2 puan yazan GN⁺ 2024-09-04 | 1 yorum | WhatsApp'ta paylaş
  • Sunucular PC’lere benzer genel amaçlı donanımlara yakınsadığı halde, arızaları, önyüklemeyi ve uzaktan kurulumu ele alan bant dışı yönetim, istemci ile sunucuyu ayıran temel işlevlerden biri olarak kaldı
  • IPMI bir ürün adı değil, bir spesifikasyondur; HP iLO ve Dell DRAC gibi tedarikçiye özgü yönetim sistemleri IPMI ile örtüşse de her birinin farklı geçmişi ve genişletilmiş özellikleri vardır
  • IPMI, BMC üzerinde çalışır ve ağ/seri tabanlı bant dışı arayüzler ile işletim sistemi sürücüleri üzerinden kullanılan bant içi arayüzü birlikte sunar
  • Gerçek uygulamalar web arayüzü, SSH, VNC, UDP 623 tabanlı komutlar, uzak konsol, sanal medya, sensör/güç/fan/watchdog denetimi sağlar; ancak özellikle güvenlik açısından dışa açıklığa karşı zayıftır
  • Intel ME ve Intel AMT, istemci PC tarafındaki benzer teknolojilerdir; ancak AMT ve vPro koşulları nedeniyle sıradan tüketici cihazlarında sideband ağ erişiminin mümkün olduğu yönündeki yaygın kanı çoğunlukla doğru değildir

Sunucular “büyük bilgisayarlar” haline gelene kadar

  • İstemci-sunucu bilişim, birden fazla terminalin tek bir bilgisayara bağlandığı zaman paylaşımlı bilişimin evriminden doğdu
  • Terminallerin bilgisayarla aynı mimariye sahip olması gerekmiyordu; bu bakış açısı erken dönem istemci-sunucu sistemlere de taşındı
  • 1990’ların ortasındaki PC devrimi, istemci tarafında tek tip bir WinTel kültürü yarattı; ancak 2000’lere kadar sunucuların ayrı işletim sistemleri ve mimariler kullanması yaygındı
    • SPARC ve Solaris ikilisi sunucularda yaygın biçimde kullanılıyordu
    • IBM’in mini bilgisayar mimarileri ve çeşitli işletim sistemleri de önemli sunucu platformlarıydı
    • Java, Solaris/SPARC arka uçlar ile Windows/x86 istemciler arasında kod yeniden kullanımını mümkün kılarak kurumsal uygulamalara katkı sağladı
  • Zamanla sunucuya özel mimariler, PC mimarisinin maliyet/performans rekabeti karşısında giderek dezavantajlı hale geldi
  • Sunucu yazılımı da dikey ölçekleme ve yüksek çalışma süresi odağından yatay ölçeklemeye ve daha gevşek güvenilirlik gereksinimlerine kaydıkça, kurumsal sınıf bilgisayarların avantajı azaldı
  • Günümüzde sunucuların ayırt edici yönleri çoğunlukla çok soketli SMP/NUMA, karmaşık depolama denetleyicileri ve topolojileri ile bant dışı yönetim özellikleridir

Bant dışı yönetim neyi çözer?

  • Bant dışı yönetim, işletim sistemi veya genel amaçlı bileşenler düzgün çalışmasa bile ayrı bir yönetim bilgisayarı üzerinden sunucuya erişme işlevidir
  • SSH, işletim sistemi üzerinde çalışan yazılımın sağladığı bant içi yönetime tipik bir örnektir
  • Bant dışı yönetimden ayrı bir donanım/yazılım yığını sorumludur ve geleneksel olarak işletim sisteminin ya da CPU’nun işbirliğine ihtiyaç duymazdı
  • Günümüzde bu özellik en iyi sunucunun uzak konsolunda görülür
    • Yerleşik IP KVM gibi çalışarak, yerel monitör ve klavye bağlıymış gibi sunucuyu kullanmanızı sağlar
    • “Sanal medya” özelliği, bir ISO dosyasını yükleyip fiziksel aygıt gibi görünmesini sağlayabilir; bu da işletim sistemi kurulumu için yararlıdır
  • Bu işlevler yeni kavramlar değildir; iş bilişimi tarihinin genelinde benzer özellikler bulunabilir
  • Görece modern sunucularda genellikle birden fazla yönetim işlevi katmanı bir arada bulunurdu
    • Donanım durumunu gösteren LCD veya LED gibi yerel operatör arayüzleri
    • İlk önyükleyiciye ve sürekli çalışan düşük seviyeli yönetim sistemine erişen seri konsol
    • Makine iş yükünü uzaktan yöneten daha üst seviyeli yönetim sistemi
  • Günümüzde de ön paneldeki arıza göstergeleri ve seri yönetim işlevleri varlığını sürdürüyor; ancak çevrimiçi değiştirilebilen yedekli parçaların kapsamı geçmişe göre azaldı

