6 мая 2026 года исследователи Lava нашли 36 872 интерфейса IPMI, доступных из интернета. Из них 24 650 — 66,9% проверенных узлов — отдавали данные для подбора пароля ещё до завершения входа. Более 30% полученных хешей удалось связать с паролями из распространённых словарей или предсказуемых заводских форматов. Исследование Lava показывает не возраст серверов, а ошибку в выборе архитектуры управления.
Если ты закупаешь сервер в 2026 году, одного пункта «есть BMC» в спецификации мало. Потребуй отдельный порт и сеть управления, возможность отключить IPMI на UDP 623, прошивки для точной модели платы и передачу событий во внешнюю систему. Поставщик не подтверждает одно из требований документацией — считай это ограничением платформы до покупки.
Новый BMC может сохранить слабость IPMI 2.0
BMC управляет сервером независимо от операционной системы. Через него администратор включает и перезагружает машину, открывает удалённую консоль, подключает виртуальный носитель и обновляет прошивку. Подробнее его возможности разобраны в статье о роли BMC в сервере.

Такая автономность нужна при зависшей ОС. Она же делает ошибку в контуре управления опаснее ошибки обычного приложения: защита Linux или Windows не ограничивает прошивку BMC, а сам контроллер получает доступ ко всем ресурсам серверной платформы. Наименование ничего не меняет. HPE использует iLO, Dell — iDRAC, Lenovo — XClarity Controller, но привилегии у этих контроллеров сопоставимы.
Проблема из исследования Lava связана с IPMI 2.0 — протоколом 2004 года. При аутентификации BMC возвращает HMAC-SHA1, рассчитанный с участием пароля и параметров сеанса. Тот, кто добрался до UDP-порта 623, может запросить этот ответ без входа, а затем проверять варианты пароля на своей машине.
Уникальный длинный пароль усложнит подбор, но не изменит протокол. Поэтому формулировка «сменить заводской пароль после установки» закрывает только часть риска. Сначала нужно убрать сам IPMI из публичной и пользовательской сети.
Прошивка закрывает одну уязвимость, а не весь путь к BMC
У BMC есть и отдельные ошибки прошивок. В марте 2025 года Eclypsium раскрыла CVE-2024-54085 в AMI MegaRAC: манипуляция HTTP-заголовками позволяла удалённо обойти аутентификацию и получить административный доступ без учётных данных. В июне 2025 года CISA внесла эту уязвимость в каталог Known Exploited Vulnerabilities — перечень уязвимостей, которые уже используют в атаках. Разбор Eclypsium описывает механизм и последствия для сервера.

