SSD Nodes Learn 🎉 VPS $5.50/నెల నుండి
మార్గదర్శకాలు Matt Connorద్వారా Matt Connor · అప్‌డేట్ చేయబడింది 2026-08-16

VPSలో Live Kernel Patching లేదా Reboot: ఏది మంచిది?

Live kernel patching నడుస్తున్న kernelలో సరిచేసిన functions‌ను అమలు చేస్తుంది. Unmanaged VPSలో ఇది ఏం కవర్ చేస్తుంది, reboot‌ను ఎందుకు వాయిదా మాత్రమే వేస్తుందో తెలుసుకోండి.

VPSలో live kernel patching చేసే పని

Live kernel patching running machine పై kernel security fixes ను వర్తింపజేస్తుంది. Reboot అవసరం ఉండదు. కనెక్షన్లు కూడా తెగవు. సరిచేసిన function యొక్క copy ను kernel module గా load చేస్తారు. Machine network traffic ను కొనసాగిస్తూ సేవలందిస్తున్న సమయంలో, పాత function కు జరిగే ప్రతి call ను కొత్త copy కి redirect చేస్తారు. Live patching ఏ పనులకు ఉపయోగపడుతుందో, ఏ పనులు చేయలేదో ఈ విధానం స్పష్టంగా చూపిస్తుంది.

ఇది సమయం కల్పిస్తుంది. Reboot అవసరాన్ని తొలగించదు. ఆరు నెలలుగా live patched గా ఉన్న server disk పై ఉన్న పాత kernel image తోనే boot అయి ఉంటుంది. ఆ patches అన్నీ memory లో మాత్రమే ఉంటాయి.

Live patching ను managed plan లోని ఒక feature గా తరచుగా అందిస్తారు. Unmanaged box లో రెండు commands తో దీన్ని మీరే enable చేయవచ్చు. అందువల్ల managed మరియు unmanaged VPS మధ్య తేడా కోసం అదనపు చెల్లింపు చేసే ముందు ఈ విషయం తెలుసుకోవడం ఉపయోగకరం.

లైవ్ kernel patching ఎలా పనిచేస్తుంది?

Kernel లో built-in live patching core ఉంటుంది. ఇది CONFIG_LIVEPATCH తో compile చేయబడుతుంది. నడుస్తున్న kernel లో అది ఉందో లేదో ఇలా తనిఖీ చేయండి:

grep CONFIG_LIVEPATCH /boot/config-$(uname -r)

CONFIG_LIVEPATCH=y అని చూపించే line ఉంటే, మీరు నడుపుతున్న kernel ఆ core తో build చేయబడిందని అర్థం. అది లేకపోతే, ఆ machine పై ఏ live patching service కూడా పనిచేయదు.

ఈ redirection కోసం kernel యొక్క function tracer అయిన ftrace ఉపయోగించబడుతుంది. చాలా kernel functions ను function ప్రారంభంలోనే call instruction ఉండేలా compile చేస్తారు. ఇది arguments లేదా stack మార్పు చెందకముందే ఉంటుంది. Ftrace ఈ call site ను hook గా ఉపయోగిస్తుంది. Patch apply చేసినప్పుడు live patching core target function పై ftrace handler ను register చేస్తుంది. ఆ handler execution ను replacement function కు పంపుతుంది. Kernel documentation దీన్ని స్పష్టంగా వివరిస్తుంది: "Livepatching typically needs to redirect the code at the very beginning of the function entry before the function parameters or the stack are in any way modified."

ఈ వాక్యం నుంచి రెండు ముఖ్యమైన విషయాలు తెలుస్తాయి. ఇవి తరువాత కూడా ముఖ్యంగా ఉంటాయి. Function ftrace ద్వారా hook చేయగలిగితేనే దాన్ని patch చేయవచ్చు. ఆ entry call లేకుండా compile చేసిన function ను అసలు patch చేయలేరు. అలాగే patching unit మొత్తం function మాత్రమే. ఒక function లోని ఒక్క line ను patch చేయడం సాధ్యం కాదు.

