Kompletní průvodce bezobslužnými aktualizacemi v Debianu

  • Bezobslužné aktualizace vám umožňují automatizovat aktualizace zabezpečení v Debianu.
  • Konfiguruje se v /etc/apt/apt.conf.d/50unattended-upgrades a definuje, co se má upgradovat.
  • Upgrady lze naplánovat a sledovat pomocí protokolů /var/log/unattended-upgrades/.
  • Je možné vyloučit balíčky a přijímat e-mailová upozornění.

bezobslužné upgrady

Správa serverů a systémů s Debianem vyžaduje průběžnou údržbu, aby byla zajištěna jejich bezpečnost a stabilita. Jedním z klíčových aspektů této údržby je aktualizace balíčků a bezpečnostních záplat. Ruční provádění těchto aktualizací však může být zdlouhavé a náchylné k přehlédnutí. Pro řešení tohoto problému nabízí Debian nástroj unattended-upgrades , který tento proces automatizuje.

V této příručce se podrobně podíváme na konfiguraci a správu bezobslužných aktualizací v Debianu . Naučíte se, jak nainstalovat příslušný balíček, nakonfigurovat ho podle svých potřeb a sledovat jeho provoz, abyste se ujistili, že vše funguje správně.

Co je to bezobslužný upgrade a k čemu se používá?

Unattended-upgrades je balíček určený k automatické instalaci bezpečnostních aktualizací a dalších balíčků na Debian a jeho deriváty, jako je Ubuntu – který jej má ve výchozím nastavení povolený pro několik verzí. Jeho účelem je snížit potřebu ruční správy systému usnadněním automatické instalace důležitých aktualizací.

Tento nástroj je obzvláště užitečný na serverech, které musí být neustále aktualizovány bez manuálního zásahu, čímž se minimalizují zranitelnosti a zajišťuje stabilní prostředí . Navíc používání automatických aktualizací získává na popularitě v různých distribucích, jako jsou Tails a Pop!_OS, které také implementují podobná řešení pro udržení bezpečnosti systému.

Instalace bezobslužných upgradů

Chcete-li nainstalovat bezobslužné aktualizace , jednoduše spusťte v terminálu následující příkaz:

sudo apt install bezobslužné upgrady

Po instalaci se doporučuje spustit počáteční konfiguraci pomocí:

sudo dpkg-reconfigure -plow bezobslužné aktualizace

Tím se otevře interaktivní průvodce, kde můžete povolit automatické aktualizace.

POZNÁMKA: Služba již může být nainstalována a spuštěna v novějších verzích Debianu.

Nastavení bezobslužných upgradů

Chování bezobslužných aktualizací je definováno v konfiguračním souboru /etc/apt/apt.conf.d/50unattended-upgrades . Zde můžete určit, které repozitáře a typy aktualizací chcete aplikovat automaticky.

Povolit aktualizace z určitých zdrojů

V konfiguračním souboru najdete sekci s názvem Unattended-Upgrade::Allowed-Origins . Ve výchozím nastavení tento seznam obsahuje pouze aktualizace zabezpečení.

Bezobslužný-Upgrade::Allowed-Origins { "${distro_id}:${distro_codename}-security"; };

Pokud chcete zahrnout další aktualizace, například obecné aktualizace systému , můžete přidat následující řádky:

Bezobslužný upgrade::Allowed-Origins { "${distro_id}:${distro_codename}"; "${distro_id}:${distro_codename}-aktualizace"; };

Vyloučit balíčky z automatických aktualizací

Pokud některé balíčky nechcete automaticky aktualizovat , můžete je přidat na černou listinu. Ve stejném konfiguračním souboru vyhledejte sekci Unattended-Upgrade::Package-Blacklist a přidejte do ní balíčky, které chcete vyloučit.

Bezobslužný-Upgrade::Package-Blacklist { "linux-image"; "apache2"; };

Nastavte si e-mailová upozornění

Pokud chcete dostávat oznámení o instalaci aktualizací, můžete tuto možnost povolit v nastavení:

Bezobslužný upgrade::Mail "[email protected]";

Můžete si také nastavit, zda chcete dostávat oznámení pouze v případě chyb :

Bezobslužný upgrade::MailOnlyOnError "true";

Pro více informací o správě aktualizací se můžete podívat na to, jak by Debian mohl implementovat automatické aktualizace v budoucích verzích.

Frekvence a plánování aktualizací

Chcete-li definovat, jak často se mají spouštět automatické aktualizace, upravte soubor /etc/apt/apt.conf.d/20auto-upgrades a ujistěte se, že obsahuje následující:

APT::Periodicky::Update-Package-Lists "1"; APT::Periodicky::Unattended-Upgrade "1"; APT::Periodicky::Stáhnout-Upgradovatelné-Balíčky "1"; APT::Periodicky::AutocleanInterval "7";

Tento soubor definuje, že:

  • Aktualizační seznamy jsou aktualizovány denně (1).
  • Bezobslužné aktualizace se provádějí denně.
  • Stažené balíčky jsou odstraněny každý týden.

Pokud hledáte více informací o implementaci automatických aktualizací v různých distribucích, zvu vás k přečtení o tom, jak Pop!_OS tyto funkce implementuje.

Sledování a ověřování aktualizací

Abyste se ujistili, že unattended-upgrades funguje správně, můžete si prohlédnout protokoly uložené v souboru /var/log/unattended-upgrades/ . Chcete-li zkontrolovat nejnovější protokol, použijte:

méně /var/log/unattended-upgrades/unattended-upgrades.log

Simulaci upgradu můžete také spustit ručně pomocí:

sudo bezobslužný-upgrade --dry-run -d

Je důležité pravidelně sledovat protokoly , aby se odhalily případné anomálie.

Zakázání bezobslužných upgradů

Pokud se rozhodnete zakázat bezobslužné aktualizace, můžete tak učinit úpravou souboru /etc/apt/apt.conf.d/20auto-upgrades a nastavením hodnoty na 0 :

APT::Periodicky::Unattended-Upgrade "0";

Balíček můžete také odinstalovat pomocí:

sudo apt odstraní bezobslužné upgrady

Konfigurace automatických aktualizací v Debianu pomocí unattended-upgrades je vynikající způsob, jak udržovat vaše systémy aktuální bez ručního zásahu. Se správným nastavením můžete zajistit, že budou nainstalovány pouze nezbytné aktualizace, minimalizovat rizika a zaručit stabilitu systému.

Krycí jména Debian (Toy Story)
Související článek:
Debian 10 „Buster“ bude dodáván s automatickými bezpečnostními instalacemi

Přidat jako preferovaný zdroj v Googlu