NetScaler MPX™

Gestion du port LOM pour MPX 9200 et MPX 17000

Cette section fournit des instructions étape par étape pour la configuration initiale de l’interface Lights Out Management (LOM) sur les plateformes NetScaler MPX 9200 et 17000. Le LOM permet une gestion hors bande essentielle, vous permettant de gérer l’appliance indépendamment du système d’exploitation principal.

Prérequis

Avant de commencer la configuration du LOM, assurez-vous que les exigences suivantes sont remplies :

  • Accès physique ou console à NetScaler.
  • Connectivité réseau au port LOM (directe ou commutée).
  • Numéro de série de l’appareil (requis pour l’authentification initiale).
  • Schéma d’adressage IP planifié pour le segment réseau LOM.
  • Informations d’identification d’accès administratif.
  • Navigateur Web avec prise en charge HTML5 (Chrome, Firefox, Edge ou Safari).
  • Accès réseau HTTPS standard (port 443) à l’adresse IP du LOM.

Remarque :

Les plugins Java ou tiers ne sont pas requis.

Accès réseau initial

L’interface LOM est configurée avec des paramètres par défaut pour faciliter la configuration initiale.

Paramètres LOM par défaut

Paramètre Valeur par défaut
Adresse IP 192.168.1.3
Masque de sous-réseau 255.255.255.0
Passerelle par défaut 192.168.1.1
Nom d’utilisateur nsroot
Mot de passe Numéro de série de l’appareil (sensible à la casse)

Méthodes de connexion réseau

Sélectionnez l’une des méthodes de connexion suivantes pour la configuration initiale :

Connexion directe :

  • Connectez un port Ethernet d’ordinateur portable à l’interface LOM à l’aide d’un câble croisé.
  • Définissez l’adresse IP statique de l’ordinateur portable sur 192.168.1.10 avec un masque de sous-réseau de 255.255.255.0.

Connexion commutée :

  • Connectez l’interface LOM et un poste de travail de gestion au même commutateur réseau.
  • Assurez-vous que les deux appareils se trouvent dans le domaine de diffusion 192.168.1.0/24.

Configurer LOM à l’aide de l’interface graphique

Première connexion et changement de mot de passe

Accédez à l’interface web LOM à l’aide de l’adresse IP par défaut.

  1. Ouvrez un navigateur web

    1. Tapez https://192.168.1.3.
    2. Acceptez l’avertissement de certificat SSL auto-signé qui apparaît dans le navigateur.
  2. Authentifiez-vous avec les informations d’identification par défaut

    1. Saisissez nsroot comme nom d’utilisateur.
    2. Saisissez le numéro de série de l’appareil comme mot de passe (remarque : la casse est sensible).
    3. Cliquez sur Connexion.
  3. Changement de mot de passe obligatoire

    Lors de la première connexion, le système impose un changement de mot de passe pour des raisons de sécurité.

    • Mot de passe actuel : Saisissez le numéro de série de l’appareil.
    • Nouveau mot de passe : Saisissez un mot de passe qui respecte les exigences de complexité affichées sur la page.
    • Confirmer le mot de passe : Saisissez à nouveau le nouveau mot de passe.
    • Cliquez sur Valider pour enregistrer.

Remarque :

Le système vous déconnecte automatiquement une fois le mot de passe enregistré. Connectez-vous à nouveau en utilisant le compte nsroot et votre nouveau mot de passe.

Modifier le mot de passe par défaut

Configuration réseau

Pour intégrer LOM à votre réseau de gestion de production :

  1. Accédez à Paramètres > Paramètres IP réseau > Interface LAN (eth0).
  2. Saisissez les détails suivants :
    1. Adresse IPv4
    2. Sous-réseau IPv4
    3. Passerelle IPv4
  3. Cliquez sur Enregistrer. Le contrôleur de gestion de la carte mère (BMC) prend environ 30 secondes pour appliquer les modifications, puis déconnecte votre session actuelle.
  4. Vérifiez la connectivité en faisant un ping à la nouvelle adresse IP LOM à l’aide de la commande suivante depuis votre poste de travail de gestion :

    ping <New_LOM_IP_Address>

  5. Accédez à l’interface LOM à l’aide de la nouvelle adresse IP :

    https://<new_LOM_IP_address>

  6. Connectez-vous à l’aide de nsroot et du mot de passe mis à jour.

Configuration réseau

Restriction du mode de verrouillage du système

Lorsque le mode Verrouillage du système est activé, toutes les interfaces de gestion hors bande (interface utilisateur Web LOM, IPMI et Redfish) sont limitées à un accès en lecture seule. Par conséquent, les utilisateurs ne peuvent pas modifier les paramètres LOM/BMC tels que les Paramètres réseau et la Gestion des utilisateurs sous le menu Paramètres.

