертификация ISO | Получить сертификат ИСО в центре сертификации ISO-Group Пройти сертификацию ГОСТ 12.0.230-2007 | Сертификация СУОТ | Получить сертификат ILO-OSH 2001 | Аудит СУОТ| Международная сертификация ILO-OSH 2001 | Сертификация системы управления охраны труда

Сертификация ISO | Получить сертификат ИСО в  центре сертификации ISO-Group Пройти сертификацию ГОСТ 12.0.230-2007  | Сертификация СУОТ | Получить сертификат ILO-OSH 2001 | Аудит СУОТ| Международная сертификация ILO-OSH 2001 | Сертификация системы управления охраны труда Сертификаты

Ilo 5 – firmware & os software

Заходим в раздел Firmware & OS Software. Попадаем в раздел Firmware & OS Software > Firmware. Здесь выводится информация о прошивках компонентов сервера:

  • iLO5
  • System ROM
  • Redundant System ROM
  • Power Management Controller
  • Server Platform Services Firmware
  • Smart Array
  • Intelligent Platform Abstraction Data
  • Smart Storage Battery
  • TPM or TM firmware
  • SAS Programmable Logic Device
  • System Programmable Logic Device
  • Intelligent Provisioning
  • Networking adapters
  • NVMe Backplane firmware
  • Innovation Engine (IE) firmware
  • Drive firmware
  • Power Supply firmware
  • Embedded Video Controller

Напротив Redundant System ROM (System ROM) есть кнопочка, которая позволяет переключаться между ними:

Справа есть кнопки для управления прошивками:

  • Update Firmware
  • Upload to iLO Repository
  • Add to Queue

Update Firmware

Можно обновить прошивку по сети. Требуется подписанный файл. Вы также можете запустить обновление прошивки со страницы репозитория iLO .

Поддерживается прошивка:

  • iLO
  • System ROM/BIOS
  • Chassis
  • Power Management Controller
  • System Programmable Logic Device (CPLD)
  • Backplane
  • Innovation Engine (IE)
  • Server Platform Services (SPS)
  • Language Packs

Как прошивать:

  1. Достаём файл прошивки.
  2. Если обновляем Innovation Engine (IE) или Server Platform Services (SPS), то выключаем сервер.
  3. Заходим в Firmware & OS Software и нажимаем Update Firmware.
  4. Выбираем Local file или Remote file, в зависимости от того, откуда будем брать прошивку.
  5. В зависимости от выбранной опции:
    1. В поле Local file нажимаем Browse (IE, Edge, Firefox) или Choose Files (Chrome) и выбираем файл.
    2. В поле Remote file URL указываем путь к файлу прошивки.
  6. Необязательно: чтобы сохранить копию файла прошивки в репозитории iLO, ставим галку Also store in iLO Repository.
  7. Необязательно: если выбран компонент, который есть в System Recovery Set, можно выбрать Update Recovery Set. Поддерживается downgrade версий.
  8. Если на сервере есть TPM или TM, сделайте резервную копию данных из TPM или TM, потом выберите галку Confirm TPM override.
  9. Для начала прошивки нажмите Flash.
    1. При обновлении iLO оно перезагрузится.
    2. Для некоторых типов прошивок серверу требуется перезагрузка. Автоматически сервер не перезагрузится.
  10. Нажимаем OK.

irmware & OS Software > Software. Страница отображает установленное ПО на сервере. Потребуется AMS – agentless management service.

HPE Software. Отображаются поля:

  • Name – название.
  • Version – версия.
  • Description – описание.

Running Software. Отображаются поля:

  • Name – название.
  • Path – путь к директории с софтом.

Installed Software. Отображаются поля:

Firmware & OS Software > Maintenance Windows. Технологические окна. Здесь можно сконфигурировать периоды, когда можно ставить прошивки.

В списке отображается:

  • Name – название
  • Start time – начало окна
  • End time – завершение окна

При выборе окна дополнительно отображается:

Добавление технологического окна:

  1. Нажимаем иконку ” “.
  2. Указываем название.
  3. Указываем описание.
  4. Указываем начало и конец технологического окна:
    1. Нажимаем часы в поле From. Отобразится календарь.
    2. Выбираем дату и время, нажимаем Done.
    3. Нажимаем часы в поле To. Отобразится календарь.
    4. Выбираем дату и время, нажимаем Done.
  5. Нажимаем Add

Можно удалить окно, нажав на иконку мусорного бачка. Можно удалить все технологические окна, нажав Remove All.

Firmware & OS Software > iLO Repository

Репозиторий iLO – это область хранения в энергонезависимой памяти на материнской плате – iLO NAND. Здесь можно хранить прошивки. Для управления прошивками можно использовать iLO или SUM. Можно добавлять и удалять прошивки.

Summary – информация о репозитории, пример:

  • Capacity:      1023.45 MB
  • In use:      81.11 MB
  • Free space:      942.34 MB
  • Components:      5

Детали отдельных компонентов репозитория iLO:

  • Name – название.
  • Version – версия
  • File name – имя файла.
  • Size – размер.
  • Uploaded – когда загружено.
  • Installable by – кто ставил.
  • In use by install set or task? – является ли компонент частью сета.

Upload to iLO Repository

Используется для обновления компонентов репозитория iLO. 

Процедура обновления компонентов:

  1. Заходим в Firmware & OS Software и нажимаем Upload to iLO Repository.
  2. Выбираем Local file или Remote file, в зависимости от того, откуда будем брать прошивку.
  3. В зависимости от выбранной опции:
    1. В поле Local file нажимаем Browse (IE, Edge, Firefox) или Choose Files (Chrome) и выбираем файл.
    2. В поле Remote file URL указываем путь к файлу прошивки.
  4. Для прошивок из нескольких файлов ставим галку I have a component signature file.
  5. Если поставили галку:
    1. В поле Local file нажимаем Browse (IE, Edge, Firefox) или Choose Files (Chrome) и выбираем файл с подписью.
    2. В поле Remote file URL указываем путь к файлу подписи.
  6. Необязательно: если выбран компонент, который есть в System Recovery Set, можно выбрать Update Recovery Set. Поддерживается downgrade версий.
  7. Нажимаем Upload.
  8. Нажимаем OK.

Add to Queue

Используется для добавления прошивки в очередь на установку.

