XenServer

Administrar sus hosts

Este artículo describe algunas de las acciones que puede realizar para administrar sus hosts XenServer® individuales.

Para administrar acciones relacionadas con los grupos de recursos, consulte Administrar sus grupos.

Configurar el acceso SSH

El acceso SSH a sus hosts XenServer está habilitado de forma predeterminada. Si desea deshabilitar el acceso SSH a su host XenServer, ejecute el siguiente comando:

xe host-disable-ssh host=<host_uuid_or_name_label>
<!--NeedCopy-->

Este comando deshabilita SSH. El host rechaza las nuevas conexiones SSH, pero no desconectar ninguna sesión existente.

Para habilitar el acceso SSH a su host XenServer, ejecute el siguiente comando:

xe host-enable-ssh host=<host_uuid_or_name_label>
<!--NeedCopy-->

Para establecer el tiempo de espera de habilitación temporal de SSH del host actual (segundos):

xe host-param-set uuid=<host-uuid> ssh-enabled-timeout=<seconds>
<!--NeedCopy-->

El parámetro de tiempo de espera determina la duración del servicio SSH. Cuando se establece en 0, SSH permanece activo indefinidamente. Cuando se establece en un número entero positivo (segundos), SSH se deshabilita automáticamente después del período especificado. Los cambios de configuración surten efecto inmediato en las siguientes sesiones SSH activas y surten efecto cada vez que el usuario habilita SSH desde la CLI/API.

Para establecer el tiempo de espera de inactividad de la consola SSH del host actual (segundos)

xe host-param-set uuid=<host-uuid> console-idle-timeout=<seconds>
<!--NeedCopy-->

Configure el tiempo de espera de la sesión inactiva para las conexiones de consola VNC y SSH utilizando un valor entero no negativo en segundos, donde 0 deshabilita el tiempo de espera (las sesiones nunca caducan) y los valores positivos (por ejemplo, 3600) terminan automáticamente las sesiones inactivas después de la duración especificada, con la configuración aplicándose a las sesiones de consola recién creadas después de la configuración.

Para establecer el modo automático SSH del host actual

xe host-param-set uuid=<host-uuid>  ssh-auto-mode=true
<!--NeedCopy-->

Nota:

De forma predeterminada, el servicio SSH está deshabilitado para las nuevas instalaciones para reducir la superficie de ataque.

Configure la administración automática de SSH en función del estado de salud del servicio XAPI. Cuando el modo automático está habilitado, la activación de SSH sigue el estado de XAPI: SSH se deshabilita cuando XAPI está en buen estado y se habilita cuando XAPI no está en buen estado.

Modo automático habilitado + ssh_enabled_timeout = 0: La activación manual de SSH a través de host.enable_ssh deshabilita permanentemente el modo automático.

Modo automático habilitado + ssh_enabled_timeout > 0: La activación manual de SSH deshabilita temporalmente el modo automático; el modo automático se restaura a la configuración original cuando expira el tiempo de espera. (Cuando se produce un reinicio del sistema durante un período de tiempo de espera de SSH activo, la configuración original del modo automático se pierde y se restablece a habilitado al expirar el tiempo de espera/recuperación).

Para el valor del parámetro de host en cualquiera de estos comandos, puede usar un selector de host. Para obtener más información, consulte Selectores de host.

Puede administrar el acceso SSH para todos los hosts en un pool de XenServer al mismo tiempo. Para obtener más información, consulte Deshabilitar el acceso SSH para un pool.

Modo automático de SSH con archivo de respuestas

Agregue una nueva configuración de archivo de respuestas <ssh-mode>on|off|auto</ssh-mode> para controlar la configuración predeterminada de SSH y el modo automático.

  • Cuando se establece en ‘auto’, el modo automático está habilitado y detendrá automáticamente el servicio SSH una vez que se inicie XAPI.
  • Cuando se establece en ‘on’ o ‘off’, el modo automático está deshabilitado por defecto, y el servicio SSH se habilita o deshabilita en consecuencia.