నడుస్తున్న system ను సురక్షితంగా మార్చడం మరింత క్లిష్టమైన పని. Function ను మార్చే సమయంలో పాత code ఏదైనా CPU stack పై ఇంకా నడుస్తుంటే, పాత మరియు కొత్త behaviour కలగలిసే ప్రమాదం ఉంటుంది. Upstream Linux దీన్ని per-task consistency model తో నిర్వహిస్తుంది. Kernel documentation దీన్ని hybrid విధానంగా వివరిస్తుంది: "it uses kGraft's per-task consistency and syscall barrier switching combined with kpatch's stack trace switching." Task ప్రస్తుతం patched function లో లేదని kernel నిర్ధారించగలిగినప్పుడు మాత్రమే, tasks ఒక్కొక్కటిగా కొత్త code కు మారతాయి. ప్రతి task మారే వరకు patch transition లో ఉంటుంది.

ఫలితాన్ని మీరు స్వయంగా చూడవచ్చు. Applied patches /sys/kernel/livepatch కింద కనిపిస్తాయి. ప్రతి patch కు ఒక directory ఉంటుంది. ఆ directory లో patched functions జాబితా ఉంటుంది.

ls /sys/kernel/livepatch/

Listing ఖాళీగా ఉంటే memory లో live patch ఏదీ load కాలేదని అర్థం. కొత్త server లో ఇది సాధారణ ప్రారంభ స్థితి.

live kernel patching పరిష్కరించలేనివి

Function bodies కు patch వర్తిస్తుంది. మిగతావాటికి వర్తించదు.

  • మారిన data structures. upstream fix ఒక struct కు field జోడిస్తే లేదా ఇప్పటికే ఉన్న field అర్థాన్ని మారిస్తే, ఇప్పటికే allocate చేసి ఉపయోగిస్తున్న objects ను సురక్షితంగా తిరిగి రాయడానికి మార్గం ఉండదు. kpatch project ఇదే పరిస్థితిని నేరుగా చెబుతుంది: "Patches which modify statically allocated data are not directly supported." Shadow variables మరియు callbacks workaround గా ఉన్నాయి. కానీ అవి ప్రతి patch కోసం చేతితో రాయాలి. అవి automatic కావు.
  • ఒకేసారి అనేక functions లో విస్తరించిన fixes. ఒక group of functions మధ్య lock ordering ను మార్చే fix కు అవన్నీ కలిసి మారాలి. consistency model మొత్తం machine ను ఒకే క్షణంలో freeze చేయదు. బదులుగా tasks ను మారుస్తుంది.
  • Initialisation code. __init గా గుర్తించిన functions మీ server ప్రారంభమయ్యే సమయానికి ఇప్పటికే run అయి free చేయబడి ఉంటాయి. అందువల్ల redirect చేయడానికి ఏదీ మిగలదు.
  • కొత్త kernel versions మరియు కొత్త features. Live patching ఒకే kernel series లోని patch level ల మధ్య మాత్రమే తీసుకెళ్తుంది. ఇది ఒక series నుంచి తదుపరి series కు ఎప్పుడూ మార్చదు. ఏ feature ను కూడా జోడించదు. కొత్త series లోని అంశం కావాలంటే, ఉదాహరణకు Linux 7.1 లో చేరిన మార్పులు, ఆ kernel ను install చేసి boot చేయాలి.
  • Userspace. Canonical ఈ పరిమితిని స్పష్టంగా చెబుతుంది: "Canonical Livepatch does not patch userspace libraries like OpenSSL or glibc, because that is the responsibility of unattended-upgrades or a systems management tool." stale OpenSSL పక్కన live patched kernel ఉండటం patched server అని కాదు. అందువల్ల అదే machine లోని userspace packages ను unattended upgrades నిర్వహించేలా చూడండి.

