Intel vProの有効化に伴うトレードオフはありますか?


8

vProを有効にすると、他の機能が無効になったり競合したりしますか?

Dell Precision T1600ワークステーションを構成しています。1台のサーバーと2台のデスクトップを持つ小規模ネットワークに追加されます。

  • Sambaを介したファイル共有とWeb開発のホスティングに使用されるCentOSサーバー
  • 開発とテストに使用されたWindows Vista
  • 開発とテストに使用されたWindows XP Pro
  • ギガビットスイッチ
  • DHCPサーバーとして機能するルーターですが、すべてのコンピューターは割り当てられたIPアドレスを使用します

新しいワークステーションには、XPモードのWin 7 Proが搭載されます。Web開発およびグラフィックス処理に使用されます:Eclipse、Netbeans、Visual Studio、Photoshopなど。

構成用に提供されるアウトオブバンドオプションは次のとおりです。

  • Intel vProテクノロジー対応
  • インテルの標準管理機能
  • アウトオブバンドシステム管理なし

現時点では、帯域外管理の必要性はそれほど高くないと思いますが、今後もワークステーションを追加していく予定です。ワークステーションには個別のグラフィックカードが搭載されるため、リモートKVMは使用できません。

vProが提供する機能を利用できるようにしたいのですが、トレードオフがあるかどうか知りたいのですが。

この質問に対してタグを追加または変更する必要がありますか?


これが私の研究中にブックマークした情報です:

私は見てインテル®vPro™テクノロジーのFAQ

パフォーマンスへの影響はなかったと述べています:
Q6:PCのパフォーマンスに対するIntel®vPro™テクノロジーとその管理エンジンの影響は何ですか?
A6:Intel vProテクノロジーがPCのパフォーマンスに与える影響は、エンドユーザーにはわかりません。

ウィキペディアのIntel Active Management Technologyを調べたところ、マイナス面については何も触れられていませんでした。

私が見て、インテルのvProテクノロジーでリモートPCの管理トムのハードウェアサイトに、それは任意のトレードオフについては言及しませんでした。

サーバー障害から、amtとvProを組み合わせた質問は約15しかありませんでした。私はこれを気に入って、提案されたリンクのいくつかを見ました。vProでPCを管理するにはどうすればよいですか?

インテルvProテクノロイ用のツールとユーティリティ

他のページも見ましたが、上記はブックマークしたものです。


回答とコメントで提供される情報:

私の特定のケースはワークステーションに関するものですが、vProが有効になっているシステムを表すために「クライアント」を使用します。

vProをアクティブ化しても制限はないようですが、インストール中にクライアントが適切にプロビジョニングされていないと、セキュリティの問題が発生する可能性があります。

vProは購入時に有効にするか、永続的に無効にする必要があります。MEBx(Management Engine BIOS Extension)で一時的に無効にできます。

vProを使用すると、メモリ使用量、電力消費が増加し、ネットワークパフォーマンスが低下します。
(インテルは、PCパフォーマンスへの影響はエンドユーザーには気づかないと述べています)

少量のドライブ領域が使用されます。

システムは常に[ある程度]電力が供給されています。ハードウェアの取り付け/交換を行うためにマシンの電源を切るだけでなく、A / C電源を切断することが重要です。

それをサポートするには、バックエンドアーキテクチャが必要です。

マシンごとに2つのIPアドレス(1つはOS用、もう1つはvPro用)。
マシンがDHCP経由で割り当てを取得している場合、両方に1つを使用できます。
マシンの固定アドレスが必要な場合は、代わりにDHCP予約を使用してください。


セキュリティとプライバシーの影響:

基本的に、システムにバックドアをインストールしています。

誰かがあなたの同意なしにこのOoB管理ツールを使用しているかどうかをクライアントから簡単に知る方法はありませんが、リモートセッションがアクティブなときにユーザーに通知を提供するようにvProを構成できます(会社のポリシーによって異なります)。

アウトオブバンド管理が有効になっている場合は、すぐにクライアントをプロビジョニングする必要があります。デフォルトでは、vProは有名ベンダー(VeriSign、GoDaddyなど)からのルートCAキーで事前プロビジョニングされています。
つまり、ネットワークにアクセスできる攻撃者は、知らないうちにAMT証明書を購入し、マシンをプロビジョニングできる可能性があります。

vProはPKIを使用し、クライアントのプロビジョニングにはAMTプロビジョニング証明書が必要です。最も簡単な方法は、ベンダーからAMTプロビジョニング証明書を購入することです。