Definición del nuevo control de gestión de SSH

Establezca la nueva API de XAPI host.set_ssh_auto_mode a nivel de host para configurar SSH

set_ssh_auto_mode: Configure para habilitar o deshabilitar el modo automático de SSH. Cuando el modo automático está habilitado, el estado de SSH depende del estado de XAPI: SSH está deshabilitado cuando XAPI está en buen estado, y SSH está habilitado cuando XAPI no está en buen estado.

Cuando un usuario configura el modo automático como habilitado y el ssh_enabled_timeout actual es 0, habilitar SSH con host.enable_ssh deshabilitará permanentemente el modo automático.

Cuando un usuario configura el modo automático con host.set_auto_mode como habilitado o deshabilitado, esto se denomina la “configuración original del modo automático”. Si el ssh_enabled_timeout actual se establece en un número positivo (por ejemplo, 1800 segundos), habilitar SSH con host.enable_ssh deshabilitará temporalmente el modo automático. Cuando expire el período de tiempo de espera, SSH se deshabilitará automáticamente y el modo automático se restaurará a su configuración original.

Cuando un usuario establece ssh_enabled_timeout en un número positivo (por ejemplo, 3600 segundos) y reinicia el host (o reinicia XAPI) antes de que expire el período de tiempo de espera, una vez que expire el período de tiempo de espera, SSH se deshabilitará automáticamente y el modo automático se restaurará a verdadero, ya que el reinicio habrá perdido la configuración original del modo automático.

Cuando configure ssh_enabled_timeout en un número positivo (por ejemplo, 180 segundos) y XAPI falle posteriormente, si XAPI permanece en un estado fallido cuando expira el período de tiempo de espera, SSH permanecerá habilitado hasta que XAPI se reinicie. Tras el reinicio de XAPI, SSH se deshabilitará automáticamente y el modo automático se restaurará a verdadero, ya que el reinicio del sistema provoca la pérdida de la configuración original del modo automático.

Instalar un certificado TLS en el host

El host de XenServer viene con un certificado TLS predeterminado instalado. Sin embargo, para usar HTTPS para proteger la comunicación entre XenServer y Citrix Virtual Apps and Desktops™, instale un certificado proporcionado por una autoridad de certificación de confianza.

Esta sección describe cómo instalar certificados mediante la CLI de xe. Para obtener información sobre cómo trabajar con certificados mediante XenCenter, consulte (/es-es/xencenter/current-release/hosts-certificates.html).

Asegúrese de que su certificado TLS y su clave cumplan los siguientes requisitos:

  • El par de certificado y clave es una clave RSA.
  • La clave coincide con el certificado.
  • La clave se proporciona en un archivo separado del certificado.
  • El certificado se proporciona en un archivo separado de cualquier certificado intermedio.
  • El archivo de clave debe ser de uno de los siguientes tipos: .pem o .key.
  • Cualquier archivo de certificado debe ser de uno de los siguientes tipos: .pem, .cer o .crt.
  • La clave tiene una longitud mayor o igual a 2048 bits y menor o igual a 4096 bits.
  • La clave es una clave PKCS #8 sin cifrar y no tiene una contraseña.
  • La clave y el certificado están en formato ‘PEM’ codificado en base-64.
  • El certificado es válido y no ha caducado.
  • El algoritmo de firma es SHA-256 o SHA-512.

La CLI de xe le advierte cuando el certificado y la clave que elige no cumplen estos requisitos.

¿Dónde consigo un certificado TLS?

1. Generar una solicitud de firma de certificado

Primero, genere una clave privada y una solicitud de firma de certificado. En el host XenServer, complete los siguientes pasos:

  1. Para crear un archivo de clave privada, ejecute el siguiente comando:

    openssl genrsa -des3 -out privatekey.pem 2048
    <!--NeedCopy-->
    

    Se le solicitará una frase de contraseña. Esta frase de contraseña se eliminará en un paso posterior.