Ubuntu service కు severity పరిమితి కూడా ఉంది. ఇది "critical మరియు high Common Vulnerability Scoring System (CVSS) మరియు Ubuntu Priority ratings కలిగిన kernel vulnerabilities కు patch వర్తింపజేస్తుంది" అని Canonical చెబుతుంది. CVE (common vulnerabilities and exposures) identifier ఒక flaw ను సూచిస్తుంది. CVSS దానికి సంబంధించిన score. medium-rated kernel CVE ను disk పై ఉన్న package లో fix చేస్తారు. దానికి live patch వర్తించదు. అందువల్ల అది తదుపరి reboot సమయంలోనే running kernel కు చేరుతుంది. అంతకుముందు కాదు.

లైవ్ kernel patching కోసం అందుబాటులో ఉన్న ఎంపికలు ఏమిటి?

సాధారణంగా మూడు ప్రధాన పరిష్కారాలు ఉపయోగంలో ఉన్నాయి. ఇవన్నీ ఒకే kernel విధానాన్ని ఉపయోగిస్తాయి.

Canonical Livepatch ను Ubuntu Pro ద్వారా అందిస్తారు. వ్యక్తిగత వినియోగానికి Ubuntu Pro ఉచితం. Canonical ప్రకారం ఇది "is and always will be free for personal use on up to 5 physical machines". అధికారిక Ubuntu Community సభ్యులకు ఈ పరిమితి 50 machines వరకు ఉంటుంది. August 2026 నాటికి ఇదే డాక్యుమెంట్ చేసిన పరిమితి. వాణిజ్య వినియోగానికి paid subscription అవసరం. Coverage ప్రతి kernel series మరియు flavour కు విడిగా వర్తిస్తుంది. ఇందులో supported long term support (LTS) releases యొక్క general availability (GA) kernels, అలాగే వాటి hardware enablement (HWE) kernels ఉంటాయి. generic, aws, azure, gcp, oracle, ibm, lowlatency వంటి flavours కూడా ఇందులో ఉన్నాయి. దీని మీద ఆధారపడే ముందు మీ kernel ను Canonical ప్రచురించిన kernel జాబితాతో సరిపోల్చండి.

KernelCare, TuxCare అందించే commercial agent. ఇది first-party service లేని distributions తో సహా అనేక distributions ను support చేస్తుంది. దీనికి documented install vendor script, curl -s -L https://kernelcare.com/installer | bash, ద్వారా జరుగుతుంది. తరువాత key-based licence కోసం /usr/bin/kcarectl --register KEY అమలు చేయాలి. ఆ తర్వాత agent తన స్వంత schedule ప్రకారం కొత్త patches కోసం తనిఖీ చేస్తుంది. /usr/bin/kcarectl --update ను అమలు చేస్తే తనిఖీని వెంటనే బలవంతంగా నిర్వహించవచ్చు. మీకు ముఖ్యమైన server లో installer ను shell కు pipe చేసే ముందు దాన్ని చదవండి.

kpatch మరియు kGraft పూర్వగామి ప్రాజెక్టులు. kGraft ను SUSE అభివృద్ధి చేసింది. kpatch ను Red Hat అభివృద్ధి చేసింది. ప్రస్తుతం upstream Linux లోని live patching core ఈ రెండు ఆలోచనల సమ్మేళనం. kpatch స్వయంగా క్రమంగా నిలిపివేయబడుతోంది. దాని README ప్రకారం Linux 6.19 నుంచి "the kpatch project is deprecated and in maintenance mode". Upstream kernel లో kpatch-build స్థానాన్ని klp-build భర్తీ చేస్తుంది. RHEL మరియు దాని rebuilds లో patches ను చేతితో build చేయడం కంటే distribution అందించే స్వంత service ను ఉపయోగించాలి.

మీ distribution support చేసే పరిష్కారం మరియు మీ licence అనుమతించే పరిష్కారం ఆధారంగా ఎంపిక చేయండి. Kernel స్థాయిలో ఫలితం ప్రతి సందర్భంలో ఒకటే.