IPMI ile BMC arasındaki ilişki

  • IPMI belirli bir ürün değil, Intel IPMI spesifikasyonudur
  • Büyük sunucu tedarikçilerinin çoğu kendi IPMI uygulamasına sahiptir ve HP iLO ile Dell DRAC gibi adlar kullanır
    • Bu sistemlerin bazıları IPMI’dan önce de var olduğundan, onlara “sadece IPMI” demek tam olarak doğru değildir
    • Yeni üreticiler ise çoğu zaman firmware tedarikçilerinin standart paketlerini olduğu gibi kullanır ve buna IPMI der
  • IPMI yazılımı genellikle BMC (Baseboard Management Controller) denen bir işlemci üzerinde çalışır
  • IPMI ve BMC terimleri zaman zaman birbirinin yerine kullanılır
  • LOM (Lights-Out Management) büyük ölçüde eski bir terimdir; ancak HP(E)’nin Integrated Lights-Out adını kullanmayı sürdürmesiyle yaşamaya devam eder
  • BMC, istemci bilgisayarlarda fan hızı denetimi gibi işleri üstlenen SMC’den (System Management Controller) ayrılmalıdır
    • İki bileşen tarihsel olarak ilişkilidir
    • Sunucularda bu işlevlerin çoğunu BMC üstlenir
  • IPMI iki erişim biçimini tanımlar
    • Ağ veya seri bağlantı üzerinden bant dışı arayüz
    • İşletim sisteminin sürücüyle eriştiği bant içi arayüz
  • Bant içi erişim sayesinde Linux’taki ipmitool gibi araçlar, çalışan işletim sistemi içinden IPMI ile etkileşime girebilir
  • IPMI bağımsız bir yönetim sistemi olmakla birlikte kolaylık için işletim sistemine yerel bir arayüz de sunar; bu yapıyı bilmek terminoloji karışıklığını azaltır

