KVM over IP 與傳統 KVM 有何分別?

KVM 切換器讓一組鍵盤、螢幕及滑鼠控制多部伺服器。傳統 KVM 以實體線材連結,而 KVM over IP 把鍵盤、螢幕及滑鼠訊號轉化為網絡封包,讓操作員在本地或遠端以單一介面控制多部伺服器。本文比較兩者在操作範圍、管理架構與保安層面上的分別,並說明各自適合的部署規模。

WhatsApp 說明情況 即日或翌日上門 · 09:00-23:59

本質差異:實體訊號切換與網絡封包傳輸

傳統 KVM 切換器以機櫃內的鍵盤、螢幕及滑鼠介面,透過實體線材接往多部伺服器。訊號在設備之間直接切換,不經過網絡,因此距離受限於線材長度,操作員必須身處設備所在機房。KVM over IP 的接線方式仍然是以實體線材把伺服器的鍵盤、螢幕及滑鼠介面接到切換器,但訊號在設備內部被轉化為網絡封包,經由乙太網絡傳送,操作員可透過個人電腦、筆記型電腦或流動裝置上的用戶端軟體連線操作。

操作範圍

傳統 KVM 只限本地機房操作;KVM over IP 連線經網絡傳送,可跨樓層、跨大廈以至跨地域操作。屬於網絡工程技術,鍵盤、螢幕及滑鼠訊號以遠端桌面協定形式傳送。

線材距離

傳統 KVM 介面受鍵盤、螢幕及滑鼠線材的距離上限約束;KVM over IP 的距離由網絡基建決定,跨區域連線依靠廣域網絡或虛擬私人網絡。

單一介面管理多機

兩種方案都可以一部切換器管理多部伺服器;KVM over IP 更可支援多人同時登入不同主機,操作員不需要共用一部實體螢幕排隊操作。

因此選擇的關鍵不在「好不好」,而在距離與操作場景。操作員長期身處機房、只控制幾部伺服器,傳統 KVM 簡單直接;伺服器分散在不同樓層甚至不同大廈,或需要後備操作員在緊急時從第二個地點接手,KVM over IP 是唯一合理選擇。

帶外管理:為何它獨立於作業系統

KVM over IP 最重要的技術特點,是它屬於帶外(out-of-band)管理通道。操作員看到的畫面直接取自伺服器的顯示輸出,鍵盤及滑鼠輸入直接送往伺服器本機的輸入介面,全程不依賴伺服器上的作業系統、驅動程式或應用程式是否正常。

因此當作業系統當機、驅動程式故障、啟動程序停在登入畫面之前,甚至伺服器因設定錯誤而無法取得網絡位址時,只要伺服器本機仍可顯示畫面並回應鍵盤及滑鼠輸入,帶外通道便可操作。傳統 KVM 亦具備這項能力,只是其操作範圍局限於實體線材可及的距離;把這個能力與 IP 網絡結合,才使遠端維修得以實現。相對而言,以作業系統內的遠端桌面服務進行管理,屬帶內管理,作業系統一旦當機便完全失去控制能力。

實際操作上,帶外管理能處理大量常見事故:作業系統卡在啟動畫面、安全模式、韌體設定介面、網路介面沒有取得位址,以至需要修改系統設定後重啟。廠商亦普遍把鍵盤、螢幕及滑鼠介面與管理介面整合,例如伺服器管理控制器配合虛擬媒體功能,可把本機的光碟映像檔掛載到遠端伺服器,用作安裝作業系統或執行離線維護。掛載 ISO 映像進行作業系統安裝、固件更新或資料救援,是機房維修工作的常見流程。

需要留意的是,帶外管理通道本身也是一個網絡連線,必須獨立於日常業務網絡保護,否則通道會成為入侵途徑。建議把管理網絡分隔為獨立虛擬區域網絡,並限制管理介面的存取來源。

需要協助?KVM over IP 涉及網絡頻寬、管理網絡分隔與機櫃佈線的配合,交由工程人員規劃可避免選型失誤。說明伺服器數量與放置地點即可。WhatsApp

部署架構與規模:單機、矩陣與集中管理

傳統 KVM 以一部切換器為單位,管理範圍受實體介面數目限制;通道數目不足時須以階層方式串接多部切換器。KVM over IP 的部署架構更具彈性,可以按規模分級。

  1. 單機部署——一部具網絡介面的切換器連接數部伺服器,操作員在區域網絡內以用戶端軟體或網頁介面連線,適合小型辦公室及機房。
  2. 多機部署——多部切換器各自接上不同機櫃的伺服器,操作員逐台連線;管理介面未有統一,適合設備數量有限的中型場地。
  3. 矩陣與集中管理——把各機櫃的切換器整合,操作員以單一登入介面看到全部伺服器清單,並由權限系統分配哪些帳戶可操作哪些主機,適合機櫃較多、需要分隔操作權限的場地。

採用集中管理架構時,應按伺服器的保安層級分隔帳戶權限,例如把對外服務主機與內部系統主機的操作權分開授予。操作期間的畫面及按鍵記錄亦應納入審計範圍,以符合企業管理要求。介面數目的選擇方面,一般按伺服器總數預留百分之二十至三十的餘量,方便日後擴充。

在香港的實際環境中,常見的部署方式包括:小型辦公室以一部 8 至 16 通道的設備管理數部主機;管理多座工業大廈或商廈分租機房的營運商,以集中管理架構把各座樓宇的主機統一到單一操作介面,並以帶外通道在深夜進行作業系統更新,避免日間打斷業務。選型時應先確認伺服器數量、放置位置、需要同時登入的人數,以及是否要支援虛擬媒體與多用戶並存,再決定設備級別。