Процедура добавления в очередь:

  1. Заходим в Firmware & OS Software и нажимаем Add to Queue.
  2. Указываем название задачи (до 64 символов).
  3. Выбираем компонент из выпадающего списка. В список входят компоненты, хранящиеся в репозитории iLO.
  4. Необязательно: устанавливаем галку Set schedule window если нужно настроить расписание.
  5. Выберите метод, который вы хотите использовать для настройки расписания.
    1. Use maintenance window (default) для выбора окна обслуживания, сконфигурированного на странице Maintenance Windows. Для добавления нового окна нажимаем New и переходим к окнам обслуживания.
    2. Specify time window для указания отдельного окна.
  6. Если Use maintenance window, выберите окно.
  7. Если Specify time window, укажите окно.
    1. Нажимаем часы в поле From. Отобразится календарь.
    2. Выбираем дату и время, нажимаем Done.
    3. Нажимаем часы в поле To. Отобразится календарь.
    4. Выбираем дату и время, нажимаем Done.
  8. Необязательно: если выбран компонент, который есть в System Recovery Set, можно выбрать Update Recovery Set. Поддерживается downgrade версий.
  9. Если на сервере есть TPM или TM, сделайте резервную копию данных из TPM или TM, потом выберите галку Confirm TPM override.
  10. Нажимаем Add to Queue

Firmware & OS Software > Install Sets. Набор для установки – это группа компонентов, которые могут быть установлены на сервер с помощью одной команды. Используйте Smart Update Manager (SUM) для создания наборов установки. Вы можете использовать iLO для просмотра существующих наборов установки.

Для установки набора нажмите иконку коробки. Если очередь не пуста, сет добавится в конец очереди.

Firmware & OS Software > Installation Queue. Очередь установки – это список прошивок и сетов, которые будут установлены по расписанию.

Информация о задании:

Ilo 5 – ilo federation

iLO Federation > Setup. Здесь можно настроить группы iLO Federation и multicast обнаружение. iLO использует multicast обнаружение, peer-to-peer соединение и группы iLO Federation для коммуникации между системами iLO. Когда открывается страница iLO Federation, iLO отправляет запрос всем своим пирам, а те своим, и так до тех пор пока все данные не будут получены.

Права группы iLO Federation:

iLO Federation > Multi-System View. iLO Federation позволяет управлять несколькими серверами с помощью веб-интерфейса iLO. iLO поддерживает следующие функции:

  • Статус группы – просмотр сведений о работоспособности серверов и модели.
  • Групповое виртуальное мультимедиа – подключать носители на основе URL для доступа в группе iLO Federation.
  • Управление питанием группы – управление состоянием питания серверов в группе iLO Federation.
  • Групповое ограничение мощности – установите динамические ограничения мощности для серверов в группе iLO Federation.
  • Обновление встроенного ПО группы – обновление встроенного ПО серверов в группе iLO Federation.
  • Установка групповой лицензии – введите лицензионный ключ для активации лицензионных функций iLO на серверах в группе iLO Federation.
  • Настройка группы – добавьте членство в группе iLO Federation для нескольких систем iLO .

Любой пользователь может просматривать информацию на страницах iLO Federation, но для использования следующих функций требуется лицензия: групповое виртуальное мультимедиа, групповое управление питанием, ограничение питания группы, конфигурация группы и обновление прошивки группы.

iLO Federation > Multi-System Map. Страница Multi-System Map отображает информацию о пирах iLO. iLO обнаруживает пиров через multicast обнаружение. Когда открывается страница iLO Federation, iLO отправляет запрос всем своим пирам, а те своим, и так до тех пор пока все данные не будут получены.

iLO Federation > Group Virtual Media. Group Virtual Media позволяет подключить URL-based media всем серверам в группе iLO Federation. Поддерживаются следующие типы URL-based Virtual Media:

  • 1.44 MB floppy disk образы (IMG)
  • CD/DVD-ROM образы (ISO).

Образ распространяется через web-сервер в той же подсети, что и iLO. Только один образ каждого типа может быть одновременно подключен к группе.

Ilo 5 – power & thermal

Power & Thermal > Server Power. Здесь можно управлять питанием сервера.

Virtual Power Button – виртуальная кнопка питания.

  • Momentary Press – эквивалентно однократному нажатию кнопки питания на сервере. Некоторые ОС могут быть настроены на постепенное отключение после кратковременного нажатия кнопки питания. Используйте для корректного завершения работы.
  • Press and Hold – эквивалентно нажатию кнопки питания и удержанию в течение 5 секунд. От ОС не зависит.
  • Reset – принудительная перезагрузка сервера. От ОС не зависит.
  • Cold Boot – принудительно отключает питание от сервера. Сервер перезагрузится примерно через 8 секунд. От ОС не зависит.

System Power Restore Settings – Настройка параметров восстановления питания.

  • Auto Power-On – автоматическое включение после подачи питания.
    • Always Power On – всегда включать сервер.
    • Always Remain Off – никогда не включать сервер.
    • Restore Last Power State – восстановить последнее состояние сервера. Недоступно на блейд-серверах.
  • Power-On Delay – задержка включения
    • 15 секунд
    • 30 секунд
    • 45 секунд
    • 60 секунд
    • Случайно до 120 секунд

Значения задержки 15, 30, 45 и 60 секунд на блейд-серверах не поддерживаются

Power & Thermal > Power Meter. График использования питания, собирается только когда сервер включён. Данные сбрасываются при перезагрузке iLO или при отключении питания сервера, Reset и Cold Boot. Требуется лицензия. Есть возможность автоматического обновления страницы. Можно смотреть последние сутки или 20 мин.

Power & Thermal > Power Settings. Просмотр и управление функциями питания сервера. 

Power Regulator Settings – Параметры регулятора мощности. Функция регулятора мощности позволяет iLO изменять частоту процессора и уровни напряжения в зависимости от условий работы, обеспечивая экономию энергии с минимальным влиянием на производительность.

