SSD Nodes Learn
Guías Matt ConnorPor Matt Connor · Actualizado 2026-07-24

Ubuntu 24.04 unattended-upgrades activado

Verifique si unattended-upgrades está activo en Ubuntu 24.04. Use 20auto-upgrades para habilitarlo y revise Automatic-Reboot para evitar reinicios inesperados.

Por qué vale la pena configurar las actualizaciones automáticas de seguridad

Un servidor sin parches es el objetivo más fácil en internet. La mayoría de las brechas en servidores pequeños no son sofisticadas; se deben a un error conocido en un paquete antiguo que el propietario nunca actualizó. Ubuntu incluye una herramienta que cierra esa brecha automáticamente: unattended-upgrades instala actualizaciones de seguridad de forma automática y programada, sin necesidad de iniciar sesión. Es la solución de seguridad más económica en un VPS, y en Ubuntu solo requiere unos minutos de configuración.

La herramienta es deliberadamente conservadora. Por defecto, aplica solo actualizaciones de seguridad y no todas las actualizaciones de paquetes, porque un parche de seguridad es de bajo riesgo y merece aplicarse sin revisión, mientras que una actualización de funciones puede cambiar el comportamiento del sistema. Ese valor predeterminado es el adecuado para la mayoría de los servidores; esta guía lo mantiene mientras muestra las pocas configuraciones que vale la pena cambiar.

Paso 1: Instalar y habilitar

En Ubuntu 24.04 el paquete suele estar presente pero no siempre habilitado. Instálelo y actívelo:

sudo apt update
sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades

El prompt de dpkg-reconfigure hace una única pregunta de sí o no sobre si descargar e instalar actualizaciones estables automáticamente. Responda que sí. Esto escribe el archivo que activa el trabajo diario:

cat /etc/apt/apt.conf.d/20auto-upgrades
APT::Periodic::Update-Package-Lists "1";
APT::Periodic::Unattended-Upgrade "1";

La primera línea refresca la lista de paquetes diariamente; la segunda ejecuta la actualización no supervisada diariamente. Configurar ambos en 1 significa que la máquina busca y aplica actualizaciones de seguridad cada día, mediante un timer de systemd, sin más acción por su parte.

Paso 2: Decidir qué se aplica automáticamente

La política reside en /etc/apt/apt.conf.d/50unattended-upgrades. Ábralo y revise el bloque Allowed-Origins cerca de la parte superior:

Unattended-Upgrade::Allowed-Origins {
    "${distro_id}:${distro_codename}";
    "${distro_id}:${distro_codename}-security";
    "${distro_id}ESMApps:${distro_codename}-apps-security";
    "${distro_id}ESM:${distro_codename}-infra-security";
};

Las líneas -security son las importantes y están habilitadas por defecto. Esa es la política conservadora: se aplican actualizaciones de seguridad, pero las actualizaciones de funciones ordinarias se dejan para que usted las aplique manualmente cuando lo decida. Puede añadir la línea de origen "${distro_id}:${distro_codename}-updates" para aplicar todas las actualizaciones automáticamente, pero para un servidor que aloja servicios críticos, aplicar solo parches de seguridad de forma automática es la opción más segura. Déjelo como viene de fábrica a menos que tenga una razón específica para cambiarlo.

Paso 3: Gestionar los reinicios

Algunas actualizaciones, como un kernel o una librería principal, solo surten efecto completo tras un reinicio. unattended-upgrades no reiniciará su servidor a menos que usted lo indique, lo que significa que un kernel parcheado puede permanecer sin usarse hasta que usted reinicie manualmente. Decida cómo quiere gestionar esto y configúrelo explícitamente en 50unattended-upgrades:

Unattended-Upgrade::Automatic-Reboot "true";
Unattended-Upgrade::Automatic-Reboot-Time "04:00";

Eso reinicia el servidor a las cuatro de la mañana cuando, y solo cuando, una actualización lo requiera. En un VPS único sin un clúster para redundancia, un reinicio breve temprano en la mañana suele ser el intercambio adecuado para mantenerse al día con los parches del kernel. Si su servidor ejecuta algo que nunca debe reiniciarse inesperadamente, deje el reinicio desactivado y acostúmbrese a reiniciar usted mismo tras revisar /var/run/reboot-required.

