Ubuntu LTS of interim-release voor uw server kiezen
Kies tussen Ubuntu LTS met vijf jaar ondersteuning of een interim-release met negen maanden. Ontdek de risico's van geforceerde upgrades en welke versie past bij uw serverbeheer.
Ubuntu LTS versus interim-releases: het korte antwoord
De keuze tussen een Ubuntu LTS en een interim-release op een server hangt af van één getal: hoe lang die release beveiligingsupdates ontvangt. Een LTS krijgt vijf jaar standaard beveiligingsonderhoud. Een interim-release krijgt negen maanden, waarna de updates stoppen en u moet upgraden of het systeem opnieuw moet opbouwen. Gebruik een LTS voor alles waar anderen afhankelijk van zijn. Gebruik een interim-release alleen in situaties waarin u het systeem opnieuw kunt opbouwen zonder dat u daarvoor toestemming aan anderen hoeft te vragen.
LTS staat voor long term support. Canonical brengt elke twee jaar een LTS uit, in april van even jaren, en elke zes maanden daartussen een interim-release. 26.04 LTS verscheen op 23 april 2026 en het standaard beveiligingsonderhoud loopt tot 2031. 26.10 staat gepland voor 15 oktober 2026; dit is een interim-release, waardoor de ondersteuning in juli 2027 afloopt.
Hoe lang elke Ubuntu-release wordt ondersteund
The data behind this chart
[
{
"label": "LTS, standard support",
"support_months": 60,
"upgrades_over_5_years": 1
},
{
"label": "LTS with Ubuntu Pro",
"support_months": 120,
"upgrades_over_5_years": 0
},
{
"label": "Interim release",
"support_months": 9,
"upgrades_over_5_years": 10
}
]Dit zijn de gepubliceerde beleidscijfers van Canonical per augustus 2026, geen metingen vanaf een testsysteem. Een LTS-versie biedt 60 maanden standaard beveiligingsonderhoud, wat neerkomt op 1 geplande release-upgrades in vijf jaar. Een interim-release biedt 9 maanden. Op het interim-traject blijven gedurende diezelfde vijf jaar kost 10 release-upgrades, omdat u geen release kunt overslaan en er in vijf jaar tijd tien releases verschijnen.
Een Ubuntu Pro-abonnement verhoogt het LTS-cijfer naar 120 maanden, oftewel tien jaar, en verbreedt de dekking van de main-component naar het volledige archief. Per augustus 2026 is Pro gratis voor persoonlijk gebruik op maximaal vijf machines, wat de meeste kleine VPS-vloten dekt. Er is geen equivalent voor een interim-release. Negen maanden is het volledige aanbod en geen enkel abonnement verlengt dit.
Wat negen maanden kosten op een echte server
Neem 26.10 als uitgewerkt voorbeeld. Deze versie verschijnt op 15 oktober 2026 en het beveiligingsonderhoud eindigt in juli 2027; hetzelfde patroon van negen maanden dat 25.10 in juli 2026 beëindigde. Als u dit als een kalender leest, lijkt het op één onderhoudsvenster per drie kwartalen. Die kalenderinterpretatie is onjuist, en wel in de dure richting.
De deadlineketen, uitgewerkt
Installeer 26.10 in oktober 2026 en wacht tot het laatste veilige moment. U voert de upgrade naar 27.04 uit in juni 2027, vlak voordat 26.10 verloopt. Maar 27.04 werd uitgebracht in april 2027, en de eigen negen maanden daarvan eindigen in januari 2028. Uw tweede deadline arriveert zeven maanden na de eerste, niet negen.
Upgrade in december 2027 opnieuw naar 27.10, die in oktober 2027 verscheen en in juli 2028 eindigt. Vanaf hier is het patroon vastgelegd. U loopt altijd één release achter op de huidige, waardoor een deadline ongeveer elke zes maanden valt. Negen maanden is de ondersteuningsduur van een enkele release. Het is niet de tussenperiode tussen uw onderhoudsvensters.
Een release-upgrade vervangt het besturingssysteem ter plekke. do-release-upgrade herschrijft de apt-bronnen, schakelt externe repositories uit, wijzigt de versie van vrijwel elk geïnstalleerd pakket, stopt om vragen te stellen over configuratiebestanden die u heeft bewerkt, en herstart aan het einde. Daarom is dit een gepland venster en geen achtergrondtaak.
