Обновление прошивки сервера: BIOS, iDRAC и iLO
Кратко: Обновление прошивки сервера — это плановое обновление BIOS/UEFI, контроллера управления (BMC), например iDRAC или iLO, а также микропрограмм RAID-контроллеров, сетевых карт и дисков. Безопасный порядок: ведите инвентаризацию, отслеживайте бюллетени производителей и каталог CISA KEV, расставляйте приоритеты по риску, делайте резервные копии, сначала тестируйте и держите BMC в отдельной сети управления.
Почему обновлению прошивки сервера нужен отдельный процесс?
Потому что прошивка работает ниже операционной системы: неудачное обновление может лишить сервер возможности загрузиться, а необновлённый контроллер управления остаётся привилегированной точкой входа, доступной по сети. NIST SP 800-193 (Platform Firmware Resiliency, май 2018 г.) предупреждает, что успешная атака на прошивку платформы может вывести систему из строя, возможно навсегда, и строит защиту на трёх принципах: защита, обнаружение и восстановление.
Самый чувствительный компонент — контроллер управления материнской платой (BMC, baseboard management controller). У Dell он называется iDRAC (Integrated Dell Remote Access Controller), у HPE — iLO (Integrated Lights-Out). NIST SP 800-147B описывает этот сервисный процессор как высокопривилегированный: он часто может обновлять прошивки, менять настройки и читать системную память.
Риск вполне реален. В каталоге CISA известных эксплуатируемых уязвимостей (KEV, версия 2026.10.04) с 25 июня 2025 г. есть CVE-2024-54085 для AMI MegaRAC SPx — линейки прошивок BMC; в примечании сказано, что уязвимость может затрагивать компонент, используемый в разных продуктах. 7 января 2026 г. в каталог добавлена CVE-2025-37164 для HPE OneView. Похожую картину для периметровых устройств мы разбираем в статье об уязвимостях межсетевых экранов и управлении обновлениями.
Как провести инвентаризацию прошивок?
Сведите в одну таблицу модель, серийный номер и установленную версию прошивки каждого компонента каждого сервера. iDRAC и iLO показывают версии в веб-интерфейсе и через Redfish — стандарт управления серверами DMTF; в документации HPE по iLO эти данные представлены коллекцией «FirmwareInventory».
NIST SP 800-40 Rev. 4 советует также фиксировать, кто администрирует систему, каким инструментом, как она подключена к сети, насколько важна для бизнеса и какие действуют ограничения, например «перезагрузка только в ежемесячное окно обслуживания». Похожие серверы объединяют в «группу обслуживания» с общим планом.
| Компонент | Почему важен | Что записать |
|---|---|---|
| BMC (iDRAC / iLO) | Доступен по сети, удалённо включает и выключает сервер | Версия, уровень лицензии, IP-адрес и VLAN, учётные записи |
| BIOS / UEFI | Управляет цепочкой загрузки и настройками оборудования | Версия, список изменённых настроек |
| RAID / загрузочный контроллер хранения | Через него идёт весь доступ к данным | Версия прошивки, совместимость с драйвером ОС |
| Сетевые карты и диски | Здесь проявляются ошибки производительности и стабильности | Модель, версия прошивки, зависимый сервис |
| Блок питания, CPLD/FPGA | По данным Dell, обновление блока питания длительное и его нельзя прерывать; CPLD/FPGA обновляют отдельно | Версия, необходимый простой |
Какое обновление прошивки выполнять первым?
Приоритет определяют три вопроса: эксплуатируется ли уязвимость, откуда доступен компонент и насколько критичен сервер для бизнеса? Для первого проверьте бюллетень производителя и каталог CISA KEV. NIST SP 800-40 Rev. 4 ссылается на директиву BOD 22-01, которая даёт федеральным ведомствам США две недели на новые записи KEV; другие организации могут использовать каталог добровольно.
То же руководство приводит четыре примерных сценария: плановое обновление, экстренное обновление, экстренное смягчение до выхода исправления и системы, которые нельзя обновить. Таблица решений переносит их на прошивку серверов.
| Ситуация | Сценарий | Рекомендуемое действие |
|---|---|---|
| Исправление вышло; уязвимость в KEV или производитель сообщает об эксплуатации | Экстренное обновление | Сначала один сервер, затем быстро все затронутые; на это время сузить доступ к BMC |
| Уязвимость эксплуатируется, исправления нет | Экстренное смягчение | Оставить доступ к BMC только из сети управления, отключить уязвимую службу, следить за бюллетенем |
| Высокая критичность, сведений об эксплуатации нет | Ускоренное плановое | Включить в ближайшее окно обслуживания |
| Исправление ошибок или новая функция без влияния на безопасность | Плановое | Пакетом в регулярное окно обслуживания |
| Сервер без поддержки, новых прошивок нет | Не обновляемая система | Изолировать, ограничить доступ, спланировать замену |
Для оценки присвойте каждому обновлению «низкий», «средний» или «высокий» по трём критериям: эксплуатация, доступность (высокая, если BMC виден из интернета или пользовательской сети) и влияние на бизнес. Обновление с «высоким» хотя бы по двум критериям идёт первым.
