Sim, você pode tirar um instantâneo de um sistema ativo. Você não precisa fazer nada especial.
Com esforço suficiente, você poderia inicializar um sistema sem o snapshot sem desligar (digamos, usando um contêiner ou virtualização). É claro que você provavelmente tem conflitos (por exemplo, o mesmo endereço IP, nome do host etc.). Ou você pode copiar o instantâneo em outro lugar e inicializá-lo lá.
Desligar e inicializar o instantâneo deve funcionar. Como você suspeita, não seria um desligamento normal.
Isso não é totalmente desconhecido. Por exemplo, às vezes as pessoas tiram uma foto antes de instalar as atualizações, para o caso de as coisas quebrarem.