−25%

på Windows vid årsbetalning, till 31/10. Till paketen

EQVPS

Så slår du på automatiska säkerhetsuppdateringar på en VPS

Slå på unattended-upgrades på Ubuntu/Debian eller dnf-automatic på Rocky/AlmaLinux så att säkerhetspatchar installeras av sig själva, och bestäm om automatiska omstarter.

De flesta servrar som blir hackade faller inte för något sofistikerat. De körde programvara med en känd och redan åtgärdad brist, och ingen hade installerat rättningen. Automatiska säkerhetsuppdateringar täpper till det hålet utan att du behöver komma ihåg att logga in. Det är några av de mest lönsamma fem minuterna du kan lägga på en ny server.

Ubuntu och Debian: unattended-upgrades

Ubuntu-avbilder har det oftast från början; Debian kanske inte. Installera och aktivera:

apt update
apt install -y unattended-upgrades apt-listchanges
dpkg-reconfigure -plow unattended-upgrades    # answer "Yes"

Det skapar /etc/apt/apt.conf.d/20auto-upgrades:

APT::Periodic::Update-Package-Lists "1";
APT::Periodic::Unattended-Upgrade "1";

De två värdena 1 betyder: uppdatera paketlistan och installera säkerhetsuppdateringar varje dag.

Bestäm om omstarter

Kärnpatchar kräver en omstart för att träda i kraft. För att starta om automatiskt vid en lugn tidpunkt, redigera /etc/apt/apt.conf.d/50unattended-upgrades och ställ in:

Unattended-Upgrade::Automatic-Reboot "true";
Unattended-Upgrade::Automatic-Reboot-Time "04:00";
Unattended-Upgrade::Remove-Unused-Dependencies "true";

Servern startar bara om när en uppdatering verkligen kräver det (när /var/run/reboot-required finns).

Testa det

unattended-upgrade --dry-run --debug

Loggarna finns i /var/log/unattended-upgrades/.

Rocky Linux och AlmaLinux: dnf-automatic

dnf install -y dnf-automatic

Redigera /etc/dnf/automatic.conf:

[commands]
upgrade_type = security
apply_updates = yes

Aktivera timern:

systemctl enable --now dnf-automatic.timer
systemctl list-timers dnf-automatic.timer

För att se om en omstart behövs efter uppdateringar installerar du dnf-utils och kör needs-restarting -r.

Vilken omstartspolicy passar dig?

Det här täcker det inte

Bara systempaket. Dina Docker-images, språkberoenden (pip, npm) och manuellt installerade binärer uppdateras inte av sig själva: schemalägg dem separat. Och uppdateringar inom en version sker automatiskt; att byta till en ny version (Ubuntu 22.04 → 24.04) är fortfarande ett medvetet, manuellt arbete.

Om en dålig uppdatering någon gång förstör uppstarten släpper webbkonsolen i EQVPS-panelen in dig utan SSH, och Managed Backups ger dig en återställningspunkt från före ändringen.

Relaterat

FAQ

Är det säkert att installera uppdateringar automatiskt?

För säkerhetsuppdateringar, ja: det är vad unattended-upgrades installerar som standard. Det är små, riktade rättningar. Risken med en känd, opatchad sårbarhet är mycket större än risken att en säkerhetspatch förstör något.

Ska servern starta om sig själv?

Patchar för kärnan och grundläggande bibliotek träder i kraft först efter en omstart. Om din tjänst tål en minuts driftstopp klockan fyra på morgonen, slå på automatiska omstarter. Annars låter du dem vara avstängda och startar om manuellt när /var/run/reboot-required dyker upp.

Hur vet jag att uppdateringarna har installerats?

Titta i /var/log/unattended-upgrades/unattended-upgrades.log på Debian/Ubuntu, eller 'journalctl -u dnf-automatic' på Rocky/Alma. En provkörning med 'unattended-upgrade --dry-run --debug' visar vad som skulle installeras just nu.

Uppgraderar det min distribution till en ny huvudversion?

Nej. unattended-upgrades och dnf-automatic installerar bara uppdateringar inom din nuvarande version. Att gå från till exempel Ubuntu 22.04 till 24.04 är alltid ett manuellt steg.

Uppdaterar det även Docker-containrar?

Nej, bara systempaket. Containerimages uppdateras genom att du hämtar nya versioner och återskapar containrarna, enligt ditt eget schema.

Kommentarer

Inga kommentarer än. Bli först.

Lämna en kommentar

Kommentarer modereras innan de visas.