−25%

на годовую оплату Windows, до 31.10. К тарифам

EQVPS

Как включить автоматические обновления безопасности на VPS

Включите unattended-upgrades на Ubuntu/Debian или dnf-automatic на Rocky/AlmaLinux, чтобы патчи безопасности ставились сами, — и решите вопрос с автоперезагрузкой.

Большинство взломанных серверов пали не от чего-то хитрого. На них крутился софт с известной, уже закрытой дырой, и никто не поставил исправление. Автоматические обновления безопасности закрывают этот разрыв без необходимости помнить про вход на сервер. Это одни из самых ценных пяти минут на новом сервере.

Ubuntu и Debian: unattended-upgrades

В образах Ubuntu он обычно уже есть; в Debian может не быть. Установите и включите:

apt update
apt install -y unattended-upgrades apt-listchanges
dpkg-reconfigure -plow unattended-upgrades    # answer "Yes"

Это создаст /etc/apt/apt.conf.d/20auto-upgrades:

APT::Periodic::Update-Package-Lists "1";
APT::Periodic::Unattended-Upgrade "1";

Оба значения 1 означают: обновлять списки пакетов и ставить обновления безопасности каждый день.

Решите вопрос с перезагрузкой

Патчи ядра требуют перезагрузки. Чтобы сервер перезагружался сам в спокойный час, отредактируйте /etc/apt/apt.conf.d/50unattended-upgrades и задайте:

Unattended-Upgrade::Automatic-Reboot "true";
Unattended-Upgrade::Automatic-Reboot-Time "04:00";
Unattended-Upgrade::Remove-Unused-Dependencies "true";

Сервер перезагрузится только тогда, когда обновление действительно этого требует (когда существует /var/run/reboot-required).

Проверьте

unattended-upgrade --dry-run --debug

Логи лежат в /var/log/unattended-upgrades/.

Rocky Linux и AlmaLinux: dnf-automatic

dnf install -y dnf-automatic

Отредактируйте /etc/dnf/automatic.conf:

[commands]
upgrade_type = security
apply_updates = yes

Включите таймер:

systemctl enable --now dnf-automatic.timer
systemctl list-timers dnf-automatic.timer

Чтобы узнать, нужна ли перезагрузка после обновлений, поставьте dnf-utils и выполните needs-restarting -r.

Какая политика перезагрузок подходит вам?

Чего это не покрывает

Только системные пакеты. Ваши Docker-образы, зависимости языков (pip, npm) и вручную поставленные бинарники сами не обновятся — планируйте их отдельно. И обновления внутри релиза автоматические, а переход на новый релиз (Ubuntu 22.04 → 24.04) остаётся осознанной ручной работой.

Если неудачное обновление всё же сломает загрузку, веб-консоль в панели EQVPS пустит вас без SSH, а Managed Backups дадут точку восстановления до изменения.

Связанное

Частые вопросы

Безопасно ли ставить обновления автоматически?

Для обновлений безопасности — да, именно их unattended-upgrades ставит по умолчанию. Это небольшие точечные исправления. Риск известной незакрытой уязвимости намного выше, чем риск того, что патч безопасности что-то сломает.

Должен ли сервер перезагружаться сам?

Патчи ядра и базовых библиотек вступают в силу только после перезагрузки. Если ваш сервис переживёт минуту простоя в 4 утра — включайте автоперезагрузку. Если нет — оставьте выключенной и перезагружайте вручную, когда появится /var/run/reboot-required.

Как понять, что обновления действительно ставились?

Смотрите /var/log/unattended-upgrades/unattended-upgrades.log на Debian/Ubuntu или 'journalctl -u dnf-automatic' на Rocky/Alma. Пробный прогон 'unattended-upgrade --dry-run --debug' покажет, что поставилось бы прямо сейчас.

Обновит ли это дистрибутив до новой мажорной версии?

Нет. unattended-upgrades и dnf-automatic ставят обновления только в рамках текущего релиза. Переход, например, с Ubuntu 22.04 на 24.04 — всегда ручной шаг.

А Docker-контейнеры он обновит?

Нет — только системные пакеты. Образы контейнеров обновляются загрузкой новых версий и пересозданием контейнеров, по вашему расписанию.

Комментарии

Пока нет комментариев. Будьте первым.

Оставить комментарий

Комментарии проходят модерацию перед публикацией.