Ubuntu 24.04 unattended-upgrades default ba?
Alamin kung naka-on ang unattended-upgrades sa Ubuntu 24.04. Gamitin ang 20auto-upgrades para i-check ang settings at i-verify ang automatic-reboot status.
Bakit mahalagang i-setup ang automatic security updates
Ang server na walang patch ang pinakamadaling target sa internet. Karamihan sa mga breach sa maliliit na server ay hindi komplikado; ito ay mga kilalang bug sa lumang package na hindi na-update ng owner. May kasamang tool ang Ubuntu para ayusin ito: automatic na nag-i-install ang unattended-upgrades ng security updates base sa schedule, nang hindi mo kailangang mag-log in. Ito ang pinakamurang paraan para mapanatiling secure ang isang VPS, at sa Ubuntu, ilang minuto lang ang setup nito.
Sadyang conservative ang tool na ito. Sa default, security updates lang ang ina-apply nito, hindi lahat ng package upgrade. Ang security patch ay low-risk kaya pwedeng i-apply nang walang review, habang ang feature upgrade ay maaaring magpabago sa behavior na inaasahan mo. Ang default na ito ang tama para sa karamihan ng mga server, at pananatilihin ito sa guide na ito habang ipinapakita ang ilang settings na dapat baguhin.
Step 1: I-install at i-enable ito
Sa Ubuntu 24.04, madalas ay present na ang package pero hindi laging enabled. I-install ito at i-on:
sudo apt update
sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgradesMagtatanong ang dpkg-reconfigure ng isang yes-or-no na tanong kung i-download at i-install ang mga stable updates nang automatic. Sagutin ang yes. Isusulat nito ang file na nag-a-activate sa daily job:
cat /etc/apt/apt.conf.d/20auto-upgradesAPT::Periodic::Update-Package-Lists "1";
APT::Periodic::Unattended-Upgrade "1";Ang unang linya ay nagre-refresh ng package list araw-araw; ang pangalawa ay nagpapatakbo ng unattended upgrade araw-araw. Kapag parehong naka-set sa 1, iche-check at ia-apply ng machine ang security updates araw-araw gamit ang systemd timer, nang walang kailangang gawin mula sa iyo.
Step 2: Magdesisyon kung ano ang automatic na ia-apply
Ang policy ay nasa /etc/apt/apt.conf.d/50unattended-upgrades. Buksan ito at tingnan ang Allowed-Origins block malapit sa itaas:
Unattended-Upgrade::Allowed-Origins {
"${distro_id}:${distro_codename}";
"${distro_id}:${distro_codename}-security";
"${distro_id}ESMApps:${distro_codename}-apps-security";
"${distro_id}ESM:${distro_codename}-infra-security";
};Ang mga linya ng -security ang mahalaga, at naka-enable ang mga ito by default. Ito ang conservative policy: security updates lang ang papasok, habang ang mga ordinaryong feature updates ay para sa iyo na i-apply nang manual kung kailan mo gusto. Pwede mong idagdag ang "${distro_id}:${distro_codename}-updates" origin line para i-auto-apply ang lahat ng updates, pero para sa isang server na may mahahalagang data, mas ligtas ang default na security patches lang ang automatic. Iwanan ito sa default maliban kung may partikular kang dahilan para baguhin ito.
Step 3: Pag-handle sa mga reboot
Ang ilang updates, tulad ng kernel o core library, ay magiging fully effective lang pagkatapos ng reboot. Hindi magre-reboot ang unattended-upgrades sa server mo maliban kung utusan mo ito, kaya ang patched na kernel ay mananatiling hindi nagagamit hangga't hindi ka nagre-restart. Magdesisyon kung paano mo ito iha-handle, at i-set ito nang malinaw sa 50unattended-upgrades:
Unattended-Upgrade::Automatic-Reboot "true";
Unattended-Upgrade::Automatic-Reboot-Time "04:00";Magre-reboot ang server ng alas-kwatro ng madaling araw kapag, at kung kailan lang, kailangan ito ng isang update. Sa isang single VPS na walang cluster para sa failover, ang maikling early-morning reboot ay karaniwang tamang trade para manatiling updated sa mga kernel fixes. Kung ang server mo ay nagpapatakbo ng mga service na hindi dapat nagre-restart nang biglaan, iwanang naka-off ang reboot at sanayin ang sarili na mag-reboot nang manual pagkatapos i-check ang /var/run/reboot-required.
