PowerEdge: Збої з'єднання HTTP та HTTPS FQDN на iDRAC9 версії прошивки 5.10.00.00
Summary: Версія прошивки Dell iDRAC9 5.10.00.00 блокує доступ до HTTP і HTTPS через повністю кваліфіковане доменне ім'я (FQDN), коли FQDN не визначений як ім'я iDRAC Remote Access Controller (RAC). ...
Symptoms
Прошивка Dell Integrated Remote Access Controller 9 (iDRAC9) версії 5.10.00.00 ввела зміни у HTTP- та HTTPS-з'єднаннях. Ці зміни можуть впливати на користувацькі з'єднання при визначенні повністю кваліфікованої адреси доменного імені (FQDN). Через ці зміни користувачі iDRAC9 можуть стикатися з помилками з'єднання, перенаправленням або помилками '400 - Поганий запит'. Ці спостереження з'єднання відбуваються, коли вказаний FQDN не збігається зі значеннями iDRAC 'DNSRacName' або 'DNSDomainName'.
Приклад помилки браузера:
Рисунок 1: Помилка заголовка Mozilla HTTPS Приклад помилки Curl:
root@rhel7-vm:~$ curl -k https://iR640-A.dell.com/ <!DOCTYPE html> <head> <title>Bad Request</title> <link rel="shortcut icon" href="data:image/x-icon;," type="image/x-icon"> </head> <body> <h2>Access Error: 400 -- Bad Request</h2> <pre></pre> </body> </html>
Cause
Веб-сервер у версії iDRAC9 прошивки 5.10.00.00 за замовчуванням виконує перевірку HTTP та HTTPS Host Header.
Resolution
За замовчуванням iDRAC9 перевіряє HTTP та HTTPS Host Header і порівнює з визначеними 'DNSRacName' та 'DNSDomainName'. Коли значення не співпадають, iDRAC відмовляється від HTTP- та HTTPS-з'єднання. У iDRAC9 5.10.00.00 це примусове виконання заголовка хоста можна вимкнути наступною командою RACADM.
#Disable host header check racadm set idrac.webserver.HostHeaderCheck 0
Коли перевірка HTTP та HTTPS Host Header увімкнена (більш безпечна), до iDRAC можна отримати доступ за IPv4/IPv6 адресою, RAC Name та визначеним iDRAC FQDN (DNSRacName, DNSDomainName). Якщо кінцевий користувач отримує доступ із іменами хостів, про які iDRAC може не знати (наприклад, ручні DNS-записи, додані до DNS-записів), версія прошивки iDRAC9 5.10.00.00 додала новий атрибут 'ManualDNSEntry'. Це нове налаштування можна оновити до чотирьох IP-адрес і імен хостів/FQDN для створення списку дозволених заголовків хостів. Це гарантує, що вхідні запити не втрачаються, коли HTTP та HTTPS Host Header містить один із записів у налаштуваннях 'ManualDNSEntry'.
# Add manual entry to allow list racadm set idrac.webserver.ManualDNSEntry 192.168.20.30 racadm set idrac.webserver.ManualDNSentry 192.168.20.30,idrac.mydomain.com
Ця додаткова конфігурація потрібна у випадках, наприклад, калі:
- Кінцевий користувач використовує ручну налаштування DNS для доступу до iDRAC (Manual DNS Host Record)
- Для доступу до iDRAC використовується альтернативне ім'я суб'єкта та свідоцтво Wild card
- Прямий доступ до iDRAC за IP-адресою хоста (за допомогою ISM)