SSD Nodes Learn
మార్గదర్శకాలు Matt Connorద్వారా Matt Connor · అప్‌డేట్ చేయబడింది 2026-07-25

Ubuntu 24.04 unattended-upgrades డిఫాల్ట్‌గా ఆన్‌లో

Ubuntu Server 24.04లో unattended-upgrades ఉంటుంది కానీ 20auto-upgrades దాన్ని ఆన్ చేస్తుంది. Automatic-Reboot అబద్ధంగా ఉంటుంది. డ్రై రన్‌తో ఏం ఇన్‌స్టాల్ అవుతుందో తెలుసుకోండి.

స్వయంచాలక భద్రతా నవీకరణలను సెటప్ చేయడం ఎందుకు విలువైనది

ప్యాచ్ చేయని సర్వర్ అనేది ఇంటర్నెట్‌లో సులభమైన లక్ష్యం. చిన్న సర్వర్‌లపై దాడులు చాలా తెలివైనవి కావు; అవి యజమానుడు ఎప్పటికీ నవీకరించని పాత ప్యాకేజీలోని తెలిసిన బగ్ మాత్రమే. ఆ అరలను స్వయంగా మూసివేసే సాధనాన్ని ఉబుంటు అందిస్తుంది: unattended-upgrades మీరు లాగిన్ అవ్వకుండా, ఒక షెడ్యూల్ ప్రకారం భద్రతా నవీకరణలను స్వయంచాలకంగా ఇన్‌స్టాల్ చేస్తుంది. ఇది VPSలో అందుబాటులో ఉన్న అత్యంత చౌకమైన భద్రతా లాభం, మరియు ఉబుంటులో ఇది కేవలం కొన్ని నిమిషాల సెటప్.

ఈ సాధనం ఉద్దేశపూర్వకంగా జాగ్రత్తగా ఉంటుంది. డిఫాల్ట్‌గా ఇది భద్రతా నవీకరణలను మాత్రమే వర్తింపజేస్తుంది, ప్రతి ప్యాకేజీ అప్‌గ్రేడ్‌ను కాదు, ఎందుకంటే భద్రతా ప్యాచ్ తక్కువ రిస్క్‌తో కూడుకున్నది మరియు సమీక్షించకుండా తీసుకోవడానికి విలువైనది, అయితే ఫీచర్ అప్‌గ్రేడ్ మీరు ఆధారపడుతున్న ప్రవర్తనను మార్చగలదు. ఆ డిఫాల్ట్ చాలా సర్వర్‌లకు సరైనది, మరియు మార్చడానికి విలువైన కొన్ని సెట్టింగ్‌లను చూపిస్తూ ఈ గైడ్ దాన్ని అలాగే ఉంచుతుంది.

దశ 1: దాన్ని ఇన్‌స్టాల్ చేయండి మరియు ప్రారంభించండి

ఉబుంటు 24.04లో ఈ ప్యాకేజీ తరచుగా ఉంటుంది కానీ ఎల్లప్పుడూ ప్రారంభించబడి ఉండకపోవచ్చు. దాన్ని ఇన్‌స్టాల్ చేసి ఆన్ చేయండి:

sudo apt update
sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades

dpkg-reconfigure ప్రాంప్ట్ ఒకే ఒక అవును-లేదా-కాదు ప్రశ్నను అడుగుతుంది, అంటే స్థిరమైన నవీకరణలను స్వయంచాలకంగా డౌన్‌లోడ్ చేసి ఇన్‌స్టాల్ చేయాలా. అవును అని సమాధానం ఇవ్వండి. అది రోజువారీ పనిని ఆన్ చేసే ఫైల్‌ను వ్రాస్తుంది:

cat /etc/apt/apt.conf.d/20auto-upgrades
APT::Periodic::Update-Package-Lists "1";
APT::Periodic::Unattended-Upgrade "1";

మొదటి లైన్ ప్యాకేజీ జాబితాను రోజువారీ రిఫ్రెష్ చేస్తుంది; రెండవది అటెండెడ్ అప్‌గ్రేడ్‌ను రోజువారీ నిర్వహిస్తుంది. రెండూ 1కి సెట్ చేయడం అంటే మెషిన్ మీ నుండి మరే ఇతర చర్య లేకుండా, ఒక systemd టైమర్‌పై, ప్రతిరోజూ భద్రతా నవీకరణల కోసం తనిఖీ చేసి వాటిని వర్తింపజేస్తుంది.

