NetScaler MPX™

Gestión del puerto LOM para MPX 9200 y MPX 17000

Esta sección proporciona instrucciones paso a paso para la configuración inicial de la interfaz Lights Out Management (LOM) en las plataformas NetScaler MPX de las series 9200 y 17000. El LOM permite una gestión esencial fuera de banda, lo que le permite gestionar el dispositivo independientemente del sistema operativo principal.

Requisitos previos

Antes de comenzar la configuración de LOM, asegúrese de que se cumplen los siguientes requisitos:

  • Acceso físico o por consola a NetScaler.
  • Conectividad de red al puerto LOM (directa o conmutada).
  • Número de serie del dispositivo (necesario para la autenticación inicial).
  • Esquema de direccionamiento IP planificado para el segmento de red LOM.
  • Credenciales de acceso administrativo.
  • Navegador web con compatibilidad con HTML5 (Chrome, Firefox, Edge o Safari).
  • Acceso de red HTTPS estándar (puerto 443) a la dirección IP de LOM.

Nota:

No se requieren Java ni complementos de terceros.

Acceso de red inicial

La interfaz LOM está configurada con ajustes predeterminados para facilitar la configuración inicial.

Configuración predeterminada de LOM

Parámetro Valor predeterminado
Dirección IP 192.168.1.3
Máscara de subred 255.255.255.0
Puerta de enlace predeterminada 192.168.1.1
Nombre de usuario nsroot
Contraseña Número de serie del dispositivo (distingue mayúsculas de minúsculas)

Métodos de conexión de red

Seleccione uno de los siguientes métodos de conexión para la configuración inicial:

Conexión directa:

  • Conecte un puerto Ethernet de un portátil a la interfaz LOM mediante un cable cruzado.
  • Establezca la dirección IP estática del portátil en 192.168.1.10 con una máscara de subred de 255.255.255.0.

Conexión conmutada:

  • Conecte la interfaz LOM y una estación de trabajo de administración al mismo conmutador de red.
  • Asegúrese de que ambos dispositivos estén en el dominio de difusión 192.168.1.0/24.

Configurar LOM mediante la GUI

Inicio de sesión inicial y cambio de contraseña

Acceda a la interfaz web de LOM mediante la dirección IP predeterminada.

  1. Abra un explorador web

    1. Escriba https://192.168.1.3.
    2. Acepte la advertencia de certificado SSL autofirmado que aparece en el explorador.
  2. Autentíquese con las credenciales predeterminadas

    1. Introduzca nsroot como nombre de usuario.
    2. Introduzca el número de serie del dispositivo como contraseña (nota: distingue entre mayúsculas y minúsculas).
    3. Haga clic en Iniciar sesión.
  3. Cambio de contraseña obligatorio

    En el primer inicio de sesión, el sistema exige un cambio de contraseña por motivos de seguridad.

    • Contraseña actual: Introduzca el número de serie del dispositivo.
    • Nueva contraseña: Introduzca una contraseña que cumpla los requisitos de complejidad que se muestran en la página.
    • Confirmar contraseña: Vuelva a introducir la nueva contraseña.
    • Haga clic en Enviar para guardar.

Nota:

El sistema cierra la sesión automáticamente una vez que se guarda la contraseña. Vuelva a iniciar sesión con la cuenta nsroot y su nueva contraseña.

Cambiar la contraseña predeterminada

Configuración de red

Para integrar LOM en su red de administración de producción:

  1. Vaya a Configuración > Configuración de IP de red > Interfaz LAN (eth0).
  2. Introduzca los siguientes detalles:
    1. Dirección IPv4
    2. Subred IPv4
    3. Puerta de enlace IPv4
  3. Haga clic en Guardar. El controlador de administración de placa base (BMC) tarda aproximadamente 30 segundos en aplicar los cambios y luego desconecta su sesión actual.
  4. verificar la conectividad haciendo ping a la nueva dirección IP de LOM utilizando el siguiente comando desde su estación de trabajo de administración:

    ping <New_LOM_IP_Address>

  5. Acceda a la interfaz LOM utilizando la nueva dirección IP:

    https://<new_LOM_IP_address>

  6. Inicie sesión usando nsroot y la contraseña actualizada.

Configuración de red

Restricción del modo de bloqueo del sistema

Cuando el modo Bloqueo del sistema está habilitado, todas las interfaces de administración fuera de banda (interfaz de usuario web de LOM, IPMI y Redfish) están restringidas al acceso de solo lectura. Como resultado, los usuarios no pueden modificar la configuración de LOM/BMC, como la Configuración de red y la Administración de usuarios en el menú Configuración.

