SSD Nodes Learn
Mwongozo Matt ConnorNa Matt Connor · Imeboreshwa 2026-07-24

Ubuntu 24.04 unattended-upgrades imewashwa?

Ubuntu 24.04 inatumia unattended-upgrades kwa usalama. Jua jinsi 20auto-upgrades inavyofanya kazi na kwanini Automatic-Reboot imewekwa kuwa false kwa sasa.

Kwa nini ni muhimu kusanidi sasisho za usalama za kiotomatiki

Seva ambayo haijapata mpatch ni lengo rahisi zaidi kwenye mtandao. Migomo mingi ya seva ndogo haitokani na ujanja; inatokana na hitilafu inayojulikana kwenye kifurushi cha zamani ambacho mmiliki haukukiwa (updated). Ubuntu inakuja na zana inayoziba pengo hilo yenyewe: unattended-upgrades husakinisha sasisho za usalama kiotomatiki, kwa ratiba, bila wewe kuingia (login). Ni njia rahisi na ya gharama nafuu ya kuimarisha usalama kwenye VPS, na kwenye Ubuntu inachukua dakika chache tu kusanidi.

Zana hii imekusudiwa kuwa ya tahadhari. Kwa kiamuzi cha kawaida (default), inasakinisha sasisho za usalama pekee, si kila sasisho la kifurushi, kwa sababu patch ya usalama ina hatari ndogo na inafaa kuchukuliwa bila mapitio, wakati sasisho la kipengele (feature upgrade) linaweza kubadilisha utendaji uliokuwa unautegemea. Chaguo hilo la kawaida ni sahihi kwa seva nyingi, na mwongozo huu unalilinda huku ukikuonyesha mipangilio michache inayofaa kubadilishwa.

Hatua ya 1: Sakinisha na iwashe

Kwenye Ubuntu 24.04 kifurushi mara nyingi kipo lakini si wakati wote kimekuwa kikiwashwa. Kisakinisha na uwashe:

sudo apt update
sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades

Amri ya dpkg-reconfigure huuliza swali moja la ndiyo au hapana, ikiwa unataka kupakua na kusakinisha sasisho thabiti kiotomatiki. Jibu ndiyo. Hii huandika faili inayowasha kazi ya kila siku:

cat /etc/apt/apt.conf.d/20auto-upgrades
APT::Periodic::Update-Package-Lists "1";
APT::Periodic::Unattended-Upgrade "1";

Mstari wa kwanza unafanya upya orodha ya vifurushi kila siku; wa pili unaendesha unattended-upgrade kila siku. Zote zikiwa zimewekwa kwenye 1 inamaanisha mashine itatafuta na kusakinisha sasisho za usalama kila siku, kwa kutumia systemd timer, bila hatua nyingine kutoka kwako.

Hatua ya 2: Amua nini kitasakinishwa kiotomatiki

Sera imehifadhiwa kwenye /etc/apt/apt.conf.d/50unattended-upgrades. Ifungue na uangalie blokti ya Allowed-Origins karibu juu:

Unattended-Upgrade::Allowed-Origins {
    "${distro_id}:${distro_codename}";
    "${distro_id}:${distro_codename}-security";
    "${distro_id}ESMApps:${distro_codename}-apps-security";
    "${distro_id}ESM:${distro_codename}-infra-security";
};

Mistari ya -security ndiyo muhimu, na imewashwa kwa kiamuzi cha kawaida. Hiyo ndiyo sera ya tahadhari: sasisho za usalama zinaingia, wakati sasisho za kawaida za vipengele vinaachwa ili uweze kusakinisha kwa mkono unapotaka. Unaweza kuongeza mstari wa asili (origin) wa "${distro_id}:${distro_codename}-updates" ili kusakinisha sasisho zote kiotomatiki, lakini kwa seva inayohifadhi kitu muhimu, kuchukua patch za usalama pekee kiotomatiki ni chaguo salama zaidi. Iache kama ilivyo isipokuwa kama una sababu maalum ya kutofanya hivyo.

Hatua ya 3: Shughulikia kuwaka upya (reboots)

Baadhi ya sasisho, kama kernel au maktaba kuu, huchukua athari kamili baada ya mashine kuwaka upya. unattended-upgrades haitawasha upya seva yako isipokuwa ukiambia, jambo linalomaanisha kernel iliyopata patch inaweza kubaki bila kutumika hadi utakapowasha upya. Amua jinsi unavyotaka kushughulikia hilo, na uweke wazi kwenye 50unattended-upgrades:

Unattended-Upgrade::Automatic-Reboot "true";
Unattended-Upgrade::Automatic-Reboot-Time "04:00";

Hii inawasha upya seva saa nne za asubuhi wakati, na wakati tu, sasisho linapohitaji hivyo. Kwenye VPS moja ambayo haina cluster ya kuhamia, kuwaka upya kwa muda mfupi asubuhi ni chaguo sahihi ili kubaki na marekebisho ya kernel. Ikiwa seva yako inafanya kazi inayopaswa kutowahi kuwaka upya ghafla, iache reboot ikiwa imezimwa na uwe na mazoea ya kujiwasha upya mwenyewe baada ya kuangalia /var/run/reboot-required.

