7. Mantenimiento
Lo que hay que hacer con regularidad, y cómo hacer las cosas que solo ocurren de vez en cuando.
Una rutina que merece la pena mantener
| Cuándo | Qué hacer |
|---|---|
| Tras cada cambio de importancia | Descargar una copia de seguridad de la configuración. |
| Cada semana | Echar un vistazo al panel: caducidad de certificados, espacio en disco, estado de las pasarelas, estado de los servicios. |
| Cada mes | Buscar actualizaciones del firmware; leer el registro de cambios antes de aplicarlas. |
| Cada trimestre | Revisar las cuentas y las claves de API: quitar lo que nadie use. Comprobar que una copia de seguridad se restaura. |
| Al menos una vez al año | Hacer conmutar a propósito la pareja de alta disponibilidad. Volver a emitir los certificados que se acercan a su fin. |
Copias de seguridad
System → Configuration → Backups descarga toda la configuración en un solo archivo: reglas, interfaces, certificados, claves, usuarios, todo.
Guárdela como un secreto. Quien la tenga puede levantar una copia de su cortafuegos. Manténgala cifrada, fuera del equipo y fuera del mismo ámbito de fallo que la máquina.
Restaurar es la misma página, al revés. También es como se pasa a hardware nuevo: instale el equipo, restaure la configuración y ponga los cables en los mismos puertos. Compruebe después la asignación de interfaces: las tarjetas de red de la máquina nueva pueden tener otros nombres.
System → Configuration → History es la herramienta de grano más fino: registra cada cambio con quién lo hizo, y puede devolver el equipo a un estado anterior. Úsela para «qué cambiamos hace veinte minutos»; use una copia de seguridad en archivo para «la máquina ya no está».
Actualizar
Las actualizaciones vienen del repositorio firmado del fabricante. El equipo verifica la firma y rechaza un catálogo que no la supere.
- Lea el registro de cambios — System → Firmware → Changelog.
- Haga una copia de seguridad.
- En ZFS, haga una instantánea — System → Snapshots. Esa es la vuelta atrás del propio sistema operativo, a diferencia de la de la configuración.
- Actualice — System → Firmware → Status → Check for updates, y después aplique. El equipo reinicia su plano de control cuando termina; el plano de datos sigue reenviando mientras tanto.
- Verifique — la versión en Status, y después que sus servicios están en marcha (System → Diagnostics → Services) y que el tráfico sigue fluyendo.
En una pareja de alta disponibilidad, actualice primero el nodo de reserva. Compruebe que vuelve sano, conmute a él y después actualice el otro nodo. Nunca actualice los dos a la vez.
En un equipo remoto, prefiera una ventana de mantenimiento en la que alguien pueda llegar a la consola. Una actualización que sale mal en una máquina que nadie puede tocar es un desplazamiento a la sede.
Certificados
El certificado que presenta el equipo en el primer contacto es uno que se emitió a sí mismo. Sustitúyalo:
- Ponga el certificado real y su clave en System → Trust → Certificates (impórtelos, o cree allí una solicitud de firma, haga que la firmen e importe el resultado).
- Selecciónelo en System → Settings → Administration como certificado de la interfaz web.
- Compruebe que el navegador queda satisfecho, desde una máquina que confíe en el emisor.
Vigile las caducidades. El widget Certificates del panel enumera todo lo que hay en el almacén con el tiempo que le queda, el más próximo primero. Una VPN que deja de funcionar un lunes por la mañana suele ser un certificado que caducó durante el fin de semana.
Retirar un certificado antes de tiempo —un portátil perdido, un empleado que se va— se hace en System → Trust → Revocation, con un motivo.
Cuentas y claves
- Una cuenta por administrador (Access → Users), los privilegios a través de grupos (Access → Groups) y
rootreservado para la recuperación. - Las claves de API pertenecen a un usuario y heredan sus derechos: la clave de una supervisión pertenece a una cuenta de solo lectura.
- La lista muestra cuándo se usó cada clave por última vez. Una clave que nada ha usado en meses es una clave para borrar.
- Cuando alguien se va: desactive la cuenta, borre sus claves de API, revoque su certificado de VPN y elimine su par de WireGuard.
Registros y espacio en disco
El equipo rota sus registros, pero la retención la decide usted (System → Settings → Logging). Dos reglas:
- Envíe los registros fuera de la máquina. Un colector remoto sobrevive al equipo y le permite mantener corta la retención local.
- Vigile el disco. Las capturas de paquetes son las culpables habituales: hágalas con un filtro y un límite, y bórrelas después.
Instantáneas
En una instalación ZFS, System → Snapshots gestiona los entornos de arranque: una copia completa del sistema operativo en la que se puede volver a arrancar. Haga una antes de una actualización; elimine las antiguas cuando el disco se quede corto.
Una instantánea no es una copia de seguridad: vive en el mismo disco. Conserve las dos cosas.
Sustituir el hardware
- Una copia de seguridad de la configuración del equipo antiguo (o la más reciente que tenga).
- Instale la misma versión en la máquina nueva.
- Restaure la configuración.
- Corrija la asignación de interfaces si los nombres de las tarjetas son distintos (consola, Assign interfaces).
- Mueva los cables, puerto por puerto.
- Verifique: pasarela activa, clientes que reciben direcciones, VPN que se restablecen.