Step 4: Patunayan na gumagana ito
Huwag maghintay ng isang araw para malaman kung tumatakbo ang job. Mag-trigger ng dry run para makita kung ano ang mga ia-apply nang hindi binabago ang kahit ano:
sudo unattended-upgrade --dry-run --debugIlilista ng output ang mga package na tinitingnan nito at kung saan galing ang mga ito, para makita mo ang policy na gumagana. Pagkatapos tumakbo ng totoong job nang kahit isang beses, ang record nito ay nandito:
cat /var/log/unattended-upgrades/unattended-upgrades.logAng log na iyon ang sagot sa tanong na "nagpa-patch ba talaga ang server ko nang mag-isa." Kung nagpapakita ito ng mga security packages na na-install base sa schedule, gumagana ang job.
Saan ito kabilang
Ang automatic updates ay isa lamang layer ng isang hardened server, hindi ang kabuuan nito. Pinipigilan nito ang pananatili ng mga kilalang bug, pero wala itong kontrol sa kung sino ang pwedeng mag-log in o kung ano ang exposed. Ipares ito sa SSH hardening gamit ang key-only para hindi ma-brute-force ang front door, isang default-deny na UFW firewall para ang pinili mo lang ang pwedeng ma-access, at unprivileged service users para hindi makuha ng isang compromised na app ang buong system. Ang patching ay nagsasara ng mga butas na alam mo; ang ibang layers ay naglilimita sa pinsala mula sa mga butas na hindi mo alam.
FAQ
Nag-a-apply ba ang unattended-upgrades ng lahat ng update o security updates lang?
Sa default, security updates lang. Ang Allowed-Origins block sa /etc/apt/apt.conf.d/50unattended-upgrades ay nag-e-enable sa -security origins at hinahayaan ang mga ordinaryong feature updates na i-apply mo nang manual. Sadyang ganoon ito: ang security patches ay low-risk at dapat i-apply nang automatic, habang ang feature upgrades ay maaaring magpabago sa behavior, kaya dapat panatilihin ng karamihan ng server ang conservative default.
Magre-reboot ba ang server ko dahil sa automatic updates?
Kung uutusan mo lang. I-set ang Unattended-Upgrade::Automatic-Reboot "true" at isang Automatic-Reboot-Time sa config, at magre-reboot ang server sa oras na iyon kapag kailangan ito ng isang update, halimbawa pagkatapos ng isang kernel patch. Kung naka-off, ang patched na kernel ay maghihintay hanggang mag-reboot ka nang manual; i-check ang /var/run/reboot-required para malaman kung may pending na update.
Paano ko masisiguro na tumatakbo talaga ang automatic updates?
I-run ang sudo unattended-upgrade --dry-run --debug para makita kung ano ang ia-apply ngayon nang walang binabago, at basahin ang /var/log/unattended-upgrades/unattended-upgrades.log para sa record ng mga nakaraang takbo; ang bawat automatic install ay nasa /var/log/apt/history.log din. Kung ang log ay nagpapakita ng mga security packages na na-install sa daily schedule, gumagana ang timer. Kung ang dry run ay nag-print ng No packages found that can be upgraded unattended, maaaring updated na ang lahat o masyadong limitado ang iyong allowed origins para tumugma sa security repository.
Sapat na ba ang unattended-upgrades para panatilihing secure ang server ko?
Hindi, pero isa itong kailangang layer. Pinipigilan nito ang pananatili ng mga kilalang vulnerability na hindi na-patch, na siyang nagpapatigil sa pinakakaraniwang uri ng breach, pero wala itong kontrol sa access o exposure. Ipares ito sa SSH hardening, isang default-deny firewall, at least-privilege service users para sa isang server na talagang mahirap pasukin.