SSD Nodes Learn
मार्गदर्शक Matt Connorद्वारे Matt Connor · अपडेटेड 2026-07-24

Ubuntu 24.04 automatic updates कसे सुरू करायचे?

Ubuntu 24.04 मध्ये unattended-upgrades आधीच असते पण ते सक्रिय करण्यासाठी 20auto-upgrades वापरावे लागते. Automatic-Reboot सेटिंग आणि dry run पद्धत येथे पहा.

automatic security updates सेट करणे का फायदेशीर आहे

ज्या सर्व्हरला patches मिळालेले नाहीत, तो इंटरनेटवरील सर्वात सोपे लक्ष्य असते. लहान सर्व्हरवरील बहुतेक breaches हे क्लिष्ट नसतात; ते जुन्या package मधील ज्ञात bug मुळे होतात जे मालकाने कधीही update केलेले नसते. Ubuntu एक असे tool पुरवते जे ही त्रुटी आपोआप दूर करते: unattended-upgrades मध्ये security updates आपोआप, ठरवून दिलेल्या वेळापत्रकानुसार, तुम्ही log in न करता install होतात. VPS वर हे सर्वात स्वस्त security win आहे, आणि Ubuntu वर यासाठी फक्त काही मिनिटांचे setup लागते.

हे tool जाणीवपूर्वक conservative (मर्यादित) ठेवले आहे. बाय default ते फक्त security updates लागू करते, सर्व package upgrades नाही, कारण security patch कमी जोखमीचे असतात आणि ते review न करता स्वीकारणे योग्य असते, तर feature upgrade मुळे तुमच्या अवलंबून असलेल्या behaviour मध्ये बदल होऊ शकतो. बहुतेक सर्व्हरसाठी हे default योग्य आहे, आणि हा guide ते तसेच ठेवतो, फक्त काही महत्त्वाचे settings बदलून दाखवतो.

Step 1: Install आणि enable करा

Ubuntu 24.04 वर हे package अनेकदा असते पण नेहमी enable केलेले नसते. ते install करा आणि चालू करा:

sudo apt update
sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades

dpkg-reconfigure prompt एक साधा yes-or-no प्रश्न विचारतो, की stable updates आपोआप download आणि install करायचे का. 'yes' उत्तर द्या. यामुळे खालील file तयार होईल जी daily job चालू करते:

cat /etc/apt/apt.conf.d/20auto-upgrades
APT::Periodic::Update-Package-Lists "1";
APT::Periodic::Unattended-Upgrade "1";

पहिली ओळ दररोज package list refresh करते; दुसरी ओळ दररोज unattended upgrade चालवते. दोन्ही 1 वर सेट केल्यास, machine दररोज systemd timer द्वारे security updates शोधते आणि लागू करते, ज्यासाठी तुम्हाला कोणतीही कृती करण्याची गरज नसते.

Step 2: काय आपोआप लागू करायचे ते ठरवा

ही policy /etc/apt/apt.conf.d/50unattended-upgrades मध्ये असते. ती उघडा आणि वरच्या बाजूला असलेला Allowed-Origins block पहा:

Unattended-Upgrade::Allowed-Origins {
    "${distro_id}:${distro_codename}";
    "${distro_id}:${distro_codename}-security";
    "${distro_id}ESMApps:${distro_codename}-apps-security";
    "${distro_id}ESM:${distro_codename}-infra-security";
};

-security ओळी महत्त्वाच्या आहेत आणि त्या बाय default enable असतात. ही conservative policy आहे: security updates येतात, पण ordinary feature updates तुम्हाला स्वतःहून कधीही लागू करण्यासाठी सोडले जातात. सर्व updates आपोआप लागू करण्यासाठी तुम्ही "${distro_id}:${distro_codename}-updates" origin line जोडू शकता, परंतु ज्या सर्व्हरवर तुम्ही महत्त्वाच्या गोष्टी host करता, त्यांच्यासाठी फक्त security patches आपोआप घेणे अधिक सुरक्षित आहे. जोपर्यंत तुमच्याकडे काही विशिष्ट कारण नसेल, तोपर्यंत ते जसे आहे तसेच ठेवा.

Step 3: Reboots हाताळा

काही updates, जसे की kernel किंवा core library, reboot नंतरच पूर्णपणे लागू होतात. unattended-upgrades तुमच्या सर्व्हरला reboot करणार नाही जोपर्यंत तुम्ही तसे सांगत नाही, याचा अर्थ असा की patched kernel जोपर्यंत तुम्ही स्वतः restart करत नाही तोपर्यंत न वापरता पडलेले राहू शकते. तुम्हाला ते कसे हाताळायचे आहे ते ठरवा आणि 50unattended-upgrades मध्ये ते स्पष्टपणे सेट करा:

Unattended-Upgrade::Automatic-Reboot "true";
Unattended-Upgrade::Automatic-Reboot-Time "04:00";

यामुळे पहाटे चार वाजता सर्व्हर reboot होतो, जेव्हा आणि फक्त जेव्हा एखाद्या update साठी त्याची आवश्यकता असते. ज्या VPS वर failover साठी कोणताही cluster नाही, तिथे kernel fixes साठी पहाटेचा थोडा वेळचा reboot घेणे सामान्यतः योग्य असते. जर तुमचा सर्व्हर अशा गोष्टी चालवत असेल ज्यांना अनपेक्षितपणे restart होण्याची गरज नाही, तर reboot बंद ठेवा आणि /var/run/reboot-required तपासल्यानंतर स्वतः reboot करण्याची सवय लावा.

