Administrar sus hosts
Este artículo describe algunas de las acciones que puede realizar para administrar sus hosts individuales de XenServer®.
Para administrar acciones relacionadas con los grupos de recursos, consulte Administrar sus grupos.
Configurar el acceso SSH
El acceso SSH a sus hosts de XenServer está habilitado de forma predeterminada. Si desea deshabilitar el acceso SSH a su host de XenServer, ejecute el siguiente comando:
xe host-disable-ssh host=<host_uuid_or_name_label>
<!--NeedCopy-->
Este comando deshabilita SSH. El host rechaza las nuevas conexiones SSH, pero no desconectar ninguna sesión existente.
Para habilitar el acceso SSH a su host de XenServer, ejecute el siguiente comando:
xe host-enable-ssh host=<host_uuid_or_name_label>
<!--NeedCopy-->
Para establecer el tiempo de espera temporal habilitado de SSH del host actual (segundos):
xe host-param-set uuid=<host-uuid> ssh-enabled-timeout=<seconds>
<!--NeedCopy-->
El parámetro de tiempo de espera determina la duración del servicio SSH. Cuando se establece en 0, SSH permanece activo indefinidamente. Cuando se establece en un número entero positivo (segundos), SSH se deshabilita automáticamente después del período especificado. Los cambios de configuración surten efecto inmediato en las siguientes sesiones SSH activas y surten efecto cada vez que el usuario habilita SSH desde la CLI/API.
Para establecer el tiempo de espera de inactividad de la consola SSH del host actual (segundos)
xe host-param-set uuid=<host-uuid> console-idle-timeout=<seconds>
<!--NeedCopy-->
Configure el tiempo de espera de la sesión inactiva para las conexiones de consola VNC y SSH utilizando un valor entero no negativo en segundos, donde 0 deshabilita el tiempo de espera (las sesiones nunca caducan) y los valores positivos (por ejemplo, 3600) terminan automáticamente las sesiones inactivas después de la duración especificada, con la configuración aplicándose a las sesiones de consola recién creadas después de la configuración.
Para establecer el modo automático SSH del host actual
xe host-param-set uuid=<host-uuid> ssh-auto-mode=true
<!--NeedCopy-->
Configure la administración automática de SSH en función del estado de salud del servicio XAPI. Cuando el modo automático está habilitado, la activación de SSH sigue el estado de XAPI: SSH se deshabilita cuando XAPI está en buen estado y se habilita cuando XAPI no está en buen estado.
Modo automático habilitado + ssh_enabled_timeout = 0: La activación manual de SSH a través de host.enable_ssh deshabilita permanentemente el modo automático.
Modo automático habilitado + ssh_enabled_timeout > 0: La activación manual de SSH deshabilita temporalmente el modo automático; el modo automático se restaura a la configuración original cuando expira el tiempo de espera. (Cuando se produce un reinicio del sistema durante un período de tiempo de espera de SSH activo, la configuración original del modo automático se pierde y se restablece a habilitado al expirar el tiempo de espera/recuperación).
Para el valor del parámetro host en cualquiera de estos comandos, puede usar un selector de host. Para obtener más información, consulte Selectores de host.
Puede administrar el acceso SSH para todos los hosts de un grupo de XenServer al mismo tiempo. Para obtener más información, consulte Deshabilitar el acceso SSH para un grupo.
Modo automático de SSH con archivo de respuestas
Agregue una nueva configuración de archivo de respuestas <ssh-mode>on|off|auto</ssh-mode> para controlar la configuración predeterminada de SSH y el modo automático.
- Cuando se establece en ‘auto’, el modo automático está habilitado y detendrá automáticamente el servicio SSH una vez que se inicie XAPI.
- Cuando se establece en ‘on’ u ‘off’, el modo automático está deshabilitado de forma predeterminada, y el servicio SSH se habilita o deshabilita en consecuencia.
Definición del nuevo control de administración de SSH
Establezca la nueva API de XAPI host.set_ssh_auto_mode a nivel de host para configurar SSH
set_ssh_auto_mode: Configure para habilitar o deshabilitar el modo automático de SSH. Cuando el modo automático está habilitado, el estado de SSH depende del estado de XAPI: SSH está deshabilitado cuando XAPI está en buen estado, y SSH está habilitado cuando XAPI no está en buen estado.
