SSD Nodes Learn Hosting plans →
Mga Gabay Matt ConnorNi Matt Connor · Na-update 2026-08-13

Ubuntu 24.04: Naka-on ba ang unattended-upgrades?

May unattended-upgrades na ang Ubuntu Server 24.04, pero 20auto-upgrades ang nag-e-enable nito. False ang Automatic-Reboot, at ipinapakita ng dry run ang mai-install.

Bakit sulit i-set up ang automatic security updates

Ang server na hindi patched ang pinakamadaling target sa internet. Karamihan sa mga breach sa maliliit na server ay hindi resulta ng sopistikadong pag-atake; kilalang bug ang mga ito sa lumang package na hindi na-update ng owner. May tool ang Ubuntu na awtomatikong nagsasara sa puwang na ito: awtomatikong nag-i-install ang unattended-upgrades ng security updates ayon sa schedule, nang hindi mo kailangang mag-log in. Ito ang pinakamurang security improvement na available sa isang VPS, at sa Ubuntu, ilang minuto lang ang setup.

Sadyang conservative ang tool. Bilang default, security updates lamang ang ina-apply nito, hindi lahat ng package upgrade, dahil mababa ang risk ng security patch at sulit itong i-install nang walang review, samantalang maaaring baguhin ng feature upgrade ang behavior na inaasahan mo. Ito ang tamang default para sa karamihan ng server, at pananatilihin ito ng guide na ito habang ipinapakita ang ilang setting na sulit baguhin.

Hakbang 1: I-install at i-enable ito

Sa Ubuntu 24.04, madalas na naka-install na ang package pero hindi ito palaging enabled. I-install ito at i-on:

sudo apt update
sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades

Isang yes-or-no question lang ang tinatanong ng prompt na dpkg-reconfigure: kung awtomatikong ida-download at ii-install ang stable updates. Sagutin ito ng yes. Isusulat nito ang file na nag-o-on sa daily job:

cat /etc/apt/apt.conf.d/20auto-upgrades
APT::Periodic::Update-Package-Lists "1";
APT::Periodic::Unattended-Upgrade "1";

Ni-rerefresh ng unang line ang package list araw-araw; tina-takbo naman ng pangalawa ang unattended upgrade araw-araw. Kapag parehong nakatakda sa 1, ibig sabihin ay chine-check at ina-apply ng machine ang security updates araw-araw, gamit ang systemd timer, nang wala ka nang kailangang gawin.

Hakbang 2: Piliin kung ano ang awtomatikong ia-apply

Nasa /etc/apt/apt.conf.d/50unattended-upgrades ang policy. Buksan ito at tingnan ang Allowed-Origins block malapit sa itaas:

Unattended-Upgrade::Allowed-Origins {
    "${distro_id}:${distro_codename}";
    "${distro_id}:${distro_codename}-security";
    "${distro_id}ESMApps:${distro_codename}-apps-security";
    "${distro_id}ESM:${distro_codename}-infra-security";
};

Ang -security lines ang mahalaga, at enabled ang mga ito bilang default. Ito ang conservative policy: ina-apply ang security updates, habang iniiwan sa iyo ang ordinary feature updates para manual mong i-apply kapag pinili mo. Maaari mong idagdag ang "${distro_id}:${distro_codename}-updates" origin line upang awtomatikong i-apply ang lahat ng updates, pero para sa server na nagho-host ng mahalagang serbisyo, mas ligtas na security patches lamang ang awtomatikong i-apply. Iwan ito sa default maliban kung may partikular kang dahilan para baguhin ito.

Hakbang 3: Pangasiwaan ang mga reboot

Ang ilang update, gaya ng kernel o core library, ay ganap lamang magkakabisa pagkatapos ng reboot. Hindi ire-reboot ng unattended-upgrades ang server maliban kung sasabihan mo ito, kaya maaaring manatiling hindi nagagamit ang patched kernel hanggang sa mag-restart ka. Magpasya kung paano mo ito pangangasiwaan at hayagang i-set ito sa 50unattended-upgrades:

Unattended-Upgrade::Automatic-Reboot "true";
Unattended-Upgrade::Automatic-Reboot-Time "04:00";

Ire-reboot nito ang server nang alas-4 ng umaga kapag, at kapag kailangan lamang, ng isang update ang reboot. Sa isang VPS na walang cluster na maaaring paglipatan ng traffic, karaniwang tamang trade-off ang maikling reboot sa madaling-araw upang manatiling updated sa mga kernel fix. Kung nagpapatakbo ang server mo ng serbisyong hindi dapat biglang mag-restart, iwanang naka-off ang reboot at ugaliing ikaw mismo ang mag-reboot pagkatapos suriin ang /var/run/reboot-required.

