Je, unattended-upgrades imewashwa Ubuntu 24.04?
Jifunze jinsi unattended-upgrades inavyofanya kazi kwenye Ubuntu 24.04. Tunachunguza faili ya 20auto-upgrades, kwa nini Automatic-Reboot imezimwa na jinsi ya kufanya dry run.
Kwa nini ni muhimu kusanidi masasisho ya kiotomatiki ya usalama
Seva ambayo haijafanyiwa patching ndiyo inayolengwa kwa urahisi zaidi kwenye Internet. Uvunjaji mwingi wa seva ndogo si wa kiufundi sana; unatokana na mdudu anayejulikana kwenye kifurushi cha zamani ambacho mmiliki hakukisasisha. Ubuntu inatoa zana inayoziba pengo hilo yenyewe: unattended-upgrades husakinisha masasisho ya usalama kiotomatiki, kwa ratiba, bila wewe kuhitaji kuingia kwenye mfumo. Hii ndiyo njia rahisi na ya bei nafuu zaidi ya kuimarisha usalama kwenye VPS, na kwenye Ubuntu inachukua dakika chache tu kusanidi.
Zana hii imesanifiwa kwa uangalifu. Kwa chaguo-msingi, inatumia masasisho ya usalama pekee, si kila upgrade ya kifurushi, kwa sababu patch ya usalama haina hatari na inafaa kutumika bila ukaguzi, wakati upgrade ya vipengele inaweza kubadilisha tabia uliyokuwa ukiitegemea. Chaguo hilo la msingi ndilo sahihi kwa seva nyingi, na mwongozo huu unalizingatia huku ukikuonyesha mipangilio michache inayofaa kubadilishwa.
Hatua ya 1: Sakinisha na uwezeshe
Kwenye Ubuntu 24.04 kifurushi hiki mara nyingi kipo lakini si mara zote kimekuwa kikiwa kimewezeshwa. Kisakinishe na ukiwashe:
sudo apt update
sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgradesKidokezo cha dpkg-reconfigure kinauliza swali moja la ndiyo au hapana, kama unataka kupakua na kusakinisha masasisho thabiti kiotomatiki. Jibu ndiyo. Hilo huandika faili inayowasha kazi ya kila siku:
cat /etc/apt/apt.conf.d/20auto-upgradesAPT::Periodic::Update-Package-Lists "1";
APT::Periodic::Unattended-Upgrade "1";Mstari wa kwanza husasisha orodha ya vifurushi kila siku; wa pili huendesha unattended upgrade kila siku. Vyote vikiwa vimewekwa kuwa 1 inamaanisha mashine hukagua na kutumia masasisho ya usalama kila siku, kwenye systemd timer, bila hatua yoyote zaidi kutoka kwako.
Hatua ya 2: Amua nini kitumike kiotomatiki
Sera hii ipo kwenye /etc/apt/apt.conf.d/50unattended-upgrades. Ifungue na uangalie kizuizi cha Allowed-Origins karibu na juu:
Unattended-Upgrade::Allowed-Origins {
"${distro_id}:${distro_codename}";
"${distro_id}:${distro_codename}-security";
"${distro_id}ESMApps:${distro_codename}-apps-security";
"${distro_id}ESM:${distro_codename}-infra-security";
};Mistari ya -security ndiyo inayohusika, na imewezeshwa kwa chaguo-msingi. Hiyo ndiyo sera ya uangalifu: masasisho ya usalama huingia, masasisho ya kawaida ya vipengele huachwa kwako ili uyatumie kwa mkono unapochagua. Unaweza kuongeza mstari wa asili wa "${distro_id}:${distro_codename}-updates" ili kutumia masasisho yote kiotomatiki, lakini kwa seva inayohifadhi kitu unachokijali, kuchukua patches za usalama pekee kiotomatiki ndiyo chaguo salama zaidi. Iache kama ilivyokuja isipokuwa kama una sababu maalum ya kutofanya hivyo.
Hatua ya 3: Shughulikia reboot
Masasisho mengine, kama kernel au maktaba ya msingi, huanza kufanya kazi kikamilifu baada ya reboot. unattended-upgrades haitafanya reboot kwenye seva yako isipokuwa umemwambia ifanye hivyo, jambo linalomaanisha kuwa kernel iliyofanyiwa patch inaweza kubaki bila kutumika hadi utakapofanya restart. Amua jinsi unavyotaka kushughulikia hilo, na uweke mipangilio hiyo kwenye 50unattended-upgrades:
Unattended-Upgrade::Automatic-Reboot "true";
Unattended-Upgrade::Automatic-Reboot-Time "04:00";Hiyo hufanya reboot ya seva saa kumi alfajiri wakati, na pale tu, update inapohitaji. Kwenye VPS moja isiyo na cluster ya kufanya failover, reboot fupi ya asubuhi kwa kawaida ndiyo bei sahihi ya kulipa ili kuwa na marekebisho ya hivi karibuni ya kernel. Ikiwa seva yako inaendesha kitu ambacho hakipaswi kuanza upya bila kutarajiwa, acha reboot ikiwa imezimwa na uwe na mazoea ya kufanya reboot mwenyewe baada ya kukagua /var/run/reboot-required.