Cuando un usuario configura el modo automático como habilitado y el ssh_enabled_timeout actual es 0, habilitar SSH con host.enable_ssh deshabilitará permanentemente el modo automático.
Cuando un usuario configura el modo automático con host.set_auto_mode como habilitado o deshabilitado, esto se denomina la “configuración original del modo automático”. Si el ssh_enabled_timeout actual se establece en un número positivo (por ejemplo, 1800 segundos), habilitar SSH con host.enable_ssh deshabilitará temporalmente el modo automático. Cuando expire el período de tiempo de espera, SSH se deshabilitará automáticamente y el modo automático se restaurará a su configuración original.
Cuando un usuario establece ssh_enabled_timeout en un número positivo (por ejemplo, 3600 segundos) y reinicia el host (o reinicia XAPI) antes de que expire el período de tiempo de espera, una vez que expire el período de tiempo de espera, SSH se deshabilitará automáticamente y el modo automático se restaurará a verdadero, ya que el reinicio habrá perdido la configuración original del modo automático.
Cuando configura ssh_enabled_timeout en un número positivo (por ejemplo, 180 segundos) y XAPI falla posteriormente, si XAPI permanece en un estado fallido cuando expira el período de tiempo de espera, SSH permanecerá habilitado hasta que XAPI se reinicie. Tras el reinicio de XAPI, SSH se deshabilitará automáticamente y el modo automático se restaurará a verdadero, ya que el reinicio del sistema provoca la pérdida de la configuración original del modo automático.
Instalar un certificado TLS en su host
El host de XenServer viene instalado con un certificado TLS predeterminado. Sin embargo, para usar HTTPS para proteger la comunicación entre XenServer y Citrix Virtual Apps and Desktops™, instale un certificado proporcionado por una autoridad de certificación de confianza.
Esta sección describe cómo instalar certificados usando la CLI de xe. Para obtener información sobre cómo trabajar con certificados usando XenCenter, consulte la documentación de XenCenter.
Asegúrese de que su certificado TLS y su clave cumplan los siguientes requisitos:
- El par de certificado y clave es una clave RSA.
- La clave coincide con el certificado.
- La clave se proporciona en un archivo separado del certificado.
- El certificado se proporciona en un archivo separado de cualquier certificado intermedio.
- El archivo de clave debe ser de uno de los siguientes tipos:
.pemo.key. - Cualquier archivo de certificado debe ser de uno de los siguientes tipos:
.pem,.cero.crt. - La clave tiene una longitud mayor o igual a 2048 bits y menor o igual a 4096 bits.
- La clave es una clave PKCS #8 sin cifrar y no tiene una clave de paso.
- La clave y el certificado están en formato ‘PEM’ codificado en base-64.
- El certificado es válido y no ha caducado.
- El algoritmo de firma es SHA-256 o SHA-512.
La CLI de xe le advierte cuando el certificado y la clave que elige no cumplen estos requisitos.
¿Dónde consigo un certificado TLS?
- Es posible que ya tenga un certificado de confianza que desee instalar en su host XenServer.
-
Alternativamente, puede crear un certificado en su servidor y enviarlo a su autoridad de certificación preferida para que lo firme. Este método es más seguro, ya que la clave privada puede permanecer en el host XenServer y no copiarse entre sistemas.
La creación de un certificado TLS tiene los siguientes pasos:
1. Generar una solicitud de firma de certificado
Primero, genere una clave privada y una solicitud de firma de certificado. En el host XenServer, complete los siguientes pasos:
-
Para crear un archivo de clave privada, ejecute el siguiente comando:
openssl genrsa -des3 -out privatekey.pem 2048 <!--NeedCopy-->Se le solicitará una frase de contraseña. Esta frase de contraseña se eliminará en un paso posterior.
