SSD Nodes Learn Hosting plans →
கல்வி வழிகாட்டிகள் Matt Connorஆல் Matt Connor · புதுப்பிக்கப்பட்டது 2026-08-13

Ubuntu 24.04-ல் unattended-upgrades இயல்பாக உள்ளதா?

Ubuntu Server 24.04-ல் unattended-upgrades தொகுப்பு உள்ளது. 20auto-upgrades கோப்பு மூலம் இது செயல்படுகிறது. Automatic-Reboot செயலிழந்து இருக்கும். dry-run மூலம் சரிபார்க்கலாம்.

தானியங்கி பாதுகாப்பு மேம்படுத்தல்களை அமைப்பது ஏன் அவசியம்

பாதுகாப்பு மேம்படுத்தல்கள் (patches) செய்யப்படாத ஒரு server, இணையத்தில் மிக எளிதாகத் தாக்கக்கூடிய இலக்காகும். சிறிய server-களில் நடக்கும் பெரும்பாலான ஊடுருவல்கள் (breaches) புத்திசாலித்தனமானவை அல்ல; அவை உரிமையாளர் மேம்படுத்தாத பழைய மென்பொருளில் உள்ள தெரிந்த குறைபாடுகளைப் பயன்படுத்தி நடப்பவை. Ubuntu இதற்கான தீர்வை உள்ளடக்கியே வருகிறது: unattended-upgrades, நீங்கள் login செய்யாமலேயே, ஒரு கால அட்டவணையின்படி தானாகவே பாதுகாப்பு மேம்படுத்தல்களை நிறுவுகிறது. ஒரு VPS-ல் மிகக் குறைந்த செலவில் கிடைக்கும் சிறந்த பாதுகாப்பு இது; Ubuntu-வில் இதை அமைக்க சில நிமிடங்கள் மட்டுமே ஆகும்.

இந்தக் கருவி மிகவும் கவனமாக வடிவமைக்கப்பட்டுள்ளது. இயல்பாக, இது அனைத்து மென்பொருள் மேம்படுத்தல்களையும் செய்யாமல், பாதுகாப்பு மேம்படுத்தல்களை மட்டுமே செய்கிறது. ஏனெனில், பாதுகாப்பு patch-கள் குறைந்த ஆபத்துடையவை, அவற்றை ஆய்வு செய்யாமலேயே நிறுவலாம். ஆனால், ஒரு புதிய feature மேம்படுத்தல் நீங்கள் நம்பியிருக்கும் மென்பொருளின் செயல்பாட்டை மாற்றக்கூடும். பெரும்பாலான server-களுக்கு இந்த இயல்புநிலை அமைப்பே சரியானது. இந்த வழிகாட்டி அந்த அமைப்பைப் பாதுகாத்து, மாற்ற வேண்டிய சில முக்கிய அமைப்புகளை மட்டும் விளக்குகிறது.

படி 1: நிறுவுதல் மற்றும் செயல்படுத்துதல்

Ubuntu 24.04-ல் இந்த package பெரும்பாலும் இருக்கும், ஆனால் எப்போதும் செயல்பாட்டில் இருக்காது. இதை நிறுவி இயக்கவும்:

sudo apt update
sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades

dpkg-reconfigure தூண்டுதல் (prompt), நிலையான மேம்படுத்தல்களைத் தானாகவே பதிவிறக்கி நிறுவ வேண்டுமா என்ற கேள்வியை எழுப்பும். அதற்கு yes என்று பதிலளிக்கவும். இது தினசரி பணியை இயக்கும் கோப்பை உருவாக்கும்:

cat /etc/apt/apt.conf.d/20auto-upgrades
APT::Periodic::Update-Package-Lists "1";
APT::Periodic::Unattended-Upgrade "1";

முதல் வரி தினசரி package பட்டியலைப் புதுப்பிக்கும்; இரண்டாவது வரி தினசரி unattended upgrade-ஐ இயக்கும். இவை இரண்டும் 1 என அமைக்கப்பட்டிருப்பது, systemd timer மூலம் தினமும் பாதுகாப்பு மேம்படுத்தல்களை machine சரிபார்த்து நிறுவும் என்பதைக் குறிக்கிறது. இதற்கு மேல் நீங்கள் எதுவும் செய்ய வேண்டியதில்லை.