IPMI’nin pratik kullanımı ve güvenlik kısıtları

  • IPMI ürünleri işlevlerini giderek web uygulaması merkezli sunuyor
  • Özel istemci yazılımı olan birçok ürün de vardır; ancak işlevlerin yerleşik web uygulamalarına taşındığı bir eğilim görülüyor
  • Web arayüzlerinin kalitesi uygulamadan uygulamaya büyük ölçüde değişir ve genellikle iyi değildir
  • Sunucuların çoğunda IPMI veya management olarak işaretlenmiş özel bir Ethernet arayüzü bulunur
  • IPMI yönetim arayüzünü, güvenlik ve güvenilirlik nedeniyle özel bir fiziksel ağda tutmak en uygun yaklaşımdır
    • Ana ağda performans veya kararlılık sorunu yaşansa bile IPMI’ye erişilebilmelidir
    • Özel fiziksel ağ zaman, alan ve maliyet gerektirir
  • Yönetim ağını genel ağ ekipmanı üzerinde bir VLAN olarak kurmak da yaygın bir uzlaşmadır
    • Bağımsız bir özel ağ gibi davranır, ancak gerçek donanım paylaşılır
    • İzolasyon yazılımla uygulanır
  • Ek kablodan kaçınmak için IPMI sideband networking de sunar
    • BMC, işletim sisteminin kullandığı aynı NIC ile doğrudan iletişim kurar
    • NIC, bunu iki farklı arayüz gibi gösterir; IPMI trafiği ana makine trafiğiyle aynı paket akışına karışır ancak farklı bir MAC adresi kullanır
    • IPMI ile uygulama trafiğinin ayrımı zayıfladığından güvenlik açısından dikkat gerektirir
  • Birçok IPMI uygulaması ciddi güvenlik sorunları göstermiştir ve güvenilmeyen kullanıcıların erişebileceği şekilde bırakılmamalıdır
  • Ağ işlevleri uygulamaya göre değişir; ancak ortak olarak UDP 623 tabanlı standart arayüz keşif ve temel komutlar için kullanılır
  • SSH ve web arayüzleri yaygındır; uzak konsol için VNC de sık kullanılır
  • IPMI ile yapılabilecek temel işlevler şunlardır
    • FRU veya tedarikçi parça numarası düzeyinde donanım modülleri listesini görme
    • Sensörler, güç durumu ve fanlar gibi temel donanım işlevlerini denetleme
    • Standart watchdog timer kullanma
  • Watchdog timer, işletim sistemi üzerindeki yazılımla birlikte kullanılarak uygulama anormal duruma düşerse sunucunun sıfırlanmasını sağlayabilir
  • Watchdog zaman aşımı, sistemin önyükleme yapmasına ve bağlandıktan sonra devre dışı bırakılmasına izin verecek kadar uzun ayarlanmalıdır

Intel ME, AMD ST, AMT ve istemci PC istisnası

  • IPMI kurumsal sunucularda yaygın olsa da sıradan istemci bilgisayarlarda veya küçük/düşük güç tüketimli bilgisayarlarda nadirdir
  • Intel ME ve AMD ST, neredeyse tüm Intel ve AMD işlemcilerde bulunan OOB yönetim denetleyicilerine yakın istisnai örneklerdir
  • Intel ME, Intel AMT’yi (Active Management Technology) mümkün kılan bileşendir
  • AMT, bant dışı yönetimi istemci makinelerine yayma girişimiydi ve IPMI’ye benzer işlevlerin çoğunu sağlar
  • AMT büyük başarı yakalayamadı; bunun başlıca nedeni Intel’in AMT işlevlerinin çoğunu pahalı kurumsal yönetim platformlarıyla birlikte kullanılacak şekilde sınırlamasıydı
  • Açık kaynak AMT istemcileri vardır; ancak gerçekten AMT kullanılabilen makineleri bulma sorunu devam eder
  • AMT’nin sideband yönetimi güvenlik topluluğunda kaygı yarattı; fakat pratikte bunun mümkün olması için aşağıdaki koşulların tümünün sağlanması gerekir
    • İşlemci AMT destekli olmalıdır
    • Anakart yonga seti AMT destekli olmalıdır
    • NIC AMT destekli olmalıdır
    • Üç aygıtın tamamı vPro rozeti taşıyan Intel ürünleriyle sınırlıdır
  • Tüketici cihazlarında Intel NIC’lerin popüler olmaması bile sideband erişimin nadir olmasına yeter
  • vPro görece üst seviye işlemci ve yonga setleriyle sınırlıdır
  • Intel ME’nin tüketici cihazlarında sideband networking ile erişilebilir olduğu yönündeki yaygın “gerçek” genellikle doğru değildir; bunun nedeni yalnızca Intel yazılım lisansı değildir
  • Intel ME’nin kendisi AMT olmadan neredeyse hiç bant dışı yönetim işlevine sahip değildir; ancak Secure Boot ve DRM gibi güvenilir yürütme bileşenlerini barındırıp yönetmek için kullanışlı bir temel olarak kullanılıyor gibi görünür
  • Intel ME üçüncü taraflarca denetlenemez ve geçmişte önemli güvenlik açıkları barındırmıştır
  • Modern tüketici sınıfı ARM SoC’ler de benzer yeteneklere sahiptir; bu nedenle konu belirli bir x86 tedarikçisinin sorunu olmaktan ibaret değildir

