−25%

op Windows bij jaarbetaling, tot 31/10. Naar de pakketten

EQVPS

Hoe zet je automatische beveiligingsupdates aan op een VPS

Zet unattended-upgrades aan op Ubuntu/Debian of dnf-automatic op Rocky/AlmaLinux zodat beveiligingspatches zichzelf installeren, en beslis over automatisch herstarten.

De meeste servers die gehackt worden, vallen niet door iets slims. Ze draaiden software met een bekend, al opgelost lek, en niemand had de fix geïnstalleerd. Automatische beveiligingsupdates dichten dat gat zonder dat jij eraan hoeft te denken om in te loggen. Het zijn een van de meest renderende vijf minuten die je aan een nieuwe server kunt besteden.

Ubuntu en Debian: unattended-upgrades

Ubuntu-images hebben het meestal al; Debian misschien niet. Installeer en activeer het:

apt update
apt install -y unattended-upgrades apt-listchanges
dpkg-reconfigure -plow unattended-upgrades    # answer "Yes"

Dat maakt /etc/apt/apt.conf.d/20auto-upgrades aan:

APT::Periodic::Update-Package-Lists "1";
APT::Periodic::Unattended-Upgrade "1";

De twee waarden 1 betekenen: elke dag de pakketlijst verversen en beveiligingsupdates installeren.

Beslis over herstarts

Kernelpatches hebben een herstart nodig om te werken. Om automatisch op een rustig moment te herstarten, bewerk je /etc/apt/apt.conf.d/50unattended-upgrades en stel je in:

Unattended-Upgrade::Automatic-Reboot "true";
Unattended-Upgrade::Automatic-Reboot-Time "04:00";
Unattended-Upgrade::Remove-Unused-Dependencies "true";

De server herstart alleen als een update dat echt vereist (als /var/run/reboot-required bestaat).

Test het

unattended-upgrade --dry-run --debug

De logs staan in /var/log/unattended-upgrades/.

Rocky Linux en AlmaLinux: dnf-automatic

dnf install -y dnf-automatic

Bewerk /etc/dnf/automatic.conf:

[commands]
upgrade_type = security
apply_updates = yes

Activeer de timer:

systemctl enable --now dnf-automatic.timer
systemctl list-timers dnf-automatic.timer

Om te zien of na updates een herstart nodig is, installeer je dnf-utils en draai je needs-restarting -r.

Welk herstartbeleid past bij jou?

Wat het niet dekt

Alleen systeempakketten. Je Docker-images, taalafhankelijkheden (pip, npm) en handmatig geïnstalleerde binaries werken zichzelf niet bij: plan die apart in. En updates binnen een versie zijn automatisch; overstappen naar een nieuwe versie (Ubuntu 22.04 → 24.04) blijft bewust handwerk.

Breekt een slechte update ooit het opstarten, dan laat de webconsole in het EQVPS-paneel je binnen zonder SSH, en geven Managed Backups je een herstelpunt van vóór de wijziging.

Gerelateerd

FAQ

Is het veilig om updates automatisch te installeren?

Voor beveiligingsupdates wel: dat is wat unattended-upgrades standaard installeert. Het zijn kleine, gerichte fixes. Het risico van een bekende, ongepatchte kwetsbaarheid is veel groter dan het risico dat een beveiligingspatch iets breekt.

Moet de server zichzelf herstarten?

Patches voor de kernel en basisbibliotheken werken pas na een herstart. Kan je dienst om 4 uur 's nachts een minuut downtime hebben, zet automatische herstarts dan aan. Zo niet, laat ze uit en herstart handmatig als /var/run/reboot-required verschijnt.

Hoe weet ik dat updates zijn geïnstalleerd?

Kijk in /var/log/unattended-upgrades/unattended-upgrades.log op Debian/Ubuntu, of 'journalctl -u dnf-automatic' op Rocky/Alma. Een proefrun met 'unattended-upgrade --dry-run --debug' laat zien wat er nu geïnstalleerd zou worden.

Werkt het mijn distributie bij naar een nieuwe hoofdversie?

Nee. unattended-upgrades en dnf-automatic installeren alleen updates binnen je huidige versie. Overstappen van bijvoorbeeld Ubuntu 22.04 naar 24.04 is altijd een handmatige stap.

Werkt het ook Docker-containers bij?

Nee, alleen systeempakketten. Containerimages werk je bij door nieuwe versies op te halen en containers opnieuw aan te maken, op je eigen schema.

Reacties

Nog geen reacties. Wees de eerste.

Laat een reactie achter

Reacties worden gemodereerd voordat ze verschijnen.