De meeste servers die gehackt worden, vallen niet door iets slims. Ze draaiden software met een bekend, al opgelost lek, en niemand had de fix geïnstalleerd. Automatische beveiligingsupdates dichten dat gat zonder dat jij eraan hoeft te denken om in te loggen. Het zijn een van de meest renderende vijf minuten die je aan een nieuwe server kunt besteden.
Ubuntu en Debian: unattended-upgrades
Ubuntu-images hebben het meestal al; Debian misschien niet. Installeer en activeer het:
apt update
apt install -y unattended-upgrades apt-listchanges
dpkg-reconfigure -plow unattended-upgrades # answer "Yes"
Dat maakt /etc/apt/apt.conf.d/20auto-upgrades aan:
APT::Periodic::Update-Package-Lists "1";
APT::Periodic::Unattended-Upgrade "1";
De twee waarden 1 betekenen: elke dag de pakketlijst verversen en beveiligingsupdates installeren.
Beslis over herstarts
Kernelpatches hebben een herstart nodig om te werken. Om automatisch op een rustig moment te herstarten, bewerk je /etc/apt/apt.conf.d/50unattended-upgrades en stel je in:
Unattended-Upgrade::Automatic-Reboot "true";
Unattended-Upgrade::Automatic-Reboot-Time "04:00";
Unattended-Upgrade::Remove-Unused-Dependencies "true";
De server herstart alleen als een update dat echt vereist (als /var/run/reboot-required bestaat).
Test het
unattended-upgrade --dry-run --debug
De logs staan in /var/log/unattended-upgrades/.
Rocky Linux en AlmaLinux: dnf-automatic
dnf install -y dnf-automatic
Bewerk /etc/dnf/automatic.conf:
[commands]
upgrade_type = security
apply_updates = yes
Activeer de timer:
systemctl enable --now dnf-automatic.timer
systemctl list-timers dnf-automatic.timer
Om te zien of na updates een herstart nodig is, installeer je dnf-utils en draai je needs-restarting -r.
Welk herstartbeleid past bij jou?
- Eén app die 's nachts een minuut mag knipperen (een bot, een persoonlijke dienst, een kleine site): automatische herstarts aan.
- Iets wat mensen de klok rond gebruiken, of een database die je liever zelf herstart: herstarts uit, en een herinnering om te herstarten als
/var/run/reboot-requiredverschijnt.
Wat het niet dekt
Alleen systeempakketten. Je Docker-images, taalafhankelijkheden (pip, npm) en handmatig geïnstalleerde binaries werken zichzelf niet bij: plan die apart in. En updates binnen een versie zijn automatisch; overstappen naar een nieuwe versie (Ubuntu 22.04 → 24.04) blijft bewust handwerk.
Breekt een slechte update ooit het opstarten, dan laat de webconsole in het EQVPS-paneel je binnen zonder SSH, en geven Managed Backups je een herstelpunt van vóór de wijziging.
Reacties
Nog geen reacties. Wees de eerste.