படி 2: எவற்றைத் தானாக நிறுவ வேண்டும் என்று முடிவு செய்தல்

இதற்கான கொள்கை (policy) /etc/apt/apt.conf.d/50unattended-upgrades-ல் உள்ளது. அதைத் திறந்து, மேலே உள்ள Allowed-Origins தொகுப்பைப் பார்க்கவும்:

Unattended-Upgrade::Allowed-Origins {
    "${distro_id}:${distro_codename}";
    "${distro_id}:${distro_codename}-security";
    "${distro_id}ESMApps:${distro_codename}-apps-security";
    "${distro_id}ESM:${distro_codename}-infra-security";
};

-security வரிகளே முக்கியமானவை, இவை இயல்பாகவே செயல்பாட்டில் இருக்கும். இதுவே அந்தப் பாதுகாப்பான கொள்கை: பாதுகாப்பு மேம்படுத்தல்கள் தானாகவே நடக்கும், சாதாரண feature மேம்படுத்தல்களை நீங்கள் விரும்பும் போது கைமுறையாகச் செய்து கொள்ளலாம். அனைத்து மேம்படுத்தல்களையும் தானாக நிறுவ "${distro_id}:${distro_codename}-updates" origin வரியைச் சேர்க்கலாம். ஆனால், முக்கியமான சேவைகளை இயக்கும் server-க்கு, பாதுகாப்பு patch-களை மட்டும் தானாக நிறுவுவதே பாதுகாப்பானது. உங்களுக்குத் தகுந்த காரணம் இல்லையெனில், இயல்புநிலையை மாற்ற வேண்டாம்.

படி 3: Reboot-களைக் கையாளுதல்

Kernel அல்லது முக்கிய library போன்ற சில மேம்படுத்தல்கள், reboot செய்த பிறகுதான் முழுமையாகச் செயல்படும். நீங்கள் அனுமதிக்கும் வரை unattended-upgrades உங்கள் server-ஐ reboot செய்யாது. இதனால், மேம்படுத்தப்பட்ட kernel நீங்கள் reboot செய்யும் வரை பயன்படாமல் இருக்கலாம். இதை எப்படி கையாள வேண்டும் என்பதை 50unattended-upgrades-ல் தெளிவாக அமைக்கவும்:

Unattended-Upgrade::Automatic-Reboot "true";
Unattended-Upgrade::Automatic-Reboot-Time "04:00";

இது, மேம்படுத்தலுக்குத் தேவைப்படும்போது மட்டும், அதிகாலை நான்கு மணிக்கு server-ஐ reboot செய்யும். Cluster வசதி இல்லாத ஒரு VPS-ல், அதிகாலையில் ஒரு சிறிய reboot செய்வது, kernel பாதுகாப்புத் திருத்தங்களைப் பெறுவதற்குச் சரியான சமரசமாகும். உங்கள் server எக்காரணம் கொண்டும் எதிர்பாராதவிதமாக restart ஆகக்கூடாது என்றால், reboot வசதியை ஆஃப் செய்துவிட்டு, /var/run/reboot-required-ஐச் சரிபார்த்துவிட்டு நீங்களே reboot செய்யும் பழக்கத்தை ஏற்படுத்திக்கொள்ளுங்கள்.

படி 4: செயல்முறையை உறுதிப்படுத்துதல்

பணி சரியாக இயங்குகிறதா என்று பார்க்க ஒரு நாள் காத்திருக்க வேண்டாம். எதையும் மாற்றாமல், எவை மேம்படுத்தப்படும் என்பதைக் காட்டும் dry run-ஐ இயக்கவும்:

sudo unattended-upgrade --dry-run --debug

வெளியீடு, எந்தெந்த package-கள் மற்றும் எந்த மூலங்களிலிருந்து (origins) மேம்படுத்தப்படும் என்பதைக் காட்டும். உண்மையான பணி ஒருமுறை முடிந்த பிறகு, அதன் பதிவை இங்கே காணலாம்:

cat /var/log/unattended-upgrades/unattended-upgrades.log

"எனது server தானாகவே patch ஆகிறதா" என்ற கேள்விக்கு இந்த log-தான் பதில். இதில் பாதுகாப்பு package-கள் அட்டவணைப்படி நிறுவப்பட்டிருந்தால், பணி சரியாக நடக்கிறது என்று அர்த்தம்.

