Sebagian besar server yang dibobol tidak jatuh karena sesuatu yang cerdik. Mereka menjalankan perangkat lunak dengan celah yang sudah diketahui dan sudah diperbaiki, tetapi tidak ada yang memasang perbaikannya. Pembaruan keamanan otomatis menutup celah itu tanpa Anda harus ingat untuk login. Inilah lima menit paling bermanfaat yang bisa Anda luangkan untuk server baru.
Ubuntu dan Debian: unattended-upgrades
Image Ubuntu biasanya sudah menyertakannya; Debian mungkin belum. Instal dan aktifkan:
apt update
apt install -y unattended-upgrades apt-listchanges
dpkg-reconfigure -plow unattended-upgrades # answer "Yes"
Itu akan membuat /etc/apt/apt.conf.d/20auto-upgrades:
APT::Periodic::Update-Package-Lists "1";
APT::Periodic::Unattended-Upgrade "1";
Dua nilai 1 berarti: segarkan daftar paket dan pasang pembaruan keamanan setiap hari.
Putuskan soal reboot
Patch kernel butuh reboot agar berlaku. Untuk reboot otomatis di jam yang tenang, edit /etc/apt/apt.conf.d/50unattended-upgrades dan atur:
Unattended-Upgrade::Automatic-Reboot "true";
Unattended-Upgrade::Automatic-Reboot-Time "04:00";
Unattended-Upgrade::Remove-Unused-Dependencies "true";
Server hanya reboot ketika pembaruan benar-benar memerlukannya (ketika /var/run/reboot-required ada).
Uji coba
unattended-upgrade --dry-run --debug
Log tersimpan di /var/log/unattended-upgrades/.
Rocky Linux dan AlmaLinux: dnf-automatic
dnf install -y dnf-automatic
Edit /etc/dnf/automatic.conf:
[commands]
upgrade_type = security
apply_updates = yes
Aktifkan timer-nya:
systemctl enable --now dnf-automatic.timer
systemctl list-timers dnf-automatic.timer
Untuk mengetahui apakah perlu reboot setelah pembaruan, instal dnf-utils dan jalankan needs-restarting -r.
Kebijakan reboot mana yang cocok untuk Anda?
- Satu aplikasi yang boleh terputus sebentar di malam hari (bot, layanan pribadi, situs kecil): reboot otomatis aktif.
- Sesuatu yang dipakai orang sepanjang waktu, atau database yang lebih suka Anda reboot sendiri: reboot nonaktif, ditambah pengingat untuk reboot ketika
/var/run/reboot-requiredmuncul.
Yang tidak dicakup
Hanya paket sistem. Image Docker, dependensi bahasa (pip, npm), dan binary yang diinstal manual tidak memperbarui dirinya sendiri: jadwalkan secara terpisah. Pembaruan di dalam satu versi berjalan otomatis; pindah ke versi baru (Ubuntu 22.04 → 24.04) tetap merupakan pekerjaan manual yang disengaja.
Jika suatu saat pembaruan buruk merusak proses booting, konsol web di panel EQVPS memungkinkan Anda masuk tanpa SSH, dan Managed Backups memberi Anda titik pemulihan dari sebelum perubahan.
Komentar
Belum ada komentar. Jadilah yang pertama.