SSD Nodes Learn Hosting plans →
मार्गदर्शक Matt Connorद्वारे Matt Connor · अपडेटेड 2026-08-13

Ubuntu 24.04 मध्ये unattended-upgrades default आहे का?

Ubuntu Server 24.04 मध्ये unattended-upgrades उपलब्ध असते, पण 20auto-upgrades ती सुरू करते. Automatic-Reboot false राहते; dry run मुळे काय install होईल ते दिसते.

स्वयंचलित सुरक्षा अद्यतने का सुरू करणे योग्य आहे

पॅच न केलेला सर्व्हर इंटरनेटवरील सर्वात सोपे लक्ष्य असतो. लहान सर्व्हरवरील बहुतेक breaches चतुर पद्धतीने होत नाहीत; मालकाने कधीही अपडेट न केलेल्या जुन्या package मधील ज्ञात bug मुळे ते होतात. Ubuntu हे अंतर आपोआप भरून काढणारे एक tool देते: unattended-upgrades security updates आपोआप install करते. हे ठराविक वेळापत्रकानुसार होते आणि त्यासाठी तुम्हाला login करण्याची गरज नसते. VPS वरील उपलब्ध स्वस्त security सुधारणा हीच आहे. Ubuntu वर ती सुरू करण्यासाठी काही मिनिटे पुरतात.

हे tool जाणीवपूर्वक conservative पद्धतीने काम करते. Default म्हणून ते प्रत्येक package upgrade न करता फक्त security updates लागू करते. Security patch कमी जोखमीचा असतो आणि review न करताही लागू करणे योग्य ठरते. त्याउलट feature upgrade मुळे तुम्ही अवलंबून असलेले behaviour बदलू शकते. बहुतेक सर्व्हरसाठी हा default योग्य आहे. या guide मध्ये तोच default ठेवून बदलण्यासारख्या काही settings दाखवल्या आहेत.

पायरी 1: ते install करून enable करा

Ubuntu 24.04 वर हे package अनेकदा उपलब्ध असते, पण ते नेहमी enabled असेलच असे नाही. ते install करून सुरू करा:

sudo apt update
sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades

dpkg-reconfigure prompt मध्ये एकच yes-or-no प्रश्न विचारला जातो: stable updates आपोआप download आणि install करायचे आहेत का. yes असे उत्तर द्या. त्यामुळे daily job सुरू करणारी file लिहिली जाते:

cat /etc/apt/apt.conf.d/20auto-upgrades
APT::Periodic::Update-Package-Lists "1";
APT::Periodic::Unattended-Upgrade "1";

पहिली line दररोज package list refresh करते. दुसरी line unattended upgrade दररोज चालवते. दोन्हींची value 1 असल्यास machine systemd timer द्वारे दररोज security updates तपासते आणि लागू करते. त्यासाठी तुमच्याकडून पुढील कोणतीही कृती आवश्यक नसते.

पायरी 2: आपोआप काय लागू करायचे ते ठरवा

Policy /etc/apt/apt.conf.d/50unattended-upgrades मध्ये असते. ती उघडा आणि वरच्या बाजूला असलेला Allowed-Origins block पाहा:

Unattended-Upgrade::Allowed-Origins {
    "${distro_id}:${distro_codename}";
    "${distro_id}:${distro_codename}-security";
    "${distro_id}ESMApps:${distro_codename}-apps-security";
    "${distro_id}ESM:${distro_codename}-infra-security";
};

महत्त्वाच्या lines -security या आहेत. त्या default म्हणून enabled असतात. ही conservative policy आहे: security updates आपोआप लागू होतात आणि सामान्य feature updates तुम्ही निवडल्यावर manually लागू करता. सर्व updates आपोआप लागू करण्यासाठी "${distro_id}:${distro_codename}-updates" origin line जोडता येते. पण महत्त्वाची सेवा चालवणाऱ्या सर्व्हरसाठी फक्त security patches आपोआप लागू करणे हा अधिक सुरक्षित default आहे. विशिष्ट कारण नसल्यास package जसे release केले आहे तसेच ठेवा.

पायरी 3: reboots हाताळा

काही updates, जसे kernel किंवा core library, reboot केल्यानंतरच पूर्णपणे लागू होतात. तुम्ही स्पष्टपणे सांगितल्याशिवाय unattended-upgrades तुमचा सर्व्हर reboot करणार नाही. त्यामुळे patched kernel तुम्ही पुढील वेळी restart करेपर्यंत वापरात येणार नाही. हे कसे हाताळायचे ते ठरवा आणि 50unattended-upgrades मध्ये स्पष्टपणे set करा:

Unattended-Upgrade::Automatic-Reboot "true";
Unattended-Upgrade::Automatic-Reboot-Time "04:00";

Update साठी reboot आवश्यक असेल तेव्हाच हा setting सर्व्हरला पहाटे 4 वाजता reboot करतो. Failover करण्यासाठी cluster नसलेल्या single VPS वर kernel fixes अद्ययावत ठेवण्यासाठी पहाटेचा थोडक्यात reboot करणे हा सहसा योग्य trade-off असतो. तुमचा सर्व्हर अनपेक्षितपणे कधीही restart होता कामा नये असे असल्यास reboot बंद ठेवा. त्याऐवजी /var/run/reboot-required तपासल्यानंतर स्वतः reboot करण्याची सवय लावा.

