Instrukcja krok po krokuWeryfikacja: 24.08.2026

Proxmox VE

Konfiguracja maszyny wirtualnej

Skonfiguruj węzeł Proxmox VE 9.2, utwórz testową VM KVM, wybierz storage i bridge, uruchom agenta oraz wykonaj sprawdzalny backup.

Zakres wersji: Proxmox VE 9.2 z panelem webowym i narzędziami CLI linii 9.x.

Cele

  • Rozpoznać zakres Datacenter i Node oraz zweryfikować repozytoria, DNS i czas.
  • Stosować imienne konta, role najmniejszych uprawnień i 2FA.
  • Utworzyć testową VM KVM i odróżnić ją od kontenera LXC.
  • Skonfigurować VirtIO, QEMU Guest Agent, ISO, storage i bezpieczną sieć.
  • Wykonać backup testowej maszyny i przećwiczyć kontrolowany rollback.

Stan początkowy

  • Host Proxmox VE 9.2 jest aktualny i dostępny przez panel oraz konsolę awaryjną.
  • Adres zarządzający, DNS, FQDN, brama i synchronizacja czasu są poprawne.
  • Repozytoria odpowiadają subskrypcji; kanał test jest wyłączony.
  • Dostępne są storage dla ISO, disk image i backup oraz przynajmniej jeden aktywny bridge.
  • Administrator ma zweryfikowany obraz ISO i plan zasobów VM LAB-PVE-01.
1

Utworzenie nowej maszyny wirtualnej

Przed utworzeniem gościa rozpoznaj hierarchię Datacenter → Node. W Datacenter sprawdź użytkowników, role i 2FA, a w Node: Updates, Repositories, System → DNS/Time, Network oraz Disks.

Wybierz Create VM, ustaw wolny VM ID, w przykładzie 900, nazwę LAB-PVE-01 i właściwy węzeł. Nie zaznaczaj Start at boot dla maszyny ćwiczeniowej.

Kanał enterprise wymaga subskrypcji i jest zalecany produkcyjnie. Kanał no-subscription jest publiczny, lecz pakiety przechodzą mniej rygorystyczną walidację; kanału test nie używaj poza świadomymi testami.

Uwaga: Zmiana bridge, adresu zarządzającego lub repozytoriów może odciąć panel albo uniemożliwić aktualizacje. Zapewnij konsolę lokalną i zapisz stan przed zmianą.

Polecenie informacyjne

Stan węzła przed konfiguracją

pveversion -v
pvesm status
ip -brief address
ip route
timedatectl status
pveum user list
pveum role list

Oczekiwany rezultat

  • Węzeł jest aktualny, czas zsynchronizowany, a storage ma stan active.
  • Repozytoria odpowiadają posiadanej subskrypcji i przeznaczeniu hosta.
  • VM ID 900 jest wolny, a konto wykonujące ćwiczenie ma tylko potrzebne uprawnienia.
Konfiguracja: utworzenie nowej maszyny wirtualnej na platformie Proxmox VE.
2

Wybór systemu gościa

Maszyna KVM emuluje pełny komputer i może uruchamiać własne jądro, Windows albo Linux. Kontener LXC współdzieli jądro hosta i nie jest zamiennikiem VM w zadaniach wymagających innego jądra, pełnej izolacji sprzętowej lub Windows.

W kreatorze wybierz Linux albo Microsoft Windows zgodnie z ISO. Ustaw typ i wersję gościa możliwie precyzyjnie, ponieważ wpływa to na wartości domyślne urządzeń.

Oczekiwany rezultat

  • Dla instrukcji utworzono VM KVM, nie kontener LXC.
  • Typ systemu odpowiada obrazowi ISO i planowanym sterownikom.
Konfiguracja: wybór systemu gościa na platformie Proxmox VE.
3

CPU

Dla laboratorium zacznij od jednego socketu i dwóch rdzeni. Typ CPU x86-64-v2-AES jest przenośnym punktem startowym; host daje więcej funkcji procesora, ale ogranicza migrację między różnymi węzłami.

Nie przydzielaj całego CPU pojedynczej VM. Rezerwę hosta są potrzebne usługom Proxmox, backupowi i pozostałym gościom.