Symptômes du mode de verrouillage

Si le système est verrouillé, vous rencontrez les problèmes suivants dans l’interface graphique :

  • Messages d’erreur : Privilège insuffisant (code 8000).
  • Notifications : Vous n’avez pas l’autorisation d’afficher ce contenu.
  • Comportement de l’interface graphique : Les éléments du menu Paramètres apparaissent grisés ou sont complètement inaccessibles.

Fonctions affectées

Les opérations suivantes sont restreintes pendant le verrouillage :

  • Modifications de la configuration réseau.
  • Gestion des utilisateurs et opérations de mot de passe.
  • Mises à jour du firmware LOM.
  • Modifications des données de l’unité remplaçable sur site (FRU).

Résolution

Le verrouillage du système doit être désactivé à partir du système d’exploitation hôte NetScaler à l’aide des commandes ipmitool. Pour plus d’informations sur la désactivation du verrouillage, consultez la section Gestion du verrouillage du système dans la section CLI pour les procédures de gestion du verrouillage.

Configurer LOM à l’aide de la CLI (outil IPMI)

Si l’interface graphique est inaccessible ou si le verrouillage du système est actif, utilisez le shell hôte NetScaler pour exécuter les commandes ipmitool.

Mode de verrouillage du système MPX 17000 (amélioration de la sécurité LOM)

Lorsque le verrouillage du système est activé en bande à partir du système d’exploitation hôte, le BMC applique une protection de la configuration hors bande. Toutes les interfaces de configuration de la plateforme, y compris les mises à jour du firmware LOM, les paramètres réseau, la gestion des utilisateurs, les données FRU et la configuration générale du LOM, sont restreintes à un accès « en lecture seule » via l’interface utilisateur Web LOM et les interfaces IPMI/Redfish.

Aucune configuration persistante ou modification du firmware ne peut être effectuée tant que le verrouillage est actif.

Exigences d’accès

Pour exécuter des instructions en ligne de commande, connectez-vous à l’appliance en utilisant l’une des méthodes suivantes :

  • Connexion console série
  • Session SSH (si un réseau est configuré)
  • Accès direct ou accès moniteur

Remarque :

Toutes les commandes doivent être exécutées depuis l’environnement shell NetScaler. Si vous êtes à l’invite de commande NetScaler CLI, tapez shell pour entrer dans l’environnement FreeBSD.

Gestion du verrouillage du système

Le mode de verrouillage du système applique un accès en lecture seule à toutes les interfaces de gestion hors bande. Cette fonction de sécurité empêche les modifications de configuration non autorisées via LOM, IPMI et Redfish.

  • Vérifier l’état : ipmitool raw 0x34 0x81 (00=Désactivé (modifications de configuration autorisées), 01=Activé (mode lecture seule actif)).
  • Désactiver le verrouillage : ipmitool raw 0x34 0x81 0x0.

    Cette commande active l’accès complet en lecture-écriture à toutes les interfaces de configuration BMC.

  • Activer le verrouillage : ipmitool raw 0x34 0x81 0x1.

    Cette commande restreint toutes les interfaces BMC à un accès en lecture seule pour une sécurité renforcée.

Configuration IP statique

Effectuez la procédure suivante pour configurer manuellement l’interface :

  1. Définir la source de l’adresse IP sur statique : Modifiez le mode de l’interface pour désactiver le DHCP et préparez l’interface pour l’attribution d’une adresse IP statique à l’aide de la commande suivante :

    ipmitool lan set 1 ipsrc static

  2. Attribuer l’adresse IP : Spécifiez l’adresse IP statique pour l’interface LOM à l’aide de la commande suivante :

    ipmitool lan set 1 ipaddr <LOM_IP_Address>

    Exemple : ipmitool lan set 1 ipaddr 192.0.2.255

  3. Attribuer le masque de sous-réseau : Définissez le masque de sous-réseau pour le segment de réseau LOM à l’aide de la commande suivante :

    ipmitool lan set 1 netmask <Subnet_Mask>

    Exemple : ipmitool lan set 1 netmask 255.255.255.0

  4. Configurer la passerelle par défaut : Spécifiez l’adresse de la passerelle pour acheminer le trafic en dehors du segment local à l’aide de la commande suivante :

    ipmitool lan set 1 defgw ipaddr <Gateway_IP>

    Exemple : ipmitool lan set 1 defgw ipaddr 192.0.2.255

  5. Réinitialisez ou redémarrez le BMC pour appliquer les modifications :

    ipmitool bmc reset cold

    Le BMC nécessite environ 120 secondes pour s’initialiser complètement après une réinitialisation.

