
简介VMware ESXi 6.7 补丁包 ESXi670-202210001.zip 面向企业虚拟化运维人员与系统管理员用于修复已知安全漏洞、改善性能问题并提升 ESXi 主机整体稳定性适合需要为生产或测试环境做版本维护、合规加固的技术人员。压缩包共 152 个文件以 149 个 vib 安装包为主体另含 2 个 xml 索引文件和 1 个 zip 元数据包整体约 443.53MBvib 承载实际更新组件xml 供 Update Manager 识别补丁组成zip 则保存描述、依赖与安装步骤等元数据。资源已积累 1427 人学习下载具备一定参考热度。借助该补丁读者可对照官方说明完成补丁扫描与应用掌握 esxcli 与 VUM 的更新流程并了解补丁构成、适用性与依赖关系为集群维护和故障排查提供依据。1. ESXi 6.7 补丁 ESXi670-202210001.zip老平台续命还是升级跳板手上还跑着 ESXi 6.7 的机器多半不是不想升而是升不动。业务绑死在 6.7 的驱动兼容列表里或者硬件在 7.0 的 HCL 里被划掉了又或者只是单纯没窗口停机。这时候 ESXi670-202210001.zip 就成了一个绕不开的选项——它是 6.7 这条线上 2022 年 10 月的累积更新把此前一批安全修复和驱动更新打包进一个离线包用 esxcli 一条命令就能刷进去不用重装、不用重建虚拟机。这篇讲的就是这个补丁包怎么用从版本号怎么读、升级前要确认什么、离线包怎么上传和安装到刷完重启后怎么验证、翻车了怎么回退。适合还在维护 6.7 环境、想用最小代价把已知漏洞堵上的运维也适合刚接手一套老 ESXi 集群、需要先摸清补丁基线的人。热词里那些 esxi 安装教程、esxi 使用教程解决的是从零搭这里解决的是已经跑着的怎么安全打补丁是两件事。2. 读懂 ESXi670-202210001 这个版本号补丁基线怎么定2.1 版本号拆开看6.7 的补丁命名规则ESXi 的补丁包名字不是随便起的ESXi670-202210001每一段都有含义。670对应 ESXi 6.7.0 这条产品线2022是发布年份10是月份001是当月第几个补丁。所以这个包是 2022 年 10 月发布的 6.7 累积更新官方叫法是 Update 3 之后的又一个 rollup。真正决定你刷完是什么版本的是包里的 build 号。ESXi 6.7 从 GA 的 8169922 一路走到 2022 年的 20000000 上下每个累积更新都会把 build 号往上推。刷补丁本质上是把系统里的 VIBvSphere Installation Bundle替换成新版本build 号是结果不是目标。判断该不该刷看的是这个包修了哪些 CVE、带了哪些驱动更新而不是盯着 build 号数字大小。常见做法是先查当前 build再对照 VMware 的补丁说明看差距。如果当前 build 和这个包之间隔了好几个累积更新直接刷最新的累积包就行累积包本身包含之前所有修复不需要一个个补。2.2 升级前必须确认的三件事刷补丁翻车八成不是命令敲错是前置条件没查。动手前把这三件事过一遍。第一确认硬件和驱动兼容。6.7 后期的补丁会更新部分网卡、存储控制器的驱动如果机器用的是社区封装的集成驱动镜像热词里提到的 esxi 集成瑞昱镜像就是这类官方累积包刷进去可能覆盖掉你手动注入的驱动导致重启后网卡不认、管理网络断掉。这种情况要么先确认官方包里已含对应驱动要么准备好带驱动的自定义镜像做回退。第二确认 vCenter 和 ESXi 的版本关系。如果这台 ESXi 归 vCenter 管vCenter 版本不能低于 ESXi 补丁对应的要求否则补丁刷完 ESXi 可能连不上 vCenter。单机环境可以跳过这条。第三确认有回退路径。ESXi 刷补丁会保留上一个镜像槽bootbank 的备用分区但前提是你没手动清理过。刷之前用esxcli boot bank相关命令确认备用槽可用或者干脆先做一次配置备份。提示生产环境刷补丁前把主机上的虚拟机迁走或关机别指望在线刷不影响业务补丁安装完必须重启才生效。2.3 用 esxcli 查当前版本和可用镜像槽动手前先摸清现状。SSH 登录到 ESXi 主机6.7 默认可能没开 SSH在 DCUI 里按 F2 进 Troubleshooting Options 打开然后跑下面几条命令。