SSD Nodes Learn
Panduan Matt ConnorOleh Matt Connor · Dikemas kini 2026-07-24

Ubuntu 24.04 unattended-upgrades aktif ke?

Ubuntu 24.04 menyertakan unattended-upgrades secara lalai tetapi 20auto-upgrades perlu diaktifkan. Ketahui cara tetapan Automatic-Reboot dan dry run berfungsi.

Mengapa tetapan kemas kini keselamatan automatik sangat berbaloi

Pelayan yang tidak dikemas kini adalah sasaran paling mudah di internet. Kebanyakan pencerobohan pada pelayan kecil bukan disebabkan taktik yang canggih; ia adalah pepijat (bug) yang diketahui dalam pakej lama yang tidak pernah dikemas kini oleh pemiliknya. Ubuntu menyediakan alat untuk menutup jurang tersebut secara automatik: unattended-upgrades memasang kemas kini keselamatan secara automatik mengikut jadual tanpa anda perlu log masuk. Ini adalah cara termurah untuk meningkatkan keselamatan pada VPS, dan pada Ubuntu ia hanya memerlukan beberapa minit untuk tetapan.

Alat ini sengaja ditetapkan secara konservatif. Secara lalai, ia hanya memasang kemas kini keselamatan dan bukan setiap naik taraf pakej, kerana tampalan keselamatan mempunyai risiko rendah dan berbaloi untuk dipasang tanpa semakan, manakala naik taraf ciri boleh mengubah tingkah laku yang anda gunakan. Tetapan lalai tersebut adalah yang terbaik untuk kebanyakan pelayan, dan panduan ini mengekalkannya sambil menunjukkan beberapa tetapan yang berbaloi untuk diubah.

Langkah 1: Pasang dan aktifkan

Pada Ubuntu 24.04, pakej ini selalunya sudah ada tetapi tidak sentiasa diaktifkan. Pasang dan aktifkan ia:

sudo apt update
sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades

Prompt dpkg-reconfigure akan bertanya satu soalan ya atau tidak, sama ada ingin memuat turun dan memasang kemas kini stabil secara automatik. Jawab ya. Ini akan menulis fail yang mengaktifkan tugasan harian:

cat /etc/apt/apt.conf.d/20auto-upgrades
APT::Periodic::Update-Package-Lists "1";
APT::Periodic::Unattended-Upgrade "1";

Baris pertama mengemas kini senarai pakej setiap hari; baris kedua menjalankan unattended upgrade setiap hari. Kedua-duanya ditetapkan kepada 1 bermaksud mesin akan menyemak dan memasang kemas kini keselamatan setiap hari menggunakan pemasa systemd, tanpa sebarang tindakan lanjut daripada anda.

Langkah 2: Tentukan apa yang dipasang secara automatik

Polisi ini terletak dalam /etc/apt/apt.conf.d/50unattended-upgrades. Buka fail tersebut dan lihat blok Allowed-Origins berhampiran bahagian atas:

Unattended-Upgrade::Allowed-Origins {
    "${distro_id}:${distro_codename}";
    "${distro_id}:${distro_codename}-security";
    "${distro_id}ESMApps:${distro_codename}-apps-security";
    "${distro_id}ESM:${distro_codename}-infra-security";
};

Baris -security adalah baris yang penting, dan ia diaktifkan secara lalai. Itulah polisi konservatif: kemas kini keselamatan dimasukkan, manakala naik taraf ciri biasa dibiarkan untuk anda pasang secara manual apabila anda mahu. Anda boleh menambah baris asal "${distro_id}:${distro_codename}-updates" untuk memasang semua kemas kini secara automatik, tetapi untuk pelayan yang menghoskan perkara penting, hanya memasang tampalan keselamatan secara automatik adalah tetapan lalai yang lebih selamat. Biarkan ia seperti asal melainkan anda mempunyai sebab khusus untuk mengubahnya.

Langkah 3: Mengendalikan but semula (reboot)

Sesetengah kemas kini, seperti kernel atau perpustakaan teras, hanya berkesan sepenuhnya selepas but semula. unattended-upgrades tidak akan melakukan but semula pada pelayan anda melainkan anda mengarahkannya, bermakna kernel yang telah ditampal boleh kekal tidak digunakan sehingga anda melakukan but semula secara manual. Tentukan cara anda ingin mengendalikan perkara ini, dan tetapkannya secara eksplisit dalam 50unattended-upgrades:

Unattended-Upgrade::Automatic-Reboot "true";
Unattended-Upgrade::Automatic-Reboot-Time "04:00";

Ini akan melakukan but semula pelayan pada jam empat pagi apabila, dan hanya apabila, sesuatu kemas kini memerlukannya. Pada VPS tunggal tanpa kluster untuk pemindahan kegagalan (failover), but semula singkat pada awal pagi biasanya adalah pilihan yang tepat untuk memastikan kernel sentiasa dikemas kini. Jika pelayan anda menjalankan perkhidmatan yang tidak boleh but semula secara tiba-tiba, biarkan fungsi but semula dimatikan dan biasakan diri untuk melakukan but semula sendiri selepas menyemak /var/run/reboot-required.