  2. Elimine la frase de contraseña de la clave:

    openssl rsa -in privatekey.pem -out privatekey.nop.pem
    <!--NeedCopy-->
    
  3. Cree la solicitud de firma de certificado utilizando la clave privada:

    openssl req -new -key privatekey.nop.pem -out csr
    <!--NeedCopy-->
    
  4. Siga las indicaciones para proporcionar la información necesaria para generar la solicitud de firma de certificado.

    • Nombre del país. Introduzca los códigos de país del certificado TLS de su país. Por ejemplo, CA para Canadá o JM para Jamaica. Puede encontrar una lista de códigos de país de certificados TLS en la web.
    • Nombre del estado o provincia (nombre completo). Introduzca el estado o provincia donde se encuentra el pool. Por ejemplo, Massachusetts o Alberta.
    • Nombre de la localidad. El nombre de la ciudad donde se encuentra el pool.
    • Nombre de la organización. El nombre de su empresa u organización.
    • Nombre de la unidad organizativa. Introduzca el nombre del departamento. Este campo es opcional.
    • Nombre común. Introduzca el FQDN de su host XenServer. Recomendamos especificar un FQDN o una dirección IP que no caduque.
    • Dirección de correo electrónico. Esta dirección de correo electrónico se incluye en el certificado cuando lo genera.

    La solicitud de firma de certificado se guarda en el directorio actual y se denomina csr.

  5. Muestre la solicitud de firma de certificado en la ventana de la consola ejecutando el siguiente comando:

    cat csr
    <!--NeedCopy-->
    
  6. Copie la solicitud de firma de certificado completa y utilice esta información para solicitar el certificado a la autoridad de certificación.

    Ejemplo de solicitud de firma de certificado:

    -----BEGIN CERTIFICATE REQUEST-----
    MIIDBDCCAewCAQAwgYsxCzAJBgNVBAYTAlVLMRcwFQYDVQQIDA5DYW1icmlkZ2Vz
    aGlyZTESMBAGA1UEBwwJQ2FtYnJpZGdlMRIwEAYDVQQKDAlYZW5TZXJ2ZXIxFTAT
    ...
    SdYCkFdo+85z8hBULFzSH6jgSP0UGQU0PcfIy7KPKyI4jnFQqeCDvLdWyhtAx9gq
    Fu40qMSm1dNCFfnACRwYQkQgqCt/RHeUtl8srxyZC+odbunnV+ZyQdmLwLuQySUk
    ZL8naumG3yU=
    -----END CERTIFICATE REQUEST-----
    <!--NeedCopy-->
    

2. Enviar la solicitud de firma de certificado a una autoridad de certificación

Ahora que ha generado la solicitud de firma de certificado, puede enviarla a la autoridad de certificación preferida de su organización.

Una autoridad de certificación (CA) es un servicio que proporciona certificados digitales; puede que tenga una CA disponible dentro de su organización o, alternativamente, puede utilizar un tercero de confianza. Algunas autoridades de certificación requieren que los certificados se alojen en un sistema accesible desde Internet. Recomendamos no utilizar una autoridad de certificación con este requisito.

La autoridad de certificación responde a su solicitud de firma y proporciona los siguientes archivos:

  • el certificado firmado
  • si procede, un certificado intermedio

Ahora puede instalar todos estos archivos en su host XenServer.

3. Instale el certificado firmado en su host XenServer

Una vez que la autoridad de certificación responda a la solicitud de firma de certificado, complete los siguientes pasos para instalar el certificado en su host XenServer:

  1. Obtenga el certificado firmado y, si la autoridad de certificación dispone de uno, el certificado intermedio de la autoridad de certificación.
  2. Copie la clave y los certificados en el host XenServer.
  3. Ejecute el siguiente comando en el host:

    xe host-server-certificate-install certificate=<path_to_certificate_file> private-key=<path_to_private_key> certificate-chain=<path_to_chain_file>
    

    El parámetro certificate-chain es opcional.

