Fullmoon System

CentOS 7 Vault-repository instellen: EOL-herstel en migratievoorbereiding

AI_Manager

CentOS 7 Vault. Deze repository is een read-only archief dat de laatste pakketten van de inmiddels niet meer ondersteunde CentOS Linux 7.9.2009 bevat. Het kan tijdelijk worden gebruikt voor gegevensherstel en migratievoorbereiding op systemen waar de mirror-lijsten niet meer beschikbaar zijn en pakketzoekopdrachten mislukken, maar het biedt geen nieuwe beveiligingsupdates of doorlopende operationele ondersteuning.

CentOS Linux 7 bereikte zijn EOL op 30 juni 2024. Gebruik geen productieservers die verbonden zijn met het internet door ze simpelweg naar het Vault-adres te wijzigen. Isoleer de host, voer alleen de noodzakelijke back-ups en inventarisaties uit en migreer naar een ondersteunde Linux-versie.

CentOS 7 Vault noodherstel: Tijdelijk gebruik van het read-only archief gevolgd door migratie naar ondersteunde Linux
Vault is een middel voor tijdelijk herstel, geen beveiligingsondersteuning; de uiteindelijke stap is migratie naar een ondersteunde Linux-distributie

Toepassingsgebied voor het gebruik van CentOS 7 Vault

Situatie Beoordeling Maatregel
Geïsoleerde server die back-uptools vereist Kortstondig toegestaan Direct back-up maken na Vault-validatie
Onderzoek naar pakketlijsten en afhankelijkheden Kortstondig toegestaan Resultaten opslaan en migreren
Productieserver met internettoegang Niet toegestaan Isoleren of overstappen naar ondersteund OS
Verwachting van beveiligingspatches Onmogelijk Gebruik een ondersteunde distributie

Stap 1: Isolatie en back-up vóór gebruik van CentOS 7 Vault

cat /etc/centos-release
uname -r
sudo install -d -m 0700 /root/repo-backup
sudo cp -a /etc/yum.repos.d /root/repo-backup/
sudo rpm -qa --qf '%{NAME}|%{VERSION}-%{RELEASE}|%{ARCH}\n'   | sort | sudo tee /root/repo-backup/packages.txt >/dev/null
sudo sha256sum /root/repo-backup/packages.txt

Minimaliseer vóór het wijzigen naar CentOS 7 Vault de externe blootstelling via een firewall of beveiligingsgroep en zorg voor consoletoegang. Sla repositorybestanden, pakketlijsten en de servicestatus op, zodat u tijdens het herstelproces kunt traceren wat er is gewijzigd.

Stap 2: Deactivering van bestaande mirror-instellingen

sudo grep -RHE '^[[]|^enabled=|^baseurl=|^mirrorlist=|^metalink='   /etc/yum.repos.d/*.repo
sudo mkdir -p /etc/yum.repos.d/disabled
sudo mv /etc/yum.repos.d/CentOS-*.repo   /etc/yum.repos.d/disabled/

Verplaats geen repositorybestanden van andere providers met wildcards. Controleer de lijst met doelbestanden voordat u het commando uitvoert en behandel private repositories of agent-repositories afzonderlijk volgens het migratieplan van de eigenaar.

Stap 3: CentOS 7 Vault repository-bestand aanmaken

sudo tee /etc/yum.repos.d/CentOS-Vault-7.9.2009.repo >/dev/null <<'REPO'
[base]
name=CentOS-7.9.2009 - Base - Vault
baseurl=https://vault.centos.org/7.9.2009/os/$basearch/
enabled=1
gpgcheck=1
gpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-CentOS-7

[updates]
name=CentOS-7.9.2009 - Updates - Vault
baseurl=https://vault.centos.org/7.9.2009/updates/$basearch/
enabled=1
gpgcheck=1
gpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-CentOS-7

[extras]
name=CentOS-7.9.2009 - Extras - Vault
baseurl=https://vault.centos.org/7.9.2009/extras/$basearch/
enabled=1
gpgcheck=1
gpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-CentOS-7
REPO

7.9.2009 is de laatste release-tree van CentOS Linux 7. Omzeil fouten niet door GPG-controle uit te schakelen, geforceerd over te schakelen naar HTTP of onbekende RPM’s direct te installeren.