Ubuntuలో Canonical Livepatch ను ఎలా ప్రారంభించాలి

ముందుగా మీ Ubuntu Pro ఖాతా పేజీ నుంచి token పొందండి. దిగువన ఉన్న రెండు commands కు పనిచేస్తున్న outbound network access అవసరం. ఎందుకంటే client అనుసంధానం చేయడానికి మరియు patches పొందడానికి Canonical servers తో communication చేస్తుంది.

sudo pro attach TOKEN
sudo pro status

sudo pro attach ను token లేకుండా అమలు చేస్తే browser-based flow ప్రారంభమవుతుంది. Canonical site లో నమోదు చేయాల్సిన code ను అది చూపిస్తుంది. Attach చేయడం ద్వారా సిఫార్సు చేసిన services స్వయంచాలకంగా ప్రారంభమవుతాయి. ప్రస్తుత LTS release లో వీటిలో Livepatch కూడా ఉంటుంది. Services ను మీరే ఎంచుకోవాలనుకుంటే sudo pro attach --no-auto-enable ఉపయోగించండి.

Livepatch ఇప్పటికే ప్రారంభించబడకపోతే:

sudo pro enable livepatch
sudo canonical-livepatch status

ఈ service canonical-livepatch snap నుంచి నడుస్తుంది. అందువల్ల enable దశ పూర్తవ్వాలంటే snapd సరిగా పనిచేస్తుండాలి. pro status services యొక్క entitlement మరియు status తో కూడిన పట్టికను చూపిస్తుంది. canonical-livepatch status ప్రతి kernel కు సంబంధించిన వివరాలను చూపిస్తుంది. Canonical documentation లో output ఈ ఆకృతిలో ఉంటుంది:

last check: 52 seconds ago
kernel: 5.4.0-216.236-generic
server check-in: succeeded
kernel state: ✓ kernel series 5.4 is covered by Livepatch
patch state: ✓ all applicable livepatch kernel modules applied
patch version: 113.1

ఈ ప్రశ్నకు సమాధానం రెండు lines లో ఉంటుంది. మీరు అమలు చేస్తున్న series కు service వర్తిస్తుందా లేదా అనేది kernel state చూపిస్తుంది. Livepatch support చేయని kernel తో boot చేసినప్పుడు ఈ line లో సమస్య కనిపిస్తుంది. ఆ kernel కు వర్తించే patches వాస్తవంగా load అయ్యాయా లేదా అనేది patch state చూపిస్తుంది. Covered kernel కు patches apply కాకపోతే అది client సమస్య. Uncovered kernel అయితే అది kernel సమస్య. ఏ client setting తోనూ దాన్ని పరిష్కరించలేరు.

రీబూట్ అవసరమా అని ఎలా గుర్తించాలి?

Livepatching అత్యవసరతను తొలగిస్తుంది. అందువల్ల రీబూట్ పెండింగ్‌లో ఉందని వెంటనే గుర్తించడం కష్టం. దాన్ని ప్రత్యేకంగా పరిశీలించాలి.

ls -l /var/run/reboot-required
cat /var/run/reboot-required.pkgs

ఇన్‌స్టాల్ చేసిన package అమలులోకి రావడానికి restart అవసరమైతే package manager /var/run/reboot-required ను సృష్టిస్తుంది. కొత్త linux-image package ఎల్లప్పుడూ దీన్ని సృష్టిస్తుంది. ఏ packages దీనిని కోరాయో .pkgs file జాబితా చేస్తుంది. మొదటి command యొక్క సమాధానం No such file or directory అయితే, machine చివరిసారి boot అయినప్పటి నుంచి ఏదీ reboot కోరలేదు. ప్రస్తుత Ubuntuలో /var/run అనేది /run కు symlink. అందువల్ల ఏ path ఉపయోగించినా అదే file తెరవబడుతుంది.

ఈ flag ఒక tmpfsలో ఉంటుంది. ప్రతి boot సమయంలో ఇది reset అవుతుంది. కాబట్టి దీన్ని kernelతోనే నిర్ధారించాలి:

uname -r
dpkg -l 'linux-image-*' | grep ^ii

uname -r మీరు ప్రస్తుతం నడుపుతున్న kernelను చూపిస్తుంది. రెండో command diskలో ఇన్‌స్టాల్ చేసిన kernel packagesను చూపిస్తుంది. ఆ జాబితాలోని linux-image, uname -r చూపించే kernel కంటే కొత్తదైతే, Livepatch స్థితి ఏదైనా machine పాత kernelపైనే నడుస్తోంది. ఈ తనిఖీ ముఖ్యమైనది. Livepatching నడుస్తున్న kernelను సురక్షితంగా ఉంచడానికి రూపొందించబడింది. దాన్ని ప్రస్తుత kernel versionగా మార్చడానికి కాదు.

