Közösségi szkript futtatása előtt a Proxmox gazdagépen: öt dolog, amit el kell olvasni

A közösségi szkriptek valódi szaktudást őriznek és valódi órákat spórolnak. Ugyanakkor rendszerint root jogosultsággal futnak azon az egyetlen gépen, amelynek elvesztése nem engedhető meg, egyetlen bemásolt sorból, amelyet senki nem olvasott el. A megoldás nem a kerülésük, hanem az elolvasásuk.

AtlasPVE ·

A bejegyzés ezekre válaszol

  • proxmox közösségi szkriptek
  • proxmox helper script telepítés
  • biztonságosak-e a proxmox helper szkriptek
  • curl bash szkript kockázat
  • szkript telepítése proxmox gazdagépre

A közösségi szkriptek valóban jók. Olyan szaktudást hordoznak, amelyet valaki elpazarolt estékkel fizetett meg, kezelik azokat a kényelmetlen eseteket, amelyekbe éjfélkor futna bele az ember, és sok feladatnál a szkript jobb annál, mint ami saját kézzel készülne. Ez a cikk nem ellenük szól.

Egyetlen konkrét résről szól. A csomagból való telepítés és a bemásolt egysoros szkript a képernyőn ugyanolyan megszokottnak látszik, holott egyáltalán nem ugyanaz.

Amit a csomag megad, a bemásolt sor pedig nem

Aláírás. A csomagok alá vannak írva, és az aláírás ellenőrzésre kerül. Egy URL ellenőrzése csak azon a feltételezésen nyugszik, hogy az URL helyes.

Verzió. Megmondható, melyik verzió van fent, és a segítséget nyújtó személy is meg tudja mondani. A "readme-ben szereplő szkript, néhány hete" nem verzió.

Eltávolítási útvonal. A csomagok feljegyzik, mit hová tettek, és el is tudják távolítani. Egy szkript gyakran hat helyre tesz fájlokat, és semmilyen emléke nincs erről.

Kapcsolat a karbantartóval. Ha egy csomag viselkedése megváltozik, van hozzá változásnapló. Egy szkript ugyanazon az URL-en úgy változhat meg, hogy semmi nem olvasható el róla.

Ettől még a szkriptek nem rosszak. Ettől másfajta dologgá válnak, amely másfajta szokást érdemel.

Az öt dolog, amit el kell olvasni

Nem a teljes szkript, és nem soronként. Ez az öt válasz rendszerint egyetlen átfutás alatt látszik.

① Mihez nyúl a saját könyvtárán kívül? Az a szkript, amely csak a saját mappájába ír, könnyen átlátható. Amelyik a rendszerbeállítások könyvtáraiban szerkeszt fájlokat, olyan változtatásokat hajt végre, amelyek túlélik őt.

② Ad-e hozzá csomagtárat vagy kulcsot? A legtöbb szkriptben ez a legnagyobb következményű sor, és egy másodperc alatt elszalad. Egy csomagforrás hozzáadása azt jelenti, hogy azon a gépen minden jövőbeli frissítés megbízik egy új félben. Ez lehet teljesen ésszerű, de döntésnek kell lennie, nem mellékhatásnak.

③ Nyúl-e a rendszerindításhoz, a kernelhez vagy a hálózathoz? Ez az a három, amely elérhetetlenné vagy indíthatatlanná teheti a gazdagépet, ami egy hipervizoron azt jelenti, hogy vele megy minden, ami rajta van. Egy webalkalmazást telepítő szkriptnek semmi keresnivalója a rendszerbetöltő beállításaiban, és ha mégis odanyúl, azt futtatás előtt érdemes megérteni.

④ Van-e visszaút? Érdemes eltávolítási útvonalat keresni, ennek híján pedig legalább egy listát arról, mit hozott létre. Ha egyik sincs, a visszautat az előre elkészített pillanatkép adja, vagyis készíteni kell egyet.