Про сертификаты:  ОТДЕЛЫ Ленина 24 - ДАР - центр дополнительного образования

Режимы регулятора мощности:

  • Режим динамического энергосбережения – автоматически изменяет скорость процессора и энергопотребление в зависимости от загрузки процессора. Эта опция позволяет снизить общее энергопотребление практически без ущерба для производительности. Не требует поддержки ОС.
  • Режим Static Low Power – снижает скорость процессора и энергопотребление. Эта опция гарантирует более низкое значение максимальной потребляемой мощности для системы.
  • Static High Performance Mode – Процессоры будут работать с максимальной мощностью и производительностью всегда, независимо от политики управления питанием ОС.
  • Режим управления ОС – Процессоры всегда будут работать с максимальной мощностью и производительностью, если ОС не разрешит политику управления питанием.

Power Capping Settings – Настройка ограничения мощности. Требуется лицензия. Можно установить верхнюю границу мощности серверу. Можно настроить SNMP уведомление, когда энергопотребление превышает порог.

Power & Thermal > Power. Информация об устройствах питания, батареях, текущее энергопотребление.

Power & Thermal > Fans. Вентиляторы, процент скорости, статус, расположение. Можно отобразить пустые слоты. Скоростью вращения вентиляторов управляет iLO. Если один или несколько вентиляторов выходят из строя, сервер все равно обеспечивает достаточное охлаждение для продолжения работы.

Power & Thermal > Temperatures. В сервере много температурных датчиков. По каждому отображается его название, расположение, координаты, статус, текущая температура, пороговые значения. Можно показать отсутствующие сенсоры.

Есть картинка температурного распределения в сервере. Можно смотреть спереди и сзади.

Трёхмерный график:

Двумерный график:

Ilo 5 – remote console & media

Remote Console & Media > Launch.Remote Console можно использовать для удаленного доступа к серверу с поддержкой клавиатуры и мыши. Удаленная консоль обеспечивает доступ к удаленной файловой системе и сетевым дискам. Консоль позволяет монтировать образы и диски. Требуется лицензия.

Есть несколько вариантов консоли:

  • HTML5 Integrated Remote Console – через браузер. Ну наконец-то!
  • .NET Integrated Remote Console – для Windows (IE) с помощью .NET Framework. Динамически изменяется размер окна.
  • Java Integrated Remote Console (Web Start) – для Windows и Linux через Oracle JRE.
  • Java Integrated Remote Console (Applet) для Windows и Linux через Java плагин.
  • Standalone Remote Console (HPLOCONS) – вне iLO.
  • iLO Mobile Application for iOS and Android devices – для смартфона.

В левом нижнем углу в iLO 5 отображается миниатюрное окошко с изображением экрана. При клике можно выбрать способ запуска консоли. Или скомандовать монитору Wake-up.

Хочется отметить, что HTML 5 консоль стала полноценным инструментом. Здесь поддерживается возможность монтирования образов и дисков, спецклавиши для клавиатуры. Консоль можно развернуть на полный экран или временно свернуть в левый нижний угол. Я попробовал поработать – очень удобно!

HTML 5 консоль мне понравилась, молодцы!

Ilo 5 – system information

Заходим в раздел System Information. Попадаем в раздел System Information > Summary. Здесь выводится информация о состоянии подсистем:

  • Agentless Management Service
  • BIOS/Hardware Health
  • Fans
  • Memory
  • Network
  • Power Supplies
  • Processors
  • Storage
  • Temperatures
  • Smart Storage Battery Status (только для поддерживаемых серверов)

System Information > Processors. Информация о процессорах:

  • Processor Name – наименование процессора.
  • Processor Status – состояние процессора.
  • Processor Speed – скорость.
  • Execution Technology – ядра и потоки.
  • Memory Technology – разрядность памяти
  • Internal L1 cache – размер L1 кеша.
  • Internal L2 cache – размер L2 кеша.
  • Internal L3 cache – размер L3 кеша.

System Information > Memory. Информация об оперативной памяти. Можно отобразить пустые слоты. При клике на планку отображается более подробная информация:

  • Manufacturer: HPE
  • HPE Memory: SmartMemory
  • Part Number: 840756-091
  • Type: DDR4
  • Minimum Voltage: 1.2 Volts
  • Ranks: 2
  • Error Correction: MultiBitECC
  • Data Width Bits: 64
  • Bus Width Bits: 72
  • Channel: 1
  • Memory Controller: 1
  • Slot: 8
  • Socket: 1
  • State: Enabled
  • Vendor ID: 44288

System Information > Network. Здесь отображается информация о сетевых адаптерах:

  • Adapter number – номер адаптера, например, Adapter 1 или Adapter 2.
  • Location – расположение на материнке.
  • Firmware – версия прошивки.
  • Status – статус NIC.
    • На Windows серверах:
      • Unknown – если сеть ни разу не втыкалась.
      • Link Down– если втыкалась, но потом линк погас.
    • На Linux серверах:
      • Если NetworkManager управляет NIC, статус по умолчанию Up, статус линка отображается в iLO.
      • Если сетью рулит утилита legacy, iLO отображает статус линка только если NIC сконфигурирована администратором. Если NIC не сконфигурировано, то iLO показывает статус Unknown.
    • На VMware серверах:
      • Unknown – если iLO не может достучаться до NIC.
      • Down – если NIC говорит что порт link_down.
      • Up – если NIC говорит что порт link_up.
  • Port – номер порта.
  • MAC Address – MAC адрес.
  • IPv4 Address – IPv4 адрес.
  • IPv6 Address – IPv6 адрес.
  • Status – статус порта.
  • Team/Bridge – если порт сконфигурирован для NIC teaming, отображается название группы.

В iLO 4 здесь раньше не отображались сетевухи сторонних брендов, про iLO 5 точно не скажу, но ПАК соболь увиделся как Network Controller.

Ilo 5 – security

Security > Access Settings. Параметры доступа и настройки сервисов. Параметры доступа применяются ко всем юзерам.

Сервисы:

  • SSH – 22 порт по умолчанию.
  • Web Server – 80 и 443 порты по умолчанию.
  • Remote Console – 17990 порт по умолчанию.
  • Virtual Media – 17988 порт по умолчанию.
  • SNMP 161 и 162 порты по умолчанию.
  • IPMI/DCMI over LAN – 623 порт по умолчанию выключен.

Security > iLO Service Port. Сервисный порт – это порт USB с меткой iLO на серверах ProLiant Gen10 и вычислительных модулях Synergy Gen10.  Можно использовать Service Port для выполнения следующих действий:

Security > Secure Shell Key. На странице Secure Shell Key отображается хэш публичного ключа SSH для каждого пользователя. Каждому пользователю может быть назначен только один ключ.

