Proxmox Post Install: что настроить сразу после установки Proxmox VE

После первой загрузки свежеустановленного Proxmox VE веб-интерфейс при каждом входе показывает предупреждение об отсутствующей подписке, а команда apt update завершается ошибкой доступа к enterprise-репозиторию — это первый сигнал того, что серверу нужна базовая постустановочная настройка. Без неё система работает, но обновления не приходят, а часть функций остаётся не сконфигурированной.

Процедура proxmox post install сводится к нескольким обязательным шагам: переключение репозиториев на бесплатную ветку, обновление пакетов, настройка сети и хранилищ, а также базовое укрепление безопасности. Ниже разберём каждый шаг с командами и пояснениями, что именно происходит и как проверить результат.

Отключение enterprise-репозитория и подключение no-subscription

По умолчанию в Proxmox VE активен репозиторий enterprise, доступный только по платной подписке. При обращении к нему без ключа apt возвращает ошибку 401 Unauthorized, и обновление списка пакетов прерывается. Исправляется это заменой репозитория на бесплатный no-subscription.

Откройте консоль сервера (через SSH или вкладку «Shell» в веб-интерфейсе) и закомментируйте enterprise-источник. Путь к файлу зависит от версии: в новых выпусках на базе Debian 12 используется формат .sources, в старых — классический список в /etc/apt/sources.list.d/. Проверьте, какой вариант присутствует у вас:

ls /etc/apt/sources.list.d/

Для классического формата достаточно закомментировать строку с enterprise.proxmox.com и добавить запись:

deb http://download.proxmox.com/debian/pve bookworm pve-no-subscription
⚠️ Внимание: репозиторий no-subscription официально предназначен для тестирования и домашнего использования. Для боевых production-серверов разработчик рекомендует подписку — обновления там проходят дополнительную проверку стабильности.

Обновление системы после установки

После смены репозиториев обновите индекс пакетов и саму систему. В Proxmox вместо привычного apt upgrade принято использовать dist-upgrade — он корректно разрешает зависимости при смене версий пакетов виртуализации:

apt update && apt dist-upgrade -y

Процесс может занять заметное время при первом запуске, особенно если обновляется ядро. Если ядро обновилось, сервер потребуется перезагрузить — до перезагрузки старое ядро продолжит работать, что не критично, но новые исправления не активируются.

  • 🔄 apt update — обновляет только список доступных пакетов, ничего не устанавливает
  • ⬆️ apt dist-upgrade — устанавливает обновления с разрешением новых зависимостей
  • 🔁 reboot — необходим после обновления ядра или glibc
  • 🧹 apt autoremove — удаляет осиротевшие пакеты и старые ядра (проверяйте список перед подтверждением)
📊 Где вы разворачиваете Proxmox VE?
Домашний лабораторный сервер
Рабочий сервер малого бизнеса
Кластер из нескольких нод
Только изучаю платформу

Настройка сети и имени хоста

Сетевые параметры Proxmox VE хранятся в файле /etc/network/interfaces, а соответствие имени хоста и IP — в /etc/hosts. Частая ошибка новичков — запись имени хоста на адрес 127.0.1.1: из-за этого могут некорректно работать кластерные службы и разрешение имени внутри системы. Убедитесь, что hostname указывает на реальный статический IP сервера:

cat /etc/hosts

hostname --ip-address

Вывод второй команды должен показывать основной адрес сервера, а не loopback. Если адрес неверный, отредактируйте /etc/hosts, указав строку вида 192.168.x.x pve.example.local pve. Изменения в /etc/network/interfaces применяются командой ifreload -a или через кнопку Apply Configuration в веб-интерфейсе (если установлен пакет ifupdown2).

⚠️ Внимание: при смене IP-адреса или имени хоста уже настроенного сервера могут потребоваться правки в кластерной конфигурации /etc/pve/. На одиночной ноде без кластера риск минимален, но делайте это до создания виртуальных машин.

Настройка хранилищ

По умолчанию установщик создаёт локальные хранилища local (для ISO-образов, шаблонов и бэкапов) и local-lvm (для дисков ВМ и контейнеров). Для продуктивной работы стоит сразу определиться со схемой: где будут лежать диски виртуальных машин, куда складывать резервные копии и откуда брать установочные ISO.

Добавить новое хранилище можно через веб-интерфейс: Datacenter → Storage → Add. Доступны NFS, CIFS/SMB, iSCSI, ZFS, Ceph и обычные каталоги. Для домашнего сервера чаще всего достаточно NFS-шары с NAS под бэкапы и отдельного каталога под ISO.

Тип хранилищаНазначениеОсобенности
local (dir)ISO, шаблоны, бэкапыФайловый, на системном диске
local-lvm (LVM-thin)Диски ВМ и контейнеровТонкое выделение, только блочные устройства
NFSБэкапы, ISO, общие дискиТребует сетевого сервера, зависит от сети
ZFSДиски ВМ, снапшотыВстроенная проверка целостности, требователен к RAM
CIFS/SMBБэкапы на Windows-шаруНе поддерживает все типы контента

☑️ Чек-лист настройки хранилищ

Выполнено: 0 / 5

Резервное копирование и брандмауэр

Резервные копии в Proxmox создаются встроенным планировщиком: Datacenter → Backup → Add. Укажите хранилище, расписание (формат похож на cron), режим snapshot, suspend или stop и количество хранимых копий (retention). Режим snapshot позволяет бэкапить работающую ВМ без остановки — для большинства сценариев это оптимальный выбор.

Встроенный firewall по умолчанию выключен. Включается он на трёх уровнях: датацентр, нода и отдельная ВМ — и правила наследуются сверху вниз. Минимальный разумный набор: разрешить SSH и веб-интерфейс (порт 8006) только с доверенных подсетей, остальное входящее — запретить.

Почему веб-интерфейс работает на порту 8006?

Порт 8006 используется службой pveproxy для HTTPS-доступа к панели управления и API. Консоль noVNC также работает через него. Открывать этот порт в интернет напрямую небезопасно — лучше использовать VPN или ограничение по IP.

Дополнительные меры безопасности

После базовой настройки имеет смысл закрыть очевидные векторы атаки. Во-первых, заведите отдельного пользователя для повседневного администрирования вместо постоянной работы под root — через Datacenter → Permissions → Users. Во-вторых, включите двухфакторную аутентификацию (TOTP поддерживается из коробки, настраивается в свойствах пользователя).

Вот перечень базовых действий по укреплению сервера:

  • 🔐 Включить 2FA для всех учётных записей с прав!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!