Users Guide
IP-Filter aktivieren
Es folgt ein Beispiel-BefehlfürdenIP-Filter-Setup.
"RACADM im Remote-Zugriff verwenden"enthältweitereInformationenüberRACADMundRACADM-Befehle.
ZurBeschränkungderAnmeldungaufeineeinzelneIP-Adresse (z. B. 192.168.0.57) verwenden Sie die volle Maske, wie unten gezeigt.
racadm config -g cfgRacTuning -o cfgRacTuneIpRangeEnable 1
racadm config -g cfgRacTuning -o cfgRacTuneIpRangeAddr 192.168.0.57
racadm config -g cfgRacTuning -o cfgRacTuneIpRangeMask 255.255.255.255
ZurBeschränkungvonAnmeldungenaufeinenkleinenSatzvonvierangrenzendenIP-Adressen(z.B.192.168.0.212bis192.168.0.215)wählenSiealleaußer
den niederwertigsten zwei Bit in der Maske, wie unten gezeigt:
racadm config -g cfgRacTuning -o cfgRacTuneIpRangeEnable 1
racadm config -g cfgRacTuning -o cfgRacTuneIpRangeAddr 192.168.0.212
racadm config -g cfgRacTuning -o cfgRacTuneIpRangeMask 255.255.255.252
Richtlinien zu IP-Filtern
Verwenden Sie die folgenden Richtlinien, wenn Sie den IP-Filter aktivieren:
l Stellen Sie sicher, dass cfgRacTuneIpRangeMaskinFormeinerNetzmaskekonfiguriertist,wobeiallehöchstwertigenBitsEinsen(1)sind(wasdas
SubnetzinderMaskedefiniert),miteinemÜbergangzunurNullen(0)indenniederwertigerenBits.
l VerwendenSiedieBasisadressedesBereichs,dieSiealsWertfürcfgRacTuneIpRangeAddrbevorzugen.Derbinäre32-Bit-Wert dieser Adresse sollte
Nullen in allen niederwertigen Bits haben, wo Nullen in der Maske sind.
IP-Blockierung
IP-Blockierungstelltdynamischfest,wennübermäßigeAnmeldungsfehlversuchevoneinerbestimmtenIP-Adresse auftreten und blockiert (oder hindert) die
AdressewährendeinerzuvorfestgelegtenZeitspanneanderAnmeldungamDRAC5.
Der IP-Blockierungsparameter wendet cfgRacTuning-Gruppenfunktionen an, die Folgendes umfassen:
l DieAnzahlvonzulässigenAnmeldungsfehlversuchen
l DerZeitrahmeninSekunden,währenddemdieFehlversucheauftretenmüssen
l DieZeitspanneinSekunden,währendderdie"schuldige"IP-Adressegehindertwird,eineSitzungzubeginnen,nachdemdiezulässigeAnzahlvon
Fehlversuchenüberschrittenwurde
Wenn sich Anmeldungsfehlversuche von einer spezifischen IP-Adresse ansammeln, werden sie durch einen internen Schalter "gealtert". Wenn sich der
Benutzererfolgreichanmeldet,wirddieAufzeichnungderFehlversuchegelöschtundderinterneZählerzurückgesetzt.
EinevollständigeListevoncfgRacTune-Eigenschaften steht unter "Gruppen- und Objektdefinitionen der DRAC 5-Eigenschaftendatenbank"zurVerfügung.
Tabelle11-16führtdievomBenutzerdefiniertenParameterauf.
Tabelle 11-16.Anmeldungswiederholungs-Beschränkungseigenschaften
DieseEigenschaftwirdmitbinäremUNDmitcfgRacTuneIpRangeMask verbunden, um den oberen Teil der erlaubten IP-
Adresse zu bestimmen. Jeder IP-Adresse,diediesesBitmusterinihremoberenBitbereichenthält,wirderlaubt,eineDRAC5-
Sitzung herzustellen. Anmeldeversuche von IP-Adressen,diesichaußerhalbdiesesBereichsbefinden,werdenfehlschlagen.Die
StandardwerteinjederEigenschafterlaubeneinemAdressenbereichvon192.168.1.0bis192.168.1.255,eineDRAC5-Sitzung
herzustellen.
cfgRacTuneIpRangeMask
Definiert die bedeutenden Bitstellen in der IP-Adresse. Die Subnetzmaske sollte in der Form einer Netzmaske sein, wobei die
bedeutenderenBitsallesEinsen(1)sind,miteinemeinzelnenÜbergangzuNullen(0)indenniederwertigerenBits.
ANMERKUNG: Die folgenden RACADM-Befehle blockieren alle IP-Adressenaußer192.168.0.57
ANMERKUNG: Wenn Anmeldungsversuche von der Client-IP-Adresseabgelehntwerden,könneneinigeSSH-Clients die folgende Meldung anzeigen: ssh
exchange identification: Connection closed by remote host. (ssh exchange identification: Verbindung vom Remote-Host geschlossen.)
Eigenschaft
Definition
cfgRacTuneIpBlkEnable
Aktiviert die IP-Blockierungsfunktion.
Wenn aufeinander folgende Fehlversuche (cfgRacTuneIpBlkFailCount) von einer einzelnen IP-Adresse innerhalb eines
spezifischen Zeitraums festgestellt werden (cfgRacTuneIpBlkFailWindow), werden alle weiteren Versuche, von dieser
AdresseeineSitzungzubeginnen,währendeinerbestimmtenZeitspannezurückgewiesen(cfgRacTuneIpBlkPenaltyTime).