இதன் முக்கியத்துவம்

தானியங்கி மேம்படுத்தல்கள் ஒரு server-ன் பாதுகாப்பில் ஒரு அடுக்கு மட்டுமே, அது முழுமையான பாதுகாப்பு அல்ல. அவை தெரிந்த குறைபாடுகள் நீடிக்காமல் தடுக்கும், ஆனால் யார் login செய்யலாம் அல்லது எவை வெளிப்படையாக உள்ளன என்பதை அவை கட்டுப்படுத்தாது. இதனுடன், கடவுச்சொல் இல்லாமல் key மூலம் மட்டும் நுழையும் SSH hardening, தேவையற்ற ports-ஐ மூடும் UFW firewall, மற்றும் ஊடுருவல் நடந்தால் பாதிப்பைக் குறைக்கும் unprivileged service users ஆகியவற்றை இணைக்கவும். நீங்கள் இயக்கும் application-களுக்குத் தனிப்பட்ட ரகசியங்கள் இருக்கும்; எனவே, ஒரு self-hosted password vault இயங்கினால், Vaultwarden hardening pass மூலம் admin token மற்றும் backup கோப்புகளைப் பாதுகாக்க வேண்டும். Patching என்பது தெரிந்த ஓட்டைகளை அடைக்கும்; மற்ற அடுக்குகள் தெரியாத பாதிப்புகளிலிருந்து பாதுகாக்கும்.

FAQ

unattended-upgrades அனைத்து மேம்படுத்தல்களையும் செய்கிறதா அல்லது பாதுகாப்பு மேம்படுத்தல்களை மட்டுமா?

இயல்பாக, பாதுகாப்பு மேம்படுத்தல்களை மட்டுமே செய்யும். /etc/apt/apt.conf.d/50unattended-upgrades-ல் உள்ள Allowed-Origins தொகுதி -security origins-ஐச் செயல்படுத்துகிறது, சாதாரண feature மேம்படுத்தல்களை நீங்கள் கைமுறையாகச் செய்ய விட்டுவிடுகிறது. இது திட்டமிட்டே செய்யப்பட்டுள்ளது: பாதுகாப்பு patch-கள் குறைந்த ஆபத்துடையவை, அவற்றை தானாகவே செய்யலாம். ஆனால் feature மேம்படுத்தல்கள் செயல்பாட்டை மாற்றக்கூடும் என்பதால், பெரும்பாலான server-கள் இந்த இயல்புநிலையைப் பின்பற்றுவதே சிறந்தது.

தானியங்கி மேம்படுத்தல்கள் எனது server-ஐ reboot செய்யுமா?

நீங்கள் அனுமதித்தால் மட்டுமே செய்யும். Config-ல் Unattended-Upgrade::Automatic-Reboot "true" மற்றும் Automatic-Reboot-Time ஆகியவற்றை அமைத்தால், kernel patch போன்ற மேம்படுத்தல்களுக்குத் தேவைப்படும்போது மட்டும் server reboot ஆகும். இதை ஆஃப் செய்துவிட்டால், நீங்கள் reboot செய்யும் வரை மேம்படுத்தப்பட்ட kernel காத்திருக்கும்; எப்போது reboot தேவை என்பதை அறிய /var/run/reboot-required-ஐச் சரிபார்க்கவும்.

தானியங்கி மேம்படுத்தல்கள் சரியாக இயங்குகிறதா என்று எப்படிச் சரிபார்ப்பது?

எதையும் மாற்றாமல் எவை மேம்படுத்தப்படும் என்று பார்க்க sudo unattended-upgrade --dry-run --debug-ஐ இயக்கவும். கடந்த காலப் பதிவுகளைப் பார்க்க /var/log/unattended-upgrades/unattended-upgrades.log-ஐப் படிக்கவும்; ஒவ்வொரு தானியங்கி நிறுவலும் /var/log/apt/history.log-ல் பதிவாகும். Log-ல் பாதுகாப்பு package-கள் தினசரி அட்டவணைப்படி நிறுவப்பட்டிருந்தால், timer சரியாக வேலை செய்கிறது. Dry run-ல் No packages found that can be upgraded unattended என்று வந்தால், ஒன்று அனைத்தும் மேம்படுத்தப்பட்டிருக்க வேண்டும் அல்லது உங்கள் அனுமதிக்கப்பட்ட origins பாதுகாப்பு repository-க்கு பொருந்தாமல் இருக்க வேண்டும்.

எனது server-ஐப் பாதுகாக்க unattended-upgrades போதுமானதா?

இல்லை, ஆனால் இது ஒரு அவசியமான அடுக்கு. இது தெரிந்த பாதிப்புகள் நீடிக்காமல் தடுத்து, பொதுவான ஊடுருவல்களைத் தவிர்க்கும். ஆனால் இது அணுகல் கட்டுப்பாட்டை வழங்காது. SSH hardening, firewall, மற்றும் குறைந்த அதிகாரமுள்ள service users ஆகியவற்றுடன் இதை இணைத்தால் மட்டுமே உங்கள் server-ஐ உடைப்பது கடினம்.