⑤ Mi történik, ha kétszer fut le? Sok szkript tiszta gépre készül, és az újrafuttatásuk megkettőzi a bejegyzéseket, visszaállítja a kézzel szerkesztett beállításokat, vagy félúton elhasal és félkész állapotot hagy maga után. Egyszer úgyis lefut kétszer, rendszerint azért, mert az első futás sikertelennek látszott.

Külön a bemásolt egysorosról

Annak a mintának, amely egy szkriptet letölt és egyenesen a parancsértelmezőbe csövez, van egy megnevezésre érdemes tulajdonsága: nem olvasható el, ami lefutott. Nem arról van szó, hogy nem lett elolvasva, hanem arról, hogy nem is lehet, mert soha nem volt fájl.

Van egy finomabb változata is. A szkript böngészőben való elolvasása és a letöltő, csövező parancs futtatása két külön kérés. Semmi nem garantálja, hogy ugyanazokat a bájtokat adták vissza.

A megoldás egyetlen külön lépésbe kerül. A fájl letöltése, megnézése, majd a helyi másolat futtatása. Így tudható, mi futott le, később ugyanaz újra futtatható, és ha valami elromlik, a valódi szöveg áll rendelkezésre egy weboldal emléke helyett.

A hipervizor nem a kísérletezés helye

Ez az a rész, amely elválasztja a Proxmox gazdagépet egy laptoptól. A gépen minden más alatta helyezkedik el. Az a szkript, amely furcsa állapotban hagy egy laptopot, egy estébe kerül; ugyanaz a szkript a gazdagépen minden virtuális gépet magával visz.

Két szokás szinte az egészet biztonságossá teszi:

Először virtuális gépen való futtatás, ha ez egyáltalán lehetséges. A szolgáltatást telepítő szkriptek többségének semmi szüksége arra, hogy a gazdagépen legyen. Ez nem kerülőút, hanem rendszerint a helyes hely.

Ha valóban a gazdagépen kell futnia, előbb pillanatkép. Nem azért, mert a szkript gyanús, hanem azért, mert a "csak kipróbálom" pontosan az a mondat, amely a visszaút iránti igényt megelőzi.

Amiről ez nem szól

Nem ok arra, hogy a közösségben ne lehessen megbízni. A megosztott szkriptek ennek az ökoszisztémának az egyik legjobb részét adják, és a szerzőik rendszerint gondosabbak azoknál, akik futtatják őket.

Nem ok arra, hogy minden sort el kelljen olvasni. Öt kérdés egyetlen átfutás alatt elég ahhoz, hogy kiszűrje azt a fajta meglepetést, amely valóban fáj.

Mit tesz az Atlas

Az Atlas pillanatképet készít a gazdagép állapotát módosító műveletek előtt, így a visszaút megléte nem függ attól, eszébe jut-e valakinek elkészíteni. Ez a fenti lista negyedik pontját fedi le, vagyis pontosan azt, amelyet ki szoktak hagyni.

Az auditnapló rögzíti, ki mit futtatott, mikor, min és milyen eredménnyel, ettől a "múlt kedden megváltozott valami" olvasható válasszá válik, nem nyomozássá.

Az erőforráslánc nem a döntésben, hanem az utóéletben segít: ha egy telepítés után valami másképp viselkedik, a térkép megmutatja, hogyan néz ki most valójában a gép, a vendéggépektől le a fizikai lemezekig.

Ahol pedig maga az Atlas telepít szoftvert, az alkalmazáskatalóguson keresztül, ott a verzió rögzített, a forrás rögzített, és a telepítés indulása előtt visszaállítási pont készül. Ez szándékosan szűk, gondozott útvonal, és nem helyettesíti a közösségi szkripteket. Egyszerűen ugyanaz az öt kérdés, előre megválaszolva azokra az alkalmazásokra, amelyeket visz.

Források

A Proxmox saját dokumentációja. Angol nyelvű, és ebben a kérdésben az övé az utolsó szó.

Kapcsolódó bejegyzések

Hogyan néz ki ez az Atlason belül?

Tovább a termékoldalra