−25%

на річну оплату Windows, до 31.10. До тарифів

EQVPS

Як увімкнути автоматичні оновлення безпеки на VPS

Увімкніть unattended-upgrades на Ubuntu/Debian або dnf-automatic на Rocky/AlmaLinux, щоб патчі безпеки ставилися самі, — і вирішіть питання з автоперезавантаженням.

Більшість зламаних серверів упали не від чогось хитрого. На них крутився софт із відомою, уже закритою дірою, і ніхто не поставив виправлення. Автоматичні оновлення безпеки закривають цей розрив без потреби пам'ятати про вхід на сервер. Це одні з найцінніших п'яти хвилин на новому сервері.

Ubuntu і Debian: unattended-upgrades

В образах Ubuntu він зазвичай уже є; у Debian може не бути. Встановіть і увімкніть:

apt update
apt install -y unattended-upgrades apt-listchanges
dpkg-reconfigure -plow unattended-upgrades    # answer "Yes"

Це створить /etc/apt/apt.conf.d/20auto-upgrades:

APT::Periodic::Update-Package-Lists "1";
APT::Periodic::Unattended-Upgrade "1";

Обидва значення 1 означають: оновлювати списки пакетів і ставити оновлення безпеки щодня.

Вирішіть питання з перезавантаженням

Патчі ядра вимагають перезавантаження. Щоб сервер перезавантажувався сам у спокійну годину, відредагуйте /etc/apt/apt.conf.d/50unattended-upgrades і задайте:

Unattended-Upgrade::Automatic-Reboot "true";
Unattended-Upgrade::Automatic-Reboot-Time "04:00";
Unattended-Upgrade::Remove-Unused-Dependencies "true";

Сервер перезавантажиться лише тоді, коли оновлення справді цього вимагає (коли існує /var/run/reboot-required).

Перевірте

unattended-upgrade --dry-run --debug

Логи лежать у /var/log/unattended-upgrades/.

Rocky Linux і AlmaLinux: dnf-automatic

dnf install -y dnf-automatic

Відредагуйте /etc/dnf/automatic.conf:

[commands]
upgrade_type = security
apply_updates = yes

Увімкніть таймер:

systemctl enable --now dnf-automatic.timer
systemctl list-timers dnf-automatic.timer

Щоб дізнатися, чи потрібне перезавантаження після оновлень, поставте dnf-utils і виконайте needs-restarting -r.

Яка політика перезавантажень підходить вам?

Чого це не покриває

Лише системні пакети. Ваші Docker-образи, залежності мов (pip, npm) і вручну встановлені бінарники самі не оновляться — плануйте їх окремо. І оновлення всередині релізу автоматичні, а перехід на новий реліз (Ubuntu 22.04 → 24.04) лишається свідомою ручною роботою.

Якщо невдале оновлення все ж зламає завантаження, вебконсоль у панелі EQVPS пустить вас без SSH, а Managed Backups дадуть точку відновлення до зміни.

Пов'язане

Часті питання

Чи безпечно ставити оновлення автоматично?

Для оновлень безпеки — так, саме їх unattended-upgrades ставить за замовчуванням. Це невеликі точкові виправлення. Ризик відомої незакритої вразливості значно вищий, ніж ризик того, що патч безпеки щось зламає.

Чи має сервер перезавантажуватися сам?

Патчі ядра й базових бібліотек набувають чинності лише після перезавантаження. Якщо ваш сервіс переживе хвилину простою о 4 ранку — вмикайте автоперезавантаження. Якщо ні — залиште вимкненим і перезавантажуйте вручну, коли з'явиться /var/run/reboot-required.

Як зрозуміти, що оновлення справді ставилися?

Дивіться /var/log/unattended-upgrades/unattended-upgrades.log на Debian/Ubuntu або 'journalctl -u dnf-automatic' на Rocky/Alma. Пробний прогін 'unattended-upgrade --dry-run --debug' покаже, що поставилося б просто зараз.

Чи оновить це дистрибутив до нової мажорної версії?

Ні. unattended-upgrades і dnf-automatic ставлять оновлення лише в межах поточного релізу. Перехід, наприклад, з Ubuntu 22.04 на 24.04 — завжди ручний крок.

А Docker-контейнери він оновить?

Ні — лише системні пакети. Образи контейнерів оновлюються завантаженням нових версій і перестворенням контейнерів, за вашим розкладом.

Коментарі

Поки немає коментарів. Будьте першим.

Залишити коментар

Коментарі проходять модерацію перед публікацією.