Початок роботи

Proxmox VE на виділеному сервері: встановлення і перші налаштування

Зміст статті

Для адміністратора, якому на одному виділеному сервері потрібно кілька ізольованих систем: облікова система, віддалені робочі столи, сайт. У підсумку ви матимете Proxmox VE 9.2 із внутрішньою мережею для віртуальних машин, закритим вебінтерфейсом і резервними копіями за розкладом.

Що знадобиться#

Поточний випуск на жовтень 2026 року — Proxmox VE 9.2 на основі Debian 13 «Trixie».

  • Сервер із запасом пам’яті: самому Proxmox VE потрібно щонайменше 2 ГБ, для ZFS — ще близько 1 ГБ на кожен терабайт зайнятого сховища, решта — віртуальним машинам (ВМ).
  • Для шляху Б — сервер з Debian 13 (його, як і Proxmox VE 9, ми встановлюємо до видачі), для шляху В — віддалена консоль у варіанті з Java: за запитом через підтримку; на лінійці Лайт її може не бути.
  • Повне доменне ім’я вузла, наприклад pve1.example.com: перейменувати вузол пізніше непросто.

Шлях А: сервер з уже встановленим Proxmox VE 9#

Основний і найпростіший спосіб: система стоїть на сервері вже в момент видачі.

  1. У коментарі до заявки вкажіть Proxmox VE 9.
  2. Після видачі дані для входу надійдуть на контакти з заявки.
  3. Відкрийте https://198.51.100.5:8006 (адреса — приклад) і ввійдіть з цими даними.
  4. Насамперед закрийте вебінтерфейс від інтернету (розділ нижче), а тоді налаштуйте репозиторії й оновіть систему.

Шлях Б: поверх Debian 13#

Запасний варіант — наприклад, коли сервер уже працює на Debian 13. Команди взято з офіційної інструкції Proxmox для Debian 13; виконуйте їх від імені root. На наших серверах входьте користувачем debian (пароль — у листі) і переходьте в root командою sudo -i.

Увага. Під час встановлення замінюється ядро, а сервер перезавантажується. Інструкція розрахована на статичну адресу у файлі /etc/network/interfaces, а наші образи Linux налаштовуються через cloud-init, тож після перезавантаження сервер може не з’явитися в мережі. Тоді допоможуть віддалена консоль або режим відновлення — обидва через підтримку.

  1. Ім’я вузла має вказувати на публічну адресу сервера, а не на 127.0.1.1. У файлі /etc/hosts замініть рядок із 127.0.1.1 рядком з адресою сервера (адреса й ім’я — приклад; pve1 — те, що виводить команда hostname):

    127.0.0.1       localhost
    198.51.100.5    pve1.example.com pve1

    Перевірка: hostname --ip-address має вивести 198.51.100.5.

  2. Додайте репозиторій Proxmox VE No-Subscription і ключ підпису; контрольну суму ключа звірте з наведеною в офіційній інструкції:

    cat > /etc/apt/sources.list.d/pve-install-repo.sources << EOL
    Types: deb
    URIs: http://download.proxmox.com/debian/pve
    Suites: trixie
    Components: pve-no-subscription
    Signed-By: /usr/share/keyrings/proxmox-archive-keyring.gpg
    EOL
    wget https://enterprise.proxmox.com/debian/proxmox-archive-keyring-trixie.gpg -O /usr/share/keyrings/proxmox-archive-keyring.gpg
    sha256sum /usr/share/keyrings/proxmox-archive-keyring.gpg
  3. Оновіть систему, встановіть ядро Proxmox і перезавантажте сервер:

    apt update && apt full-upgrade
    apt install proxmox-default-kernel
    systemctl reboot
  4. Встановіть Proxmox VE (на запитання postfix виберіть Local only, якщо не маєте поштового сервера), а тоді видаліть ядро Debian та os-prober:

    apt install proxmox-ve postfix open-iscsi chrony
    apt remove linux-image-amd64 'linux-image-6.12*'
    update-grub
    apt remove os-prober
  5. Відкрийте https://198.51.100.5:8006 і ввійдіть як root. Якщо пароля root не задано, задайте його командою passwd.

