−25%

na Windows przy płatności rocznej, do 31.10. Do planów

EQVPS

Jak włączyć automatyczne aktualizacje bezpieczeństwa na VPS-ie

Włącz unattended-upgrades na Ubuntu/Debianie lub dnf-automatic na Rocky/AlmaLinux, żeby łatki bezpieczeństwa instalowały się same, i zdecyduj o automatycznych restartach.

Większość włamań na serwery nie wynika z niczego wyrafinowanego. Serwery miały oprogramowanie ze znaną, już naprawioną luką, a nikt nie zainstalował poprawki. Automatyczne aktualizacje bezpieczeństwa zamykają tę lukę, bez konieczności pamiętania o logowaniu. To jedne z najbardziej opłacalnych pięciu minut, jakie możesz poświęcić nowemu serwerowi.

Ubuntu i Debian: unattended-upgrades

Obrazy Ubuntu zwykle mają go od razu; Debian niekoniecznie. Zainstaluj i włącz:

apt update
apt install -y unattended-upgrades apt-listchanges
dpkg-reconfigure -plow unattended-upgrades    # answer "Yes"

To tworzy /etc/apt/apt.conf.d/20auto-upgrades:

APT::Periodic::Update-Package-Lists "1";
APT::Periodic::Unattended-Upgrade "1";

Dwie wartości 1 oznaczają: codziennie odświeżaj listę pakietów i instaluj aktualizacje bezpieczeństwa.

Zdecyduj o restartach

Łatki jądra wymagają restartu, żeby zadziałały. Aby restartować automatycznie w spokojnej porze, edytuj /etc/apt/apt.conf.d/50unattended-upgrades i ustaw:

Unattended-Upgrade::Automatic-Reboot "true";
Unattended-Upgrade::Automatic-Reboot-Time "04:00";
Unattended-Upgrade::Remove-Unused-Dependencies "true";

Serwer restartuje się tylko wtedy, gdy aktualizacja naprawdę tego wymaga (gdy istnieje /var/run/reboot-required).

Przetestuj

unattended-upgrade --dry-run --debug

Logi znajdziesz w /var/log/unattended-upgrades/.

Rocky Linux i AlmaLinux: dnf-automatic

dnf install -y dnf-automatic

Edytuj /etc/dnf/automatic.conf:

[commands]
upgrade_type = security
apply_updates = yes

Włącz timer:

systemctl enable --now dnf-automatic.timer
systemctl list-timers dnf-automatic.timer

Aby sprawdzić, czy po aktualizacjach potrzebny jest restart, zainstaluj dnf-utils i uruchom needs-restarting -r.

Jaka polityka restartów ci pasuje?

Czego to nie obejmuje

Tylko pakiety systemowe. Twoje obrazy Dockera, zależności języków (pip, npm) i ręcznie zainstalowane binaria nie zaktualizują się same: zaplanuj je osobno. A aktualizacje w obrębie wersji są automatyczne; przejście na nową wersję (Ubuntu 22.04 → 24.04) pozostaje świadomą, ręczną pracą.

Jeśli wadliwa aktualizacja kiedyś zepsuje start systemu, konsola WWW w panelu EQVPS wpuści cię bez SSH, a Managed Backups dadzą punkt przywracania sprzed zmiany.

Powiązane

FAQ

Czy automatyczne instalowanie aktualizacji jest bezpieczne?

W przypadku aktualizacji bezpieczeństwa tak: to właśnie je unattended-upgrades domyślnie instaluje. To małe, celowane poprawki. Ryzyko znanej, niezałatanej podatności jest dużo większe niż ryzyko, że łatka bezpieczeństwa coś zepsuje.

Czy serwer powinien restartować się sam?

Łatki jądra i podstawowych bibliotek zaczynają działać dopiero po restarcie. Jeśli twoja usługa zniesie minutę przerwy o 4 rano, włącz automatyczne restarty. Jeśli nie, zostaw je wyłączone i restartuj ręcznie, gdy pojawi się /var/run/reboot-required.

Skąd mam wiedzieć, że aktualizacje zostały zainstalowane?

Sprawdź /var/log/unattended-upgrades/unattended-upgrades.log na Debianie/Ubuntu albo 'journalctl -u dnf-automatic' na Rocky/Alma. Próba przez 'unattended-upgrade --dry-run --debug' pokazuje, co zostałoby zainstalowane w tej chwili.

Czy to zaktualizuje moją dystrybucję do nowej wersji głównej?

Nie. unattended-upgrades i dnf-automatic instalują tylko aktualizacje w obrębie bieżącej wersji. Przejście np. z Ubuntu 22.04 na 24.04 to zawsze ręczny krok.

Czy aktualizuje też kontenery Dockera?

Nie, tylko pakiety systemowe. Obrazy kontenerów aktualizuje się, pobierając nowe wersje i odtwarzając kontenery, według własnego harmonogramu.

Komentarze

Brak komentarzy. Bądź pierwszy.

Zostaw komentarz

Komentarze są moderowane przed pojawieniem się.