# 查看当前 ESXi 版本和 build 号 vmware -v # 更详细列出当前安装的所有 VIB 及版本 esxcli software vib list | head -30 # 查看当前镜像配置文件决定 build 号的关键 esxcli software profile get # 查看 bootbank 分区情况确认备用槽是否可用 esxcli boot bank getvmware -v给出的是最直观的版本串比如VMware ESXi 6.7.0 build-19898904。esxcli software profile get会显示当前生效的 image profile 名字通常是ESXi-6.7.0-xxxxxxxx-standard这种格式这个 profile 名在刷补丁时要用到。esxcli boot bank get看的是两个引导槽的状态正常应该能看到当前槽和备用槽备用槽就是回退的后悔药。参数说明这几条命令都是只读的不会改动系统可以放心跑。vib list输出很长加head截断只是看个大概真要排查驱动问题再全量看。3. 离线包上传与 esxcli 安装一步步刷进去3.1 把 zip 传到 ESXi 主机的数据存储ESXi670-202210001.zip 是个几百 MB 的离线包得先放到主机能访问的地方。最省事的做法是传到某个数据存储datastore里用 SSH 的 scp 或者直接在 vSphere Client 里上传。# 从本地把补丁包 scp 到 ESXi 主机的数据存储目录 # 假设数据存储挂载在 /vmfs/volumes/datastore1 scp ESXi670-202210001.zip root192.168.1.100:/vmfs/volumes/datastore1/ # 登录 ESXi 后确认文件到位 ls -lh /vmfs/volumes/datastore1/ESXi670-202210001.zip逻辑说明ESXi 的本地数据存储路径统一在/vmfs/volumes/下datastore1是默认名字实际环境可能不同用df -h或esxcli storage filesystem list确认。scp 走的是 SSH 通道所以前提是 SSH 已开。文件放数据存储而不是/tmp是因为/tmp在 ESXi 上是内存盘几百 MB 的包可能撑爆而且重启就没了。参数说明-lh让ls输出人类可读的大小和权限确认文件完整。如果 scp 传大文件中断重新传一遍别用断点续传工具ESXi 的 SSH 对某些续传行为支持不好。3.2 用 esxcli software vib update 执行安装包到位后一条命令完成安装。注意是vib update不是vib installupdate 会做版本比对和依赖检查install 是硬装用错了容易出问题。# 从离线 zip 包更新 ESXi-d 指定包路径 esxcli software vib update -d /vmfs/volumes/datastore1/ESXi670-202210001.zip # 如果想看会装哪些 VIB 而不实际执行加 --dry-run esxcli software vib update -d /vmfs/volumes/datastore1/ESXi670-202210001.zip --dry-run逻辑说明-d参数指向离线包的绝对路径esxcli 会解压这个 zip读取里面的metadata.zip然后逐个比对当前系统里的 VIB 版本把需要更新的替换掉。执行过程会输出一长串 VIB 名字和版本变化最后给出The update completed successfully, but the system needs to be rebooted之类的提示。看到 needs to be rebooted 才算成功没这行说明没生效。参数说明--dry-run强烈建议先跑一次它会列出所有将被更新、降级或跳过的 VIB不实际改动。如果 dry-run 里出现大量Removing或者报依赖冲突先停下来查清楚别硬上。常见冲突是第三方 VIB比如某些监控 agent、自定义驱动和官方包里的同名 VIB 版本对不上。3.3 重启生效与重启前的最后检查安装命令跑完补丁只是写进了备用镜像槽必须重启才切过去。重启前做两件事确认没有虚拟机还在跑确认备用槽状态正常。# 列出当前运行的虚拟机确认都已关机或迁移 esxcli vm process list # 再次确认 bootbank 状态 esxcli boot bank get # 重启主机 reboot逻辑说明esxcli vm process list会列出所有正在运行的 VM 及其 World ID输出为空才说明没有活动虚拟机。