自己署名証明書を使用できますが、vProを展開する前にPKIについて理解している必要があります。次のいずれかを行う必要があります:
1)ベンダーにMEBxで証明書ハッシュをプリロードさせる(プロビジョニング構成を作成し、USBサムドライブを介してカスタム証明書ハッシュを送信できるツールがあります)
2)すべてのマシンでMEBxを手動で構成する自己署名証明書ハッシュ。

AMTプロビジョニング証明書の場合、OIDが2.16.840.1.113741.1.2.3のPKI証明書を作成する必要があります。

Windows ServerベースのCAを使用する場合、カスタム証明書テンプレートを実行するにはWindows Server Enterprise以上が必要です。
Technetには、Windows証明機関でこれを行うための指示があります(下のリンクを参照)。

Linuxを使用している場合:OpenSSLを使用してPKI証明書を作成することが可能かもしれませんが、誰でもこれを確認できますか?

クライアントが適切にプロビジョニングされると、元々マシンに関連付けられていたAMT秘密キーを所有する呼び出し元のみを信頼するため、クライアントは非常に安全です。


提案:
SCCMでvProを管理します。これは無料ではありませんが、適切に構成されていれば、vPro A LOTの使用が簡単になります。また、非常に役立つ他のすべての種類の構成管理トリックも入手できます。


回答とコメントで提供されるリンク:
インテルvProプロセッサーテクノロジーを搭載したdc7800pビジネスPCのvProの前提条件とトレードオフ(PDF)

vProセキュリティ(Wikipedia)

AMTプロビジョニング証明書の要求、インストール、および準備(MicroSoft TechNet)


1
あなたの質問に対して完全にトピックから外れていますが、セキュリティに関連しており、私はこれをより大きなリスクと個人的に見ています...同じサーバー上でのファイル共有とWebホスティングについて言及しました...さまざまな方法で...彼/彼女は今、これらの共有上のすべてのデータにアクセスできる可能性があります。会社にそのリスクを負う余裕がありますか?
コールドT

Webサイトは開発用であり、クライアントhostsファイルでWebサーバーのネットワークIPアドレスにテストドメイン名を割り当てることによってアクセスされるため、これについては考えていませんでした。しかし、サーバーはルーターを介して実世界にアクセスできます。Webサーバーとファイルサーバーに使用されるポートで着信トラフィックをブロックする必要があると思います。やるべきことはもうたくさんあります:)
codewaggle

回答:


6

OOBの実装は、一筋縄ではいきません。かなりの量の計画と投資が必要です。vProをオンにするだけでは十分ではありません。それをサポートするには、バックエンドアーキテクチャも必要です。アウトオブバンド管理をすぐに実装する準備ができていない限り、vProはオフにしておくことをお勧めします。デフォルトでは、vProは有名ベンダー(VeriSign、GoDaddyなど)からのルートCAキーで事前にプロビジョニングされているためです。ネットワークにアクセスできる攻撃者は、AMT証明書を購入し、知らないうちにマシンをプロビジョニングする可能性があります...

vProはPKIを使用するため、クライアントが信頼できるのは、最初にマシンに関連付けられていたAMT秘密鍵を所有する呼び出し元のみであるため、適切にプロビジョニングされたアーキテクチャは実際には非常に安全です。vProは、リモートセッションがアクティブなときにユーザーに通知するように構成できます(会社のポリシーによって異なります)。

とはいえ、当店ではvProを使用しています。オンサイトITサポートのない数百のリモートワークステーションを管理しています。vProは、ハードウェアレベルでトラブルシューティングを実行する機能を提供し、リモートデスクトップでは利用できない機能であるリモートパワーオン機能を提供します。


デルの「選択ガイドセクションでは、購入時に帯域外管理を有効にしない場合、後で追加することはできないと言われています。そのため、私は今決定しようとしています。私がする必要がある最低限のことのように聞こえるのは、証明書をセットアップしてワークステーションをプロビジョニングすることです(これを行う方法を見つける必要があります)。自己署名証明書を使用できますか?
codewaggle

正解です。マシンの注文時に選択しないと、後で入手することはできません(この機能は完全に無効になっています)。したがって、先に進んで注文してください。使用する準備ができるまで、MEBxで無効にしてください。-自己署名証明書を使用できますが、1)DellにサムプリントをMEBxにプリロードするか、2)すべてのマシンでMEBxに自己署名サムプリントを手動で設定します(実際にはそれほど難しくはありませんが、注意してください)。プロビジョニング構成を作成し、USBサムドライブを介してカスタムサムプリントを送信できるツールがあります。
newmanth 2012