-
Elimine la frase de contraseña de la clave:
openssl rsa -in privatekey.pem -out privatekey.nop.pem <!--NeedCopy--> -
Cree la solicitud de firma de certificado utilizando la clave privada:
openssl req -new -key privatekey.nop.pem -out csr <!--NeedCopy--> -
Siga las indicaciones para proporcionar la información necesaria para generar la solicitud de firma de certificado.
- Nombre del país. Introduzca los códigos de país del certificado TLS de su país. Por ejemplo, CA para Canadá o JM para Jamaica. Puede encontrar una lista de códigos de país de certificados TLS en la web.
- Nombre del estado o provincia (nombre completo). Introduzca el estado o provincia donde se encuentra el pool. Por ejemplo, Massachusetts o Alberta.
- Nombre de la localidad. El nombre de la ciudad donde se encuentra el pool.
- Nombre de la organización. El nombre de su empresa u organización.
- Nombre de la unidad organizativa. Introduzca el nombre del departamento. Este campo es opcional.
- Nombre común. Introduzca el FQDN de su host XenServer. Recomendamos especificar un FQDN o una dirección IP que no caduque.
- Dirección de correo electrónico. Esta dirección de correo electrónico se incluye en el certificado cuando lo genera.
La solicitud de firma de certificado se guarda en el directorio actual y se denomina
csr. -
Muestre la solicitud de firma de certificado en la ventana de la consola ejecutando el siguiente comando:
cat csr <!--NeedCopy--> -
Copie toda la solicitud de firma de certificado y utilice esta información para solicitar el certificado a la autoridad de certificación.
Ejemplo de solicitud de firma de certificado:
-----BEGIN CERTIFICATE REQUEST----- MIIDBDCCAewCAQAwgYsxCzAJBgNVBAYTAlVLMRcwFQYDVQQIDA5DYW1icmlkZ2Vz aGlyZTESMBAGA1UEBwwJQ2FtYnJpZGdlMRIwEAYDVQQKDAlYZW5TZXJ2ZXIxFTAT ... SdYCkFdo+85z8hBULFzSH6jgSP0UGQU0PcfIy7KPKyI4jnFQqeCDvLdWyhtAx9gq Fu40qMSm1dNCFfnACRwYQkQgqCt/RHeUtl8srxyZC+odbunnV+ZyQdmLwLuQySUk ZL8naumG3yU= -----END CERTIFICATE REQUEST----- <!--NeedCopy-->
2. Envíe la solicitud de firma de certificado a una autoridad de certificación
Ahora que ha generado la solicitud de firma de certificado, puede enviarla a la autoridad de certificación preferida de su organización.
Una autoridad de certificación (CA) es un servicio que proporciona certificados digitales; es posible que tenga una CA disponible dentro de su organización o, alternativamente, puede utilizar un tercero de confianza. Algunas autoridades de certificación requieren que los certificados se alojen en un sistema accesible desde Internet. Recomendamos no utilizar una autoridad de certificación con este requisito.
La autoridad de certificación responde a su solicitud de firma y proporciona los siguientes archivos:
- el certificado firmado
- si corresponde, un certificado intermedio
Ahora puede instalar todos estos archivos en su host XenServer.
3. Instale el certificado firmado en su host XenServer
Una vez que la autoridad de certificación responda a la solicitud de firma de certificado, complete los siguientes pasos para instalar el certificado en su host XenServer:
- Obtenga el certificado firmado y, si la autoridad de certificación lo tiene, el certificado intermedio de la autoridad de certificación.
- Copie la clave y los certificados en el host XenServer.
-
Ejecute el siguiente comando en el host:
xe host-server-certificate-install certificate=<path_to_certificate_file> private-key=<path_to_private_key> certificate-chain=<path_to_chain_file>El parámetro
certificate-chaines opcional.
Para mayor seguridad, puede eliminar el archivo de clave privada después de instalar el certificado.
Administrar la contraseña de administrador
Cuando instala por primera vez un host XenServer, establece una contraseña de administrador o root. Utiliza esta contraseña para conectar XenCenter a su host o (con el nombre de usuario root) para iniciar sesión en xsconsole, la consola de configuración del sistema.
Si une un host a un pool, la contraseña de administrador del host se cambia automáticamente para que coincida con la contraseña de administrador del coordinador del pool.
