Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1766 connectés 

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

Switch KVM

n°152610
matsu92
Be Water My Friend
Posté le 08-03-2018 à 13:33:44  profilanswer
 

Hello!
 
Dans ma boite, on utilise des KVM raritan 16 ports afin de manager certaines machines via une console Java.
 
Les produits qu'on utilise sont vieux et posent souvent problème avec des incompatibilités de Java récentes sur nos postes d'admins.
 
J'aurais voulu savoir quel matériel vous utilisez afin de prendre la main sur vos machines quand vous avez un soucis réseau ou des problèmes de boot au démarrage sans passer par un écran externe et un clavier usb dans la salle info.
 
Merci :jap:

mood
Publicité
Posté le 08-03-2018 à 13:33:44  profilanswer
 

n°152646
Zaxe
J'ai aqua-poney
Posté le 09-03-2018 à 17:32:56  profilanswer
 

Ou je travaille, c'est via l'IPMI des serveurs sur un vLAN dédié.
L'IPMI a d'autre nom commerciaux, par example:
- Dell : idrac
- Fujitsu : iRMC

Message cité 1 fois
Message édité par Zaxe le 09-03-2018 à 17:36:36

---------------
En dépit de son handicap racial cet homme est extrêmement valable à mes yeux. "Hunter S. Thompson - Las Vegas parano"
n°152658
Roude Leiw
Mir wëlle bleiwe wat mir sinn
Posté le 10-03-2018 à 19:37:00  profilanswer
 

Intel AMT ?  :o


---------------
' OR 1=1;--
n°152659
webmail-75​000
Posté le 11-03-2018 à 09:32:23  profilanswer
 

non avons ce produit
http://www.aten.com/us/en/products [...] s/cl1308n/
 
mais attention,nous n'avons que peu de serveur physiques (5) tout le reste est virtuel, donc on passe par les ILO que l'on attaque depuis l'un des serveurs physiques (notre managment server)


---------------

n°152684
matsu92
Be Water My Friend
Posté le 12-03-2018 à 13:53:39  profilanswer
 

Zaxe a écrit :

Ou je travaille, c'est via l'IPMI des serveurs sur un vLAN dédié.
L'IPMI a d'autre nom commerciaux, par example:
- Dell : idrac
- Fujitsu : iRMC


 
Moi aussi j'utilise les interfaces de management en passant par les cartes ILO etc.. mais certains anciens serveurs en sont dépourvus.
D'où les KVM.

n°154314
Roude Leiw
Mir wëlle bleiwe wat mir sinn
Posté le 02-06-2018 à 11:23:13  profilanswer
 

Attendez, vous aves des iLO qui sont pas out of band ?  :o


---------------
' OR 1=1;--
n°154315
webmail-75​000
Posté le 02-06-2018 à 13:52:01  profilanswer
 

pourquoi tu mettrais tes ilo out of band???


---------------

n°154321
Roude Leiw
Mir wëlle bleiwe wat mir sinn
Posté le 03-06-2018 à 00:27:21  profilanswer
 

webmail-75000 a écrit :

pourquoi tu mettrais tes ilo out of band???


 
Euh ... parce que c'est une interface de gestion prévue pour être out-of-band.
C'est quand même chaud d'un point de vue sécurité de les mettre sur le même réseau que ta prod ...


---------------
' OR 1=1;--
n°154323
Je@nb
Modérateur
Kindly give dime
Posté le 03-06-2018 à 10:37:54  profilanswer
 

va falloir plus d'arguments que ça qd même

n°154324
webmail-75​000
Posté le 03-06-2018 à 11:07:16  profilanswer
 

on les tape dans le managment vlan mais pas out of band :heink:


---------------

mood
Publicité
Posté le 03-06-2018 à 11:07:16  profilanswer
 

n°154368
Roude Leiw
Mir wëlle bleiwe wat mir sinn
Posté le 05-06-2018 à 20:31:24  profilanswer
 

Je@nb a écrit :

va falloir plus d'arguments que ça qd même


 

webmail-75000 a écrit :

on les tape dans le managment vlan mais pas out of band :heink:


 
Si t'es serein sur ta segmentation/ségrégation c'est cool.
Vu les features, perso je serais moyennement confiant. Après, ça dépend de l'infra que tu gères, si c'est l'association du coin ou une fromagerie, pourquoi pas.
 