Síntomas del modo de bloqueo

Si el sistema está bloqueado, encontrará los siguientes problemas en la GUI:

  • Mensajes de error: Privilegio insuficiente (código 8000).
  • Notificaciones: No tiene permiso para ver este contenido.
  • Comportamiento de la GUI: Los elementos del menú de configuración aparecen atenuados o son completamente inaccesibles.

Funciones afectadas

Las siguientes operaciones están restringidas durante el bloqueo:

  • Cambios en la configuración de red.
  • Gestión de usuarios y operaciones de contraseña.
  • Actualizaciones de firmware de LOM.
  • Modificaciones de datos de la unidad reemplazable en campo (FRU).

Resolución

El bloqueo del sistema debe deshabilitarse desde el sistema operativo host de NetScaler mediante los comandos ipmitool. Para obtener información sobre cómo deshabilitar el bloqueo, consulte la sección Administración del bloqueo del sistema en la sección CLI para los procedimientos de administración del bloqueo.

Configurar LOM mediante la CLI (herramienta IPMI)

Si la GUI es inaccesible o el bloqueo del sistema está activo, utilice el shell del host de NetScaler para ejecutar los comandos ipmitool.

Modo de bloqueo del sistema MPX 17000 (mejora de seguridad de LOM)

Cuando el bloqueo del sistema está habilitado en banda desde el sistema operativo host, el BMC aplica la protección de configuración fuera de banda. Todas las interfaces de configuración de la plataforma, incluidas las actualizaciones de firmware de LOM, la configuración de red, la gestión de usuarios, los datos de FRU y la configuración general de LOM, están restringidas al acceso de “solo lectura” a través de la interfaz de usuario web de LOM y las interfaces IPMI/Redfish.

No se pueden realizar cambios persistentes de configuración o firmware mientras el bloqueo esté activo.

Requisitos de acceso

Para ejecutar instrucciones de línea de comandos, conéctese al dispositivo mediante uno de los siguientes métodos:

  • Conexión de consola serie
  • Sesión SSH (si hay una red configurada)
  • Acceso directo o acceso por monitor

Nota:

Todos los comandos deben ejecutarse desde el entorno de shell de NetScaler. Si se encuentra en el símbolo del sistema de la CLI de NetScaler, escriba shell para acceder al entorno de FreeBSD.

Administración del bloqueo del sistema

El modo de bloqueo del sistema impone el acceso de solo lectura en todas las interfaces de administración fuera de banda. Esta función de seguridad evita cambios de configuración no autorizados a través de LOM, IPMI y Redfish.

  • Comprobar estado: ipmitool raw 0x34 0x81 (00=Deshabilitado (cambios de configuración permitidos), 01=Habilitado (modo de solo lectura activo)).
  • Deshabilitar bloqueo: ipmitool raw 0x34 0x81 0x0.

    Este comando habilita el acceso completo de lectura y escritura a todas las interfaces de configuración de BMC.

  • Habilitar bloqueo: ipmitool raw 0x34 0x81 0x1.

    Este comando restringe todas las interfaces de BMC al acceso de solo lectura para mejorar la seguridad.

Configuración de IP estática

Realice el siguiente procedimiento para configurar manualmente la interfaz:

  1. Establecer el origen de la dirección IP como estático: Cambie el modo de interfaz para deshabilitar DHCP y prepare la interfaz para la asignación de IP estática mediante el siguiente comando:

    ipmitool lan set 1 ipsrc static

  2. Asignar la dirección IP: Especifique la dirección IP estática para la interfaz LOM mediante el siguiente comando:

    ipmitool lan set 1 ipaddr <LOM_IP_Address>

    Ejemplo: ipmitool lan set 1 ipaddr 192.0.2.255

  3. Asignar la máscara de subred: Defina la máscara de subred para el segmento de red LOM mediante el siguiente comando:

    ipmitool lan set 1 netmask <Subnet_Mask>

    Ejemplo: ipmitool lan set 1 netmask 255.255.255.0

  4. Configurar la puerta de enlace predeterminada: Especifique la dirección de la puerta de enlace para enrutar el tráfico fuera del segmento local mediante el siguiente comando:

    ipmitool lan set 1 defgw ipaddr <Gateway_IP>

    Ejemplo: ipmitool lan set 1 defgw ipaddr 192.0.2.255

  5. Restablezca o reinicie el BMC para aplicar los cambios:

    ipmitool bmc reset cold

    El BMC requiere aproximadamente 120 segundos para inicializarse completamente después de un restablecimiento.

