diff --git a/01-PVE-Host.md b/01-PVE-Host.md index 948b1df..4212d01 100644 --- a/01-PVE-Host.md +++ b/01-PVE-Host.md @@ -1,6 +1,6 @@ # PVE-Host (``) — Rebuild-Runbook -Basis: Proxmox VE, frisch installiert (Fujitsu Esprimo, i3, 32GB RAM). Alles ab hier ist tatsächlich ausgeführt. +Basis: Proxmox VE, frisch installiert (Fujitsu Esprimo, i5-6500, 4 Kerne kein HT, 32GB RAM). Alles ab hier ist tatsächlich ausgeführt. ## 1. Grundpakete @@ -174,3 +174,37 @@ Erreichbar unter `https://.` (kein `:8006` mehr nötig, P pct list for id in 100 101 102 103; do echo "CT $id:"; pct config $id | grep -E "memory|cores|net0"; done ``` + +## Automatische Sicherheitsupdates + +Baseline auf **allen Nodes** (PVE-Host, LXCs, VPS). Konfiguration versioniert im Repo — am Node nicht bearbeiten, sonst driftet es auseinander. + +```bash +# je Node +apt-get install -y unattended-upgrades +# Configs aus dem Repo nach /etc/apt/apt.conf.d/ kopieren (pct push bzw. scp) +``` + +**Bewusst nur Sicherheitsupdates.** Origins-Pattern deckt ausschließlich `label=Debian-Security` ab. Funktions-Updates bleiben manuell. + +**Auf der Blacklist** — alles, dessen Aktualisierung einen Neustart nach sich zöge: + +| Muster | Grund | +|---|---| +| `linux-image`, `linux-headers` | Kernel erfordert Reboot, und der hängt am Strommess-Ritual | +| `proxmox-`, `pve-` | das ist der Hypervisor selbst | +| `docker-ce`, `containerd` | ein Daemon-Neustart reißt alle Container mit | + +⚠️ **`Unattended-Upgrade::Automatic-Reboot "false"`** — ein unbeaufsichtigter Neustart würde das Strommess-Ritual überspringen (uptime notieren, kWh ablesen) und könnte mitten ins Backup-Fenster fallen. + +⚠️ **NICHT TUN: `Remove-Unused-Dependencies` einschalten.** Ein überraschend entferntes Paket ist schwerer zu diagnostizieren als ein paar belegte MB. + +### Meldung: eigenes Report-Skript (PVE-Host, täglich) + +Fragt **alle** Nodes ab und schickt **eine** Push-Nachricht statt einer je Node — der Zustand ist damit an einer Stelle nachlesbar. Meldet, welche Pakete in 24 h automatisch aktualisiert wurden und welche Nodes einen Neustart brauchen. Gestoppte Container werden als solche erkannt und übersprungen. + +**Pusht nur, wenn es etwas zu sagen gibt.** Ein tägliches „nichts passiert" wäre Rauschen und würde genau die Meldung entwerten, auf die es ankommt. + +**Erster Lauf fand sofort etwas:** ein Node lief mehrere Tage auf einem älteren Kernel-Patch-Level, obwohl das passende Sicherheitsupdate bereits installiert war — ohne Neustart wirkungslos, unbemerkt, weil niemand danach schaut. Genau die Lücke, die dieser Report schließt. + +⚠️ **Ein installierter Kernel ist kein aktiver Kernel.** `uname -r` gegen `dpkg -l 'linux-image-*'` prüfen; die Differenz ist der ungenutzte Patch.