如果还有 VM 在跑用esxcli vm process kill --typesoft --world-idxxxx优雅关机或者回 vCenter 里迁走。reboot命令直接重启ESXi 没有shutdown -r now那套就是reboot。参数说明--typesoft是让 VM 走正常关机流程hard是强制断电force更暴力生产环境优先 soft。重启过程大概几分钟期间管理网络会断vSphere Client 会掉线等主机起来重新连。4. 刷完验证与回退别等出问题才想后悔药4.1 重启后确认补丁真的生效了主机起来后第一件事不是连虚拟机是确认补丁刷进去了。# 确认新 build 号 vmware -v # 确认 image profile 已切换 esxcli software profile get # 抽查关键 VIB 的版本比如 esx-base esxcli software vib get -n esx-base逻辑说明vmware -v的 build 号应该比刷之前大且和 ESXi670-202210001 对应的 build 一致。esxcli software profile get显示的 profile 名会变成新的累积更新 profile。esxcli software vib get -n esx-base看的是核心组件版本这个 VIB 的版本号能直接反映补丁级别。参数说明如果vmware -v的 build 号没变说明补丁没生效大概率是重启时没切到新槽或者安装阶段就失败了但没注意看输出。这时候别急着重刷先看/var/log/esxupdate.log里面记录了完整的安装日志。4.2 翻车了怎么回退到上一个镜像槽补丁刷完发现网卡不认、存储掉线、或者干脆起不来回退是最后的后悔药。ESXi 的双镜像槽机制就是为这个准备的。# 查看两个引导槽的状态和当前激活槽 esxcli boot bank get # 如果系统还能起来切回上一个槽 esxcli boot bank set --bank1 # 重启使回退生效 reboot逻辑说明ESXi 的 bootbank 有两个槽编号 0 和 1当前激活的槽旁边会有标记。刷补丁时新版本写进非激活槽重启后切换。如果新槽有问题把激活槽切回旧的重启就回到刷之前的状态。前提是旧槽没被覆盖——累积更新一般只写非激活槽所以旧槽通常还在。参数说明--bank1里的数字要按esxcli boot bank get的实际输出填别照抄。如果系统已经起不来SSH 进不去就得走 DCUI 或者挂载 ISO 进恢复模式手动切槽那是另一个层级的操作建议提前演练一遍。注意回退只回退系统镜像不回退数据存储上的虚拟机文件。补丁本身不动 VM所以回退后虚拟机照常能用但补丁修的安全漏洞也一并回去了。4.3 补丁生效后的收尾检查清单刷完不是重启完就完事这几项过一遍才算收工。检查项命令/位置预期结果版本号vmware -vbuild 号与补丁对应管理网络esxcli network ip interface listvmk0 等管理接口 UP存储挂载esxcli storage filesystem list所有数据存储正常挂载虚拟机状态vSphere ClientVM 可正常开机、迁移日志无异常/var/log/vmkernel.log无持续报错逻辑说明管理网络和存储是 ESXi 的命脉补丁更新驱动后这两块最容易出问题。esxcli network ip interface list看管理接口是否还在、IP 是否正常。esxcli storage filesystem list确认所有 LUN 都挂上了。日志里如果出现大量vmklinux或驱动相关的 error说明驱动兼容有问题得考虑回退或补驱动。参数说明这几条都是只读命令可以随时跑。日志文件用tail -f实时看或者grep -i error /var/log/vmkernel.log过滤。5. 避坑与排查刷 ESXi 6.7 补丁最常见的五个翻车点5.1 现象刷完重启管理网络断了连不上原因补丁更新了网卡驱动覆盖了之前手动注入的社区驱动比如瑞昱网卡的集成驱动新驱动不认这块网卡vmk0 起不来。解决物理接显示器进 DCUI看网络配置是否还在。如果网卡不认只能回退到上一个镜像槽或者用带正确驱动的自定义 ISO 重新刷。