verificar configuración

Después del período de inicialización de 120 segundos, verificar la nueva configuración de red.

Mostrar la configuración de red LOM actual

Ejecute el siguiente comando para mostrar todos los parámetros de red actuales, incluida la dirección IP, la máscara de subred, la puerta de enlace y la dirección MAC.

ipmitool lan print 1

Probar la conectividad de red

Desde una estación de trabajo de administración externa, pruebe la conectividad con la nueva dirección IP de LOM:

ping <new_LOM_IP_address>

Acceda a la interfaz web de LOM para confirmar la funcionalidad completa:

https://<new_LOM_IP_address>

Administración de contraseñas de usuario

Cambie la contraseña predeterminada de LOM desde el entorno de host de NetScaler para mejorar la seguridad.

  1. Listar usuarios actuales

    Ejecute el siguiente comando para mostrar todas las cuentas de usuario LOM configuradas con sus ID de usuario:

    ipmitool user list 1

    Salida de ejemplo:

    ID Nombre Llamada entrante Validación de enlace Mensaje IPMI Límite de privilegios del canal
    1 nsraíz

    falso falso falso SIN ACCESO
    2 falso falso verdadero ADMINISTRADOR
    3 verdadero falso falso SIN ACCESO

    Nota:

    La cuenta predeterminada nsroot tiene un ID de usuario de 2.

  2. Cambiar contraseña de usuario

    Ejecute el siguiente comando para cambiar la contraseña de la cuenta nsroot (ID de usuario 2):

    ipmitool user set password <user_ID> <new_LOM_password>

    Donde:

    • <user_ID> es el ID de usuario apropiado (normalmente 2 para la cuenta nsroot).
    • <new_LOM_password> es la nueva contraseña.

    Ejemplo:

    ipmitool user set password 2

    Se le pedirá que introduzca la nueva contraseña de forma interactiva.

    Alternativa (no interactiva):

    ipmitool user set password 2 NewSecurePassword123

    Nota:

    El sistema solicita la nueva contraseña de forma interactiva. Introduzca la contraseña cuando se le solicite.

Restablecimiento de fábrica de LOM

Restaure el BMC a la configuración predeterminada de fábrica. Si la opción Conservar configuración (IPMI/red) no está habilitada en la sección Mantenimiento → Conservar configuración de la GUI de LOM, esta operación restablece todas las configuraciones (incluida la configuración de red de LOM, las cuentas de usuario y la configuración web de IPMI) a los valores predeterminados de fábrica de LOM.

Ejecute el siguiente comando para restablecer el LOM a la configuración predeterminada de fábrica.

ipmitool raw 0x32 0x66

Efecto del restablecimiento:

  • Todas las configuraciones vuelven a los valores predeterminados (192.168.1.3/24).
  • Todas las contraseñas se restablecen al número de serie del dispositivo.
  • El modo de bloqueo del sistema se restablece a habilitado, de forma predeterminada.
  • Los certificados SSL se restablecen a los valores predeterminados autofirmados.
  • Todas las configuraciones de usuario y los ajustes personalizados se borran y se restauran a los valores predeterminados de fábrica.

Acciones posteriores al restablecimiento:

El BMC se reinicia automáticamente después de un restablecimiento de fábrica. Espere 120 segundos para la inicialización completa y, a continuación, reconfigure la interfaz LOM mediante la GUI o los métodos de línea de comandos.

Control remoto de energía del sistema

La interfaz LOM proporciona capacidades completas de administración remota de energía para las operaciones de inicio, apagado y restablecimiento del sistema.

Procedimiento de encendido

Siga los pasos siguientes para iniciar el sistema de forma remota.

