−25%

Windows के सालाना भुगतान पर, 31 अक्टूबर तक। प्लान देखें

EQVPS

VPS पर स्वचालित सुरक्षा अपडेट कैसे चालू करें

Ubuntu/Debian पर unattended-upgrades या Rocky/AlmaLinux पर dnf-automatic चालू करें ताकि सुरक्षा पैच अपने आप इंस्टॉल हों, और स्वचालित रीबूट पर फ़ैसला करें।

जिन सर्वरों में सेंध लगती है, उनमें से ज़्यादातर किसी चतुर चाल से नहीं गिरते। वे किसी ज्ञात और पहले से ठीक की गई ख़ामी वाला सॉफ़्टवेयर चला रहे थे, और किसी ने सुधार इंस्टॉल नहीं किया था। स्वचालित सुरक्षा अपडेट उस छेद को बंद कर देते हैं, बिना आपको लॉग इन करना याद रखे। नए सर्वर पर लगाए जा सकने वाले सबसे फ़ायदेमंद पाँच मिनटों में से ये एक हैं।

Ubuntu और Debian: unattended-upgrades

Ubuntu इमेज में यह आमतौर पर पहले से होता है; Debian में शायद न हो। इसे इंस्टॉल और चालू करें:

apt update
apt install -y unattended-upgrades apt-listchanges
dpkg-reconfigure -plow unattended-upgrades    # answer "Yes"

इससे /etc/apt/apt.conf.d/20auto-upgrades बनती है:

APT::Periodic::Update-Package-Lists "1";
APT::Periodic::Unattended-Upgrade "1";

दो 1 मानों का मतलब है: हर दिन पैकेज सूची ताज़ा करो और सुरक्षा अपडेट इंस्टॉल करो।

रीबूट पर फ़ैसला करें

कर्नेल पैच लागू होने के लिए रीबूट चाहिए। किसी शांत समय पर अपने आप रीबूट करने के लिए /etc/apt/apt.conf.d/50unattended-upgrades संपादित करें और सेट करें:

Unattended-Upgrade::Automatic-Reboot "true";
Unattended-Upgrade::Automatic-Reboot-Time "04:00";
Unattended-Upgrade::Remove-Unused-Dependencies "true";

सर्वर सिर्फ़ तब रीबूट होता है जब किसी अपडेट को सच में इसकी ज़रूरत हो (जब /var/run/reboot-required मौजूद हो)।

इसे आज़माएँ

unattended-upgrade --dry-run --debug

लॉग /var/log/unattended-upgrades/ में होते हैं।

Rocky Linux और AlmaLinux: dnf-automatic

dnf install -y dnf-automatic

/etc/dnf/automatic.conf संपादित करें:

[commands]
upgrade_type = security
apply_updates = yes

टाइमर चालू करें:

systemctl enable --now dnf-automatic.timer
systemctl list-timers dnf-automatic.timer

अपडेट के बाद रीबूट ज़रूरी है या नहीं, यह जानने के लिए dnf-utils इंस्टॉल करें और needs-restarting -r चलाएँ।

आपके लिए कौन-सी रीबूट नीति सही है?

यह क्या नहीं संभालता

सिर्फ़ सिस्टम पैकेज। आपकी Docker इमेज, भाषाओं की निर्भरताएँ (pip, npm) और हाथ से इंस्टॉल की गई बाइनरी अपने आप अपडेट नहीं होतीं: उनका समय अलग से तय करें। और एक संस्करण के भीतर के अपडेट स्वचालित हैं; नए संस्करण पर जाना (Ubuntu 22.04 → 24.04) अब भी जानबूझकर, हाथ से किया जाने वाला काम है।

अगर कभी कोई ख़राब अपडेट बूट तोड़ दे, तो EQVPS पैनल का वेब कंसोल आपको बिना SSH के अंदर जाने देता है, और Managed Backups बदलाव से पहले का रिस्टोर पॉइंट देते हैं।

संबंधित

सामान्य प्रश्न

क्या अपडेट अपने आप इंस्टॉल करना सुरक्षित है?

सुरक्षा अपडेट के लिए हाँ: unattended-upgrades डिफ़ॉल्ट रूप से यही इंस्टॉल करता है। ये छोटे, लक्षित सुधार होते हैं। किसी ज्ञात, बिना पैच वाली कमज़ोरी का जोखिम किसी सुरक्षा पैच के कुछ तोड़ देने के जोखिम से कहीं बड़ा है।

क्या सर्वर को खुद रीबूट होना चाहिए?

कर्नेल और मूल लाइब्रेरी के पैच रीबूट के बाद ही लागू होते हैं। अगर आपकी सेवा सुबह 4 बजे एक मिनट रुक सकती है, तो स्वचालित रीबूट चालू करें। अगर नहीं, तो इसे बंद रखें और /var/run/reboot-required दिखने पर हाथ से रीबूट करें।

कैसे पता चले कि अपडेट लागू हो गए?

Debian/Ubuntu पर /var/log/unattended-upgrades/unattended-upgrades.log देखें, या Rocky/Alma पर 'journalctl -u dnf-automatic'। 'unattended-upgrade --dry-run --debug' के साथ एक आज़माइशी रन दिखाता है कि अभी क्या इंस्टॉल होगा।

क्या यह मेरे डिस्ट्रीब्यूशन को नए बड़े संस्करण पर ले जाएगा?

नहीं। unattended-upgrades और dnf-automatic सिर्फ़ आपके मौजूदा संस्करण के भीतर के अपडेट इंस्टॉल करते हैं। उदाहरण के लिए Ubuntu 22.04 से 24.04 पर जाना हमेशा हाथ से किया जाने वाला काम है।

क्या यह Docker कंटेनर भी अपडेट करता है?

नहीं, सिर्फ़ सिस्टम पैकेज। कंटेनर इमेज नए संस्करण खींचकर और कंटेनर दोबारा बनाकर, आपके अपने समय के हिसाब से अपडेट होती हैं।

टिप्पणियाँ

अभी तक कोई टिप्पणी नहीं। पहले बनें।

एक टिप्पणी छोड़ें

टिप्पणियाँ दिखने से पहले मॉडरेट की जाती हैं।