PowerEdge: Awarie połączenia FQDN HTTP i HTTPS w oprogramowaniu wewnętrznym kontrolera iDRAC9 w wersji 5.10.00.00
Summary: Oprogramowanie wewnętrzne kontrolera iDRAC9 firmy Dell w wersji 5.10.00.00 blokuje dostęp HTTP i HTTPS za pośrednictwem w pełni kwalifikowanej nazwy domeny (FQDN), jeśli nazwa FQDN nie jest zdefiniowana jako nazwa kontrolera iDRAC Remote Access Controller (RAC). ...
Symptoms
Oprogramowanie wewnętrzne kontrolera Dell Integrated Remote Access Controller 9 (iDRAC9) w wersji 5.10.00.00 wprowadziło zmiany w połączeniach HTTP i HTTPS. Te zmiany mogą mieć wpływ na połączenia użytkowników podczas określania w pełni kwalifikowanej nazwy domeny (FQDN). Ze względu na te zmiany użytkownicy kontrolera iDRAC9 mogą napotkać błędy połączenia, przekierowanie lub błędy "400 - Bad Request". Takie diagnozy dotyczące połączenia występują, gdy określona nazwa FQDN nie jest zgodna z wartościami iDRAC "DNSRacName" lub "DNSDomainName".
Przykład błędu przeglądarki:
Rysunek 1. Błąd nagłówka Mozilla HTTPS Przykład błędu curl:
root@rhel7-vm:~$ curl -k https://iR640-A.dell.com/ <!DOCTYPE html> <head> <title>Bad Request</title> <link rel="shortcut icon" href="data:image/x-icon;," type="image/x-icon"> </head> <body> <h2>Access Error: 400 -- Bad Request</h2> <pre></pre> </body> </html>
Cause
Serwer internetowy w oprogramowaniu wewnętrznym kontrolera iDRAC9 w wersji 5.10.00.00 domyślnie wymusza sprawdzanie nagłówka Host HTTP i HTTPS.
Resolution
Domyślnie kontroler iDRAC9 sprawdza nagłówek Host HTTP i HTTPS i porównuje ze zdefiniowanymi nazwami "DNSRacName" i "DNSDomainName". Jeśli wartości są niezgodne, kontroler iDRAC odrzuca połączenie HTTP i HTTPS. W oprogramowaniu iDRAC9 5.10.00.00 to egzekwowanie nagłówka Host można wyłączyć za pomocą następującego polecenia RACADM.
#Disable host header check racadm set idrac.webserver.HostHeaderCheck 0
Po włączeniu kontroli nagłówka Host HTTP i HTTPS (bezpieczniejsze) dostęp do kontrolera iDRAC można uzyskać za pomocą adresu IPv4/IPv6, nazwy RAC i zdefiniowanej nazwy FQDN kontrolera iDRAC (DNSRacName, DNSDomainName). Jeśli użytkownik końcowy używa do dostępu nazw hostów, o których kontroler iDRAC może nie wiedzieć (np. ręczne wpisy DNS dodane w rekordach DNS), w wersji oprogramowania wewnętrznego iDRAC9 5.10.00.00 wprowadzono nowy atrybut "ManualDNSEntry". To nowe ustawienie można zaktualizować o maksymalnie cztery adresy IP i nazwy hostów/nazwy FQDN, aby zapewnić listę dozwolonych nagłówków Host. Dzięki temu żądania przychodzące nie zostaną porzucone, gdy nagłówek Host HTTP i HTTPS będzie przenosić jeden z wpisów w ustawieniu "ManualDNSEntry".
# Add manual entry to allow list racadm set idrac.webserver.ManualDNSEntry 192.168.20.30 racadm set idrac.webserver.ManualDNSentry 192.168.20.30,idrac.mydomain.com
Ta dodatkowa konfiguracja jest wymagana w takich przypadkach, gdy:
- Użytkownik końcowy używa ręcznej konfiguracji DNS w celu uzyskania dostępu do kontrolera iDRAC (ręczny rekord hosta DNS)
- Do uzyskania dostępu do kontrolera iDRAC używana jest alternatywna nazwa podmiotu i certyfikat z symbolem wieloznacznym
- Uzyskiwanie dostępu bezpośrednio do kontrolera iDRAC za pomocą adresu IP hosta (za pomocą ISM)