Paso 4: Comprobar que funciona

No espere un día para saber si el proceso se ejecuta. Ejecute una simulación (dry run) que muestre exactamente qué se aplicaría, sin cambiar nada:

sudo unattended-upgrade --dry-run --debug

La salida enumera los paquetes que considera y de qué orígenes provienen, para que pueda ver la política en acción. Después de que el proceso real se haya ejecutado al menos una vez, su registro estará aquí:

cat /var/log/unattended-upgrades/unattended-upgrades.log

Ese log responde a la pregunta "¿mi servidor se está parcheando realmente?". Si muestra paquetes de seguridad instalados según el cronograma, el proceso funciona.

Contexto general

Las actualizaciones automáticas son una capa de un servidor endurecido, no el sistema completo. Evitan que los errores conocidos permanezcan sin corregir, pero no hacen nada respecto a quién puede iniciar sesión o qué servicios están expuestos. Combínelas con endurecimiento de SSH mediante llaves para evitar ataques de fuerza bruta, un firewall UFW de denegación por defecto para que solo lo que usted elija sea alcanzable, y usuarios de servicio sin privilegios para que una aplicación comprometida no tome el control de todo el sistema. El parcheado cierra los agujeros que usted conoce; las otras capas limitan el daño de los que no conoce.

FAQ

¿unattended-upgrades aplica cada actualización o solo las de seguridad?

Por defecto, solo las de seguridad. El bloque Allowed-Origins en /etc/apt/apt.conf.d/50unattended-upgrades habilita los orígenes -security y deja las actualizaciones de funciones ordinarias para que usted las aplique manualmente. Esto es deliberado: los parches de seguridad son de bajo riesgo y vale la pena aplicarlos automáticamente, mientras que las actualizaciones de funciones pueden cambiar el comportamiento, por lo que la mayoría de los servidores deben mantener el valor conservador por defecto.

¿las actualizaciones automáticas reiniciarán mi servidor?

Solo si usted lo indica. Configure Unattended-Upgrade::Automatic-Reboot "true" y un Automatic-Reboot-Time en la configuración, y el servidor se reiniciará a esa hora cuando una actualización lo requiera, por ejemplo, tras un parche del kernel. Si está desactivado, un kernel parcheado esperará hasta que usted reinicie manualmente; revise /var/run/reboot-required para saber si hay uno pendiente.

¿Cómo compruebo que las actualizaciones automáticas se están ejecutando realmente?

Ejecute sudo unattended-upgrade --dry-run --debug para ver qué se aplicaría ahora mismo sin cambiar nada, y lea /var/log/unattended-upgrades/unattended-upgrades.log para ver el registro de ejecuciones pasadas; cada instalación automática también se registra en /var/log/apt/history.log. Si el log muestra paquetes de seguridad instalados en un horario diario, el timer funciona. Si la simulación imprime No packages found that can be upgraded unattended, es que todo está ya actualizado o que sus orígenes permitidos son demasiado limitados para coincidir con el repositorio de seguridad.

¿es suficiente unattended-upgrades para mantener mi servidor seguro?

No, pero es una capa necesaria. Evita que las vulnerabilidades conocidas permanezcan sin parchear, lo que detiene el tipo de brecha más común, pero no controla el acceso ni la exposición. Combínelo con endurecimiento de SSH, un firewall de denegación por defecto y usuarios de servicio con el mínimo de privilegios para tener un servidor que sea realmente difícil de vulnerar.

#unattended-upgrades#ubuntu-24-04#security#updates#hardening