MARKET: PXE-РАЗВЕРТЫВАНИЕ WINDOWS И LINUX Продукт: Control Center Версия: [ТРЕБУЕТ УТОЧНЕНИЯ: VERSION] Тип документа: Руководство по сетевому развертыванию ОС Последнее обновление: 09.09.2026 СТАТУС КОМПОНЕНТА PXE Deployment — отдельный Market-модуль. Он не входит в Control Center Core. ЧТО МЫ НАСТРОИМ Инструкция описывает безопасную подготовку сетевой загрузки, импорт проверяемых образов Windows/Linux, создание installation profile, pilot deployment, post-install bootstrap и staged rollout. КРИТИЧЕСКОЕ ПРАВИЛО Установка PXE-модуля не должна автоматически менять существующий DHCP, routing или boot policy всей сети. DHCP/PXE integration включается только после явной настройки администратора. ПРЕДВАРИТЕЛЬНЫЕ ТРЕБОВАНИЯ Требование | Значение Market | Модуль PXE установлен и Healthy Сеть | Определен deployment VLAN/subnet DHCP | Известно, кто является authoritative DHCP server Boot clients | Поддерживаемая BIOS/UEFI архитектура [ТРЕБУЕТ УТОЧНЕНИЯ] Images | Лицензионно допустимые и проверенные Windows/Linux media Storage | Достаточно места для image catalog/cache Bandwidth | Проверен Capacity Planner Post-install | Подготовлен bootstrap в Control Center/Automation Права | PXE/Image/Profile administration АРХИТЕКТУРА Client firmware | DHCP/boot discovery | PXE module boot service | bootloader/installer | verified OS image + profile | OS installation | post-install bootstrap | Inventory/Automation Конкретная комбинация DHCP options, proxy-DHCP, TFTP/HTTP и bootloader зависит от реализации и версии модуля. ПЕРЕД НАЧАЛОМ 1. Зафиксируйте текущую DHCP-конфигурацию. 2. Выберите отдельный pilot subnet/VLAN, если возможно. 3. Определите UEFI/BIOS/architecture matrix клиентов. 4. Проверьте, что PXE boot в firmware разрешен только там, где это нужно. 5. Подготовьте один тестовый endpoint без важных данных. 6. Не используйте production workstation как первый PXE-тест. 7. Создайте backup конфигурации Control Center и DHCP-сервера. Шаг 1. Установка PXE-модуля В Market установите PXE Deployment по документу 14. Проверьте: - signature; - compatibility; - storage/network requirements; - permissions; - placement. Ожидаемый результат: Module Health = Healthy, но сетевые клиенты еще не перенаправляются в PXE автоматически. Шаг 2. Выбор DHCP/PXE integration mode Откройте настройки PXE [Уточнить название элемента интерфейса]. Выберите только поддерживаемый вашей версией режим: - интеграция с существующим DHCP; - отдельный DHCP для изолированного deployment network; - proxy/другой boot-discovery режим, если поддерживается. [ТРЕБУЕТ УТОЧНЕНИЯ: точный список режимов и параметры]. ПРЕДУПРЕЖДЕНИЕ: Не запускайте второй authoritative DHCP в одном broadcast domain без ясной архитектуры — это может нарушить адресацию всей сети. Шаг 3. Network preflight Проверьте: - client subnet/VLAN; - DHCP reachability; - route между клиентом и boot/image services, если нужен; - firewall rules; - MTU; - скорость канала; - отсутствие случайного WAN exposure PXE services. Не открывайте boot/image services в Internet. Шаг 4. Импорт образа Windows 1. Откройте Image Catalog [Уточнить UI]. 2. Выберите Add/Import Windows Image. 3. Укажите локальный/поддерживаемый источник: [ТРЕБУЕТ УТОЧНЕНИЯ]. 4. Проверьте checksum/signature/source metadata. 5. Укажите архитектуру и версию ОС. 6. Сохраните immutable/versioned image entry. Не используйте модифицированный ISO неизвестного происхождения. Ожидаемый результат: Образ появляется в каталоге с digest/version/compatibility metadata. Шаг 5. Создание Windows installation profile Профиль должен определять только подтвержденные параметры: - image; - disk layout [ТРЕБУЕТ УТОЧНЕНИЯ: поддерживаемые схемы]; - locale/timezone; - hostname naming rule; - unattended installation parameters; - driver set, если поддерживается; - post-install bootstrap; - domain join только если это явно настроено и требуемые credentials защищены. [ТРЕБУЕТ УТОЧНЕНИЯ: точный механизм Unattend/WinPE и секреты/bootstrap]. ПРЕДУПРЕЖДЕНИЕ: Профиль автоматической разметки диска может уничтожить все данные на клиенте. Перед применением должен отображаться destructive warning/target identity. Шаг 6. Импорт Linux image 1. Откройте Image Catalog. 2. Импортируйте поддерживаемый Linux installer/image. 3. Зафиксируйте distribution/version/architecture. 4. Проверьте checksum/signature. 5. Добавьте install metadata. [ТРЕБУЕТ УТОЧНЕНИЯ: поддерживаемые дистрибутивы и форматы]. Шаг 7. Создание Linux installation profile Настройте: - image/distribution; - locale/timezone; - disk layout; - network profile; - hostname; - user/bootstrap strategy; - post-install registration; - automation source, если поддерживается. Точный unattended mechanism зависит от дистрибутива и реализации модуля: [ТРЕБУЕТ УТОЧНЕНИЯ: autoinstall/kickstart/другие поддерживаемые профили]. Шаг 8. Привязка профиля к конкретному endpoint Для первого теста используйте точную target identity: - MAC/UUID/serial/другая поддерживаемая identity; - один installation profile; - ограниченное временное окно, если поддерживается. Не создавайте catch-all правило «любой PXE client → wipe/install» в production-сети. Ожидаемый результат: Только выбранный pilot endpoint получает разрешенный installation profile. Шаг 9. Pilot deployment 1. Создайте backup данных тестового endpoint, если они нужны. 