El dia que Proxmox VE 8 es quedi sense suport no caurà res: ni un node, ni una màquina virtual, ni la interfície web del 8006. Un parquímetre caducat tampoc no immobilitza el cotxe. La diferència és que el parquímetre almenys posa EXPIRED a la pantalla, i el teu node et continuarà dient que està tot al dia. Debian li continuarà enviant pedaços de seguretat fins al juny del 2028; Proxmox deixa d'enviar-n'hi aquest mes.
La taula oficial diu 2026-08. No diu el dia
La font és la taula de cicle de vida que manté Martin Maurer, responsable del projecte Proxmox VE, i la fila de la versió 8 té quatre caselles: primera versió 2023-06, base Debian 12 «Bookworm», fi de suport de Debian 2026-07 i fi de suport de Proxmox VE 2026-08. La política que l'acompanya cap en una frase: les versions de Proxmox VE tenen suport «almenys mentre la versió de Debian corresponent sigui oldstable».
Mitja internet fa setmanes que escriu «31 d'agost». Nosaltres també ho donem per bo com a data de treball —és l'últim dia del mes que diu la taula—, però convé saber que aquest dia concret no l'ha publicat Proxmox: va publicar el mes. I per planificar importa menys del que sembla, perquè el fi de suport no és un interruptor que algú acciona a mitjanit. És el moment a partir del qual, si apareix una fallada en aquesta branca, ja no hi ha ningú a l'altre costat arreglant-la.
Per què apt no t'avisarà
Un node Proxmox VE 8 s'alimenta de dos llocs alhora. D'una banda, els repositoris de Debian, inclòs el de seguretat (bookworm-security). De l'altra, el repositori de Proxmox, sigui el d'empresa o el pve-no-subscription. Són dues aixetes independents, i no tanquen el mateix dia.
El de Debian no tanca a l'agost. El 12 de juliol del 2026, tres anys després de la publicació inicial, es va acabar el suport ordinari de Debian 12 «Bookworm» i l'equip d'LTS va prendre el relleu dels de seguretat i publicació; Bookworm LTS arriba fins al 30 de juny del 2028. El decisiu és com s'entrega aquest relleu: el projecte Debian el descriu sense embuts com «un simple traspàs de responsabilitat» que «reutilitza la mateixa infraestructura de rèpliques» que els equips habituals. Traduït: no cal canviar ni una línia de sources.list. Si ja segueixes security.debian.org, les actualitzacions de l'LTS t'arriben soles.
Així que al setembre faràs apt update && apt full-upgrade en un node sense suport i passarà pràcticament el mateix que a l'agost: es descarreguen paquets, s'instal·len pedaços de seguretat reals i el sistema queda al dia. apt no hi és per dir-te que una de les dues aixetes s'ha tancat; t'informa del que hi ha disponible, i de Debian n'hi continuarà havent durant gairebé dos anys. El senyal en què confies continua funcionant, i per això deixes de mirar-lo.
La meitat que es congela
El que deixa de rebre arranjaments és justament la capa que converteix aquell Debian en un hipervisor: pve-manager —la interfície web del port 8006 i la seva API—, qemu-server, pve-qemu-kvm, pve-container, les utilitats de clúster i els paquets de Ceph que compila Proxmox. És també la capa que sol estar exposada: la interfície d'administració i el pla de gestió del clúster.
I el kernel, que mereix paràgraf a part perquè és la confusió més repetida: Proxmox VE és Debian, però no arrenca el kernel de Debian. El paquet proxmox-kernel-* es construeix a partir del kernel d'Ubuntu. Ja ho vam desenvolupar amb dos CVE concrets a Zapscape i SCTPhantom: el teu Proxmox no porta el kernel de Debian, i aquí la conseqüència és doble. L'LTS de Debian no cobreix aquest kernel —no l'ha cobert mai, perquè no és seu— i a partir del setembre tampoc no el cobreix Proxmox a la branca 8.
Un avís de seguretat del kernel Linux a l'octubre es tancarà a Debian, es tancarà a Proxmox VE 9, i al teu node 8 quedarà obert. Amb apt sense res a dir-hi.