  1. Verificación previa al inicio

    Antes de iniciar el encendido, verificar las siguientes condiciones:

    • Las fuentes de alimentación están conectadas y operativas.
    • La infraestructura de red está disponible y es estable.
    • Las condiciones ambientales están dentro de un rango aceptable (temperatura, flujo de aire).
    • No hay alertas de hardware ni advertencias críticas activas.
  2. Acceder al control de energía

    Navegue a la interfaz de control de energía, LOM Web UI > Dashboard > Power Control.

  3. Encender

    1. Seleccione Power On de las acciones de control de energía disponibles.
    2. Revise el cuadro de diálogo de confirmación.
    3. Haga clic en Perform Action para iniciar la secuencia de arranque.
  4. Supervisar el proceso de inicio

    Observe los siguientes indicadores durante el arranque del sistema:

    • El LED de encendido cambia de apagado a verde fijo.
    • El sistema completa el POST (Power-On Self-Test).
    • Las interfaces de red se inicializan y se conectan.
    • El sistema operativo se carga y se vuelve accesible.

Nota:

Utilice la función de consola iKVM para supervisar el progreso del arranque en tiempo real, si es necesario.

Procedimiento de apagado controlado

Realice un apagado controlado del sistema operativo antes de desconectar la alimentación.

  1. Verificación previa al apagado

    Confirme las siguientes condiciones antes de iniciar un apagado:

    • No hay operaciones críticas en curso.
    • Todas las sesiones de usuario activas se cancelan.
    • Los cambios de configuración se guardan.
    • Las operaciones de copia de seguridad están completas.
  2. Acceder al control de alimentación

    Vaya a la interfaz de control de alimentación, LOM Web UI > Dashboard > Power Control.

  3. Iniciar apagado ACPI

    1. Seleccione ACPI Shutdown de las acciones de control de alimentación.
    2. Revise el cuadro de diálogo de confirmación.
    3. Haga clic en Realizar acción para iniciar el apagado controlado.

    La opción ACPI Shutdown envía una señal de apagado controlado al sistema operativo, permitiendo que todos los servicios se cierren.

  4. Supervisar el proceso de apagado

    Observe los siguientes indicadores durante el apagado del sistema:

    • El sistema operativo inicia la secuencia de apagado.
    • Las interfaces de red se desconectan.
    • Los servicios del sistema se cierran correctamente.
    • El LED de alimentación cambia de verde a apagado.

    Nota:

    Deje tiempo suficiente para un apagado completo antes de iniciar cualquier operación de encendido.

Control de energía

Solución de problemas

Problemas comunes y procedimientos de resolución para la configuración inicial de LOM.

No se puede acceder a la dirección IP predeterminada

Problema: El navegador no puede acceder a https://192.168.1.3.

Posibles causas:

  • La estación de trabajo no está configurada con la dirección IP correcta.
  • El cable de red no está conectado correctamente.
  • Problema de conmutación de capa 2 o falta de coincidencia de VLAN.
  • El BMC no se ha inicializado completamente después del arranque del sistema.

Pasos de resolución:

  1. verificar la configuración IP de la estación de trabajo: Use ipconfig (Windows) o ifconfig/ip addr (Linux/macOS).
  2. verificar la conexión física del cable: Asegúrese de que el cable esté enchufado en el puerto LOM dedicado.
  3. Comprobar el estado del enlace: verificar que el LED del puerto LOM esté activo.
  4. Esperar la inicialización: Espere hasta 5 minutos después del arranque del sistema para que el BMC se inicialice.
  5. Conexión directa: Pruebe una conexión directa con un cable cruzado si se sospecha un problema de red conmutada.

El inicio de sesión falla con las credenciales predeterminadas

Problema: La autenticación falla al usar nsroot y el número de serie.

Posibles causas:

  • Entrada incorrecta del número de serie (las contraseñas distinguen entre mayúsculas y minúsculas).
  • La contraseña se cambió previamente de la predeterminada.
  • La cuenta de usuario está bloqueada debido a múltiples intentos fallidos.

