先決條件
使用專用的 Linux 評估主機。公共自託管部署具有對 KVM 和 libvirt 的管理存取權限,因此不要從生產虛擬機器管理程式開始或將其暴露給不受信任的網路。
主機需求
| 要求 | 驗證 |
|---|---|
| 支援KVM的Linux主機 | test -e /dev/kvm |
| 執行 libvirt 守護程式 | virsh -c qemu:///system list --all |
| Docker 與 Compose v2 | docker compose version |
| 主機鏡像目錄 | /var/lib/libvirt/images 存在並且有足夠的空間 |
| 原始碼-ISO目錄 | /opt/openfactory/iso 存在,或設定明確主機路徑 |
| 推廣圖像目錄 | 如果使用僅安裝程式映像,則存在 /var/lib/libvirt/images/.openfactory-golden |
| 可用容量 | 為容器以及每個同時來賓提供足夠的 CPU、記憶體和磁碟 |
如果將已安裝的 QCOW2 提升到不可變的黃金映像路徑,則主機上也需要 qemu-img。
訪問檢查
確認操作員可以使用 Docker,且 Docker 守護程式可以掛載 libvirt 套接字和 /dev/kvm。常見的KVM權限修復是:
sudo usermod -aG kvm "$USER"在重新測試之前登出並重新登入。不要將 /dev/kvm 或 libvirt 套接字設定為全域可寫來解決權限失敗問題。
網路與安全決策
啟動之前,決定誰可以存取主機連接埠 80。預設 Compose 檔案沒有 TLS 終止,適用於可信任評估網路。在主機防火牆處綁定或過濾連接埠;不要發佈在網際網路上。
還決定:
- 哪些業者可以上傳或啟動影像;
- 評估資料隨後將如何刪除;
- 訪客網路是否可以到達主機、本地網路或網際網路;
- 哪些來源 ISO 和黃金映像已獲得許可並批准使用。
要記錄的輸入
記錄正在評估的 Git 提交、主機分佈、Docker 版本、libvirt/QEMU 版本、選擇的目錄、可用容量和網路暴露。這些事實使得失敗可以重現,並防止評估結果被誤認為另一台主機的資格。