ご存じのとおり、ワークステーションに静的IPアドレスを使用している場合は、マシンごとに2つ(OS用とvPro用の2つ)が必要です。マシンがDHCP経由で割り当てを取得する場合、どちらか一方を使用できます(個人的にはこれをお勧めします)。マシンの固定アドレスが必要な場合は、代わりにDHCP予約を使用してください。-また、SCCMを使用してvProを管理することもお勧めします。私はそれが無料ではないことを知っています(そして私はM $で動作しません)が、適切に構成されていれば、vPro A LOTの使用がより簡単になります。また、非常に役立つ他のすべての種類の構成管理トリックも入手できます。
newmanth 2012

ルートCAキーについて言及したとき、私はSSL証明書に使用されるキーについて考えていました。Linuxのopensslコマンドを使用して、開発用Webサーバーで使用する自己署名証明書を作成しました。拇印リーダーがないので、openssl証明書で十分ですか?アウトオブバンド接続は独自のIPアドレスを使用することを読みました。DHCP予約を使用してIPアドレスを割り当てているので、問題ないようです。SCCMを見てみますが、現時点ではvPro対応のマシンが1つしかないため、無料のアプリを使用して自分の道を学んでいきたいと思っていました。
codewaggle 2012

すみません、はっきりしていませんでした...サムプリントについて言及したときは、証明書のハッシュについて話しています(実際のサムプリントではありません:P)。AMTプロビジョニング証明書の場合、OIDが2.16.840.1.113741.1.2.3のPKI証明書を作成する必要があります。私はOpenSSLでこれを行っていませんが、可能であるはずです。私たちはWindows ServerベースのCAを使用しているため、この方法でCAを作成しました。Technetには、technet.microsoft.com / en-us / library /…にある Windows証明機関でこれを行うための手順があります。ただし、カスタム証明書テンプレートを実行するには、Windows Server Enterprise以上が必要です。
newmanth 2012

4

はい、関連するトレードオフがあり、Googleのクイック検索でこれのほとんどがすでに通知されていると思いますが、ITプロフェッショナルがvproを有効にすることのトレードオフについて、このHPドキュメントを確認してください。HPの特定のモデル用ですが、vproを使用するどのシステムでも一般的なケースは同じです。

予想されるメモリ使用量、電力消費、およびネットワークパフォーマンスの低下(ああ、小さなドライブスペースの使用)とは別に、これを有効にすると、システムに常に(ある程度)電力が供給されることに注意してください。無駄になるエネルギーの数ワットは、ハードウェアの設置/交換を行うためにマシンの電源を切るだけでなく、A / C電源を切断する必要があるという重要な注意と比較してそれほど多くありません。(とにかく良い習慣ですが、ほとんどの人は気にしません。)

そして、おそらく最大の懸念は、セキュリティとプライバシーへの影響です。誰かがあなたの同意なしにこのOoB管理ツールを使用しているかどうかをワークステーションから簡単に知る方法はないので、このようなものを実装する前に、セキュリティが完全に侵害されていないことを確認し、侵入に対してネットワークが適度に強化されていることを確認してください。

ウィキペディアには、セキュリティとプライバシーへの影響についての詳細がいくつかありますが、OoB管理を使用する必要がない、または使用する予定がない場合は、理由なくシステムにバックドアをインストールすることをお勧めします。そうしないでください。本当に、それはワークステーションです。リモートデスクトップでは実行できない、これに必要なリモートKVMアプリケーションはどれですか。


私はGoogleのクイック検索以上のことを行い、質問をする前に何時間も調査しました。残念ながら、私はITの問題についてそれほど知識がなく、利用可能な情報を見て私の質問への回答を決定することができませんでした。私が調べたことに関する追加情報を私の回答に追加します。
codewaggle

私はほとんどの時間をスタックオーバーフローに費やしており、実際に彼らが彼らが試みたまたは見つけたものについての情報を彼らの質問に含めることを人々に提案しました。私は自分のアドバイスをする必要があるようです。HPのドキュメントで私の目を引いたのは、「ハードドライブの複製」セクションで、ネットワークコントローラーは仮想化されているため、ソフトウェアを介してクローンを作成する場合は、同じサイズのドライブしか使用できないと述べていました。ドキュメントは2007年のものなので、それがまだ当てはまるのかと思っていました。しばらく調べてみましたが、何も見つかりませんでした。たぶんそれについての質問を作成します。
codewaggle 2012
弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.