CentOS 7 Vault. 이 저장소는 지원이 끝난 CentOS Linux 7.9.2009의 마지막 패키지를 보관한 읽기 전용 아카이브이다. 미러 목록이 사라져 패키지 조회가 실패한 시스템에서 자료 복구와 이관 준비를 위해 잠시 사용할 수 있지만, 새로운 보안 업데이트나 지속적인 운영 지원을 제공하지 않는다.

CentOS Linux 7은 2024년 6월 30일 EOL에 도달했다. 인터넷에 노출된 운영 서버를 Vault 주소로 바꿔 계속 쓰지 말고, 호스트를 격리한 뒤 필요한 백업·목록 수집만 수행하고 지원되는 Linux로 이관한다.

CentOS 7 Vault 긴급 복구: 읽기 전용 아카이브를 임시 사용한 뒤 지원 Linux로 이관
Vault는 보안 지원이 아닌 임시 복구 수단이며 최종 단계는 지원되는 Linux로의 이관

CentOS 7 Vault를 사용해도 되는 범위

상황 판단 조치
백업 도구 설치가 필요한 격리 서버 단기 허용 Vault 검증 후 즉시 백업
패키지 목록·의존성 조사 단기 허용 결과 저장 후 이관
인터넷 공개 운영 서버 허용하지 않음 격리 또는 지원 OS 전환
보안 패치 기대 불가능 지원되는 배포판 사용

1단계: CentOS 7 Vault 사용 전 격리와 백업

cat /etc/centos-release
uname -r
sudo install -d -m 0700 /root/repo-backup
sudo cp -a /etc/yum.repos.d /root/repo-backup/
sudo rpm -qa --qf '%{NAME}|%{VERSION}-%{RELEASE}|%{ARCH}\n'   | sort | sudo tee /root/repo-backup/packages.txt >/dev/null
sudo sha256sum /root/repo-backup/packages.txt

CentOS 7 Vault 변경 전에 방화벽이나 보안 그룹으로 외부 노출을 최소화하고 콘솔 접근을 확보한다. 저장소 파일, 패키지 목록과 서비스 상태를 저장해야 복구 과정에서 무엇이 바뀌었는지 추적할 수 있다.

2단계: 기존 미러 설정 비활성화

sudo grep -RHE '^[[]|^enabled=|^baseurl=|^mirrorlist=|^metalink='   /etc/yum.repos.d/*.repo
sudo mkdir -p /etc/yum.repos.d/disabled
sudo mv /etc/yum.repos.d/CentOS-*.repo   /etc/yum.repos.d/disabled/
다른 공급자의 저장소 파일까지 와일드카드로 이동하지 않는다. 명령 실행 전에 대상 목록을 확인하고, 사설 저장소나 에이전트 저장소는 소유자의 이관 계획에 따라 별도로 처리한다.

3단계: CentOS 7 Vault 저장소 파일 작성

sudo tee /etc/yum.repos.d/CentOS-Vault-7.9.2009.repo >/dev/null <<'REPO'
[base]
name=CentOS-7.9.2009 - Base - Vault
baseurl=https://vault.centos.org/7.9.2009/os/$basearch/
enabled=1
gpgcheck=1
gpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-CentOS-7

[updates]
name=CentOS-7.9.2009 - Updates - Vault
baseurl=https://vault.centos.org/7.9.2009/updates/$basearch/
enabled=1
gpgcheck=1
gpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-CentOS-7

[extras]
name=CentOS-7.9.2009 - Extras - Vault
baseurl=https://vault.centos.org/7.9.2009/extras/$basearch/
enabled=1
gpgcheck=1
gpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-CentOS-7
REPO
7.9.2009는 CentOS Linux 7의 마지막 릴리스 트리이다. GPG 검사 비활성화, HTTP 강제 전환 또는 알 수 없는 RPM 직접 설치로 오류를 우회하지 않는다.

