Upgrade auf Debian 12 (Bookworm)
Am 10. Juni 2023 wurde Debian 12.0 (Codename "Bookworm") veröffentlicht. Im folgenden Artikel findet man eine kurze Anleitung zur Durchführung des Upgrades vom vorherigen Stable-Release (Debian 11 "Bullseye").
Ein direktes Upgrade von Debian 10 (Buster) und älter wird offiziell nicht unterstützt! Es muss erst ein Upgrade auf Debian 11 (Bullseye) vorgenommen werden.
Das Upgrade muss jeder zuständige Administrator selbstständig durchführen. Bei Problemen oder Rückfragen wenden Sie sich bitte an den LRZ-Servicedesk.
Debian 11 "Bullseye" wird nach dem Release von Debian 12.0 "Bookworm" noch ein Jahr vollständig gepflegt (oldstable). Nach diesem Zeitpunkt geht die Pflege zum LTS-Projekt über, welches die Distribution noch etwa zwei weitere Jahre mit Sicherheitsupdates versieht. Darin werden allerdings nicht mehr alle Pakete unterstützt. Da auch die LRZ-Anpassungen über die Laufzeit des Systems gepflegt werden müssen besteht aktuell nur eingeschränkte Unterstützung bei Nutzung des LTS-Supports.
Änderungen
Debian
Die Release-Notes von Bookworm sind unter https://www.debian.org/releases/bookworm/amd64/release-notes/index.en.html zu finden, insbesondere das Kapitel 5 sollte vor einem Upgrade durchgelesen werden.
Die wichtigsten Änderungen sind:
- Die non-free Firmware-Packages wurden in eine eigene "archive component" verschoben, d.h neben
non-free
gibt es jetzt noch die neue Komponentenon-free-firmware
. Diese kann man bei Bedarf hinzufügen, bzw.non-free
komplett durchnon-free-firmware
ersetzen, wenn man lediglich die unfreie Firmware auf dem System haben möchte, aber keine weiteren unfreien Pakete. - Der systemd Resolver wurde in ein eigenes Paket ausgelagert und wird daher bei einem Upgrade nicht automatisch mitinstalliert.
- Python 3.11 implementiert nun PEP-668 (siehe https://peps.python.org/pep-0668/), das eine Installation von Paketen via pip in den Suchpfad des globalen Python-Interpreters verhindert. Es wird empfohlen, sofern vorhanden die nötigen Module aus Distributionspaketen zu installieren oder
virtualenv
zu verwenden. Sollte dies nicht möglich sein, kann das Verhalten deaktiviert werden. Siehe https://sources.debian.org/src/python3.11/3.11.6-3/debian/README.venv/ .
Durchführen des Upgrades
Vorabaktualisierung
Ein Upgrade sollte nur von einem vollständig aktualisierten System aus erfolgen, da zum Teil Bugs beim Upgrade auf Bookworm nur durch die vorherige Installation eines gefixten Pakets in Bullseye gelöst werden können.
apt update apt full-upgrade
Datensicherung
Die Daten auf dem Server müssen vor Beginn der Arbeiten selbstverständlich auf geeignete Weise gesichert werden (TSM und/oder VMware-Snapshot).
Es ist (unabhängig vom Upgrade) empfehlenswert, Änderungen im Verzeichnis /etc
zu dokumentieren. Hierzu bietet sich das Paket "etckeeper
" an, welches das /etc
-Verzeichnis in einem lokalen git-Repository speichert.
Deaktivieren von Systemmanagementtools (Puppet etc)
Da während des Upgrades eine Mischung von Versionen auf der Platte ist und Dienste während des Upgrades gestoppt werden, sollten alle Tools, die regelmäßig den Systemstatus checken und unter Umständen Pakete installieren oder Dienste starten, deaktiviert werden. Ein Beispiel dafür ist Puppet, es kann sich aber auch um Ansible oder Cronjobs handeln. Ein Deaktivieren des cron-Daemons ist in solchen Fällen hilfreich.
puppet agent --disable service cron stop
Ändern der Paketquellen
In den Konfigurationsdateien für APT muss nun der Codename der Distribution geändert werden.