Voer dit uit via ssh en de tool beschermt u tegen het verbreken van uw eigen verbinding. Het start een eigen screen-sessie en opent een tweede sshd, waarover het u vooraf informeert:
To make recovery in case of failure easier, an additional sshd will
be started on port '1022'. If anything goes wrong with the running ssh
you can still connect to the additional one.Sta dit toe. Als uw firewall of de afzonderlijke netwerkfirewall van uw provider poort 1022 blokkeert, bestaat die fallback niet en laat een verbroken verbinding een half-geüpgradede pakketset achter. Zelf draaien binnen tmux of screen biedt u dezelfde bescherming op elke machine.
De prompts voor configuratiebestanden veranderen een upgrade van vijftien minuten in een uur:
Configuration file '/etc/ssh/sshd_config'
==> Modified (by you or by a script) since installation.
==> Package distributor has shipped an updated version.
What would you like to do about it ?Uw bestand behouden betekent dat u mist wat de nieuwe standaard heeft gewijzigd. Het bestand van de beheerder overnemen betekent dat uw hardening verdwenen is totdat u deze terugplaatst. Geen van beide antwoorden is veilig zonder te weten wat er in die release is veranderd; daarom is het lezen van de release notes onderdeel van het venster en geen optioneel huiswerk.
Vermenigvuldig dit vervolgens met het aantal machines. Eén VPS op het interim-traject betekent tien upgradewensters in vijf jaar. Vijf VPS-machines betekenen vijftig, tenzij elke machine wegwerpbaar is en vanaf een image wordt herbouwd. Vijf machines op het LTS-traject betekenen vijf upgrades in dezelfde periode, en u kiest zelf de maand waarin elk daarvan plaatsvindt.
Waarom u een Ubuntu-release niet kunt overslaan
De upgradepaden staan vast. Een tussenliggende release upgradet naar de volgende release, ongeacht welke dat is. Een LTS upgradet direct naar de volgende LTS, of naar de volgende tussenliggende release als u daarom vraagt. Niets upgradet twee stappen tegelijk. Om van 26.10 naar 28.04 LTS te gaan, moet u via 27.04 en 27.10 gaan, of de machine opnieuw installeren.
Het is nuttig om het mechanisme te kennen, omdat het aantoont dat de regel niet buigzaam is. do-release-upgrade haalt een meta-releasebestand op van changelogs.ubuntu.com en downloadt vervolgens een upgradetool die is gebouwd voor één specifieke overgang. Canonical bouwt en test telkens één overgang, dus een sprong die een release overslaat, heeft geen tool en geen tests. De upgrader weigert niet uit voorzorg. Er is simpelweg niets beschikbaar om aan te bieden.
Welke release u aangeboden krijgt, hangt af van één configuratieregel:
grep -i prompt /etc/update-manager/release-upgrades
sudo do-release-upgrade -cPrompt=lts biedt alleen de volgende LTS aan. Prompt=normal biedt de volgende release aan, ongeacht of het een LTS is of niet. Prompt=never biedt niets aan; dit is hoe u voorkomt dat een goedbedoelende collega een upgrade start die u niet had gepland. Op een release die geen LTS is, gedraagt lts zich exact als normal, omdat de volgende release na 26.10 in beide instellingen 27.04 is. De controle print Checking for a new Ubuntu release en vervolgens een New release ... available.-regel of No new release found..
Nog één planningsregel zorgt voor verwarring. Een LTS-naar-LTS-upgrade wordt niet aangeboden op de dag dat de nieuwe LTS uitkomt. Deze wordt geopend bij de eerste punt-release, en 26.04.1 staat gepland voor 27 augustus 2026. Een punt-release is geen nieuwe versie van Ubuntu, maar dezelfde release met vier maanden aan verzamelde fixes verwerkt in nieuwe installatiemedia. Deze wachttijd bestaat zodat het upgradepad die vier maanden aan tests krijgt voordat het aan gebruikers wordt aangeboden. Een 24.04-machine met Prompt=lts die gedurende de zomer van 2026 No new release found. antwoordde, was niet defect. Deze volgde het beleid. Wanneer het pad opent, is de 24.04 naar 26.04 LTS upgrade de actie die u moet plannen en testen.
Wanneer een interim-release de juiste keuze is
Vier gevallen waarin dit daadwerkelijk voordelen biedt:
- U heeft op dit systeem direct een kernel- of userspace-versie nodig die niet in het LTS-archief beschikbaar is.
- De machine is een build-host, een CI-runner of een testomgeving die u vanuit een image opnieuw opbouwt; een upgrade is hierbij een nieuwe instantie in plaats van een onderhoudsvenster.
- Hardware- of hypervisor-functionaliteit is pas na de LTS-freeze beschikbaar gekomen en er is geen backport voorhanden.
- U onderzoekt wat de volgende LTS zal bevatten. 28.04 wordt samengesteld uit 26.10, 27.04 en 27.10; het opsporen van een breaking change op een reserve-VPS is goedkoper dan wanneer u dit op een kritiek systeem moet doen.
