Protección de la HMC
Información sobre cómo mejorar la seguridad de Hardware Management Console (HMC) que se basa en los estándares de seguridad corporativa.
La configuración predeterminada de la HMC proporciona seguridad de ejemplo para la mayoría de los usuarios de empresa. Con Hardware Management Console (HMC) Versión 8.4.0 o posterior, puede mejorar más la seguridad de la HMC que se basa en los estándares de seguridad corporativa. Para mejorar la seguridad de la HMC, debe establecer la HMC a un mínimo de seguridad de nivel 1. Puede elegir la seguridad de nivel 2 y nivel 3 en función de los requisitos del entorno y de seguridad corporativa.
Nota: Antes de cambiar el nivel de seguridad, compruebe con el equipo de conformidad con la seguridad corporativa.
Seguridad de nivel 1
Para fijar la HMC (seguridad de nivel 1), complete los pasos siguientes:
- Cambie la contraseña predefinida para el usuario hscroot predeterminado. Para obtener más información sobre la política de contraseñas, consulte Política de contraseñas ampliada.
- Si la HMC no pertenece a un entorno protegido físicamente, establezca la contraseña
grub ejecutando el mandato siguiente:
chhmc -c grubpasswd -s enable --passwd <nueva contraseña grub> - Si ha configurado el módulo de gestión integrada (IMM) en la HMC, establezca una contraseña IMM sólida.
- Establezca una contraseña fuerte para el usuario admin y los usuarios generales en todos los servidores.
- Actualice la HMC con los últimos arreglos de seguridad publicados. Para obtener más información sobre los arreglos de seguridad, consulte IBM® Fix Central.
Seguridad de nivel 2
Si tiene varios usuarios, complete los pasos siguientes para mejorar la seguridad para la HMC:
- Cree una cuenta para cada usuario en la HMC y asigne los roles y los recursos necesarios a los usuarios.
Para obtener más información sobre los diferentes roles en la HMC, consulte Tareas de la consola HMC, roles e ID de usuario, y mandatos asociados.Nota: Asegúrese de que solo asigne los recursos y los roles necesarios para los usuarios que se creen en la HMC. Si es necesario, también puede crear roles personalizados.
- Habilite la réplica de datos de usuarios entre diferentes consolas de gestión de hardware. La réplica de datos de usuarios se puede realizar en modalidad de maestro-esclavo o modalidad de igual a igual. Para obtener más información sobre réplica de datos de usuario, consulte Gestionar la réplica de datos.
- Importe un certificado que esté firmado por la autoridad emisora de certificados.
Seguridad de nivel 3
Si tiene varias consolas de gestión de hardware y administradores de sistemas, complete los pasos siguientes para mejorar la seguridad para la HMC:
- Utilice la autenticación centralizada como Lightweight Directory Access Protocol (LDAP) o Kerberos. Para obtener más información sobre la configuración de LDAP, consulte cómo configurar LDAP en HMC.
- Habilite la réplica de datos de usuarios entre diferentes consolas de gestión de hardware.
- Asegúrese de que la HMC se encuentra en la modalidad NIST SP 800-131A para que la HMC solo utilice cifrados sólidos.
- Bloquee los puertos que no son necesarios en el cortafuegos. Para obtener más información sobre los puertos HMC que se pueden utilizar, consulte la tabla siguiente:
Tabla 1. Puerto que utiliza el usuario para su interacción con HMC Puerto Descripción Tipo Versión de protocolo (modalidad predeterminada) Versión de protocolo (modalidad NIST) 22 Open SSH TCP SSH v3 SSH v3 123 NTP UDP NTP NTP 161 Agente SNMP UDP SNMP v3 SNMP v3 162 Condición de excepción de SNMP UDP SNMP v3 SNMP v3 427 SLP UDP N/D N/D 443 HMC GUI y API REST TCP HTTPS (TLS 1.2) HTTPS (TLS 1.2) 657 RMC TCP/UDP RSCT (Texto sin formato + hash y signo) RSCT (Texto sin formato + hash y signo) 2300 Terminal 5250 para IBM i TCP Texto sin formato Texto sin formato 2301 Terminal protegido 5250 para IBM i TCP TLS 1.2 TLS 1.2 5989 CIM (puerto heredado, no funcional) TCP No funcional No funcional 9900 FCS: Descubrimiento de HMC a HMC UDP FCS FCS 9920 FCS: Comunicación de HMC a HMC TCP HTTPS (TLS 1.2) HTTPS (TLS 1.2) 9960 Applet VTerm en GUI TCP HTTPS (TLS 1.2) HTTPS (TLS 1.2) 12443 API REST HMC (puerto heredado) TCP HTTPS (TLS 1.2) HTTPS (TLS 1.2) 12347 Dominio de iguales RSCT UDP RSCT (Texto sin formato + hash y signo) RSCT (Texto sin formato + hash y signo) 12348 Dominio de iguales RSCT UDP RSCT (Texto sin formato + hash y signo) RSCT (Texto sin formato + hash y signo) Notas:- Debe utilizar únicamente SSH (puerto 22), HTTPS (puerto 443 y puerto 12443), terminal protegido 5250 para IBM i (puerto 2301) y VTerm (puerto 9960) que están expuestos a una intranet. Todos los demás puertos deben utilizarse en una red privada o aislada. Puede utilizar un puerto Ethernet separado y VLAN para el control y supervisión de recursos (RMC) (puerto 657), FCS (puerto 9900 y puerto 9920) y dominio de iguales RSCT (puerto 12347 y puerto 12348).
- Los puertos listados en el mandato netstat se utilizan para procesos internos únicamente.