Ubuntu 24.04 unattended-upgrades இயல்பாக இயங்குமா
Ubuntu 24.04 இல் unattended-upgrades உள்ளது, ஆனால் 20auto-upgrades கோப்பு மூலமே இயக்கப்படுகிறது. Automatic-Reboot இயல்பாக false. dry run மூலம் என்ன நிறுவப்படும் எனப் பார்க்கலாம்.
தானியங்கி பாதுகாப்பு புதுப்பிப்புகளை அமைப்பது ஏன் அவசியம்
இணைப்பு புதுப்பிக்கப்படாத சேவையகம் இணையத்தில் எளிதில் தாக்கப்படக்கூடிய இலக்கு. சிறிய சேவையகங்களின் பெரும்பாலான பாதுகாப்பு மீறல்கள் சிக்கலானவை அல்ல. அவை உரிமையாளர் ஒருபோதும் புதுப்பிக்காத பழைய தொகுப்பில் உள்ள ஒரு அறியப்பட்ட பிழையாகும். Ubuntu இந்த குறைபாட்டை தானாகவே நிவர்த்தி செய்யும் ஒரு கருவியை வழங்குகிறது: unattended-upgrades நீங்கள் உள்நுழையாமல், ஒரு கால அட்டவணையின்படி பாதுகாப்பு புதுப்பிப்புகளை தானாக நிறுவுகிறது. இது ஒரு VPS இல் கிடைக்கும் மிகக் குறைந்த செலவிலான பாதுகாப்பு நடவடிக்கை. Ubuntu இல் இதை அமைக்க சில நிமிடங்களே ஆகும்.
இந்த கருவி வேண்டுமென்றே கவனமாக வடிவமைக்கப்பட்டுள்ளது. இயல்பாக, இது பாதுகாப்பு புதுப்பிப்புகளை மட்டுமே பயன்படுத்துகிறது. ஒவ்வொரு தொகுப்பு மேம்பாட்டையும் அல்ல. ஏனெனில் பாதுகாப்பு திருத்தம் குறைந்த ஆபத்தைக் கொண்டுள்ளது. மறுபரிசீலனை இல்லாமல் ஏற்றுக்கொள்ள தகுதியானது. ஆனால் ஒரு அம்ச மேம்பாடு நீங்கள் நம்பும் நடத்தையை மாற்றக்கூடும். பெரும்பாலான சேவையகங்களுக்கு அந்த இயல்புநிலை சரியானது. மாற்ற வேண்டிய சில அமைப்புகளை இந்த வழிகாட்டி காட்டுகிறது. அதே சமயம் இயல்புநிலையையும் தக்க வைக்கிறது.
படி 1: நிறுவி இயக்கவும்
Ubuntu 24.04 இல் இந்த தொகுப்பு பெரும்பாலும் இருக்கும். ஆனால் எப்போதும் இயக்கப்பட்டிருக்காது. இதை நிறுவி இயக்கவும்:
sudo apt update
sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgradesdpkg-reconfigure தூண்டல் ஒரே ஒரு ஆம்/இல்லை கேள்வியைக் கேட்கிறது. அது நிலையான புதுப்பிப்புகளை தானாக பதிவிறக்கம் செய்து நிறுவ வேண்டுமா என்பதே அந்த கேள்வி. ஆம் என பதிலளிக்கவும். அது தினசரி வேலையை இயக்கும் கோப்பை எழுதுகிறது:
cat /etc/apt/apt.conf.d/20auto-upgradesAPT::Periodic::Update-Package-Lists "1";
APT::Periodic::Unattended-Upgrade "1";முதல் வரி தினசரி தொகுப்பு பட்டியலை புதுப்பிக்கிறது. இரண்டாவது தினசரி unattended upgrade ஐ இயக்குகிறது. இரண்டும் 1 என அமைக்கப்பட்டிருப்பது என்று அர்த்தப்படுத்துகிறது: கணினி தினசரி பாதுகாப்பு புதுப்பிப்புகளை சரிபார்த்து பயன்படுத்துகிறது. இது ஒரு systemd timer இல் இயங்குகிறது. உங்களிடமிருந்து மேலும் எந்த செயலும் தேவையில்லை.