Импорт ключа:

  1. Сгенерируйте 2048-битный DSA или RSA ключ с помощью ssh-keygen или puttygen.exe.
    384-битные ключи ECDSA, использующие кривую NIST P-384, требуются, когда iLO настроен на использование CNSA.
  2. Создайте key.pub файл.
  3. Перейдите во вкладку  Security > Secure Shell Key в iLO 5.
  4. Поставьте галку напротив юзера, для которого нужно сохранить публичный ключ.
  5. Нажмите Authorize New Key.
  6. Скопируйте публичный ключ в текстовое поле.
  7. Нажмите Import Public Key.

Security > Certificate Mappings. Сопоставления сертификатов. Здесь можно привязать юзеров к их SHA-256 сертификаты (PEM encoded X.509). При настроенном CAC/Smartcard юзеры должны иметь Smartcard сертификаты. Нам не интересна эта вкладка.

Security > CAC/Smartcard. Карта общего доступа (CAC) – это смарт-карта Министерства обороны США для многофакторной аутентификации. Нам не интересна эта вкладка.

Карты общего доступа выпускаются в качестве стандартной идентификации для военнослужащих, проходящих военную службу, резерва, гражданских служащих, государственных служащих, не являющихся гражданами страны, государственных служащих Национальной гвардии и соответствующих сотрудников подрядчиков.

Security > SSL Certificate. Здесь можно сгенерировать CSR запрос и импортировать SSL сертификат.

Security > Directory. Kerberos и Microsoft Active Directory аутентификация. Интеграцию каталогов с Active Directory или OpenLDAP.

Security > Encryption. Конфигурация Production или HighSecurity (FIPS CNSA). Нам почти не интересно.

 iLO поддерживает следующие SSL cipher:

  • Production
    • 256-битный AES-GCM с RSA, ECDH и AEAD MAC (ECDHE-RSA-AES256-GCM-SHA384)
    • 256-битный AES с RSA, ECDH и MAC SHA384 (ECDHE-RSA-AES256-SHA384)
    • 256-битный AES с RSA, ECDH и SHA1 MAC (ECDHE-RSA-AES256-SHA)
    • 256-битный AES-GCM с RSA, DH и AEAD MAC (DHE-RSA-AES256-GCM-SHA384)
    • 256-битный AES с RSA, DH и MAC SHA256 (DHE-RSA-AES256-SHA256)
    • 256-битный AES с RSA, DH и SHA1 MAC (DHE-RSA-AES256-SHA)
    • 256-битный AES-GCM с RSA и AEAD MAC (AES256-GCM-SHA384)
    • 256-битный AES с RSA и MAC-адрес SHA256 (AES256-SHA256)
    • 256-битный AES с RSA и MAC-адрес SHA1 (AES256-SHA)
    • 128-битный AES-GCM с RSA, ECDH и AEAD MAC (ECDHE-RSA-AES128-GCM-SHA256)
    • 128-битный AES с RSA, ECDH и MAC SHA256 (ECDHE-RSA-AES128-SHA256)
    • 128-битный AES с RSA, ECDH и SHA1 MAC (ECDHE-RSA-AES128-SHA)
    • 128-битный AES-GCM с RSA, DH и AEAD MAC (DHE-RSA-AES128-GCM-SHA256)
    • 128-битный AES с RSA, DH и MAC SHA256 (DHE-RSA-AES128-SHA256)
    • 128-битный AES с RSA, DH и MAC SHA1 (DHE-RSA-AES128-SHA)
    • 128-битный AES-GCM с RSA и AEAD MAC (AES128-GCM-SHA256)
    • 128-битный AES с RSA и MAC-адрес SHA256 (AES128-SHA256)
    • 128-битный AES с RSA и MAC-адрес SHA1 (AES128-SHA)
    • 168-битное 3DES с RSA, ECDH и SHA1 MAC (ECDHE-RSA-DES-CBC3-SHA)
    • 168-битное 3DES с RSA, DH и SHA1 MAC (EDH-RSA-DES-CBC3-SHA)
    • 168-битное 3DES с RSA и SHA1 MAC (DES-CBC3-SHA)
  • FIPS или HighSecurity (TLS 1.2)
    • 256-битный AES-GCM с RSA, ECDH и AEAD MAC (ECDHE-RSA-AES256-GCM-SHA384)
    • 256-битный AES с RSA, ECDH и MAC SHA384 (ECDHE-RSA-AES256-SHA384)
    • 256-битный AES-GCM с RSA, DH и AEAD MAC (DHE-RSA-AES256-GCM-SHA384)
    • 256-битный AES с RSA, DH и MAC SHA256 (DHE-RSA-AES256-SHA256)
    • 256-битный AES-GCM с RSA и AEAD MAC (AES256-GCM-SHA384)
    • 256-битный AES с RSA и MAC-адрес SHA256 (AES256-SHA256)
    • 128-битный AES-GCM с RSA, ECDH и AEAD MAC (ECDHE-RSA-AES128-GCM-SHA256)
    • 128-битный AES с RSA, ECDH и MAC SHA256 (ECDHE-RSA-AES128-SHA256)
    • 128-битный AES-GCM с RSA, DH и AEAD MAC (DHE-RSA-AES128-GCM-SHA256)
    • 128-битный AES с RSA, DH и MAC SHA256 (DHE-RSA-AES128-SHA256)
    • 128-битный AES-GCM с RSA и AEAD MAC (AES128-GCM-SHA256)
    • 128-битный AES с RSA и MAC-адрес SHA256 (AES128-SHA256)
  • CNSA (TLS 1.2)
    • 256-битный AES-GCM с ECDSA, ECDH и AEAD MAC (ECDHE-ECDSA-AES256-GCM-SHA384)
    • Только для клиента: 256-битный AES-GCM с RSA, ECDH и AEAD MAC (ECDHE_RSA_AES256_GCM_SHA384)

Примечание. В режиме Production сканер Nessus находит несколько ненадёжных SSL cipher и помечает уязвимость как Medium.
Если у вас DCI DSS или вы серьёзно относитесь к безопасности, то рекомендую установить HighSecurity, при этом Nessus уязвимостей не находит.

