La plupart des serveurs piratés n'ont pas été victimes de quelque chose d'ingénieux. Ils faisaient tourner un logiciel avec une faille connue, déjà corrigée, et personne n'avait installé le correctif. Les mises à jour de sécurité automatiques comblent cette lacune sans que vous ayez à penser à vous connecter. Ce sont parmi les cinq minutes les plus rentables sur un nouveau serveur.
Ubuntu et Debian : unattended-upgrades
Les images Ubuntu l'incluent en général ; Debian pas forcément. Installez-le et activez-le :
apt update
apt install -y unattended-upgrades apt-listchanges
dpkg-reconfigure -plow unattended-upgrades # answer "Yes"
Cela crée /etc/apt/apt.conf.d/20auto-upgrades :
APT::Periodic::Update-Package-Lists "1";
APT::Periodic::Unattended-Upgrade "1";
Les deux valeurs 1 signifient : rafraîchir la liste des paquets et installer les mises à jour de sécurité chaque jour.
Décider des redémarrages
Les correctifs du noyau exigent un redémarrage pour prendre effet. Pour redémarrer automatiquement à une heure calme, modifiez /etc/apt/apt.conf.d/50unattended-upgrades et définissez :
Unattended-Upgrade::Automatic-Reboot "true";
Unattended-Upgrade::Automatic-Reboot-Time "04:00";
Unattended-Upgrade::Remove-Unused-Dependencies "true";
Le serveur ne redémarre que lorsqu'une mise à jour l'exige réellement (quand /var/run/reboot-required existe).
Tester
unattended-upgrade --dry-run --debug
Les journaux se trouvent dans /var/log/unattended-upgrades/.
Rocky Linux et AlmaLinux : dnf-automatic
dnf install -y dnf-automatic
Modifiez /etc/dnf/automatic.conf :
[commands]
upgrade_type = security
apply_updates = yes
Activez le minuteur :
systemctl enable --now dnf-automatic.timer
systemctl list-timers dnf-automatic.timer
Pour savoir si un redémarrage est nécessaire après les mises à jour, installez dnf-utils et lancez needs-restarting -r.
Quelle politique de redémarrage choisir ?
- Une seule application qui peut clignoter une minute la nuit (un bot, un service personnel, un petit site) : redémarrages automatiques activés.
- Un service utilisé 24 h/24, ou une base de données que vous préférez redémarrer vous-même : redémarrages désactivés, et un rappel pour redémarrer quand
/var/run/reboot-requiredapparaît.
Ce que cela ne couvre pas
Les paquets système uniquement. Vos images Docker, les dépendances de langages (pip, npm) et les binaires installés à la main ne se mettent pas à jour tout seuls — planifiez-les séparément. Et les mises à jour au sein d'une version sont automatiques ; passer à une nouvelle version (Ubuntu 22.04 → 24.04) reste un travail délibéré et manuel.
Si une mauvaise mise à jour casse tout de même le démarrage, la console web du tableau de bord EQVPS vous permet d'entrer sans SSH, et les Managed Backups vous donnent un point de restauration antérieur au changement.
Commentaires
Pas encore de commentaires. Soyez le premier.