La mayoría de los servidores que asaltan no caen por algo ingenioso. Ejecutaban software con un fallo conocido y ya corregido, y nadie instaló la corrección. Las actualizaciones de seguridad automáticas cierran ese hueco sin que tengas que acordarte de entrar. Son de los cinco minutos más rentables que puedes dedicar a un servidor nuevo.
Ubuntu y Debian: unattended-upgrades
Las imágenes de Ubuntu suelen traerlo; Debian puede que no. Instálalo y actívalo:
apt update
apt install -y unattended-upgrades apt-listchanges
dpkg-reconfigure -plow unattended-upgrades # answer "Yes"
Eso crea /etc/apt/apt.conf.d/20auto-upgrades:
APT::Periodic::Update-Package-Lists "1";
APT::Periodic::Unattended-Upgrade "1";
Los dos valores 1 significan: refrescar la lista de paquetes e instalar actualizaciones de seguridad cada día.
Decide sobre los reinicios
Los parches del kernel necesitan un reinicio para surtir efecto. Para reiniciar automáticamente a una hora tranquila, edita /etc/apt/apt.conf.d/50unattended-upgrades y establece:
Unattended-Upgrade::Automatic-Reboot "true";
Unattended-Upgrade::Automatic-Reboot-Time "04:00";
Unattended-Upgrade::Remove-Unused-Dependencies "true";
El servidor solo se reinicia cuando una actualización lo requiere de verdad (cuando existe /var/run/reboot-required).
Pruébalo
unattended-upgrade --dry-run --debug
Los registros están en /var/log/unattended-upgrades/.
Rocky Linux y AlmaLinux: dnf-automatic
dnf install -y dnf-automatic
Edita /etc/dnf/automatic.conf:
[commands]
upgrade_type = security
apply_updates = yes
Activa el temporizador:
systemctl enable --now dnf-automatic.timer
systemctl list-timers dnf-automatic.timer
Para saber si hace falta reiniciar tras las actualizaciones, instala dnf-utils y ejecuta needs-restarting -r.
¿Qué política de reinicios te conviene?
- Una sola aplicación que puede parpadear un minuto de noche (un bot, un servicio personal, una web pequeña): reinicios automáticos activados.
- Algo que la gente usa las 24 horas, o una base de datos que prefieres reiniciar tú: reinicios desactivados, y un recordatorio para reiniciar cuando aparezca
/var/run/reboot-required.
Lo que no cubre
Solo los paquetes del sistema. Tus imágenes de Docker, las dependencias de lenguajes (pip, npm) y los binarios instalados a mano no se actualizan solos: prográmalos aparte. Y las actualizaciones dentro de una versión son automáticas; pasar a una versión nueva (Ubuntu 22.04 → 24.04) sigue siendo un trabajo deliberado y manual.
Si una mala actualización llega a romper el arranque, la consola web del panel de EQVPS te deja entrar sin SSH, y Managed Backups te dan un punto de restauración anterior al cambio.
Comentarios
Aún no hay comentarios. Sé el primero.