−25%

Windows-ის წლიურ გადახდაზე, 31 ოქტომბრამდე. ტარიფებზე

EQVPS

როგორ ჩავრთოთ უსაფრთხოების ავტომატური განახლებები VPS-ზე

ჩართეთ unattended-upgrades Ubuntu/Debian-ზე ან dnf-automatic Rocky/AlmaLinux-ზე, რომ უსაფრთხოების პატჩები თავად დაყენდეს, და გადაწყვიტეთ ავტომატური გადატვირთვის საკითხი.

გატეხილი სერვერების უმეტესობა ჭკვიანური ხრიკით არ ეცემა. ისინი უშვებდნენ პროგრამულ უზრუნველყოფას ცნობილი ხარვეზით, რომელიც დიდი ხანია გასწორდა, და შესწორება არავინ დააყენა. უსაფრთხოების ავტომატური განახლებები ამ ხარვეზს ხურავს ისე, რომ შესვლის დამახსოვრება არ გჭირდებათ. ეს ერთ-ერთი ყველაზე მომგებიანი ხუთი წუთია, რისი მიცემაც ახალი სერვერისთვის შეგიძლიათ.

Ubuntu და Debian: unattended-upgrades

Ubuntu-ს image-ებს ჩვეულებრივ წინასწარ აქვთ; Debian-ს შეიძლება არა. დააყენეთ და ჩართეთ:

apt update
apt install -y unattended-upgrades apt-listchanges
dpkg-reconfigure -plow unattended-upgrades    # answer "Yes"

ეს ქმნის /etc/apt/apt.conf.d/20auto-upgrades-ს:

APT::Periodic::Update-Package-Lists "1";
APT::Periodic::Unattended-Upgrade "1";

ორი 1 ნიშნავს: ყოველდღე განაახლე პაკეტების სიები და დააყენე უსაფრთხოების განახლებები.

გადაწყვიტეთ გადატვირთვების საკითხი

ბირთვის პატჩებს ამოქმედებისთვის გადატვირთვა სჭირდება. მშვიდ საათში ავტომატური გადატვირთვისთვის შეასწორეთ /etc/apt/apt.conf.d/50unattended-upgrades და დააყენეთ:

Unattended-Upgrade::Automatic-Reboot "true";
Unattended-Upgrade::Automatic-Reboot-Time "04:00";
Unattended-Upgrade::Remove-Unused-Dependencies "true";

სერვერი მხოლოდ მაშინ გადაიტვირთება, როცა განახლებას ეს ნამდვილად სჭირდება (როცა /var/run/reboot-required არსებობს).

შეამოწმეთ

unattended-upgrade --dry-run --debug

ჟურნალები /var/log/unattended-upgrades/-შია.

Rocky Linux და AlmaLinux: dnf-automatic

dnf install -y dnf-automatic

შეასწორეთ /etc/dnf/automatic.conf:

[commands]
upgrade_type = security
apply_updates = yes

ჩართეთ ტაიმერი:

systemctl enable --now dnf-automatic.timer
systemctl list-timers dnf-automatic.timer

იმის გასარკვევად, სჭირდება თუ არა განახლებას გადატვირთვა, დააყენეთ dnf-utils და გაუშვით needs-restarting -r.

გადატვირთვის რომელი პოლიტიკა გერგებათ?

რას არ ფარავს

მხოლოდ სისტემურ პაკეტებს. თქვენი Docker image-ები, ენების დამოკიდებულებები (pip, npm) და ხელით დაყენებული ბინარული ფაილები თავისით არ ახლდება: დაგეგმეთ ისინი ცალკე. და ვერსიის ფარგლებში განახლებები ავტომატურია; ახალ ვერსიაზე გადასვლა (Ubuntu 22.04 → 24.04) კვლავ განზრახ, ხელით სამუშაოა.

თუ ოდესმე ცუდი განახლება ჩატვირთვას გააფუჭებს, EQVPS-ის პანელში ვებ-კონსოლი SSH-ის გარეშე შეგიშვებთ, Managed Backups კი ცვლილებამდელ აღდგენის წერტილს მოგცემთ.

დაკავშირებული

ხდკ

უსაფრთხოა განახლებების ავტომატური დაყენება?

უსაფრთხოების განახლებებისთვის კი: სწორედ ამას აყენებს unattended-upgrades ნაგულისხმევად. ეს პატარა, მიზნობრივი შესწორებებია. ცნობილი, დაუპატჩავი მოწყვლადობის რისკი გაცილებით დიდია, ვიდრე რისკი, რომ უსაფრთხოების პატჩი რამეს გააფუჭებს.

უნდა გადაიტვირთოს სერვერი თავისით?

ბირთვისა და ძირითადი ბიბლიოთეკების პატჩები მხოლოდ გადატვირთვის შემდეგ მოქმედებს. თუ თქვენი სერვისი დილის 4 საათზე ერთწუთიან გათიშვას იტანს, ჩართეთ ავტომატური გადატვირთვა. თუ არა, დატოვეთ გამორთული და ხელით გადატვირთეთ, როცა /var/run/reboot-required გამოჩნდება.

როგორ გავიგო, რომ განახლებები დაყენდა?

შეამოწმეთ /var/log/unattended-upgrades/unattended-upgrades.log Debian/Ubuntu-ზე ან 'journalctl -u dnf-automatic' Rocky/Alma-ზე. საცდელი გაშვება 'unattended-upgrade --dry-run --debug'-ით აჩვენებს, რა დაყენდებოდა ახლა.

გადაიყვანს ეს ჩემს დისტრიბუტივს ახალ ძირითად ვერსიაზე?

არა. unattended-upgrades და dnf-automatic მხოლოდ თქვენი მიმდინარე ვერსიის ფარგლებში აყენებენ განახლებებს. მაგალითად, Ubuntu 22.04-დან 24.04-ზე გადასვლა ყოველთვის ხელით ნაბიჯია.

აახლებს ეს Docker კონტეინერებსაც?

არა, მხოლოდ სისტემურ პაკეტებს. კონტეინერების image-ები ახლდება ახალი ვერსიების ჩამოტვირთვით და კონტეინერების ხელახლა შექმნით, თქვენივე განრიგით.

კომენტარები

ჯერ არ არის კომენტარები. იყავით პირველი.

დატოვეთ კომენტარი

კომენტარები მოდერირდება გამოჩენამდე.