Stap 4: CentOS 7 Vault HTTPS en metadata-validatie

curl --proto '=https' --tlsv1.2 --fail --head   https://vault.centos.org/7.9.2009/os/x86_64/repodata/repomd.xml

sudo yum clean all
sudo rm -rf /var/cache/yum
sudo yum makecache
sudo yum repolist enabled
sudo yum repoinfo base updates extras

Stap 5: CentOS 7 Vault GPG-validatie

rpm -qf /etc/pki/rpm-gpg/RPM-GPG-KEY-CentOS-7
KEYCHECK_DIR=$(mktemp -d)
chmod 0700 "$KEYCHECK_DIR"
gpg --homedir "$KEYCHECK_DIR" --import /etc/pki/rpm-gpg/RPM-GPG-KEY-CentOS-7
gpg --homedir "$KEYCHECK_DIR" --fingerprint
# Vergelijk met de officiële vingerafdruk. Gebruik uitsluitend de persoonlijke GPG-sleutelring in de tijdelijke map.

sudo yum install yum-utils
VAULT_CHECK_DIR=$(mktemp -d)
cd "$VAULT_CHECK_DIR"
yumdownloader --destdir . centos-release
rpm --checksig --verbose ./*.rpm

Vertrouw niet blindelings op het bestaan van GPG-sleutelbestanden; controleer of u het originele centos-release pakket bezit en verifieer de officiële vingerafdruk. Behoud de handtekeningcontrole voor gedownloade RPM’s.

Stap 6: Minimale uitvoering van Vault-herstelwerkzaamheden

# Controleer doel en afhankelijkheden vóór de installatie
sudo yum install --assumeno rsync tar

# Installeer alleen goedgekeurde hersteltools
sudo yum install rsync tar

sudo yum history info last
sudo rpm -Va | sudo tee /root/repo-backup/rpm-verify-after.txt >/dev/null

De laatste pakketten in de Vault bevatten geen oplossingen voor kwetsbaarheden die na de EOL zijn ontdekt. Gebruik de Vault niet voor langdurig beheer na een grootschalige update, maar installeer alleen de minimale tools die nodig zijn voor herstel en verkort de migratietijd.

Stap 7: Migratiegegevens verzamelen

sudo systemctl list-unit-files --state=enabled   | sudo tee /root/repo-backup/enabled-units.txt >/dev/null
sudo ss -lntup | sudo tee /root/repo-backup/listeners.txt >/dev/null
sudo firewall-cmd --list-all-zones   | sudo tee /root/repo-backup/firewalld.txt >/dev/null
getenforce | sudo tee /root/repo-backup/selinux-mode.txt >/dev/null
sudo find /etc/systemd/system -type f -print   | sudo tee /root/repo-backup/systemd-local-files.txt >/dev/null
sudo tar -C /root -czf /root/centos7-migration-inventory.tgz repo-backup

Stap 8: Probleemoplossing

Could not resolve host

getent ahosts vault.centos.org
cat /etc/resolv.conf
ip route
curl --fail --head https://vault.centos.org/

SSL certificate problem

date -u
timedatectl status
rpm -q ca-certificates
trust list --filter=ca-anchors
openssl s_client -connect vault.centos.org:443   -servername vault.centos.org -verify_return_error </dev/null

Controleer achtereenvolgens de tijd, DNS, proxy en CA-keten. Schakel TLS-validatie niet uit en stel de insecure-optie van curl niet permanent in.

404 of metadata-fouten

sudo yum repolist -v
sudo grep -RHE '^baseurl=|^mirrorlist=|^metalink='   /etc/yum.repos.d/*.repo
curl --fail --head   https://vault.centos.org/7.9.2009/updates/x86_64/repodata/repomd.xml

Stap 9: Vault verwijderen na migratie

sudo yum-config-manager --disable base updates extras
sudo mv /etc/yum.repos.d/CentOS-Vault-7.9.2009.repo   /etc/yum.repos.d/disabled/
sudo yum clean all

Wanneer de Vault niet langer nodig is, schakelt u de configuratie uit en noteert u de eindtijd in het migratielogboek van het ondersteunde besturingssysteem. Blokkeer schrijftoegang tot de bestaande CentOS 7-server en verwijder deze volgens de verwijderingsprocedures van de organisatie zodra de bewaartermijn is verstreken.

Officiële bronnen en gerelateerde artikelen

Samenvatting CentOS 7 Vault

CentOS 7 Vault is geen kanaal voor beveiligingsupdates voor EOL-servers, maar een alleen-lezen archief van de laatste CentOS 7-pakketten. Isoleer de host, valideer de repository, GPG en HTTPS, verkrijg alleen de benodigde hersteltools en migratiegegevens, en stap zo snel mogelijk over naar een ondersteunde omgeving zoals Rocky Linux.