Para mayor seguridad, puede eliminar el archivo de clave privada después de instalar el certificado.

Administrar la contraseña de administrador

Cuando instala un host XenServer por primera vez, establece una contraseña de administrador o de root. Utiliza esta contraseña para conectar XenCenter a su host o (con el nombre de usuario root) para iniciar sesión en xsconsole, la consola de configuración del sistema.

Si une un host a un grupo, la contraseña de administrador del host se cambia automáticamente para que coincida con la contraseña de administrador del coordinador del grupo.

Nota:

Las contraseñas de administrador de XenServer deben contener solo caracteres ASCII imprimibles.

Cambiar la contraseña

Puede usar XenCenter®, la CLI xe o xsconsole para cambiar la contraseña de administrador.

XenCenter

Para cambiar la contraseña de administrador de un grupo o un host independiente mediante XenCenter, siga estos pasos:

  1. En el panel Recursos, seleccione el grupo o cualquier host del grupo.
  2. En el menú Grupo o en el menú Servidor, seleccione Cambiar contraseña del servidor.

Para cambiar la contraseña raíz de un host independiente, seleccione el host en el panel Recursos y haga clic en Contraseña y luego en Cambiar en el menú Servidor.

Si XenCenter está configurado para guardar sus credenciales de inicio de sesión del host entre sesiones, la nueva contraseña se recordará. Para obtener más información, consulte Almacenar el estado de conexión del host.

Después de cambiar la contraseña de administrador, rote el secreto del grupo. Para obtener más información, consulte Rotar el secreto del grupo.

CLI xe

Para cambiar la contraseña de administrador mediante la CLI xe, ejecute el siguiente comando en un host del grupo:

  xe user-password-change new=<new_password>
<!--NeedCopy-->

Nota:

Asegúrese de anteponer un espacio al comando para evitar almacenar la contraseña en texto sin formato en el historial de comandos.

Después de cambiar la contraseña de administrador, rote el secreto del grupo. Para obtener más información, consulte Rotar el secreto del grupo.

La xsconsole

Para cambiar la contraseña de administrador de un pool o un host independiente usando xsconsole, complete los siguientes pasos:

  1. En el coordinador del pool, vaya a la consola.
  2. Inicie sesión como root.
  3. Escriba xsconsole. Pulse Intro. Se muestra la xsconsole.
  4. En xsconsole, use las teclas de flecha para navegar a la opción Authentication. Pulse Intro.
  5. Navegue a Change Password. Pulse Intro.
  6. Autentíquese con la contraseña de administrador.
  7. En el cuadro de diálogo Change Password:
    1. Introduzca su contraseña actual.
    2. Introduzca una nueva contraseña.
    3. Introduzca la nueva contraseña de nuevo para confirmarla.

    Se muestra la pantalla Password Change Successful. Pulse Intro para descartar.

Si el host es el coordinador del pool, esta contraseña actualizada se propaga ahora a los demás hosts del pool.

Después de cambiar la contraseña de administrador, rote el secreto del pool. Para obtener más información, consulte Rotar el secreto del pool.

Restablecer una contraseña de root perdida

Si pierde la contraseña de administrador (root) de su host XenServer, puede restablecerla accediendo directamente al host.

  1. Reinicie el host XenServer.

  2. Cuando aparezca el menú GRUB, pulse e para editar la entrada del menú de arranque.

  3. Añada init=/sysroot/bin/sh a la línea que comienza con module2.

  4. Pulse Ctrl-X para arrancar en un shell de root.

  5. En el shell de comandos, ejecute los siguientes comandos:

    chroot /sysroot
    passwd
    
    (type the new password twice)
    
    sync
    /sbin/reboot -f
    <!--NeedCopy-->
    

Si el host es el coordinador del pool, esta contraseña actualizada se propaga ahora a los demás hosts del pool.

