Souhlasím, že ipmi je potencionální bezpečností riziko, zvlášť když je to hodně zabagovaný, špatně dokumentovaný a s nepravidelnými updaty. Proto je asi lepší se tomu vyhnout, zvláště když jsou s tím náklady extra a člověk třeba stráví dva dny než to rozumně nastaví, ale nikdy si nemůže být jistý, že tam nejsou zadními vrátka.
Vypadá, že to má tři síťovky. Jedna je jen pro ipmi, vypadá, že v linuxu nejde použít i když je vidět. Ukazuje to status UNKNOWN. Druhá je gigabitová síťovka, na ní lze při troše štěstí bondnout ta ipmi také (někdy to píše nesmyslnou chybu), takže na ní může být ipmi a nemusí, ale zároveň lze použít jako obyčejná síťovka. A pak je tam třetí a u ní to vypadá, že na ni ipmi nejde nastavit vůbec. Tak to používám směrem do internetu. A tu bondnutou na ipmi propojím s počítačem vedle, který mi bude dělat most na ipmi mezi dvěma počítači.
Tedy vždy propojím dva počítače co jsou vedle sebe jedním ethernet kabelem, abych se na ipmi dostal, ale jen z toho druhého zabezpečeného počítače v páru, aby to útočník neměl tak snadné.
Pokud se chci přihlásit na ipmi, spustím
ssh -L 1098:10.0.0.98:443 root@sparovanyserver.mojedoman.cz
a pak na web ipmi přistupuji pomocí adresy
https://localhost:1098 . (aby nebyly zmatky tak to 98 je číslo serveru)
Samozřejmě je tam ještě silné heslo.
Kdybych ale věděl, jaký je s tím trápení a bezpečnostní riziko, tak bych raději volil obyčejnou Asus kartu s podporou ECC ale bez IPMI.
Najednou mi začalo fungovat základní nastavení ipmi z biousu i příkaz impitool v debianu.
Např.
ipmitool lan print
Vypíše informace o nastavení ipmi sítě.
Problém je ale ten, že kdyby chtěl člověk něco nastavit něco složitějšího, možná se to znovu rozbije a to možná dokonce tak, že už se tam nikdy nedostane.
Je tam třeba i možnost nastavit si firewall. Ale není to moc dokumentované, není jasné které pravidlo má před kterým přednost a jak si např. povolit přístup jen z jedné ip adresy. No a taky může být problém, že ten firewall nemusí fungovat pro všechny otevřené porty, např. pro ping nefungoval. Prostě k ničemu. Jen hrozí že se tam nedostanu já sám a to třeba už nikdy.