Zedmos

7. Wartung

Was regelmäßig zu tun ist, und wie die Dinge gehen, die nur gelegentlich vorkommen.

Eine Routine, die sich lohnt

WannWas
Nach jeder wesentlichen ÄnderungEine Konfigurationssicherung herunterladen.
WöchentlichEin Blick auf die Übersichtsseite: Zertifikatslaufzeiten, Plattenplatz, Gateway-Zustand, Dienstzustände.
MonatlichNach Firmware-Updates sehen; das Änderungsprotokoll lesen, bevor Sie einspielen.
VierteljährlichKonten und API-Schlüssel durchsehen — entfernen, was niemand benutzt. Prüfen, dass sich eine Sicherung zurückspielen lässt.
Mindestens jährlichDas HA-Paar absichtlich umschalten. Zertifikate erneuern, die zur Neige gehen.

Sicherungen

System → Configuration → Backups lädt die gesamte Konfiguration als eine Datei herunter: Regeln, Schnittstellen, Zertifikate, Schlüssel, Benutzer, alles.

Bewahren Sie sie wie ein Geheimnis auf. Wer sie hat, kann eine Kopie Ihrer Firewall aufbauen. Verschlüsselt, außerhalb der Appliance, und nicht im selben Ausfallbereich wie die Maschine.

Zurückspielen geht auf derselben Seite. Das ist zugleich der Weg auf neue Hardware: Appliance installieren, Konfiguration einspielen, Kabel in dieselben Ports. Prüfen Sie danach die Schnittstellenzuweisung — die Netzwerkkarten der neuen Maschine können andere Namen tragen.

System → Configuration → History ist das feinere Werkzeug: es hält jede Änderung samt Urheber fest und kann die Appliance auf einen früheren Stand zurückbringen. Nehmen Sie es für „was haben wir vor zwanzig Minuten geändert“; nehmen Sie eine Dateisicherung für „die Maschine ist weg“.

Aktualisieren

Updates kommen aus dem signierten Repository des Herstellers. Die Appliance prüft die Signatur und weist einen Katalog zurück, der die Prüfung nicht besteht.

  1. Das Änderungsprotokoll lesenSystem → Firmware → Changelog.
  2. Eine Sicherung nehmen.
  3. Auf ZFS einen Snapshot nehmenSystem → Snapshots. Das ist der Rückweg für das Betriebssystem selbst, im Unterschied zur Konfiguration.
  4. AktualisierenSystem → Firmware → Status → Check for updates, dann einspielen. Die Appliance startet ihre Steuerungsebene am Ende neu; die Datenebene leitet währenddessen weiter.
  5. Prüfen — die Version unter Status, dann dass Ihre Dienste laufen (System → Diagnostics → Services) und Verkehr weiterhin fließt.

Bei einem hochverfügbaren Paar zuerst den Backup-Knoten aktualisieren. Prüfen, dass er gesund wiederkommt, auf ihn umschalten, dann den anderen Knoten. Niemals beide gleichzeitig.

Auf einer entfernten Appliance wählen Sie ein Wartungsfenster, in dem jemand die Konsole erreichen kann. Ein schiefgegangenes Update auf einer Maschine, die niemand anfassen kann, ist eine Anfahrt.

Zertifikate

Das Zertifikat, das die Appliance beim ersten Kontakt vorzeigt, hat sie sich selbst ausgestellt. Ersetzen Sie es:

  1. Echtes Zertifikat und Schlüssel in System → Trust → Certificates ablegen (importieren, oder dort einen Antrag erzeugen, signieren lassen und das Ergebnis importieren).
  2. Es in System → Settings → Administration als Zertifikat der Weboberfläche auswählen.
  3. Von einer Maschine aus prüfen, die dem Aussteller vertraut, dass der Browser zufrieden ist.

Behalten Sie Laufzeiten im Blick. Das Certificates-Widget auf der Übersichtsseite listet alles im Speicher mit Restlaufzeit, das Dringendste zuerst. Ein VPN, das an einem Montagmorgen aufhört zu funktionieren, ist meist ein Zertifikat, das am Wochenende abgelaufen ist.

Ein Zertifikat vorzeitig aus dem Verkehr ziehen — verlorenes Notebook, ausscheidende Kollegin — geht über System → Trust → Revocation, mit Grund.

Konten und Schlüssel

  • Ein Konto je Administrator (Access → Users), Rechte über Gruppen (Access → Groups), und root für die Wiederherstellung aufheben.
  • API-Schlüssel gehören zu einem Benutzer und erben dessen Rechte: ein Überwachungsschlüssel gehört zu einem Nur-Lese-Konto.
  • Die Liste zeigt, wann jeder Schlüssel zuletzt benutzt wurde. Ein Schlüssel, den seit Monaten nichts benutzt hat, ist ein Schlüssel zum Löschen.
  • Wenn jemand geht: Konto deaktivieren, API-Schlüssel löschen, VPN-Zertifikat sperren, WireGuard-Peer entfernen.

Protokolle und Plattenplatz

Die Appliance rotiert ihre Protokolle, aber die Haltedauer entscheiden Sie (System → Settings → Logging). Zwei Regeln:

  • Schicken Sie Protokolle von der Maschine weg. Ein entfernter Sammler überlebt die Appliance und erlaubt kurze lokale Haltung.
  • Behalten Sie die Platte im Auge. Mitschnitte sind der übliche Grund — nehmen Sie sie mit Filter und Grenze auf und löschen Sie sie danach.

Snapshots

Auf einer ZFS-Installation verwaltet System → Snapshots Boot-Umgebungen: eine vollständige Kopie des Betriebssystems, in die Sie zurückstarten können. Nehmen Sie eine vor einem Update; entfernen Sie alte, wenn die Platte knapp wird.

Ein Snapshot ist keine Sicherung — er liegt auf derselben Platte. Haben Sie beides.

Hardware tauschen

  1. Konfigurationssicherung von der alten Appliance (oder die jüngste, die Sie haben).
  2. Dieselbe Version auf der neuen Maschine installieren.
  3. Konfiguration zurückspielen.
  4. Schnittstellenzuweisung korrigieren, falls die Kartennamen abweichen (Konsole, Assign interfaces).
  5. Kabel umstecken, Port für Port.
  6. Prüfen: Gateway erreichbar, Clients bekommen Adressen, VPNs kommen wieder hoch.