Después de cambiar la contraseña de administrador, rote el secreto del pool. Para obtener más información, consulte Rotar el secreto del pool

Cambiar la configuración NTP en un servidor

Puede actualizar la configuración NTP de su servidor desde xsconsole.

  1. En la consola del host, escriba xsconsole.
  2. En xsconsole, vaya a Network and Management Interfaces > Network Time (NTP).
  3. Introduzca su contraseña para continuar.
  4. En el menú Configure Network Time, elija la opción que desea configurar.

También puede configurar NTP utilizando la XenAPI.

Esto le permite automatizar la configuración de NTP sin acceder directamente a dom0 a través de SSH.

Ejemplo usando el SDK de Python: session.xenapi.host.set_ntp_mode(host_ref, 'Factory')

Modos de NTP:

  • Fábrica - utiliza los servidores de grupo NTP integrados de XenServer
  • DHCP - utiliza los servidores NTP asignados por DHCP
  • Personalizado - utiliza los servidores NTP configurados por el usuario
  • Deshabilitado - deshabilita NTP (no recomendado)

Para comprobar el estado de sincronización de NTP:

  • session.xenapi.host.get_ntp_synchronized(host_ref)
  • session.xenapi.host.get_ntp_servers_status(host_ref)

Nota:

Si NTP se configura directamente en dom0 en lugar de a través de la XenAPI, los valores pueden volverse inconsistentes con los campos de la XenAPI.

Para resincronizar los valores con XAPI, reinicie el toolstack: xe-toolstack-restart

Cambiar la zona horaria en un servidor

Puede configurar la zona horaria para el host utilizando la XenAPI.

Ejemplo usando el SDK de Python: session.xenapi.host.set_timezone(host_ref, 'UTC')

Los valores de zona horaria deben usar nombres de zona horaria de IANA, por ejemplo:

  • UTC
  • Europe/Paris
  • Asia/Kolkata

Para leer la zona horaria actual:

session.xenapi.host.get_timezone(host_ref)

Para listar las zonas horarias admitidas:

session.xenapi.host.list_timezones(host_ref)

Nota:

Si la zona horaria se configura directamente en dom0 en lugar de a través de XenAPI, los valores pueden volverse inconsistentes con los campos de XenAPI.

Para resincronizar los valores con XAPI, reinicie el toolstack: xe-toolstack-restart

Cambiar max-cstate en un servidor

La configuración max-cstate controla el estado de energía inactivo de la CPU más profundo permitido.

Valores admitidos:

  • ”” - ilimitado (predeterminado)
  • 0 - limitar a C0
  • 1 - limitar a C1

Ejemplo usando el SDK de Python:

session.xenapi.host.set_max_cstate(host_ref, '1')

Para leer el valor actual:

session.xenapi.host.get_max_cstate(host_ref)

Nota:

Si max-cstate se configura directamente en dom0 en lugar de a través de la XenAPI, los valores pueden volverse inconsistentes con los campos de XenAPI.

Para volver a sincronizar los valores con XAPI, reinicie el toolstack: xe-toolstack-restart

Preparar un pool de hosts XenServer para mantenimiento

Antes de realizar operaciones de mantenimiento en un host que forma parte de un pool de recursos, debe deshabilitarlo. Deshabilitar el host evita que se inicien máquinas virtuales en él. Luego debe migrar sus máquinas virtuales a otro host XenServer en el pool. Puede hacerlo poniendo el host XenServer en modo de mantenimiento usando XenCenter. Para obtener más información, consulte Ejecutar en modo de mantenimiento en la documentación de XenCenter.

La sincronización de copias de seguridad ocurre cada 24 horas. Poner el coordinador del pool en modo de mantenimiento resulta en la pérdida de las últimas 24 horas de actualizaciones RRD para las máquinas virtuales sin conexión.