Как подготовить окно обслуживания и план отката?
Планируйте окно по компонентам, требующим простоя, сохраните конфигурации и заранее выясните, можно ли вернуться к прежней версии. Согласно статье Dell о PowerEdge, все обновления, кроме iDRAC, требуют простоя; обновление блока питания может занять от 30 до 60 минут, и его нельзя прерывать.
Откат разрешён не всегда. NIST SP 800-147B рекомендует, чтобы система могла предотвращать несанкционированный возврат к более старой версии BIOS; может ли администратор разрешить такой возврат, зависит от платформы. По NIST SP 800-193, некоторые системы восстанавливают повреждённую прошивку из отдельного резервного образа; в HPE iLO можно задать «набор восстановления» (recovery install set) с минимальной прошивкой, необходимой для загрузки сервера.
- Резервная копия настроек BMC: HPE рекомендует делать копию при каждом обновлении прошивки iLO; восстановить её можно только на ту же аппаратную конфигурацию, а состояние безопасности и журналы не восстанавливаются.
- Настройки BIOS и RAID: экспортируйте или задокументируйте всё, что отличается от значений по умолчанию.
- Резервная копия данных: заранее проверьте восстановление ОС и данных.
- Проверка пакета: загружайте только из источников производителя, читайте примечания к выпуску, проверяйте целостность и подпись; компоненты HPE поставляются с файлом цифровой подписи (.compsig).
- Доступ: удалённая консоль может отключиться; заранее договоритесь о помощи на площадке.
В каком порядке и какими этапами обновлять?
В парке серверов порядок такой: тестовые, некритичные, затем критичные; внутри сервера действует документированный производителем порядок компонентов. NIST SP 800-40 Rev. 4 советует сначала отдавать обновление небольшой «канареечной» группе. Британский NCSC напоминает, что затягивать тесты нельзя: после выхода обновления злоумышленники могут вычислить закрытую уязвимость.
- Определите целевой набор версий (baseline) и прочитайте предварительные условия в примечаниях к выпуску.
- Установите на тестовый сервер; проверьте загрузку, RAID, сеть и приложения.
- Установите на несколько некритичных серверов и наблюдайте оговорённый срок.
- Переходите к критичным серверам в окне обслуживания; узлы кластера — по одному.
- Соблюдайте порядок производителя. Пример Dell: iDRAC, BIOS, CPLD/FPGA, затем остальное; iDRAC, BIOS, блок питания и CPLD/FPGA обновляются по отдельности, без других запланированных обновлений.
- При проблемах остановите развёртывание и выполните откат или временное смягчение.
У HPE компоненты обычно поставляются в SPP (Service Pack for ProLiant), а iLO может собирать обновления в упорядоченный «install set» и привязывать его к окну обслуживания. По документации Dell, iDRAC с Lifecycle Controller позволяет управлять обновлениями прошивки удалённо, без агентов.
Если вы хотите вместе выстроить инвентаризацию, план тестирования и окна обслуживания для серверов Dell или HPE, мы поможем на этапе внедрения. Получить расчёт
Что проверить после обновления?
Убедитесь, что установленные версии совпадают с целевыми, сервер и службы запускаются штатно, а в журналах событий нет ошибок; затем следите, чтобы это состояние сохранялось. NIST SP 800-40 Rev. 4 советует контролировать, что обновление не удалено, уязвимая версия не восстановлена из резервной копии, а устройство не сброшено к заводским настройкам.
Журналы BMC — главное доказательство. По документации HPE, Integrated Management Log в iLO фиксирует операции прошивки (flash), а Security Log — изменения настроек безопасности; при заполнении новые записи затирают старые. Поэтому передавайте журналы в централизованную систему — подход описан в статье о централизованном управлении журналами.
Документация модуля Ansible от Dell показывает, что обновление по каталогу может сначала сформировать только отчёт; функция требует лицензии iDRAC Enterprise. Автоматизация инвентаризации, отчётов и проверок через Redfish и Ansible входит в нашу услугу DevOps и автоматизации инфраструктуры.