Nota:
Las contraseñas de administrador de XenServer deben contener solo caracteres ASCII imprimibles.
Cambiar la contraseña
Puede usar XenCenter®, la CLI xe o xsconsole para cambiar la contraseña de administrador.
XenCenter
Para cambiar la contraseña de administrador de un grupo o un host independiente mediante XenCenter, siga estos pasos:
- En el panel Recursos, seleccione el grupo o cualquier host del grupo.
- En el menú Grupo o en el menú Servidor, seleccione Cambiar contraseña del servidor.
Para cambiar la contraseña raíz de un host independiente, seleccione el host en el panel Recursos y haga clic en Contraseña y, a continuación, en Cambiar en el menú Servidor.
Si XenCenter está configurado para guardar las credenciales de inicio de sesión del host entre sesiones, la nueva contraseña se recordará. Para obtener más información, consulte Almacenar el estado de conexión del host.
Después de cambiar la contraseña de administrador, rote el secreto del grupo. Para obtener más información, consulte Rotar el secreto del grupo.
CLI de xe
Para cambiar la contraseña de administrador mediante la CLI de xe, ejecute el siguiente comando en un host del grupo:
xe user-password-change new=<new_password>
<!--NeedCopy-->
Nota:
Asegúrese de anteponer un espacio al comando para evitar almacenar la contraseña de texto sin formato en el historial de comandos.
Después de cambiar la contraseña de administrador, rote el secreto del grupo. Para obtener más información, consulte Rotar el secreto del grupo.
Consola XS
Para cambiar la contraseña de administrador de un grupo o un host independiente mediante xsconsole, siga estos pasos:
- En el coordinador del grupo, vaya a la consola.
- Inicie sesión como
root. - Escriba
xsconsole. Pulse Intro. Se muestra la xsconsole. - En la xsconsole, utilice las teclas de flecha para navegar hasta la opción Authentication. Pulse Intro.
- Navegue hasta Change Password. Pulse Intro.
- Autentíquese con la contraseña de administrador.
- En el cuadro de diálogo Change Password:
- Introduzca su contraseña actual.
- Introduzca una nueva contraseña.
- Introduzca la nueva contraseña de nuevo para confirmarla.
Se muestra la pantalla Password Change Successful. Pulse Intro para descartar.
Si el host es el coordinador del pool, esta contraseña actualizada se propaga ahora a los demás hosts del pool.
Después de cambiar la contraseña de administrador, rote el secreto del pool. Para obtener más información, consulte Rotar el secreto del pool.
Restablecer una contraseña raíz perdida
Si pierde la contraseña de administrador (root) de su host XenServer, puede restablecer la contraseña accediendo directamente al host.
-
Reinicie el host XenServer.
-
Cuando aparezca el menú GRUB, pulse e para editar la entrada del menú de arranque.
-
Añada
init=/sysroot/bin/sha la línea que comienza conmodule2. -
Pulse Ctrl-X para arrancar en un shell raíz.
-
En el shell de comandos, ejecute los siguientes comandos:
chroot /sysroot passwd (type the new password twice) sync /sbin/reboot -f <!--NeedCopy-->
Si el host es el coordinador del pool, esta contraseña actualizada se propaga ahora a los demás hosts del pool.
Después de cambiar la contraseña del administrador, rote el secreto del pool. Para obtener más información, consulte Rotar el secreto del pool
Cambiar la configuración NTP en un servidor
Puede actualizar la configuración NTP de su servidor desde xsconsole.
- En la consola del host, escriba
xsconsole. - En xsconsole, vaya a Network and Management Interfaces > Network Time (NTP).
- Introduzca su contraseña para continuar.
- En el menú Configurar hora de red, elija la opción que desea configurar.
Preparar un pool de hosts XenServer para mantenimiento
Antes de realizar operaciones de mantenimiento en un host que forma parte de un pool de recursos, debe deshabilitarlo. Deshabilitar el host evita que se inicien máquinas virtuales en él. A continuación, debe migrar sus máquinas virtuales a otro host XenServer del pool. Puede hacerlo colocando el host XenServer en modo de mantenimiento mediante XenCenter. Para obtener más información, consulte Ejecutar en modo de mantenimiento en la documentación de XenCenter.
