启用英特尔®博锐™时需要权衡吗?


8

启用vPro是否会禁用或与任何其他功能冲突?

我正在配置Dell Precision T1600工作站。它将被添加到具有一台服务器和两个台式机的小型网络中:

  • CentOS服务器用于通过Samba共享文件并托管用于Web开发
  • Windows Vista用于开发和测试
  • Windows XP Pro用于开发和测试
  • 千兆交换机
  • 充当DHCP服务器的路由器,但是所有计算机都使用分配的IP地址

新的工作站将具有Windows XP模式的Win 7 Pro。它将用于Web开发和图形处理:Eclipse,Netbeans,Visual Studio,Photoshop等。

提供的用于配置的带外选项包括:

  • 启用Intel vPro技术
  • 英特尔标准可管理性
  • 没有带外系统管理

我预计目前对带外管理没有太大的需求,但计划将来继续添加工作站。该工作站将具有独立的图形卡,因此远程KVM将不可用。

我想获得vPro提供的功能,但是我想知道是否涉及任何权衡。

是否应该为此问题添加或更改任何标签?


这是我在研究过程中收藏的信息:

我看了英特尔博锐技术常见问题解答

它说对性能没有影响:问题
6:英特尔®博锐™技术及其可管理性引擎对PC的性能有何影响?
解答6:最终用户不会注意到英特尔®博锐™处理器技术对PC性能的影响。

我看了维基百科条目“ 英特尔主动管理技术”,但没有提及任何缺点。

我在Tom的硬件站点上查看了使用Intel vPro进行的远程PC管理,但没有提及任何取舍。

由于服务器故障,关于amt和vPro的合并问题只有大约15个。我喜欢这个,并查看了一些建议的链接。如何使用vPro管理PC?

英特尔vPro Technoloy的工具和实用程序

我查看了其他页面,但是以上是我添加书签的页面。


答案和评论中提供的信息:

我的具体情况与工作站有关,但是我将使用“客户端”来表示启用了vPro的系统。

似乎激活vPro并没有施加任何限制,但是如果在安装过程中未正确配置客户端,则可能会引发安全问题。

购买时必须启用vPro或将其永久禁用。可以在MEBx(管理引擎BIOS扩展)中暂时禁用它。

vPro会导致内存使用量增加,功耗降低以及网络性能下降。
(英特尔指出,对PC性能的影响对于最终用户而言并不明显)。

使用少量驱动器空间。

系统一直(在某种程度上)通电。重要的是断开空调电源,而不仅仅是关闭机器电源进行任何硬件安装/更换。

您需要后端架构来支持它。

每台计算机两个IP地址(一个用于OS,一个用于vPro)。
如果您的计算机通过DHCP获得其分配,则可以将两者都使用。
如果您需要机器的固定地址,请使用DHCP保留。


安全和隐私含义:

您实际上是在系统中安装后门。

没有一种简单的方法可以从客户端得知是否有人未经您的同意使用此OoB管理工具,但是可以将vPro配置为在远程会话处于活动状态时向用户提供通知(取决于您公司的政策)。

如果启用了带外管理,则应立即配置客户端,因为默认情况下,vPro预先配置了知名厂商(例如VeriSign,GoDaddy)的根CA密钥。
这意味着可以访问您的网络的攻击者可以在您不知情的情况下购买AMT证书并置备您的计算机。

vPro使用PKI,并且需要AMT设置证书来设置客户端。最简单的方法是从供应商处购买AMT设置证书。

您可以使用自签名证书,但是在部署vPro之前需要了解PKI。您将需要:
1)让供应商在MEBx中预加载证书哈希(那里有工具可以让您创建配置配置并通过USB拇指驱动器发送自定义证书哈希。)
2)在每台计算机上手动配置MEBx与您的自签名证书哈希。

对于AMT设置证书,您必须创建OID为2.16.840.1.113741.1.2.3。的PKI证书。

如果使用基于Windows Server的CA,则需要Windows Server Enterprise或更高版本来执行自定义证书模板。
Technet指示使用Windows证书颁发机构执行此操作(请参阅下面的链接)。

如果使用Linux:可以使用OpenSSL创建PKI证书,有人可以确认吗?

一旦正确配置了客户端,它就非常安全,因为它将仅信任拥有最初与计算机相关联的AMT私钥的呼叫者。


建议:
使用SCCM管理vPro,它不是免费的,但是一旦正确配置,它会使使用vPro的生活变得更加轻松。您还将获得各种其他非常有用的配置管理技巧。


答案和评论中提供的链接:
采用英特尔®博锐™处理器技术的dc7800p商用PC的vPro前提条件和取舍(PDF)

vPro安全性(Wikipedia)

申请,安装和准备AMT设置证书(MicroSoft TechNet)


1
完全脱离您的问题,但涉及安全性,我个人认为这是一个更大的风险...您提到文件共享和Web托管在同一服务器上...因此,如果有人例如通过以下方式入侵了您自己的网站:他/她现在可以通过各种方式访问​​这些共享上的所有数据。您能承担该公司的风险吗?
Cold T

我没有考虑过这一点,因为这些网站是用于开发并通过在客户端hosts文件中为Web服务器的网络IP地址分配测试域名来访问的。但是服务器确实可以通过路由器访问现实世界,我想我应该阻止用于Web和文件服务器的端口上的传入流量。另一件事,非常感谢:)
codewaggle 2012年

Answers:


6

实施OOB绝非易事,需要大量的计划和投资。仅打开vPro是不够的,您还必须具有后端架构来支持它。除非您准备立即实施带外管理,否则我建议您关闭vPro,因为默认情况下,vPro已预配置了知名厂商(例如VeriSign,GoDaddy)的根CA密钥。具有您的网络访问权限的攻击者可能会购买AMT证书并置备您的计算机,而您根本不知道...