De meeste gebruikers die voor een interim-release kiezen, willen slechts één nieuwer pakket, niet een nieuwere distributie. Er zijn twee goedkopere alternatieven. De hardware enablement stack brengt kernels van latere releases naar een LTS: op 24.04 is dat sudo apt install linux-generic-hwe-24.04, en deze wordt bij elke point-release bijgewerkt, beginnend bij de tweede release. Voor een enkele applicatie zorgt een container-image of de eigen repository van de leverancier ervoor dat slechts één onderdeel wordt bijgewerkt in plaats van het gehele besturingssysteem.
Wanneer een interim-release de verkeerde keuze is
- Alles met betalende gebruikers of een on-call-rooster. U accepteert hiermee twee keer per jaar een verplichte upgrade in ruil voor pakketversies die u wellicht nooit gebruikt.
- Elke server waarbij unattended-upgrades uw beveiligingspatches voor u afhandelt. Die automatisering is slechts zo betrouwbaar als de beveiligingsbron waaruit deze put.
- Een serverpark dat u handmatig bijwerkt, omdat de werkelijke kosten bestaan uit één onderhoudsvenster vermenigvuldigd met het aantal servers.
- Alles wat u installeert en vervolgens een jaar lang niet meer bekijkt. Een interim-release die u bent vergeten, is negen maanden later een ongepatchte server die direct verbonden is met het internet.
Dat laatste probleem verloopt geruisloos, wat het gevaarlijk maakt. Wanneer een release het einde van zijn levensduur bereikt, verhuizen de pakketten naar old-releases.ubuntu.com, waardoor sudo apt update fouten met 404-meldingen begint te geven bij het benaderen van archive.ubuntu.com. De pakketlijsten op de schijf raken verouderd. unattended-upgrades blijft op de achtergrond draaien volgens de timer en blijft regels zoals deze schrijven naar /var/log/unattended-upgrades/unattended-upgrades.log:
No packages found that can be upgraded unattended and no pending auto-removalsDie regel ziet er hetzelfde uit op een volledig gepatchte server als op een server waarvan de release vier maanden geleden is verlopen. Tenzij iemand de apt-fouten leest of de datum van het einde van de levensduur bijhoudt, is er op de machine niets dat aangeeft met welk type server u te maken heeft.
Het type wijziging dat eerst op het interim-traject verschijnt
In maart 2026 stelde een Canonical-engineer op het Ubuntu-forum voor om de ondertekende GRUB-bootloader die wordt meegeleverd voor secure boot in 26.10 te strippen. Het voorstel verwijdert de bestandssysteemdrivers voor btrfs, hfsplus, xfs en zfs, de JPEG- en PNG-imageparsers, Apple-partitietabellen, /boot op LVM, software-RAID anders dan RAID 1, en een LUKS-versleutelde /boot. De opgegeven reden is dat parsers in een bootloader een terugkerende bron van beveiligingslekken zijn, en dat opslag- en versleutelingslogica thuishoort in de initramfs, het kleine initiële RAM-bestandssysteem dat de kernel koppelt voordat de eigenlijke root wordt geladen. Sinds augustus 2026 is dit een voorstel in discussie, geen uitgebrachte wijziging.
Voor de meeste VPS-instanties zou dit niets veranderen, omdat deze opstarten zonder secure boot vanaf een standaard ext4 /boot op een GPT-partitietabel. Controleer uw eigen systeem in plaats van ervan uit te gaan. Als uw root ZFS is, of /boot zich op btrfs bevindt of binnen LUKS, dan is dit precies het type wijziging dat u als eerste tegenkomt op het interim-traject. Het advies in de discussiedraad aan getroffen gebruikers is om op een LTS-versie te blijven. Dat advies is het volledige argument in één zin. Interim-releases zijn bedoeld om wijzigingen te testen. Een LTS-versie is waar ze terechtkomen nadat twee jaar aan interim-releases hebben uitgewezen wat ze kunnen verbreken.
Hetzelfde patroon is op kleinere schaal zichtbaar bij elke interim-release. Standaardversies van de database, de language runtime en de init-configuratie worden bijgewerkt, waardoor configuratiebestanden die voorheen werkten, kunnen stoppen met functioneren. Het vooruitstreven van standaardinstellingen is de taak van een interim-release. Dit betekent dat het lezen van de release notes vóór elk van die tien upgrades onderdeel is van de prijs die u bent overeengekomen te betalen.