Mais clairement, des VLAN + ségrégation c'est déjà un bon début, vu le nombre d'iLo qu'on voit sur des réseaux à plat  :o


---------------
' OR 1=1;--
n°154369
webmail-75​000
Posté le 05-06-2018 à 20:44:02  profilanswer
 

réseau d'une agence fédérale avec KPI influencés par des textes légaux, HA, redondance et tout le bataclan :o
Les accès au managment vlan sont restreints à certaines IP non distribuées par DHCp évidemment, les utilisateurs sont dans le range dhcp et nous filtrons les machines connectées via mac adress


---------------

n°154370
Roude Leiw
Mir wëlle bleiwe wat mir sinn
Posté le 05-06-2018 à 20:50:27  profilanswer
 

webmail-75000 a écrit :

à certaines IP non distribuées par DHCp évidemment, les utilisateurs sont dans le range dhcp et nous filtrons les machines connectées via mac adress


 
C'est censé être rassurant en fait ? Y'a quoi de plus trivial que de s'attribuer une IP fixe avec une adresse MAC spoofée ?
Donc oui, on en revient à la fromagerie.
Tant que y'a pas de pognon ou de vie en jeu, c'est acceptable.


---------------
' OR 1=1;--
n°154371
webmail-75​000
Posté le 05-06-2018 à 20:55:11  profilanswer
 

heu oui mais sans les droits comment veux tu t'attribuer une ip sur ta machine?

 

PS : comment tu définis ségrégation dans un réseau parce que là j'ai beau chercher je ne vois pas le sens que tu souhaites lui donner... ségmentation ok, mais ségragation

Message cité 1 fois
Message édité par webmail-75000 le 05-06-2018 à 20:57:05

---------------

n°154403
Roude Leiw
Mir wëlle bleiwe wat mir sinn
Posté le 06-06-2018 à 16:01:53  profilanswer
 

webmail-75000 a écrit :

heu oui mais sans les droits comment veux tu t'attribuer une ip sur ta machine?


 
Ok donc tu pars du postulat que :
- Aucun périphérique non approuvé ne peut rentrer sur ton réseau (vu que seulement du filtrage MAC, en quelques secondes c'est fait);
OU
- Aucun de tes utilisateurs n'a accès à des comptes privilégiés (j'ai peu de toute que tu n'ai pas de full disk encryption/interdit le boot USB/PXE ou autre);
Niveau sécurité, ça ou rien c'est quand même kiff-kiff.
On parle de quel type de société ?
 

webmail-75000 a écrit :

PS : comment tu définis ségrégation dans un réseau parce que là j'ai beau chercher je ne vois pas le sens que tu souhaites lui donner... ségmentation ok, mais ségragation


 
Par segmentation j'entends créer des sous ensembles/zones de machines/IP (e.g. définition d'un VLAN VoIP, de management, serveurs, client, prod ...)
Par ségrégation, j'entends appliquer des règles de passage d'une zone à l'autre (routage/firewalling).
Ca sert pas à grand chose de définir un VLAN de management s'il est joignable depuis le VLAN utilisateur, par exemple.


---------------
' OR 1=1;--
n°154409
webmail-75​000
Posté le 07-06-2018 à 09:00:11  profilanswer
 

non justement je t'ai dit que le vlan de mgm était accessible que depuis quelques machines via des règles
qui sont dans le vlan admin
 
le boot n'est autorisé sur toutes les machines que sur le ssd, bios vérouillé par mot de passe
Le boot PXE doit être activé dans le BIOS à chaque installation de machine, puis on le désactive
Toutes les machines sont bitlockées
les machines autorisées sur le réseau ne sont que celles dont la macadress est connue (et c'est galère à gèrer)
 
Type de société : institution gouvernementale, en rapport avec la sécurité et le nucléaire
 
Les utilisateurs n'ont que des droits "utilisateurs" pas de droits particuliers.
Même nous à l'ICT avons des droits utilisateurs + un compte admin


---------------

n°154420
Roude Leiw
Mir wëlle bleiwe wat mir sinn
Posté le 07-06-2018 à 13:14:29  profilanswer
 

Dommage qu’il y ait pas de NAC digne de ce nom pour aller avec le reste :(


---------------
' OR 1=1;--
n°154422
webmail-75​000
Posté le 07-06-2018 à 14:46:46  profilanswer
 

c'est en cours, on est dans n projet (achat déjà validé) de remplacement des switches avec des Aruba et nous allons implémenter le NAC.
De toute façon la première barrière est le controle d'accès du batiment, qui certe n'est pas plus infallible que le reste, mais est conséquent


---------------


Aller à :
Ajouter une réponse
 

Sujets relatifs
Conf port cisco switch trunk + VTP DomainProblème Switch Réseau
Intel AMT et KVMConfig - Net>switch>2switch
Pertes de trames sur un switch - Camera IPSwitch D-Link DGS-1210-48 fan error
Stacking entre switch TP-Link et Allied TelesisGestion VLAN switch non 802.1q
[Résolu] Diffuser des VLANS sur un autre switchSwitch KVM
Plus de sujets relatifs à : Switch KVM


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR