A Proxmox biztonságos frissítése
Az apt full-upgrade beírása és a reménykedés nem stratégia. Fontos tudni, melyik csomag indít újra egy szolgáltatást és melyik igényel újraindítást, a frissítés előtt pedig jó, ha készen áll a visszaút. Ez az oldal két dolgot mutat be: egy biztonságos frissítési rutint, amely bármelyik Proxmox gazdagépen működik, és azt, ahogy az Atlas ezt a rutint egyetlen folyamattá alakítja.
Miért tűnnek kockázatosnak a Proxmox frissítései
A kernelfrissítések újraindítást igényelnek, az újraindítás pedig minden virtuális gépet és konténert leállít. A rossz időpontban alkalmazott frissítés nem tervezett kiesést jelent.
Egy full-upgrade a nap közepén is újraindíthat hálózati vagy tárolószolgáltatásokat. Az apt kimenetéből nem derül ki, melyik csomag mit vált ki.
Ha az indítás elromlik, marad a konzol. Pillanatkép vagy biztonsági mentés nélkül pedig nincs visszaút.
Biztonságos frissítési rutin
Atlasszal vagy anélkül, ez a sorrend minden Proxmox gazdagépen működik:
A függőben lévő csomagok listázása és a kiadási megjegyzések átnézése; a nagyobb verzióugrások tervezése külön.
Minden frissítés hatásának besorolása: nincs kiesés, szolgáltatást indít újra, vagy újraindítást igényel.
Először pillanatkép vagy biztonsági mentés készítése: egy ZFS/Btrfs pillanatkép másodpercek kérdése, egy PBS mentés pedig még jobb.
Ahol lehetséges, először dry-run futtatása: a változások láthatóvá válnak, mielőtt bármi alkalmazásra kerülne.
Az újraindítást igénylő frissítések karbantartási ablakba gyűjtése; az első indítás figyelemmel kísérése.
Utólagos ellenőrzés: a virtuális gépek futnak, a tárolókészletek rendben, a hálózat a helyén.
Az Atlas egyetlen folyamattá fűzi ezt a rutint
A fenti lépések mindegyike beépült a termékbe:
Három hatáscsoport
Minden csomag a három csoport egyikének címkéjével érkezik: Nincs kiesés, Szolgáltatást indít újra, Újraindítást igényel. Így látható, mire irányul a kattintás.
Dry-run előnézet
A változás dry run futtatásban látható az alkalmazás előtt: a meglepetések a képernyőn történnek, nem a szerveren.
Előbb pillanatkép
A folyamat a frissítés előtt visszaállítási pontot készít, így hiba esetén a visszaút már készen áll.
Boot guard
Kernelrögzítés és boot guard: egy bizonyítottan működő kernel kéznél marad az indíthatatlan rendszer esetére.
Frissítési tanácsadó
A tanácsadó megmutatja, mi várhat és minek kell elsőként mennie, a lista pedig rendezetten érkezik, hogy a döntés egyszerű legyen.
A Watch szemmel tartja
Az Atlas Watch folyamatosan figyeli a gazdagép állapotát: ha a frissítés után kritikus esemény történik, arról értesítés érkezik.
Gyakori kérdések
- Biztonságos az unattended-upgrades a Proxmoxon?
- Biztonsági javításokhoz igen. A kernel és a Proxmox csomagjainak automatikára hagyása kockázatos: egy újraindítást igénylő csomag nem tervezett módon állíthatja le a virtuális gépeket. A kiegyensúlyozott út az, ha a biztonsági csomagtár automatizált, a többi frissítés pedig kézzel, karbantartási ablakban történik.
- Minden Proxmox frissítés újraindítást igényel?
- Nem. A csomagok többsége kiesés nélkül telepíthető, néhány pedig csak a saját szolgáltatását indítja újra. Újraindításra általában kernel, systemd és mikrokód frissítéseknél van szükség. A lényeg, hogy az alkalmazás előtt kiderüljön, melyik melyik.
- apt upgrade és apt full-upgrade: mi a különbség?
- Az upgrade soha nem telepít új függőségeket és nem távolít el csomagokat, a full-upgrade viszont szükség esetén mindkettőt megteszi. A Proxmox hivatalosan a full-upgrade (vagy pveupgrade) parancsot várja, a sima upgrade pedig vegyes, félig alkalmazott állapotokat hagyhat maga után.
- Hogyan lehet visszavonni egy elrontott frissítést?
- Ha a frissítés előtt készült ZFS/Btrfs pillanatkép vagy PBS mentés, a visszaállás perceken belül megtörténik. Enélkül marad a régebbi kernel kiválasztása a GRUB menüjében és a csomagok kézi visszaléptetése. Ezért kerül a visszaállítási pont a frissítés elé.
- Milyen gyakran érdemes frissíteni a Proxmoxot?
- A biztonsági javítások nem halaszthatók, a funkciófrissítések pedig heti vagy havi ablakokba gyűjthetők. Kritikus CVE esetén nem érdemes megvárni az ablakot.
- Más a nagy verziófrissítés (például 8-ról 9-re)?
- Igen. A nagy verziófrissítés önálló eljárás: a hivatalos verziófrissítési útmutató, egy előellenőrző eszköz (például pve8to9) és a teljes biztonsági mentés kötelező. A rutin frissítési folyamatba nem keverendő bele.
- Mik a Proxmox frissítések bevált gyakorlatai?
- A Proxmox frissítéseinek bevált gyakorlata néhány dologra egyszerűsödik: átolvasni, mi fog megváltozni, pillanatképet készíteni a fontos gépekről, külön tervezni az újraindítást igénylő csomagokat, és meggyőződni arról, hogy a rendszer a kernelfrissítés után tényleg visszatér. Az Atlas ezt a sorrendet veszi át: besorolja az egyes csomagok hatását, előre elkészíti a pillanatképet, és a boot guard segítségével nyitva tartja a visszautat az előző kernelhez.
Kapcsolódó bejegyzések
- Nagy verziófrissítés: ez nem frissítés, hanem migráció A frissítés egy alkatrészt cserél, a nagy verziófrissítés az egész családot. A különbség a visszaúton látszik: a frissítés csomagonként visszavonható, a családváltás nem.
- Kernelfrissítések: miért a legcsendesebb frissítés a legveszélyesebb A kernel települ, nem történik semmi, minden normálisnak látszik. A veszély a következő indításkor érkezik, és az az indítás hetekre lehet. Ok és okozat közé hetek kerülnek.
- Csomagtárak és az előfizetési értesítés: az első meglepetés a telepítés után Friss telepítésnél a frissítés hitelesítési hibával áll le, és semmi sem romlott el: az alapértelmezett csomagtár a fizetős. Ez a bejegyzés a csomagtárakat, a köztük lévő valódi különbséget és a fórumokon keringő veszélyes egysoros parancsot tárgyalja.
- A frissítés gomb megnyomása előtt: melyik frissítés mit állít le Akik hónapok óta nem frissítettek, nem a frissítéstől félnek, hanem attól, hogy nem tudják, mi fog leállni. A frissítések nem egyfélék, és a hatásuk sem hasonlít egymásra.