Większość włamań na serwery nie wynika z niczego wyrafinowanego. Serwery miały oprogramowanie ze znaną, już naprawioną luką, a nikt nie zainstalował poprawki. Automatyczne aktualizacje bezpieczeństwa zamykają tę lukę, bez konieczności pamiętania o logowaniu. To jedne z najbardziej opłacalnych pięciu minut, jakie możesz poświęcić nowemu serwerowi.
Ubuntu i Debian: unattended-upgrades
Obrazy Ubuntu zwykle mają go od razu; Debian niekoniecznie. Zainstaluj i włącz:
apt update
apt install -y unattended-upgrades apt-listchanges
dpkg-reconfigure -plow unattended-upgrades # answer "Yes"
To tworzy /etc/apt/apt.conf.d/20auto-upgrades:
APT::Periodic::Update-Package-Lists "1";
APT::Periodic::Unattended-Upgrade "1";
Dwie wartości 1 oznaczają: codziennie odświeżaj listę pakietów i instaluj aktualizacje bezpieczeństwa.
Zdecyduj o restartach
Łatki jądra wymagają restartu, żeby zadziałały. Aby restartować automatycznie w spokojnej porze, edytuj /etc/apt/apt.conf.d/50unattended-upgrades i ustaw:
Unattended-Upgrade::Automatic-Reboot "true";
Unattended-Upgrade::Automatic-Reboot-Time "04:00";
Unattended-Upgrade::Remove-Unused-Dependencies "true";
Serwer restartuje się tylko wtedy, gdy aktualizacja naprawdę tego wymaga (gdy istnieje /var/run/reboot-required).
Przetestuj
unattended-upgrade --dry-run --debug
Logi znajdziesz w /var/log/unattended-upgrades/.
Rocky Linux i AlmaLinux: dnf-automatic
dnf install -y dnf-automatic
Edytuj /etc/dnf/automatic.conf:
[commands]
upgrade_type = security
apply_updates = yes
Włącz timer:
systemctl enable --now dnf-automatic.timer
systemctl list-timers dnf-automatic.timer
Aby sprawdzić, czy po aktualizacjach potrzebny jest restart, zainstaluj dnf-utils i uruchom needs-restarting -r.
Jaka polityka restartów ci pasuje?
- Jedna aplikacja, która może mrugnąć na minutę w nocy (bot, prywatna usługa, mała strona): automatyczne restarty włączone.
- Coś, z czego ludzie korzystają całą dobę, albo baza danych, którą wolisz restartować sam: restarty wyłączone i przypomnienie o restarcie, gdy pojawi się
/var/run/reboot-required.
Czego to nie obejmuje
Tylko pakiety systemowe. Twoje obrazy Dockera, zależności języków (pip, npm) i ręcznie zainstalowane binaria nie zaktualizują się same: zaplanuj je osobno. A aktualizacje w obrębie wersji są automatyczne; przejście na nową wersję (Ubuntu 22.04 → 24.04) pozostaje świadomą, ręczną pracą.
Jeśli wadliwa aktualizacja kiedyś zepsuje start systemu, konsola WWW w panelu EQVPS wpuści cię bez SSH, a Managed Backups dadzą punkt przywracania sprzed zmiany.
Komentarze
Brak komentarzy. Bądź pierwszy.