Current cipher отображается здесь же:

Security > HPE SSO. HPE SSO позволяет переходить непосредственно из приложения, совместимого с HPE SSO, в iLO, минуя промежуточный этап входа в систему.

Security > Login Security Banner.  Можно настроить баннер, который будет отображаться при входе в систему. 

Java 8 и hp ilo2

Разрабочики Java 8 настолько сильно озаботились безопасностью, что обезопасивали-обезопасивали, обезопасивали-обезопасивали и дообезопасивались до такой степени, что удалённая консоль в HP iLO2 больше не работает.

Чтобы заставить её хоть как-то шаволиться, нужно протанцевать нижеследующие танцы с бубном.

  1. Обновить прошивку iLo-шки до актуальной версии. Так, для iLO 2 на момент написания этого псто она была равна 2.27.
  2. Выставить в панели управления Java настройки безопасности как показано на скриншоте.
    Сертификация ISO | Получить сертификат ИСО в  центре сертификации ISO-Group Пройти сертификацию ГОСТ 12.0.230-2007  | Сертификация СУОТ | Получить сертификат ILO-OSH 2001 | Аудит СУОТ| Международная сертификация ILO-OSH 2001 | Сертификация системы управления охраны труда
    Основная мысль – отключить TLS 1.1 и TLS 1.2, включить “Use certificates and keys in browser keystore”. Также имеет смысл отключить всякие CRL Checks, чтобы меньше тупило в момент запуска апплета.
  3. Там же, на вкладке “Security” дописать URL вашей iLO-шки в список доверенных сайтов.Сертификация ISO | Получить сертификат ИСО в  центре сертификации ISO-Group Пройти сертификацию ГОСТ 12.0.230-2007  | Сертификация СУОТ | Получить сертификат ILO-OSH 2001 | Аудит СУОТ| Международная сертификация ILO-OSH 2001 | Сертификация системы управления охраны труда
  4. Каждой iLOшке назначить DNS-имя, пусть даже и локальное.
  5. Для каждого такого DNS-имени выпустить валидный X509-сертификат и загрузить его в соответствующую iLo-шку.
  6. Зайти на веб-морду iLOшки по созданному на шаге 4 FQDN-имени.

После таких неочевидных манипуляций оно начинает с пердежом и рвотой, но работать. Но и то не во всех браузерах. Например, под Windows 8.1 мне так и не удалось запустить эту шарманку из-под Google Chrome. В то время как из-под IE и FireFox всё заработало. В “семерке” удалось подключиться и через Chrome тоже. Почему – а пёс его знает.

В-общем, если вы сисадмин, то устанавливать 8-ую Java я вам крайне не рекомендую. Её засекьюрили до такой степени, что пользоваться оной стало невозможно в принципе. Лучше оставьте у себя последний релиз из 7-ой ветки и “сидите” на ней пока возможно. Она в этом плане хотя бы не такая кривая.

Replace hp ilo security certificates

This posting is ~7 years years old. You should keep this in mind. IT is a short living business. This information might be outdated.

When you access the HP iLO webinterface, you will be redirected to a HTTPS website. This connection is usually secured by a self-signed SSL certificate. To replace this certificate with a certificate that was issued by your own CA, you have to complete several steps. I will guide you to the steps. I focused on HP ilO 2, but the steps are similar for iLO 3 or iLO 4.

The requirements

We need:

  • an iLO interface that is connected to the network and that has an ip address assigned
  • access to this iLO interface
  • a CA and access to it
  • a web browser

Create the Certificate Signing Request (CSR)

Before we can issue the certificate, we need to create a certificate signing request. This request is used by the CA to create the digital certificate. The CSR containsinformation to identifying the applicant. This is e.g. the distinguished name (DN), which is the FQDN for a webserver. To create a CSR we have to login into the iLO webinterface.

Create the CSR, issue and install the certificate

I use a Microsoft Windows Server 2021 R2 CA in my lab. This CA is integrated into my Active Directory and I use it to issue certificates for my lab infrastructure. Because it’s my lab, I don’t use a two-tier CA with an offline root CA. 😉 But if you are interested in how to setup this, I recommend this two excellent articles written by Derek Seaman and posted on his blog: Windows Server 2021 R2 Two-Tier PKI CA Pt. 1 & Windows Server 2021 R2 Two-Tier PKI CA Pt. 2.

To create a CSR we have to login into iLO and access the “Administration” tab. Then select “Security” from the left menu.

Usually the lower fields are greyed out, so you have to enable “Customized CSR”. Then you can fill the lower, now enabled fields, with values. Don’t forget to hit apply.

A little further down the page, you can create a certificate request.

Click the “Create Certificate Request” button. The certificate request will be generated and you will forwarded to the next page. Now you have to copy the request into a text file or you can past it directly into you CA. I use a W2K12 R2 CA which is running on another host. So I copied the text into a file and saved the file as ilo-esx1.csr.

No it’s time to issue the certificate. I copied the CSR to my CA into a temp directory. Open an elevated CMD, switch to the directory with the CSR and run the following command:

certreq.exe - submit - attrib "CertificateTemplate:WebServer" ilo-esx1.csr ilo-esx1.pem

A windows will pop up where you have to chose the CA. Because I only have on CA, I can’t choose much… Select you CA and click “OK”. Copy the pem file to you client (or whereever you have the browser with the iLO open), click “Next Step” and then paste the content of the pem file into the text field.

Click “Install Certificate”.

If you click “Restart” a counter will appear. After 60 seconds you will be redirected to the login page. Please note, that you have to access the login page via the FQDN. Otherwise you will get a certificate error.

Summary

Essentially there is nothing special. It’s much more easier as to do this for a VMware environment… It’s a simple three-step plan: 1. Create the CSR, 2. issue a certificate by using the CSR and 3. install the certificate. Don’t forget to import the CA certificate into you browser. Otherwise you will furthermore get this nasty security warning…

В рамках сертификации системы менеджмента выполняются следующие этапы:

1 ЭТАП.    Аудит нормативной документации Системы менеджмента Заказчика:

•  Получение, обработка и анализ нормативной документации Системы менеджмента Заказчика;• Установление степени соответствия документации Системы менеджмента Заказчика требованиям Стандарта (ГОСТ 12.0.230-2007, OHSAS 18001 и т.д.);• Определение путей улучшения действующей Системы менеджмента Заказчика и разработка рекомендаций.