1 yorum

 
GN⁺ 2024-09-04
Hacker News görüşleri
  • Bazı kısımlar güncel durumla biraz farklı. Intel, CPU/GPU genelinde AMD’nin gerisine düştü; yalnızca N100 serisi gibi düşük güç ve fansız kullanım senaryolarına iyi uyan istisnalar öne çıkıyor
    Bu yüzden Intel CPU’lar daha çok mevcut ortamlarını aynı üreticinin CPU’suyla yenilemek zorunda olan kurumlar tarafından alınıyor; örneğin vSphere’in EVC’si gibi, yeni işlemciyi aynı üreticinin eski modeli gibi davranacak şekilde ayarlayıp CPU mimarileri arasında hot migration ve donanım değişiminde kesintiyi en aza indirmeye çalışırken kullanılıyor
    Bunun dışında ise neredeyse herkes, işlem performansı başına daha iyi ve daha ucuz olan AMD CPU’lara yöneliyor. Intel NIC’ler genel olarak iyi ve tüketici cihazlarında da giderek daha yaygın. Ancak X710 bunun istisnası; VMware gibi “enterprise” uyumluluk listelerinde yer almasına rağmen bir yıldan uzun süre sürücü sorunları nedeniyle sessiz ağ arızalarına veya çökmelere yol açtı
    Sunucu satın alan ekipler için Supermicro genelde iyi bir tercih olabilir. Daha ucuz, form faktörü, kasa, bileşen ve slot sayısı gibi konularda daha esnek ve çoğunlukla güvenilir; ancak destek tarafı Dell/HPE’nin teoride sunduğu destekten daha az istikrarlı olduğu için en iyi yedekli yapılarda uyuyor
    Ayrıca IPMI spesifikasyonu, daha eksiksiz, daha güvenli, daha standartlaştırılmış ve düzgün API sunan Redfish tarafından yer değiştiriyor. Son birkaç yıldaki ana akım sunucuların çoğunda IPMI ile birlikte Redfish de bulunma ihtimali yüksek
    Yakın zamanda açığa satış odaklı araştırma şirketi Hindenburg, Supermicro’daki şüpheli noktalara dair bir rapor yayımladı; ancak donanımın kendisi hâlâ üst düzey ve büyük bulut sağlayıcıları da kullanıyor: https://hindenburgresearch.com/smci/