Anschließend folgt die Aktivierung der signed-by
Option für das LRZ-Repository, welche die veraltete apt-key
Methode ablöst.
sed -i 's:bullseye:bookworm:' /etc/apt/sources.list sed -i 's:bullseye:bookworm:' /etc/apt/sources.list.d/*.list sed -i '/.*debian-lrz.*/! s:\(non-free\):\1 non-free-firmware:' /etc/apt/sources.list mkdir -p /etc/apt/keyrings wget -O /etc/apt/keyrings/lrz.asc http://debian.mirror.lrz.de/special/lrz-debian.gpg && rm -f /etc/apt/trusted.gpg.d/debian-lrz.gpg sed -i '/.*debian-lrz.*/ s:\(deb[^ ]*\) \(.*\):\1 [signed-by=/etc/apt/keyrings/lrz.asc] \2:' /etc/apt/sources.list apt update
Sollten hier Fehler auftreten, sind meistens Third-Party-Repositories eingebunden (z.B. Percona), von denen noch keine Bookworm-Version existiert. Diese sollten vor dem Upgrade zurückgestellt und ein besonderes Augenmerk auf die Ausgabe im nächsten Schritt gelegt werden, da solche Pakete für eine veraltete Distributionsversion gerne aufgrund von Konflikten deinstalliert werden. Im Zweifelsfall sollte das Upgrade abgebrochen und auf eine aktualisierte Version gewartet werden.
Durchführen des Upgrades
Falls der systemd Resolver in Verwendung ist, muss an dieser Stelle zunächst zwingend das Paket systemd-resolved
händisch nachinstalliert werden! Wird dieser Schritt übersprungen, so kann im weiteren Verlauf die DNS-Namensauflösung fehlschlagen!
systemctl is-enabled systemd-resolved && apt install systemd-resolved
Das tatsächliche Upgrade wird durch den Befehl "apt full-upgrade
" durchgeführt (bei einer SSH-Session ist die Verwendung von "screen
" förderlich, sollte die Verbindung zwischendurch abbrechen). Die Liste der zu entfernenden Pakete sollte man kurz überfliegen, ob für den Betrieb wichtige Pakete entfernt werden. Debian empfiehlt ein zweistufiges Upgradeverfahren:
apt upgrade --without-new-pkgs apt full-upgrade
Nach Bestätigung werden nun die Pakete heruntergeladen und installiert. Es werden einige Fragen gestellt, die in den meisten Fällen mit dem Standardwert beantwortet werden können.
Die Rückfragen bei geänderten Konfigurationsdateien sollten auf Plausibilität geprüft werden. In den meisten Fällen kann aber die alte Version übernommen werden. Leichte Änderungen können auch nachträglich noch beim Aufräumen nachgezogen werden.
Nach Abschluss der Installation muss das System neu gebootet werden.
Falls im Verlauf des Upgrades vergessen wurde, das Paket systemd-resolved
zu installieren, kann die DNS-Namensauflösung über den folgenden Workaround wiederhergestellt werden:
echo "129.187.10.100 debian.mirror.lrz.de" >> /etc/hosts && apt install -y systemd-resolved && sed -i '/^129.187.10.100/d' /etc/hosts
Überprüfen und aufräumen
Nach Abschluss des Reboots sollte das System korrekt aktualisiert sein. Zwei einfache Prüfungen dafür sind die Version des laufenden Kernels sowie die Version von Debian
debian:~# uname -a Linux debian 6.1.0-10-amd64 #1 SMP PREEMPT_DYNAMIC Debian 6.1.37-1 (2023-07-03) x86_64 GNU/Linux debian:~# cat /etc/debian_version 12.0
Wenn die Systemdienste den Erwartungen entsprechen, sollte das System noch aufgeräumt werden. Wurde Puppet vor dem Upgrade deaktiviert, muss es nach dem Reboot wieder aktiviert werden.
puppet agent --enable
Löschen nicht mehr benötigter Pakete
Beim Aufruf von aptitude
sollten schon einige Dutzend Pakete zur Löschung vorgeschlagen sein. Es handelt sich zum größten Teil um veraltete Library-Versionen. Die Auswahl sollte überprüft und mit zweimal "g" bestätigt werden.