Как защитить iDRAC и iLO в сети?
Вынесите BMC в сеть управления, отделённую от интернета и пользовательской сети и доступную только администраторам; давайте доступ через jump-сервер или VPN и журналируйте каждое административное действие. NIST SP 800-147B прямо указывает: сервисный процессор должен находиться в частной LAN, доступной только системным администраторам. Документ также предупреждает, что сеть управления без особых мер может проверяться и защищаться слабее, чем сеть данных.
Руководство NCSC по интерфейсам администрирования называет выделенную сеть управления, VPN только для аутентифицированных администраторов и списки разрешённых IP, которые сами по себе слабее. Jump-серверы оно описывает как центральную точку аутентификации и журналирования и рекомендует сигнал тревоги при каждом использовании аварийных учётных записей.
- Если BMC делит сетевой порт с сервером, вынесите трафик управления в отдельный VLAN; по возможности используйте выделенный порт управления.
- Смените или отключите учётные данные по умолчанию; используйте персональные учётные записи с минимальными правами вместо общих.
- Отключите неиспользуемые протоколы; например, в iLO устаревший SNMPv1 отключается отдельной настройкой.
- Подключайтесь к интерфейсу только по шифрованному каналу и управляйте сертификатами.
Если вы рассматриваете доступ администраторов на основе идентичности вместо VPN, см. наш обзор ZTNA.
Чек-лист обновления прошивки сервера
Используйте список до, во время и после каждого окна обслуживания; в последнем столбце указано, когда пункт считается выполненным.
| Этап | Проверка | Выполнено, если |
|---|---|---|
| До | Инвентаризация | Версии всех компонентов актуальны в таблице |
| До | Бюллетени и KEV | Значимые уязвимости и рекомендации производителя записаны |
| До | Резервные копии | Копия BMC сделана, настройки BIOS/RAID записаны, восстановление данных проверено |
| До | Пакет | Источник производителя, подпись и целостность проверены, примечания прочитаны |
| До | Откат | Возможность отката и путь восстановления известны |
| Во время | Порядок компонентов | Порядок производителя соблюдён, критичные компоненты по одному |
| Во время | Питание и простой | Длительные обновления завершены без прерываний |
| После | Версия | Инвентаризация совпадает с целевыми версиями |
| После | Состояние | Журналы чистые, службы работают |
| Постоянно | Доступ к BMC | Только из сети управления, учётные записи проверены, журналы централизованы |
Когда стоит привлечь внешнюю поддержку?
Внешняя поддержка оправдана, когда растёт число серверов, критичные системы почти не допускают простоя или становится неясным гарантийное покрытие. Проще всего превратить работу с прошивками в регулярную задачу, включив её в договор на обслуживание серверов.
Варианты для серверов с истёкшей гарантией мы сравниваем в статье поддержка серверов после гарантии: производитель или третья сторона; такие детали, как доступ к прошивкам и запчастям, уточняйте в актуальной документации производителя. Свежая прошивка мало поможет, если ОС осталась без поддержки, — см. наш план перехода с Windows Server 2016.
Sora Yazılım предлагает подбор, поставку, установку, поддержку и договоры на обслуживание для серверов Dell PowerEdge и серверов HPE ProLiant; объём работ определяется договором.
Частые вопросы
Перезагружает ли обновление iDRAC или iLO сервер?
Согласно статье Dell о PowerEdge, все обновления, кроме iDRAC, требуют простоя; при обновлении iDRAC сеанс управления обрывается, пока контроллер перезапускается. В документации HPE сказано, что обновление BIOS активируется при перезагрузке сервера. Для iLO и других компонентов смотрите примечания к выпуску каждого пакета и планируйте окно с их учётом.
Можно ли откатиться после обновления BIOS?
Не всегда. NIST SP 800-147B рекомендует, чтобы серверы могли блокировать несанкционированный возврат к старой версии BIOS, а возможность разрешить откат администратору зависит от платформы. Не рассчитывайте на откат заранее: уточните условия у производителя, сохраните настройки и сначала протестируйте обновление.
Как часто нужно обновлять прошивку сервера?
Единого интервала нет. Обновления без влияния на безопасность собирайте в регулярные окна обслуживания, а уязвимости из KEV или с подтверждённой производителем эксплуатацией закрывайте как экстренные. NIST SP 800-40 Rev. 4 советует давать гибкость для плановых обновлений, но по истечении установленного срока устанавливать их принудительно.
