דרישות מוקדמות
השתמש במארח ייעודי להערכת לינוקס. הפריסה הציבורית המארח בעצמה יש גישה מנהלתית ל-KVM ול-libvirt, אז אל תתחיל בהפקה hypervisor או לחשוף אותו לרשת לא מהימנה.
דרישות מארח
| דרישה | אימות |
|---|---|
| מארח לינוקס בעל יכולת KVM | test -e /dev/kvm |
| הפעלת libvirt daemon | virsh -c qemu:///system list --all |
| Docker עם Compose v2 | docker compose version |
| ספריית תמונות מארח | /var/lib/libvirt/images קיים ויש לו מספיק מקום |
| ספריית מקור-ISO | /opt/openfactory/iso קיים, או הגדר נתיב מארח מפורש |
| ספריית תמונות מקודמות | /var/lib/libvirt/images/.openfactory-golden קיים אם ייעשה שימוש בתמונות למתקין בלבד |
| קיבולת פנויה | מספיק מעבד, זיכרון ודיסק עבור הקונטיינרים פלוס כל אורח בו-זמנית |
qemu-img נדרש גם על המארח אם אתה מקדם QCOW2 מותקן לתוך
נתיב דימוי הזהב הבלתי ניתן לשינוי.
בדיקת גישה
אשר שהמפעיל יכול להשתמש ב-Docker ושהדמון של Docker יכול לעלות את
שקע libvirt ו-/dev/kvm. תיקון הרשאות KVM נפוץ הוא:
sudo usermod -aG kvm "$USER"צא והיכנס חזרה לפני בדיקה חוזרת. אל תעקוף כשל בהרשאה על ידי
מה שהופך את /dev/kvm או את שקע libvirt לכתיבה עולמית.
החלטת רשת ואבטחה
לפני ההפעלה, החליטו מי יכול להגיע ליציאת מארח 80. לקובץ Compose ברירת המחדל יש ללא הפסקת TLS ומיועד לרשת הערכה מהימנה. לקשור או לסנן את היציאה בחומת האש המארח; אל תפרסם את זה באינטרנט.
תחליטו גם:
- אילו מפעילים עשויים להעלות או להפעיל תמונות;
- כיצד נתוני הערכה יוסרו לאחר מכן;
- האם רשתות אורחים עשויות להגיע למארח, לרשת המקומית או לאינטרנט;
- אילו מקור ISO ותמונות מוזהבות מורשים ומאושרים לשימוש.
כניסות להקלטה
הקלט את מחויבות Git המוערכת, הפצת מארח, גרסת Docker, גרסאות libvirt/QEMU, ספריות נבחרות, קיבולת זמינה ורשת חשיפה. עובדות אלו הופכות כישלונות לניתנים לשחזור ומונעות הערכה תוצאה של הטעות בהסמכה של מארח אחר.