Hatua ya 4: Thibitisha kuwa inafanya kazi

Usisubiri siku moja ili kujua kama kazi hiyo inafanyika. Anzisha jaribio la majaribio (dry run) linaloonyesha nini hasa kitasakinishwa, bila kubadilisha chochote:

sudo unattended-upgrade --dry-run --debug

Matokeo yanaorodhesha vifurushi anavyovizingatia na asili yake, ili uweze kuona sera ikifanya kazi. Baada ya kazi halisi kufanya kazi angalau mara moja, rekodi yake ipo hapa:

cat /var/log/unattended-upgrades/unattended-upgrades.log

Log hiyo ndiyo jibu la "je, seva yangu inajisakinisha kweli?". Ikiwa inaonyesha vifurushi vya usalama vikisakinishwa kwa ratiba, kazi hiyo inafanya kazi.

Jinsi inavyofanya kazi

Sasisho za kiotomatiki ni tabaka moja la seva iliyoimarishwa, si kitu chote. Zinaweka hitilafu zinazojulikana zisikae kwa muda mrefu, lakini hazifanyi chochote kuhusu nani anaweza kuingia au nini kiko wazi. Zianganishe na SSH hardening ya funguo pekee ili mlango wa mbele usishambuliwe kwa brute-force, UFW firewall ya kuzuia kila kitu kwa kiamuzi cha kawaida ili ni kile tu unachochagua kiweze kufikiwa, na unprivileged service users ili programu iliyovamiwa isiweze kuchukua mfumo mzima. Kutoa patch kunaziba matundu unayoyajua; tabaka nyingine zinapunguza madhara ya yale usiyoyajua.

FAQ

Je unattended-upgrades inasakinisha kila sasisho au usalama pekee?

Kwa kiamuzi cha kawaida, sasisho za usalama pekee. Blokti ya Allowed-Origins kwenye /etc/apt/apt.conf.d/50unattended-upgrades huwasha asili za -security na kuacha sasisho za kawaida za vipengele ili uweze kusakinisha kwa mkono. Hii ni kwa makusudi: patch za usalama zina hatari ndogo na zinafaa kuchukuliwa kiotomatiki, wakati sasisho za vipengele zinaweza kubadilisha utendaji, hivyo seva nyingi zinapaswa kubaki na kiamuzi cha kawaida cha tahadhari.

Je sasisho za kiotomatiki zitaweka upya (reboot) seva yangu?

Ikiwa tu utaiambia. Weka Unattended-Upgrade::Automatic-Reboot "true" na Automatic-Reboot-Time kwenye konfigireni, na seva itawaka upya wakati huo wakati sasisho linapohitaji hivyo, kwa mfano baada ya patch ya kernel. Ikiwa imezimwa, kernel iliyopata patch itasubiri hadi uwashe upya mwenyewe; angalia /var/run/reboot-required ili kujua ikiwa kuna inayosubiri.

Ninawezaje kuangalia kama sasisho za kiotomatiki zinafanya kazi kweli?

Run sudo unattended-upgrade --dry-run --debug ili kuona nini kitasakinishwa sasa hivi, bila kubadilisha chochote, na usome /var/log/unattended-upgrades/unattended-upgrades.log kwa rekodi ya matokeo ya nyuma; kila usakinishaji wa kiotomatiki pia huwekwa kwenye /var/log/apt/history.log. Ikiwa log inaonyesha vifurushi vya usalama vilivyosakinishwa kwa ratiba ya kila siku, timer inafanya kazi. Ikiwa dry run inatoa No packages found that can be upgraded unattended, ama kila kitu tayari kiko sawa au asili zako zilizoruhusiwa ni finyu sana kulingana na stoo ya usalama.

Je unattended-upgrades inatosha kuifanya seva yangu iwe salama?

Hapana, lakini ni tabaka muhimu. Inazuia udhaifu unaojulikana usikae bila kurekebishwa, jambo ambalo linazuia aina inayojulikana zaidi ya uvamizi, lakini haidhibiti ufikiaji au uwekaji wazi. Iunganishe na SSH hardening, firewall ya kuzuia kila kitu, na watumiaji wa huduma wenye mamlaka madogo kwa seva ambayo ni ngumu kuivamia kweli.

#unattended-upgrades#ubuntu-24-04#security#updates#hardening