Die meisten Server, in die eingebrochen wird, wurden nicht von etwas Raffiniertem getroffen. Auf ihnen lief Software mit einer bekannten, längst behobenen Lücke, und niemand hat den Fix eingespielt. Automatische Sicherheitsupdates schließen diese Lücke, ohne dass du daran denken musst, dich einzuloggen. Es sind einige der wertvollsten fünf Minuten, die du in einen neuen Server steckst.
Ubuntu und Debian: unattended-upgrades
Ubuntu-Images bringen es meist schon mit, Debian nicht unbedingt. Installieren und einschalten:
apt update
apt install -y unattended-upgrades apt-listchanges
dpkg-reconfigure -plow unattended-upgrades # answer "Yes"
Das legt /etc/apt/apt.conf.d/20auto-upgrades an:
APT::Periodic::Update-Package-Lists "1";
APT::Periodic::Unattended-Upgrade "1";
Beide Werte 1 bedeuten: Paketlisten täglich aktualisieren und Sicherheitsupdates täglich installieren.
Über Neustarts entscheiden
Kernel-Patches brauchen einen Neustart, um zu greifen. Soll der Server in einer ruhigen Stunde automatisch neu starten, bearbeite /etc/apt/apt.conf.d/50unattended-upgrades und setze:
Unattended-Upgrade::Automatic-Reboot "true";
Unattended-Upgrade::Automatic-Reboot-Time "04:00";
Unattended-Upgrade::Remove-Unused-Dependencies "true";
Der Server startet nur neu, wenn ein Update das tatsächlich verlangt (wenn /var/run/reboot-required existiert).
Testen
unattended-upgrade --dry-run --debug
Die Logs liegen in /var/log/unattended-upgrades/.
Rocky Linux und AlmaLinux: dnf-automatic
dnf install -y dnf-automatic
Bearbeite /etc/dnf/automatic.conf:
[commands]
upgrade_type = security
apply_updates = yes
Den Timer aktivieren:
systemctl enable --now dnf-automatic.timer
systemctl list-timers dnf-automatic.timer
Um zu sehen, ob nach Updates ein Neustart nötig ist, installiere dnf-utils und führ needs-restarting -r aus.
Welche Neustart-Strategie passt?
- Eine einzelne App, die nachts eine Minute flackern darf (ein Bot, ein privater Dienst, eine kleine Seite): automatische Neustarts an.
- Etwas, das Nutzer rund um die Uhr nutzen, oder eine Datenbank, die du lieber selbst neu startest: Neustarts aus, plus eine Erinnerung, neu zu starten, wenn
/var/run/reboot-requiredauftaucht.
Was das nicht abdeckt
Nur Systempakete. Deine Docker-Images, Sprachabhängigkeiten (pip, npm) und selbst installierte Binaries aktualisieren sich nicht von allein – plane sie separat. Und Updates innerhalb eines Releases laufen automatisch; der Wechsel auf ein neues Release (Ubuntu 22.04 → 24.04) bleibt eine bewusste, manuelle Aufgabe.
Macht ein misslungenes Update doch einmal den Bootvorgang kaputt, bringt dich die Webkonsole im EQVPS-Dashboard ohne SSH hinein, und Managed Backups geben dir einen Wiederherstellungspunkt von vor der Änderung.
Kommentare
Noch keine Kommentare. Sei der Erste.