HP iLO 4 spricht ein TLS, das moderne Browser und aktuelle OpenSSL-Bibliotheken ablehnen. Ein Reverse Proxy mit gültigem Zertifikat davor ist der pragmatische Weg: GET /redfish/v1 funktioniert, aber POST auf die Reset-Action kommt mit HTTP 502 vom Proxy zurück.
Zwei unabhängige Ursachen, beide typisch für iLO 4 hinter Traefik 3.
iLO 4 (ProLiant Gen8) bringt ein BMC-Zertifikat und Cipher-Suiten mit, die heutige Clients nicht mehr akzeptieren. Traefik terminiert TLS nach außen — zum Beispiel mit Let’s Encrypt — und spricht nach innen HTTPS gegen iLO, mit insecureSkipVerify.
Lesezugriffe laufen oft ohne weiteres durch. Schreibende Redfish-Calls, insbesondere Power-On über ComputerSystem.Reset, nicht.
Traefik 3 spricht Backends über HTTPS standardmäßig mit HTTP/2 und hält TLS-Verbindungen offen. iLO 4 kommt damit nicht zurecht. Der Proxy sieht einen kaputten Upstream und antwortet 502 Bad Gateway.
Fix am Service, mit eigenem serversTransport:
http:
serversTransports:
iloTransport:
insecureSkipVerify: true
disableHTTP2: true
forwardingTimeouts:
idleConnTimeout: 1s
services:
ilo:
loadBalancer:
serversTransport: iloTransport
passHostHeader: false
servers:
- url: "https://ilo.example.internal"
disableHTTP2: true — HTTP/1.1 zum BMCidleConnTimeout: 1s — keine langlebigen Keep-Alive-VerbindungeninsecureSkipVerify: true — das BMC-eigene ZertifikatpassHostHeader: false — Host-Header des Backends, nicht des öffentlichen NamensRedfish-Actions bei iLO 4 erwarten den trailing slash:
POST /redfish/v1/Systems/1/Actions/ComputerSystem.Reset/
Ohne Slash antwortet iLO mit 308 und einer Location auf die interne BMC-Adresse, nicht auf den öffentlichen Proxy-Namen. Traefik folgt dem Redirect oder scheitert daran — in beiden Fällen oft wieder 502.
Clients müssen die Action-URL mit Slash posten:
POST /redfish/v1/Systems/1/Actions/ComputerSystem.Reset/
Content-Type: application/json
{"ResetType":"On"}
Wenn GET /redfish/v1/ durch den Proxy HTTP 200 liefert, das BMC also erreichbar ist, POST aber 502:
serversTransport abschaltenWenn auch GET 502 liefert, ist das BMC oder der Weg dorthin down — das ist ein anderes Problem.
iLO 4 hinter einem modernen Reverse Proxy ist machbar, aber nicht „einfach durchreichen“. Traefik 3 und iLO 4 vertragen sich bei POST nicht von selbst: HTTP/2 und TLS-Keep-Alive müssen raus, und Redfish-Actions brauchen den abschließenden Slash. Danach funktioniert Power-On über Redfish zuverlässig.