Шлях В: з ISO через віддалену консоль#

Спосіб, який рекомендує Proxmox, — для випадків, коли потрібні ZFS або власна розмітка дисків: інсталятор сам розмічає диски. Попросіть у підтримки віддалену консоль у варіанті з Java — лише він дає змогу підключити власний ISO-образ. У запиті вкажіть публічну IP-адресу, з якої підключатиметеся: посилання діє обмежений час і лише з цієї адреси.

Увага. Інсталятор видаляє всі дані на вибраних дисках. Якщо на сервері є щось потрібне, спершу зробіть копію.

  1. Завантажте образ Proxmox VE 9.2 із сайту proxmox.com і звірте контрольну суму SHA256.
  2. Підключіть образ у консолі, запустіть з нього сервер і виберіть Install Proxmox VE (Graphical) або, якщо графічний режим у консолі працює погано, Install Proxmox VE (Terminal UI).
  3. На кроці Target Harddisk натисніть Options: zfs (RAID1) — дзеркало з двох дисків, ext4 — для одного диска або апаратного RAID.
  4. Укажіть країну, часовий пояс, пароль root і пошту для сповіщень, а в мережевих полях Hostname (FQDN), IP Address (CIDR), Gateway і DNS Server — значення від підтримки.
  5. Після перезавантаження відкрийте https://198.51.100.5:8006 і ввійдіть як root.

Репозиторії та оновлення#

У вебінтерфейсі виберіть вузол і відкрийте Updates → Repositories. Після встановлення з ISO там ввімкнено репозиторій Enterprise, якому потрібна підписка Proxmox; без неї apt update завершується помилкою 401. Маєте підписку — додайте ключ у розділі Subscription. Не маєте — вимкніть репозиторії Enterprise і кнопкою Add додайте No-Subscription (після шляху Б він уже є). Документація Proxmox не радить No-Subscription для робочих серверів: його пакети проходять менше перевірок. Оновлюйте систему командою apt full-upgrade, а не apt upgrade.

Мережа: внутрішній міст і NAT#

Якому інтерфейсу належить публічна адреса, покаже ip route show default: після встановлення з ISO це міст vmbr0, після шляху Б — фізичний інтерфейс. Зміни у файлі /etc/network/interfaces застосовує команда ifreload -a з пакета ifupdown2; якщо такої команди немає, встановіть пакет: apt install ifupdown2.

Увага. Помилка в налаштуваннях публічного інтерфейсу залишить вас і без SSH, і без вебінтерфейсу. Перед будь-якою зміною /etc/network/interfaces домовтеся з підтримкою про віддалену консоль, збережіть копію файлу й заплануйте автоматичний відкат — як у кроках нижче.

Простий варіант, що не зачіпає публічного інтерфейсу, — внутрішній міст без фізичного порту: ВМ отримують адреси з приватної підмережі й виходять в інтернет через NAT.

  1. Збережіть копію файлу: cp /etc/network/interfaces /root/interfaces.bak.
  2. Додайте в кінець файлу /etc/network/interfaces блок за офіційним прикладом Proxmox. Підмережа 10.10.10.0/24 — приклад. Якщо зовнішній інтерфейс у виводі ip route show default інший, підставте його ім’я замість vmbr0.

    auto vmbr1
    iface vmbr1 inet static
            address  10.10.10.1/24
            bridge-ports none
            bridge-stp off
            bridge-fd 0
    
            post-up   echo 1 > /proc/sys/net/ipv4/ip_forward
            post-up   iptables -t nat -A POSTROUTING -s '10.10.10.0/24' -o vmbr0 -j MASQUERADE
            post-down iptables -t nat -D POSTROUTING -s '10.10.10.0/24' -o vmbr0 -j MASQUERADE
  3. Перевірте синтаксис командою ifreload -a -s, заплануйте автоматичний відкат через 5 хвилин і застосуйте зміни:

    systemd-run --on-active=300 --unit=net-rollback /bin/sh -c 'cp /root/interfaces.bak /etc/network/interfaces; ifreload -a'
    ifreload -a
  4. Відкрийте новий сеанс SSH. Зв’язок є — скасуйте відкат: systemctl stop net-rollback.timer. Зв’язок зник і не повернувся за 5–6 хвилин — відновіть файл із копії через віддалену консоль.

