SSD Nodes Learn Hosting plans →
Rehberler Matt ConnorYazan Matt Connor · Güncellendi 2026-08-13

Ubuntu 24.04 unattended-upgrades varsayilan mi?

Ubuntu 24.04 sunucularda unattended-upgrades paketinin durumu ve 20auto-upgrades dosyasinin etkisi. Otomatik yeniden baslatma ayari ve kuru calistirma komutlari.

Otomatik güvenlik güncellemelerini yapılandırmanın önemi

Yamalanmamış bir sunucu, internetteki en kolay hedeftir. Küçük sunuculara yönelik ihlallerin çoğu zekice kurgulanmış saldırılar değildir; bunlar, sahibinin asla güncellemediği eski bir paketteki bilinen bir açıktan kaynaklanır. Ubuntu, bu açığı kendi başına kapatan bir araçla gelir: unattended-upgrades, güvenlik güncellemelerini sizin giriş yapmanıza gerek kalmadan, belirli bir zaman çizelgesine göre otomatik olarak kurar. Bu, bir VPS üzerinde elde edilebilecek en düşük maliyetli güvenlik kazanımıdır ve Ubuntu üzerinde kurulumu sadece birkaç dakika sürer.

Bu araç bilinçli olarak muhafazakâr bir yapıdadır. Varsayılan olarak her paket yükseltmesini değil, yalnızca güvenlik güncellemelerini uygular. Bunun nedeni, bir güvenlik yamasının düşük riskli olması ve inceleme gerektirmemesi, ancak bir özellik yükseltmesinin güvendiğiniz davranışları değiştirebilmesidir. Bu varsayılan ayar çoğu sunucu için en doğrusudur; bu rehber, değiştirilmeye değer birkaç ayarı gösterirken bu yapıyı korur.

Adım 1: Kurulum ve etkinleştirme

Ubuntu 24.04 üzerinde paket genellikle mevcuttur ancak her zaman etkin değildir. Kurun ve çalıştırın:

sudo apt update
sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades

dpkg-reconfigure istemi, kararlı güncellemelerin otomatik olarak indirilip kurulmasıyla ilgili tek bir evet-hayır sorusu sorar. Evet yanıtını verin. Bu, günlük işi başlatan dosyayı yazar:

cat /etc/apt/apt.conf.d/20auto-upgrades
APT::Periodic::Update-Package-Lists "1";
APT::Periodic::Unattended-Upgrade "1";

İlk satır paket listesini günlük olarak yeniler; ikincisi ise unattended-upgrade işlemini günlük olarak çalıştırır. Her ikisinin de 1 olarak ayarlanması, makinenin her gün bir systemd zamanlayıcısı üzerinden güvenlik güncellemelerini kontrol edip uygulayacağı ve sizin başka bir işlem yapmanıza gerek kalmayacağı anlamına gelir.

Adım 2: Nelerin otomatik uygulanacağına karar verme

Politika /etc/apt/apt.conf.d/50unattended-upgrades içinde yer alır. Dosyayı açın ve üst kısımdaki Allowed-Origins bloğuna bakın:

Unattended-Upgrade::Allowed-Origins {
    "${distro_id}:${distro_codename}";
    "${distro_id}:${distro_codename}-security";
    "${distro_id}ESMApps:${distro_codename}-apps-security";
    "${distro_id}ESM:${distro_codename}-infra-security";
};

Önemli olan -security satırlarıdır ve bunlar varsayılan olarak etkindir. Bu, muhafazakâr politikadır: güvenlik güncellemeleri içeri alınır, sıradan özellik güncellemeleri ise seçtiğiniz zaman elle uygulamanız için bırakılır. Tüm güncellemeleri otomatik uygulamak için "${distro_id}:${distro_codename}-updates" kaynak satırını ekleyebilirsiniz, ancak önemsediğiniz bir şeyi barındıran bir sunucu için yalnızca güvenlik yamalarını otomatik almak daha güvenli bir varsayılandır. Özel bir nedeniniz yoksa, olduğu gibi bırakın.

Adım 3: Yeniden başlatma işlemleri

Bazı güncellemeler (çekirdek veya temel bir kütüphane gibi) ancak yeniden başlatma sonrasında tam olarak etkili olur. unattended-upgrades, siz söylemediğiniz sürece sunucunuzu yeniden başlatmaz; bu da yamalanmış bir çekirdeğin siz yeniden başlatana kadar kullanılmadan kalabileceği anlamına gelir. Bunu nasıl yöneteceğinize karar verin ve 50unattended-upgrades içinde açıkça belirtin:

Unattended-Upgrade::Automatic-Reboot "true";
Unattended-Upgrade::Automatic-Reboot-Time "04:00";

Bu ayar, sunucuyu sabah saat dörtte, yalnızca bir güncelleme gerektirdiğinde yeniden başlatır. Failover yapacak bir kümesi olmayan tek bir VPS üzerinde, sabah erken saatlerde yapılacak kısa bir yeniden başlatma, çekirdek düzeltmelerini güncel tutmak için genellikle doğru bir takastır. Sunucunuz asla beklenmedik şekilde yeniden başlatılmaması gereken bir servis çalıştırıyorsa, yeniden başlatmayı kapalı tutun ve /var/run/reboot-required dosyasını kontrol ettikten sonra kendiniz yeniden başlatmayı alışkanlık haline getirin.

