−25%

за Windows при годишно плащане, до 31.10. Към плановете

EQVPS

Как да включиш автоматичните обновления за сигурност на VPS

Включи unattended-upgrades на Ubuntu/Debian или dnf-automatic на Rocky/AlmaLinux, за да се инсталират кръпките за сигурност сами, и реши въпроса с автоматичните рестарти.

Повечето пробити сървъри не падат от някакъв хитър трик. Те са пускали софтуер с известен и отдавна поправен бъг, а никой не е инсталирал поправката. Автоматичните обновления за сигурност затварят тази дупка, без да трябва да помниш да влизаш. Това са едни от най-изгодните пет минути, които можеш да дадеш на нов сървър.

Ubuntu и Debian: unattended-upgrades

Образите на Ubuntu обикновено го имат предварително; Debian може и да няма. Инсталирай го и го включи:

apt update
apt install -y unattended-upgrades apt-listchanges
dpkg-reconfigure -plow unattended-upgrades    # answer "Yes"

Това създава /etc/apt/apt.conf.d/20auto-upgrades:

APT::Periodic::Update-Package-Lists "1";
APT::Periodic::Unattended-Upgrade "1";

Двете стойности 1 значат: всеки ден опреснявай списъците с пакети и инсталирай обновленията за сигурност.

Реши въпроса с рестартите

Кръпките на ядрото искат рестарт, за да влязат в сила. За автоматичен рестарт в тих час редактирай /etc/apt/apt.conf.d/50unattended-upgrades и задай:

Unattended-Upgrade::Automatic-Reboot "true";
Unattended-Upgrade::Automatic-Reboot-Time "04:00";
Unattended-Upgrade::Remove-Unused-Dependencies "true";

Сървърът се рестартира само когато обновление наистина го изисква (когато съществува /var/run/reboot-required).

Тествай

unattended-upgrade --dry-run --debug

Логовете са в /var/log/unattended-upgrades/.

Rocky Linux и AlmaLinux: dnf-automatic

dnf install -y dnf-automatic

Редактирай /etc/dnf/automatic.conf:

[commands]
upgrade_type = security
apply_updates = yes

Включи таймера:

systemctl enable --now dnf-automatic.timer
systemctl list-timers dnf-automatic.timer

За да разбереш дали обновление иска рестарт, инсталирай dnf-utils и пусни needs-restarting -r.

Коя политика за рестарти ти пасва?

Какво не покрива

Само системните пакети. Docker образите ти, зависимостите на езиците (pip, npm) и ръчно инсталираните бинарни файлове не се обновяват сами: планирай ги отделно. И обновленията в рамките на версия са автоматични; преминаването към нова версия (Ubuntu 22.04 → 24.04) остава умишлена, ръчна работа.

Ако някога лошо обновление счупи зареждането, уеб конзолата в панела на EQVPS те пуска вътре без SSH, а Managed Backups ти дават точка за възстановяване отпреди промяната.

Свързани

Въпроси

Безопасно ли е обновленията да се инсталират автоматично?

За обновленията за сигурност да: точно тях инсталира unattended-upgrades по подразбиране. Това са малки, целенасочени поправки. Рискът от известна, незакърпена уязвимост е много по-голям от риска кръпка за сигурност да счупи нещо.

Трябва ли сървърът сам да се рестартира?

Кръпките на ядрото и основните библиотеки влизат в сила само след рестарт. Ако услугата ти понася минута прекъсване в 4 сутринта, включи автоматичния рестарт. Ако не, остави го изключен и рестартирай ръчно, когато се появи /var/run/reboot-required.

Как да разбера, че обновленията са приложени?

Провери /var/log/unattended-upgrades/unattended-upgrades.log на Debian/Ubuntu или 'journalctl -u dnf-automatic' на Rocky/Alma. Пробно пускане с 'unattended-upgrade --dry-run --debug' показва какво би се инсталирало в момента.

Ще качи ли това дистрибуцията ми на нова основна версия?

Не. unattended-upgrades и dnf-automatic инсталират само обновления в рамките на текущата ти версия. Преминаването например от Ubuntu 22.04 към 24.04 винаги е ръчна стъпка.

Обновява ли и Docker контейнерите?

Не, само системните пакети. Образите на контейнерите се обновяват с изтегляне на нови версии и пресъздаване на контейнерите, по твой график.

Коментари

Още няма коментари. Бъди първият.

Остави коментар

Коментарите се модерират преди да се появят.