Hakbang 4: Patunayang gumagana ito

Huwag nang maghintay ng isang araw para malaman kung tumatakbo ang job. Magpatakbo ng dry run na eksaktong magpapakita kung ano ang ia-apply, nang walang binabago:

sudo unattended-upgrade --dry-run --debug

Inililista ng output ang mga package na isinasaalang-alang nito at ang origin ng mga ito, kaya makikita mo kung paano gumagana ang policy. Matapos tumakbo nang kahit isang beses ang aktuwal na job, makikita rito ang record nito:

cat /var/log/unattended-upgrades/unattended-upgrades.log

Ang log na ito ang sagot sa tanong na “awtomatiko nga bang nagpa-patch ang server ko.” Kung ipinapakita nitong may mga security package na ini-install ayon sa schedule, gumagana ang job.

Saan ito ginagamit

Isang layer lamang ng hardened server ang automatic updates, hindi ito ang buong security setup. Pinipigilan nitong manatili ang mga kilalang bug, pero wala itong ginagawa tungkol sa kung sino ang maaaring mag-log in o kung ano ang exposed. Ipares ito sa key-only SSH hardening upang hindi ma-brute-force ang access point, sa isang default-deny UFW firewall upang tanging ang pinili mo ang reachable, at sa mga unprivileged service user upang hindi makuha ng compromised app ang buong machine. May sarili ring secrets ang mga app na hina-host mo, kaya kung self-hosted password vault ang tumatakbo sa machine na ito, saklaw ng Vaultwarden hardening pass ang admin token at backup file na hindi mapoprotektahan ng kahit gaano karaming apt patching. Isinasara ng patching ang mga butas na alam mo; nililimitahan naman ng ibang layer ang pinsalang maaaring gawin ng mga butas na hindi mo alam.

FAQ

Ina-apply ba ng unattended-upgrades ang lahat ng update o security updates lamang?

Bilang default, security updates lamang. Ie-enable ng Allowed-Origins block sa /etc/apt/apt.conf.d/50unattended-upgrades ang -security origins at iiwan sa iyo ang ordinary feature updates para manual mong i-apply. Sinasadya ito: mababa ang risk ng security patches at sulit itong awtomatikong i-apply, samantalang maaaring baguhin ng feature upgrades ang behavior, kaya dapat panatilihin ng karamihan sa server ang conservative default.

Ire-reboot ba ng automatic updates ang server ko?

Kapag sinabi mo lamang dito. I-set ang Unattended-Upgrade::Automatic-Reboot "true" at isang Automatic-Reboot-Time sa config, at magre-reboot ang server sa oras na iyon kapag kailangan ng update, halimbawa pagkatapos ng kernel patch. Kapag naka-off ito, maghihintay ang patched kernel hanggang sa ikaw mismo ang mag-reboot; tingnan ang /var/run/reboot-required upang malaman kung may pending na reboot.

Paano ko mabe-verify na aktuwal na tumatakbo ang automatic updates?

Patakbuhin ang sudo unattended-upgrade --dry-run --debug upang makita kung ano ang ia-apply ngayon, nang walang binabago, at basahin ang /var/log/unattended-upgrades/unattended-upgrades.log para sa record ng mga nakaraang run; napupunta rin sa /var/log/apt/history.log ang bawat automatic install. Kung ipinapakita ng log na may mga security package na ini-install araw-araw, gumagana ang timer. Kung nagpi-print ang dry run ng No packages found that can be upgraded unattended, maaaring up-to-date na ang lahat o masyadong makitid ang allowed origins para tumugma sa security repository.

Sapat na ba ang unattended-upgrades upang mapanatiling secure ang server ko?

Hindi, pero kinakailangang layer ito. Pinipigilan nitong manatiling unpatched ang mga kilalang vulnerability, na nakapipigil sa pinakakaraniwang uri ng breach, pero hindi nito kinokontrol ang access o exposure. Pagsamahin ito sa SSH hardening, default-deny firewall, at least-privilege service user para sa server na tunay na mahirap pasukin.

#unattended-upgrades#ubuntu-24-04#security#updates#hardening