Oczekiwany rezultat

  • VM ma jeden socket i dwa rdzenie.
  • Typ CPU odpowiada planowi zgodności lub migracji.
Konfiguracja: cpu na platformie Proxmox VE.
4

RAM

Ustaw pamięć zgodnie z wymaganiami gościa, na przykład 2048 MiB dla lekkiego Linux. Ballooning pozwala odzyskiwać część pamięci, ale wymaga właściwego sterownika i nie zastępuje planowania pojemności.

Suma przydziałów aktywnych VM nie może doprowadzić hosta do swapowania lub OOM.

Oczekiwany rezultat

  • Wartość Memory spełnia wymagania gościa.
  • Host zachowuje zapas RAM na usługi, cache i operacje backupu.
Konfiguracja: ram na platformie Proxmox VE.
5

Dysk wirtualny

Wybierz storage przeznaczony na Disk image, kontroler SCSI z VirtIO SCSI single i rozmiar, na przykład 32 GiB. Thin provisioning oszczędza miejsce początkowe, ale wymaga monitorowania fizycznego storage.

Sterowniki VirtIO zwykle dają lepszą wydajność niż emulowane urządzenia. Instalator Windows może wymagać dodatkowego ISO VirtIO do wykrycia dysku.

Polecenie informacyjne

Kontrola storage i późniejszej konfiguracji VM

pvesm status
qm config 900

Oczekiwany rezultat

  • Dysk znajduje się na właściwym storage i ma przewidziany rozmiar.
  • Wybrany kontroler jest obsługiwany przez gościa lub przygotowano sterownik VirtIO.
Konfiguracja: dysk wirtualny na platformie Proxmox VE.
6

Firmware / boot

Dla współczesnego systemu wybierz q35 i OVMF (UEFI), a następnie dodaj EFI Disk. SeaBIOS pozostaw dla gości, którzy rzeczywiście nie obsługują UEFI.

TPM i Secure Boot dodawaj tylko zgodnie z wymaganiami gościa. Utrata storage z EFI/TPM może uniemożliwić rozruch lub dostęp do danych szyfrowanych.

Uwaga: Przed zmianą firmware, TPM lub EFI Disk wyłącz VM i zabezpiecz klucze odzyskiwania szyfrowania gościa.

Oczekiwany rezultat

  • Firmware i typ maszyny odpowiadają systemowi gościa.
  • EFI Disk i ewentualny TPM są zapisane na kontrolowanym storage.
Konfiguracja: firmware / boot na platformie Proxmox VE.
7

Obraz ISO

Wybierz storage obsługujący ISO image, użyj Upload i prześlij obraz pobrany z oficjalnego źródła. Sprawdź nazwę, rozmiar i sumę kontrolną przed podłączeniem.

Podłącz ISO jako CD/DVD i ustaw je przed dyskiem w Boot Order tylko na czas instalacji. Dla Windows dołącz drugie ISO VirtIO, jeśli instalator nie widzi dysku lub sieci.

Oczekiwany rezultat

  • ISO jest widoczne w Content właściwego storage.
  • Kolejność startowa prowadzi do instalatora, a nie do pustego dysku.
Konfiguracja: obraz iso na platformie Proxmox VE.
8

Uruchamianie maszyny

Uruchom VM i obserwuj konsolę. Po instalacji zainstaluj QEMU Guest Agent w gościu, włącz opcję QEMU Guest Agent dla VM i sprawdź komunikację. Agent poprawia raportowanie adresów, zamykanie oraz spójność części backupów.

Wykonaj pierwszy backup na storage obsługujący VZDump. Snapshot VM nie zastępuje backupu; backup powinien być możliwy do odtworzenia niezależnie od dysku maszyny.

Polecenie informacyjne

Stan VM i komunikacja z agentem

Polecenie agenta zadziała dopiero po jego instalacji w gościu i włączeniu opcji VM.

qm status 900
qm config 900
qm agent 900 ping

Polecenie zmieniające konfigurację

Testowy backup na storage local

Najpierw potwierdź w pvesm status, że storage local obsługuje backup i ma wystarczająco miejsca.

vzdump 900 --storage local --mode snapshot --compress zstd

Oczekiwany rezultat

  • VM startuje, a konsola pokazuje instalator lub system gościa.
  • QEMU Guest Agent odpowiada po prawidłowej instalacji.
  • Zadanie backupu kończy się statusem OK, a plik jest widoczny w storage.
Konfiguracja: uruchamianie maszyny na platformie Proxmox VE.

