先决条件
使用专用的 Linux 评估主机。公共自托管部署具有对 KVM 和 libvirt 的管理访问权限,因此不要从生产虚拟机管理程序开始或将其暴露给不受信任的网络。
主机要求
| 要求 | 验证 |
|---|---|
| 支持KVM的Linux主机 | test -e /dev/kvm |
| 运行 libvirt 守护进程 | virsh -c qemu:///system list --all |
| Docker 与 Compose v2 | docker compose version |
| 主机镜像目录 | /var/lib/libvirt/images 存在并且有足够的空间 |
| 源码-ISO目录 | /opt/openfactory/iso 存在,或设置显式主机路径 |
| 推广图像目录 | 如果使用仅安装程序映像,则存在 /var/lib/libvirt/images/.openfactory-golden |
| 可用容量 | 为容器以及每个并发来宾提供足够的 CPU、内存和磁盘 |
如果将已安装的 QCOW2 提升到不可变的黄金映像路径,则主机上还需要 qemu-img。
访问检查
确认操作员可以使用 Docker,并且 Docker 守护进程可以挂载 libvirt 套接字和 /dev/kvm。常见的KVM权限修复是:
sudo usermod -aG kvm "$USER"在重新测试之前注销并重新登录。不要通过将 /dev/kvm 或 libvirt 套接字设置为全局可写来解决权限失败问题。
网络和安全决策
启动之前,决定谁可以访问主机端口 80。默认 Compose 文件没有 TLS 终止,适用于可信评估网络。在主机防火墙处绑定或过滤端口;不要将其发布在互联网上。
还决定:
- 哪些运营商可以上传或启动图像;
- 评估数据随后将如何删除;
- 访客网络是否可以到达主机、本地网络或互联网;
- 哪些源 ISO 和黄金映像已获得许可并批准使用。
要记录的输入
记录正在评估的 Git 提交、主机分布、Docker 版本、libvirt/QEMU 版本、选择的目录、可用容量和网络暴露。这些事实使得失败可以重现,并防止评估结果被误认为另一台主机的资格。