Adım 4: Çalıştığını doğrulama

İşin çalışıp çalışmadığını anlamak için bir gün beklemeyin. Hiçbir şeyi değiştirmeden tam olarak nelerin uygulanacağını gösteren bir deneme çalıştırması başlatın:

sudo unattended-upgrade --dry-run --debug

Çıktı, dikkate alınan paketleri ve bunların hangi kaynaklardan geldiğini listeler, böylece politikayı iş başında görebilirsiniz. Gerçek iş en az bir kez çalıştıktan sonra kaydı burada bulunur:

cat /var/log/unattended-upgrades/unattended-upgrades.log

Bu günlük, "sunucum gerçekten kendini yamalıyor mu" sorusunun yanıtıdır. Eğer güvenlik paketlerinin bir zaman çizelgesine göre kurulduğunu gösteriyorsa, iş çalışıyor demektir.

Bu yapının konumu

Otomatik güncellemeler, güçlendirilmiş bir sunucunun tek bir katmanıdır, tamamı değildir. Bilinen hataların kalıcı olmasını engellerler ancak kimin giriş yapabileceği veya nelerin dışarıya açık olduğu konusunda bir işlem yapmazlar. Bunları, ön kapının kaba kuvvet saldırısına uğramaması için anahtar tabanlı SSH sıkılaştırma, yalnızca seçtiğiniz şeylerin erişilebilir olması için varsayılan olarak reddeden bir UFW güvenlik duvarı ve ele geçirilen bir uygulamanın tüm kutuyu ele geçirememesi için ayrıcalıksız servis kullanıcıları ile eşleştirin. Barındırdığınız uygulamalar tüm bunların üzerinde kendi sırlarını taşır; bu nedenle, eğer bu kutu self-hosted bir parola kasası çalıştırıyorsa, bir Vaultwarden sıkılaştırma adımı, hiçbir apt yamasının koruyamayacağı yönetici token'ını ve yedekleme dosyasını kapsar. Yamalama, bildiğiniz delikleri kapatır; diğer katmanlar ise bilmediklerinizden kaynaklanan hasarı sınırlar.

FAQ

unattended-upgrades her güncellemeyi mi yoksa sadece güvenlik güncellemelerini mi uygular?

Varsayılan olarak sadece güvenlik güncellemelerini uygular. /etc/apt/apt.conf.d/50unattended-upgrades içindeki Allowed-Origins bloğu, -security kaynaklarını etkinleştirir ve sıradan özellik güncellemelerini elle uygulamanız için bırakır. Bu kasıtlıdır: güvenlik yamaları düşük risklidir ve otomatik olarak alınmaya değerdir, ancak özellik yükseltmeleri davranışları değiştirebilir, bu nedenle çoğu sunucu muhafazakâr varsayılan ayarı korumalıdır.

Otomatik güncellemeler sunucumu yeniden başlatır mı?

Sadece siz söylerseniz başlatır. Yapılandırmada Unattended-Upgrade::Automatic-Reboot "true" ve bir Automatic-Reboot-Time ayarlarsanız, sunucu bir güncelleme gerektirdiğinde (örneğin bir çekirdek yamasından sonra) o saatte yeniden başlatılır. Kapalı bırakılırsa, yamalanmış bir çekirdek siz kendiniz yeniden başlatana kadar bekler; hangisinin beklemede olduğunu öğrenmek için /var/run/reboot-required dosyasını kontrol edin.

Otomatik güncellemelerin gerçekten çalıştığını nasıl kontrol ederim?

Hiçbir şeyi değiştirmeden şu anda nelerin uygulanacağını görmek için sudo unattended-upgrade --dry-run --debug komutunu çalıştırın ve geçmiş çalıştırmaların kaydı için /var/log/unattended-upgrades/unattended-upgrades.log dosyasını okuyun; her otomatik kurulum ayrıca /var/log/apt/history.log dosyasına da işlenir. Günlük, güvenlik paketlerinin günlük bir programla kurulduğunu gösteriyorsa zamanlayıcı çalışıyor demektir. Deneme çalıştırması No packages found that can be upgraded unattended çıktısını verirse, ya her şey zaten günceldir ya da izin verilen kaynaklarınız güvenlik deposuyla eşleşmeyecek kadar dardır.

unattended-upgrades sunucumu güvende tutmak için yeterli mi?

Hayır, ancak gerekli bir katmandır. Bilinen güvenlik açıklarının yamalanmadan kalmasını engeller, bu da en yaygın ihlal türünü durdurur ancak erişimi veya dışa açıklığı kontrol etmez. Gerçekten kırılması zor bir sunucu için bunu SSH sıkılaştırma, varsayılan olarak reddeden bir güvenlik duvarı ve en düşük ayrıcalıklı servis kullanıcıları ile birleştirin.