Konsolmenu
VM-imaget viser en menu på konsollen i din hypervisor i stedet for en login-prompt. Den er vejen ind, når webinterfacet ikke kan nås: den viser adressen, tester forbindelsen til sslbrain Cloud, sætter netværket op og kan genstarte, opdatere og geninstallere appliancen.
Menupunkterne står på engelsk på skærmen, og det er de navne der bruges her. Menuen er almindelig tekst. Hvis noget skriver hen over skærmen, trykker du Enter, så tegnes den igen. Svar på ja/nej-spørgsmål med yes eller ja; alt andet, også en tom linje, betyder nej.
Genstart, opdatering og geninstallation går gennem den samme controller som dashboardet. Menuen kalder aldrig Docker direkte, så en opdatering fra konsollen passerer det samme signaturtjek og den samme rollback som en fra webinterfacet.
Hovedmenu
Øverst står appliance-softwarens version, VM-imagets version og adressen webinterfacet kan åbnes på. Har appliancen ingen adresse endnu, står der det i stedet, med henvisning til punkt 3.
| Valg | Menupunkt | Hvad det gør |
|---|---|---|
| 1 | Status, and how to reach the web interface | Adresse, styresystem, OS-opdateringer, hostname, om appliancen kører, ledig plads, controllerens tilstand, versioner og certifikatets fingeraftryk. Se nedenfor. |
| 2 | Test the connection to sslbrain Cloud | Tester de tre navne appliancen har brug for. Se nedenfor. |
| 3 | Configure the network | Statisk IPv4-adresse med prefix, gateway, DNS-servere og hostname. Gemmes i netplan. Samme værktøj åbner selv ved første opstart, hvis DHCP ikke har givet en adresse inden for 30 sekunder. |
| 4 | View logs | Undermenu med tre logs. Se nedenfor. |
| 5 | Restart the appliance | Beder controlleren genstarte appliance-containeren og viser resultatet. |
| 6 | Update to the latest version | Opdaterer til seneste version. Controlleren henter imaget, tjekker signaturen og ruller tilbage, hvis den nye version ikke starter. |
| 7 | Free disk space | Sletter ubrugte Docker-images og build cache, også den forrige version der ellers gemmes til rollback. Den kørende appliance røres ikke. Viser ledig plads før og efter. |
| 8 | Reboot this machine | Genstarter hele maskinen efter bekræftelse. |
| 9 | Danger zone | Root shell, support-SSH, OS-opdatering, disk, geninstallation og root-password. Se nedenfor. |
Når du beder om en handling
Genstart, opdatering og geninstallation bliver skrevet som en opgave til controlleren, som tager den op inden for et minut og arbejder i nogle minutter. Menuen bliver på skærmen og viser hvor længe den har ventet. Når controlleren er færdig, står der WORKED eller FAILED med controllerens egen resultatlinje og den version der kører nu. Trykker du Enter undervejs, kommer du tilbage til menuen, og handlingen kører videre. Er den ikke færdig efter 15 minutter, henviser menuen til loggen under punkt 4.
1: Status
| Address | Appliancens IP-adresse. |
| Operating sys | Styresystem og kerneversion. |
| OS updates | Om automatiske sikkerhedsopdateringer er slået til, hvornår de sidst kørte, og hvor mange der venter. Appliancen tager sikkerhedsopdateringer hver dag og genstarter kl. 03:00, kun når en opdatering kræver det. |
| Hostname | Maskinens hostname. |
| Appliance | running, STOPPED eller not installed. |
| Data volume | Ledig og brugt plads på data-volumen. |
| Controller | Hvornår controlleren sidst kørte. Den kører hvert minut. Er det mere end tre minutter siden, står der NOT RUNNING: controlleren er det eneste der starter appliancen efter en genstart, så en controller der er stoppet betyder at maskinen ikke kommer op af sig selv næste gang. |
| Last action | Controllerens seneste loglinje. |
| Versioner | To tal der tæller forskellige ting. Appliance software version er containeren, som opdateres på stedet. VM image version er den virtuelle maskine, dens styresystem og denne menu, og den ændrer sig ikke, når softwaren opdateres. |
Nederst står adressen til webinterfacet og SHA-256-fingeraftrykket på det certifikat appliancen serverer. Appliancen laver sit eget certifikat ved første opstart, så browseren advarer første gang. Sammenlign fingeraftrykket i browseren med det menuen viser, før du accepterer advarslen.
2: Test the connection to sslbrain Cloud
| Navn | Bruges til |
|---|---|
| cloud.sslbrain.com | Hub API, aktivering og licens |
| acme.sslbrain.com | ACME |
| registry.sslbrain.com | Appliance-imaget og opdateringer |
For hvert navn står der reachable med HTTP-status, NAME DOES NOT RESOLVE eller NO ANSWER. Et navn der ikke kan slås op, er et DNS-problem. Intet svar er som regel en firewall. Appliancen skal kunne nå alle tre for at køre normalt.
4: View logs
| Valg | Log | Indhold |
|---|---|---|
| 1 | The appliance, last 200 lines | De sidste 200 linjer fra appliance-containeren. |
| 2 | The controller: updates, restarts, signature checks | Opdateringer, genstarter og signaturtjek. De sidste 200 linjer. |
| 3 | First boot: image pull, verification, activation | Første opstart: hentning af imaget, verifikation og aktivering. De sidste 200 linjer. |
| b | Back | Tilbage til hovedmenuen. |
Loggen åbner i less, så du kan bladre. Tryk q for at komme tilbage.
