Come si affronta la gestione centralizzata delle patch per Linux?


8

Sto gestendo un piccolo (ma crescente) ambiente Linux composto da non più di 10 server Linux.

L'ambiente è composto da CentOS 5 e 6 e Oracle Linux 5 e 6 boxen. Tutti questi sono patchati individualmente tramite i loro repository yum appropriati.

Qualcuno può suggerire un metodo di centralizzazione della gestione delle patch per questi server? Ho sentito che Puppet è spesso usato per farlo, ma non l'ho mai usato da solo, e sarei interessato a ricevere notizie da altri amministratori di sistema.

Risposte:


7

La maggior parte degli strumenti di gestione della configurazione sono davvero bravi in ​​questo. burattino e chef sono due dei più popolari e radmind è quello che uso.
La documentazione per lo strumento specifico ti darà un'idea di come implementare la gestione delle patch - varia da strumento a strumento.

Altre opzioni includono un repository centralizzato yum / apt / qualunque e script fatti in casa per estrarre patch da esso ad intervalli programmati (o su richiesta), e ci sono anche soluzioni commerciali da alcuni dei principali fornitori, alcuni dei quali (come RHN Satellite di RedHat ) sono piuttosto eccellente se passi il tempo a imparare come funzionano e a sfruttare appieno le loro capacità.


Un elemento che nessuno ha ancora sottolineato è che l'orso nota è l' omogeneità : per quanto possibile, rendere i server intercambiabili con lo stesso software. Questo semplifica notevolmente la gestione delle patch (le stesse patch devono andare ovunque) e IMHO semplifica la vita man mano che l'ambiente cresce.


Puppet and Chef sembrano complessi ma interessanti e darò loro un'occhiata. Contrassegnerò la tua risposta come la mia risposta accettata in quanto a) supporta i clienti e specificata nella mia domanda OOTB eb) sembra la più completa.
leftcase

Puppet e Chef sono piuttosto complessi ma le cose che devi sapere per iniziare sono piuttosto basse sulla curva di apprendimento. Quando ti imbatterai in cose davvero complicate, sarai felice di avere un intero linguaggio di programmazione all'interno del tuo sistema CM.
voretaq7,

6

Consiglierei qualcosa sulla falsariga di Spacewalk . È sostanzialmente la versione gratuita del software Satellite di Red Hat.


1
In particolare "il progetto della comunità a monte da cui deriva il prodotto Red Hat Network Satellite".
Wesley,

Spacewalk sembra fantastico, ma sembra un po 'un PITA per funzionare con Oracle Linux forums.oracle.com/forums/thread.jspa?threadID=2262193
leftcase

Sfortunatamente non ho mai usato Spacewalk con Oracle Linux. L'abbiamo usato principalmente in un negozio Fedora / CentOS, quindi non sarei di grande aiuto in quella zona. Tuttavia, suppongo che un prodotto così popolare avrebbe abbastanza seguaci che hanno trovato un metodo praticabile per usarlo.
Eric,

4

Dal momento che stai guardando Linux, dai un'occhiata a un prossimo progetto di Redhat: Pulp .

Pulp è una soluzione più moderna al problema, che si rivolge in modo specifico alla gestione di pacchetti e patch, audit, ecc. Questo è qualcosa che burattino / chef può fare da solo con un certo sforzo. Pulp fa solo pacchetti e Yum e lascia la gestione di Config a burattinaio / cuoco, che è come dovrebbe essere. Ha un'API di riposo per lo scripting ecc.

Non sono un fan di Spacewalk / Satellite, ma di YMMV.


Pulp sembra interessante, ma sembra anche abbastanza nuovo e non mi è immediatamente chiaro come sarebbe possibile configurare i client Oracle Linux come usarlo.
leftcase

Pulp sembra interessante, mi chiedo quanto sosterrà bene i BSD (in questo momento tutte le cose di gestione delle patch che vedo sono fortemente legate ai gestori di pacchetti, quindi ragazzi come me che usano make worldfare le nostre patch sono ancora bloccati con qualcosa come radmind per distribuire il modifiche ...)
voretaq7,

@leftcase Tutto quello che pulp fa è installare un agente che può aggiungere / modificare i file di configurazione di yum. L'ho usato su CentOS e RHEL e sono sicuro che Oracle Linux funzionerà allo stesso modo. Inoltre, l'agente riporta le attività a un server centrale e esegue il polling del server per l'esecuzione dei comandi relativi al pacchetto.
Non ora

3

Sì, utilizziamo le marionette per una patch cluster di grandi dimensioni e la gestione amministrativa. Un'altra alternativa per piccoli set è quella di creare un repository yum locale e distribuire le modifiche con il packaging RPM personalizzato.

Utilizzando il nostro sito, riconosci di aver letto e compreso le nostre Informativa sui cookie e Informativa sulla privacy.
Licensed under cc by-sa 3.0 with attribution required.