ఇదే ప్రశ్నలో userspace భాగం కోసం, Ubuntu Serverలో needrestart defaultగా ఇన్‌స్టాల్ అవుతుంది. తొలగించిన library filesను ఇంకా తెరిచి ఉంచిన running servicesను ఇది జాబితా చేస్తుంది.

sudo needrestart -r l

-r l flag pair అంటే "list only". కాబట్టి ఇది కేవలం వివరాలను చూపిస్తుంది. ఎలాంటి మార్పులు చేయదు.

రీబూట్ అవసరం ఎందుకు ఎప్పటికీ తొలగిపోదు

డిస్క్‌లో ఉన్న kernel మారదు. Live patches నడుస్తున్న kernel లోకి లోడ్ అవుతాయి. అవి boot image లో ఎప్పుడూ రాయబడవు. అందువల్ల reboot చేసినప్పుడు bootloader ఎంచుకునే linux-image పై సిస్టమ్ ప్రారంభమవుతుంది. తరువాత Livepatch client వర్తించే patches ను మళ్లీ అమలు చేస్తుంది. ఈ రెండు దశల మధ్యలో మీరు patch చేయని code నడుపుతారు. అందుకే పాత kernel బదులుగా ప్రస్తుత kernel తో boot చేయడం మరొక ముఖ్య కారణం.

Coverage ప్రతి kernel series కు వేరుగా ఉంటుంది. Series లు support నుంచి తొలగించబడతాయి. మీ నడుస్తున్న series supported list నుంచి తొలగిపోయినప్పుడు kernel state line coverage ను నివేదించడం ఆపుతుంది. దీనికి ఏకైక పరిష్కారం newer kernel. అంటే reboot చేయాలి.

Medium మరియు low severity kernel fixes కు live patching ఎప్పుడూ ఉండదు. అవి డిస్క్‌లోని package లోనే ఉంటాయి. మీరు వాటిని boot చేసినప్పుడు మాత్రమే పొందుతారు.

ఎక్కువకాలం నడిచే kernels లో కూడా patching తొలగించని state పేరుకుపోతుంది. Canonical స్వయంగా చెప్పిన విషయాన్ని ఇక్కడ ఉటంకించడం సముచితం, ఎందుకంటే అది వాస్తవాన్ని స్పష్టంగా చెబుతుంది: Livepatch “rebooting కు ప్రత్యామ్నాయం కాదు. unscheduled reboots ను నివారించడం ద్వారా మీకు మరింత నియంత్రణ ఇచ్చే tool.” ఇక్కడ అర్థాన్ని మోసే పదం unscheduled. మీరు reboot చేయాల్సిందే. ఎప్పుడు చేయాలో మీరు నిర్ణయిస్తారు.

పునఃప్రారంభం తర్వాత మళ్లీ ప్రారంభమయ్యేలా దాన్ని ఎలా షెడ్యూల్ చేయాలి

మీకు console ను చేరుకోలేకపోతే VPS reboot ఏకమార్గ చర్యగా మారుతుంది. reboot టైప్ చేసే ముందు, machine తిరిగి రాకపోయినా మీరు మళ్లీ దానిలోకి ప్రవేశించగలరని నిర్ధారించుకోండి.