保安與合規考量

KVM over IP 把伺服器操作介面暴露在網絡上,保安設計直接影響整套基礎設施的安全。評估方案時,應覆核以下幾項能力:

連線加密

確認鍵盤、螢幕及滑鼠資料在傳送過程中有加密保護,而非以明文傳送。密碼、系統管理操作及敏感設定畫面不應以可被竊聽的方式在網絡上流動。

身分驗證與帳戶管理

查核設備是否支援集中式身分驗證,並確認密碼政策、帳戶鎖定及登入審計是否可配合公司制度;應停用或妥善管理出廠預設帳戶,並為每個操作員建立獨立帳戶。

管理介面分隔

管理介面應置於獨立管理網絡或受防火牆保護的網段,不應直接暴露於對外網絡;以虛擬私人網絡存取亦屬常見做法,可把管理連線收窄到受控來源。

韌體與帳戶維護

裝置韌體須維持在受支援版本,停用不使用的協定及服務,並在操作員離職時即時停用其帳戶。此類設備若疏於維護,會成為網絡中容易被忽視的缺口。

此外,KVM over IP 產生的鍵盤及滑鼠資料並非一般流量,宜在防火牆及日誌系統中建立監察規則,偵測異常的遠端操作來源。若公司受特定法規規管,操作紀錄的保存時間亦應符合相關要求。

實際選型與香港應用場景

香港辦公室與機房的實際情況,令 KVM over IP 的幾個特點特別有用。首先,香港不少企業的伺服器分散在總部、分店或自置的工廈機房,工程人員未必常駐每個地點;以帶外通道進行重啟、查看啟動畫面或修改設定,可減少工程人員往來不同大廈的車程,亦可在停電或事故後由任何地點接手處理。

其次,香港屬亞熱帶氣候,夏季高溫多雨,機房溫度與相對濕度波動明顯;伺服器一旦因過熱或電力事故重啟,停在登入畫面等待人手處理,帶外通道便成為最快取回控制的方法。再者,香港不少公司把監控系統主機、門禁主機與業務伺服器放在同一機櫃,由同一套管理設備涵蓋,可簡化日常巡檢與應急處理。

選型時應把「誰在何時、從哪裏操作甚麼主機」寫清楚:確定操作員是否經常外勤、是否需要多人同時登入、是否需要掛載光碟映像,以及管理通道如何接駁。同時應把鍵盤、螢幕及滑鼠線材的佈線納入機櫃整理規劃,避免散亂線材阻礙散熱與日後維護。若尚未有獨立管理網絡,應與防火牆及交換機規劃一併考慮,而不是事後才把管理介面暴露在業務網絡之中。

常見問題

KVM over IP 與傳統 KVM 的最主要分別是什麼?
傳統 KVM 以實體線材在機房內切換鍵盤、螢幕及滑鼠訊號,操作員必須身處機房;KVM over IP 把訊號轉化為網絡封包,操作員可經乙太網絡或虛擬私人網絡在遠端控制伺服器,距離由網絡基建決定。兩者同樣可管理多部伺服器,但 KVM over IP 支援遠端操作與多人同時登入。
KVM over IP 是否等同作業系統的遠端桌面?
不相同。KVM over IP 屬帶外管理,訊號取自伺服器的顯示輸出並直接送往本機輸入介面,不依賴作業系統或驅動程式,作業系統當機時仍可操作;作業系統內的遠端桌面屬帶內管理,作業系統無法啟動時便完全失去作用。
使用 KVM over IP 需要多大網絡頻寬?
日常文字操作與系統設定只需較少頻寬,一般辦公室網絡已足夠;但顯示解像度較高、畫面變化頻繁,或要播放視訊輸出時,需要較大頻寬並可能出現延遲。實際需求應參考設備規格與操作模式,鍵盤及滑鼠操作的傳送量遠低於畫面更新流量。
KVM over IP 的保安重點是什麼?
確認鍵盤、螢幕及滑鼠資料傳送有加密保護;管理介面置於獨立管理網絡或受防火牆保護的網段,不直接暴露於對外網絡;採用集中式身分驗證,為每個操作員建立獨立帳戶並設定權限;停用出廠預設帳戶、定期更新韌體,並在操作員離職時即時停用帳戶。
什麼情況下選用傳統 KVM 已足夠?
操作員長期身處機房、伺服器數量有限、只需要本地操作,且沒有多人同時操作或遠端支援的需求,傳統 KVM 即可。它不涉及網絡連線與加密設定,架構簡單,維護成本亦較低。
KVM over IP 可否在作業系統當機時仍能操作?
可以。帶外管理通道獨立於作業系統運作,只要伺服器本機的顯示輸出與鍵盤、螢幕及滑鼠輸入仍然有效,便可在作業系統當機、卡在啟動畫面或網絡未取得位址時繼續操作,這是它與一般遠端桌面方案的主要分別。

需要為多部伺服器建立遠端管理能力?

我們可協助規劃 KVM over IP 方案,包括設備通道數目選擇、帶外管理網絡分隔、機櫃佈線整理、帳戶權限與保安設定,以及與防火牆及交換機的配合,適用於總部機房、分店及工廈機房,歡迎聯絡工程師查詢。

WhatsApp 免費報價

權威參考來源

相關技術主題

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

產品規格以原廠最新文件為準;有需要請聯絡我們工程師。