|

IPMI e iDRAC: gerencie servidor remoto com ipmitool

IPMI (Intelligent Platform Management Interface) é o canal de gerenciamento que roda separado do sistema operacional do servidor: liga, desliga, mostra o console e lê sensores de temperatura mesmo com o SO travado, sem boot ou com o disco morto. Quem usa hardware Dell chama essa interface de iDRAC, a HPE chama de iLO, a Supermicro mantém o nome IPMI — todas falam o mesmo protocolo por baixo (IPMI 2.0), então o comando de linha é o mesmo em qualquer marca: ipmitool. Este guia configura o acesso remoto do zero e fecha as duas falhas que mais aparecem em auditoria de infraestrutura: senha de fábrica ativa e BMC exposto na rede de produção.

Por que o IPMI existe (e por que ele vira alvo)

O BMC (Baseboard Management Controller) é um computador dentro do computador: tem CPU, firmware e placa de rede próprios, alimentado mesmo com o servidor desligado — só sai do ar se tirar o cabo de força. É isso que permite ligar uma máquina remotamente ou recuperar um servidor com kernel panic sem sair da cadeira. O problema é que esse mesmo acesso, se mal configurado, dá controle total do hardware para quem estiver na mesma rede. O CVE-2013-4786 mostrou isso na prática: o protocolo de autenticação RAKP do IPMI 2.0 entrega o hash da senha para qualquer um que pedir o nome de usuário certo, antes mesmo de autenticar. Some isso a senha padrão de fábrica — root / calvin em iDRAC mais antigo, ADMIN / ADMIN em Supermicro — e um BMC exposto na internet vira porta de entrada. Servidores Dell com iDRAC9 recentes já vêm com senha única impressa na etiqueta do gabinete em vez do padrão fixo, o que ajuda, mas não substitui isolar a rede.

Antes de ligar o cabo: isole o BMC numa VLAN de gerência

A porta de gerência do BMC nunca deve estar na mesma VLAN dos servidores de produção, e muito menos rotear para a internet. O padrão que funciona: uma VLAN dedicada, sem gateway para fora, acessível só a partir de um jump host ou da faixa de administração, com ACL no firewall bloqueando qualquer origem que não seja essa. A porta que o protocolo usa é a UDP 623 — é ela que a ACL precisa restringir.

Passo a passo: instalar o ipmitool e mapear o BMC

Os primeiros comandos rodam com o servidor ligado e o SO no ar, para descobrir e configurar o BMC antes de depender só da rede dele.

  1. Instale o utilitário no Ubuntu Server:
    sudo apt update && sudo apt install -y ipmitool
  2. Confirme que o BMC está presente e leia a versão do firmware:
    sudo ipmitool mc info
  3. Veja a configuração de rede atual do canal de gerência (o canal 1 é o mais comum; alguns servidores usam o 8):
    sudo ipmitool lan print 1

Passo a passo: configurar rede e trocar a senha padrão

Com o BMC identificado, defina IP fixo dentro da VLAN de gerência e troque a credencial antes de expor a interface a qualquer rede.

  1. Defina IP estático, máscara e gateway do BMC:
    sudo ipmitool lan set 1 ipsrc static
    sudo ipmitool lan set 1 ipaddr 10.90.0.15
    sudo ipmitool lan set 1 netmask 255.255.255.0
    sudo ipmitool lan set 1 defgw ipaddr 10.90.0.1
  2. Liste os usuários cadastrados no BMC — o ID 2 costuma ser o admin padrão:
    sudo ipmitool user list 1
  3. Troque a senha desse usuário por uma exclusiva do BMC, nunca reaproveitada de outro sistema:
    sudo ipmitool user set password 2
  4. Garanta que o usuário tem privilégio de administrador no canal, e não mais que isso:
    sudo ipmitool user priv 2 4 1

Por que uma senha exclusiva por BMC: se um servidor for comprometido ou descartado com a credencial antiga, o mesmo login não abre porta para os outros. É o mesmo raciocínio de não reusar senha entre contas — só que aqui o “sistema” fica ligado direto na fonte, fora do alcance de qualquer política de senha do domínio.