Під’єднайте ВМ до vmbr1 і задайте в гостьовій системі статичну адресу, наприклад 10.10.10.2/24, шлюз 10.10.10.1 і публічний DNS-сервер: DHCP на мосту немає.

Публічні адреси для ВМ#

Додаткові адреси IPv4 замовляйте через підтримку: до 256 на сервер, на Лайт — до 128. Щоб ВМ працювала з такою адресою напряму, у режимі моста, для кожної адреси потрібна віртуальна MAC-адреса: її видає підтримка разом з адресою, маскою й шлюзом. Без виданої MAC-адреси ВМ до мосту з публічною адресою не під’єднуйте. Альтернатива без додаткових адрес — NAT на хості, як вище.

  1. Під’єднайте ВМ до мосту з публічною адресою (після встановлення з ISO — vmbr0) і впишіть видану MAC-адресу в поле MAC address: Hardware → Network Device → Edit.
  2. У гостьовій системі задайте адресу з маскою /32 і шлюз хоста. Приклад для Ubuntu 24.04 і 26.04 (файл у каталозі /etc/netplan/; адреси — приклад, ім’я інтерфейсу покаже ip -br link):

    network:
      version: 2
      ethernets:
        ens18:
          addresses: [203.0.113.20/32]
          routes:
            - to: default
              via: 198.51.100.1
              on-link: true
          nameservers:
            addresses: [198.51.100.53]

    Застосуйте зміни командою sudo netplan try і підтвердьте клавішею Enter, інакше вони відкотяться самі.

IPv6#

Серверам основних лінійок виділено блок /64 (Потужність і Ультра — /56, Лайт — одна адреса /128); адреси й шлюз надсилає підтримка. У готовій системі та на нашому Debian 13 першу адресу IPv6 налаштовано під час встановлення. Після встановлення з ISO додайте до /etc/network/interfaces блок iface vmbr0 inet6 static з цією адресою й шлюзом — з тим самим планом відкату.

Закрийте вебінтерфейс від інтернету#

Порт 8006 дає повний контроль над усіма ВМ, тому він, як і SSH, має бути доступний лише з ваших адрес.

Увага. Щойно мережевий екран увімкнено на рівні Datacenter, він блокує всі вхідні з’єднання, крім явно дозволених. Спершу відкрийте окремий сеанс SSH і не закривайте його, внесіть свої адреси до набору management і лише тоді вмикайте екран. Відкат: у цьому сеансі або через віддалену консоль виконайте pve-firewall stop, виправте файл і запустіть pve-firewall start.

Налаштування — у файлі /etc/pve/firewall/cluster.fw або у вебінтерфейсі (Datacenter → Firewall). Адреси — приклад:

[OPTIONS]
enable: 1

[ALIASES]
local_network 198.51.100.5

[IPSET management]
203.0.113.10
10.66.0.0/24

[RULES]
IN Ping(ACCEPT)

Адресам із набору management дозволено доступ до вебінтерфейсу, SSH і консолей ВМ; тут це адреса офісу та підмережа VPN. Для окремого сервера в публічній мережі документація радить явно задати псевдонім local_network — адресу самого сервера, інакше «своєю» вважатиметься вся його підмережа. Правило Ping(ACCEPT) не прибирайте: дата-центр перевіряє доступність сервера пінгом зі своєї мережі і без цього правила вважатиме його недоступним.

Немає постійної адреси — підключайтеся через VPN: WireGuard: захищений канал між офісом і сервером. Якщо WireGuard працює на самому сервері, додайте в розділ [RULES] рядок IN ACCEPT -p udp -dport 51820 (порт — приклад).

Двофакторна автентифікація#

У розділі Datacenter → Permissions → Two Factor додайте для root@pam другий фактор TOTP і створіть одноразові Recovery Keys — зберігайте їх окремо від пароля. На SSH другий фактор не поширюється: там залиште вхід лише за ключами — Ключі SSH.