Langkah 4: Buktikan ia berfungsi

Jangan tunggu sehari untuk mengetahui sama ada tugasan tersebut berjalan. Jalankan ujian simulasi (dry run) yang menunjukkan dengan tepat apa yang akan dipasang tanpa mengubah apa-apa:

sudo unattended-upgrade --dry-run --debug

Output tersebut menyenaraikan pakej yang dianggap dan dari mana asalnya, supaya anda boleh melihat polisi tersebut berfungsi. Selepas tugasan sebenar telah dijalankan sekurang-kurangnya sekali, rekodnya berada di sini:

cat /var/log/unattended-upgrades/unattended-upgrades.log

Log tersebut adalah jawapan kepada "adakah pelayan saya benar-benar menampal dirinya sendiri." Jika ia menunjukkan pakej keselamatan sedang dipasang mengikut jadual, bermakna tugasan tersebut berfungsi.

Di mana kedudukannya

Kemas kini automatik adalah salah satu lapisan pelindung pelayan, bukan keseluruhannya. Ia menghalang pepijat yang diketahui daripada terus wujud, tetapi ia tidak mengawal siapa yang boleh log masuk atau apa yang terdedah. Padankan ia dengan pengukuhan SSH berasaskan kunci sahaja supaya pintu hadapan tidak boleh diceroboh secara brute-force, firewall UFW dengan polisi deny-by-default supaya hanya apa yang anda pilih sahaja boleh dicapai, dan pengguna perkhidmatan tanpa keistimewaan supaya aplikasi yang diceroboh tidak dapat menguasai keseluruhan mesin. Penampalan menutup lubang yang anda tahu; lapisan lain mengehadkan kerosakan daripada lubang yang anda tidak tahu.

FAQ

Adakah unattended-upgrades memasang setiap kemas kini atau hanya kemas kini keselamatan sahaja?

Secara lalai, hanya kemas kini keselamatan. Blok Allowed-Origins dalam /etc/apt/apt.conf.d/50unattended-upgrades mengaktifkan asal -security dan membiarkan naik taraf ciri biasa untuk anda pasang secara manual. Ini adalah tindakan sengaja: tampalan keselamatan mempunyai risiko rendah dan berbaloi untuk dipasang secara automatik, manakala naik taraf ciri boleh mengubah tingkah laku, jadi kebanyakan pelayan harus mengekalkan tetapan lalai yang konservatif.

Adakah kemas kini automatik akan melakukan but semula pelayan saya?

Hanya jika anda mengarahkannya. Tetapkan Unattended-Upgrade::Automatic-Reboot "true" dan Automatic-Reboot-Time dalam konfigurasi, dan pelayan akan but semula pada masa tersebut apabila kemas kini memerlukannya, contohnya selepas tampalan kernel. Jika dimatikan, kernel yang telah ditampal akan menunggu sehingga anda melakukan but semula sendiri; semak /var/run/reboot-required untuk mengetahui jika ada kemas kini yang tertunggak.

Bagaimanakah saya boleh menyemak bahawa kemas kini automatik benar-benar berjalan?

Jalankan sudo unattended-upgrade --dry-run --debug untuk melihat apa yang akan dipasang sekarang tanpa mengubah apa-apa, dan baca /var/log/unattended-upgrades/unattended-upgrades.log untuk rekod larian sebelum ini; setiap pemasangan automatik juga disimpan dalam /var/log/apt/history.log. Jika log menunjukkan pakej keselamatan dipasang mengikut jadual harian, pemasa tersebut berfungsi. Jika ujian simulasi mencetak No packages found that can be upgraded unattended, sama ada semuanya sudah dikemas kini atau asal yang dibenarkan terlalu sempit untuk sepadan dengan repositori keselamatan.

Adakah unattended-upgrades sudah mencukupi untuk memastikan pelayan saya selamat?

Tidak, tetapi ia adalah lapisan yang diperlukan. Ia menghalang kerentanan yang diketahui daripada kekal tanpa tampalan, yang menghentikan jenis pencerobohan yang paling biasa, tetapi ia tidak mengawal akses atau pendedahan. Gabungkannya dengan pengukuhan SSH, firewall deny-by-default, dan pengguna perkhidmatan dengan hak istimewa terendah untuk pelayan yang benar-benar sukar diceroboh.

#unattended-upgrades#ubuntu-24-04#security#updates#hardening