Hatua ya 4: Thibitisha kuwa inafanya kazi
Usisubiri siku nzima ili kujua kama kazi hiyo inaendeshwa. Anzisha jaribio la kavu (dry run) linaloonyesha hasa nini kitakachotumika, bila kubadilisha chochote:
sudo unattended-upgrade --dry-run --debugMatokeo huorodhesha vifurushi vinavyozingatiwa na asili vinakotoka, ili uweze kuona sera ikifanya kazi. Baada ya kazi halisi kuendeshwa angalau mara moja, rekodi yake ipo hapa:
cat /var/log/unattended-upgrades/unattended-upgrades.logLogi hiyo ndiyo jibu la "je, seva yangu inajifanyia patching kweli." Ikiwa inaonyesha vifurushi vya usalama vikisakinishwa kwa ratiba, kazi hiyo inafanya kazi.
Mahali inapofaa
Masasisho ya kiotomatiki ni safu moja ya seva iliyoimarishwa, si kila kitu. Huzuia wadudu wanaojulikana wasikae muda mrefu, lakini hayafanyi lolote kuhusu nani anayeweza kuingia au nini kilicho wazi. Yaunganishe na SSH hardening ya kutumia funguo pekee ili mlango wa mbele usivunjwe kwa nguvu, UFW firewall ya kuzuia kila kitu kwa chaguo-msingi ili ni kile tu ulichochagua ndicho kiweze kufikika, na unprivileged service users ili programu iliyovamiwa isichukue mashine nzima. Programu unazohifadhi hubeba siri zao wenyewe juu ya yote hayo, kwa hivyo ikiwa mashine hii inaendesha password vault inayojiendesha, Vaultwarden hardening pass inashughulikia admin token na faili ya backup ambayo hakuna kiasi chochote cha apt patching kitakachoilinda. Patching huziba matundu unayoyajua; safu nyingine hupunguza uharibifu kutoka kwa yale usiyoyajua.
FAQ
Je, unattended-upgrades inatumia kila sasisho au ya usalama pekee?
Kwa chaguo-msingi, ni masasisho ya usalama pekee. Kizuizi cha Allowed-Origins kwenye /etc/apt/apt.conf.d/50unattended-upgrades huwezesha asili za -security na kuwaacha wewe utumie masasisho ya kawaida ya vipengele kwa mkono. Hilo ni la makusudi: patches za usalama hazina hatari na zinafaa kuchukuliwa kiotomatiki, wakati upgrades za vipengele zinaweza kubadilisha tabia, kwa hivyo seva nyingi zinapaswa kubaki na chaguo-msingi la uangalifu.
Je, masasisho ya kiotomatiki yatafanya reboot kwenye seva yangu?
Ni pale tu utakapoyaambia. Weka Unattended-Upgrade::Automatic-Reboot "true" na Automatic-Reboot-Time kwenye usanidi, na seva itafanya reboot wakati huo update inapohitaji, kwa mfano baada ya patch ya kernel. Ikiachwa imezimwa, kernel iliyofanyiwa patch husubiri hadi utakapofanya reboot mwenyewe; kagua /var/run/reboot-required ili kujua wakati update inasubiri.
Ninawezaje kukagua kuwa masasisho ya kiotomatiki yanaendeshwa kweli?
Endesha sudo unattended-upgrade --dry-run --debug ili kuona nini kitakachotumika sasa hivi, bila kubadilisha chochote, na usome /var/log/unattended-upgrades/unattended-upgrades.log kwa rekodi ya uendeshaji wa zamani; kila usakinishaji wa kiotomatiki pia huonekana kwenye /var/log/apt/history.log. Ikiwa logi inaonyesha vifurushi vya usalama vilivyosakinishwa kwa ratiba ya kila siku, timer inafanya kazi. Ikiwa dry run inachapisha No packages found that can be upgraded unattended, ama kila kitu kimeshasasishwa au asili ulizoruhusu ni finyu sana kulinganisha na hazina ya usalama.
Je, unattended-upgrades inatosha kuweka seva yangu salama?
Hapana, lakini ni safu muhimu. Inazuia udhaifu unaojulikana usibaki bila kufanyiwa patch, jambo linalozuia aina ya kawaida ya uvunjaji, lakini haidhibiti ufikiaji au uwazi. Iunganishe na SSH hardening, firewall ya kuzuia kila kitu kwa chaguo-msingi, na watumiaji wa huduma wenye upendeleo mdogo (least-privilege) kwa ajili ya seva ambayo ni ngumu sana kuvamiwa.