Ustawienia sieciowe

Warianty poniżej używają terminologii platformy Proxmox VE. Wybierz tylko jeden wariant dla testowej karty sieciowej i zapisz stan sprzed zmiany.

Instalator zwykle tworzy vmbr0 połączony z pierwszą kartą. Nie usuwaj ani nie przebudowuj bridge zarządzającego bez konsoli lokalnej.

A

Linux Bridge z dostępem do LAN

Jak działa
VM jest dołączona do vmbr0 powiązanego z fizycznym interfejsem hosta i działa w LAN jak osobne urządzenie.
Kiedy stosować
Gdy gość ma otrzymać adres z rzeczywistej sieci i świadczyć w niej usługi.
Zalety
Bezpośrednia komunikacja z LAN bez NAT na hoście.
Ograniczenia
Polityka przełącznika fizycznego musi dopuszczać MAC gościa; błędna zmiana vmbr0 może odciąć zarządzanie.

Procedura

  • Sprawdź Node → System → Network i zapisz konfigurację vmbr0.
  • Podłącz kartę VM do vmbr0 i pozostaw VLAN Tag pusty, jeżeli LAN jest nietagowany.
  • Nie zmieniaj bridge-ports zdalnie bez konsoli awaryjnej.

Walidacja: qm config 900 pokazuje bridge=vmbr0, a gość otrzymuje adres i bramę zgodne z LAN.

Ustawienia wariantu Linux Bridge z dostępem do LAN na platformie Proxmox VE.
B

Izolowany Linux Bridge

Jak działa
Bridge bez fizycznego portu tworzy prywatny segment dla dołączonych VM i opcjonalnie hosta.
Kiedy stosować
Laboratoria wielomaszynowe, które nie powinny docierać do sieci produkcyjnej.
Zalety
Przewidywalna izolacja i swobodny plan adresacji ćwiczeniowej.
Ograniczenia
Nie zapewnia automatycznie DHCP, bramy ani Internetu.

Procedura

  • Utwórz vmbr1 bez Bridge ports i bez bramy domyślnej.
  • Podłącz do vmbr1 wyłącznie maszyny laboratoryjne.
  • Adresację i ewentualny router zbuduj wewnątrz kontrolowanej topologii.

Walidacja: Goście na vmbr1 komunikują się między sobą, ale nie osiągają LAN bez jawnego routera.

Ustawienia wariantu Izolowany Linux Bridge na platformie Proxmox VE.
C

NAT

Jak działa
Prywatny bridge kieruje ruch do routera lub reguł translacji; Proxmox nie tworzy automatycznie NAT dla każdej nowej VM.
Kiedy stosować
Kontrolowany dostęp wychodzący dla izolowanego laboratorium.
Zalety
Adresy gości pozostają prywatne, a dostęp do LAN można ograniczyć.
Ograniczenia
Wymaga planu routingu, firewall i trwałych reguł; błędna konfiguracja hosta zwiększa powierzchnię ataku.

Procedura

  • Najbezpieczniej użyj osobnej VM-routera między vmbr1 a vmbr0.
  • Jeśli NAT ma działać na hoście, zaprojektuj go zgodnie z polityką firewall i udokumentuj trwałość reguł.
  • Nie włączaj forwarding ani masquerade na hoście produkcyjnym jako przypadkowego eksperymentu.

Walidacja: Gość osiąga wybrany cel zewnętrzny, ale połączenie inicjowane z LAN nie dociera do niego bez jawnej reguły.

Ustawienia wariantu NAT na platformie Proxmox VE.
D

VLAN-aware bridge

Jak działa
Bridge przenosi wiele logicznych sieci oznaczonych 802.1Q, a tag karty VM wybiera jej VLAN dostępu.
Kiedy stosować
Segmentacja wielu sieci gości na wspólnym uplinku.
Zalety
Skalowalna separacja bez osobnego fizycznego portu dla każdego segmentu.
Ograniczenia
Uplink i przełączniki muszą przenosić te same VLAN; błędny tag odcina łączność.