Una ordre que sap mitja veritat
Debian porta una eina per a això. El paquet debian-security-support instal·la check-support-status, que revisa el que tens instal·lat i et diu quins paquets han quedat fora de la cobertura de seguretat, perquè l'LTS no cobreix tot l'arxiu de Debian i aquella llista es mou.
Val la pena executar-lo. Però cal entendre'n el límit abans de fiar-se del resultat: només sap de paquets de Debian. Sobre pve-manager o proxmox-kernel no dirà res, ni bo ni dolent, perquè no són seus. És una eina honesta amb un punt cec que resulta ser justament el que t'importa.
Què hi ha a l'altre costat
La 9.2 va sortir el 21 de maig del 2026. Va sobre Debian 13 «Trixie» (13.5), amb kernel Linux 7.0 com a estable per defecte, QEMU 11.0, LXC 7.0, ZFS 2.4 i Ceph en dues opcions, Squid 19.2.3 i Tentacle 20.2.1. A l'agost Proxmox hi va sumar l'edició oficial per a arm64 dins d'aquesta mateixa família. Tota l'enginyeria és allà.
Del que porta, dues coses canvien el dia a dia de qui opera un clúster. Una és el balanceig dinàmic de càrrega del planificador de recursos, que migra els convidats gestionats per HA en funció de la utilització real de cada node; convé llegir bé aquest matís, perquè el que no està en HA es queda on és. L'altra són WireGuard i BGP com a nous protocols de fabric a la SDN, amb mapes de rutes i llistes de prefixos per filtrar.
N'hi ha una tercera que sembla menor i per a aquesta finestra concreta és la més útil: l'alta disponibilitat es pot desarmar i rearmar a tot el clúster amb dues ordres noves del CRM, disarm-ha i arm-ha, per fer manteniment sense provocar un fencing. Qui hagi pujat un node a mà amb HA activa sap per què s'agraeixen. Els límits reals de l'HA els vam desgranar a l'HA de Proxmox no evita la caiguda, l'escurça.
El camí, en l'ordre que importa
L'actualització és in situ i node a node; no cal reinstal·lar res. L'ordre de la guia oficial importa, i molt:
- Deixa tots els nodes a l'última 8.4, amb
pve-manageren 8.4.1 com a mínim. Des de la 8.2 no se salta directament. - Si tens Ceph hiperconvergent, puja'l a Squid 19.2 abans de tocar Proxmox. Comprova-ho amb
ceph --versiona cada node, no a un. - Assegura 5 GB lliures a l'arrel, i si pot ser més de 10.
- Executa
pve8to9i despréspve8to9 --full. Només comprova i avisa: no canvia res pel seu compte. El que en surti és la teva llista de tasques real. - Node a node: migra fora el que és crític, canvia els repositoris,
apt dist-upgrade, reinicia al kernel nou i confirma que aquell node està bé abans de passar al següent.
Els repositoris canvien de nom i també de format. Trixie fa servir deb822, amb fitxers .sources de diverses línies en lloc de les entrades soltes del sources.list de sempre, i apt es queixa si et quedes al format antic. Hi ha drecera: apt modernize-sources.
El que es trenca
Això no ho diem nosaltres: és a la llista de problemes coneguts i canvis de la mateixa guia d'actualització. Ho reproduïm perquè és on se'n va el temps d'una finestra de manteniment.
- «L'actualització vol eliminar el paquet
proxmox-ve». Passa si tens instal·latlinux-image-amd64. Es treu abans, ambapt remove linux-image-amd64. És el sobresalt clàssic i té arranjament d'una línia. - GRUB pot fallar en sistemes amb LVM i UEFI. Es resol amb
apt install grub-efi-amd64. Convé saber-ho abans de reiniciar, no després. - Els noms de les interfícies de xarxa poden canviar. Si el teu
/etc/network/interfacesdiuenp3s0i en arrencar la targeta es diu una altra cosa, el node torna sense xarxa. Per això existeixpve-network-interface-pinning. /tmppassa a sertmpfs, amb fins a la meitat de la memòria. Si algun procés teu hi escriu coses grans, te n'assabentaràs.- S'ha acabat cgroup v1. Els contenidors amb systemd 230 o anterior —del 2016— deixen d'estar suportats. Si tens distribucions velles dins d'LXC, revisa-les abans de la finestra.