    • İş istasyonu için hem Supermicro hem de ASRock Rack kartlarıyla uğraştım; Supermicro kartlar 2024 ürünü değil de 2005’te yapılmış bir kart gibi hissettiriyor
      ACPI uyku desteği yok, 4 pin/3 pin fan desteği zayıf olduğu için 3 pin fanlar hep %100 hızda çalışıyor, IPMI web arayüzü 2010’larda kalmış, NVMe yerleşimi heatsink kullanımını engelliyor ve üzerinde etiket bile olmayan anlaşılmaz jumper’larla dolu
      Buna karşılık aynı sınıftaki ASRock Rack kartları kıyas kabul etmeyecek kadar iyiydi
    • Supermicro’nun sorunu açığa satış raporu değil, Secure Boot anahtar sızıntısı. Güven kökü bozulduğu için çok sayıda donanımı güvenli hale getirmek artık mümkün değil
      https://arstechnica.com/security/2024/07/secure-boot-is-comp...
    • Son dönemde Intel CPU’lar kâğıt üstünde kötü görünmüyor ama pratikte yanma sorunu yaşıyorlar
      Üretim süreci küçüldükçe ömür sorunlarının büyümesi zaten çok şaşırtıcı değil. Hareketlilik kusuru gibi problemler daha kolay büyük trouble yaratabiliyor. İnsanlar bunun, mikrokodun anakarttan aşırı voltaj istemesiyle ilgili olduğunu söylüyor ve bu da doğru; ama çiplerin çevresel değişimlere daha hassas hale gelmesi de bir gerçek
      Eskiden Intel NIC’lerin performansını ve Linux uyumluluğunu severdim, Intel SSD’leri de severdim. Ama ucuz rakiplere göre P95~P99 aralığında biraz daha iyi performans verdiğini fark etmek gerekiyordu ve bilgisayarın yavaşladığını hissedip insanı asıl çıldırtan an da tam o P95~P99 aralığıydı. Anandtech’i sevip aynı anda sevmememin nedenlerinden biri de bu kritik noktayı sık sık kaçırmasıydı
    • Supermicro PSU’lara özel IPMI utility olmadan PMBus üzerinden erişilebilse güzel olurdu ama olmuyor. Üstelik x86’a özel, bu yüzden ppc64el üzerinde arayüz kurmanın bir yolu yok
      Açık kaynak olsaydı kolayca derlenebilirdi
      https://www.supermicro.com/en/solutions/management-software/...
    • Redfish ile IPMI SSL sertifikalarını güncel tutacak otomasyon kuruyorum ama yeni sertifika alma süreci, her üreticinin Redfish uygulamasında biraz farklı sihir gerektiriyor
      Sertifika adı, encoding gibi ayrıntılar yüzünden yalnızca sertifika yükleme ve değiştirme işlemi için bile her üreticinin tuhaf farklarını ele alan bir Python modül setim var. Normalde her yerde çalışan birkaç standart PUT isteğiyle bitmesi gerekir ve Redfish API dokümantasyonu da buna inandırıyor, ama gerçek öyle değil
      Bu yüzden bunun standartlaştırılmış veya kullanılabilir olduğu fikrine katılmak zor; web arayüzünü doğrudan kurcaladığımız zamanlar kadar sinir bozucu
  • Kompakt ya da düşük güç tüketimli bilgisayarlarda ısrar edersen IPMI olmadan yaşamak zorundasın sözüne karşı bir seçenek, Atom tabanlı Supermicro MicroATX kart üzerine IPMI koyup kısa derinlikli 1U kasada küçük Noctua fanlarla sessizce soğutmak olabilir
    Evde eski bir model kullanıyorum; sessiz ve küçük olduğu için gördüğüm Dell R2x0 modellerinden çok daha cazipti. IPMI ve ECC RAM gibi sunucu özellikleri sayesinde mini PC’lerden daha iyiydi, derme çatma bir RasPi’den de daha güvenilirdi
    Ben şahsen IPMI portunu ana LAN’a takmazdım ama izole tutulduğunda oldukça faydalıydı ve kurcalaması da eğlenceliydi

    • ASRock Rack tarafında X470, X570, X670 gibi yonga setlerinde standart AM4/AM5 çipleri kullanıp IPMI ve ECC gibi pek çok sunucu özelliği sunan kartlar var. AMD tarafında ECC zaten epey yaygın görünüyor
      Ben kartıma 5950X taktım ama bir süre 5600G ile de sorunsuz kullandım. mATX/ATX olduğu için normal kasa ve standart güç kaynağına sığıyor, rack gerekmiyor
    • IPMI ve diğer yönetim arayüzlerini ayrı bir yönetim VLAN’ında tutuyor, erişimi yalnızca özel VPN üzerinden veriyorum
    • Böyle Atom kartlardan birkaç tane bende de var. Yazıyı okur okumaz aklıma gelen ilk şey buydu; yazının IPMI’nin büyük ekipman demek olmadığını söylemesi ise epey zaman alıyor
  • IPMI olmayan bir cihaza uzaktan erişim özelliği eklemek istiyorsanız, 30 dolarlık RISC-V NanoKVM gibi bir şey deneyebilirsiniz.
    HDMI yakalama ve kodlama, Ethernet/Wi‑Fi, ATX güç kontrolü sunuyor ve genel Linux dağıtımlarını çalıştırıyor.
    https://www.aliexpress.com/item/1005007369816019.html
    https://github.com/sipeed/NanoKVM

