Гипервизор объединяет несколько сервисов: его взлом или потеря может затронуть все VM. Поэтому о безопасности и резервном копировании нужно позаботиться до ввода в эксплуатацию.
Как защитить доступ к интерфейсу Proxmox?
Замените начальные пароли, включите 2FA и ограничьте доступ к SSH и порту 8006 доверенными источниками.
- Замените все начальные пароли и используйте уникальные секреты.
- Включите двухфакторную аутентификацию для учётных записей Proxmox, которые её поддерживают.
- Создавайте именные учётные записи с минимальными правами вместо совместного использования
root. - Используйте защищённый SSH-ключ и держите открытым резервный сеанс на время любых изменений настроек SSH.
- Ограничьте доступ к портам администрирования, в частности SSH и
8006, доверенными адресами, если ваша организация это позволяет. - Не публикуйте интерфейс Proxmox через наспех настроенный прокси, если вы не владеете TLS, WebSocket и заголовками безопасности.
Как обновлять Proxmox, не прерывая работу сервисов?
Читайте примечания к выпуску, делайте резервную копию перед любым крупным обновлением и выполняйте перезагрузки только в окно обслуживания.
- Изучите примечания к выпуску и сделайте резервную копию перед переходом на новую основную версию.
- Устанавливайте стабильные обновления разумными порциями.
- Планируйте окно обслуживания для смены ядра или версии.
- Перезагружайтесь только после проверки состояния VM и их консоли.
- Не смешивайте репозитории, несовместимые с вашей подпиской или версией Proxmox.
Как организовать многоуровневую защиту брандмауэром?
Proxmox позволяет задавать правила на уровне Datacenter, узла и VM. У гостевой системы также есть собственный брандмауэр. Начните с задокументированной политики, разрешите свой административный IP-адрес до включения ограничительной политики, затем проверьте доступ через второе подключение.
Открывайте только порты, нужные сервису: например, 80/443 для веб-сервера. VM с базой данных, как правило, не должна открывать свой порт всему миру.
Достаточно ли снапшота Proxmox в качестве резервной копии?
Снапшот — не самостоятельная резервная копия. Он зависит от того же хранилища и не защищает от полной потери VDS.
Если данные важны, применяйте правило 3-2-1:
- три копии данных;
- два разных носителя или места хранения;
- одна копия за пределами VDS.
Планируйте регулярное резервное копирование, шифруйте конфиденциальные данные и отслеживайте сбои. И главное — периодически выполняйте тестовое восстановление на изолированной VM. Резервная копия, которую ни разу не восстанавливали, ничего не гарантирует.
Что нужно отслеживать на VDS Proxmox?
В первую очередь — место в хранилище: заполненное хранилище без предупреждения останавливает VM и снапшоты.
Отслеживайте как минимум:
- место на диске узла и VM;
- использование CPU и ОЗУ;
- состояние резервных копий;
- доступность публичных сервисов;
- ошибки дисков, сети и аутентификации;
- истечение срока действия сертификатов и доменных имён.
Настройте оповещения, срабатывающие до переполнения. Заполненное хранилище может заблокировать VM и сделать невозможными операции со снапшотами.
Как методично диагностировать сбой?
Начинайте с самого простого: состояние услуги в личном кабинете, затем сеть, затем сама VM.
Интерфейс Proxmox не отвечает
Сначала проверьте состояние услуги в личном кабинете, затем проверьте доступность IP-адреса и порта 8006. Используйте SSH или аварийную консоль, если она доступна. Не сбрасывайте сетевые настройки, пока не сохранили текущую конфигурацию.
VM не запускается
Изучите задачу, завершившуюся ошибкой, в Proxmox. Проверьте место на диске, блокировку, порядок загрузки, отсутствующий ISO и доступные ресурсы. Не удаляйте диск, чтобы «попробовать»: это может сделать данные невосстановимыми.
У VM пропал доступ в интернет
Используйте её консоль Proxmox. Проверьте интерфейс, адрес, маршрут, DNS и брандмауэр, затем сравните пару IP/MAC с данными в личном кабинете. Следуйте сетевому руководству по IP/MAC.
Какие сведения приложить к обращению в поддержку?
Чтобы ускорить диагностику, укажите идентификатор услуги, ID VM, время возникновения проблемы, точный текст сообщения, выполненные проверки и недавние изменения. Скройте пароли, закрытые ключи и токены: поддержке они никогда не нужны.