SSD Nodes Learn Hosting plans →
Gidsen Matt ConnorDoor Matt Connor · Bijgewerkt 2026-08-13

Ubuntu 24.04 unattended-upgrades: standaard ingeschakeld?

Ubuntu Server 24.04 bevat unattended-upgrades, maar de activering verloopt via 20auto-upgrades. Automatic-Reboot blijft uitgeschakeld en een dry run toont de updates vooraf.

Waarom automatische beveiligingsupdates de moeite waard zijn

Een server die niet wordt gepatcht, is het makkelijkste doelwit op internet. De meeste inbreuken op kleine servers zijn niet geraffineerd; het zijn bekende bugs in een verouderd pakket die de eigenaar nooit heeft bijgewerkt. Ubuntu levert een tool die dit gat zelfstandig dicht: unattended-upgrades installeert beveiligingsupdates automatisch, volgens een schema, zonder dat u hoeft in te loggen. Het is de goedkoopste beveiligingswinst die beschikbaar is op een VPS, en op Ubuntu kost de configuratie slechts enkele minuten.

De tool is bewust conservatief ingesteld. Standaard worden alleen beveiligingsupdates toegepast, niet elke pakketupgrade. Een beveiligingspatch heeft een laag risico en is het waard om zonder controle door te voeren, terwijl een functie-upgrade gedrag kan veranderen waar u op rekent. Die standaardinstelling is voor de meeste servers de juiste, en deze handleiding behoudt deze terwijl de weinige instellingen die de moeite waard zijn om te wijzigen, worden getoond.

Stap 1: Installeren en inschakelen

Op Ubuntu 24.04 is het pakket vaak aanwezig, maar niet altijd ingeschakeld. Installeer het en schakel het in:

sudo apt update
sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades

De dpkg-reconfigure-prompt stelt één ja-of-nee-vraag: of stabiele updates automatisch moeten worden gedownload en geïnstalleerd. Antwoord met ja. Dit schrijft het bestand dat de dagelijkse taak inschakelt:

cat /etc/apt/apt.conf.d/20auto-upgrades
APT::Periodic::Update-Package-Lists "1";
APT::Periodic::Unattended-Upgrade "1";

De eerste regel ververst dagelijks de pakketlijst; de tweede voert dagelijks de unattended-upgrade uit. Beide ingesteld op 1 betekent dat de machine elke dag controleert op beveiligingsupdates en deze toepast via een systemd-timer, zonder dat u verdere actie hoeft te ondernemen.

Stap 2: Bepalen wat automatisch wordt toegepast

Het beleid bevindt zich in /etc/apt/apt.conf.d/50unattended-upgrades. Open dit bestand en bekijk het Allowed-Origins-blok bovenaan:

Unattended-Upgrade::Allowed-Origins {
    "${distro_id}:${distro_codename}";
    "${distro_id}:${distro_codename}-security";
    "${distro_id}ESMApps:${distro_codename}-apps-security";
    "${distro_id}ESM:${distro_codename}-infra-security";
};

De -security-regels zijn de regels die ertoe doen en deze zijn standaard ingeschakeld. Dat is het conservatieve beleid: beveiligingsupdates worden automatisch verwerkt, gewone functie-updates laat u voor uzelf om handmatig toe te passen wanneer u dat wilt. U kunt de "${distro_id}:${distro_codename}-updates"-origin-regel toevoegen om alle updates automatisch toe te passen, maar voor een server die belangrijke services host, is het veiliger om alleen beveiligingspatches automatisch te laten verwerken. Laat dit staan zoals het is geconfigureerd, tenzij u een specifieke reden heeft om dat niet te doen.

Stap 3: Herstarts afhandelen

Sommige updates, zoals een kernel of een kernbibliotheek, worden pas volledig van kracht na een herstart. unattended-upgrades zal uw server niet herstarten tenzij u dat aangeeft. Dit betekent dat een gepatchte kernel ongebruikt kan blijven totdat u de server handmatig herstart. Bepaal hoe u hiermee wilt omgaan en stel dit expliciet in in 50unattended-upgrades:

Unattended-Upgrade::Automatic-Reboot "true";
Unattended-Upgrade::Automatic-Reboot-Time "04:00";

Dit herstart de server om vier uur 's ochtends wanneer, en alleen wanneer, een update dit vereist. Op een enkele VPS zonder cluster voor failover, is een korte herstart in de vroege ochtend meestal de juiste afweging om up-to-date te blijven met kernel-fixes. Als uw server iets draait dat nooit onverwacht mag herstarten, laat de herstart dan uitgeschakeld en maak er een gewoonte van om zelf te herstarten nadat u /var/run/reboot-required heeft gecontroleerd.