Vérifier la configuration

Après la période d’initialisation de 120 secondes, vérifiez la nouvelle configuration réseau.

Afficher les paramètres réseau LOM actuels

Exécutez la commande suivante pour afficher tous les paramètres réseau actuels, y compris l’adresse IP, le masque de sous-réseau, la passerelle et l’adresse MAC.

ipmitool lan print 1

Tester la connectivité réseau

À partir d’un poste de travail de gestion externe, testez la connectivité à la nouvelle adresse IP LOM :

ping <new_LOM_IP_address>

Accédez à l’interface web LOM pour confirmer toutes les fonctionnalités :

https://<new_LOM_IP_address>

Gestion des mots de passe utilisateur

Modifiez le mot de passe LOM par défaut depuis l’environnement hôte NetScaler pour une sécurité renforcée.

  1. Lister les utilisateurs actuels

    Exécutez la commande suivante pour afficher tous les comptes utilisateur LOM configurés avec leurs ID utilisateur :

    ipmitool user list 1

    Exemple de sortie :

    ID Nom Appel Auth. de lien Message IPMI Limite de privilège du canal
    1 nsracine

    faux faux faux AUCUN ACCÈS
    2 faux faux vrai ADMINISTRATEUR
    3 vrai faux faux AUCUN ACCÈS

    Remarque :

    Le compte nsroot par défaut a un ID utilisateur de 2.

  2. Modifier le mot de passe utilisateur

    Exécutez la commande suivante pour modifier le mot de passe du compte nsroot (ID utilisateur 2) :

    ipmitool user set password <user_ID> <new_LOM_password>

    Où :

    • <user_ID> est l’ID utilisateur approprié (généralement 2 pour le compte nsroot).
    • <new_LOM_password> est le nouveau mot de passe.

    Exemple :

    ipmitool user set password 2

    Vous êtes invité à saisir le nouveau mot de passe de manière interactive.

    Alternative (non interactive) :

    ipmitool user set password 2 NewSecurePassword123

    Remarque :

    Le système vous invite à saisir le nouveau mot de passe de manière interactive. Saisissez le mot de passe lorsque vous y êtes invité.

Réinitialisation d’usine du LOM

Restaurez le BMC aux paramètres d’usine par défaut. Si l’option Conserver la configuration (IPMI/réseau) n’est pas activée dans la section Maintenance → Conserver la configuration de l’interface graphique du LOM, cette opération réinitialise tous les paramètres — y compris la configuration réseau du LOM, les comptes utilisateur et les paramètres web IPMI — aux valeurs d’usine par défaut du LOM.

Exécutez la commande suivante pour réinitialiser le LOM aux paramètres d’usine par défaut.

ipmitool raw 0x32 0x66

Effet de la réinitialisation :

  • Tous les paramètres reviennent aux valeurs par défaut (192.168.1.3/24).
  • Tous les mots de passe sont réinitialisés au numéro de série de l’appareil.
  • Le mode de verrouillage du système est réinitialisé pour être activé, par défaut.
  • Les certificats SSL sont réinitialisés aux valeurs par défaut auto-signées.
  • Toutes les configurations utilisateur et les paramètres personnalisés sont effacés et restaurés aux paramètres d’usine par défaut.

Actions post-réinitialisation :

Le BMC redémarre automatiquement après une réinitialisation d’usine. Attendez 120 secondes pour une initialisation complète, puis reconfigurez l’interface LOM à l’aide des méthodes GUI ou de ligne de commande.

Contrôle à distance de l’alimentation du système

L’interface LOM offre des capacités complètes de gestion de l’alimentation à distance pour les opérations de démarrage, d’arrêt et de réinitialisation du système.

Procédure de mise sous tension

Suivez les étapes suivantes pour démarrer le système à distance.

  1. Vérification avant le démarrage

    Avant de mettre sous tension, vérifiez les conditions suivantes :

    • Les alimentations sont connectées et opérationnelles.
    • L’infrastructure réseau est disponible et stable.
    • Les conditions environnementales sont dans une plage acceptable (température, flux d’air).
    • Aucune alerte matérielle ou avertissement critique n’est actif.
  2. Accéder au contrôle de l’alimentation

    Accédez à l’interface de contrôle de l’alimentation, LOM Web UI > Tableau de bord > Contrôle de l’alimentation.