2 ЭТАП.    Сертификационная аудиторская проверка (на месте) Системы менеджмента Заказчика:

•  Анализ и оценка процессов Системы менеджмента Заказчика;• Формирование отчетной документации о результатах сертификационной аудиторской проверки Системы менеджмента Заказчика;• Определение путей улучшения Системы менеджмента Заказчика, разработка рекомендаций и методическое обеспечение корректирующих действий Заказчика по приведению Системы менеджмента в соответствие требованиям Стандарта (ГОСТ 12.0.230-2007 (ILO-OSH 2001), OHSAS 18001 и т.д.).

3 ЭТАП.    Оформление и регистрация сертификата соответствия:

• Анализ документации Заказчика, подтверждающей выполнение коррекции и корректирующих действий по результатам сертификационной аудиторской проверки;• При успешном прохождении сертификационного аудита оформление: сертификата соответствия Системы менеджмента ГОСТ Р / ISO (с отметкой IAF, IQNet), разрешения на применение знака соответствия и комплекта сертификатов внутренних аудиторов;

Последние НОВОСТИ (12.08.2021):

Российская академия наук (ИФМ РАН Н.Новгород, аудиторы: Рыбалкин С.С. и Денисов С.А.) успешно прошла аудит..

Где и как можно получить сертификат гост 12.0.230-2007 (ilo-osh 2001)?

Компания ISO-Group – признанный, официально аккредитованный орган, предлагающий соответствующие услуги клиентам всех регионов РФ и зарубежья. Для такого важного дела выбирайте ответственного, опытного и законно действующего партнера.

Мы проводим сертификацию ГОСТ 12.0.230-2007 (ILO-OSH 2001) уже много лет и знаем, как сделать ее быстро и с безупречным качеством. Уже более 1500 организаций оценили уровень нашего обслуживания. Получить сертификат ГОСТ 12.0.230-2007 в ISO-Group – значит гарантировать себе:

  • уникальные условия сотрудничества (международные стандарты при российских ценах);
  • надежность (компания аккредитована в официальном государственном органе – Росстандарте);
  • профессиональную поддержку при внедрении системы соответствия и возникновении связанных с этим проблем.

Если ваша цель — добиться реальных результатов, пройдите сертификацию только в проверенных фирмах.

Компания ISO-Group осуществляет свою аудиторскую деятельность на основе требований ISO/IEC 17021-1:2021. Компания ISO-Group оказывает услуги по сертификации системы управления охраной труда (СУОТ) в соответствии с ГОСТ 12.0.230-2007 (ILO-OSH 2001). С подробной информацией о сертификации СУОТ в Российской Федерации можно ознакомиться на сайте.

Компания ISO-Group осуществляет свою аудиторскую деятельность на основе требований ISO/IEC 17021-1:2021. Компания ISO-Group оказывает услуги по сертификации системы управления охраной труда (СУОТ) в соответствии с ГОСТ 12.0.230-2007. С подробной информацией о сертификации (СУОТ) в Российской Федерации можно ознакомиться на сайте.

получить сертификат

Как самостоятельно подписать сертификат ssl для hpe integrated lights-out (ilo 5) | how 2021

ПРОБЛЕМА:

Когда я получаю доступ к ilo через браузер, он возвращает мне ошибку с сертификатом SSL.

Что я пробовал:

Я создал CSR (ilo.csr) из веб-интерфейса iLO -> Безопасность -> Сертификат SSL

После того, как я попытался самостоятельно подписать его через OpenSSL таким образом:

openssl genrsa -aes256 -out rootCA.key 4096 openssl req -x509 -new -nodes -key rootCA.key -days 1024 -out rootCA.pem openssl x509 -req -in ilo.csr -CA rootCA.pem -CAkey rootCA.key -CAcreateserial -out ilo.crt -days 500 

В КОНЦЕ:

-Я импортировал ilo.crt в Безопасность -> Сертификат SSL -> Сертификат Costumize -> Импорт сертификата

-Я установил ilo.crt, щелкнув по нему и вставив в доверенные корневые центры сертификации

Я не получил никаких результатов

ИНСТРУКЦИИ со страницы сертификата SSL

Функции безопасности iLO можно улучшить, импортировав доверенный сертификат. iLO может создать запрос на подпись сертификата (CSR) в формате PKCS # 10 для отправки в центр сертификации (CA). CSR закодирован в формате base64. Центр сертификации обрабатывает запрос и возвращает ответ (сертификат X.509) для импорта в iLO.

Импорт сертификата выполняется в четыре этапа:

Generate a CSR. Send the CSR to a CA and receive a certificate. Import the certificate into iLO. Restart iLO. 

5

  • Какую ошибку вы получаете, когда пытаетесь перейти на iLO (перед тем, как приступить к работе с OpenSSL)? Возможно, вам просто потребуется загрузить сертификат из iLO и вставить его в хранилище сертификатов компьютера (или пользователя). Вам нужно пройти через OpenSSL, только если вам нужен сертификат, потому что его еще нет.
  • Похоже, вы установили недействительный сертификат, из-за которого iLO не работает должным образом. Возможно, вам придется выполнить сброс до заводских настроек (возможно, перепрошить прошивку?), Если вы вообще не можете войти, но если у вас есть доступ, я бы предложил создать НОВЫЙ самозаверяющий сертификат (не CSR от iLO ) и загрузка сертификата .p12 / pkcs12 / pfx с закрытым ключом (если возможно). Если ваш единственный вариант – CSR, вы можете попробовать еще раз. Как только вы сможете получить доступ должным образом, вам просто нужно будет загрузить сертификат и заставить Windows доверять ему. Существует множество способов доверять сертификатам.
  • Перед тем, как попробовать это, я получил ошибку .NET (ошибка HTTP: удаленный сервер вернул ошибку: (400) неверный запрос), и я смог подключиться через приложение iOS. теперь я больше не могу подключиться (даже с приложением). Теперь удаленная консоль .NET вернула мне «Выполняемое соединение принудительно прервано удаленным хостом». Я не думаю, что достаточно импортировать csr в браузер. Пожалуйста, перечитайте сообщение, я вставил инструкции, содержащиеся под страницей SSL-сертификата
  • Вы можете мне объяснить, как я могу использовать другой сертификат?
  • У меня нет доступа к iLO 5, чтобы узнать, можете ли вы это сделать и как это сделать. Вам нужно будет обратиться к руководству по программному обеспечению iLO или найти что-нибудь о том, как им управлять. Надеюсь, кто-то, обладающий более глубокими знаниями о HP iLO, сможет рассказать

Если вы подписываете самостоятельно, вам необходимо добавить фиктивный ЦС в хранилище корневого ЦС. Если вы проверите свой путь к сертификату, вы увидите, что это ваша проблема.

