适用于 SDX 9200 和 SDX 17000 的 LOM 端口管理

Last published : Oct 06, 2026
本节提供了在 NetScaler SDX 9200 和 17000 系列平台上对 Lights Out Management (LOM) 接口进行初始配置的分步说明。LOM 实现了重要的带外管理,使您能够独立于主操作系统管理设备。

先决条件

在开始 LOM 配置之前,请确保满足以下要求:
  • 对 NetScaler 的物理或控制台访问。
  • 到 LOM 端口的网络连接(直接或通过交换机)。
  • 设备序列号(初始身份验证所需)。
  • LOM 网络段的计划 IP 地址方案。
  • 管理访问凭据。
  • 支持 HTML5 的 Web 浏览器(Chrome、Firefox、Edge 或 Safari)。
  • 到 LOM IP 地址的标准 HTTPS(端口 443)网络访问。
注意:
不需要 Java 或第三方插件。

初始网络访问

LOM 接口配置了默认设置,以方便初始配置。

默认 LOM 设置

参数 默认值
IP 地址 192.168.1.3
子网掩码 255.255.255.0
默认网关 192.168.1.1
用户名 nsroot
密码 设备序列号(区分大小写)

网络连接方法

选择以下连接方法之一进行初始设置:
直接连接:
  • 使用交叉网线将笔记本电脑的以太网端口连接到 LOM 接口。
  • 将笔记本电脑的静态 IP 地址设置为 192.168.1.10,子网掩码为 255.255.255.0。
交换机连接:
  • 将 LOM 接口和管理工作站连接到同一网络交换机。
  • 确保两台设备都在 192.168.1.0/24 广播域中。

使用 GUI 配置 LOM

首次登录和密码更改

使用默认 IP 地址访问 LOM Web 界面。
  1. 打开 Web 浏览器
    1. 键入 https://192.168.1.3。
    2. 接受浏览器中出现的自签名 SSL 证书警告。
  2. 使用默认凭据进行身份验证
    1. 输入 nsroot 作为用户名。
    2. 输入设备序列号作为密码(注意:区分大小写)。
    3. 点击 登录。
  3. 强制修改密码
    首次登录时,系统会强制要求更改密码以确保安全。
    • 当前密码: 输入设备序列号。
    • 新密码: 输入符合页面上显示的复杂性要求的密码。
    • 确认密码: 重新输入新密码。
    • 点击 提交 进行保存。
注意:
密码保存后,系统会自动将您注销。请使用 nsroot 帐户和您新创建的密码再次登录。
更改默认密码

网络配置

要将 LOM 集成到您的生产管理网络中:
  1. 导航到 设置 > 网络 IP 设置 > LAN 接口 (eth0)。
  2. 输入以下详细信息:
    1. IPv4 地址
    2. IPv4 子网
    3. IPv4 网关
  3. 点击“保存”。 基板管理控制器 (BMC) 大约需要 30 秒才能应用更改,然后会断开您当前的会话。
  4. 从管理工作站使用以下命令 ping 新的 LOM IP 地址,以验证连接:
    ping <New_LOM_IP_Address>
  5. 使用新的 IP 地址访问 LOM 界面:
    https://<new_LOM_IP_address>
  6. 使用 nsroot 和更新后的密码登录。
网络配置

系统锁定模式限制

当启用“系统锁定”模式时,所有带外管理界面(LOM Web UI、IPMI 和 Redfish)都限制为只读访问。因此,用户无法修改“设置”菜单下的 LOM/BMC 设置,例如“网络设置”和“用户管理”。

锁定模式的症状

如果系统被锁定,您会在 GUI 中遇到以下问题:
  • 错误消息: 权限不足(代码 8000)。
  • 通知: 您没有权限查看此内容。
  • GUI 行为: 设置菜单项显示为灰色或完全无法访问。