    • Şu anda oyuncak bir mini PC’ye tam kiti takıp deniyorum. Birkaç watt tüketen küçük bir RISC-V cihazı; henüz Wi‑Fi yok ama HDMI çıkışını web UI üzerinden yakalarken PC’de dört farklı aygıt olarak emüle ediliyor.
      USB klavye, USB fare, önyükleme ISO’larını saklayıp kurulum ve kurtarma için kullanan bir USB flash sürücü ve oldukça iyi bir USB NIC olarak çalışıyor.
      Bu USB NIC’i, PC tarafında yalnızca yönetim için SSH portunu açığa çıkarmakta kullanabiliyorsunuz; bu da PC’ye adeta özel bir IPMI arayüzü eklenmiş hissi veriyor. En yeni yazılımda WireGuard ve Tailscale desteği de var, yani VPN üzerinden doğrudan bağlanabiliyorsunuz.
      Hâlâ ufak tefek sorunlar var ama geliştiriciler bunları hızlıca düzeltiyor.
    • ATX güç kontrol breakout’unu kullanmak için 60 dolarlık tam sürüm gerekiyor. Bu breakout, ATX sinyallerini taşıyan tuhaf bir fiziksel USB-C konnektörüne bağlanıyor.
      İsterseniz kendiniz de yapabilirsiniz ama USB-C konnektörleri lehimlemek gerçekten berbat.
    • AliExpress’in bu cihazı neden ABD’li müşterilere satmadığını merak ediyorum.
    • Yazılım tarafı açık kaynak olmadığı için alternatiflerinden daha iyi sayılmaz.
      Güvenilmeyecek bir KVM daha.
  • 1990’ların sonunda Intel’in ürettiği birkaç sunucu kurmuştum. Intel, referans platformlarını “barebone” bilgisayar olarak gönderiyor, RAM ve depolamayı entegratör ekliyordu; lights-out yönetimi için de LANDesk Server Manager Pro ve “Emergency Management Card” (EMC) kullanılıyordu.
    Bunlar AP450GX, BB440FX, RC440FX gibi Pentium Pro ile ilk Pentium II dönemi cihazlarıydı.
    x86 platformu için referans kodun asla gerçekten ölmediğini düşününce, bugünkü IPMI yapısının ne kadarının bu donanım ve yazılımdan geldiğini sık sık merak etmişimdir. Intel LANDesk Emergency Management Card’ın varsayılan parolası “calvin” idi; erken dönem Dell iDRAC ile uğraştıysanız tanıdık gelecektir. Bunun tesadüf olduğunu sanmıyorum.
    Bu arada bir Intel çalışanından EMC’nin kod adının “Hobbes” olduğunu duymuştum ama buna dair belgelenmiş bir kaynak bulamadım.
    EMC sürümleri eBay’de ara sıra çıkıyordu ve hem ISA hem PCI sürümleri vardı. Kartın üzerinde bir x86 PC vardı; bazı veya tüm sürümlerde dahili UPS de bulunuyordu. Bant dışı yönetim eklemek için bir PCMCIA yuvası, harici güç kaynağı vardı ve kart, kendi host bus arayüzü ile özel bir konnektör üzerinden sunucu anakartına bağlanıyordu.
    Birkaç EMC sürümünün firmware’ini indirip inceledim; bazıları gömülü DOS makinesi gibi görünüyordu. Bir gün uğraşırım diye kenarda duran oyuncak projelerden biri, bu yüzden kodu henüz tersine mühendislik yapmadım ya da qemu’da çalıştırmadım ama denemek istiyorum.
    Intel referans platformu satan Unisys, Fujitsu, ALR/Gateway, NCR gibi üçüncü taraflar da bu kartı sunuyordu. Satış listesinde bu kartı görmek, Intel referans platformu olduğuna dair iyi bir ipucu; “LDSM” referansları da aynı şekilde ipucu sayılır.
    Bu soy ağacını bilen biri varsa gerçekten çok ilginç olurdu.
    https://www.intel.com/pressroom/archive/releases/1998/ld1030...
    https://web.archive.org/web/20240903131630/https://www.ebay....

