Bosh sahifa Wiki Management network

Management network

Management networkserver, switch, storage, hypervisor va boshqa infratuzilma qurilmalarining boshqaruv interfeyslariga kirish uchun ajratilgan tarmoq. U odatiy foydalanuvchi yoki ilova trafikidan alohida xavfsizlik va mavjudlik chegarasini yaratadi.

In-band va out-of-band boshqaruv

In-band management xizmat trafik yuradigan tarmoq yoki shu infratuzilma orqali qurilmani boshqaradi. Uni joriy qilish arzonroq, ammo production network nosoz bo‘lsa administrator ham kirish imkonini yo‘qotishi mumkin.

Out-of-band management alohida switch, uplink va qurilmaning BMC interfeysidan foydalanadi. IPMI, Redfish, iLO va iDRAC kabi vositalar server o‘chganida ham console ko‘rish, power cycle va firmware boshqarish imkonini beradi. Bunday kirish juda yuqori huquqqa ega: BMC egallansa, operatsion tizim himoyasi chetlab o‘tilishi mumkin.

Segmentatsiya

Management interface’lar alohida VLAN yoki VRFga joylashtiriladi. Internetdan to‘g‘ridan-to‘g‘ri ochilmaydi. Administrator avval MFA bilan himoyalangan VPN yoki bastion hostga kiradi, keyin kerakli qurilmaga minimal ruxsat bilan ulanadi. Source IP allowlist yordamchi qatlam bo‘lsa-da, identity va kuchli autentifikatsiyaning o‘rnini bosmaydi.

Server BMC, hypervisor management, storage control va network device boshqaruvi riskiga qarab qo‘shimcha zonalarga ajratilishi mumkin. Bir xil parol yoki umumiy lokal administrator hisobidan foydalanish lateral movementni osonlashtiradi. Individual identity, role-based access va credential vault ishlatiladi.

Boshqaruv protokollari

SSH, HTTPS, SNMPv3, NETCONF, RESTCONF va Redfish kabi shifrlangan yoki autentifikatsiyalangan protokollar tanlanadi. Telnet, HTTP va SNMPv1/v2c kabi ochiq yoki zaif usullar cheklanadi. Sertifikat, host key va device identity inventarizatsiya qilinadi; ogohlantirishni ko‘r-ko‘rona chetlab o‘tish man-in-the-middle xavfini yaratadi.

NTP, DNS, AAA, logging va software repository management zonadan yetib borishi kerak. Firewall faqat zarur port va yo‘nalishlarni ochadi. Qurilmadan tashqariga ixtiyoriy Internet chiqishi firmware supply-chain va data exfiltration xavfini oshiradi.

Mavjudlik

Management network avariya paytida eng zarur bo‘ladi. Shu sabab uning switchlari, power feedlari va uplinklari production tarmog‘i bilan bir xil bitta failure domainga bog‘lanmaydi. Out-of-band yo‘lning alohida ISP, console server yoki cellular fallbacki bo‘lishi mumkin.

Redundancy muntazam sinov qilinmasa nomigagina qoladi. Primary yo‘l uzilganda bastion, DNS, MFA va device consolega haqiqiy kirish tekshiriladi. Favqulodda break-glass hisoblari offline himoyalanadi, ishlatilishi alert va auditga tushadi, hodisadan keyin credential yangilanadi.

Monitoring va audit

Har login, konfiguratsiya o‘zgarishi, firmware yangilanishi va power amali markaziy audit tizimiga yuboriladi. Log server management zonadan tashqarida himoyalangan nusxani saqlaydi, shunda egallangan qurilma tarixni o‘chira olmaydi. Failed login, yangi source, privilege escalation va konfiguratsiya backupidagi farq alert qilinadi.

Management subnetdagi port scan va asset inventory kutilmagan interface’larni topadi. BMC firmware, default account va sertifikat muddati patch jarayoniga kiritiladi. Tarmoqning “ichki” bo‘lishi ishonch uchun yetarli emas; u eng yuqori ta’sirli administrative plane sifatida boshqariladi.

Address rejalash

Management IP diapazoni production overlay va VPN poollari bilan to‘qnashmasligi kerak. Qurilma hostname, rack, serial va boshqaruv IPsi IPAM hamda asset inventoryda bir-biriga bog‘lanadi. DHCP reservation avtomatlashtirishni soddalashtirishi mumkin, ammo critical console uchun server mavjudligi baholanadi. Static manzillar ishlatilsa duplicate IPni oldini oluvchi provisioning jarayoni kerak. IPv6 management yoqilmagan deb taxmin qilinmaydi; router advertisement va link-local access ham policy bilan tekshiriladi.

Bog‘liq tushunchalar

Out-of-band management, BMC, Bastion host, Network segmentation, IPMI, Redfish, AAA, Zero Trust