HP Integrated Lights-Out 3 (iLO 3) funktioniert nicht im Internet Explorer und Firefox (sec_error_ca_cert_invalid)

Problem

Die HP Integrated Lights-Out Webseiten (iLO 3 und iLO 2) zeigen im Internet Explorer ab Version 10 nur noch „Die Seite kann nicht angezeigt werden.“

ilo-seite-kann-nicht-angezeigt-werdenDie selbe URL im Firefox zeigt den Fehler „Fehler: Gesicherte Verbindung fehlgeschlagen“ mit der Erkläsrung „Ein Fehler ist während einer Verbindung mit 192.168.0.foo aufgetreten. Das Aussteller-Zertifikat ist ungültig. (Fehlercode: sec_error_ca_cert_invalid)“

Lösung

Um möglichst schnell und unkompliziert auf die Remote-Console und Remote-Media zuzugreifen, gibt es ein Standalone-Tool für Windows, das eine direkte Verbindung unabhängig von den SSL-Fehlern zulässt.

Die vollständige Lösung ist natürlich, auf die jeweils aktuelle ILO-Firmware zu aktualisieren; ab der Version 1.8x ist das fehlerhafte (leere) ausstellende Zertifikat nicht mehr vorhanden. Admin-Kurztipp: Google Chrome lässt dem Admin noch die Wahl, die Seite „trotzdem“ anzuzeigen.

Achtung, ältere iLO 3 Versionen vor v1.20 müssen erst auf v1.20 aktualisiert werden, sonst startet die ILO-Engine überhaupt nicht mehr ohne Kaltstart. Die Update auf v1.20 gibt es hier:

Alle HP ILO Firmware Downloads finden sich auf hp.com/go/ilo (Danke monopoly-spieler)

HP Custom vSphere ESXi Image 5.5 Upgrade Fehler

Problem

vsphere55-hp-iso-upgrade-errorSowohl ein Upgrade auf vSphere Version 5.5 mittel VUM (Update Manager) als auch das „harte“ booten des Hosts von einer Upgrade CD/ISO schlägt mit Warnungen fehl:

Compliance State: Incompatible

The upgrade contains the following set of conflicting VIB’s:
[Je nach Datum kann die Liste der VIBs variieren, aber es geht immer um Broadcom NIC Driver]

Lösung

Da scheint hp bei der Nummerierung der Versionen durcheinander gekommen zu sein. Einfach den aktuellen passenden Treiber VOR dem Update installieren, der ist korrekt benannt, fertig.

  1. Die „richtigen“ VMware-VIBs herunterladen Broadcom NetXtreme II Network/iSCSI/FCoE Driver Set
  2. .zip auspacken und das Offline Bundle (in einer weiteren .zip in der .uip) auf den betroffenen Host nach /tmp/ hochladen und installieren:
  3. esxcli software vib install -d –depot=/tmp/offline-bundle.zip -f
  4. Reboot, Rescan, läuft.

Trotzdem raten wir uggli-Admins zur customized HP-ISO. Die ganzen Sensoren in der HP-Hardware lassen sich dann vom Start weg nutzen und das ist der einzige [uns bekannte] Weg, alle Energiesparfeatures der DL und BL-Serie zu nutzen.

HP ProCurve Switch Jumbo-Frames pro VLAN einschalten

Bei der Konfiguration eines Switches für ein iSCSI-Netzwerk sollte man nicht vergessen, die Jumbo Frames einzuschalten. Der Performancegewinn ist bei mittelhohen I/O-Anforderungen beachtlich. Fast alle HP ProCurve Switches (mit ausgewachsenem Management) können die Portkonfiguration auch gleich für ein komplettes VLAN übernehmen:

  1. Per SSH/Telnet am Switch anmelden
  2. In den config-context wechseln: <switch># config
  3. VLANs anzeigen: <switch>(config)# show vlans (ID merken!)
  4. Jumbo Frames auf einem VLAN einschalten: <switch>(config)# vlan <ID> jumbo
  5. Änderungen speichern:<switch>(config)# write memory

Das war schon alles.

VLANs auf HP ProCurve – Schnellübersicht

procurve-vlan-howtoAufgrund aktueller Vorkommnisse 🙂 und vor allem wegen eines Mißverständnisses in einer bestimmten Konfiguration, hier nun eine schnelle und einfache Admin-Schnellübersicht über das, was HP mit der VLAN-Portmarkierung in ProCurve Switches meint.

Tagged:
Die Pakete die von einem Tagged-Port angenommen werden müssen schon mit einem Tag versehen sein, erst dann leitet der Switch diese entsprechend weiter. Kommt praktisch ausschliesslich auf Verbindungen zwischen Switches oder zum Anschluss von VLAN-fähigen Routern/Servern/Accesspoints etc. zum Einsatz.

Untagged:
Die an diesem Port eingehenden Pakete haben keinen eigenen Tag, bekommen aber eingehend vom Switch eines angefügt. Ausgehend wird jedes vorhandenes Tag wieder entfernt. An solche Ports werden alle „normalen“ Clients, Server und Geräte angeschlossen. Ein untagged-Port kann, logischerweise, nur an ein einziges exklusives VLAN angebunden sein. Durch untagged Ports kann man also Switches in mehrere „kleine“ Switches zerschneiden.

Forbidden:
Ein solcher Port kann und darf nicht in das betroffene VLAN eingerichtet werden – vor allem nicht per GVRP.

Not Used:
Der Port ist in diesem VLAN überhaupt nicht eingerichtet.