  • Intel ME ve AMD PSP, CPU’yu host firmware’inin gerçekten çalışabileceği x86 PC benzeri bir duruma getirmede büyük rol oynuyor.
    Başlatma karmaşıklığı o kadar arttı ki, geleneksel ilk BIOS başlangıç kodunda olduğu gibi her şeyi garip derecede kısıtlı assembly ile yazmaktansa, C ile programlanabilen daha sakin ayrı bir gömülü çekirdekte bunu yazılımla yapmak daha mantıklı.
    Bazı HPE ProLiant sistemlerde bu düşük seviyeli başlatmanın bir kısmını gerçekten iLO’nun yaptığını düşünüyorum. O önyükleme aşamasında iLO framebuffer’ı da doğrudan kontrol ediyor; G10’da ekranda kısa süreliğine “konsol host’a devrediliyor” benzeri bir mesaj görünüyor, ardından ekran yeniden başlatılıyor ve fonksiyon tuşu ipuçları geliyor.
    Dell de muhtemelen benzer bir şey yapıyordur, ama ilk aşamada yalnızca “Please wait” ve büyük bir yükleme göstergesi çıkıyor, ilerleme durumu görünmüyor.

  • IPMI ve diğer çözümler güzel ama benim asıl istediğim, her zaman çalışan UEFI shell için standart bir seri arayüz. O seri porta nasıl erişeceğim bana kalmış bir mesele.

    • Shell’in dayandığı UEFI boot services, bootloader veya işletim sistemi ExitBootServices() çağırdıktan sonra artık kullanılamaz.
      Kod kelimenin tam anlamıyla RAM’den çıkar ve ilgili alan işletim sistemine geri verilir; bu yüzden uygulaması kolay değildir.
    • Sun SPARC ve diğer Unix sistemlerde özlediğim şey, çok düşük seviyede gerçekten düzgün uzaktan erişim sunmalarıydı.
      BIOS/UEFI uzak konsolu her zaman nazlıydı ve başarı oranı tutarsızdı. Giriş/çıkışı hizalamak için sık sık GRUB ya da çekirdek ayarlarıyla oynamak gerekiyordu.
    • Sunucu donanımları genelde UEFI’ye seri hat üzerinden erişmenize izin verir. Yine de uzaktan güç kontrolü de gerekmiyor mu diye düşünüyorum.
  • IPMI kullanışlı, ancak ticari şirketlerin donanımı uzun vadede düzgün şekilde destekleyeceğine güvenilemeyeceğini açıkça gösteriyor
    IPMI üzerinde çalışan işletim sistemi, sistem yeniyken genelde nispeten güvenli oluyor; ancak yeni CPU soketleri çıktıkça üreticiler eski sistem güncellemelerine giderek daha az ilgi gösteriyor. Aynı IPMI donanımı hem eski hem yeni kartlarda bulunsa bile durum değişmiyor
    IPMI donanımına kendi işletim sisteminizi yükleyebilseydiniz çok daha kullanışlı olurdu. O zaman internete doğrudan bağlı olsa bile güvenli olabilirdi. Şu anda VPN, SSH port yönlendirme, ayrı ağ segmenti gibi sideband iletişimi gerekiyor; bu da IPMI’yi desteklemek için ek donanım ve bolca yapılandırma anlamına geliyor
    Büyük ölçekli kurulumlarda ek maliyet kolayca dağıtılabiliyor, ancak küçük ölçekli kurulumlarda oldukça büyük bir yük. Tek bir cihazı colocation’a koymak gibi bir durumda, değmeyecek kadar maliyetli
    IPMI’yi internete doğrudan güvenli şekilde açmak mümkün olmadığından, sonunda her cihaza bir tür Pi bağlamak gerekti. Bunu yaptığınızda seri port kullanmak da aynı derecede kolay, hatta daha da kolay oluyor. Sonuçta VAX, Sun ve Alpha dönemlerinden beri var olan standart seri port kontrolüne geri dönmüş oluyorsunuz; düşündükçe bunun güvensiz bir ağ arayüzünden çok daha mantıklı olduğu görülüyor

  • Daha küçük dağıtımlarda, örneğin yaklaşık 10 bin çekirdek ölçeğinde, entegratör üzerinden değil doğrudan kurulum yapardım
    Gigabyte/ASRock Rack anakart, Epyc 9003 serisi, 384 GB RAM ve tipik çift güç kaynağı yapılandırmasıyla düğüm başına yaklaşık 7 bin dolar tutuyor ve enerji verimliliği de oldukça iyi olabiliyor
    Dahili IPMI de oldukça iyi, ipmitool ile uyumlu ve genelde bir miktar Redfish işlevi de içeriyor