Procedura

  • Potwierdź listę dozwolonych VLAN z administratorem przełącznika.
  • Włącz VLAN aware na bridge i ogranicz zakres VLAN, jeśli projekt tego wymaga.
  • Ustaw VLAN Tag na karcie VM albo pozostaw trunk do świadomie skonfigurowanego gościa.

Walidacja: Ruch VM jest widoczny wyłącznie w przypisanym VLAN, a sieć zarządzająca hosta nadal działa.

Ustawienia wariantu VLAN-aware bridge na platformie Proxmox VE.

Walidacja końcowa

  • VM 900 ma właściwy CPU, RAM, firmware, dysk, ISO i bridge.
  • Konsola działa, gość uruchamia się, a QEMU Guest Agent odpowiada po instalacji.
  • Test sieci odpowiada wybranemu wariantowi, bez niezamierzonego dostępu do innych segmentów.
  • Backup zakończył się sukcesem i jest widoczny poza dyskiem VM.
  • Konto laboratoryjne nie ma zbędnej roli Administrator, a 2FA jest rekomendowane dla panelu.

Polecenie informacyjne

Końcowy raport VM, sieci i backupów

qm config 900
qm status 900
qm agent 900 ping
pvesm status
pvesm list local

Najczęstsze problemy

Instalator gościa nie widzi dysku lub sieci
Dla Windows podłącz właściwe ISO VirtIO i załaduj sterownik storage; dla Linux sprawdź model urządzenia i zgodność jądra.
QEMU Guest Agent nie odpowiada
Zainstaluj i uruchom qemu-guest-agent wewnątrz gościa, a następnie włącz opcję QEMU Guest Agent w ustawieniach VM.
Zmiana bridge odcięła panel
Użyj konsoli lokalnej, porównaj /etc/network/interfaces z zapisanym stanem i cofnij wyłącznie ostatnią zmianę.
Backup nie startuje lub zapełnia storage
Sprawdź dozwolony typ content, stan i wolne miejsce storage oraz usuń niepotrzebne kopie zgodnie z retencją.

Bezpieczeństwo

  • Do codziennej pracy używaj imiennego konta i najmniejszej roli; root zachowaj do odzyskiwania.
  • Włącz 2FA dla panelu i nie wystawiaj zarządzania bezpośrednio do Internetu.
  • Foldery ISO i backupy mogą zawierać dane oraz klucze; ogranicz dostęp przez role i storage permissions.
  • Nie używaj kanału test na hoście produkcyjnym i nie instaluj losowych repozytoriów.
  • Dla VM preferuj VirtIO i QEMU Guest Agent z aktualnymi sterownikami z zaufanego źródła.

Rollback środowiska testowego

Usuń wyłącznie VM 900 i testowy vmbr1. Nie usuwaj vmbr0, storage systemowego ani backupu potrzebnego do odtworzenia.

  • Zamknij gościa i potwierdź, że ostatni backup ma status OK.
  • Sprawdź qm config 900 i odłącz zasoby współdzielone, których nie wolno usuwać.
  • Usuń VM przez More → Remove z opcją purge dopiero po wpisaniu właściwego VM ID.
  • Usuń vmbr1 tylko wtedy, gdy żadna inna VM/CT go nie używa; zastosowanie zmiany sieciowej wykonaj z konsoli.
  • Zachowaj backup do czasu przeprowadzenia testu odtworzenia lub upływu retencji.

Polecenie informacyjne

Kontrola zależności

qm config 900
qm status 900
qm list
pvesm status

Polecenie wycofujące zmianę

Usunięcie testowej VM

Polecenia niszczą VM 900. Wykonaj je dopiero po kontroli ID, backupu i zależności.

qm stop 900
qm destroy 900 --purge 1

Podsumowanie

Węzeł ma uporządkowane repozytoria, czas, DNS, uprawnienia, storage i sieć, a VM 900 jest sprawdzalnym środowiskiem KVM z agentem i backupem. Wszystkie zasoby testowe mają jawny sposób usunięcia.