Showcase nachgezogen: restliche Portfolio-Dateien auf aktuellen Stand
parent
14c48df658
commit
023ea1e9d1
1 changed files with 35 additions and 1 deletions
|
|
@ -1,6 +1,6 @@
|
||||||
# PVE-Host (`<PVE_HOSTNAME>`) — Rebuild-Runbook
|
# PVE-Host (`<PVE_HOSTNAME>`) — Rebuild-Runbook
|
||||||
|
|
||||||
Basis: Proxmox VE, frisch installiert (Fujitsu Esprimo, i3, 32GB RAM). Alles ab hier ist tatsächlich ausgeführt.
|
Basis: Proxmox VE, frisch installiert (Fujitsu Esprimo, i5-6500, 4 Kerne kein HT, 32GB RAM). Alles ab hier ist tatsächlich ausgeführt.
|
||||||
|
|
||||||
## 1. Grundpakete
|
## 1. Grundpakete
|
||||||
|
|
||||||
|
|
@ -174,3 +174,37 @@ Erreichbar unter `https://<PVE_HOSTNAME>.<TAILNET>` (kein `:8006` mehr nötig, P
|
||||||
pct list
|
pct list
|
||||||
for id in 100 101 102 103; do echo "CT $id:"; pct config $id | grep -E "memory|cores|net0"; done
|
for id in 100 101 102 103; do echo "CT $id:"; pct config $id | grep -E "memory|cores|net0"; done
|
||||||
```
|
```
|
||||||
|
|
||||||
|
## Automatische Sicherheitsupdates
|
||||||
|
|
||||||
|
Baseline auf **allen Nodes** (PVE-Host, LXCs, VPS). Konfiguration versioniert im Repo — am Node nicht bearbeiten, sonst driftet es auseinander.
|
||||||
|
|
||||||
|
```bash
|
||||||
|
# je Node
|
||||||
|
apt-get install -y unattended-upgrades
|
||||||
|
# Configs aus dem Repo nach /etc/apt/apt.conf.d/ kopieren (pct push bzw. scp)
|
||||||
|
```
|
||||||
|
|
||||||
|
**Bewusst nur Sicherheitsupdates.** Origins-Pattern deckt ausschließlich `label=Debian-Security` ab. Funktions-Updates bleiben manuell.
|
||||||
|
|
||||||
|
**Auf der Blacklist** — alles, dessen Aktualisierung einen Neustart nach sich zöge:
|
||||||
|
|
||||||
|
| Muster | Grund |
|
||||||
|
|---|---|
|
||||||
|
| `linux-image`, `linux-headers` | Kernel erfordert Reboot, und der hängt am Strommess-Ritual |
|
||||||
|
| `proxmox-`, `pve-` | das ist der Hypervisor selbst |
|
||||||
|
| `docker-ce`, `containerd` | ein Daemon-Neustart reißt alle Container mit |
|
||||||
|
|
||||||
|
⚠️ **`Unattended-Upgrade::Automatic-Reboot "false"`** — ein unbeaufsichtigter Neustart würde das Strommess-Ritual überspringen (uptime notieren, kWh ablesen) und könnte mitten ins Backup-Fenster fallen.
|
||||||
|
|
||||||
|
⚠️ **NICHT TUN: `Remove-Unused-Dependencies` einschalten.** Ein überraschend entferntes Paket ist schwerer zu diagnostizieren als ein paar belegte MB.
|
||||||
|
|
||||||
|
### Meldung: eigenes Report-Skript (PVE-Host, täglich)
|
||||||
|
|
||||||
|
Fragt **alle** Nodes ab und schickt **eine** Push-Nachricht statt einer je Node — der Zustand ist damit an einer Stelle nachlesbar. Meldet, welche Pakete in 24 h automatisch aktualisiert wurden und welche Nodes einen Neustart brauchen. Gestoppte Container werden als solche erkannt und übersprungen.
|
||||||
|
|
||||||
|
**Pusht nur, wenn es etwas zu sagen gibt.** Ein tägliches „nichts passiert" wäre Rauschen und würde genau die Meldung entwerten, auf die es ankommt.
|
||||||
|
|
||||||
|
**Erster Lauf fand sofort etwas:** ein Node lief mehrere Tage auf einem älteren Kernel-Patch-Level, obwohl das passende Sicherheitsupdate bereits installiert war — ohne Neustart wirkungslos, unbemerkt, weil niemand danach schaut. Genau die Lücke, die dieser Report schließt.
|
||||||
|
|
||||||
|
⚠️ **Ein installierter Kernel ist kein aktiver Kernel.** `uname -r` gegen `dpkg -l 'linux-image-*'` prüfen; die Differenz ist der ungenutzte Patch.
|
||||||
|
|
|
||||||
Loading…
Reference in a new issue