  • IPMI’yi gerçekten seviyorum, ancak homelab kullanımında hoşuma gitmeyen tarafı, boşta güç tüketiminin yaklaşık 5W daha fazla olması
    Gigabyte MC12-LE0 kartı ile Ryzen Pro 5650 kombinasyonu, ev sunucusu için yaklaşık 50 dolar olduğundan bariz bir tercih gibi görünüyor; ama daha yüksek güç tüketimi tam olarak içime sinmiyor
    Dell T20/T30 gibi eski cihazlarda Intel AMT var; işlevleri çok daha zayıf ve güvenlik açıkları da mevcut, ama MeshCommander ile birlikte en azından uzaktan yönetim için bir yol sağlıyor. MeshCommander ne yazık ki durduruldu ve sürümleri ortadan kayboldu, ama şans eseri MSI ve Node paketlerini sunucuda saklamıştım
    Raspberry 4 ve 8 dolarlık basit bir USB-HDMI capture kartıyla PiKVM V2 denemeyi planlıyorum: https://docs.pikvm.org/v2/
    Bazı özellikleri eksik olsa da, uzaktan yönetimi hiç desteklemeyen cihazlarda bile daha genel amaçlı kullanılabildiği için umut verici görünüyor

    • Ek güç tüketimi büyük ölçüde güç kaynağının kalitesine bağlı. Hem yüksek yükte hem de boşta verimli çalışan bir güç kaynağı yapmak oldukça zor
      BMC’nin, bazen NIC içine gömülü BMC’nin, gerçekten o kadar güç tükettiğinden şüpheliyim. Kaldı ki Raspberry 4 ile PiKVM kullanırsanız 5W’ı aşacaktır
    • Firmware artık açık olduğuna göre, şu sıralar NanoKVM’e bakıyorum
      https://github.com/sipeed/NanoKVM
    • MeshCommander sürümleri hâlâ https://www.meshcommander.com/ üzerinden alınabiliyor ve NPM ile de kurulabiliyor
      Kullanmadım ama halefi olarak https://meshcentral.com/ düşünülüyor gibi görünüyor
    • MeshCommander 0.96 tekrar web sitesinden indirilebiliyor. Geliştiricinin yeni işine alışmaya çalıştığı için böyle olduğunu okumuştum
  • IPMI’deki büyük soru, varsayılan anahtarın ne olduğu
    Tedarik zincirinin bir noktasında biri IPMI anahtarını ek olarak yüklediyse ya da bir varsayılan anahtar varsa, o kişi bilgisayarı uzaktan yönetebilir
    https://www.rapid7.com/blog/post/2013/07/02/a-penetration-te...

    • İlgili bağlantıdaki ek alıntıda da belirtildiği gibi, IPMI 2.0 kimlik doğrulama süreci, istemci doğrulanmadan önce sunucunun istenen kullanıcının parolası için salted SHA1 veya MD5 hash’ini istemciye göndermesini gerektiriyor
      IPMI’de parola azami uzunluğu da 20 karakter. Pratikte bunun hash’in yalnızca sınırlı sözleşme süresi içinde çalışan, bilinen bir sızma testi uzmanından gizli kalacağı; ama zamanı sınırsız gerçek saldırgandan gizli kalmayacağı anlamına geldiğini görmek gerek
      Bu konuda çok eleştirelim. Şartnameye girmesinin üzerinden 20 yıl geçti. Yazılımın avantajı, donanıma göre daha kolay değiştirilebilmesi değil mi? “VLAN içine konmalı” demek kolay, ama değerlendirme için sahaya çıktığınızda IPMI’nin neredeyse her zaman kurumsal ağa bağlı olduğunu görüyorsunuz
      Varsayılanlara aptalca şeyler koyarsanız, dünyanın her yerine aptalca yapılandırmalar yayılır; bilgili bir güvenlik yöneticisi olmayan ve sadece “sunucu satın alan” tüm şirketler de buna dahildir
    • Her zaman fiziksel olarak ayrılmış bir ağda olmalı ve sistemi ve NIC’i paylaşan BMC’lerden kaçınılmalı