Stap 4: Controleren of het werkt

Wacht niet een dag om te zien of de taak wordt uitgevoerd. Start een dry run die precies laat zien wat er zou worden toegepast, zonder iets te wijzigen:

sudo unattended-upgrade --dry-run --debug

De uitvoer toont de pakketten die worden overwogen en de bronnen waar ze vandaan komen, zodat u het beleid in actie kunt zien. Nadat de echte taak ten minste één keer is uitgevoerd, vindt u het logboek hier:

cat /var/log/unattended-upgrades/unattended-upgrades.log

Dat logboek is het antwoord op de vraag "patcht mijn server zichzelf daadwerkelijk". Als het laat zien dat beveiligingspakketten volgens een schema worden geïnstalleerd, werkt de taak.

Waar dit in het geheel past

Automatische updates zijn één laag van een geharde server, niet het volledige plaatje. Ze voorkomen dat bekende bugs blijven bestaan, maar ze doen niets aan wie er kan inloggen of wat er wordt blootgesteld. Combineer ze met SSH-hardening op basis van alleen sleutels, zodat de voordeur niet kan worden geforceerd, een UFW-firewall met een default-deny-beleid zodat alleen bereikbaar is wat u kiest, en servicegebruikers zonder privileges zodat een gecompromitteerde app niet de hele machine kan overnemen. De apps die u host dragen hun eigen geheimen met zich mee; als deze machine een zelfgehoste wachtwoordkluis draait, dekt een Vaultwarden-hardening de admin-token en het back-upbestand af, wat geen enkele hoeveelheid apt-patching kan beschermen. Patching dicht de gaten die u kent; de andere lagen beperken de schade van de gaten die u niet kent.

FAQ

Past unattended-upgrades elke update toe of alleen beveiligingsupdates?

Standaard alleen beveiligingsupdates. Het Allowed-Origins-blok in /etc/apt/apt.conf.d/50unattended-upgrades schakelt de -security-origins in en laat gewone functie-updates over aan u om handmatig toe te passen. Dat is een bewuste keuze: beveiligingspatches hebben een laag risico en zijn het waard om automatisch te worden toegepast, terwijl functie-upgrades gedrag kunnen veranderen. Daarom moeten de meeste servers de conservatieve standaardinstelling behouden.

Zullen automatische updates mijn server herstarten?

Alleen als u dat aangeeft. Stel Unattended-Upgrade::Automatic-Reboot "true" en een Automatic-Reboot-Time in de configuratie in, en de server herstart op dat tijdstip wanneer een update dit vereist, bijvoorbeeld na een kernel-patch. Indien uitgeschakeld, wacht een gepatchte kernel totdat u zelf herstart; controleer /var/run/reboot-required om te weten wanneer er een herstart in de wacht staat.

Hoe controleer ik of automatische updates daadwerkelijk draaien?

Voer sudo unattended-upgrade --dry-run --debug uit om te zien wat er op dit moment zou worden toegepast, zonder iets te wijzigen, en lees /var/log/unattended-upgrades/unattended-upgrades.log voor het overzicht van eerdere uitvoeringen; elke automatische installatie wordt ook vastgelegd in /var/log/apt/history.log. Als het logboek laat zien dat beveiligingspakketten volgens een dagelijks schema worden geïnstalleerd, werkt de timer. Als de dry run No packages found that can be upgraded unattended print, is ofwel alles al up-to-date, of zijn uw toegestane origins te beperkt om overeen te komen met de beveiligingsrepository.

Is unattended-upgrades voldoende om mijn server veilig te houden?

Nee, maar het is een noodzakelijke laag. Het voorkomt dat bekende kwetsbaarheden ongepatcht blijven, wat het meest voorkomende type inbreuk stopt, maar het regelt geen toegang of blootstelling. Combineer het met SSH-hardening, een default-deny-firewall en servicegebruikers met minimale rechten voor een server die daadwerkelijk moeilijk te hacken is.