Het kiezen van het track tijdens de installatie
Kies het track tijdens de installatie, aangezien het achteraf wijzigen ervan een herinstallatie of een reeks upgrades vereist. Op een nieuwe server geven vier commando's aan waar u staat:
lsb_release -a
grep -i prompt /etc/update-manager/release-upgrades
sudo do-release-upgrade -c
pro security-statuslsb_release -a hoort de release te noemen die u wilde installeren, en op een LTS eindigt de beschrijvingsregel met LTS. De Prompt-regel moet overeenkomen met het track dat u heeft gekozen, ongeacht wat de image van de provider standaard bevatte. do-release-upgrade -c op een huidige LTS hoort No new release found. als antwoord te geven. Als het systeem in plaats daarvan een interim-release aanbiedt, is Prompt ingesteld op normal en moet iemand bepalen of dit een bewuste keuze was. pro security-status rapporteert hoeveel geïnstalleerde pakketten onder welke update-stream vallen en geeft duidelijk aan wanneer de machine niet aan een abonnement is gekoppeld.
Noteer vervolgens de end-of-life-datum op een plek waar u deze weer zult zien, naast de overige build-notities voor die server. Dit hoort bij de overige werkzaamheden in de eerste tien minuten op een nieuwe VPS, omdat een ondersteuningsdatum die alleen in iemands geheugen leeft, de datum is die onopgemerkt verloopt. Als de zesmaandelijkse cyclus precies is wat u volledig wilt vermijden, is het FreeBSD-releasemodel vergeleken met Linux een uur leestijd waard voordat u een vloot aan een van beide verbindt.
FAQ
Moet ik een Ubuntu interim-release draaien op een productieserver?
In bijna alle gevallen: nee. Een interim-release ontvangt negen maanden na de release geen beveiligingsupdates meer. Productieomgevingen op dit traject betekenen dus dat u voor altijd ongeveer twee keer per jaar een verplichte upgrade moet uitvoeren. De enige eerlijke uitzonderingen zijn machines die u sowieso opnieuw opbouwt vanuit een image, zoals CI-runners en build-hosts, waarbij een upgrade neerkomt op een nieuwe instantie in plaats van een onderhoudsvenster. Als er echte gebruikers afhankelijk zijn van de server, installeer dan de LTS en besteed de bespaarde tijd aan andere zaken.
Hoe lang wordt een Ubuntu interim-release ondersteund?
Negen maanden. 26.10 verschijnt op 15 oktober 2026 en het beveiligingsonderhoud eindigt in juli 2027; dit is hetzelfde patroon als bij 25.10, dat in juli 2026 eindigde. Elke interim-release volgt dit schema: uitgebracht in april of oktober, en negen maanden later beëindigd. Een LTS krijgt vijf jaar standaard beveiligingsonderhoud, uitbreidbaar tot tien jaar met Ubuntu Pro, wat sinds augustus 2026 gratis is voor persoonlijk gebruik op maximaal vijf machines.
Kan ik Ubuntu-releases overslaan tijdens het upgraden?
Nee. do-release-upgrade werkt stap voor stap: een interim-release gaat naar de volgende release, en een LTS kan direct naar de volgende LTS. Om van 26.10 naar 28.04 LTS te gaan, moet u de upgrade eerst via 27.04 en 27.10 uitvoeren, of de machine opnieuw installeren. Canonical bouwt en test telkens één overgang en de upgrader downloadt een tool voor die specifieke sprong; een sprong van twee stappen wordt daarom niet ondersteund en nooit aangeboden.
Wat gebeurt er wanneer mijn Ubuntu-release het einde van de levensduur bereikt?
De pakketten worden verplaatst naar old-releases.ubuntu.com, waardoor sudo apt update foutmeldingen (404) begint te geven bij het benaderen van archive.ubuntu.com en er geen nieuwe beveiligingsupdates meer worden gepubliceerd voor die release. De machine geeft hier zelf geen melding van. De server blijft draaien en netwerkverkeer afhandelen, terwijl elk nieuw ontdekt beveiligingslek open blijft staan. Herstel vereist een release-upgrade onder tijdsdruk of een volledige herinstallatie; monitor daarom de datum in plaats van de symptomen.
Is de LTS-kernel te oud voor nieuwe hardware?
Meestal niet, omdat een LTS niet vijf jaar lang dezelfde kernel behoudt. De hardware enablement stack, HWE, brengt kernels van latere releases naar de LTS via point-releases, en een serverinstallatie kan hiervoor kiezen met een pakket zoals linux-generic-hwe-24.04. Controleer welke versie u draait met uname -r voordat u aanneemt dat de kernel de blokkade vormt. Als het ontbrekende onderdeel een userspace-versie is in plaats van een kernel, is een container of een vendor-repository een veel kleinere wijziging dan de gehele machine overzetten naar het interim-traject.