  • మీ provider control panel లో serial console లేదా VNC (virtual network computing) view అందిస్తున్నాడో నిర్ధారించండి. outage సమయంలో కాకుండా ఇప్పుడే దాన్ని తెరిచి ఉంచండి.
  • df -h /boot తో ఖాళీ స్థలాన్ని తనిఖీ చేయండి. పూర్తిగా నిండిన /boot వల్ల kernel package తన initramfs (initial RAM filesystem) ను రాస్తున్నప్పుడు విఫలమవుతుంది. దీనివల్ల పూర్తికాని image ను సూచించే bootloader entry మిగిలిపోవచ్చు.
  • కనీసం ఒకటి పనిచేస్తున్న పాత kernel ను ఇన్‌స్టాల్‌ చేసి ఉంచండి. GRUB దాన్ని "Advanced options for Ubuntu" కింద చూపిస్తుంది. కొత్త kernel విఫలమైనప్పుడు దానితో boot చేయడం వేగవంతమైన recovery మార్గం.
  • అవసరం రాకముందే మీ provider rescue mode ను కనుగొనండి. reboot తర్వాత console లో initramfs prompt కనిపిస్తే, repair అక్కడే చేయాలి.

మీరు మేల్కొని ఉండే సమయంలో reboot ను షెడ్యూల్ చేయండి:

sudo shutdown -r +5 "Kernel update, back in a moment"

ఇది reboot ను ఐదు నిమిషాల తర్వాత జరిగేలా షెడ్యూల్ చేసి, logged-in users కు సందేశం పంపుతుంది. sudo shutdown -c దాన్ని రద్దు చేస్తుంది. machine తిరిగి వచ్చినప్పుడు రెండు అంశాలను నిర్ధారించండి:

uname -r
sudo canonical-livepatch status

uname -r ఇప్పుడు కొత్త kernel ను చూపించాలి. status output కొత్త series covered గా ఉందని చూపించాలి. machine అసలు తిరిగి రాకపోతే, లోపం దాదాపు ఎల్లప్పుడూ network లో కాకుండా boot path లో ఉంటుంది. అప్పుడు kernel update తర్వాత boot కాని VPS కు సంబంధించిన మార్గదర్శకం లోని recovery మార్గాన్ని ఉపయోగించండి.

పాత kernels ను ఎందుకు ఇంకా తొలగించాలి

Live patching సమస్యను పరిష్కరించకుండా మరింత పెంచుతుంది. ఎందుకంటే linux-image packages నిరంతరం install అవుతున్నప్పటికీ reboot చేయాల్సిన అవసరం తగ్గుతుంది. ప్రతి kernel ఒక boot image, ఒక initramfs, ఒక modules tree మరియు సాధారణంగా ఒక headers package ను install చేస్తుంది. కొన్ని వందల megabytes పరిమాణం ఉన్న ప్రత్యేక /boot partition కలిగిన చిన్న VPSలో, ఇలాంటి మూడు లేదా నాలుగు kernels ఆ partition ను నింపుతాయి.

/boot నిండిపోతే తదుపరి kernel install విఫలమవుతుంది. దాంతో యంత్రానికి అవసరమైన update నే install చేయలేని పరిస్థితి ఏర్పడుతుంది. Kernels ఉపయోగించడానికి అర్హత పొందిన తర్వాత apt autoremove పద్ధతి పాత kernels ను తొలగిస్తుంది. అయితే ఎప్పుడూ reboot చేయని machineలో అవి వెంటనే అర్హత పొందకపోవచ్చు. Package manager ప్రస్తుతం మీరు ఉపయోగిస్తున్న kernel ను తొలగించదు.

అందువల్ల install అయిన kernels ను పరిశీలించండి. ప్రస్తుతం నడుస్తున్న kernel ను మరియు సరిగ్గా పనిచేస్తున్నదని నిర్ధారించిన ఒక fallback kernel ను ఉంచండి. మిగిలిన వాటిని Ubuntuలో పాత kernelsను సురక్షితంగా తొలగించే విధానం ఉపయోగించి తొలగించండి. `uname -r` ప్రస్తుతం చూపిస్తున్న kernel ను ఎప్పుడూ తొలగించవద్దు.

FAQ

Live kernel patching చేస్తే నా VPS ను ఎప్పటికీ reboot చేయాల్సిన అవసరం ఉండదా?

