Installazione del sistema di rete Secure PXE

10

Come ci si può assicurare che quando PXE viene utilizzato per avviare un sistema operativo remoto, che i dati inviati siano crittografati (o almeno che l'integrità sia mantenuta)?

Sarebbe possibile recuperare l'iso con ssh?

    
posta Rob 18.12.2011 - 16:42
fonte

3 risposte

3

Non penso che la prima parte del boot PXE possa essere protetta. Un server DHCP canaglia potrebbe dirottare l'installazione. E TFTP offre esattamente zero sicurezza.

Tuttavia, supponendo che si ottenga una risposta dal server DHCP corretto e si estrae il file di avvio dal server TFTP giusto, la configurazione potrebbe indirizzare il client a caricare tramite HTTPS, che fornirebbe sia la crittografia sia l'autenticazione.

Vedi, ad esempio, questo HOWTO sulla configurazione di un programma di installazione PXE . Sostituisci un server HTTPS nel file di configurazione indicato in fondo.

    
risposta data 18.12.2011 - 20:20
fonte
3

iPXE ha un'opzione per il trasporto HTTPS dell'immagine di avvio. Se hai codificato l'IP nell'IPXE OptionROM e lo hai masterizzato nella scheda, eliminerai i problemi derivanti dalla combo PXE DHCP / TFTP (trasferimento in DHCP chiaro, canaglia e senza controlli di integrità).

    
risposta data 19.12.2011 - 04:11
fonte
0

Puoi trovare ulteriori informazioni su iPXE qui:

http://en.wikipedia.org/wiki/IPXE

e qui:

http://ipxe.org/crypto

Inoltre, ti consiglio di configurare il tuo server DHCP per servire solo IP assegnati statici (un MAC, un IP); utilizzare un pool di indirizzi IP separato per eseguire l'avvio iPXE, ancora meglio, utilizzare VLAN separate; utilizzare un firewall per impedire i pacchetti DHCPDISCOVER e DHCPRESPONSE attraverso la rete e consentire solo vlan all'interno di fiducia, ...

Non utilizzare il vecchio PXE, invece di usare il nuovo iPXE e utilizzare i protocolli sicuri.

Se qualcuno ha accesso fisico alla scatola può prenderne il controllo, è solo una questione di tempo. : - /

    
risposta data 25.04.2013 - 12:40
fonte

Leggi altre domande sui tag