De flesta servrar som blir hackade faller inte för något sofistikerat. De körde programvara med en känd och redan åtgärdad brist, och ingen hade installerat rättningen. Automatiska säkerhetsuppdateringar täpper till det hålet utan att du behöver komma ihåg att logga in. Det är några av de mest lönsamma fem minuterna du kan lägga på en ny server.
Ubuntu och Debian: unattended-upgrades
Ubuntu-avbilder har det oftast från början; Debian kanske inte. Installera och aktivera:
apt update
apt install -y unattended-upgrades apt-listchanges
dpkg-reconfigure -plow unattended-upgrades # answer "Yes"
Det skapar /etc/apt/apt.conf.d/20auto-upgrades:
APT::Periodic::Update-Package-Lists "1";
APT::Periodic::Unattended-Upgrade "1";
De två värdena 1 betyder: uppdatera paketlistan och installera säkerhetsuppdateringar varje dag.
Bestäm om omstarter
Kärnpatchar kräver en omstart för att träda i kraft. För att starta om automatiskt vid en lugn tidpunkt, redigera /etc/apt/apt.conf.d/50unattended-upgrades och ställ in:
Unattended-Upgrade::Automatic-Reboot "true";
Unattended-Upgrade::Automatic-Reboot-Time "04:00";
Unattended-Upgrade::Remove-Unused-Dependencies "true";
Servern startar bara om när en uppdatering verkligen kräver det (när /var/run/reboot-required finns).
Testa det
unattended-upgrade --dry-run --debug
Loggarna finns i /var/log/unattended-upgrades/.
Rocky Linux och AlmaLinux: dnf-automatic
dnf install -y dnf-automatic
Redigera /etc/dnf/automatic.conf:
[commands]
upgrade_type = security
apply_updates = yes
Aktivera timern:
systemctl enable --now dnf-automatic.timer
systemctl list-timers dnf-automatic.timer
För att se om en omstart behövs efter uppdateringar installerar du dnf-utils och kör needs-restarting -r.
Vilken omstartspolicy passar dig?
- En enda app som får blinka en minut på natten (en bot, en personlig tjänst, en liten sajt): automatiska omstarter på.
- Något som folk använder dygnet runt, eller en databas du hellre startar om själv: omstarter av, och en påminnelse om att starta om när
/var/run/reboot-requireddyker upp.
Det här täcker det inte
Bara systempaket. Dina Docker-images, språkberoenden (pip, npm) och manuellt installerade binärer uppdateras inte av sig själva: schemalägg dem separat. Och uppdateringar inom en version sker automatiskt; att byta till en ny version (Ubuntu 22.04 → 24.04) är fortfarande ett medvetet, manuellt arbete.
Om en dålig uppdatering någon gång förstör uppstarten släpper webbkonsolen i EQVPS-panelen in dig utan SSH, och Managed Backups ger dig en återställningspunkt från före ändringen.
Kommentarer
Inga kommentarer än. Bli först.