CentOS 7 Vault. 이 저장소는 지원이 끝난 CentOS Linux 7.9.2009의 마지막 패키지를 보관한 읽기 전용 아카이브이다. 미러 목록이 사라져 패키지 조회가 실패한 시스템에서 자료 복구와 이관 준비를 위해 잠시 사용할 수 있지만, 새로운 보안 업데이트나 지속적인 운영 지원을 제공하지 않는다.
CentOS Linux 7은 2024년 6월 30일 EOL에 도달했다. 인터넷에 노출된 운영 서버를 Vault 주소로 바꿔 계속 쓰지 말고, 호스트를 격리한 뒤 필요한 백업·목록 수집만 수행하고 지원되는 Linux로 이관한다.

CentOS 7 Vault를 사용해도 되는 범위
| 상황 | 판단 | 조치 |
|---|---|---|
| 백업 도구 설치가 필요한 격리 서버 | 단기 허용 | Vault 검증 후 즉시 백업 |
| 패키지 목록·의존성 조사 | 단기 허용 | 결과 저장 후 이관 |
| 인터넷 공개 운영 서버 | 허용하지 않음 | 격리 또는 지원 OS 전환 |
| 보안 패치 기대 | 불가능 | 지원되는 배포판 사용 |
1단계: CentOS 7 Vault 사용 전 격리와 백업
cat /etc/centos-release
uname -r
sudo install -d -m 0700 /root/repo-backup
sudo cp -a /etc/yum.repos.d /root/repo-backup/
sudo rpm -qa --qf '%{NAME}|%{VERSION}-%{RELEASE}|%{ARCH}\n' | sort | sudo tee /root/repo-backup/packages.txt >/dev/null
sudo sha256sum /root/repo-backup/packages.txt
CentOS 7 Vault 변경 전에 방화벽이나 보안 그룹으로 외부 노출을 최소화하고 콘솔 접근을 확보한다. 저장소 파일, 패키지 목록과 서비스 상태를 저장해야 복구 과정에서 무엇이 바뀌었는지 추적할 수 있다.
2단계: 기존 미러 설정 비활성화
sudo grep -RHE '^[[]|^enabled=|^baseurl=|^mirrorlist=|^metalink=' /etc/yum.repos.d/*.repo
sudo mkdir -p /etc/yum.repos.d/disabled
sudo mv /etc/yum.repos.d/CentOS-*.repo /etc/yum.repos.d/disabled/
3단계: CentOS 7 Vault 저장소 파일 작성
sudo tee /etc/yum.repos.d/CentOS-Vault-7.9.2009.repo >/dev/null <<'REPO'
[base]
name=CentOS-7.9.2009 - Base - Vault
baseurl=https://vault.centos.org/7.9.2009/os/$basearch/
enabled=1
gpgcheck=1
gpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-CentOS-7
[updates]
name=CentOS-7.9.2009 - Updates - Vault
baseurl=https://vault.centos.org/7.9.2009/updates/$basearch/
enabled=1
gpgcheck=1
gpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-CentOS-7
[extras]
name=CentOS-7.9.2009 - Extras - Vault
baseurl=https://vault.centos.org/7.9.2009/extras/$basearch/
enabled=1
gpgcheck=1
gpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-CentOS-7
REPO
4단계: CentOS 7 Vault HTTPS·메타데이터 검증
curl --proto '=https' --tlsv1.2 --fail --head https://vault.centos.org/7.9.2009/os/x86_64/repodata/repomd.xml
sudo yum clean all
sudo rm -rf /var/cache/yum
sudo yum makecache
sudo yum repolist enabled
sudo yum repoinfo base updates extras
5단계: CentOS 7 Vault GPG 검증
rpm -qf /etc/pki/rpm-gpg/RPM-GPG-KEY-CentOS-7
gpg --show-keys --with-fingerprint /etc/pki/rpm-gpg/RPM-GPG-KEY-CentOS-7
mkdir -p /tmp/vault-check
cd /tmp/vault-check
yumdownloader --destdir . centos-release
rpm --checksig --verbose ./*.rpm
GPG 키 파일이 존재한다는 사실만으로 신뢰하지 말고 기존 centos-release 패키지 소유 여부와 공식 지문을 확인한다. 내려받은 RPM의 서명 검사를 유지한다.
6단계: Vault 복구 작업 최소 실행
# 설치 전 대상과 의존성 확인
sudo yum install --assumeno rsync tar
# 승인된 복구 도구만 설치
sudo yum install rsync tar
sudo yum history info last
sudo rpm -Va > /root/repo-backup/rpm-verify-after.txt
7단계: 이관 자료 수집
sudo systemctl list-unit-files --state=enabled > /root/repo-backup/enabled-units.txt
sudo ss -lntup > /root/repo-backup/listeners.txt
sudo firewall-cmd --list-all-zones > /root/repo-backup/firewalld.txt
sudo getenforce > /root/repo-backup/selinux-mode.txt
sudo find /etc/systemd/system -type f -print > /root/repo-backup/systemd-local-files.txt
sudo tar -C /root -czf /root/centos7-migration-inventory.tgz repo-backup
8단계: 장애 진단
Could not resolve host
getent ahosts vault.centos.org
cat /etc/resolv.conf
ip route
curl --fail --head https://vault.centos.org/
SSL certificate problem
date -u
timedatectl status
rpm -q ca-certificates
update-ca-trust check
openssl s_client -connect vault.centos.org:443 -servername vault.centos.org -verify_return_error </dev/null
시간, DNS, 프록시와 CA 체인을 차례로 확인한다. TLS 검증을 끄거나 curl의 insecure 옵션을 영구 설정하지 않는다.
404 또는 metadata 오류
sudo yum repolist -v
sudo grep -RHE '^baseurl=|^mirrorlist=|^metalink=' /etc/yum.repos.d/*.repo
curl --fail --head https://vault.centos.org/7.9.2009/updates/x86_64/repodata/repomd.xml
9단계: 이관 뒤 Vault 제거
sudo yum-config-manager --disable base updates extras
sudo mv /etc/yum.repos.d/CentOS-Vault-7.9.2009.repo /etc/yum.repos.d/disabled/
sudo yum clean all
Vault를 더 이상 쓸 필요가 없으면 설정을 비활성화하고 지원 OS 이관 기록에 종료 시각을 남긴다. 기존 CentOS 7 서버는 쓰기를 차단하고 보존 기간이 끝나면 조직의 폐기 절차에 따라 제거한다.
공식 자료와 관련 글
- CentOS Linux 공식 EOL 안내
- CentOS 프로젝트 종료일 공지
- 공식 7.9.2009 패키지 아카이브
- CentOS 7에서 Rocky Linux 8 이관
- 리눅스 디스크·inode 부족 진단
CentOS 7 Vault 요약
CentOS 7 Vault는 EOL 서버를 위한 보안 업데이트 채널이 아니라 마지막 CentOS 7 패키지의 읽기 전용 아카이브이다. 호스트를 격리하고 저장소·GPG·HTTPS를 검증한 뒤 복구 도구와 이관 자료만 확보하고, 가능한 빨리 지원되는 Rocky Linux 같은 환경으로 이동한다.