Advertencia:

Recomendamos encarecidamente reiniciar todos los hosts XenServer antes de instalar una actualización y luego verificar su configuración. Algunos cambios de configuración solo surten efecto cuando se reinicia el host XenServer, por lo que el reinicio podría descubrir problemas de configuración que pueden hacer que la actualización falle.

Para preparar un host en un pool para operaciones de mantenimiento mediante la CLI

  1. Ejecute el siguiente comando:

    xe host-disable uuid=XenServer_host_uuid
    xe host-evacuate uuid=XenServer_host_uuid
    <!--NeedCopy-->
    

    Este comando inhabilita el host de XenServer y, a continuación, migra las máquinas virtuales en ejecución a otros hosts de XenServer del pool.

  2. Realice la operación de mantenimiento deseada.

  3. Habilite el host de XenServer cuando se complete la operación de mantenimiento:

    xe host-enable
    <!--NeedCopy-->
    
  4. Reinicie las máquinas virtuales detenidas y reanude las máquinas virtuales suspendidas.

Apagar o reiniciar un host de XenServer

Recomendamos utilizar siempre la CLI xe o XenCenter para apagar o reiniciar los hosts de XenServer. No utilice otros métodos (como restablecimientos basados en hardware o comandos del sistema operativo) para apagar o reiniciar los hosts durante el funcionamiento normal. Si lo hace, puede provocar comportamientos inesperados en el host y el pool.

Para apagar o reiniciar un host mediante la CLI xe, utilice los siguientes comandos:

  1. Evite que se inicien nuevas máquinas virtuales o se migren al host especificado:

    xe host-disable host=<host name>
    <!--NeedCopy-->
    
  2. Si es necesario, migre las máquinas virtuales en ejecución fuera del host:

    xe host-evacuate uuid=<host uuid>
    <!--NeedCopy-->
    
  3. Apague o reinicie el host con uno de los siguientes comandos de la CLI xe.

    • Para apagar el host de forma limpia:

      ``` xe host-shutdown host=

    • Para reiniciar el host de forma limpia:

       xe host-reboot host=<host name>
      

Para obtener información sobre cómo apagar un servidor mediante XenCenter, consulte la documentación de XenCenter.

Configurar el encendido del host

Encendido de hosts de forma remota

Puede usar la función de encendido de host de XenServer para encender y apagar un host de forma remota, ya sea desde XenCenter o mediante la CLI.

Para habilitar el encendido del host, este debe tener una de las siguientes soluciones de control de energía:

  • Tarjeta de red con Wake on LAN habilitado.

  • Interfaz de administración de plataforma inteligente (IPMI).

  • Un script personalizado basado en la API de administración que le permite encender y apagar la alimentación a través de XenServer. Para obtener más información, consulte Configuración de un script personalizado para la función de encendido del host en la siguiente sección.

El uso de la función de encendido del host requiere dos tareas:

  1. Asegúrese de que los hosts del grupo admitan el control remoto de la alimentación. Por ejemplo, que tengan la funcionalidad Wake on LAN o admitan IPMI, o que haya creado un script personalizado.

  2. Habilite la funcionalidad de encendido del host mediante la CLI o XenCenter.

Usar la CLI para administrar el encendido del host

Puede administrar la función de encendido del host mediante la CLI o XenCenter. Esta sección proporciona información sobre cómo administrarla con la CLI.

El encendido del host está habilitado a nivel de host (es decir, en cada XenServer).

Después de habilitar el encendido del host, puede encender hosts mediante la CLI o XenCenter.

Para habilitar el encendido del host mediante la CLI

Ejecute el comando:

xe host-set-power-on-mode host=<host uuid> \
    power-on-mode=("" , "wake-on-lan", "IPMI","custom") \
    power-on-config=key:value

Para encender hosts remotamente mediante la CLI

Ejecute el comando:

xe host-power-on host=<host uuid>

```