లేదు. Live patches నడుస్తున్న kernel లోకి load అవుతాయి. అవి boot image లో రాయబడవు. అందువల్ల disk పై ఉన్న linux-image, మీరు boot చేసిన version వద్దే ఉంటుంది. Canonical దీన్ని స్పష్టంగా చెబుతుంది: Livepatch "reboot చేయడానికి ప్రత్యామ్నాయం కాదు. అనియోజిత reboots ను నివారించడం ద్వారా మీకు మరింత నియంత్రణ ఇచ్చే సాధనం." మీ kernel series retired అయినప్పుడు coverage కూడా ముగుస్తుంది. Medium severity ఉన్న kernel fixes కు live patch ఎప్పుడూ అందదు. ఒక reboot తప్పనిసరి అయ్యే వరకు వేచి ఉండకుండా, మీరు ఎంచుకున్న వ్యవధి ప్రకారం maintenance reboot ను schedule చేయండి.

Live kernel patching నిజంగా patches ను apply చేస్తుందో ఎలా తనిఖీ చేయాలి?

sudo canonical-livepatch status ను run చేసి రెండు lines చదవండి. kernel state మీ running kernel series కు service coverage ఉందో లేదో చూపిస్తుంది. patch state ఆ kernel కు సంబంధించిన patches load అయ్యాయో లేదో చూపిస్తుంది. Loaded patchలకు ఒక్కో directory చొప్పున చూపించే ls /sys/kernel/livepatch/ తో kernel side ను కూడా నేరుగా తనిఖీ చేయవచ్చు. Listing ఖాళీగా ఉంటే, client ఏం చెబుతున్నప్పటికీ, ప్రస్తుతం memory లో ఏ patch కూడా apply కాలేదని అర్థం.

Personal VPS పై Ubuntu Pro ఉచితమా?

అవును, documentation లో పేర్కొన్న పరిమితి వరకు. Canonical మాటల్లో, Ubuntu Pro "వ్యక్తిగత వినియోగానికి 5 physical machines వరకు ఉచితం, ఎప్పటికీ ఉచితంగానే ఉంటుంది"; August 2026 నాటికి official Ubuntu Community members కోసం ఈ పరిమితి 50 machines వరకు పెరుగుతుంది. Commercial use కు paid subscription అవసరం. మీ Ubuntu Pro account page నుంచి తీసుకున్న token ను ఉపయోగించి sudo pro attach TOKEN తో machine ను attach చేయండి. తరువాత sudo pro enable livepatch తో service ను enable చేయండి.

Livepatch run చేసిన తరువాత కూడా kernel CVE unfixed గా ఎందుకు కనిపిస్తుంది?

సాధారణంగా రెండు కారణాల్లో ఒకటి ఉంటుంది. Fix severity threshold కంటే తక్కువగా ఉండవచ్చు. Canonical live patches "critical మరియు high Common Vulnerability Scoring System (CVSS) మరియు Ubuntu Priority ratings కలిగిన kernel vulnerabilities ను patch చేస్తాయి"; మిగిలినవాటిని disk పై ఉన్న package కు వదిలేస్తాయి. లేదా fix ను function body కు చేసిన మార్పుగా వ్యక్తీకరించడం సాధ్యం కాకపోవచ్చు. ఉదాహరణకు upstream ఒక data structure ను మార్చి ఉండవచ్చు. ఇప్పటికే allocate చేసిన objects పై ఆ మార్పును live patching సురక్షితంగా చేయలేదు. రెండు సందర్భాల్లోనూ పరిష్కారం ఒకటే: updated kernel package ను install చేసి, దానిలోకి boot చేయండి.

Live kernel patching ఏ విషయాలను అసలు cover చేయదు?

Userspace ను cover చేయదు. Canonical స్పష్టంగా చెబుతుంది: Livepatch "OpenSSL లేదా glibc వంటి userspace libraries ను patch చేయదు, ఎందుకంటే అది unattended-upgrades లేదా systems management tool బాధ్యత." ఇది కొత్త kernel version లేదా కొత్త feature ను కూడా అందించదు. మీరు ఇప్పటికే run చేస్తున్న series లోని function bodies ను మాత్రమే ఇది replace చేస్తుంది. అలాగే __init functions ను patch చేయలదు. Server up అయ్యే సమయానికి అవి ఇప్పటికే run అయి memory నుంచి free అయి ఉంటాయి.