पायरी 4: ते कार्यरत असल्याचे पडताळा

Job चालते की नाही हे पाहण्यासाठी एक दिवस थांबू नका. काहीही बदल न करता नेमके काय लागू झाले असते हे दाखवणारी dry run चालवा:

sudo unattended-upgrade --dry-run --debug

Output मध्ये job विचारात घेत असलेली packages आणि ती कोणत्या origins मधून आली आहेत हे दिसते. त्यामुळे policy प्रत्यक्षात कशी लागू होते ते पाहता येते. Real job किमान एकदा चालल्यानंतर तिची नोंद येथे असते:

cat /var/log/unattended-upgrades/unattended-upgrades.log

"माझा सर्व्हर प्रत्यक्षात स्वतःला patch करतो का?" या प्रश्नाचे उत्तर त्या log मध्ये मिळते. त्यात security packages वेळापत्रकानुसार install झाल्याचे दिसत असल्यास job कार्यरत आहे.

हे कुठे लागू होते

Automatic updates हा hardened server मधील एक layer आहे. ते संपूर्ण उपाय नाही. त्यामुळे ज्ञात bugs दीर्घकाळ राहात नाहीत. पण कोण login करू शकतो किंवा काय exposed आहे यावर त्यांचा परिणाम होत नाही. त्यांना key-only SSH hardening सोबत वापरा, जेणेकरून प्रवेशद्वारावर brute-force करता येणार नाही. तसेच default-deny UFW firewall वापरा, जेणेकरून तुम्ही निवडलेल्या services एवढ्याच reachable राहतील. unprivileged service users वापरा, जेणेकरून compromised app संपूर्ण server ताब्यात घेऊ शकणार नाही. तुम्ही host केलेल्या apps मध्ये याशिवाय त्यांचे स्वतःचे secrets असतात. त्यामुळे या server वर self-hosted password vault चालत असल्यास Vaultwarden hardening pass admin token आणि backup file साठी आवश्यक संरक्षण देते. apt patching कितीही केले तरी त्यांचे संरक्षण होत नाही. Patching मुळे ज्ञात security holes बंद होतात. इतर layers मुळे अज्ञात holes मुळे होणारे नुकसान मर्यादित राहते.

FAQ

unattended-upgrades प्रत्येक update लागू करते का, की फक्त security updates?

Default म्हणून फक्त security updates लागू होतात. /etc/apt/apt.conf.d/50unattended-upgrades मधील Allowed-Origins block -security origins enable करते आणि सामान्य feature updates तुम्ही manually लागू करण्यासाठी ठेवते. हे जाणीवपूर्वक केले आहे. Security patches कमी जोखमीचे असतात आणि आपोआप लागू करणे योग्य असते. Feature upgrades मुळे behaviour बदलू शकते. त्यामुळे बहुतेक सर्व्हरने conservative default ठेवावा.

Automatic updates माझा सर्व्हर reboot करतील का?

फक्त तुम्ही तसे सांगितल्यास. Config मध्ये Unattended-Upgrade::Automatic-Reboot "true" आणि Automatic-Reboot-Time set करा. Update साठी reboot आवश्यक असल्यास सर्व्हर त्या वेळी reboot होईल, उदाहरणार्थ kernel patch नंतर. हे बंद ठेवल्यास patched kernel तुम्ही स्वतः reboot करेपर्यंत प्रतीक्षा करतो. Reboot pending आहे का हे जाणून घेण्यासाठी /var/run/reboot-required तपासा.

Automatic updates प्रत्यक्षात चालू आहेत की नाही हे कसे तपासायचे?

सध्या काय लागू झाले असते हे काहीही बदल न करता पाहण्यासाठी sudo unattended-upgrade --dry-run --debug चालवा. मागील runs ची नोंद पाहण्यासाठी /var/log/unattended-upgrades/unattended-upgrades.log वाचा. प्रत्येक automatic install ची नोंद /var/log/apt/history.log मध्येही येते. Log मध्ये security packages दररोजच्या schedule नुसार install झाल्याचे दिसत असल्यास timer कार्यरत आहे. Dry run मध्ये No packages found that can be upgraded unattended छापले असल्यास सर्व packages आधीच current असू शकतात किंवा तुमचे allowed origins security repository शी जुळण्यासाठी खूप मर्यादित असू शकतात.

unattended-upgrades माझा सर्व्हर सुरक्षित ठेवण्यासाठी पुरेसे आहे का?

नाही. मात्र ते आवश्यक असलेल्या layers पैकी एक आहे. त्यामुळे ज्ञात vulnerabilities unpatched राहत नाहीत आणि सर्वाधिक सामान्य प्रकारचे breach टाळता येते. पण access किंवा exposure यांचे नियंत्रण त्यातून होत नाही. SSH hardening, default-deny firewall आणि least-privilege service users यांसोबत ते वापरा. त्यामुळे सर्व्हरमध्ये घुसणे प्रत्यक्षात कठीण होते.