−25%

no Windows com pagamento anual, até 31/10. Ver planos

EQVPS

Como ativar atualizações de segurança automáticas num VPS

Ative o unattended-upgrades no Ubuntu/Debian ou o dnf-automatic no Rocky/AlmaLinux para que os patches de segurança se instalem sozinhos, e decida sobre reinícios.

A maioria dos servidores invadidos não cai por algo engenhoso. Eles rodavam software com uma falha conhecida e já corrigida, e ninguém instalou a correção. As atualizações de segurança automáticas fecham essa brecha sem que você precise lembrar de entrar. São cinco dos minutos mais bem aproveitados que você pode dedicar a um servidor novo.

Ubuntu e Debian: unattended-upgrades

As imagens do Ubuntu geralmente já trazem; o Debian talvez não. Instale e ative:

apt update
apt install -y unattended-upgrades apt-listchanges
dpkg-reconfigure -plow unattended-upgrades    # answer "Yes"

Isso cria /etc/apt/apt.conf.d/20auto-upgrades:

APT::Periodic::Update-Package-Lists "1";
APT::Periodic::Unattended-Upgrade "1";

Os dois valores 1 significam: atualizar a lista de pacotes e instalar atualizações de segurança todo dia.

Decida sobre os reinícios

Patches do kernel precisam de um reinício para fazer efeito. Para reiniciar automaticamente num horário tranquilo, edite /etc/apt/apt.conf.d/50unattended-upgrades e defina:

Unattended-Upgrade::Automatic-Reboot "true";
Unattended-Upgrade::Automatic-Reboot-Time "04:00";
Unattended-Upgrade::Remove-Unused-Dependencies "true";

O servidor só reinicia quando uma atualização realmente exige (quando existe /var/run/reboot-required).

Teste

unattended-upgrade --dry-run --debug

Os logs ficam em /var/log/unattended-upgrades/.

Rocky Linux e AlmaLinux: dnf-automatic

dnf install -y dnf-automatic

Edite /etc/dnf/automatic.conf:

[commands]
upgrade_type = security
apply_updates = yes

Ative o timer:

systemctl enable --now dnf-automatic.timer
systemctl list-timers dnf-automatic.timer

Para saber se é preciso reiniciar depois das atualizações, instale o dnf-utils e rode needs-restarting -r.

Qual política de reinício combina com você?

O que isso não cobre

Só os pacotes do sistema. As suas imagens Docker, as dependências de linguagem (pip, npm) e os binários instalados manualmente não se atualizam sozinhos: agende-os à parte. E as atualizações dentro de uma versão são automáticas; passar para uma versão nova (Ubuntu 22.04 → 24.04) continua sendo um trabalho deliberado e manual.

Se uma atualização ruim chegar a quebrar a inicialização, o console web no painel da EQVPS deixa você entrar sem SSH, e os Managed Backups oferecem um ponto de restauração de antes da mudança.

Relacionados

Perguntas frequentes

É seguro instalar atualizações automaticamente?

Para atualizações de segurança, sim: é o que o unattended-upgrades instala por padrão. São correções pequenas e pontuais. O risco de uma vulnerabilidade conhecida e sem correção é muito maior do que o de um patch de segurança quebrar alguma coisa.

O servidor deve reiniciar sozinho?

Patches do kernel e das bibliotecas básicas só fazem efeito depois de reiniciar. Se o seu serviço aguenta um minuto fora do ar às 4 da manhã, ative os reinícios automáticos. Se não, deixe-os desativados e reinicie manualmente quando aparecer /var/run/reboot-required.

Como sei que as atualizações foram aplicadas?

Veja /var/log/unattended-upgrades/unattended-upgrades.log no Debian/Ubuntu, ou 'journalctl -u dnf-automatic' no Rocky/Alma. Um teste com 'unattended-upgrade --dry-run --debug' mostra o que seria instalado agora.

Ele vai atualizar a minha distribuição para uma nova versão principal?

Não. O unattended-upgrades e o dnf-automatic só instalam atualizações dentro da versão atual. Passar, por exemplo, do Ubuntu 22.04 para o 24.04 é sempre uma etapa manual.

Ele também atualiza os containers Docker?

Não, só os pacotes do sistema. As imagens de containers são atualizadas baixando novas versões e recriando os containers, no seu próprio ritmo.

Comentários

Nenhum comentário ainda. Seja o primeiro.

Deixe um comentário

Os comentários são moderados antes de aparecerem.