దశ 2: స్వయంచాలకంగా ఏమి వర్తింపజేయాలో నిర్ణయించండి

విధానం /etc/apt/apt.conf.d/50unattended-upgradesలో ఉంటుంది. దాన్ని తెరిచి పైభాగంలో ఉన్న Allowed-Origins బ్లాక్‌ను చూడండి:

Unattended-Upgrade::Allowed-Origins {
    "${distro_id}:${distro_codename}";
    "${distro_id}:${distro_codename}-security";
    "${distro_id}ESMApps:${distro_codename}-apps-security";
    "${distro_id}ESM:${distro_codename}-infra-security";
};

-security లైన్‌లు ముఖ్యమైనవి, మరియు అవి డిఫాల్ట్‌గా ప్రారంభించబడి ఉంటాయి. ఇదే జాగ్రత్త విధానం: భద్రతా నవీకరణలు లోపలికి, సాధారణ ఫీచర్ నవీకరణలు మీరు ఎంచుకున్నప్పుడు మాన్యువల్‌గా వర్తింపజేయడానికి వదిలివేయబడతాయి. అన్ని నవీకరణలను స్వయంచాలకంగా వర్తింపజేయడానికి మీరు "${distro_id}:${distro_codename}-updates" మూల లైన్‌ను జోడించవచ్చు, కానీ మీకు ముఖ్యమైన దేనినైనా హోస్ట్ చేసే సర్వర్‌కు, భద్రతా ప్యాచ్‌లను మాత్రమే స్వయంచాలకంగా తీసుకోవడం సురక్షితమైన డిఫాల్ట్. మీకు అలా చేయకూడదనే నిర్దిష్ట కారణం లేకపోతే, దాన్ని వచ్చినట్లే వదిలేయండి.

దశ 3: రీబూట్‌లను నిర్వహించండి

కొన్ని నవీకరణలు, ఒక కెర్నల్ లేదా కోర్ లైబ్రరీ, రీబూట్ తర్వాత మాత్రమే పూర్తి ప్రభావాన్ని చూపుతాయి. unattended-upgrades మీరు చెప్పే వరకు మీ సర్వర్‌ను రీబూట్ చేయదు, అంటే ప్యాచ్ చేసిన కెర్నల్ మీరు ఆకస్మికంగా రీస్టార్ట్ చేసే వరకు వాడకుండా ఉండిపోవచ్చు. దాన్ని మీరు ఎలా నిర్వహించాలనుకుంటున్నారో నిర్ణయించండి, మరియు దాన్ని 50unattended-upgradesలో స్పష్టంగా సెట్ చేయండి:

Unattended-Upgrade::Automatic-Reboot "true";
Unattended-Upgrade::Automatic-Reboot-Time "04:00";

అది ఒక అప్‌డేట్ అవసరం అయినప్పుడు, మరియు అవసరమైనప్పుడు మాత్రమే, ఉదయం నాలుగింటికి సర్వర్‌ను రీబూట్ చేస్తుంది. ఫెయిల్ ఓవర్ అవ్వడానికి క్లస్టర్ లేని ఒకే VPSలో, కెర్నల్ ఫిక్స్‌లలో నవీకరణగా ఉండటానికి ఉదయం పూట స్వల్ప రీబూట్ సాధారణంగా సరైన మార్పిడి. మీ సర్వర్ అనుకోకుండా రీస్టార్ట్ కాకూడదని ఏదైనా నడుస్తుంటే, రీబూట్‌ను ఆఫ్‌గా వదిలేయండి మరియు /var/run/reboot-requiredను తనిఖీ చేసిన తర్వాత మీరే రీబూట్ చేయడం అలవాటు చేసుకోండి.

దశ 4: అది పని చేస్తుందని నిరూపించండి

పని నడుస్తోందో లేదో తెలుసుకోవడానికి ఒక రోజు వేచి ఉండకండి. ఏమీ మార్చకుండా, వర్తింపజేయబడేది ఏమిటో సరిగ్గా చూపే డ్రై రన్‌ను ప్రారంభించండి:

sudo unattended-upgrade --dry-run --debug

అవుట్‌పుట్ అది పరిగణించే ప్యాకేజీలను మరియు అవి ఏ మూలాల నుండి వచ్చాయో జాబితా చేస్తుంది, తద్వారా మీరు విధానం అమలులో ఉండటాన్ని చూడవచ్చు. నిజమైన పని కనీసం ఒకసారి నడిచిన తర్వాత, దాని రికార్డు ఇక్కడ ఉంటుంది:

cat /var/log/unattended-upgrades/unattended-upgrades.log

ఆ లాగ్ "నా సర్వర్ నిజంగా తనను తాను ప్యాచ్ చేసుకుంటోందా" అనే ప్రశ్నకు సమాధానం. అది భద్రతా ప్యాకేజీలు ఒక షెడ్యూల్‌పై ఇన్‌స్టాల్ అవుతున్నట్లు చూపిస్తే, పని జరుగుతోంది.