В июне 2026 года Supermicro опубликовала сведения о CVE-2026-3820 в прошивке своих BMC. Инъекция команды через настройку SMTP могла дать злоумышленнику права администратора, привести к выполнению кода, отказу в обслуживании или постоянной компрометации контроллера. Производитель оценил уязвимость в 7,2 балла CVSS и подготовил обновлённые прошивки для затронутых моделей плат. На момент публикации бюллетеня исправления ещё тестировали. Бюллетень Supermicro привязывает обновления к конкретным SKU.
Из этого следует требование к закупке: фраза «производитель выпускает обновления» ничего не гарантирует. В договоре или приложении должна стоять точная модель материнской платы, а рядом — страница с бюллетенями и файлами прошивок для неё. Сам порядок установки описан в инструкции по обновлению прошивки Supermicro, но возможность получить исправление проверяют до оплаты.
Даже свежая прошивка не исправляет устройство IPMI 2.0. Она закрывает перечисленные производителем ошибки для поддерживаемых плат. Изоляция сети управления остаётся отдельным требованием.
Название контроллера не заменяет схему управления
Сравнивать iLO, iDRAC, XClarity и BMC Supermicro только по удалённой консоли и датчикам — значит проверять удобство, но пропускать границу доступа. Для закупки важны четыре свойства платформы.
Первое — отдельный физический порт управления. Он позволяет подключить BMC к выделенному коммутатору, не смешивая его трафик с пользовательской сетью. Если контроллер использует общий сетевой порт с ОС, поставщик должен показать в документации, как разделяются эти каналы и можно ли запретить доступ к BMC из рабочих сегментов.
Второе — управление протоколами. Запроси перечень активных интерфейсов и подтверждение, что UDP 623 можно отключить без потери нужного тебе веб-интерфейса или API. Не принимай ответ «IPMI закрыт межсетевым экраном» без схемы: он не объясняет, где стоит фильтр и какие сети обходят его.
Третье — обновления для точного SKU. Совпадения бренда и поколения мало: бюллетень Supermicro по CVE-2026-3820 требует прошивку для конкретной модели платы. В предложении поставщика должны совпадать обозначение платы, ветка BMC и файл обновления.
Четвёртое — журналирование. Попроси показать, какие входы, смены настроек и обновления попадают в журнал и как контроллер передаёт их во внешнюю систему. Исследование Lava отмечает, что проверенные сети управления страдали не только от доступного IPMI, но и от слабой сегментации, контроля доступа и наблюдения за событиями.
Спецификация под задачу
Считаем контур для одной стойки на 12 серверов. У каждого сервера есть отдельный физический порт BMC. Все 12 портов подключаются к выделенному коммутатору управления; ещё один порт занимает соединение с маршрутизатором или межсетевым экраном. Получается 13 занятых портов. Коммутатор на 24 порта оставляет 11 свободных — этого хватит ещё на восемь серверов, два блока распределения питания с сетевым управлением и один консольный узел.

В закупочную спецификацию внеси такую конфигурацию:
- отдельный физический порт BMC на каждом сервере;
- выделенный коммутатор управления минимум на 24 порта для стойки из 12 серверов;
- отдельный сетевой сегмент без маршрута из интернета и пользовательских подсетей;
- доступ к сегменту управления только через контролируемую административную точку;
- возможность отключить IPMI на UDP 623, подтверждённая руководством выбранной модели;
- уникальная учётная запись для каждого BMC вместо общего или заводского пароля;
- внешний сбор событий входа, смены настроек и обновления прошивки;
- бюллетени безопасности и файлы BMC для точного SKU материнской платы;
- порядок уведомления о новых CVE и срок предоставления исправления со стороны поставщика.
Процессор, память, диски, блоки питания и форм-фактор выбирай по рабочей нагрузке: защита BMC не определяет их объём. Но сетевой адаптер управления должен быть отдельным от рабочих интерфейсов. Если сервер занимает критичную роль, два резервных блока питания не компенсируют открытый контроллер с правом перезагрузки.
Для 20 серверов расчёт меняется прямо: 20 портов BMC плюс один порт связи занимают 21 порт. Коммутатор на 24 порта оставит только три свободных, поэтому для роста разумнее сразу заложить 48 портов или второй изолированный коммутатор. Это дороже и требует отдельной коммутации. Зато расширение стойки не заставит переносить BMC во временный пользовательский сегмент.
Что записать в договор
Покупай платформу, только если поставщик подтверждает документацией четыре вещи: BMC отделяется от рабочих сетей, ненужный IPMI отключается, прошивки выходят для точного SKU, события можно собирать вне контроллера.
Фраза «BMC защищён» для договора не годится. Вместо неё нужны проверяемые пункты:
- модель контроллера и материнской платы;
- список доступных протоколов;
- способ отключить UDP 623;
- схема отдельного подключения BMC;
- адрес архива прошивок и бюллетеней;
- срок уведомления об уязвимости и порядок получения исправления.
Обновление Supermicro закрывает CVE-2026-3820 на перечисленных производителем платах, но не меняет свойства IPMI 2.0. Отдельная сеть управления сокращает число систем, которые могут обратиться к BMC. Цена этого решения — коммутатор, порты и контроль административного доступа. Эту цену лучше внести в смету вместе с сервером, а не после первого аудита.