4단계: CentOS 7 Vault HTTPS·메타데이터 검증

curl --proto '=https' --tlsv1.2 --fail --head   https://vault.centos.org/7.9.2009/os/x86_64/repodata/repomd.xml

sudo yum clean all
sudo rm -rf /var/cache/yum
sudo yum makecache
sudo yum repolist enabled
sudo yum repoinfo base updates extras

5단계: CentOS 7 Vault GPG 검증

rpm -qf /etc/pki/rpm-gpg/RPM-GPG-KEY-CentOS-7
gpg --show-keys --with-fingerprint   /etc/pki/rpm-gpg/RPM-GPG-KEY-CentOS-7

mkdir -p /tmp/vault-check
cd /tmp/vault-check
yumdownloader --destdir . centos-release
rpm --checksig --verbose ./*.rpm

GPG 키 파일이 존재한다는 사실만으로 신뢰하지 말고 기존 centos-release 패키지 소유 여부와 공식 지문을 확인한다. 내려받은 RPM의 서명 검사를 유지한다.

6단계: Vault 복구 작업 최소 실행

# 설치 전 대상과 의존성 확인
sudo yum install --assumeno rsync tar

# 승인된 복구 도구만 설치
sudo yum install rsync tar

sudo yum history info last
sudo rpm -Va > /root/repo-backup/rpm-verify-after.txt
Vault의 마지막 패키지는 EOL 이후 취약점을 수정하지 않는다. 대규모 전체 업데이트 후 장기 운영하는 것이 아니라, 복구에 필요한 최소 도구만 설치하고 이관 시간을 줄인다.

7단계: 이관 자료 수집

sudo systemctl list-unit-files --state=enabled   > /root/repo-backup/enabled-units.txt
sudo ss -lntup > /root/repo-backup/listeners.txt
sudo firewall-cmd --list-all-zones   > /root/repo-backup/firewalld.txt
sudo getenforce > /root/repo-backup/selinux-mode.txt
sudo find /etc/systemd/system -type f -print   > /root/repo-backup/systemd-local-files.txt
sudo tar -C /root -czf /root/centos7-migration-inventory.tgz repo-backup

8단계: 장애 진단

Could not resolve host

getent ahosts vault.centos.org
cat /etc/resolv.conf
ip route
curl --fail --head https://vault.centos.org/

SSL certificate problem

date -u
timedatectl status
rpm -q ca-certificates
update-ca-trust check
openssl s_client -connect vault.centos.org:443   -servername vault.centos.org -verify_return_error </dev/null

시간, DNS, 프록시와 CA 체인을 차례로 확인한다. TLS 검증을 끄거나 curl의 insecure 옵션을 영구 설정하지 않는다.

404 또는 metadata 오류

sudo yum repolist -v
sudo grep -RHE '^baseurl=|^mirrorlist=|^metalink='   /etc/yum.repos.d/*.repo
curl --fail --head   https://vault.centos.org/7.9.2009/updates/x86_64/repodata/repomd.xml

9단계: 이관 뒤 Vault 제거

sudo yum-config-manager --disable base updates extras
sudo mv /etc/yum.repos.d/CentOS-Vault-7.9.2009.repo   /etc/yum.repos.d/disabled/
sudo yum clean all

Vault를 더 이상 쓸 필요가 없으면 설정을 비활성화하고 지원 OS 이관 기록에 종료 시각을 남긴다. 기존 CentOS 7 서버는 쓰기를 차단하고 보존 기간이 끝나면 조직의 폐기 절차에 따라 제거한다.

공식 자료와 관련 글

CentOS 7 Vault 요약

CentOS 7 Vault는 EOL 서버를 위한 보안 업데이트 채널이 아니라 마지막 CentOS 7 패키지의 읽기 전용 아카이브이다. 호스트를 격리하고 저장소·GPG·HTTPS를 검증한 뒤 복구 도구와 이관 자료만 확보하고, 가능한 빨리 지원되는 Rocky Linux 같은 환경으로 이동한다.