タグ: #air-gap
GPU・LLM・MLOps・Kubernetes、そしてマインドセット · 11 件
RHEL 閉域網インストールが本当に難しい理由 — 依存関係はグラフであり、内側からは解けません
金融・公共・防衛の閉域網に RHEL パッケージを持ち込んでインストールするとき、なぜ「rpm ファイルを 1 つコピーする」で終わらないのかを構造から整理します。RPM の依存関係がリストではなくシンボル単位のグラフであること、そのグラフを解く depsolver がリポジトリメタデータ全体を必要とするのに閉域網の内側にはそれが存在しないこと、したがって問題は「ファイルを移すこと」ではなく「解決済みのトランザクションをまるごと移すこと
2026-08-14 · 15 分で読めます #linux#rhel#air-gap#dnf#rpm閉域網でのモジュールとバージョン固定 — RHEL 8・9・10 はそれぞれ違う話をします
RHEL 8 のモジュラリティが閉域網でどこでどう詰まるのか、そして RHEL 9 と RHEL 10 でその話がどう変わるのかを、公式ドキュメント基準で分けて整理します。核心は、モジュラー RPM をただコピーして作ったローカルリポジトリでは、それらのパッケージが静かに見えなくなるという点です。dnf がモジュールメタデータを使って RPM をフィルタリングするためで、解決策は reposync に --download-metada
2026-08-14 · 15 分で読めます #linux#rhel#air-gap#dnf#modularity閉域網の中にローカルリポジトリを作る — createrepo_c、repodata、.repo ファイルと GPG キー
持ち込んだ rpm の束を閉域網の中で正常な dnf リポジトリに仕立てるまでの全工程を扱います。createrepoc が生成する repodata ディレクトリの構造と repomd.xml の役割、パッケージを追加したときに --update で増分更新する方法、そしてチェックサムタイプとメタデータ圧縮オプションを公式 man ページ基準で整理します。続いて baseurl に file スキームを使う単一サーバー構成と、社内 H
2026-08-14 · 15 分で読めます #linux#rhel#air-gap#dnf#createrepo閉域網の運用プレイブック — セキュリティパッチに追随し、ロールバックし、CVE 遅延を管理する
持ち込み手順が完成したあとの話、つまり閉域網を何年も回していく運用編です。まず閉域網で CVE 対応が遅れるのはチームの怠慢ではなく持ち込み周期という構造のせいであることをはっきりさせ、その遅延をなくせないのなら、どう測定して管理するかを扱います。dnf updateinfo と --security 系のオプションで何が滞留しているかを数える方法を公式ドキュメント基準で整理しつつ、持ち込みリポジトリでこれらのコマンドが何も出力しないと
2026-08-14 · 19 分で読めます #linux#rhel#air-gap#dnf#security閉域網へのコンテナイメージ持ち込み — podman save と skopeo は別の道具です
RPM の持ち込み手順が固まると、次に来る要求はほぼ必ずコンテナイメージです。podman save と skopeo copy 系がどう違うのか — 一方はローカルのイメージストアを経由し、もう一方はレジストリからレジストリへ直接運ぶという点 — から整理し、複数のイメージをまとめて扱う閉域網ミラーリングになぜ skopeo sync が正解なのかを公式ドキュメントの表現とともに説明します。トランスポート表記を一つずつ確認し、持ち込み
2026-08-14 · 18 分で読めます #linux#rhel#air-gap#podman#skopeo閉域網の持ち込み手順と完全性 — 6 か月後も同じインストールが再現できるバンドルを作る
持ち込み媒体に何を入れて何を検証するのか、そしてそのバンドルを 6 か月後に開き直したときに同じ結果が出るようにする方法を整理します。閉域網では署名検証が接続網よりむしろ重要になる理由 — 媒体が内側に入った時点で、あとからオンラインで突き合わせる手段が失われること — をまず押さえ、rpm と rpmkeys の署名検査コマンドを最新の man ページ基準で区別して説明します。続いて再現可能なバンドルの核心であるマニフェストを具体的に
2026-08-14 · 13 分で読めます #linux#rhel#air-gap#rpm#gpg閉域網への持ち込みのために外側で受け取る — dnf download、reposync、yumdownloader はそれぞれ別の問題を解きます
インターネットに接続された機材で RHEL パッケージを依存関係ごとまとめて受け取り、閉域網へ持ち込むための実際の手順をコマンド単位で整理します。dnf download の --resolve と --alldeps が正確に何を変えるのか、なぜすでにインストール済みのパッケージのせいで依存関係が静かに抜け落ちるのか、そして --installroot で空のルートを作ってその落とし穴をなくす方法を、公式ドキュメントの文章とともに扱い
2026-08-14 · 15 分で読めます #linux#rhel#air-gap#dnf#rpmk0s閉域網インストールとk0sctl自動化 — イメージバンドル作成から複数ノードアップグレードまで
インターネット経路のない閉域網でk0sクラスターを立てて運用する手順をコマンド単位で整理します。k0s airgap list-imagesとbundle-artifactsでイメージバンドルを作る三つの方法、自前のワークロードイメージを同じバンドルに合わせる要領、k0sがバンドルを自動インポートするディレクトリ規則、そしてdefaultpullpolicyをNeverに固定して外部pull試行を完全に阻止する設定を扱います。続いてk0
2026-07-31 · 22 分で読めます #kubernetes#k0s#k0sctl#air-gap#on-premise閉域網イメージ搬入パイプライン設計 — skopeo、Harbor、そして腐らない再搬入ランブック
閉域網のKubernetesでほとんど誰もきちんと扱っていない問題、すなわちコンテナイメージを繰り返し安全に持ち込むパイプラインを設計します。搬入リストをコードとして管理する方法から、skopeo syncで外部レジストリをディレクトリとOCIレイアウトとして取り出すコマンド、orasで任意のアーティファクトを運ぶ方法、Harborを内部配布レジストリとして置く二重レジストリパターンまでを扱います。Harborのプロキシキャッシュは上流
2026-07-31 · 26 分で読めます #kubernetes#air-gap#harbor#skopeo#supply-chaink3s 閉域網インストール完全ガイド — イメージ tarball の持ち込みからプライベートレジストリ、エージェント参加まで
インターネット経路がまったくない閉域網に k3s クラスターを立てる全工程を、コマンド単位で整理します。接続網の機材で airgap イメージ tarball と k3s バイナリをダウンロードしてチェックサムマニフェストを作り、持ち込み媒体に何を入れるかを決め、イメージをコンテナランタイムのディレクトリに配置したうえで INSTALLK3SSKIPDOWNLOAD でインストールスクリプトを実行する流れを扱います。続いて regist
2026-07-31 · 30 分で読めます #kubernetes#k3s#air-gap#on-premise#containerd閉域網 Kubernetes の Day 2 運用 — 証明書の期限切れで死ぬクラスターを防ぐ方法
閉域網クラスターが実際に死ぬ原因は、たいてい派手な障害ではなく証明書の期限切れです。誰も触らないまま 1 年が過ぎると API サーバーが静かに止まり、インターネットがないので検索で解決することもできません。この記事はインストール以降を扱います。死ぬ前に期限切れを検知する方法、kubeadm と k3s の証明書更新および CA ローテーションの手順、NTP のドリフトが TLS と etcd を同時に崩す経路、スケジュールスナップショ
2026-07-31 · 31 分で読めます #kubernetes#air-gap#day2-operations#etcd#certificate