A Proxmox biztonságos frissítése

Az apt full-upgrade beírása és a reménykedés nem stratégia. Fontos tudni, melyik csomag indít újra egy szolgáltatást és melyik igényel újraindítást, a frissítés előtt pedig jó, ha készen áll a visszaút. Ez az oldal két dolgot mutat be: egy biztonságos frissítési rutint, amely bármelyik Proxmox gazdagépen működik, és azt, ahogy az Atlas ezt a rutint egyetlen folyamattá alakítja.

Miért tűnnek kockázatosnak a Proxmox frissítései

A kernelfrissítések újraindítást igényelnek, az újraindítás pedig minden virtuális gépet és konténert leállít. A rossz időpontban alkalmazott frissítés nem tervezett kiesést jelent.

Egy full-upgrade a nap közepén is újraindíthat hálózati vagy tárolószolgáltatásokat. Az apt kimenetéből nem derül ki, melyik csomag mit vált ki.

Ha az indítás elromlik, marad a konzol. Pillanatkép vagy biztonsági mentés nélkül pedig nincs visszaút.

Biztonságos frissítési rutin

Atlasszal vagy anélkül, ez a sorrend minden Proxmox gazdagépen működik:

A függőben lévő csomagok listázása és a kiadási megjegyzések átnézése; a nagyobb verzióugrások tervezése külön.

Minden frissítés hatásának besorolása: nincs kiesés, szolgáltatást indít újra, vagy újraindítást igényel.

Először pillanatkép vagy biztonsági mentés készítése: egy ZFS/Btrfs pillanatkép másodpercek kérdése, egy PBS mentés pedig még jobb.

Ahol lehetséges, először dry-run futtatása: a változások láthatóvá válnak, mielőtt bármi alkalmazásra kerülne.

Az újraindítást igénylő frissítések karbantartási ablakba gyűjtése; az első indítás figyelemmel kísérése.

Utólagos ellenőrzés: a virtuális gépek futnak, a tárolókészletek rendben, a hálózat a helyén.

Az Atlas egyetlen folyamattá fűzi ezt a rutint

A fenti lépések mindegyike beépült a termékbe:

Három hatáscsoport

Minden csomag a három csoport egyikének címkéjével érkezik: Nincs kiesés, Szolgáltatást indít újra, Újraindítást igényel. Így látható, mire irányul a kattintás.

Dry-run előnézet

A változás dry run futtatásban látható az alkalmazás előtt: a meglepetések a képernyőn történnek, nem a szerveren.

Előbb pillanatkép

A folyamat a frissítés előtt visszaállítási pontot készít, így hiba esetén a visszaút már készen áll.

Boot guard

Kernelrögzítés és boot guard: egy bizonyítottan működő kernel kéznél marad az indíthatatlan rendszer esetére.

Frissítési tanácsadó

A tanácsadó megmutatja, mi várhat és minek kell elsőként mennie, a lista pedig rendezetten érkezik, hogy a döntés egyszerű legyen.

A Watch szemmel tartja

Az Atlas Watch folyamatosan figyeli a gazdagép állapotát: ha a frissítés után kritikus esemény történik, arról értesítés érkezik.

Gyakori kérdések

Biztonságos az unattended-upgrades a Proxmoxon?
Biztonsági javításokhoz igen. A kernel és a Proxmox csomagjainak automatikára hagyása kockázatos: egy újraindítást igénylő csomag nem tervezett módon állíthatja le a virtuális gépeket. A kiegyensúlyozott út az, ha a biztonsági csomagtár automatizált, a többi frissítés pedig kézzel, karbantartási ablakban történik.
Minden Proxmox frissítés újraindítást igényel?
Nem. A csomagok többsége kiesés nélkül telepíthető, néhány pedig csak a saját szolgáltatását indítja újra. Újraindításra általában kernel, systemd és mikrokód frissítéseknél van szükség. A lényeg, hogy az alkalmazás előtt kiderüljön, melyik melyik.
apt upgrade és apt full-upgrade: mi a különbség?
Az upgrade soha nem telepít új függőségeket és nem távolít el csomagokat, a full-upgrade viszont szükség esetén mindkettőt megteszi. A Proxmox hivatalosan a full-upgrade (vagy pveupgrade) parancsot várja, a sima upgrade pedig vegyes, félig alkalmazott állapotokat hagyhat maga után.
Hogyan lehet visszavonni egy elrontott frissítést?
Ha a frissítés előtt készült ZFS/Btrfs pillanatkép vagy PBS mentés, a visszaállás perceken belül megtörténik. Enélkül marad a régebbi kernel kiválasztása a GRUB menüjében és a csomagok kézi visszaléptetése. Ezért kerül a visszaállítási pont a frissítés elé.
Milyen gyakran érdemes frissíteni a Proxmoxot?
A biztonsági javítások nem halaszthatók, a funkciófrissítések pedig heti vagy havi ablakokba gyűjthetők. Kritikus CVE esetén nem érdemes megvárni az ablakot.
Más a nagy verziófrissítés (például 8-ról 9-re)?
Igen. A nagy verziófrissítés önálló eljárás: a hivatalos verziófrissítési útmutató, egy előellenőrző eszköz (például pve8to9) és a teljes biztonsági mentés kötelező. A rutin frissítési folyamatba nem keverendő bele.
Mik a Proxmox frissítések bevált gyakorlatai?
A Proxmox frissítéseinek bevált gyakorlata néhány dologra egyszerűsödik: átolvasni, mi fog megváltozni, pillanatképet készíteni a fontos gépekről, külön tervezni az újraindítást igénylő csomagokat, és meggyőződni arról, hogy a rendszer a kernelfrissítés után tényleg visszatér. Az Atlas ezt a sorrendet veszi át: besorolja az egyes csomagok hatását, előre elkészíti a pillanatképet, és a boot guard segítségével nyitva tartja a visszautat az előző kernelhez.

Kapcsolódó bejegyzések