/etc/sysctl.confja no es llegeix. El que hi tinguis s'ha de moure a/etc/sysctl.d/. Silenciós i fàcil de passar per alt.- Els grups d'HA queden obsolets en favor de les regles d'HA, i es converteixen automàticament un cop tots els nodes estan actualitzats.
- Els thin pool d'LVM poden necessitar reparació manual amb
lvconvert --repair pve/data.
Quan no migrar a l'agost
Muntem i mantenim aquesta infraestructura, així que això convé llegir-ho amb la cella aixecada: si avui tens tres nodes amb Ceph i la persona que els coneix de vacances, forçar l'actualització en les dues setmanes que queden de mes és pitjor idea que arribar tard.
Estar sense suport no és el mateix que estar compromès. És una probabilitat que comença a pujar, a poc a poc, a partir de la primera fallada que es publiqui i no s'arregli en aquesta branca. Aquest rellotge corre en setmanes. Una actualització de clúster mal executada corre en minuts, i corre amb les màquines aturades.
El raonable en aquell escenari és fer a l'agost tot el que no requereix finestra —deixar els nodes a l'última 8.4, pujar Ceph a Squid, passar pve8to9 --full i llegir-se la sortida sencera— i executar l'actualització al setembre amb tothom de tornada. Són unes setmanes d'exposició coneguda i acotada a canvi de no reiniciar un node a cegues. Si acabes a la 9, el pas següent és deixar-la decent: això ho vam escriure a hardening de Proxmox 9.2 en producció.
El que no és una opció és deixar-ho córrer. El risc d'aquesta data no és al setembre: és a l'abril del 2027, amb el node encara a la branca 8, vuit mesos de fallades de l'hipervisor sense tancar, i apt sense haver dit res en tot aquest temps perquè Debian continuava complint la seva part.
Al gra
Entra en un node i executa dues ordres. pveversion et diu en quina branca ets. pve8to9 --full et diu quanta feina tens al davant. Amb aquestes dues sortides ja saps si això és una tarda de setembre o un projecte amb pressupost.
I si el resultat és que ets a la 8 i tot sembla anar bé: això és exactament el que continuarà semblant el mes que ve.
Fonts (consultades el 16 d'agost del 2026): la taula de cicle de vida amb la fila de Proxmox VE 8 (primera versió 2023-06, Debian 12, fi de suport de Debian 2026-07, fi de suport de Proxmox VE 2026-08) i la cita «almenys mentre la versió de Debian corresponent sigui oldstable» surten del fil Proxmox VE - Support Lifecycle, publicat per Martin Maurer; la FAQ de Proxmox VE recull la política general amb una altra redacció («mentre la versió de Debian tingui suport de l'equip de seguretat de Debian, uns 3 anys») i no conté la taula. Fi del suport ordinari de Bookworm el 12 de juliol del 2026, relleu de l'equip d'LTS i cobertura fins al 30 de juny del 2028 — anunci oficial de Debian. La descripció de l'LTS com «un simple traspàs de responsabilitat» sobre la mateixa infraestructura de rèpliques, i debian-security-support / check-support-status — wiki de Debian, LTS/Using. Requisits (pve-manager 8.4.1, Ceph Squid 19.2, 5 GB lliures a l'arrel), pve8to9, format deb822 i la llista de problemes coneguts — guia oficial d'actualització de 8 a 9. Versions i novetats de la 9.2, les ordres disarm-ha / arm-ha i l'edició arm64 del 5 d'agost del 2026 — full de ruta de Proxmox VE. Que el kernel de Proxmox deriva del d'Ubuntu — Proxmox VE Kernel. Proxmox publica el mes, no el dia: la data «31 d'agost» que circula és l'últim dia d'aquell mes, no una dada oficial.
En quina branca és el teu clúster?
Operem Proxmox amb emmagatzematge Ceph en producció des de les branques 3.x, i una actualització de branca es planifica abans de tocar res. Si vols, revisem amb tu la sortida de pve8to9 i et diem què és una tarda i què és un projecte: això és consultoria, i si prefereixes no tornar a mirar una taula de fi de suport, manteniment informàtic i infraestructura i cloud.