受影响的功能

在锁定期间,以下操作受到限制:
  • 网络配置更改。
  • 用户管理和密码操作。
  • LOM 固件更新。
  • 现场可更换单元 (FRU) 数据修改。

解决方案

必须使用 ipmitool 命令从 NetScaler 主机操作系统禁用系统锁定。有关如何禁用锁定的信息,请参阅 CLI 部分中有关锁定管理过程的 。(#system-lockdown-management)部分。

使用 CLI(IPMI 工具)配置 LOM

如果 GUI 无法访问或系统锁定处于活动状态,请使用 NetScaler 主机 shell 运行 ipmitool 命令。

访问要求

要运行命令行指令,请使用以下方法之一连接到设备:
  • 串行控制台连接
  • SSH 会话(如果已配置网络)
  • 直接访问或监控访问
注意:
所有命令都必须在 NetScaler shell 环境中运行。如果您在 NetScaler CLI 提示符下,请键入 shell 进入 FreeBSD 环境。

系统锁定管理

系统锁定模式强制所有带外管理接口进行只读访问。此安全功能可防止通过 LOM、IPMI 和 Redfish 进行未经授权的配置更改。
  • 检查状态: ipmitool raw 0x34 0x81 (00=禁用(允许配置更改),01=启用(只读模式激活))。
  • 禁用锁定: ipmitool raw 0x34 0x81 0x0。
    此命令可启用对所有 BMC 配置接口的完全读写访问。
  • 启用锁定: ipmitool raw 0x34 0x81 0x1。
    此命令将所有 BMC 接口限制为只读访问,以增强安全性。

静态 IP 配置

执行以下步骤手动配置接口:
  1. 将 IP 地址源设置为静态: 使用以下命令更改接口模式以禁用 DHCP,并准备接口以进行静态 IP 分配:
    ipmitool lan set 1 ipsrc static
  2. 分配 IP 地址: 使用以下命令为 LOM 接口指定静态 IP 地址:
    ipmitool lan set 1 ipaddr <LOM_IP_Address>
    示例: ipmitool lan set 1 ipaddr 192.0.2.255
  3. 分配子网掩码: 使用以下命令定义 LOM 网络段的子网掩码:
    ipmitool lan set 1 netmask <Subnet_Mask>
    示例: ipmitool lan set 1 netmask 255.255.255.0
  4. 配置默认网关: 使用以下命令指定用于将流量路由到本地段之外的网关地址:
    ipmitool lan set 1 defgw ipaddr <Gateway_IP>
    示例: ipmitool lan set 1 defgw ipaddr 192.0.2.255
  5. 重置或重新启动 BMC 以应用更改:
    ipmitool bmc reset cold
    BMC 在重置后大约需要 120 秒才能完全初始化。

验证配置

在 120 秒的初始化期后,验证新的网络配置。

显示当前 LOM 网络设置

运行以下命令以显示所有当前网络参数,包括 IP 地址、子网掩码、网关和 MAC 地址。
ipmitool lan print 1

测试网络连接

从外部管理工作站,测试与新 LOM IP 地址的连接:
ping <new_LOM_IP_address>
访问 LOM Web 界面以确认所有功能正常:
https://<new_LOM_IP_address>

用户密码管理

从 NetScaler 主机环境更改默认 LOM 密码以增强安全性。
  1. 列出当前用户
    运行以下命令以显示所有已配置的 LOM 用户帐户及其用户 ID:
    ipmitool user list 1
    示例输出:
    ID 名称 呼入 链接认证 IPMI 消息 通道权限限制
    1 恩斯根 否 否 否 无访问权限
    2 否 否 是 管理员
    3 是 否 否 无访问权限
    注意:
    默认 nsroot 帐户的用户 ID 为 2。
  2. 更改用户密码
    运行以下命令以更改 nsroot 帐户的密码(用户 ID 2):
    ipmitool user set password <user_ID> <new_LOM_password>
    其中:
    • <user_ID> 是相应的用户 ID(通常 nsroot 帐户为 2)。
    • <new_LOM_password> 是新密码。
    示例:
    ipmitool user set password 2
    系统会提示您以交互方式输入新密码。
    替代方法(非交互式):
    ipmitool user set password 2 NewSecurePassword123
    注意:
    系统会以交互方式提示您输入新密码。出现提示时输入密码。

