La maggior parte dei server violati non cade per qualcosa di ingegnoso. Facevano girare software con una falla nota e già corretta, e nessuno aveva installato la correzione. Gli aggiornamenti di sicurezza automatici chiudono quel buco senza che tu debba ricordarti di accedere. Sono tra i cinque minuti più utili che puoi dedicare a un server nuovo.
Ubuntu e Debian: unattended-upgrades
Le immagini Ubuntu di solito lo includono; Debian forse no. Installalo e attivalo:
apt update
apt install -y unattended-upgrades apt-listchanges
dpkg-reconfigure -plow unattended-upgrades # answer "Yes"
Questo crea /etc/apt/apt.conf.d/20auto-upgrades:
APT::Periodic::Update-Package-Lists "1";
APT::Periodic::Unattended-Upgrade "1";
I due valori 1 significano: aggiornare l'elenco dei pacchetti e installare gli aggiornamenti di sicurezza ogni giorno.
Decidi sui riavvii
Le patch del kernel richiedono un riavvio per avere effetto. Per riavviare in automatico in un orario tranquillo, modifica /etc/apt/apt.conf.d/50unattended-upgrades e imposta:
Unattended-Upgrade::Automatic-Reboot "true";
Unattended-Upgrade::Automatic-Reboot-Time "04:00";
Unattended-Upgrade::Remove-Unused-Dependencies "true";
Il server si riavvia solo quando un aggiornamento lo richiede davvero (quando esiste /var/run/reboot-required).
Provalo
unattended-upgrade --dry-run --debug
I log sono in /var/log/unattended-upgrades/.
Rocky Linux e AlmaLinux: dnf-automatic
dnf install -y dnf-automatic
Modifica /etc/dnf/automatic.conf:
[commands]
upgrade_type = security
apply_updates = yes
Attiva il timer:
systemctl enable --now dnf-automatic.timer
systemctl list-timers dnf-automatic.timer
Per sapere se dopo gli aggiornamenti serve un riavvio, installa dnf-utils ed esegui needs-restarting -r.
Quale politica di riavvio ti conviene?
- Una singola app che può lampeggiare per un minuto di notte (un bot, un servizio personale, un piccolo sito): riavvii automatici attivi.
- Qualcosa che le persone usano 24 ore su 24, o un database che preferisci riavviare tu: riavvii disattivati, e un promemoria per riavviare quando compare
/var/run/reboot-required.
Cosa non copre
Solo i pacchetti di sistema. Le immagini Docker, le dipendenze dei linguaggi (pip, npm) e i binari installati a mano non si aggiornano da soli: pianificali a parte. E gli aggiornamenti all'interno di una versione sono automatici; passare a una nuova versione (Ubuntu 22.04 → 24.04) resta un lavoro deliberato e manuale.
Se un aggiornamento difettoso dovesse rompere l'avvio, la console web nel pannello EQVPS ti fa entrare senza SSH, e i Managed Backups ti danno un punto di ripristino precedente alla modifica.
Commenti
Ancora nessun commento. Sii il primo.