A maioria dos servidores invadidos não cai por algo engenhoso. Eles rodavam software com uma falha conhecida e já corrigida, e ninguém instalou a correção. As atualizações de segurança automáticas fecham essa brecha sem que você precise lembrar de entrar. São cinco dos minutos mais bem aproveitados que você pode dedicar a um servidor novo.
Ubuntu e Debian: unattended-upgrades
As imagens do Ubuntu geralmente já trazem; o Debian talvez não. Instale e ative:
apt update
apt install -y unattended-upgrades apt-listchanges
dpkg-reconfigure -plow unattended-upgrades # answer "Yes"
Isso cria /etc/apt/apt.conf.d/20auto-upgrades:
APT::Periodic::Update-Package-Lists "1";
APT::Periodic::Unattended-Upgrade "1";
Os dois valores 1 significam: atualizar a lista de pacotes e instalar atualizações de segurança todo dia.
Decida sobre os reinícios
Patches do kernel precisam de um reinício para fazer efeito. Para reiniciar automaticamente num horário tranquilo, edite /etc/apt/apt.conf.d/50unattended-upgrades e defina:
Unattended-Upgrade::Automatic-Reboot "true";
Unattended-Upgrade::Automatic-Reboot-Time "04:00";
Unattended-Upgrade::Remove-Unused-Dependencies "true";
O servidor só reinicia quando uma atualização realmente exige (quando existe /var/run/reboot-required).
Teste
unattended-upgrade --dry-run --debug
Os logs ficam em /var/log/unattended-upgrades/.
Rocky Linux e AlmaLinux: dnf-automatic
dnf install -y dnf-automatic
Edite /etc/dnf/automatic.conf:
[commands]
upgrade_type = security
apply_updates = yes
Ative o timer:
systemctl enable --now dnf-automatic.timer
systemctl list-timers dnf-automatic.timer
Para saber se é preciso reiniciar depois das atualizações, instale o dnf-utils e rode needs-restarting -r.
Qual política de reinício combina com você?
- Um único app que pode piscar por um minuto de madrugada (um bot, um serviço pessoal, um site pequeno): reinícios automáticos ativados.
- Algo que as pessoas usam 24 horas por dia, ou um banco de dados que você prefere reiniciar pessoalmente: reinícios desativados, e um lembrete para reiniciar quando aparecer
/var/run/reboot-required.
O que isso não cobre
Só os pacotes do sistema. As suas imagens Docker, as dependências de linguagem (pip, npm) e os binários instalados manualmente não se atualizam sozinhos: agende-os à parte. E as atualizações dentro de uma versão são automáticas; passar para uma versão nova (Ubuntu 22.04 → 24.04) continua sendo um trabalho deliberado e manual.
Se uma atualização ruim chegar a quebrar a inicialização, o console web no painel da EQVPS deixa você entrar sem SSH, e os Managed Backups oferecem um ponto de restauração de antes da mudança.
Comentários
Nenhum comentário ainda. Seja o primeiro.