Можно ли открывать iDRAC или iLO в интернет?
Не рекомендуется. NIST SP 800-147B предполагает размещение сервисного процессора в частной сети, доступной только администраторам, а NCSC советует защищать интерфейсы администрирования выделенной сетью, VPN и ограничением доступа. Для удалённой работы используйте VPN или jump-сервер, персональные учётные записи и журналирование каждого сеанса.
Отличаются ли инструменты обновления у Dell и HPE?
Да: принципы схожи, инструменты разные. У Dell iDRAC с Lifecycle Controller работает с пакетами обновлений и репозиториями на основе каталога. У HPE компоненты поставляются в SPP, а iLO предлагает репозиторий компонентов, упорядоченные install sets и окна обслуживания. В смешанном парке соблюдайте порядок и инструменты каждого производителя отдельно.
Можно ли выполнить обновление прошивки с внешней поддержкой?
Да. Инвентаризацию, план тестирования, работы в окне обслуживания и отделение сети BMC можно вести вместе с сервисной компанией по договору, где прописаны объём и ответственность. Если хотите спланировать это для серверов Dell или HPE, свяжитесь с нами и укажите задачи и число серверов.
Итоги
- Работа с прошивками начинается с инвентаризации: версия, ответственный и ограничения по простою для каждого сервера и компонента.
- Приоритет зависит от эксплуатации, доступности и влияния на бизнес; уязвимости из KEV — сценарий экстренного обновления.
- Резервные копии, проверка пакетов и условия отката определяются до окна; порядок компонентов берётся у производителя.
- Поэтапное развёртывание, проверка версий и централизованные журналы завершают процесс; BMC остаётся в отдельной сети управления.
Sora Yazılım может вести контроль прошивок, планирование окон обслуживания и сами работы на серверах Dell и HPE в рамках договора на обслуживание серверов; объём определяется договором.
Получить расчёт · WhatsApp: Поддержка в WhatsApp · Телефон: +90 544 785 21 87 · E-mail: talep@sorayazilim.com
Источники
- NIST SP 800-193, Platform Firmware Resiliency Guidelines — NIST, май 2018 г. csrc.nist.gov (дата обращения: 7 октября 2026 г.)
- NIST SP 800-147B, BIOS Protection Guidelines for Servers — NIST, август 2014 г. csrc.nist.gov (дата обращения: 7 октября 2026 г.)
- NIST SP 800-40 Rev. 4, Guide to Enterprise Patch Management Planning — NIST, апрель 2022 г. csrc.nist.gov (дата обращения: 7 октября 2026 г.)
- Known Exploited Vulnerabilities Catalog, файл данных версии 2026.10.04 — CISA. github.com/cisagov/kev-data (дата обращения: 7 октября 2026 г.)
- AMI Security Advisory AMI-SA-2025003 — AMI, 13 марта 2025 г. go.ami.com (дата обращения: 7 октября 2026 г.)
- PowerEdge: How to update every Important Component, статья 000333712 — Dell Technologies, изменена 12 июня 2026 г. dell.com (дата обращения: 7 октября 2026 г.)
- iDRAC-Redfish-Scripting README и документация OpenManage Ansible idrac_firmware — Dell, GitHub. README, idrac_firmware (дата обращения: 7 октября 2026 г.)
- iLO Backup and Restore, Software/Firmware update service, Log services, Network protocols — HPE Server Management Portal. Backup and Restore, update service, Log services, Network protocols (дата обращения: 7 октября 2026 г.)
- Secure system administration: Protect your administration interfaces — NCSC. ncsc.gov.uk (дата обращения: 7 октября 2026 г.)
- Keeping devices and software up to date — NCSC. ncsc.gov.uk (дата обращения: 7 октября 2026 г.)
- MegaRAC (в статье American Megatrends) — Wikipedia. en.wikipedia.org (дата обращения: 7 октября 2026 г.)
Как подготовлена статья
Автор: Команда Sora Yazılım. Статья подготовлена с помощью ИИ; технические сведения сверены с источниками производителей и официальными источниками, ссылки на которые приведены в тексте, по состоянию на 7 октября 2026 г.
Похожие статьи
- Что такое договор на обслуживание серверов? — Объём работ и чек-лист договора.
- Поддержка серверов после гарантии — Сравнение производителя и третьей стороны.
- Окончание поддержки Windows Server 2016 — Жизненный цикл ОС и шаги перехода.
- Уязвимости межсетевых экранов и обновления — Отслеживание уязвимостей и обновление периметровых устройств.
