Ubuntu 24.04 unattended-upgrades instellen
Ontdek of unattended-upgrades standaard aan staat op Ubuntu 24.04. Leer hoe u 20auto-upgrades gebruikt en Automatic-Reboot beheert voor uw serverbeveiliging.
Waarom automatische beveiligingsupdates het waard zijn om in te stellen
Een server die niet is gepatcht, is het makkelijkste doelwit op het internet. De meeste inbreuken bij kleine servers zijn niet complex; het gaat om een bekende bug in een oud pakket dat de eigenaar nooit heeft bijgewerkt. Ubuntu levert een tool die dit gat zelfstandig sluit: unattended-upgrades installeert beveiligingsupdates automatisch volgens een schema, zonder dat u moet inloggen. Het is de goedkoopste manier om de beveiliging op een VPS te verbeteren, en op Ubuntu kost het slechts enkele minuten aan configuratie.
De tool is bewust conservatief ingesteld. Standaard worden alleen beveiligingsupdates toegepast, geen upgrades voor elk pakket. Een beveiligingspatch brengt weinig risico met zich mee en is het waard om zonder controle uit te voeren, terwijl een feature-upgrade het gedrag van software kan veranderen waar u op vertrouwt. Deze standaardinstelling is correct voor de meeste servers. Deze gids behoudt deze instelling, maar laat u de enkele instellingen zien die het waard zijn om te wijzigen.
Stap 1: Installeren en inschakelen
Op Ubuntu 24.04 is het pakket vaak aanwezig, maar niet altijd ingeschakeld. Installeer het en schakel het in:
sudo apt update
sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgradesDe dpkg-reconfigure prompt stelt één ja/nee-vraag: of stabiele updates automatisch moeten worden gedownload en geïnstalleerd. Beantwoord met ja. Dit schrijft het bestand dat de dagelijkse taak inschakelt:
cat /etc/apt/apt.conf.d/20auto-upgradesAPT::Periodic::Update-Package-Lists "1";
APT::Periodic::Unattended-Upgrade "1";De eerste regel ververst dagelijks de pakketlijst; de tweede voert dagelijks de unattended upgrade uit. Beide ingesteld op 1 betekent dat de machine elke dag op een systemd timer controleert op en beveiligingsupdates toepast, zonder verdere actie van u.
Stap 2: Bepalen wat automatisch wordt toegepast
Het beleid staat in /etc/apt/apt.conf.d/50unattended-upgrades. Open dit bestand en bekijk het Allowed-Origins blok bovenaan:
Unattended-Upgrade::Allowed-Origins {
"${distro_id}:${distro_codename}";
"${distro_id}:${distro_codename}-security";
"${distro_id}ESMApps:${distro_codename}-apps-security";
"${distro_id}ESM:${distro_codename}-infra-security";
};De -security regels zijn de belangrijkste en staan standaard ingeschakeld. Dit is het conservatieve beleid: beveiligingsupdates worden toegepast, gewone feature-updates laat u handmatig uitvoeren wanneer u dat wilt. U kunt de "${distro_id}:${distro_codename}-updates" origin-regel toevoegen om alle updates automatisch toe te passen, maar voor een server met belangrijke applicaties is het veiliger om alleen beveiligingspatches automatisch uit te voeren. Laat dit zoals geleverd, tenzij u een specifieke reden heeft om dit te wijzigen.
Stap 3: Herstarts afhandelen
Sommige updates, zoals een kernel of een kernbibliotheek, hebben een herstart nodig om volledig effect te hebben. unattended-upgrades zal uw server niet herstarten tenzij u dit expliciet aangeeft. Dit betekent dat een gepatchte kernel ongebruikt kan blijven staan totdat u handmatig herstart. Bepaal hoe u dit wilt afhandelen en stel dit expliciet in in 50unattended-upgrades:
Unattended-Upgrade::Automatic-Reboot "true";
Unattended-Upgrade::Automatic-Reboot-Time "04:00";Dit herstart de server om vier uur 's nachts wanneer, en alleen wanneer, een update dit vereist. Op een enkele VPS zonder cluster is een korte herstart in de vroege ochtend meestal een goede ruil om up-to-date te blijven met kernel-fixes. Als uw server applicaties draait die nooit onverwacht mogen herstarten, laat de herstart dan uit en maak er een gewoonte van om zelf te herstarten nadat u /var/run/reboot-required heeft gecontroleerd.