2. Перезагрузите endpoint и выберите network boot. 3. Проверьте, что отображается правильная target identity/profile. 4. Подтвердите destructive disk operation при необходимости. 5. Наблюдайте PXE/installation Job. 6. Дождитесь первой загрузки ОС. 7. Проверьте post-install bootstrap. 8. Убедитесь, что endpoint появился в Inventory/managed state, если такая интеграция включена. Ожидаемый результат: Один pilot endpoint полностью проходит загрузку, установку ОС и post-install validation. Шаг 10. Проверка Windows deployment Проверьте: - правильную edition/version; - disk layout; - network; - hostname; - activation/licensing согласно вашей политике; - driver state; - registration/inventory; - domain join, если он был частью profile; - Software Automation readiness. Шаг 11. Проверка Linux deployment Проверьте: - distribution/version; - disk/filesystem; - network/FQDN; - NTP; - SSH/management bootstrap в соответствии с policy; - registration/inventory; - Automation readiness. Шаг 12. Staged rollout После успешного pilot: 1. создайте малую test group; 2. выполните rollout; 3. измерьте failure rate и network load; 4. исправьте profiles/images; 5. увеличивайте группу ступенчато; 6. сохраняйте blast-radius limit. Не запускайте массовое reimage всего парка одним действием без review/approval. Шаг 13. Secure Boot/UEFI Поддержка Secure Boot, UEFI HTTP/PXE и конкретных bootloaders зависит от версии. [ТРЕБУЕТ УТОЧНЕНИЯ: Secure Boot/UEFI/legacy BIOS matrix]. Не рекомендуйте отключать Secure Boot как универсальное решение. Используйте поддерживаемый signed boot chain. Шаг 14. Обновление image/profile Создавайте новую version/revision вместо скрытой замены используемого image. 1. импортируйте новую версию; 2. проверьте digest; 3. создайте новую profile revision; 4. pilot; 5. staged rollout; 6. только затем выводите старую revision из активного использования. ROLLBACK Что изменится при отключении PXE: Новые network boots перестанут получать deployment policy; уже установленная ОС не откатывается автоматически. При ошибке сетевой интеграции: 1. отключите PXE policy/module service штатным Change; 2. верните прежние DHCP boot settings; 3. проверьте выдачу обычных DHCP leases; 4. подтвердите, что клиенты не получают boot redirect; 5. не удаляйте image catalog до завершения расследования. ПРОВЕРКА - [ ] authoritative DHCP однозначен; - [ ] PXE integration не активирована случайно для всей сети; - [ ] pilot subnet/endpoint определен; - [ ] images имеют проверенный source/digest; - [ ] destructive profiles ограничены target identity; - [ ] Windows pilot успешен; - [ ] Linux pilot успешен; - [ ] post-install bootstrap работает; - [ ] Inventory/Automation integration проверена; - [ ] Secure Boot policy не ослаблена без необходимости; - [ ] network capacity достаточен; - [ ] rollout выполняется staged; - [ ] Audit содержит deployment Changes. ТИПОВЫЕ ОШИБКИ Симптом | Причина | Проверка | Решение Клиент не получает PXE | DHCP/VLAN/firewall/boot mode | network/Module Health | исправить конкретный discovery path Все клиенты начали PXE | слишком широкая DHCP/profile policy | DHCP/PXE scope | немедленно сузить/отключить policy Boot начинается, image не грузится | image service/network/MTU | Job/evidence/network | восстановить доступ к image service Установка стирает неверный диск | ошибочный disk profile/target | profile preview | остановить rollout; исправить profile; restore данных при наличии backup Windows/Linux не регистрируется после install | post-install bootstrap failed | Job/endpoint logs | исправить bootstrap, не повторять wipe без необходимости РЕКОМЕНДАЦИИ ДЛЯ PRODUCTION - изолируйте deployment network при возможности; - не запускайте второй DHCP без архитектуры; - проверяйте образы и храните их versioned; - используйте точную identity endpoint; - применяйте destructive confirmation; - начинайте с одного pilot; - ограничивайте параллелизм по network/storage capacity; - не ослабляйте Secure Boot ради удобства; - отделяйте PXE installation от Software Automation post-install lifecycle. ИТОГ PXE-модуль безопасно развертывает Windows и Linux через управляемые image/profile revisions и контролируемую сетевую интеграцию. Основные защитные механизмы — отсутствие автоматического вмешательства в DHCP, точная target identity, verified images, pilot и staged rollout. ТРЕБУЕТ УТОЧНЕНИЯ ПЕРЕД ПУБЛИКАЦИЕЙ - VERSION; - DHCP/proxy-DHCP/PXE modes; - ports/protocols; - UEFI/BIOS/Secure Boot matrix; - Windows image/WinPE/Unattend implementation; - Linux distributions/unattended mechanisms; - image storage/import sources; - driver handling; - endpoint identity rules; - post-install bootstrap; - concurrency/rate limits; - DHCP rollback UI/procedure.