−25%

Windows کی سالانہ ادائیگی پر، 31 اکتوبر تک۔ پلانز دیکھیں

EQVPS

VPS پر خودکار سیکیورٹی اپ ڈیٹس کیسے فعال کریں

Ubuntu/Debian پر unattended-upgrades یا Rocky/AlmaLinux پر dnf-automatic فعال کریں تاکہ سیکیورٹی پیچز خود انسٹال ہوں، اور خودکار ری بوٹ کا فیصلہ کریں۔

جو سرورز ہیک ہوتے ہیں ان میں سے زیادہ تر کسی ہوشیار چال سے نہیں گرتے۔ وہ ایسا سافٹ ویئر چلا رہے تھے جس میں ایک معلوم خرابی تھی جو کب کی ٹھیک ہو چکی تھی، اور کسی نے اصلاح انسٹال نہیں کی۔ خودکار سیکیورٹی اپ ڈیٹس یہ خلا بند کرتی ہیں، آپ کو لاگ اِن کرنا یاد رکھنے کی ضرورت نہیں۔ یہ ان سب سے فائدہ مند پانچ منٹوں میں سے ہے جو آپ کسی نئے سرور کو دے سکتے ہیں۔

Ubuntu اور Debian: unattended-upgrades

Ubuntu امیجز میں یہ عموماً پہلے سے ہوتا ہے؛ Debian میں شاید نہ ہو۔ انسٹال اور فعال کریں:

apt update
apt install -y unattended-upgrades apt-listchanges
dpkg-reconfigure -plow unattended-upgrades    # answer "Yes"

یہ /etc/apt/apt.conf.d/20auto-upgrades بناتا ہے:

APT::Periodic::Update-Package-Lists "1";
APT::Periodic::Unattended-Upgrade "1";

دونوں 1 کا مطلب ہے: ہر روز پیکیج فہرستیں تازہ کرو اور سیکیورٹی اپ ڈیٹس انسٹال کرو۔

ری بوٹ کا فیصلہ کریں

کرنل پیچز کو لاگو ہونے کے لیے ری بوٹ چاہیے۔ کسی پُرسکون گھنٹے میں خودکار ری بوٹ کے لیے /etc/apt/apt.conf.d/50unattended-upgrades ایڈٹ کر کے سیٹ کریں:

Unattended-Upgrade::Automatic-Reboot "true";
Unattended-Upgrade::Automatic-Reboot-Time "04:00";
Unattended-Upgrade::Remove-Unused-Dependencies "true";

سرور صرف تب ری بوٹ ہوتا ہے جب کسی اپ ڈیٹ کو واقعی اس کی ضرورت ہو (جب /var/run/reboot-required موجود ہو)۔

اسے آزمائیں

unattended-upgrade --dry-run --debug

لاگز /var/log/unattended-upgrades/ میں ہیں۔

Rocky Linux اور AlmaLinux: dnf-automatic

dnf install -y dnf-automatic

/etc/dnf/automatic.conf ایڈٹ کریں:

[commands]
upgrade_type = security
apply_updates = yes

ٹائمر فعال کریں:

systemctl enable --now dnf-automatic.timer
systemctl list-timers dnf-automatic.timer

یہ جاننے کے لیے کہ کسی اپ ڈیٹ کو ری بوٹ چاہیے یا نہیں، dnf-utils انسٹال کر کے needs-restarting -r چلائیں۔

کون سی ری بوٹ پالیسی آپ کے لیے موزوں ہے؟

یہ کیا نہیں سنبھالتا

صرف سسٹم پیکیجز۔ آپ کی Docker امیجز، لینگویج ڈیپنڈنسیز (pip، npm) اور ہاتھ سے انسٹال کی گئی بائنریز خود اپ ڈیٹ نہیں ہوتیں: ان کا الگ شیڈول بنائیں۔ اور ایک ورژن کے اندر اپ ڈیٹس خودکار ہیں؛ نئے ورژن پر جانا (Ubuntu 22.04 → 24.04) اب بھی ارادی، ہاتھ سے کیا جانے والا کام ہے۔

اگر کبھی کوئی خراب اپ ڈیٹ بوٹ توڑ دے تو EQVPS پینل میں ویب کنسول آپ کو SSH کے بغیر اندر جانے دیتا ہے، اور Managed Backups تبدیلی سے پہلے کا ریسٹور پوائنٹ دیتے ہیں۔

متعلقہ

عمومی سوالات

کیا اپ ڈیٹس خودکار انسٹال کرنا محفوظ ہے؟

سیکیورٹی اپ ڈیٹس کے لیے ہاں: unattended-upgrades بطور ڈیفالٹ یہی انسٹال کرتا ہے۔ یہ چھوٹی، مخصوص اصلاحات ہیں۔ کسی معلوم، غیر پیچ شدہ کمزوری کا خطرہ کسی سیکیورٹی پیچ کے کچھ توڑنے کے خطرے سے کہیں زیادہ ہے۔

کیا سرور کو خود ری بوٹ ہونا چاہیے؟

کرنل اور بنیادی لائبریریوں کے پیچ ری بوٹ کے بعد ہی لاگو ہوتے ہیں۔ اگر آپ کی سروس صبح 4 بجے ایک منٹ کی بندش برداشت کر سکتی ہے تو خودکار ری بوٹ آن کریں۔ ورنہ اسے بند رکھیں اور جب /var/run/reboot-required ظاہر ہو تو خود ری بوٹ کریں۔

کیسے پتا چلے کہ اپ ڈیٹس لاگو ہوئیں؟

Debian/Ubuntu پر /var/log/unattended-upgrades/unattended-upgrades.log یا Rocky/Alma پر 'journalctl -u dnf-automatic' دیکھیں۔ 'unattended-upgrade --dry-run --debug' سے آزمائشی رن دکھاتا ہے کہ ابھی کیا انسٹال ہوگا۔

کیا یہ میری ڈسٹری بیوشن کو نئے بڑے ورژن پر لے جائے گا؟

نہیں۔ unattended-upgrades اور dnf-automatic صرف آپ کے موجودہ ورژن کے اندر کی اپ ڈیٹس انسٹال کرتے ہیں۔ مثلاً Ubuntu 22.04 سے 24.04 پر جانا ہمیشہ ہاتھ سے کیا جانے والا مرحلہ ہے۔

کیا یہ Docker کنٹینرز بھی اپ ڈیٹ کرتا ہے؟

نہیں، صرف سسٹم پیکیجز۔ کنٹینر امیجز نئے ورژن کھینچ کر اور کنٹینرز دوبارہ بنا کر، آپ کے اپنے شیڈول پر اپ ڈیٹ ہوتی ہیں۔

تبصرے

ابھی کوئی تبصرہ نہیں۔ پہلے بنیں۔

ایک تبصرہ چھوڑیں

تبصرے ظاہر ہونے سے پہلے moderate کیے جاتے ہیں۔