Один из способов подтвердить эту концепцию – проверить отказавший сертификат в вашем браузере, а затем просто установить его в свой корневой центр сертификации.

Если вы не хотите использовать самоподписание, вам придется сделать настоящий сертификат, подписанный CA вашей компании. Не играл с созданием сертификата LetsEncrypt для iLO. Обычно для этого требуется что-то в конечной точке, хотя я знаю, что есть несколько способов сделать это с помощью DNSSEC или другого кунг-фу DNS.

Подключение к серверу через ilo 4 в windows | реальные заметки ubuntu & mikrotik

Итак, я все таки выбрал что я хочу себе на день рождения который у меня был недавно. Это физическое оборудование для моих внутренних сервисов — HP MicroServer Gen8. Что самое примечательное, так это возможность администрировать весь сервер через средство удаленного взаимодействия, т. е. iLo (Integrated Lights-Out).

Механизм iLo это возможность через веб интерфейс получать доступ из любого места (Дом,Работа,Кафе,Гостиница,Командировка) к серверу через обычный браузер. Возможность удаленно управлять питанием, включать/выключать, устанавливать систему монтируя iso образ. Ссылка доступа к iLo — это зашифрованная передача данных через https://IP:443, т. е. Все что Вы отправляете в браузере знаете только вы и сервер.

С таким механизмом работы я познакомился в одной крупной компании где мне повезло работать и я давно хотел себе такую возможность, но как-то не решался да и задач не было. Но все меняется.

Сейчас я разберу в виде пошаговых действий, что нужно чтобы подключиться кiLoсервера домашнего уровня.

Запускаю рабочую станцию под управлениемWindows 7 SP1 x64 Pro Russian. ([Version 6.1.7601])

УстанавливаюIE 11, платформуJava (на официальном сайте https://java.com/ru/ нажимаю «Загрузить Java бесплатно» → «Согласиться и начать бесплатную загрузку» (на момент написания заметки Version 8 Update 131). Нажимаю «Выполнить» и устанавливаю пакет, как обычно, происходит в системе Windows: Далее, Далее, Установить.

Устанавливаю Java 8 релиз 131 на Windows 7 Pro x64 Russian

Проверяю установленную версию пакетаJava:

Win R → cmd.exe -

C:UsersAdmin>java -version

java version "1.8.0_131"

Java(TM) SE Runtime Environment (build 1.8.0_131-b11)

Java HotSpot(TM) Client VM (build 25.131-b11, mixed mode)

Теперь запускаю браузер Internet Explorer 11

Пуск — Все программы — Internet Explorer, затем в строке адреса указываем URL доступа к iLo 4 сервера, в моем случае это: https://IP:443, т. к. по умолчанию сервис iLo использует самоподписанный сертификат то вылезает окно указывающее что «Возникла проблема с сертификатом безопасности этого веб-сайта». Это нормально, а потому идем дальше, нажимаем на «Продолжить открытие этого веб-сайта (не рекомендуется).».

Далее меня встречает окно авторизации в iLo 4 сервера HP MicroServer Gen8

По умолчанию на задней стороне сервера где присутствует iLo разъем, сетевой разъем, VGA, USB есть бирка с указанием серийного номера, учетной записи на iLo и ее паролем, см. и указываем. После нажимаем Log In

Веб страница аутентификации в iLO 4

При первом запуске браузера Internet Explorer можно заметить, как надстройка Java™ Plug-In SSV Helper спрашиваем можно ли ей загружаться при запуске браузера автоматически, на что отвечаем «Включить». Изменить данное действием можно перейдя: IE → Сервис → Настроить надстройки → Панели инструментов и расширения

После того, как авторизовались в сервисе управления iLo переходим на группу настроек Remote Console — Remote Console и имеется два выбора отображения консоли подключения к серверу, т. е. Вы будете видеть все что твориться с сервером, как будто Вы сидите за ним с мышью, клавиатурой и монитором. Но это в прошлом при администрировании так делалось, сейчас же есть iLo на серверах HP.

Так вот, если выбрать второй режим: Java Integrated Remote Console (Java IRC) — Web Start, потом нажимаем «Открыть» предлагаемый апплет: iLo-jirc.jnlp

При доступе к оснастке iLo используется апплет iLo-jirc.jnlp

запуститься виртуальная машина Java.

На вопрос о том, что соединение не безопасно отвечаем нажатием по кнопке Continue.

На вопрос о том, что действительно Вы хотите запустить приложение iLo-jirc.jnlp отвечаем Run, а до этого отметив галочкой настройку: Do not show this again for this app from the publisher above

Но увы, запуск почему-то не возможен в открытом окне: iLo Integrated Remove Console — Server: | iLO: ILO<Serial_Number> в строке состояния надпись: Java.net.ConnectException: Connection timed out: connect

Заметил что перед тем как запускаю консоль на Java написано, что эта версия iLo тестировалась: This version of iLO was tested with JRE version 8 update 65. Чтобы найти старую версию, но в поисковике google.com набрать « JRE version 8 update 65» и посредством нескольких найденных результатов выйти на страницу где и будет произведена закачка необходимой версии и релиза. К примеру:

Сперва удаляем установленную ранее версию пакета Java 8 релиз 131 и ставим скачиваемую по ссылкам выше. Проверяем версию установленного пакета Java:

C:UsersAdmin>java -version

java version "1.8.0_65"

Java(TM) SE Runtime Environment (build 1.8.0_65-b17)

Java HotSpot(TM) 64-Bit Server VM (build 25.65-b01, mixed mode)

Затем добавляем нашу ссылку iLo в доверенные: ПускПанель управленияJava — вкладка SecurityEdit Site List… — Add и указываем: https://IP&DNS:443 и нажимаем на кнопу Add, Ok, Ok

Запускаю Web Start — но увы опять ошибки:

Name: com.hp.ilo2.infgapp.intgapp

ExitException: com.sun.deploy.net.JARsigningException: Found unsigned entry in resource: https://IP&DNS:443/html/intgapp4_231.jar

Если установить в систему браузер Mozilla Firefox (моя версия: 53.0.2) но все также не запускает. Удаляю Java 8 релиз 65 и заново устанавливаю самый последний. Итого все те же самые ошибки.