由于vPro使用PKI,一旦正确配置,该架构实际上是相当安全的,因为客户端将仅信任拥有最初与该计算机相关联的AMT私钥的呼叫者。可以将vPro配置为在远程会话处于活动状态时向用户提供通知(取决于公司的策略)。

话虽如此,我们的商店使用vPro。我们管理数百个没有现场IT支持的远程工作站。vPro使我们能够在硬件级别执行故障排除,并提供远程开机功能,这些功能无法通过远程桌面获得。


戴尔“帮助我选择”部分说,如果您在购买时未启用带外管理,则以后无法添加,这就是我现在要决定的原因。听起来我需要做的最少工作就是设置证书并配置工作站(我将需要了解如何做)。我可以使用自签名证书吗?
codewaggle

您是正确的,如果在订购机器时未选择它,则以后将无法获得它(该功能已永久禁用)。因此,继续进行订购​​,只需确保在MEBx中禁用它,直到准备使用它。-您可以使用自签名证书,但需要执行以下操作之一:1)使Dell预加载指纹到MEBx中;或2)在每台计算机上手动配置带有自签名指纹的MEBx(不是那么难,只是为了意识到)。有一些工具可让您创建配置配置并通过USB拇指驱动器发送自定义指纹。
newmanth 2012年

请注意,如果您在工作站上使用静态IP地址,则每台计算机需要两个地址(一个用于OS,一个用于vPro)。如果您的计算机是通过DHCP获得分配的,则您可以对两者都使用一个(我个人建议)。如果您需要机器的固定地址,请使用DHCP保留。-此外,我们还建议使用SCCM管理vPro。我知道它不是免费的(而且我不为M $工作),但是一旦正确配置,它会使使用vPro A LOT的生活更加轻松。您还将获得各种其他非常有用的配置管理技巧。
newmanth 2012年

当您提到根CA密钥时,我想到的是用于SSL证书的密钥。我已经使用linux openssl命令创建了用于开发Web服务器的自签名证书,我没有指纹读取器,openssl证书就足够了吗?我确实读过,带外连接使用它自己的IP地址,我使用DHCP保留来分配IP地址,因此听起来应该没问题。我将研究SCCM,但希望现在可以使用免费的应用程序来学习自己的方法,因为此时我只有一台启用vPro的计算机。
codewaggle 2012年

抱歉,我不清楚...当我提到指纹时,我是在谈论证书哈希(不是实际的指纹:P)。对于AMT设置证书,您必须创建OID为2.16.840.1.113741.1.2.3。的PKI证书。我尚未使用OpenSSL完成此操作,但应该可以做到。我们使用基于Windows Server的CA,因此我们就是这样做的。Technet在technet.microsoft.com/en-us/library/…上具有Windows证书颁发机构的说明,以进行此操作。不过,您将需要Windows Server Enterprise或更高版本来执行自定义证书模板。
newmanth 2012年

4

是的,涉及折衷,我怀疑Google进行的快速搜索已经可以告诉您大多数情况,但是,话虽如此,请查看此HP文档以了解为IT专业人员启用vpro的折衷方法。这是针对特定型号的HP的,但对于在其上使用vpro的任何系统,一般情况都是相同的。

除了预期的内存使用量增加,功耗降低和网络性能下降(哦,以及很小的驱动器空间使用量)之外,值得注意的是,启用此功能将导致系统在某种程度上一直处于供电状态。与您需要断开A / C电源而不是仅仅关闭机器电源来进行任何硬件安装/更换所需要的重要警告相比,浪费的几瓦能量并不多。(不管怎么说,还是好的做法,但是大多数人都不会打扰。)

然后,最大的担忧可能是安全性和隐私隐患。由于没有简单的方法可以从工作站上判断出是否有人未经您的同意使用了该OoB管理工具,因此,在执行类似这样的操作之前,最好确实确保您的安全性达到最低限度,并且可以合理地防止入侵。

Wikipedia有更多关于安全性和隐私隐含性的信息,但是我的建议是,如果您不需要或计划使用OoB管理,则无故在系统中安装了后门。所以不要这样 确实,这是一个工作站,您看到哪些远程KVM应用程序需要使用远程桌面无法做到的呢?


我做的不只是Google的快速搜索,而且在询问问题之前花了数小时的时间进行研究,很遗憾,我对IT方面的知识并不了解,并且无法通过查看可用信息来确定问题的答案。我将在回答中添加有关所查看内容的其他信息。
codewaggle

我将大部分时间都花在stackoverflow上,实际上已经向人们建议他们包括有关他们在问题中尝试或发现的内容的信息。似乎我应该听取自己的建议。在HP文档中引起我注意的一件事是“硬盘复制”部分,其中说,因为网络控制器是虚拟化的,所以在通过软件克隆时,您只能使用相同大小的驱动器。该文档来自2007年,所以我想知道是否仍然如此。我花了一些时间研究它,但是什么也没发现。也许我会对此提出一个问题。
codewaggle
By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.