Більшість зламаних серверів упали не від чогось хитрого. На них крутився софт із відомою, уже закритою дірою, і ніхто не поставив виправлення. Автоматичні оновлення безпеки закривають цей розрив без потреби пам'ятати про вхід на сервер. Це одні з найцінніших п'яти хвилин на новому сервері.
Ubuntu і Debian: unattended-upgrades
В образах Ubuntu він зазвичай уже є; у Debian може не бути. Встановіть і увімкніть:
apt update
apt install -y unattended-upgrades apt-listchanges
dpkg-reconfigure -plow unattended-upgrades # answer "Yes"
Це створить /etc/apt/apt.conf.d/20auto-upgrades:
APT::Periodic::Update-Package-Lists "1";
APT::Periodic::Unattended-Upgrade "1";
Обидва значення 1 означають: оновлювати списки пакетів і ставити оновлення безпеки щодня.
Вирішіть питання з перезавантаженням
Патчі ядра вимагають перезавантаження. Щоб сервер перезавантажувався сам у спокійну годину, відредагуйте /etc/apt/apt.conf.d/50unattended-upgrades і задайте:
Unattended-Upgrade::Automatic-Reboot "true";
Unattended-Upgrade::Automatic-Reboot-Time "04:00";
Unattended-Upgrade::Remove-Unused-Dependencies "true";
Сервер перезавантажиться лише тоді, коли оновлення справді цього вимагає (коли існує /var/run/reboot-required).
Перевірте
unattended-upgrade --dry-run --debug
Логи лежать у /var/log/unattended-upgrades/.
Rocky Linux і AlmaLinux: dnf-automatic
dnf install -y dnf-automatic
Відредагуйте /etc/dnf/automatic.conf:
[commands]
upgrade_type = security
apply_updates = yes
Увімкніть таймер:
systemctl enable --now dnf-automatic.timer
systemctl list-timers dnf-automatic.timer
Щоб дізнатися, чи потрібне перезавантаження після оновлень, поставте dnf-utils і виконайте needs-restarting -r.
Яка політика перезавантажень підходить вам?
- Один застосунок, який може блимнути на хвилину вночі (бот, особистий сервіс, невеликий сайт): автоперезавантаження увімкнено.
- Те, чим користуються цілодобово, або база даних, яку ви волієте перезапускати самі: автоперезавантаження вимкнено, плюс нагадування перезавантажити, коли з'явиться
/var/run/reboot-required.
Чого це не покриває
Лише системні пакети. Ваші Docker-образи, залежності мов (pip, npm) і вручну встановлені бінарники самі не оновляться — плануйте їх окремо. І оновлення всередині релізу автоматичні, а перехід на новий реліз (Ubuntu 22.04 → 24.04) лишається свідомою ручною роботою.
Якщо невдале оновлення все ж зламає завантаження, вебконсоль у панелі EQVPS пустить вас без SSH, а Managed Backups дадуть точку відновлення до зміни.
Коментарі
Поки немає коментарів. Будьте першим.