Users Guide

racadm config -g cfgRacTuning -o cfgRacTuneIpRangeMask 255.255.255.255
2. ZurBeschränkungderAnmeldungaufeinenkleinenSatzvonvierangrenzendenIP-Adressen(zumBeispiel:192.168.0.212bis192.168.0.215),wählen
SiealleaußerdenniederwertigstenzweiBitinderMaske,wieuntengezeigt:
racadm config -g cfgRacTuning -o cfgRacTuneIpRangeEnable 1
racadm config -g cfgRacTuning -o cfgRacTuneIpRangeAddr 192.168.0.212
racadm config -g cfgRacTuning -o cfgRacTuneIpRangeMask 255.255.255.252
DasletzteBytederBereichsmaskeistauf252eingestellt,dasDezimaläquivalentvon11111100b.
IP-Filter - Richtlinien
Verwenden Sie die folgenden Richtlinien, wenn Sie den IP-Filter aktivieren:
l Stellen Sie sicher, dass cfgRacTuneIpRangeMaskinFormeinerNetzmaskekonfiguriertist,beiderallehöchstwertigenBitsEinsen(1)sind(wasdas
SubnetzinderMaskedefiniert),miteinemÜbergangzunurNullen(0)indenniederwertigerenBits.
l VerwendenSiedieBasisadressedesgewünschtenBereichesalsWertvoncfgRacTuneIpRangeAddr.Derbinäre32-Bit-Wert dieser Adresse sollte
Nullen in allen niederwertigen Bits haben, wo Nullen in der Maske sind.
IP-Blockierung konfigurieren
Durch IP-Blockierung wird dynamisch festgestellt, wenn von einer bestimmten IP-AdresseausübermäßigeAnmeldefehlschlägeauftretenunddieAdresse
blockiertbzw.darangehindertwird,einebestimmteZeitlangeineAnmeldungamiDRACdurchzuführen.
Die Funktionen der IP-Blockierungschließenein:
l DieAnzahlzulässigerAnmeldefehlschläge(cfgRacTuneIpBlkFailcount)
l DieZeitspanneinSekunden,währendderdieseFehlerauftretenmüssen(cfgRacTuneIpBlkFailWindow)
l DieZeitdauerinSekunden,währendderdieblockierteIP-Adressedarangehindertwird,eineSitzungherzustellen,nachdemdiezulässigeAnzahlvon
Fehlernüberschrittenwurde(cfgRacTuneIpBlkPenaltyTime)
Wenn sich Anmeldefehler von einer spezifischen IP-Adresse aus ansammeln, werden sie durch einen internen Schalter registriert. Wenn sich der Benutzer
erfolgreichanmeldet,wirddasFehlerprotokollgelöscht,undderinterneZählerwirdzurückgesetzt.
EinevollständigeListedercfgRacTune-Eigenschaften finden Sie unter Gruppen- und Objektdefinitionen der iDRAC-Eigenschaftendatenbank.
In den EinschränkungseigenschaftenzurAnmeldewiederholungwerdendiebenutzerdefiniertenParameteraufgeführt.
Tabelle 9-5. Anmeldungswiederholungs-Beschränkungseigenschaften
IP-Blockieren aktivieren
Das folgende Beispiel hindert eine Client-IP-AdressefünfMinutenlangdaran,eineSitzungzubeginnen,wenndieserClientinnerhalbeinerMinutefünf
fehlerhafteAnmeldeversuchedurchführt.
racadm config -g cfgRacTuning -o cfgRacTuneIpRangeEnable 1
racadm config -g cfgRacTuning -o cfgRacTuneIpBlkFailCount 5
racadm config -g cfgRacTuning -o cfgRacTuneIpBlkFailWindow 60
racadm config -g cfgRacTuning -o cfgRacTuneIpBlkPenaltyTime 300
DasfolgendeBeispielverhindertmehralsdreifehlerhafteVersucheinnerhalbeinerMinute,undverhinderteineStundelangzusätzlicheAnmeldungsversuche.
ANMERKUNG: Wenn Anmeldungsversuche von der Client-IP-Adresseabgelehntwerden,könneneinigeSSH-Clients die folgende Meldung anzeigen: ssh
exchange identification: Verbindung vom Remote Host geschlossen.
Eigenschaft
Definition
cfgRacTuneIpBlkEnable
Aktiviert die IP-Blockierungsfunktion.
Wenn innerhalb eines bestimmten Zeitraums aufeinander folgende Fehler (cfgRacTuneIpBlkFailCount) von einer einzelnen
IP-Adresse aus festgestellt werden (cfgRacTuneIpBlkFailWindow), werden alle weiteren Versuche, von dieser Adresse aus
eineSitzungherzustellen,währendeinesbestimmtenZeitraumszurückgewiesen(cfgRacTuneIpBlkPenaltyTime).
cfgRacTuneIpBlkFailCount
Legt die Anzahl von Anmeldungsfehlern einer IP-Adressefest,bevordieAnmeldungsversuchezurückgewiesenwerden.
cfgRacTuneIpBlkFailWindow
DieZeitspanneinSekunden,währendderdiefehlgeschlagenenVersuchegezähltwerden.WenndieFehlerdieseGrenze
überschreiten,werdensieausdemZählergelöscht.
cfgRacTuneIpBlkPenaltyTime
DefiniertdenZeitrauminSekunden,währenddemAnmeldeversuchevoneinerIP-AdresseausaufGrundübermäßigerFehler
zurückgewiesenwerden.