LINUX.ORG.RU
ФорумAdmin

Proxmox backup server: меняется fingerprint после обновления сертификата

 ,


0

1

При получении нового сертификата для PBS, меняется fingerprint, и серверы Proxmox VE не могут подключиться к PBS => бэкап не работает.

Это у них by design или я чего-то не понял?

Планирую обходить это путём создания скрипта, который не просто получает и устанавливает сертификат для PBS, но и лезет на все PVE и обновляет там fingerprint для соответствующего storage.

Есть идеи лучше?

★★★★★

При получении нового сертификата… меняется fingerprint

ДАВЫЧО?!?! Надо срочно подтянуть матчасть по сертификатам и не пороть пургу на лоре…

И проксмокс тут ни при чем. Убирай из тегов.

aol ★★★★★
()
Ответ на: комментарий от aol

ну это не я про матчасть начал…

по сути вопроса сказать нечего. много смотрел в сторону проксмокса сервера резервного копирования, но так и не понял, что он такого делает? резервное копирование и так есть в проксмоксе.

костыль - загрузить свой сертификат ca и выписать сертификаты насервера хоть на 10 лет.

AVL2 ★★★★★
()
Ответ на: комментарий от aol

Я, наверное, тему некорректно назвал (надо было там написать именно что бэкап ломается), отсюда и недопонимание возникло.

Попробую поискать/поднять тему на форуме проксмокса, может они предложат архитектурно правильное решение. Самому на ум ничего, кроме костылей, не приходит.

Harliff ★★★★★
() автор топика
Ответ на: комментарий от AVL2

много смотрел в сторону проксмокса сервера резервного копирования, но так и не понял, что он такого делает? резервное копирование и так есть в проксмоксе.

Самое главное - он обеспечивает отличную дедупликацию (кто-то говорил, что там casync под капотом; я не проверял). Есть и другие полезные фичи, но это - основное.

Если Вы используете Proxmox (в более-менее типовом корпоративном продакшене), то я настоятельно рекомендую использовать PBS вместе с ним. Даже с учётом поднятого в этой теме вопроса с fingerprint’aми.

Harliff ★★★★★
() автор топика
Последнее исправление: Harliff (всего исправлений: 1)
Ответ на: комментарий от Harliff

Так как ты не уточнил, чем именно мешает изменение отпечатка и приколочен ли конкретный отпечаток к какой-то процедуре, будем считать, что вся проблема в том, что к сертификату нет доверия и он руками добавлен в «доверенные».

Поэтому, вариантов два:

  1. обращаться за выдачей сертификатов в УЦ, доверие к которому имеется на уровне ОС. (например, letsencrypt. и не надо «у нас замкнутый контур» и прочее это всё. можно получить сертификаты даже для машин в интранете. даже автоматически.)
  2. поднять свой УЦ, настроить доверие к этому УЦ на уровне ОС, выпускать сертификаты через этот УЦ.
aol ★★★★★
()
Ответ на: комментарий от AVL2

для домена cloud.loc ?

Нет, для нормальных доменов (ru, net, com и т.д.). Для подтверждения владения доменом используется DNS-challenge. Недавно (в 7.2, кажется), в Proxmox добавили в WebUI возможность настроить получение+авто-обновление сертификата LetsEncrypt с подтверждением по DNS. До 7.2 - тоже делалось, но сложнее. Естественно, нужно дать Proxmox’у доступ к редактированию записей DNS (там огромная куча хуков для большинства популярных сервисов либо ПО).

Harliff ★★★★★
() автор топика
Последнее исправление: Harliff (всего исправлений: 3)