−25%

untuk Windows tahunan, hingga 31 Okt. Lihat paket

EQVPS
Mulai

Cara mengaktifkan pembaruan keamanan otomatis di VPS

Aktifkan unattended-upgrades di Ubuntu/Debian atau dnf-automatic di Rocky/AlmaLinux agar patch keamanan terpasang sendiri, lalu putuskan soal reboot otomatis.

Sebagian besar server yang dibobol tidak jatuh karena sesuatu yang cerdik. Mereka menjalankan perangkat lunak dengan celah yang sudah diketahui dan sudah diperbaiki, tetapi tidak ada yang memasang perbaikannya. Pembaruan keamanan otomatis menutup celah itu tanpa Anda harus ingat untuk login. Inilah lima menit paling bermanfaat yang bisa Anda luangkan untuk server baru.

Ubuntu dan Debian: unattended-upgrades

Image Ubuntu biasanya sudah menyertakannya; Debian mungkin belum. Instal dan aktifkan:

apt update
apt install -y unattended-upgrades apt-listchanges
dpkg-reconfigure -plow unattended-upgrades    # answer "Yes"

Itu akan membuat /etc/apt/apt.conf.d/20auto-upgrades:

APT::Periodic::Update-Package-Lists "1";
APT::Periodic::Unattended-Upgrade "1";

Dua nilai 1 berarti: segarkan daftar paket dan pasang pembaruan keamanan setiap hari.

Putuskan soal reboot

Patch kernel butuh reboot agar berlaku. Untuk reboot otomatis di jam yang tenang, edit /etc/apt/apt.conf.d/50unattended-upgrades dan atur:

Unattended-Upgrade::Automatic-Reboot "true";
Unattended-Upgrade::Automatic-Reboot-Time "04:00";
Unattended-Upgrade::Remove-Unused-Dependencies "true";

Server hanya reboot ketika pembaruan benar-benar memerlukannya (ketika /var/run/reboot-required ada).

Uji coba

unattended-upgrade --dry-run --debug

Log tersimpan di /var/log/unattended-upgrades/.

Rocky Linux dan AlmaLinux: dnf-automatic

dnf install -y dnf-automatic

Edit /etc/dnf/automatic.conf:

[commands]
upgrade_type = security
apply_updates = yes

Aktifkan timer-nya:

systemctl enable --now dnf-automatic.timer
systemctl list-timers dnf-automatic.timer

Untuk mengetahui apakah perlu reboot setelah pembaruan, instal dnf-utils dan jalankan needs-restarting -r.

Kebijakan reboot mana yang cocok untuk Anda?

Yang tidak dicakup

Hanya paket sistem. Image Docker, dependensi bahasa (pip, npm), dan binary yang diinstal manual tidak memperbarui dirinya sendiri: jadwalkan secara terpisah. Pembaruan di dalam satu versi berjalan otomatis; pindah ke versi baru (Ubuntu 22.04 → 24.04) tetap merupakan pekerjaan manual yang disengaja.

Jika suatu saat pembaruan buruk merusak proses booting, konsol web di panel EQVPS memungkinkan Anda masuk tanpa SSH, dan Managed Backups memberi Anda titik pemulihan dari sebelum perubahan.

Terkait

FAQ

Apakah aman memasang pembaruan secara otomatis?

Untuk pembaruan keamanan, ya: itulah yang dipasang unattended-upgrades secara bawaan. Isinya perbaikan kecil yang terarah. Risiko celah yang sudah diketahui dan belum ditambal jauh lebih besar daripada risiko patch keamanan merusak sesuatu.

Apakah server sebaiknya me-reboot sendiri?

Patch kernel dan pustaka inti baru berlaku setelah reboot. Jika layanan Anda sanggup mati satu menit pada pukul 4 pagi, aktifkan reboot otomatis. Jika tidak, biarkan nonaktif dan reboot manual ketika /var/run/reboot-required muncul.

Bagaimana saya tahu pembaruan sudah diterapkan?

Periksa /var/log/unattended-upgrades/unattended-upgrades.log di Debian/Ubuntu, atau 'journalctl -u dnf-automatic' di Rocky/Alma. Uji coba dengan 'unattended-upgrade --dry-run --debug' menunjukkan apa yang akan dipasang saat ini.

Apakah ini akan meng-upgrade distribusi saya ke versi mayor baru?

Tidak. unattended-upgrades dan dnf-automatic hanya memasang pembaruan di dalam versi Anda saat ini. Pindah dari, misalnya, Ubuntu 22.04 ke 24.04 selalu merupakan langkah manual.

Apakah kontainer Docker juga diperbarui?

Tidak, hanya paket sistem. Image kontainer diperbarui dengan menarik versi baru dan membuat ulang kontainer, sesuai jadwal Anda sendiri.

Komentar

Belum ada komentar. Jadilah yang pertama.

Tinggalkan komentar

Komentar dimoderasi sebelum muncul.