LOM 恢复出厂设置

将 BMC 恢复到出厂默认设置。如果 LOM GUI 的“维护 → 保留配置”部分中未启用“保留配置 (IPMI/网络)”选项,此操作会将所有设置(包括 LOM 网络配置、用户帐户和 IPMI Web 设置)重置为 LOM 出厂默认值。
运行以下命令将 LOM 恢复到出厂默认设置。
ipmitool raw 0x32 0x66
重置效果:
  • 所有设置恢复为默认值 (192.168.1.3/24)。
  • 所有密码重置为设备序列号。
  • 系统锁定模式默认重置为启用。
  • SSL 证书重置为自签名默认值。
  • 所有用户配置和自定义设置都将被擦除并恢复到出厂默认设置。
重置后操作:
BMC 在恢复出厂设置后会自动重启。请等待 120 秒以完成初始化,然后使用 GUI 或命令行方法重新配置 LOM 接口。

远程系统电源控制

LOM 接口提供全面的远程电源管理功能,用于系统启动、关机和重置操作。

开机步骤

执行以下步骤以远程启动系统。
  1. 启动前验证
    在启动电源之前,请验证以下条件:
    • 电源已连接并正常运行。
    • 网络基础设施可用且稳定。
    • 环境条件在可接受的范围内(温度、气流)。
    • 没有硬件警报或严重警告处于活动状态。
  2. 访问电源控制
    导航到电源控制界面:LOM Web UI > Dashboard > Power Control。
  3. 启动电源
    1. 从可用的电源控制操作中选择“开机”。
    2. 查看确认对话框。
    3. 单击“执行操作”以启动启动序列。
  4. 监控启动过程
    在系统启动期间观察以下指示器:
    • 电源指示灯从熄灭变为常亮绿色。
    • 系统完成 POST(加电自检)。
    • 网络接口初始化并建立链接。
    • 操作系统加载并变得可访问。
注意:
如果需要,请使用 iKVM 控制台功能实时监控启动进度。

正常关机程序

在断电前执行正常操作系统关机。
  1. 关机前验证
    在启动关机之前,请确认以下条件:
    • 没有关键操作正在进行。
    • 所有活动用户会话均已取消。
    • 配置更改已保存。
    • 备份操作已完成。
  2. 访问电源控制
    导航到电源控制界面:LOM Web UI > Dashboard > Power Control。
  3. 启动 ACPI 关机
    1. 从电源控制操作中选择 ACPI Shutdown。
    2. 查看确认对话框。
    3. 单击 Perform Action 以启动正常关机。
    ACPI Shutdown 选项向操作系统发送正常关机信号,允许所有服务退出。
  4. 监控关机过程
    在系统关机期间,观察以下指示器:
    • 操作系统开始关机序列。
    • 网络接口离线。
    • 系统服务正常退出。
    • 电源 LED 从绿色变为熄灭。
    注意:
    在执行任何开机操作之前,请留出足够的时间让系统完全关闭。
电源控制

故障排除

LOM 初始配置的常见问题和解决方法。

无法访问默认 IP 地址

问题: 浏览器无法访问 https://192.168.1.3。
可能的原因:
  • 工作站未配置正确的 IP 地址。
  • 网线未正确连接。
  • 第 2 层交换问题或 VLAN 不匹配。
  • 系统启动后 BMC 未完全初始化。
解决步骤:
  1. 验证工作站 IP 配置: 使用 ipconfig (Windows) 或 ifconfig/ip addr (Linux/macOS)。
  2. 验证物理电缆连接: 确保电缆已插入专用 LOM 端口。
  3. 检查链路状态: 验证 LOM 端口上的 LED 是否处于活动状态。
  4. 等待初始化: 系统启动后,等待最多 5 分钟,以便 BMC 完成初始化。
  5. 直接连接: 如果怀疑存在交换网络问题,请尝试直接交叉电缆连接。