Step 4: ते काम करते की नाही ते तपासा

job चालते की नाही हे पाहण्यासाठी एक दिवस वाट पाहू नका. एक dry run चालवा जो काहीही न बदलता नेमके काय लागू होईल ते दाखवेल:

sudo unattended-upgrade --dry-run --debug

output मध्ये ते package आणि त्यांचे origins यांची यादी असते, ज्यामुळे तुम्हाला policy प्रत्यक्ष कृतीत पाहता येते. एकदा का real job किमान एकदा चालली की, त्याचा record येथे असतो:

cat /var/log/unattended-upgrades/unattended-upgrades.log

तो log "माझा सर्व्हर खरोखर स्वतःला patch करत आहे का" याचे उत्तर आहे. जर तो वेळापत्रकानुसार security packages install होता दाखवत असेल, तर job व्यवस्थित काम करत आहे.

हे कुठे बसते

automatic updates हा hardened server चा एक स्तर आहे, संपूर्ण गोष्ट नाही. ते ज्ञात bugs राहू देत नाहीत, परंतु कोणाला log in करता येईल किंवा काय exposed आहे यावर ते काहीच करत नाहीत. त्यांना key-only SSH hardening, default-deny UFW firewall, आणि unprivileged service users सोबत वापरा, जेणेकरून front door brute-forced होऊ नये, फक्त तुम्ही निवडलेलेच reachable असावे आणि एखादे compromised app संपूर्ण box ताब्यात घेऊ शकणार नाही. Patching तुमच्या माहित असलेल्या त्रुटी बंद करते; इतर स्तर तुम्हाला माहित नसलेल्या त्रुटींपासून होणारे नुकसान मर्यादित करतात.

FAQ

unattended-upgrades प्रत्येक update लागू करते की फक्त security ones?

बाय default, फक्त security updates. /etc/apt/apt.conf.d/50unattended-upgrades मधील Allowed-Origins block -security origins enable करते आणि ordinary feature updates तुम्हाला स्वतःहून लागू करण्यासाठी सोडते. हे जाणीवपूर्वक केले आहे: security patches कमी जोखमीचे असतात आणि ते आपोआप घेणे योग्य असते, तर feature upgrades behaviour बदलू शकतात, म्हणून बहुतेक सर्व्हरनी conservative default ठेवले पाहिजे.

automatic updates माझा सर्व्हर reboot करतील का?

फक्त जर तुम्ही तसे सांगितले तर. config मध्ये Unattended-Upgrade::Automatic-Reboot "true" आणि Automatic-Reboot-Time सेट करा, आणि सर्व्हर त्या वेळी reboot होईल जेव्हा एखाद्या update साठी (उदा. kernel patch नंतर) त्याची आवश्यकता असेल. जर बंद ठेवले, तर patched kernel जोपर्यंत तुम्ही स्वतः reboot करत नाही तोपर्यंत थांबते; एखादा update pending आहे की नाही हे पाहण्यासाठी /var/run/reboot-required तपासा.

automatic updates खरोखर चालत आहेत की नाही हे मी कसे तपासेन?

काहीही न बदलता सध्या काय लागू होईल हे पाहण्यासाठी sudo unattended-upgrade --dry-run --debug चालवा, आणि मागील runs च्या रेकॉर्डसाठी /var/log/unattended-upgrades/unattended-upgrades.log वाचा; प्रत्येक automatic install /var/log/apt/history.log मध्ये देखील नोंदवले जाते. जर log मध्ये दररोजच्या वेळापत्रकानुसार security packages install झालेले दिसत असतील, तर timer काम करत आहे. जर dry run No packages found that can be upgraded unattended प्रिंट करत असेल, तर एकतर सर्व काही आधीच current आहे किंवा तुमचे allowed origins security repository शी जुळण्यासाठी खूप मर्यादित आहेत.

माझा सर्व्हर सुरक्षित ठेवण्यासाठी unattended-upgrades पुरेसे आहे का?

नाही, पण तो एक आवश्यक स्तर आहे. ते ज्ञात vulnerabilities unpatched राहू देत नाहीत, ज्यामुळे सर्वात सामान्य प्रकारचे breaches थांबतात, परंतु ते access किंवा exposure नियंत्रित करत नाही. खरोखरच break करणे कठीण अशा सर्व्हरसाठी SSH hardening, default-deny firewall, आणि least-privilege service users सोबत याचा वापर करा.

#unattended-upgrades#ubuntu-24-04#security#updates#hardening