True IT Stories

Ein Management-Netz für alles

Management-Netze sind die guten Netze. Jemand hat sich Gedanken gemacht und die Verwaltung vom Rest getrennt. Bei Bestandsaufnahmen sehen wir trotzdem genau hin, was darin steckt.

Vor Kurzem war es das hier: die Verwaltungsoberflächen der Hypervisoren, die Server selbst und die Fernwartungschips der Hardware, also iLO, iDRAC und Co. Alles in einem gemeinsamen Netz.

Getrennt war die Verwaltung also. Nur nicht voneinander.

Was ein Fernwartungschip kann

Der Baseboard Management Controller, kurz BMC, ist ein eigener kleiner Computer im Server. Er läuft, solange Strom anliegt, auch wenn der Server aus ist. Über ihn lässt sich der Server ein- und ausschalten, die Konsole übernehmen, ein Image einhängen und davon booten. Wer den BMC hat, hat den Server, am Betriebssystem vorbei.

Genau das macht ihn so praktisch, wenn nachts ein Server hängt. Und genau deshalb gehört er nicht in ein Netz, in dem auch ganz normale Server stehen.

Eine Ebene darüber gilt dasselbe für die Hypervisor-Verwaltung. Wer dort angemeldet ist, kann jede VM anhalten, kopieren oder löschen.

Warum ein gemeinsames Netz die Trennung aufhebt

Die Trennung zu den Clients ist gut. Aber im Management-Netz selbst sieht jeder jeden. Wird ein Server kompromittiert, über eine Lücke in einer Anwendung oder ein abgegriffenes Konto, steht er direkt neben der Verwaltung aller anderen Hosts und aller Fernwartungschips.

Der Angreifer muss dann aus keiner Zone mehr ausbrechen. Er ist schon in dem Raum, in dem alle Schlüssel hängen.

Dazu kommt: Fernwartungschips stehen nach unserer Erfahrung selten im Patchkalender. Die Firmware des Servers wird aktualisiert, wenn ein Techniker sowieso da ist. Der BMC läuft mit dem Stand weiter, den er bei der Auslieferung hatte.

Das Backup gehört aus demselben Grund nicht in dieses Netz. Ein Angreifer, der die Verwaltung erreicht, soll nicht auch noch die Sicherung erreichen.

Der BSI-Grundschutz beschreibt das Zielbild in NET.1.1.A21: eigene Segmente für die Management-Schnittstellen, getrennt nach Systemen mit Kontakt zum Internet, internen Systemen und Sicherheitskomponenten. Für Firewalls und Hypervisoren steht dasselbe in ihren eigenen Bausteinen. Eine physische Trennung dieser Segmente sieht der Grundschutz erst bei erhöhtem Schutzbedarf vor (NET.1.1.A32). Für den Normalfall reichen getrennte VLANs mit Regeln dazwischen.

Wie wir es aufteilen

  1. Drei Netze statt einem. Eins für die Hypervisor-Verwaltung, eins für die Fernwartungschips, eins für das Backup.
  2. Getrennt je Zone. Systeme mit Kontakt zum Internet, interne Systeme und Sicherheitskomponenten wie Firewalls bekommen jeweils eigene Verwaltungsnetze. Ein übernommener Server in der DMZ soll nicht an den BMC eines Domänencontrollers kommen.
  3. Zugriff nur über einen Jump-Host. Niemand verbindet sich vom Arbeitsplatz direkt in ein Management-Netz. Es gibt einen definierten Weg hinein, und dort wird mitgeschrieben, wer wann wo war.
  4. Server haben im BMC-Netz nichts zu suchen. Ein Server braucht keinen Zugriff auf den Fernwartungschip seines Nachbarn.

Das ist mehr Arbeit als ein Netz. Dafür bleibt ein kompromittierter Server ein kompromittierter Server und wird nicht zur ganzen Umgebung.