  3. Mettre sous tension

    1. Sélectionnez Mettre sous tension parmi les actions de contrôle de l’alimentation disponibles.
    2. Vérifiez la boîte de dialogue de confirmation.
    3. Cliquez sur Exécuter l’action pour lancer la séquence de démarrage.
  4. Surveiller le processus de démarrage

    Observez les indicateurs suivants pendant le démarrage du système :

    • Le voyant d’alimentation passe de l’état éteint à vert fixe.
    • Le système termine le POST (Power-On Self-Test).
    • Les interfaces réseau s’initialisent et se connectent.
    • Le système d’exploitation se charge et devient accessible.

Remarque :

Utilisez la fonction de console iKVM pour surveiller la progression du démarrage en temps réel, si nécessaire.

Procédure d’arrêt en douceur

Effectuez un arrêt en douceur du système d’exploitation avant de couper l’alimentation.

  1. Vérification avant l’arrêt

    Confirmez les conditions suivantes avant d’initier un arrêt :

    • Aucune opération critique n’est en cours.
    • Toutes les sessions utilisateur actives sont annulées.
    • Les modifications de configuration sont enregistrées.
    • Les opérations de sauvegarde sont terminées.
  2. Accéder au contrôle de l’alimentation

    Accédez à l’interface de contrôle de l’alimentation, LOM Web UI > Tableau de bord > Contrôle de l’alimentation.

  3. Lancer l’arrêt ACPI

    1. Sélectionnez Arrêt ACPI parmi les actions de contrôle de l’alimentation.
    2. Examinez la boîte de dialogue de confirmation.
    3. Cliquez sur Effectuer l’action pour lancer l’arrêt en douceur.

    L’option Arrêt ACPI envoie un signal d’arrêt en douceur au système d’exploitation, permettant à tous les services de se fermer.

  4. Surveiller le processus d’arrêt

    Observez les indicateurs suivants pendant l’arrêt du système :

    • Le système d’exploitation commence la séquence d’arrêt.
    • Les interfaces réseau se déconnectent.
    • Les services système s’arrêtent correctement.
    • Le voyant d’alimentation passe du vert à l’état éteint.

    Remarque :

    Prévoyez suffisamment de temps pour un arrêt complet avant d’initier toute opération de mise sous tension.

Contrôle de l'alimentation

Dépannage

Problèmes courants et procédures de résolution pour la configuration initiale du LOM.

Impossible d’accéder à l’adresse IP par défaut

Problème : Le navigateur ne peut pas atteindre https://192.168.1.3.

Causes possibles :

  • Le poste de travail n’est pas configuré avec la bonne adresse IP.
  • Le câble réseau n’est pas correctement connecté.
  • Problème de commutation de couche 2 ou de non-concordance de VLAN.
  • Le BMC n’est pas entièrement initialisé après le démarrage du système.

Étapes de résolution :

  1. Vérifier la configuration IP du poste de travail : Utilisez ipconfig (Windows) ou ifconfig/ip addr (Linux/macOS).
  2. Vérifier la connexion physique du câble : Assurez-vous que le câble est branché sur le port LOM dédié.
  3. Vérifier l’état du lien : Vérifiez que le voyant LED du port LOM est actif.
  4. Attendre l’initialisation : Attendez jusqu’à 5 minutes après le démarrage du système pour que le BMC s’initialise.
  5. Connexion directe : Essayez une connexion directe par câble croisé si un problème de réseau commuté est suspecté.

La connexion échoue avec les informations d’identification par défaut

Problème : L’authentification échoue lors de l’utilisation de nsroot et du numéro de série.

Causes possibles :

  • Saisie incorrecte du numéro de série (les mots de passe sont sensibles à la casse).
  • Le mot de passe a été précédemment modifié par rapport à la valeur par défaut.
  • Le compte utilisateur est verrouillé en raison de plusieurs tentatives infructueuses.

Étapes de résolution :

  1. Vérifier le numéro de série : Vérifiez l’étiquette physique ou la documentation de l’appareil.
  2. Vérifier la sensibilité à la casse : Assurez-vous que le numéro de série est saisi exactement tel qu’affiché.
  3. Effacer les données du navigateur : Effacez le cache et les cookies du navigateur, puis réessayez.
  4. Verrouillage du compte : Attendez 15 minutes si le compte est verrouillé, puis réessayez.
  5. Réinitialisation d’usine : Effectuez une réinitialisation d’usine si le mot de passe est perdu et ne peut pas être récupéré.