Als nächstes sollte man die Pakete in der Liste "Obsolete and Locally Created Packages" ansehen und nicht mehr benötigte Pakete zur Löschung vorgesehen werden (mit "-"). Abschließend sollten die gelöschten Pakete nicht nur gelöscht, sondern auch deren Konfigurationsdateien entfernt werden (purge). Dazu markiert man die Sektion "Not Installed Packages" und drückt "_".
Es kann sich dabei auch um Pakete handeln, die für den Betrieb notwendig sind und nicht mehr (mit diesem Paketnamen) in Bookworm ausgeliefert werden.
Eine nicht vollständige Liste von betroffenen Paketen ist in den Release-Notes (https://www.debian.org/releases/bookworm/amd64/release-notes/ch-information.en.html#obsolescense-and-deprecation) zu finden.
Übersprungene Änderungen an Konfigurationsdateien
Hat man während der Installation das Ersetzen von veränderten Konfigurationsdateien verneint ("keep your currently-installed version", das Default), werden die geänderten Versionen mit der Endung ".dpkg-dist" im Dateisystem abgelegt. Diese können nun bei Bedarf noch überprüft werden.
debian:/etc# find /etc -name "*.dpkg-dist" ./systemd/system.conf.dpkg-dist debian:/etc# diff -u systemd/system.conf systemd/system.conf.dpkg-dist --- systemd/system.conf 2014-10-29 16:57:53.724353272 +0100 +++ systemd/system.conf.dpkg-dist 2015-04-16 17:52:48.000000000 +0200 @@ -17,14 +17,24 @@ #ShowStatus=yes #CrashChVT=1 #CPUAffinity=1 2 -DefaultControllers=cpu memory -#DefaultStandardOutput=journal -#DefaultStandardError=inherit -#JoinControllers=cpu,cpuacct,cpuset net_cls,net_prio +#JoinControllers=cpu,cpuacct net_cls,net_prio #RuntimeWatchdogSec=0 #ShutdownWatchdogSec=10min #CapabilityBoundingSet= +#SystemCallArchitectures= #TimerSlackNSec= +#DefaultTimerAccuracySec=1min +#DefaultStandardOutput=journal +#DefaultStandardError=inherit +#DefaultTimeoutStartSec=90s +#DefaultTimeoutStopSec=90s +#DefaultRestartSec=100ms +#DefaultStartLimitInterval=10s +#DefaultStartLimitBurst=5 +#DefaultEnvironment= +#DefaultCPUAccounting=no +#DefaultBlockIOAccounting=no +#DefaultMemoryAccounting=no #DefaultLimitCPU= #DefaultLimitFSIZE= #DefaultLimitDATA=
Will man die Änderungen mergen, hat sich die Nutzung des Tools sdiff
für einen side-by-side merge bewährt.
debian:/etc# sdiff -o systemd/system.conf.new systemd/system.conf systemd/system.conf.dpkg-dist # This file is part of systemd. # This file is part of systemd. [...] #CPUAffinity=1 2 #CPUAffinity=1 2 DefaultControllers=cpu memory | #JoinControllers=cpu,cpuacct net_cls,net_prio #DefaultStandardOutput=journal < #DefaultStandardError=inherit < #JoinControllers=cpu,cpuacct,cpuset net_cls,net_prio < %? ed: Edit then use both versions, each decorated with a header. eb: Edit then use both versions. el or e1: Edit then use the left version. er or e2: Edit then use the right version. e: Discard both versions then edit a new one. l or 1: Use the left version. r or 2: Use the right version. s: Silently include common lines. v: Verbosely include common lines. q: Quit. [...] debian:/etc# mv systemd/system.conf.new systemd/system.conf debian:/etc# rm systemd/system.conf.dpkg-dist
Bekannte Änderungen und Probleme
noch keine