−25%

cho Windows trả theo năm, đến 31/10. Xem các gói

EQVPS

Cách bật cập nhật bảo mật tự động trên VPS

Bật unattended-upgrades trên Ubuntu/Debian hoặc dnf-automatic trên Rocky/AlmaLinux để bản vá bảo mật tự cài, và quyết định có tự khởi động lại hay không.

Phần lớn máy chủ bị xâm nhập không phải vì một thủ đoạn tinh vi. Chúng chạy phần mềm có lỗ hổng đã biết và đã được sửa, nhưng không ai cài bản sửa. Cập nhật bảo mật tự động bịt lỗ hổng đó mà bạn không cần nhớ đăng nhập. Đây là năm phút đáng giá nhất bạn có thể dành cho một máy chủ mới.

Ubuntu và Debian: unattended-upgrades

Image Ubuntu thường có sẵn; Debian thì có thể chưa. Hãy cài và bật nó:

apt update
apt install -y unattended-upgrades apt-listchanges
dpkg-reconfigure -plow unattended-upgrades    # answer "Yes"

Lệnh trên tạo /etc/apt/apt.conf.d/20auto-upgrades:

APT::Periodic::Update-Package-Lists "1";
APT::Periodic::Unattended-Upgrade "1";

Hai giá trị 1 nghĩa là: làm mới danh sách gói và cài cập nhật bảo mật mỗi ngày.

Quyết định về việc khởi động lại

Bản vá kernel cần khởi động lại để có hiệu lực. Để tự khởi động lại vào giờ yên tĩnh, sửa /etc/apt/apt.conf.d/50unattended-upgrades và đặt:

Unattended-Upgrade::Automatic-Reboot "true";
Unattended-Upgrade::Automatic-Reboot-Time "04:00";
Unattended-Upgrade::Remove-Unused-Dependencies "true";

Máy chủ chỉ khởi động lại khi một bản cập nhật thực sự yêu cầu (khi tồn tại /var/run/reboot-required).

Chạy thử

unattended-upgrade --dry-run --debug

Nhật ký nằm trong /var/log/unattended-upgrades/.

Rocky Linux và AlmaLinux: dnf-automatic

dnf install -y dnf-automatic

Sửa /etc/dnf/automatic.conf:

[commands]
upgrade_type = security
apply_updates = yes

Bật bộ hẹn giờ:

systemctl enable --now dnf-automatic.timer
systemctl list-timers dnf-automatic.timer

Để biết có cần khởi động lại sau khi cập nhật không, hãy cài dnf-utils và chạy needs-restarting -r.

Chính sách khởi động lại nào hợp với bạn?

Những gì nó không bao gồm

Chỉ các gói hệ thống. Image Docker, thư viện phụ thuộc của ngôn ngữ (pip, npm) và các tệp nhị phân cài thủ công sẽ không tự cập nhật: hãy lên lịch cho chúng riêng. Và cập nhật trong cùng phiên bản là tự động; chuyển sang phiên bản mới (Ubuntu 22.04 → 24.04) vẫn là việc chủ động và làm thủ công.

Nếu một bản cập nhật lỗi làm hỏng quá trình khởi động, bảng điều khiển web trong panel EQVPS cho phép bạn vào máy mà không cần SSH, và Managed Backups cho bạn một điểm khôi phục từ trước thay đổi.

Liên quan

FAQ

Cài cập nhật tự động có an toàn không?

Với cập nhật bảo mật thì có: đó là những gì unattended-upgrades cài theo mặc định. Chúng là các bản sửa nhỏ và có mục tiêu rõ ràng. Rủi ro từ một lỗ hổng đã biết mà chưa vá lớn hơn nhiều so với rủi ro một bản vá bảo mật làm hỏng thứ gì đó.

Máy chủ có nên tự khởi động lại không?

Bản vá kernel và thư viện lõi chỉ có hiệu lực sau khi khởi động lại. Nếu dịch vụ của bạn chịu được một phút gián đoạn lúc 4 giờ sáng, hãy bật tự khởi động lại. Nếu không, hãy để tắt và khởi động lại thủ công khi xuất hiện /var/run/reboot-required.

Làm sao biết các bản cập nhật đã được áp dụng?

Xem /var/log/unattended-upgrades/unattended-upgrades.log trên Debian/Ubuntu, hoặc 'journalctl -u dnf-automatic' trên Rocky/Alma. Chạy thử với 'unattended-upgrade --dry-run --debug' sẽ cho thấy những gì sẽ được cài ngay lúc này.

Nó có nâng bản phân phối của tôi lên phiên bản lớn mới không?

Không. unattended-upgrades và dnf-automatic chỉ cài cập nhật trong phiên bản hiện tại. Chuyển từ, ví dụ, Ubuntu 22.04 lên 24.04 luôn là một bước thủ công.

Nó có cập nhật cả container Docker không?

Không, chỉ các gói hệ thống. Image container được cập nhật bằng cách kéo phiên bản mới và tạo lại container, theo lịch của riêng bạn.

Bình luận

Chưa có bình luận nào. Hãy là người đầu tiên.

Để lại bình luận

Bình luận được kiểm duyệt trước khi hiển thị.