La sincronización de la copia de seguridad se produce cada 24 horas. Poner el coordinador del pool en modo de mantenimiento provoca la pérdida de las últimas 24 horas de actualizaciones RRD para las máquinas virtuales sin conexión.
Advertencia:
Recomendamos encarecidamente reiniciar todos los hosts de XenServer antes de instalar una actualización y luego verificar su configuración. Algunos cambios de configuración solo surten efecto cuando se reinicia el host de XenServer, por lo que el reinicio podría descubrir problemas de configuración que pueden hacer que la actualización falle.
Para preparar un host en un pool para operaciones de mantenimiento usando la CLI
-
Ejecute el siguiente comando:
xe host-disable uuid=XenServer_host_uuid xe host-evacuate uuid=XenServer_host_uuid <!--NeedCopy-->Este comando deshabilita el host de XenServer y luego migra cualquier máquina virtual en ejecución a otros hosts de XenServer en el pool.
-
Realice la operación de mantenimiento deseada.
-
Habilite el host de XenServer cuando la operación de mantenimiento haya finalizado:
xe host-enable <!--NeedCopy--> -
Reinicie cualquier máquina virtual detenida y reanude cualquier máquina virtual suspendida.
Apagar o reiniciar un host de XenServer
Recomendamos utilizar siempre la CLI de xe o XenCenter para apagar o reiniciar sus hosts de XenServer. No utilice otros métodos (como reinicios basados en hardware o comandos del sistema operativo) para apagar o reiniciar sus hosts durante el funcionamiento normal. Hacerlo puede causar comportamientos inesperados en su host y pool.
Para apagar o reiniciar un host usando la CLI de xe, utilice los siguientes comandos:
-
Evite que se inicien nuevas máquinas virtuales o se migren al host especificado:
xe host-disable host=<host name> <!--NeedCopy--> -
Si es necesario, migre cualquier máquina virtual en ejecución fuera del host:
xe host-evacuate uuid=<host uuid> <!--NeedCopy--> -
Apague o reinicie el host con uno de los siguientes comandos de la CLI de xe.
-
Para apagar el host de forma limpia:
``` xe host-shutdown host=
-
Para reiniciar el host de forma limpia:
xe host-reboot host=<host name>
-
Para saber cómo apagar un servidor usando XenCenter, consulte la documentación de XenCenter.
Configurar el encendido del host
Encendido remoto de hosts
Puede usar la función de encendido de host de XenServer para encender y apagar un host de forma remota, ya sea desde XenCenter o usando la CLI.
Para habilitar la alimentación del host, este debe tener una de las siguientes soluciones de control de energía:
-
Tarjeta de red con Wake on LAN habilitado.
-
Interfaz de administración de plataforma inteligente (IPMI).
-
Un script personalizado basado en la API de administración que le permite encender y apagar la alimentación a través de XenServer. Para obtener más información, consulte Configuración de un script personalizado para la función de encendido del host en la siguiente sección.
El uso de la función de encendido del host requiere dos tareas:
-
Asegúrese de que los hosts del pool admitan el control remoto de la energía. Por ejemplo, que tengan la funcionalidad Wake on LAN o que admitan IPMI, o que haya creado un script personalizado.
-
Habilite la funcionalidad de encendido del host usando la CLI o XenCenter.
Usar la CLI para administrar el encendido del host
Puede administrar la función de encendido del host usando la CLI o XenCenter. Esta sección proporciona información sobre cómo administrarla con la CLI.
La función de encendido del host se habilita a nivel de host (es decir, en cada XenServer).
Después de habilitar el encendido del host, puede encender los hosts utilizando la CLI o XenCenter.
Para habilitar el encendido del host mediante la CLI
Ejecute el comando:
xe host-set-power-on-mode host=<host uuid> \
power-on-mode=("" , "wake-on-lan", "IPMI","custom") \
power-on-config=key:value
Para encender hosts de forma remota mediante la CLI
Ejecute el comando:
xe host-power-on host=<host uuid>
```