Le BMC ne répond pas après la configuration

Problème : L’interface LOM devient inaccessible après l’application des modifications réseau.

Causes possibles :

  • Une adresse IP ou un masque de sous-réseau invalide est saisi.
  • La passerelle réseau est inaccessible depuis la nouvelle adresse IP.
  • L’adresse IP est en conflit avec un autre appareil sur le réseau.
  • Le BMC nécessite un temps supplémentaire pour l’initialisation.

Étapes de résolution :

  1. Attendre l’initialisation : Accordez 120 secondes complètes pour l’initialisation du réseau BMC.
  2. Vérifier les conflits : Vérifiez qu’aucun autre appareil sur le segment réseau n’utilise la même adresse IP.
  3. Tester la connectivité : Tentez de ping la nouvelle adresse IP depuis un poste de travail de gestion.
  4. Revenir aux paramètres par défaut : Essayez de vous connecter à l’adresse IP par défaut d’origine (192.168.1.3) si la nouvelle adresse IP échoue.
  5. Réinitialisation d’usine : Effectuez une réinitialisation d’usine si le BMC reste complètement inaccessible.

Bonnes pratiques pour la configuration et la gestion du LOM

Bonnes pratiques de sécurité

Mettez en œuvre les mesures de sécurité suivantes immédiatement après la configuration initiale du LOM pour garantir l’intégrité de l’environnement de gestion.

Politique de mot de passe

  • Modifier les mots de passe par défaut : Mettez à jour les identifiants par défaut immédiatement après la première connexion.
  • Exigences de complexité : Utilisez des mots de passe forts avec un minimum de 8 caractères.
  • Variété de caractères : Incluez un mélange de lettres majuscules, de lettres minuscules, de chiffres et de caractères spéciaux.
  • Rotation : Changez régulièrement les mots de passe conformément à la politique de sécurité de votre organisation.
  • Unicité : Évitez d’utiliser des mots courants ou des informations spécifiques à l’appareil (telles que les numéros de série) dans les mots de passe.

Verrouillage du système

  • Prêt pour la production : Activez le mode Verrouillage du système dans tous les environnements de production.
  • Fenêtre de maintenance : Désactivez le verrouillage uniquement lorsque des modifications de configuration sont explicitement requises.
  • Réactivation : Réactivez le verrouillage immédiatement après avoir terminé les tâches de maintenance.

Journalisation des accès

  • Journalisation d’audit : Activez la journalisation d’audit pour toutes les actions administratives afin de conserver un historique clair des modifications.
  • Examens réguliers : Examinez régulièrement les journaux d’accès pour détecter tout signe de tentatives non autorisées.
  • Alertes : Mettez en œuvre des mécanismes d’alerte pour les tentatives d’authentification échouées.

Configuration SSL/TLS

  • Remplacement du certificat : Remplacez le certificat SSL auto-signé LOM par défaut par des certificats provenant d’une chaîne racine d’autorité de certification multi-niveaux fiable.
  • Validation de la chaîne : Mettez en œuvre une validation correcte de la chaîne de certificats.
  • Version du protocole : Utilisez au minimum le protocole TLS 1.2.
  • Surveillance : Configurez une surveillance appropriée pour l’expiration des certificats.

Meilleures pratiques de contrôle de l’alimentation

Suivez ces directives pour une gestion de l’alimentation sûre et efficace :

  • Priorisez les arrêts progressifs : Utilisez des procédures d’arrêt progressif chaque fois que possible pour éviter la corruption des données et l’interruption de service.
  • Respectez les délais de cycle d’alimentation : Attendez au minimum 30 secondes entre les opérations de mise hors tension et de mise sous tension.
  • Tenir une documentation à jour : Documentez toutes les actions de contrôle de l’alimentation dans les journaux de gestion des changements ou de maintenance.
  • Planifier les opérations : Coordonnez toutes les opérations d’alimentation avec les fenêtres de maintenance établies afin de minimiser l’impact.
  • Assurer un accès redondant : Maintenez des méthodes d’accès alternatives (telles que la console série ou iKVM) pendant le cycle d’alimentation du système.
  • Vérifier l’état du système : Vérifiez toujours l’état opérationnel du système avant et après avoir effectué des opérations d’alimentation.