−25%

על Windows בתשלום שנתי, עד 31.10. לחבילות

EQVPS

איך להפעיל עדכוני אבטחה אוטומטיים ב-VPS

הפעילו unattended-upgrades ב-Ubuntu/Debian או dnf-automatic ב-Rocky/AlmaLinux כדי שתיקוני אבטחה יותקנו מעצמם, והחליטו לגבי אתחול אוטומטי.

רוב השרתים שנפרצים לא נופלים בגלל טריק מתוחכם. הם הריצו תוכנה עם באג ידוע שכבר תוקן מזמן, ואף אחד לא התקין את התיקון. עדכוני אבטחה אוטומטיים סוגרים את הפער הזה בלי שתצטרכו לזכור להתחבר. אלה מחמש הדקות המשתלמות ביותר שאפשר לתת לשרת חדש.

‏Ubuntu ו-Debian: ‏unattended-upgrades

ב-images של Ubuntu זה בדרך כלל מותקן מראש; ב-Debian אולי לא. התקינו והפעילו:

apt update
apt install -y unattended-upgrades apt-listchanges
dpkg-reconfigure -plow unattended-upgrades    # answer "Yes"

זה יוצר את /etc/apt/apt.conf.d/20auto-upgrades:

APT::Periodic::Update-Package-Lists "1";
APT::Periodic::Unattended-Upgrade "1";

שני ה-1 אומרים: לרענן את רשימות החבילות ולהתקין עדכוני אבטחה כל יום.

החליטו לגבי אתחולים

תיקוני קרנל צריכים אתחול כדי להיכנס לתוקף. כדי לאתחל אוטומטית בשעה שקטה, ערכו את /etc/apt/apt.conf.d/50unattended-upgrades והגדירו:

Unattended-Upgrade::Automatic-Reboot "true";
Unattended-Upgrade::Automatic-Reboot-Time "04:00";
Unattended-Upgrade::Remove-Unused-Dependencies "true";

השרת מאתחל רק כשעדכון באמת צריך את זה (כש-/var/run/reboot-required קיים).

בדקו

unattended-upgrade --dry-run --debug

הלוגים נמצאים ב-/var/log/unattended-upgrades/.

‏Rocky Linux ו-AlmaLinux: ‏dnf-automatic

dnf install -y dnf-automatic

ערכו את /etc/dnf/automatic.conf:

[commands]
upgrade_type = security
apply_updates = yes

הפעילו את הטיימר:

systemctl enable --now dnf-automatic.timer
systemctl list-timers dnf-automatic.timer

כדי לדעת אם עדכון צריך אתחול, התקינו dnf-utils והריצו needs-restarting -r.

איזו מדיניות אתחול מתאימה לכם?

מה זה לא מכסה

רק חבילות מערכת. ה-images של Docker, תלויות שפה (pip, ‏npm) ובינאריים שהותקנו ידנית לא מתעדכנים מעצמם: תזמנו אותם בנפרד. ועדכונים בתוך גרסה הם אוטומטיים; מעבר לגרסה חדשה (Ubuntu 22.04 ← 24.04) נשאר עבודה ידנית ומכוונת.

אם עדכון גרוע ישבור פעם את האתחול, קונסולת ה-web בפאנל של EQVPS מכניסה אתכם בלי SSH, ו-Managed Backups נותנים נקודת שחזור מלפני השינוי.

קשור

שאלות נפוצות

האם בטוח להתקין עדכונים אוטומטית?

לעדכוני אבטחה, כן: זה מה ש-unattended-upgrades מתקין כברירת מחדל. אלה תיקונים קטנים וממוקדים. הסיכון של פגיעות ידועה שלא תוקנה גדול בהרבה מהסיכון שתיקון אבטחה ישבור משהו.

האם השרת צריך לאתחל את עצמו?

תיקוני קרנל וספריות ליבה נכנסים לתוקף רק אחרי אתחול. אם השירות שלכם יכול לסבול דקה של השבתה ב-4 לפנות בוקר, הפעילו אתחול אוטומטי. אם לא, השאירו אותו כבוי ואתחלו ידנית כש-/var/run/reboot-required מופיע.

איך יודעים שהעדכונים הוחלו?

בדקו את /var/log/unattended-upgrades/unattended-upgrades.log ב-Debian/Ubuntu, או 'journalctl -u dnf-automatic' ב-Rocky/Alma. הרצת ניסיון עם 'unattended-upgrade --dry-run --debug' מראה מה יותקן עכשיו.

האם זה ישדרג את ההפצה לגרסה ראשית חדשה?

לא. ‏unattended-upgrades ו-dnf-automatic מתקינים רק עדכונים בתוך הגרסה הנוכחית שלכם. מעבר למשל מ-Ubuntu 22.04 ל-24.04 הוא תמיד שלב ידני.

האם זה מעדכן גם קונטיינרים של Docker?

לא, רק חבילות מערכת. images של קונטיינרים מתעדכנים על ידי משיכת גרסאות חדשות ויצירת הקונטיינרים מחדש, לפי לוח הזמנים שלכם.

תגובות

אין עדיין תגובות. היו הראשונים.

השאירו תגובה

התגובות עוברות מודרציה לפני שהן מופיעות.