Controle remoto: energia, console serial e sensores

Com o IP e a senha novos, o acesso passa a ser 100% remoto, pela rede de gerência — não precisa mais estar logado no SO:

ipmitool -I lanplus -H 10.90.0.15 -U admin -P '' power status
ipmitool -I lanplus -H 10.90.0.15 -U admin -P '' power on
ipmitool -I lanplus -H 10.90.0.15 -U admin -P '' power soft
ipmitool -I lanplus -H 10.90.0.15 -U admin -P '' power cycle
ipmitool -I lanplus -H 10.90.0.15 -U admin -P '' sol activate
ipmitool -I lanplus -H 10.90.0.15 -U admin -P '' sdr elist
ipmitool -I lanplus -H 10.90.0.15 -U admin -P '' sel elist

power soft pede um desligamento educado via ACPI, igual apertar o botão físico uma vez; power off corta a energia na marra e só deve ser usado quando o SO não responde. sol activate abre o console serial (Serial over LAN) — é o que salva quando o servidor trava antes do systemd subir e não há teclado físico por perto. sdr elist lista todos os sensores (temperatura, RPM de cooler, voltagem) com o estado atual, e sel elist mostra o log de eventos do hardware, incluindo os que aconteceram com o servidor desligado.

Hardening: o que fechar depois de configurar

Interface funcionando não é interface seguro. Depois do primeiro acesso remoto validado, feche o que ficou aberto por padrão:

  • Desative o IPMI-over-LAN (a própria porta UDP 623) se a operação usar só a web GUI em HTTPS — reduz a superfície de ataque ao protocolo que teve o CVE-2013-4786.
  • Remova ou desative qualquer usuário padrão que não for o que você acabou de configurar.
  • Mantenha o firmware do BMC atualizado — falhas de IPMI raramente saem por patch automático, porque o BMC não faz parte do ciclo de atualização do SO.
  • Confirme a ACL da VLAN de gerência de novo depois de qualquer mudança de rede — é comum um reprovisionamento de switch devolver a porta à VLAN nativa e reabrir o BMC para a rede de produção sem ninguém perceber.

Perguntas frequentes

IPMI e iDRAC são a mesma coisa?
Não exatamente: IPMI é o protocolo padrão da indústria; iDRAC é a implementação da Dell desse protocolo, com uma web GUI e recursos próprios em cima. HPE usa iLO, Lenovo usa XCC — todas aceitam comandos IPMI padrão via ipmitool.

Preciso de licença paga para usar IPMI no iDRAC?
A licença Basic/Express do iDRAC já cobre IPMI over LAN — ligar, desligar e ler sensores por linha de comando funciona sem custo adicional. O que fica trancado sem a licença Enterprise é o console remoto gráfico (KVM virtual) e a montagem de mídia virtual.

Dá para usar o mesmo ipmitool em servidor HPE ou Supermicro?
Sim. Os comandos de power, sel, sdr e lan set são do protocolo IPMI, não da marca — mudam só o usuário padrão e alguns sensores específicos do fabricante.

Esqueci a senha do BMC. E agora?
Sem acesso de rede nem físico, a saída é resetar o BMC para o padrão de fábrica — em servidores com acesso físico, isso costuma ser um jumper na placa-mãe ou uma opção no BIOS/UEFI (a tecla e o menu variam por fabricante). Depois do reset, configure a senha nova antes de religar o BMC à rede.

IPMI substitui um KVM over IP dedicado?
Para a maioria dos casos, sim — console serial via SOL cobre boot, BIOS e recuperação de SO. Um KVM dedicado só se justifica quando o servidor não tem BMC (hardware antigo ou desktop reaproveitado como servidor).

Conclusão

IPMI bem configurado tira a dependência de estar fisicamente na sala do rack para resolver a maioria dos incidentes de hardware. O ganho só compensa o risco se a VLAN de gerência estiver isolada e a senha padrão já tiver sido trocada — sem isso, o mesmo canal que resolve o incidente às 3h da manhã é a porta que um atacante usa para não precisar nem invadir o sistema operacional.

Gostou? Compartilhe.

Posts Similares

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *