Kiralık Sunucu & GPU Sunucu | Türkiye VDS - SistemDC

Java ile IPMI/iDRAC Konsolu: Exception List Rehberi | SistemDC

Kiralık Sunucuda Java ile IPMI/iDRAC Erişimi ve Güvenlik Ayarları

Kiralık Sunucuda Java ile IPMI/iDRAC Erişimi ve Güvenlik Ayarları

Eski nesil fiziksel sunucularda uzaktan ekran hâlâ Java Web Start ile gelir. Chrome ve Edge Java eklentisini yıllardır çalıştırmaz; Java 8 güvenlik politikası da imzasız veya kendi imzaladığı sertifikalı BMC uygulamasını varsayılan olarak durdurur. Sonuç klasiktir: Application blocked by Java security. Bu rehber, dedicated (fiziksel) sunucuda Java ile IPMI / iDRAC / iLO / BMC konsoluna nasıl bağlanacağınızı ve sunucu IP ile IPMI IP'sini Java'nın güvenli ağına (Exception Site List) ekleyerek bu engelin neden kalktığını adım adım anlatır.

Kısa cevap: Java güvenlik seviyesini düşürmeyin. Denetim Masası > Java > Güvenlik > İstisna Sitesi Listesi'ne hem sunucu IP hem IPMI IP adresini https:// ile ekleyin. JNLP panelden geliyorsa https://konsol.sistemdc.com ve https://www.sistemdc.com de listede olmalıdır. IPMI'yi mümkünse ayrı yönetim IP'sinde tutun; böylece Java yalnızca sizin izin verdiğiniz adrese konuşur, genel ağdaki vekil sunucu ve antivirüs tarayıcısı konsolu bozmaz. Donanım HTML5 destekliyorsa önce HTML5 KVM rehberine bakın.

IPMI, iDRAC, iLO ve BMC Nedir?

Kiralık sunucuda işletim sistemi çökerse SSH ve RDP da gider. BMC (Baseboard Management Controller) anakart üzerindeki ayrı bir küçük denetleyicidir; sunucu kapalıyken bile kendi IP'sinden ayaktadır. Üreticiler buna farklı isim verir:

  • IPMI: Endüstri standardı (Intelligent Platform Management Interface). SuperMicro ve birçok AMI kart bu adı kullanır.
  • iDRAC: Dell'in BMC'si (Integrated Dell Remote Access Controller).
  • iLO: HPE'nin BMC'si (Integrated Lights-Out).

Üçü de aynı işi yapar: güç aç/kapa, sensör, sanal medya (ISO) ve KVM over IP (uzaktan klavye-ekran-fare). VDS'te bu katman yoktur; hipervizör VNC verir. Dedicated'te kart size aittir. Paket ve stok için kiralık sunucu hub'ına bakın.

Fiziksel sunucu arka panelinde dedicated IPMI iDRAC BMC yönetim ethernet portu

Yönetim portu üretim LAN'ından ayrı bir RJ45'tir (shared LAN da olabilir). Arkadaki yeşil ışıklar genelde işletim sistemi trafiğidir; BMC'nin kendi portu ayrı yanar. Bu ayrım, sonraki bölümdeki IP ekleme adımının neden iki adres istediğini açıklar.

Neden Hâlâ Java Konsolu Var?

2010'ların BMC firmware'i konsolu bir Java applet veya .jnlp (Java Web Start) dosyası olarak sunar. Tarayıcılar NPAPI eklentisini kaldırdığı için applet doğrudan sayfada açılmaz; dosyayı indirip OpenWebStart veya Oracle Java 8 ile çalıştırırsınız.

Donanım / BMC Tipik konsol Ne yapmalısınız?
iLO 2 / 3, iDRAC 6 / 7, eski SuperMicroYalnızca JavaBu rehberdeki Exception List + OpenWebStart
iLO 4 ve üzeri, iDRAC 8 / 9 HTML5HTML5 (Java yedek)Önce HTML5; açılmazsa Java
Yeni nesil Redfish BMCHTML5Java gerekmez

Java 7u51'den beri imzasız veya kendi imzaladığı sertifikalı uygulamalar varsayılan olarak engellenir. BMC üreticisi nadiren genel bir CA'dan imzalı JAR verir; bu yüzden Exception Site List bir güvenlik deliği değil, BMC'ye özel izin listesidir. Küresel güvenlik seviyesini “Orta”ya çekmek tüm siteleri açar; bunu yapmayın.

SistemDC Panelinden Java Konsolu

Kiralık sunucu hizmetinde BMC yönetim IP'si müşteri ağına doğrudan açılmaz. Konsol, müşteri panelindeki köprü üzerinden gelir. Adımlar:

  1. sistemdc.com/hesabim üzerinden ilgili dedicated hizmeti açın.
  2. Uzaktan Erişim kartında Java Uygulaması Aracılığıyla KVM satırını bulun. Bu satır HTML5'siz veya Java yedekli donanımda görünür.
  3. Bilgisayarda OpenWebStart (önerilir) veya 64-bit Java 8 JRE kurulu olsun.
  4. Java Konsol Dosyasını İndir ile .jnlp dosyasını kaydedin ve açın.
  5. Java güvenlik uyarısı çıkarsa aşağıdaki Exception List adımlarını uygulayıp dosyayı yeniden açın.

Kısa bilgi bankası özeti: IPMI / KVM ile nasıl bağlanırım? Açılmıyorsa IPMI / KVM açılmıyor kontrol listesine de bakın.

Colocation farkı: Kendi sunucunuzu barındırıyorsanız BMC'ye genelde doğrudan IPMI IP'sinden gidersiniz; JNLP o IP'den iner. Kiralık sunucuda JNLP panel köprüsünden iner. Exception List'e her iki senaryoda da hem sunucu IP hem IPMI (veya konsol) host'unu ekleyin. JAR bir yerden, canlı ekran soketi başka yerden gelir; tek adres yetmez.

Sunucu ve IPMI IP'sini Java Güvenli Ağına Ekleme

Java'nın “güvenli ağı” Windows'taki Ev/İş ağı değildir. Adı İstisna Sitesi Listesi (Exception Site List): yalnızca sizin yazdığınız origin'lerden imzasız veya kendi imzalı kod çalışır. Sunucu IP'sini ve IPMI IP'sini buraya eklediğinizde Java o iki adresi güvenilir origin sayar; genel internetteki rastgele siteler etkilenmez.

Hangi adresler eklenecek?

Hizmet detayından sunucu (OS) IP ve IPMI / iDRAC / iLO IP değerlerini kopyalayın. Sonra listeye şunları, sondaki eğik çizgi olmadan, protokolle birlikte yazın:

Kayıt Örnek (kendi IP'nizi yazın) Neden?
IPMI HTTPShttps://203.0.113.10Web arayüzü ve JAR indirme
Sunucu IP HTTPShttps://203.0.113.20JNLP bazen OS IP'sini codebase sanır
IPMI HTTP (yalnızca BMC HTTP ise)http://203.0.113.10Eski firmware hâlâ HTTP kullanır
SistemDC konsol köprüsühttps://konsol.sistemdc.comPanelden inen JNLP'nin origin'i
SistemDC sitehttps://www.sistemdc.comPanel oturumu aynı origin'den dosya verebilir

IP'ler örnektir; kendi hizmet detayınızdakini kullanın. Uyarı penceresinde gördüğünüz host https://x.x.x.x:443 ise listeye aynı yazımı ekleyin. Java origin eşlemesi katıdır: http ile https, portlu ile portsuz ayrı kayıtlardır.

Windows: Java Control Panel

  1. Başlat menüsüne Configure Java veya Java'yı Yapılandır yazın. Açılmazsa %ProgramFiles%\Java\jre1.8.0_xxx\bin\javacpl.exe yolunu deneyin.
  2. Güvenlik sekmesine geçin. Güvenlik düzeyini Yüksek bırakın.
  3. İstisna Sitesi Listesi altında Listeyi Düzenle / Edit Site List tıklayın.
  4. Ekle ile yukarıdaki her origin'i ayrı satır olarak girin. Onay kutusunda “HTTP güvenli değil” uyarısı çıkarsa yalnızca BMC gerçekten HTTP kullanıyorsa devam edin.
  5. Tamam > Uygula. Tüm tarayıcı pencerelerini ve javaws süreçlerini kapatın, .jnlp dosyasını yeniden açın.

OpenWebStart (önerilen)

Oracle Java 8 tarayıcı eklentisi ölüdür; JNLP için OpenWebStart güncel ve bakımlıdır. Kurulumdan sonra OpenWebStart ayarları > Security / Exception list altına aynı URL'leri ekleyin. .jnlp dosya ilişkilendirmesinin OpenWebStart'a ait olduğunu doğrulayın (Windows: Varsayılan uygulamalar).

Internet Options: Güvenilen siteler

Bazı iDRAC 6/7 sürümleri hâlâ Internet Explorer motoruna yaslanır. Java listesi yetmezse:

  1. Denetim Masası > İnternet Seçenekleri > Güvenlik > Güvenilen siteler > Siteler.
  2. “Bu bölge için sunucu doğrulaması (https:) gerektir” kutusunu, BMC self-signed ise geçici olarak kapatın.
  3. Aynı https://IPMI_IP ve https://SUNUCU_IP adreslerini ekleyin.

Bu, Windows'un o IP'leri kısıtlı “Internet” bölgesi yerine güvenilen bölgeye almasıdır. Java Exception List'in yerine geçmez; tamamlar.

IPMI'yi Ayrı IP'de Tutmak: Java Neden Etkilenmez?

Java'nın bozulmasının üç yaygın nedeni vardır: (1) imza/sertifika, (2) yanlış origin, (3) yol üzerindeki HTTPS incelemesi. Üçünü de IP ayrımı çözer.

  • Ayrı yönetim IP'si: BMC kendi adresindedir, OS trafiği başka adrestedir. Exception List'e iki origin yazınca Java JAR'ı birinden, konsol oturumunu diğerinden alabilir; karışık codebase hatası oluşmaz.
  • Ortak (shared) LAN tuzağı: Bazı kartlarda IPMI, sunucunun genel IP'sini paylaşır. Java o zaman tek host görür ama sertifika CN'si BMC hostname'idir. Listeye hem IP hem (varsa) BMC hostname'ini https://ilo-sunucuadi olarak ekleyin.
  • Kurumsal vekil ve antivirüs: “Public” ağ profilinde HTTPS tarama JNLP imzasını kırar; Java uygulamayı sahte sanır. Yönetim erişimini VPN veya özel (Private) ağ profilinden yapın. Exception List'teki origin'ler tarayıcıdan bağımsızdır; vekil JNLP'yi yeniden imzalamasın diye tarama dışı (exclude) bırakmak gerekir.
  • SistemDC kiralık dedicated: BMC müşteri internetine açık değildir. Java istemcisi panel köprüsüyle konuşur. Bu yüzden listeye IPMI RFC1918 adresini değil, konsol.sistemdc.com ve hizmette yazan genel sunucu IP'sini eklemek doğru yoldur. Colocation'da ise BMC IP'si sizin yönetim VLAN'ınızdadır; o IP'yi ekleyin.
Pratik kural: Java güvenlik seviyesini düşürmek yerine origin'i daraltın. İki IP (sunucu + IPMI) veya iki host (www + konsol) listede olsun, başka hiçbir şeyi “güvenilir” yapmayın. Böylece Java yalnızca sizin BMC yolunuz için istisna tanır; geri kalan siteler Yüksek politikada kalır.

IPMI Güvenlik Ayarları

Exception List, BMC'yi internete açmak demek değildir. Tersi doğrudur: Java'ya izin verdiğiniz origin'i mümkün olduğunca küçük tutun.

  1. Varsayılan parolayı değiştirin. Fabrika hesapları (ör. birçok kartta yaygın varsayılanlar) ilk girişte değiştirilmelidir. SistemDC kiralık sunucuda kimlik bilgisi hizmet detayında üretilir; colocation'da sizin sorumluluğunuzdadır.
  2. IPMI'yi genel internete açmayın. 623/UDP (RMCP) ve BMC HTTPS'inin 0.0.0.0'da dinlemesi, tarayıcıdaki Java sorunundan bağımsız olarak kaba kuvvet ve eski IPMI 2.0 zafiyetlerine davetiye çıkarır. Kiralık sunucuda bu izolasyon altyapı tarafındadır. Colocation'da yönetim VLAN + VPN kullanın.
  3. HTTP'yi kapatın, TLS bırakın. Exception List'e HTTP eklemek zorunda kaldıysanız, işiniz bitince BMC'de HTTP'yi kapatıp yalnızca HTTPS bırakın ve HTTP kaydını listeden silin.
  4. Kullanılmayan servisleri kapatın. Eski SNMP, IPMI 1.5, anonymous IPMI, gereksiz sanal medya paylaşımı.
  5. Kaynak IP kısıtı. BMC ACL veya güvenlik duvarında konsol erişimini ofis/VPN çıkış IP'nize indirgeyin. Exception List istemci tarafıdır; sunucu tarafı ACL ayrıdır.
  6. Firmware. iLO/iDRAC Java konsolu kadar HTML5 yaması da güvenlik düzeltmesi taşır. Bakım penceresinde üretici önerilen sürüme çıkın.

Fiziksel erişim ve remote hands ayrımı için Remote Hands rehberine bakabilirsiniz. Konsol yetmezse saha müdahalesi ayrı bir kanaldır.

Sık Java Hataları

Belirti Ne yapın
Application blocked by Java securityException List'e uyarıdaki origin'i birebir ekleyin; javaws'ı tamamen kapatıp yeniden açın.
Unable to launch the application / Missing JARs32-bit Java ile 64-bit JAR karışması. Tek bir 64-bit JRE veya yalnızca OpenWebStart bırakın.
Siyah ekran, bağlantı zaman aşımıKurumsal güvenlik duvarı konsol TCP'sini kesiyor olabilir. HTML5 deneyin; colocation'da VPN üzerinden tekrar deneyin. Panel yolu SistemDC'de bu trafiği taşır.
Sertifika uyarısı (self-signed)Yalnızca hizmette yazan IPMI host'unu kabul edin. Başka bir IP'ye çıkan sertifikayı onaylamayın.
JNLP metin olarak iniyor, açılmıyorDosya ilişkilendirmesini OpenWebStart'a verin; tarayıcının “her zaman bu türü aç” seçeneğini kapatın.

Hâlâ açılmıyorsa destek talebine hizmet ID, Java/OpenWebStart sürümü ve uyarının tam metnini ekleyin. BMC reset işletim sistemini düşürmez; yalnızca yönetim denetleyicisini yeniden başlatır.

Sık Sorulan Sorular

Java güvenlik seviyesini düşürmek daha kolay değil mi?
Kolaydır, yanlıştır. Seviyeyi düşürmek tüm origin'leri gevşetir. Exception List yalnızca sizin sunucu ve IPMI IP'lerinizi açar; Java'nın geri kalan politikası yüksek kalır.

Neden hem sunucu IP hem IPMI IP?
JNLP/JAR çoğu zaman web arayüzünün (veya panel köprüsünün) host'undan iner; canlı KVM oturumu BMC'nin kendi IP'sine (veya köprüye) bağlanır. Tek adres eklenince Java ikinci origin'i engeller.

macOS veya Linux'ta aynı mı?
Aynı origin listesi geçerlidir. OpenWebStart ayarlarından Exception list'e URL ekleyin. Oracle Java'nın macOS tarayıcı eklentisi yoktur; JNLP dosyasını OpenWebStart ile açın.

HTML5 varsa Java'ya gerek var mı?
Yok. Modern firmware'de HTML5 birincil yoldur. Java'yı yalnızca HTML5'in olmadığı veya WebSocket'in kesildiği eski kartlar için saklayın. Ayrıntı: HTML5 KVM rehberi.

IPMI şifremi blogda paylaşmalı mıyım?
Hayır. Destek talebinde bile istenmedikçe parola göndermeyin. Paneldeki kimlik bilgisi alanı yeterlidir.

IPMI/KVM Dahil Kiralık Sunucu

Ankara tesis · panelden HTML5 ve Java konsol · Stormwall DDoS

Kiralık Sunucu AMD Ryzen Kiralık Sunucu

Bu yazıda geçen sunucu paketleri

+902243340242