Ele geçirilen sunucuların çoğu zekice bir şeyle düşmez. Bilinen ve zaten düzeltilmiş bir açığı olan yazılım çalıştırıyorlardı ve kimse düzeltmeyi yüklememişti. Otomatik güvenlik güncellemeleri, giriş yapmayı hatırlamanıza gerek kalmadan bu açığı kapatır. Yeni bir sunucuya ayırabileceğiniz en verimli beş dakikadan biridir.
Ubuntu ve Debian: unattended-upgrades
Ubuntu imajlarında genellikle hazır gelir; Debian'da olmayabilir. Kurun ve etkinleştirin:
apt update
apt install -y unattended-upgrades apt-listchanges
dpkg-reconfigure -plow unattended-upgrades # answer "Yes"
Bu, /etc/apt/apt.conf.d/20auto-upgrades dosyasını oluşturur:
APT::Periodic::Update-Package-Lists "1";
APT::Periodic::Unattended-Upgrade "1";
İki 1 değeri şu anlama gelir: her gün paket listesini yenile ve güvenlik güncellemelerini yükle.
Yeniden başlatmalara karar verin
Çekirdek yamalarının etkili olması için yeniden başlatma gerekir. Sakin bir saatte otomatik yeniden başlatmak için /etc/apt/apt.conf.d/50unattended-upgrades dosyasını düzenleyin ve şunları ayarlayın:
Unattended-Upgrade::Automatic-Reboot "true";
Unattended-Upgrade::Automatic-Reboot-Time "04:00";
Unattended-Upgrade::Remove-Unused-Dependencies "true";
Sunucu yalnızca bir güncelleme gerçekten gerektirdiğinde (/var/run/reboot-required mevcut olduğunda) yeniden başlar.
Test edin
unattended-upgrade --dry-run --debug
Günlükler /var/log/unattended-upgrades/ içindedir.
Rocky Linux ve AlmaLinux: dnf-automatic
dnf install -y dnf-automatic
/etc/dnf/automatic.conf dosyasını düzenleyin:
[commands]
upgrade_type = security
apply_updates = yes
Zamanlayıcıyı etkinleştirin:
systemctl enable --now dnf-automatic.timer
systemctl list-timers dnf-automatic.timer
Güncellemelerden sonra yeniden başlatma gerekip gerekmediğini öğrenmek için dnf-utils paketini kurun ve needs-restarting -r çalıştırın.
Hangi yeniden başlatma politikası size uygun?
- Gece bir dakikalığına kesilebilecek tek bir uygulama (bir bot, kişisel bir hizmet, küçük bir site): otomatik yeniden başlatmalar açık.
- İnsanların günün her saati kullandığı bir şey veya kendiniz yeniden başlatmayı tercih ettiğiniz bir veritabanı: yeniden başlatmalar kapalı ve
/var/run/reboot-requiredbelirdiğinde yeniden başlatmak için bir hatırlatıcı.
Neleri kapsamaz
Yalnızca sistem paketlerini. Docker imajlarınız, dil bağımlılıklarınız (pip, npm) ve elle kurulmuş ikili dosyalarınız kendiliğinden güncellenmez: bunları ayrıca planlayın. Bir sürüm içindeki güncellemeler otomatiktir; yeni bir sürüme geçmek (Ubuntu 22.04 → 24.04) ise bilinçli ve elle yapılan bir iş olarak kalır.
Kötü bir güncelleme bir gün açılışı bozarsa EQVPS panelindeki web konsolu SSH olmadan giriş yapmanızı sağlar ve Managed Backups size değişiklikten önceki bir geri yükleme noktası sunar.
Yorumlar
Henüz yorum yok. İlk olun.