Stap 4: Controleren of het werkt
Wacht niet een dag om te zien of de taak wordt uitgevoerd. Start een dry run die precies laat zien wat er zou worden toegepast, zonder iets te wijzigen:
sudo unattended-upgrade --dry-run --debugDe output vermeldt de pakketten die worden overwogen en de herkomst (origins) ervan, zodat u het beleid in actie kunt zien. Nadat de echte taak minstens één keer is uitgevoerd, vindt u het logboek hier:
cat /var/log/unattended-upgrades/unattended-upgrades.logDat logboek geeft antwoord op de vraag: "wordt mijn server daadwerkelijk zichzelf aan het patchen?". Als het logboek laat zien dat beveiligingspakketten volgens een schema worden geïnstalleerd, dan werkt de taak.
Waar dit in past
Automatische updates zijn één laag van een beveiligde server, niet de volledige oplossing. Ze voorkomen dat bekende bugs blijven bestaan, maar ze doen niets aan wie kan inloggen of wat er blootgesteld is aan het internet. Combineer ze met SSH hardening met alleen SSH-keys zodat de toegang niet via brute-force kan worden gefactureerd, een default-deny UFW firewall zodat alleen wat u kiest bereikbaar is, en unprivileged service users zodat een gecompromitteerde applicatie niet de hele machine kan overnemen. Patchen sluit de gaten die u kent; de andere lagen beperken de schade van de gaten die u niet kent.
FAQ
Past unattended-upgrades elke update toe of alleen beveiligingsupdates?
Standaard alleen beveiligingsupdates. Het Allowed-Origins blok in /etc/apt/apt.conf.d/50unattended-upgrades activeert de -security origins en laat gewone feature-updates aan u over om handmatig toe te passen. Dit is bewust: beveiligingspatches zijn laag risico en het is het waard om ze automatisch uit te voeren, terwijl feature-upgrades het gedrag kunnen veranderen. De meeste servers moeten dus de conservatieve standaard behouden.
Zal automatische updates mijn server herstarten?
Alleen als u dat aangeeft. Stel Unattended-Upgrade::Automatic-Reboot "true" en een Automatic-Reboot-Time in de configuratie in, en de server herstart op dat tijdstip wanneer een update dit vereist, bijvoorbeeld na een kernel-patch. Als dit is uitgeschakeld, wacht een gepatchte kernel tot u zelf herstart; controleer /var/run/reboot-required om te zien of er een herstart wacht.
Hoe controleer ik of automatische updates daadwerkelijk draaien?
Voer sudo unattended-upgrade --dry-run --debug uit om te zien wat er nu zou worden toegepast zonder iets te wijzigen, en lees /var/log/unattended-upgrades/unattended-upgrades.log voor het verslag van eerdere runs; elke automatische installatie komt ook terecht in /var/log/apt/history.log. Als het logboek beveiligingspakketten laat zien die volgens een dagelijks schema zijn geïnstalleerd, dan werkt de timer. Als de dry run No packages found that can be upgraded unattended print, dan is alles al up-to-date of zijn uw toegestane origins te beperkt om de security repository te matchen.
Is unattended-upgrades voldoende om mijn server veilig te houden?
Nee, maar het is een noodzakelijke laag. Het voorkomt dat bekende kwetsbaarheden onbehandeld blijven, wat de meest voorkomende vorm van inbraak stopt, maar het controleert geen toegang of blootstelling. Combineer het met SSH hardening, een default-deny firewall en service-gebruikers met minimale rechten voor een server die echt moeilijk te hacken is.