Нашел решение:

Работа с апплетом iLo-jirc.jnlp на Windows 7 настроена

Ладно, а если попробовать другое: .NET Integrated Remote Console (.NET IRC), но предварительно в систему нужно будет установить пакет .NET Framework к примеру версия 4.0, затем нажимаю Launch и ничего не запускается.

Итого, все работает, как впрочем было и задумано производителем, вот только нужно было самим попробовать проделать все шаги по возможности подключения к URL строке на доступ к iLO модулю сервера HP MicroServer Gen8 из использующихся в работе браузерах: Internet Explorer & Mozilla Firefox. На этом у меня всё, с уважением автор блога Олло Александр aka ekzorchik.

Стоимость сертификационного аудита -системы управления охраны труда гост 12.0.230-2007 (ilo-osh 2001), ohsas 18001:

 Сертификация ГОСТ 12.0.230-2007 (реестр РФ):
Сроки оказания услуги:

  от 85 000 руб.
от 2 до 5 дней.

 Сертификация OHSAS 18001:2007 (ISO 45001):
 IAF, IQNet (международный реестр):
Срок оказания услуги:

  196 000 руб.
оформление в Италии
(30 дней).
от 2 до 5 дней.

Выберите необходимый путь получения сертификата:

получить консультацию

Как проходит сертификационный аудит:

– Подается заявка на сертификацию- Составляется план аудита- Проводится первый этап аудита в виде дистанционного анализа документации системы менеджмента- Согласовывается список лиц участвующих в аудите- Назначаются сопровождающие и наблюдатели со стороны компании- Проводится аудит начиная с вступительного совещания и беседой с высшим руководством- Оцениваются свидетельства аудиторов в результате аудита- Составляется карта несоответствий- После устранения не критических несоответствий, аудируемой компании выдается сертификат о соответствии системы менеджмента.

СРОКИ ПРОВЕДЕНИЯ АУДИТА (таблица*):

Штат  организации (количество сотрудников):до 100 чел.; до 300 чел; до 500 чел.;до 3000 чел.
Продолжительность аудита (человеко-дни):1-2 дня
 2-3 дня 2-4 дня 4-5 дней

Последние НОВОСТИ (12.08.2021):

ИФМ РАН (г. Нижний Новгород) успешно прошел сертификационный аудит на соответствие международному стандарту ISO 9001 (фото отчет ниже):

СМОТРЕТЬ, фотоотчёт (ИФМ РАН Н.Новгород, аудиторы: Рыбалкин С.С. и Денисов С.А.) далее…

Сертификация ISO | Получить сертификат ИСО в  центре сертификации ISO-Group Пройти сертификацию ГОСТ 12.0.230-2007  | Сертификация СУОТ | Получить сертификат ILO-OSH 2001 | Аудит СУОТ| Международная сертификация ILO-OSH 2001 | Сертификация системы управления охраны трудаИнститут физики микроструктур Российской академии наук (ИФМ РАН) был создан в 1993 году на базе Отделения физики твердого тела Института прикладной физики РАН.
В институте проводятся фундаментальные научные исследования в области физики поверхности, твердотельных наноструктур, сверхпроводимости и многослойной рентгеновской оптики, а также технологии и применения тонких пленок, поверхностных и многослойных структур. В ИФМ РАН работают 275 сотрудников, из них более 140 научных сотрудников (21 доктор и 73 кандидата наук, 8 лауреатов Государственной премии, 1 лауреат Государственной премии Российской Федерации для молодых ученых).

получить консультацию

Необходимая информация от организации для предоставления полного коммерческого предложения:

– Число сотрудников вашей организации- Наличие сертификатов менеджмента- Ожидаемая дата аудита- Количество площадок организации (без учета центрального офиса)- Область сертификации (краткое описание основных видов деятельности)

Внимание! Если компания сомневается в результатах аудита (при прохождении аудита у других органов по сертификации в том числе иностранных), закажите у нас диагностику вашей системы менеджмента.

По результатам диагностического аудита вы получите:- информацию о сильных и слабых  сторонах вашей системы менеджмента (СМ);- информацию о соответствии процессов вашей компании к требованиям системы менеджмента;- рекомендации по улучшению системы менеджмента в вашей компании.

 получить консультацию

Опыт работы:

На рынке сертификации мы работаем с 1998 года.Наши специалисты принимали участие в разработке и сертификации систем на многих предприятиях России и СНГ. Представляем  лишь некоторую выборку:

ОАО “РЖД”Дочерние общества и поставщики материально-технических средств ОАО “Газпром”:ООО “Газпром трансгаз-Югорск”, ООО “Газпром инвест Запад” и т.д.

ООО “ТНК-BP менеджмент”, ОАО “ТНК-Нягань”, ООО “Вагенборг Ойлфилд Сервисез”, АО “КазТрансОйл” и т.д.

Ближайшее зарубежье:

ООО “CAPAROL Джорджия”, Тбилиси, Грузия.Подразделения концерна Siemens в г. Москва и Центральной Азии (Алма-Аты, Астана ), ISO 9001:2008.РГКП “Больница Медицинского Центра Управления Делами Президента Республики Казахстан”, г. АстанаАО “НК “Продовольственная контрактная корпорация”, г. Астана ( в т.ч. филиалы в г. Усть-Каменогорск, г.Костанай, г. Кокшетау ) и т.д.

А так же:

ООО “Челябинский завод современного стекла”, обработка стекла, г. ЧелябинскЗАО УЭСК “КОРАЛ”, производство котлов и строительство котельных, г. ЕкатеринбургООО “Технос”, производство электротехнических изделийООО “Ламинат Мебель Прогресс”, производство погонажных изделийООО “Велд”, экспертиза промышленной безопасности строительных объектов, г.МагнитогорскООО “ФЛЭК” г. ПермьОАО “СК Черногорнефтеотдача”, г. Тюмень и т.д.

получить сертификат

Оцените статью
Мой сертификат
Добавить комментарий