PVE + Ceph 集群取证

PVE + Ceph 集群取证

最后更新 2026-05-30版本 v1.0维护 DyNooob查看历史 0

PVE,全称 Proxmox Virtual Environment,是基于 Debian 的开源虚拟化平台。它常用于搭建服务器集群,支持 KVM 虚拟机、LXC 容器、Ceph 分布式存储和 Web 管理面板。

在取证比赛中,如果拿到的是 PVE 宿主机镜像,不要急着找网站。第一步应该看:

/etc/pve/

这个目录通常保存着 PVE 的核心配置。

一、判断是否为 PVE

可以检查以下路径:

ls /etc/pve
ls /var/lib/pve-cluster
ls /var/log/pve

如果存在:

/etc/pve/corosync.conf
/etc/pve/storage.cfg
/etc/pve/qemu-server/

基本可以判断为 PVE 环境。

离线分析时也可以用:

find /mnt -name "corosync.conf" -o -name "storage.cfg" -o -path "*/qemu-server/*.conf" 2>/dev/null

命令意义:

corosync.conf       PVE 集群配置
storage.cfg         PVE 存储配置
qemu-server/*.conf  KVM 虚拟机配置
lxc/*.conf          LXC 容器配置

二、集群信息

PVE 集群配置通常在:

/etc/pve/corosync.conf

查看命令:

cat /etc/pve/corosync.conf

重点关注:

cluster_name
node name
nodeid
ring0_addr

这些字段常用于回答:

集群名称是什么?
集群有几个节点?
节点名称是什么?
节点 IP 是什么?