9: Danger zone
Alt der kan efterlade appliancen i en dårligere tilstand end før, ligger her, så hovedmenuen kun har punkter man kan vælge uden at tænke sig om. Menuen starter med advarslen This may break your installation, please backup first, og hvert punkt forklarer sin egen risiko, før det gør noget.
| Valg | Menupunkt |
|---|---|
| 1 | Open a root shell (recorded). Sessionen optages. |
| 2 | Temporary SSH for support (closes itself after 24 hours). Lukker selv efter 24 timer. |
| 3 | View recorded shell sessions |
| 4 | Force an OS update now |
| 5 | Claim new space from the virtual disk |
| 6 | Reinstall the appliance software (data kept). Dine data bevares. |
| 7 | Password on the root account |
| 0 | Back to the main menu |
1: Open a root shell (optaget)
Åbner en root shell på appliancen. Skriv exit for at komme tilbage til menuen.
Hele sessionen optages. Optagelsen indeholder alt der blev vist på skærmen i sessionen: kommandoer, output og alt du skrev eller fik vist, også nøgler, passwords og kundedata. Den gemmes på appliancen under /var/log/sslbrain/shell-sessions/, kun læsbar for root, og sendes ingen steder hen af sig selv. De sidste 20 sessioner gemmes, og en enkelt optagelse skæres af ved 5 MB. Hvornår en shell blev åbnet og lukket, skrives også i en separat auditlog.
Shellen er optaget i stedet for låst, fordi en lås ikke beskytter noget på en appliance, der kører på din egen hypervisor: den der kan åbne konsollen, kan også starte maskinen i recovery mode eller montere disken på en anden maskine. Hvad der er værd at have, er et spor af hvad der skete, til den der tager over bagefter. Vil du alligevel have shellen bag et password, bruger du punkt 7.
2: Temporary SSH for support (lukker efter 24 timer)
Åbner SSH, så FairSSL support kan logge ind og hjælpe. SSH lytter på port 22 og 10022 og accepterer kun FairSSL supports egne nøgler, som ligger i imaget. Der er intet password, og ingen andre kan bruge adgangen.
SSH lukker automatisk igen efter højst 24 timer, også hen over en genstart. Du kan lukke tidligere fra samme menupunkt. Skærmen viser tilstanden før og efter, læst fra maskinen, ikke antaget.
3: View recorded shell sessions
Viser de seneste ti optagede root shell-sessioner, nyeste først, med tidspunkt og størrelse, og kommandoen til at læse en af dem. Behandl optagelserne som følsomme: nøgler og passwords der blev vist eller skrevet i en session, står i dem. En shell åbnet over midlertidig SSH optages ikke her; den står i systemjournalen.
4: Force an OS update now
Kører straks det appliancen ellers gør af sig selv hver dag: opdaterer pakkelisterne og installerer sikkerhedsopdateringer. Derefter kører den en fuld opgradering af alle pakker oveni. Den fulde opgradering er den del der kan ødelægge noget, fordi den flytter pakker appliancen afhænger af, blandt andet Docker. Kræver opdateringen en genstart, siger menuen det; appliancen tager den selv kl. 03:00, eller du genstarter fra hovedmenuen.
5: Claim new space from the virtual disk
Bruges efter du har gjort den virtuelle disk større i vSphere, Hyper-V eller virsh. Den udvider partitionen, volumen og filsystemet til at fylde den plads der nu er. Den kan ikke gøre selve den virtuelle disk større; det gøres i hypervisoren, med appliancen slukket.
6: Reinstall the appliance software (data bevares)
Henter appliance-imaget igen, tjekker signaturen og genskaber containeren fra bunden, i samme version som kører nu. Dine data røres ikke: certifikater, indstillinger, konti og databasen ligger på maskinen uden for containeren og kobles på den nye igen. Brug det, når softwaren opfører sig mærkeligt, og en almindelig opdatering ikke har hjulpet. Det tager nogle minutter, og webinterfacet er nede imens.
7: Password on the root account
Sætter, ændrer eller fjerner et password på selve root-kontoen. Menupunktet viser om der er sat et (set eller not set). Passwordet skrives to gange uden at blive vist og skal være mindst 8 tegn. Det tjekkes af styresystemet (PAM), ikke af menuen.
Det låser
- Root shell i menuen (danger zone punkt 1), som beder om passwordet, før den åbner
Webinterfacet og appliancen selv påvirkes ikke.
Det låser IKKE
- Adgang til den virtuelle maskine i hypervisoren
- Recovery mode, fx opstart fra GRUB med
init=/bin/bash - Montering af appliancens disk på en anden maskine
Det er med vilje. Der er intet GRUB-password og ingen diskkryptering, så en glemt root-password ikke gør appliancen ubrugelig, og så vi stadig kan hjælpe. Fuld diskkryptering er det eneste der ville lukke de veje, og den kan ikke forenes med en appliance der selv genstarter kl. 03:00 efter kerneopdateringer: en passphrase ingen skriver, betyder at maskinen aldrig kommer op igen.
Gem passwordet et sted du kan finde det. FairSSL support har det ikke og kan ikke læse det på appliancen. Fjerner du det igen, er appliancen tilbage som leveret: root shell i menuen åbner uden spørgsmål.