ఇది ఎక్కడ సరిపోతుంది

స్వయంచాలక నవీకరణలు బలపరచబడిన సర్వర్‌లో ఒక పొర మాత్రమే, మొత్తం కాదు. అవి తెలిసిన బగ్‌లు నిలిచిపోకుండా ఉంచుతాయి, కానీ ఎవరు లాగిన్ అవ్వగలరు లేదా ఏమి బహిర్గతమవుతుంది అనేదాని గురించి ఏమీ చేయవు. ముందు తలుపును బ్రూట్-ఫోర్స్ చేయలేనంత వరకు కీ-మాత్రమే SSH హార్డెనింగ్తో, మీరు ఎంచుకున్నదే చేరుకోగలిగే వరకు డిఫాల్ట్-డినై UFW ఫైర్‌వాల్తో, మరియు దెబ్బతిన్న యాప్ మొత్తం బాక్స్‌ను తీసుకోలేనంత వరకు అన్‌ప్రివిలేజ్డ్ సర్వీస్ యూజర్లుతో వీటిని జతపరచండి. ప్యాచింగ్ మీకు తెలిసిన రంధ్రాలను మూసివేస్తుంది; ఇతర పొరలు మీకు తెలియని వాటి నుండి నష్టాన్ని పరిమితం చేస్తాయి.

FAQ

unattended-upgrades ప్రతి నవీకరణను వర్తింపజేస్తుందా లేదా భద్రతా నవీకరణలను మాత్రమేనా?

డిఫాల్ట్‌గా, భద్రతా నవీకరణలు మాత్రమే. /etc/apt/apt.conf.d/50unattended-upgradesలోని Allowed-Origins బ్లాక్ -security మూలాలను ప్రారంభిస్తుంది మరియు సాధారణ ఫీచర్ నవీకరణలను మీరు మాన్యువల్‌గా వర్తింపజేయడానికి వదిలివేస్తుంది. అది ఉద్దేశపూర్వకం: భద్రతా ప్యాచ్‌లు తక్కువ రిస్క్‌తో కూడుకున్నవి మరియు స్వయంచాలకంగా తీసుకోవడానికి విలువైనవి, అయితే ఫీచర్ అప్‌గ్రేడ్‌లు ప్రవర్తనను మార్చగలవు, కాబట్టి చాలా సర్వర్‌లు జాగ్రత్త డిఫాల్ట్‌నే ఉంచుకోవాలి.

స్వయంచాలక నవీకరణలు నా సర్వర్‌ను రీబూట్ చేస్తాయా?

మీరు వాటికి చెప్పినప్పుడు మాత్రమే. కాన్ఫిగ్‌లో Unattended-Upgrade::Automatic-Reboot "true" మరియు ఒక Automatic-Reboot-Timeను సెట్ చేయండి, మరియు ఒక అప్‌డేట్ అవసరమైనప్పుడు, ఉదాహరణకు కెర్నల్ ప్యాచ్ తర్వాత, సర్వర్ ఆ సమయంలో రీబూట్ అవుతుంది. ఆఫ్‌గా వదిలితే, ప్యాచ్ చేసిన కెర్నల్ మీరు రీబూట్ చేసే వరకు వేచి ఉంటుంది; ఒకటి పెండింగ్‌లో ఉన్నప్పుడు తెలుసుకోవడానికి /var/run/reboot-requiredను తనిఖీ చేయండి.

స్వయంచాలక నవీకరణలు నిజంగా నడుస్తున్నాయని నేను ఎలా తనిఖీ చేస్తాను?

ప్రస్తుతం ఏమి వర్తింపజేయబడుతుందో చూడటానికి, ఏమీ మార్చకుండా, sudo unattended-upgrade --dry-run --debugను నడపండి మరియు గత రన్‌ల రికార్డు కోసం /var/log/unattended-upgrades/unattended-upgrades.logను చదవండి; ప్రతి స్వయంచాలక ఇన్‌స్టాల్ /var/log/apt/history.logలో కూడా నమోదవుతుంది. లాగ్ భద్రతా ప్యాకేజీలు రోజువారీ షెడ్యూల్‌పై ఇన్‌స్టాల్ అయినట్లు చూపిస్తే, టైమర్ పని చేస్తోంది. డ్రై రన్ No packages found that can be upgraded unattendedను ప్రింట్ చేస్తే, అంతా ఇప్పటికే నవీకరించబడి ఉంది లేదా మీ అనుమతినిచ్చిన మూలాలు భద్రతా రిపోజిటరీతో సరిపోయేంత విస్తృతంగా లేవు.

unattended-upgrades నా సర్వర్‌ను సురక్షితంగా ఉంచడానికి సరిపోతుందా?

లేదు, కానీ ఇది అవసరమైన పొర. ఇది తెలిసిన దుర్బలత్వాలు ప్యాచ్ చేయబడకుండా నిలిచిపోకుండా ఉంచుతుంది, ఇది అత్యంత సాధారణ రకం దాడిని ఆపుతుంది, కానీ ఇది యాక్సెస్ లేదా బహిర్గతాన్ని నియంత్రించదు. నిజంగా దానిని బద్దలు కొట్టడం కష్టమైన సర్వర్ కోసం దీన్ని SSH హార్డెనింగ్, డిఫాల్ట్-డినై ఫైర్‌వాల్, మరియు లీస్ట్-ప్రివిలేజ్ సర్వీస్ యూజర్‌లతో కలపండి.

#unattended-upgrades#ubuntu-24-04#security#updates#hardening