Когда серверов десятки или сотни, а администраторов несколько человек, очень легко построить сеть по принципу: главное, чтобы ко всему можно было подключиться.
ESXi, iDRAC/iLO, IPMI, гипервизоры, СХД, коммутаторы, UPS — всё доступно из обычной корпоративной сети.
Пока ничего не произошло, это удобно.
А теперь представим, что злоумышленник получил доступ к одному из серверов и начал двигаться по сети. Если с этого же сегмента доступны интерфейсы управления гипервизорами, СХД и железом, то взлом одного сервера постепенно может превратиться во взлом всей инфраструктуры.
Поэтому интерфейсы управления лучше вообще вынести в отдельный сетевой контур.… Читать далее…
