जिन सर्वरों में सेंध लगती है, उनमें से ज़्यादातर किसी चतुर चाल से नहीं गिरते। वे किसी ज्ञात और पहले से ठीक की गई ख़ामी वाला सॉफ़्टवेयर चला रहे थे, और किसी ने सुधार इंस्टॉल नहीं किया था। स्वचालित सुरक्षा अपडेट उस छेद को बंद कर देते हैं, बिना आपको लॉग इन करना याद रखे। नए सर्वर पर लगाए जा सकने वाले सबसे फ़ायदेमंद पाँच मिनटों में से ये एक हैं।
Ubuntu और Debian: unattended-upgrades
Ubuntu इमेज में यह आमतौर पर पहले से होता है; Debian में शायद न हो। इसे इंस्टॉल और चालू करें:
apt update
apt install -y unattended-upgrades apt-listchanges
dpkg-reconfigure -plow unattended-upgrades # answer "Yes"
इससे /etc/apt/apt.conf.d/20auto-upgrades बनती है:
APT::Periodic::Update-Package-Lists "1";
APT::Periodic::Unattended-Upgrade "1";
दो 1 मानों का मतलब है: हर दिन पैकेज सूची ताज़ा करो और सुरक्षा अपडेट इंस्टॉल करो।
रीबूट पर फ़ैसला करें
कर्नेल पैच लागू होने के लिए रीबूट चाहिए। किसी शांत समय पर अपने आप रीबूट करने के लिए /etc/apt/apt.conf.d/50unattended-upgrades संपादित करें और सेट करें:
Unattended-Upgrade::Automatic-Reboot "true";
Unattended-Upgrade::Automatic-Reboot-Time "04:00";
Unattended-Upgrade::Remove-Unused-Dependencies "true";
सर्वर सिर्फ़ तब रीबूट होता है जब किसी अपडेट को सच में इसकी ज़रूरत हो (जब /var/run/reboot-required मौजूद हो)।
इसे आज़माएँ
unattended-upgrade --dry-run --debug
लॉग /var/log/unattended-upgrades/ में होते हैं।
Rocky Linux और AlmaLinux: dnf-automatic
dnf install -y dnf-automatic
/etc/dnf/automatic.conf संपादित करें:
[commands]
upgrade_type = security
apply_updates = yes
टाइमर चालू करें:
systemctl enable --now dnf-automatic.timer
systemctl list-timers dnf-automatic.timer
अपडेट के बाद रीबूट ज़रूरी है या नहीं, यह जानने के लिए dnf-utils इंस्टॉल करें और needs-restarting -r चलाएँ।
आपके लिए कौन-सी रीबूट नीति सही है?
- एक अकेला ऐप जो रात में एक मिनट रुक सकता है (बॉट, निजी सेवा, छोटी साइट): स्वचालित रीबूट चालू।
- ऐसी चीज़ जिसे लोग चौबीसों घंटे इस्तेमाल करते हैं, या ऐसा डेटाबेस जिसे आप खुद रीबूट करना पसंद करते हैं: स्वचालित रीबूट बंद, और
/var/run/reboot-requiredदिखने पर रीबूट करने का एक रिमाइंडर।
यह क्या नहीं संभालता
सिर्फ़ सिस्टम पैकेज। आपकी Docker इमेज, भाषाओं की निर्भरताएँ (pip, npm) और हाथ से इंस्टॉल की गई बाइनरी अपने आप अपडेट नहीं होतीं: उनका समय अलग से तय करें। और एक संस्करण के भीतर के अपडेट स्वचालित हैं; नए संस्करण पर जाना (Ubuntu 22.04 → 24.04) अब भी जानबूझकर, हाथ से किया जाने वाला काम है।
अगर कभी कोई ख़राब अपडेट बूट तोड़ दे, तो EQVPS पैनल का वेब कंसोल आपको बिना SSH के अंदर जाने देता है, और Managed Backups बदलाव से पहले का रिस्टोर पॉइंट देते हैं।
टिप्पणियाँ
अभी तक कोई टिप्पणी नहीं। पहले बनें।