படி 2: எது தானாக பயன்படுத்தப்படும் என தீர்மானிக்கவும்
கொள்கை /etc/apt/apt.conf.d/50unattended-upgrades இல் உள்ளது. அதை திறந்து மேற்புறத்திற்கு அருகில் உள்ள Allowed-Origins தொகுதியைப் பார்க்கவும்:
Unattended-Upgrade::Allowed-Origins {
"${distro_id}:${distro_codename}";
"${distro_id}:${distro_codename}-security";
"${distro_id}ESMApps:${distro_codename}-apps-security";
"${distro_id}ESM:${distro_codename}-infra-security";
};-security வரிகளே முக்கியமானவை. அவை இயல்பாக இயக்கப்பட்டுள்ளன. இதுவே கவனமான கொள்கை: பாதுகாப்பு புதுப்பிப்புகள் உள்ளே அனுமதிக்கப்படுகின்றன. வழக்கமான அம்ச புதுப்பிப்புகள் நீங்கள் தேர்ந்தெடுத்து கைமுறையாக பயன்படுத்த விடப்படுகின்றன. அனைத்து புதுப்பிப்புகளையும் தானாக பயன்படுத்த "${distro_id}:${distro_codename}-updates" origin வரியைச் சேர்க்கலாம். ஆனால் நீங்கள் கவனிக்கும் ஏதாவது ஒன்றை இயக்கும் சேவையகத்திற்கு, பாதுகாப்பு திருத்தங்களை மட்டும் தானாக பயன்படுத்துவதே பாதுகாப்பான இயல்புநிலை. குறிப்பிட்ட காரணம் இல்லாவிட்டால் அது வழங்கியபடியே விடவும்.
படி 3: மறுதொடக்கங்களை கையாளவும்
சில புதுப்பிப்புகள், ஒரு kernel அல்லது ஒரு மைய நூலகம், மறுதொடக்கத்திற்கு பிறகு மட்டுமே முழுமையாக செயல்படும். நீங்கள் கேட்டால் தவிர unattended-upgrades உங்கள் சேவையகத்தை மறுதொடக்கம் செய்யாது. இதன் பொருள் புதுப்பிக்கப்பட்ட kernel நீங்கள் தற்செயலாக மறுதொடக்கம் செய்யும் வரை பயன்படுத்தப்படாமல் கிடக்கும். இதை நீங்கள் எப்படி கையாள விரும்புகிறீர்கள் என தீர்மானிக்கவும். அதை 50unattended-upgrades இல் துல்லியமாக அமைக்கவும்:
Unattended-Upgrade::Automatic-Reboot "true";
Unattended-Upgrade::Automatic-Reboot-Time "04:00";அது காலை 4 மணிக்கு சேவையகத்தை மறுதொடக்கம் செய்கிறது. ஒரு புதுப்பிப்பு அதைக் கோரும் போது மட்டுமே அப்படி செய்கிறது. தோல்வியடைந்தால் மாற்றி இயக்க கூட்டம் இல்லாத ஒரு ஒற்றை VPS இல், kernel திருத்தங்களில் நடப்பில் இருக்க காலையில் சுருக்கமான மறுதொடக்கம் பொதுவாக சரியான பரிமாற்றமாகும். உங்கள் சேவையகம் எதிர்பாராத விதமாக மறுதொடக்கம் ஆகக் கூடாது என்றால், மறுதொடக்கத்தை அணைத்து விடுங்கள். /var/run/reboot-required ஐ சரிபார்த்த பிறகு நீங்களே மறுதொடக்கம் செய்யும் பழக்கத்தை ஏற்படுத்திக் கொள்ளுங்கள்.
படி 4: இது செயல்படுகிறது என நிரூபிக்கவும்
வேலை இயங்குகிறதா என்று கண்டுபிடிக்க ஒரு நாள் காத்திருக்க வேண்டாம். எது பயன்படுத்தப்படும் என்பதை துல்லியமாக காட்டும் ஒரு போலி இயக்கத்தைத் தூண்டவும். இது எதையும் மாற்றாது:
sudo unattended-upgrade --dry-run --debugவெளியீடு அது கருதும் தொகுப்புகளையும் அவை எந்த origins இலிருந்து வந்தன என்பதையும் பட்டியலிடுகிறது. எனவே கொள்கை செயல்பாட்டில் இருப்பதை நீங்கள் காணலாம். உண்மையான வேலை குறைந்தது ஒரு முறையாவது இயங்கிய பிறகு, அதன் பதிவு இங்கே இருக்கும்:
cat /var/log/unattended-upgrades/unattended-upgrades.logஅந்த பதிவே "எனது சேவையகம் உண்மையில் தன்னைத்தானே புதுப்பித்துக் கொள்கிறதா" என்பதற்கான பதில். அது ஒரு கால அட்டவணையின்படி பாதுகாப்பு தொகுப்புகள் நிறுவப்படுவதைக் காட்டினால், வேலை செயல்படுகிறது.