预防办法是刷之前确认官方包里已含你的网卡驱动用esxcli software vib list | grep -i net看当前驱动版本对照补丁说明。5.2 现象esxcli 报 Cannot find a valid signature 或依赖冲突原因离线包下载不完整或者系统里有第三方 VIB 和官方包冲突。ESXi 6.7 后期对 VIB 签名校验变严社区封装的包可能过不了。解决先校验 zip 的完整性对比官方提供的 checksum确认包没坏。如果是 VIB 冲突用--dry-run找出冲突的 VIB先卸载或升级第三方 VIB 再刷。实在不行用--no-sig-check跳过签名不推荐仅限测试环境。5.3 现象刷完 build 号没变补丁像没生效原因安装阶段其实失败了但输出被刷屏没注意或者重启时没切到新槽。解决看/var/log/esxupdate.log搜Error和Failed。如果日志显示安装成功但 build 没变用esxcli boot bank get确认当前激活槽是不是新的。有时候需要手动esxcli boot bank set切槽再重启。5.4 现象虚拟机开机报 Failed to power on 或性能异常原因补丁更新了 VMkernel 的某些模块和虚拟机的硬件版本或已安装的 VMware Tools 不匹配。解决先确认虚拟机硬件版本6.7 支持的硬件版本有上限补丁一般不会改这个但驱动更新可能影响。升级 VMware Tools 到匹配版本或者把虚拟机硬件版本降一档试试。性能异常看esxtop确认 CPU、内存、存储的延迟指标。5.5 现象回退后系统起来了但数据存储挂载不上原因回退只回退系统镜像不回退存储驱动配置。如果新补丁改过存储相关的配置回退后配置和旧镜像对不上。解决进 DCUI 或 SSH 后用esxcli storage core adapter rescan重新扫描存储适配器再esxcli storage filesystem rescan重扫文件系统。如果还不行检查/etc/vmware/esx.conf里的存储配置有没有被改动必要时从备份恢复。6. 把补丁基线管起来从单机刷包到集群批量更新单台刷完只是开始真正省事的是把补丁基线管起来。ESXi 6.7 环境如果有多台主机一台台 SSH 刷效率太低而且容易漏。常见做法是用 vCenter 的 Update Manager6.7 里叫 vSphere Update ManagerVUM建一个基线组把 ESXi670-202210001 这个包导入到 VUM 的补丁库然后对集群做合规性扫描一次性看到哪些主机缺这个补丁再批量修复。具体路径是vSphere Client 里进 Update Manager 管理界面在 ESXi 映像 或 补丁程序 里导入离线包建一个动态基线或固定基线把基线附加到集群或主机扫描后按提示修复。修复过程 VUM 会自动处理主机进维护模式、刷包、重启、退出维护模式比手动刷稳。前提是 vCenter 和 VUM 版本要匹配 6.7别用 7.0 的 VUM 管 6.7 的主机。如果环境里没有 vCenter或者就是几台单机那用 PowerCLI 批量刷也是个选择。核心思路是循环每台主机用esxcli通过 SSH 执行同样的命令但要注意每台主机的数据存储路径可能不同脚本里得动态取。# 批量刷补丁的思路示意需按实际环境改主机列表和路径 for host in esxi01 esxi02 esxi03; do echo 处理 $host ssh root$host esxcli software vib update -d /vmfs/volumes/datastore1/ESXi670-202210001.zip ssh root$host reboot done逻辑说明这个循环只是骨架实际用的时候每台主机刷完要等它重启回来再刷下一台否则并发重启可能影响共享存储或 vCenter 连接。更稳的做法是刷一台、验证一台、再下一台。参数上-d的路径如果各主机数据存储名不同得先探测再传。最后说个我自己的习惯每次刷补丁前把当前esxcli software profile get的输出和vmware -v的结果截图存一份刷完再存一份对比着看。这习惯救过我好几次——有一次刷完 build 号没变翻出刷之前的截图才发现是备用槽没切过去手动切一下就好了不然差点重刷一遍。补丁这事慢就是快前置检查做足比出事后再救火省太多时间。希望帮到你。本文还有配套的精品资源点击获取