728x90
폐쇄망 환경에서 배포판 ISO만으로는 해결되지 않는 최신 취약점(CVE) 대응을 위해, 인터넷이 가능한 외부 서버에서 최신 패키지를 동기화(Sync)하여 내부망으로 반입하는 상세 절차입니다.
1. 외부망 작업: 최신 패키지 데이터 수집 (x86_64)
인터넷이 연결된 별도의 Rocky Linux 8 서버에서 작업을 수행합니다.
1.1 필요 도구 설치
레포지토리 동기화에 필요한 yum-utils 패키지를 설치합니다.
Bash
dnf install -y yum-utils
1.2 레포지토리 동기화 (Mirroring)
8.10 버전의 최신 BaseOS, AppStream 패키지를 다운로드합니다. 이 과정에서 ISO에는 없는 최신 보안 패치들이 모두 포함됩니다.
Bash
# 레포지토리 동기화 (최신 보안 패치 및 메타데이터 포함)
# --download-metadata 옵션은 취약점 정보(errata)까지 포함하므로 필수입니다.
dnf reposync --repoid=baseos --download-metadata --arch=x86_64 --arch=noarch -p /root/rocky8_update/
dnf reposync --repoid=appstream --download-metadata --arch=x86_64 --arch=noarch -p /root/rocky8_update/
1.3 데이터 압축 및 외부 반출
다운로드된 데이터를 하나의 파일로 묶습니다.
Bash
cd /root/rocky8_update
tar -cvzf ../rocky8_10_latest_update.tar.gz .
이후 생성된 rocky8_10_latest_update.tar.gz 파일을 USB나 외장 하드 등 승인된 이동식 매체를 통해 폐쇄망 내부로 반입합니다.
2. 폐쇄망 작업: 레포지토리 적용 및 업데이트
반입된 파일을 폐쇄망 내 대상 서버(Rocky 8.6)에 배치합니다.
2.1 기존 레포지토리 제거 (백업)
설정 충돌을 방지하기 위해 기존 .repo 파일들을 백업 디렉토리로 이동합니다.
Bash
mkdir -p /etc/yum.repos.d/backup
mv /etc/yum.repos.d/*.repo /etc/yum.repos.d/backup/
2.2 패키지 압축 해제
반입된 파일을 적절한 경로에 압축 해제합니다.
Bash
mkdir -p /data/repo
tar -xvzf rocky8_10_latest_update.tar.gz -C /data/repo/
2.3 로컬 레포지토리 설정 파일 생성
서버가 내부 경로를 바라보도록 설정 파일을 생성합니다.
Bash
vi /etc/yum.repos.d/rocky-local.repo
[파일 내용]
Ini, TOML
[Local-BaseOS]
name=Rocky Linux 8.10 Local BaseOS
baseurl=file:///data/repo/baseos
enabled=1
gpgcheck=1
gpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-rockyofficial
[Local-AppStream]
name=Rocky Linux 8.10 Local AppStream
baseurl=file:///data/repo/appstream
enabled=1
gpgcheck=1
gpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-rockyofficial
3. 시스템 업그레이드 및 보안 패치 적용
3.1 캐시 갱신 및 확인
Bash
dnf clean all
dnf repolist
3.2 8.10 업그레이드 및 전체 패치 실행
이 명령어를 통해 OS 버전이 8.10으로 올라가며, OpenSSL을 포함한 모든 시스템 패키지가 반입된 시점의 최신 보안 버전으로 업데이트됩니다.
Bash
# --releasever=8.10 옵션을 통해 8.10으로의 전환을 명시합니다.
dnf update -y --releasever=8.10
3.3 재부팅 및 버전 확인
커널 업데이트가 포함되어 있으므로 시스템을 재부팅합니다.
Bash
reboot
# 재부팅 후 확인
cat /etc/redhat-release # Rocky Linux release 8.10 확인
openssl version # 업데이트된 버전 확인
uname -r # 최신 커널 적용 확인
4. 핵심 팁 (전문가 조언)
- 용량 확인: 전체 레포지토리 동기화 시 약 15~20GB 이상의 여유 공간이 필요합니다.
- GPG Key: 만약 GPG 체크 에러가 발생한다면, gpgcheck=0으로 일시적으로 설정하거나 ISO 내에 포함된 RPM-GPG-KEY-rockylinux 파일을 지정해 주면 됩니다.
- 지속적 관리: 보안 패치는 계속 나오므로, 분기별로 한 번씩 1단계(외부망 작업)를 수행하여 최신 패키지를 반입하는 것을 권장합니다.
반응형
'리눅스 리뷰 > Rocky Linux 8' 카테고리의 다른 글
| 보안 권고 Rocky Linux 8 커널 보안 업데이트 (RLSA-2026:27811) (0) | 2026.06.26 |
|---|---|
| Rocky Linux Errata 포털을 활용한 예방 중심의 커널 보안 및 서버 요새화 전략 (0) | 2026.05.14 |
| Rocky Linux 8 & 9: 리눅스 시스템 계정의 이해와 필수 보안 가이드 (0) | 2026.05.05 |
| Rocky Linux 8.x End of Support (EOS) 및 End of Life (EOL) 정보 (0) | 2025.06.18 |
| Rocky Linux 8.10에서 DNF 업데이트 명령어 이해하기: `dnf update`, `dnf update kernel`, `dnf update --security` (0) | 2025.06.12 |