Сховище: ZFS чи LVM#

Готовий Proxmox VE 9 на сервері з двома й більше дисками за замовчуванням стоїть на всіх дисках із програмним RAID 1 (mdadm): розділ EFI є на кожному диску, і ці розділи теж дзеркалюються; /boot і корінь / — у масивах RAID 1 (зазвичай md2 і md3), swap — окремо на кожному диску поза RAID. На моделях з апаратним RAID-контролером (у картці — «апаратний RAID») стан масиву показує утиліта контролера, наприклад storcli або MegaCLI.

Програмний RAID mdadm Proxmox офіційно не підтримує: інсталятор його не пропонує, а вікі Proxmox пояснює це тим, що mdraid не перевіряє цілісності даних. Proxmox VE на ньому працює, але за масивом треба стежити: Як перевірити програмний RAID і здоров’я дисків. Потрібен ZFS — встановлюйте з ISO (шлях В); інсталятор пропонує такі варіанти:

  • ZFS — коли диски підключено безпосередньо: дзеркало, знімки, перевірка цілісності даних. Поверх апаратного RAID ZFS не підтримується.
  • LVM (варіант ext4 в інсталяторі; диски ВМ — у пулі LVM-thin) — для одного диска або апаратного RAID-контролера; сам LVM від відмови диска не захищає.

Резервні копії віртуальних машин#

Вбудований інструмент vzdump у режимі Snapshot створює копію ВМ, не зупиняючи її. Копія на дисках того самого сервера не врятує, якщо він вийде з ладу, тому спершу підключіть зовнішнє сховище.

  1. Datacenter → Storage → Add: додайте сховище з типом вмісту Backup. На основних лінійках у сервер входить місце для резервних копій на окремому сховищі: підключіть його як NFS (у додаткових параметрах — NFS Version 3). Ім’я хоста й шлях експорту надішле підтримка, вона ж відкриє доступ з адреси сервера; копіювання ви налаштовуєте самі.
  2. Datacenter → Backup → Add: виберіть це сховище, розклад (наприклад, 02:30), режим Snapshot, стиснення ZSTD, а на вкладці Retention — скільки копій зберігати.
  3. Запустіть копіювання вручну й перевірте відновлення в нову ВМ. Номери ВМ і назва сховища backup — приклад; точну назву архіву покаже друга команда.
vzdump 100 --storage backup --mode snapshot --compress zstd
pvesm list backup --content backup
qmrestore backup:backup/vzdump-qemu-100-2026_10_02-02_30_00.vma.zst 900 --unique 1

Другу копію тримайте в іншому місці: Правило 3-2-1.

Як перевірити результат#

  • pveversion показує pve-manager/9.2, а apt update завершується без помилок.
  • Після перезавантаження сервера ip -br addr show vmbr1 показує адресу моста, а тестова ВМ має вихід в інтернет.
  • Вебінтерфейс відкривається з дозволеної адреси й просить другий фактор, з інших адрес не відкривається, а пінг до сервера проходить.
  • Завдання копіювання завершилося з TASK OK, а відновлена ВМ запускається.

Типові помилки#

  • Ім’я вузла вказує на 127.0.1.1. Встановлення proxmox-ve завершується помилками ipcc_send_rec[1] failed: Connection refused — виправте /etc/hosts.
  • ВМ за NAT втратили вихід в інтернет після ввімкнення мережевого екрана. Документація Proxmox для таких схем пропонує додати до блоку vmbr1 зони conntrack (застосовуйте з тим самим планом відкату):

            post-up   iptables -t raw -I PREROUTING -i fwbr+ -j CT --zone 1
            post-down iptables -t raw -D PREROUTING -i fwbr+ -j CT --zone 1

Що далі#

Для віртуалізації в нашому каталозі підходять лінійки Потужність, Ультра і Бізнес; точні параметри — у картці сервера в каталозі. Дивіться також сторінку Для бізнесу.

Віддалену консоль, додаткові адреси й віртуальні MAC-адреси замовляйте через підтримку: телефон +38 044 206 08 08, пошта info@united.net.ua.