இது எங்கு பொருந்துகிறது
தானியங்கி புதுப்பிப்புகள் பாதுகாக்கப்பட்ட சேவையகத்தின் ஒரு அடுக்கு. அது முழுமையானது அல்ல. அவை அறியப்பட்ட பிழைகள் நீடிப்பதைத் தடுக்கின்றன. ஆனால் யார் உள்நுழைய முடியும் அல்லது எது வெளிப்படையாக உள்ளது என்பதைப் பற்றி அவை எதுவும் செய்யாது. முன் கதவை brute-force செய்ய முடியாதபடி அவற்றை key-only SSH பாதுகாப்பு உடன் இணைக்கவும். நீங்கள் தேர்ந்தெடுப்பவை மட்டுமே அணுகக்கூடியதாக இருக்க default-deny UFW firewall ஐ அமைக்கவும். ஒரு சமரசமடைந்த செயலி முழு கணினியையும் கைப்பற்ற முடியாதபடி சலுகை இல்லாத சேவை பயனர்களை பயன்படுத்தவும். புதுப்பித்தல் நீங்கள் அறிந்த ஓட்டைகளை மூடுகிறது. மற்ற அடுக்குகள் நீங்கள் அறியாதவற்றால் ஏற்படும் சேதத்தை கட்டுப்படுத்துகின்றன.
FAQ
unattended-upgrades ஒவ்வொரு புதுப்பிப்பையும் பயன்படுத்துகிறதா அல்லது பாதுகாப்பு புதுப்பிப்புகளை மட்டுமா?
இயல்பாக, பாதுகாப்பு புதுப்பிப்புகள் மட்டுமே. /etc/apt/apt.conf.d/50unattended-upgrades இல் உள்ள Allowed-Origins தொகுதி -security origins ஐ இயக்குகிறது. வழக்கமான அம்ச புதுப்பிப்புகளை நீங்கள் கைமுறையாக பயன்படுத்த விடுகிறது. அது வேண்டுமென்றே செய்யப்பட்டது: பாதுகாப்பு திருத்தங்கள் குறைந்த ஆபத்தைக் கொண்டுள்ளன. தானாக ஏற்றுக்கொள்ள தகுதியானவை. ஆனால் அம்ச மேம்பாடுகள் நடத்தையை மாற்றக்கூடும். எனவே பெரும்பாலான சேவையகங்கள் கவனமான இயல்புநிலையைத் தக்க வைக்க வேண்டும்.
தானியங்கி புதுப்பிப்புகள் எனது சேவையகத்தை மறுதொடக்கம் செய்யுமா?
நீங்கள் கேட்டால் மட்டுமே. config இல் Unattended-Upgrade::Automatic-Reboot "true" மற்றும் ஒரு Automatic-Reboot-Time ஐ அமைக்கவும். ஒரு புதுப்பிப்பு அதைக் கோரும் போது, உதாரணமாக ஒரு kernel திருத்தத்திற்கு பிறகு, சேவையகம் அந்த நேரத்தில் மறுதொடக்கம் ஆகும். அணைக்கப்பட்டிருந்தால், புதுப்பிக்கப்பட்ட kernel நீங்களே மறுதொடக்கம் செய்யும் வரை காத்திருக்கும். ஒன்று நிலுவையில் உள்ளதா என அறிய /var/run/reboot-required ஐ சரிபார்க்கவும்.
தானியங்கி புதுப்பிப்புகள் உண்மையில் இயங்குகின்றன என எப்படி சரிபார்ப்பது?
எதையும் மாற்றாமல் இப்போது எது பயன்படுத்தப்படும் என்பதைக் காண sudo unattended-upgrade --dry-run --debug ஐ இயக்கவும். கடந்த கால இயக்கங்களின் பதிவைப் படிக்க /var/log/unattended-upgrades/unattended-upgrades.log ஐ பார்க்கவும். ஒவ்வொரு தானியங்கி நிறுவலும் /var/log/apt/history.log இல் சேரும். பதிவு தினசரி கால அட்டவணையில் பாதுகாப்பு தொகுப்புகள் நிறுவப்பட்டதைக் காட்டினால், timer செயல்படுகிறது. போலி இயக்கம் No packages found that can be upgraded unattended என அச்சிட்டால், எல்லாமே ஏற்கனவே நடப்பில் உள்ளன. அல்லது உங்கள் அனுமதிக்கப்பட்ட origins பாதுகாப்பு களஞ்சியத்துடன் பொருந்த மிகவும் குறுகியதாக உள்ளன.
unattended-upgrades எனது சேவையகத்தை பாதுகாப்பாக வைத்திருக்க போதுமானதா?
இல்லை. ஆனால் இது ஒரு அவசியமான அடுக்கு. இது அறியப்பட்ட பாதிப்புகள் புதுப்பிக்கப்படாமல் நீடிப்பதைத் தடுக்கிறது. இது மிகவும் பொதுவான பாதுகாப்பு மீறலைத் தடுக்கிறது. ஆனால் இது அணுகல் அல்லது வெளிப்பாட்டை கட்டுப்படுத்தாது. உண்மையில் உடைக்க கடினமான சேவையகத்திற்கு இதை SSH பாதுகாப்பு, ஒரு default-deny firewall, மற்றும் least-privilege சேவை பயனர்களுடன் இணைக்கவும்.