使用默认凭据登录失败

问题: 使用 nsroot 和序列号时身份验证失败。
可能的原因:
  • 序列号输入不正确(密码区分大小写)。
  • 密码已从默认值更改。
  • 由于多次尝试失败,用户帐户被锁定。
解决步骤:
  1. 验证序列号: 检查物理标签或设备文档。
  2. 检查大小写敏感性: 确保序列号输入与显示内容完全一致。
  3. 清除浏览器数据: 清除浏览器缓存和 Cookie,然后重试。
  4. 帐户锁定: 如果帐户被锁定,请等待 15 分钟,然后重试。
  5. 恢复出厂设置: 如果密码丢失且无法恢复,请执行恢复出厂设置。

配置后 BMC 无响应

问题: 应用网络更改后 LOM 接口无法访问。
可能的原因:
  • 输入了无效的 IP 地址或子网掩码。
  • 从新 IP 地址无法访问网络网关。
  • IP 地址与网络上的其他设备冲突。
  • BMC 需要额外的时间进行初始化。
解决方法:
  1. 等待初始化: 允许 BMC 网络初始化完整 120 秒。
  2. 检查冲突: 验证网络段上没有其他设备使用相同的 IP 地址。
  3. 测试连接: 尝试从管理工作站 ping 新的 IP 地址。
  4. 恢复为默认值: 如果新的 IP 地址失败,请尝试连接到原始默认 IP 地址 (192.168.1.3)。
  5. 恢复出厂设置: 如果 BMC 仍然完全无法访问,请执行恢复出厂设置。

LOM 配置和管理的最佳实践

安全最佳实践

在初始 LOM 配置后立即实施以下安全措施,以确保管理环境的完整性。

密码策略

  • 更改默认密码: 首次登录后立即更新默认凭据。
  • 复杂性要求: 使用至少包含 8 个字符的强密码。
  • 字符多样性: 包含大小写字母、数字和特殊字符的组合。
  • 轮换: 根据您的组织安全策略定期轮换密码。
  • 唯一性: 避免在密码中使用常用词或设备特定信息(例如序列号)。

系统锁定

  • 生产就绪: 在所有生产环境中启用系统锁定模式。
  • 维护窗口: 仅当明确需要进行配置更改时才禁用锁定。
  • 重新启用: 完成维护任务后立即重新启用锁定。

访问日志记录

  • 审计日志: 针对所有管理操作启用审计日志记录,以维护清晰的更改历史记录。
  • 定期审查: 定期审查访问日志,以查找任何未经授权的尝试迹象。
  • 警报: 针对失败的身份验证尝试实施警报机制。

SSL/TLS 配置

  • 证书替换: 将默认的 LOM 自签名 SSL 证书替换为来自受信任的多层 CA 根链的证书。
  • 链验证: 实施适当的证书链验证。
  • 协议版本: 使用最低 TLS 1.2 协议。
  • 监控: 配置适当的监控以应对证书过期。

电源控制最佳实践

请遵循以下准则,以实现安全有效的电源管理:
  • 优先考虑正常关机: 尽可能使用正常关机程序,以防止数据损坏和服务中断。
  • 遵守电源循环延迟: 在断电和通电操作之间至少等待 30 秒。
  • 维护文档: 在变更管理或维护日志中记录所有电源控制操作。
  • 安排操作: 协调所有电源操作与既定的维护窗口,以最大程度地减少影响。
  • 确保冗余访问: 在系统电源循环期间,维护备用访问方法(例如串行控制台或 iKVM)。
  • 验证系统状态: 始终在执行电源操作之前和之后验证系统的运行状态。