Pasos de resolución:

  1. verificar número de serie: Compruebe la etiqueta física o la documentación del dispositivo.
  2. Comprobar distinción entre mayúsculas y minúsculas: Asegúrese de que el número de serie se introduce exactamente como se muestra.
  3. Borrar datos del navegador: Borre la caché y las cookies del navegador y, a continuación, inténtelo de nuevo.
  4. Bloqueo de cuenta: Espere 15 minutos si la cuenta está bloqueada y, a continuación, inténtelo de nuevo.
  5. Restablecimiento de fábrica: Realice un restablecimiento de fábrica si la contraseña se pierde y no se puede recuperar.

BMC no responde después de la configuración

Problema: La interfaz LOM se vuelve inaccesible después de aplicar los cambios de red.

Posibles causas:

  • Se introduce una dirección IP o máscara de subred no válida.
  • La puerta de enlace de red es inalcanzable desde la nueva dirección IP.
  • La dirección IP entra en conflicto con otro dispositivo de la red.
  • BMC requiere tiempo adicional para la inicialización.

Pasos de resolución:

  1. Esperar a la inicialización: Espere 120 segundos completos para la inicialización de la red BMC.
  2. Comprobar conflictos: verificar que ningún otro dispositivo en el segmento de red esté utilizando la misma dirección IP.
  3. Probar conectividad: Intente ping la nueva dirección IP desde una estación de trabajo de administración.
  4. Volver a la configuración predeterminada: Intente conectarse a la dirección IP predeterminada original (192.168.1.3) si la nueva dirección IP falla.
  5. Restablecimiento de fábrica: Realice un restablecimiento de fábrica si el BMC permanece completamente inaccesible.

Prácticas recomendadas para la configuración y administración de LOM

Prácticas recomendadas de seguridad

Implemente las siguientes medidas de seguridad inmediatamente después de la configuración inicial de LOM para garantizar la integridad del entorno de administración.

Política de contraseñas

  • Cambiar contraseñas predeterminadas: Actualice las credenciales predeterminadas inmediatamente después del primer inicio de sesión.
  • Requisitos de complejidad: Utilice contraseñas seguras con un mínimo de 8 caracteres.
  • Variedad de caracteres: Incluya una combinación de letras mayúsculas, minúsculas, números y caracteres especiales.
  • Rotación: Rote las contraseñas regularmente de acuerdo con la política de seguridad de su organización.
  • Singularidad: Evite usar palabras comunes o información específica del dispositivo (como números de serie) en las contraseñas.

Bloqueo del sistema

  • Preparación para producción: Habilite el modo Bloqueo del sistema en todos los entornos de producción.
  • Ventana de mantenimiento: Deshabilite el bloqueo solo cuando los cambios de configuración sean explícitamente necesarios.
  • Reactivación: Vuelva a habilitar el bloqueo inmediatamente después de completar las tareas de mantenimiento.

Registro de acceso

  • Registro de auditoría: Habilite el registro de auditoría para todas las acciones administrativas a fin de mantener un historial claro de los cambios.
  • Revisiones periódicas: Revise periódicamente los registros de acceso para detectar cualquier signo de intentos no autorizados.
  • Alertas: Implemente mecanismos de alerta para los intentos de autenticación fallidos.

Configuración de SSL/TLS

  • Reemplazo de certificados: Reemplace el certificado SSL autofirmado predeterminado de LOM con certificados de una cadena raíz de CA de varios niveles de confianza.
  • Validación de cadena: Implemente una validación adecuada de la cadena de certificados.
  • Versión del protocolo: Utilice el protocolo TLS 1.2 como mínimo.
  • Supervisión: Configure una supervisión adecuada para la caducidad de los certificados.

Prácticas recomendadas para el control de energía

Siga estas directrices para una gestión de energía segura y eficaz:

  • Priorice los apagados controlados: Utilice procedimientos de apagado controlado siempre que sea posible para evitar la corrupción de datos y la interrupción del servicio.
  • Observe los retrasos del ciclo de energía: Espere un mínimo de 30 segundos entre las operaciones de apagado y encendido.
  • Mantener la documentación: Documente todas las acciones de control de energía en los registros de gestión de cambios o mantenimiento.
  • Programar operaciones: Coordine todas las operaciones de energía con las ventanas de mantenimiento establecidas para minimizar el impacto.
  • Asegurar acceso redundante: Mantenga métodos de acceso alternativos (como consola serie o iKVM) mientras reinicia el sistema.
  • verificar el estado del sistema: Siempre verificar el estado operativo del sistema tanto antes como después de realizar operaciones de energía.