Ubuntu automātiskie drošības atjauninājumi — pamācība
Palaist serverī ar vienu komandu (vispirms pārbaudiet skripta saturu zemāk):
curl -sSL https://cp.lv/scripts/avtomaticheskie-obnovleniya-ubuntu.sh | sudo bash…vai ar wget:
wget -qO- https://cp.lv/scripts/avtomaticheskie-obnovleniya-ubuntu.sh | sudo bashSkripta saturs avtomaticheskie-obnovleniya-ubuntu.sh:
#!/usr/bin/env bash
# unattended-upgrades iestatīšana: instalēšana + ieslēgšana + automātiska pārstartēšana
set -euo pipefail
export DEBIAN_FRONTEND=noninteractive
# 1. Pakotnes instalēšana
sudo apt-get update -y
sudo apt-get install -y unattended-upgrades
# 2. Ieslēgt ikdienas pārbaudi un instalēšanu (fails 20auto-upgrades)
sudo tee /etc/apt/apt.conf.d/20auto-upgrades > /dev/null << 'EOF'
APT::Periodic::Update-Package-Lists "1";
APT::Periodic::Unattended-Upgrade "1";
EOF
# 3. Instalēt tikai drošības ielāpus + automātiska pārstartēšana plkst. 04:00
sudo tee /etc/apt/apt.conf.d/51custom-unattended > /dev/null << 'EOF'
Unattended-Upgrade::Allowed-Origins {
"${distro_id}:${distro_codename}-security";
};
Unattended-Upgrade::Automatic-Reboot "true";
Unattended-Upgrade::Automatic-Reboot-Time "04:00";
EOF
# 4. Pārbaudīt konfigurāciju ar izmēģinājuma palaišanu
sudo systemctl enable --now unattended-upgrades
sudo unattended-upgrades --dry-run --debug || true
echo "Gatavs: automātiskie drošības atjauninājumi ir ieslēgti."
Automātiskos drošības atjauninājumus Ubuntu iestata ar pakotni unattended-upgrades: tā katru dienu pārbauda un uzstāda drošības ielāpus bez jūsu līdzdalības. Tas aizver ievainojamības ātrāk, nekā tās paspēj izmantot. Apskatīsim iestatīšanu soli pa solim.
1. solis. Instalējiet pakotni
Lielākajā daļā Ubuntu attēlu tā jau ir, bet instalēt netraucēs:
sudo apt update
sudo apt install unattended-upgrades -y
2. solis. Ieslēdziet automātiskos atjauninājumus
Palaidiet interaktīvo iestatīšanu:
sudo dpkg-reconfigure --priority=low unattended-upgrades
Parādītajā logā izvēlieties Yes. Tas izveidos failu /etc/apt/apt.conf.d/20auto-upgrades ar šādu saturu:
APT::Periodic::Update-Package-Lists "1";
APT::Periodic::Unattended-Upgrade "1";
Vieninieki nozīmē «izpildīt katru dienu».
To pašu failu var izveidot uzreiz ar vienu komandu, bez interaktīva dialoga — nokopējiet un ielīmējiet konsolē (heredoc ierakstīs visu failu):
sudo tee /etc/apt/apt.conf.d/20auto-upgrades > /dev/null << 'EOF'
APT::Periodic::Update-Package-Lists "1";
APT::Periodic::Unattended-Upgrade "1";
EOF
3. solis. Iestatiet, ko atjaunināt
Atveriet galveno konfigurācijas failu:
sudo nano /etc/apt/apt.conf.d/50unattended-upgrades
Pēc noklusējuma ieslēgti tikai drošības atjauninājumi — serverim tas ir optimāli. Pārliecinieties, ka blokā Allowed-Origins ir aktīva rinda ar -security:
Unattended-Upgrade::Allowed-Origins {
"${distro_id}:${distro_codename}-security";
};
4. solis. Iestatiet automātisko pārstartēšanu
Daži atjauninājumi (piemēram, kodola) stājas spēkā tikai pēc pārstartēšanas. Lai serveris pārstartētos automātiski ērtā laikā, noņemiet komentāra zīmi un norādiet parametrus tajā pašā failā:
Unattended-Upgrade::Automatic-Reboot "true";
Unattended-Upgrade::Automatic-Reboot-Time "04:00";
Pārstartēšana notiks plkst. 4 no rīta tikai tad, ja tā tiešām būs nepieciešama. Ja serveri nedrīkst pārstartēt automātiski — atstājiet false un pārstartējiet manuāli.
5. solis. Iestatiet paziņojumus uz e-pastu (neobligāti)
Lai saņemtu vēstules par uzstādītajiem atjauninājumiem, norādiet adresi:
Unattended-Upgrade::Mail "[email protected]";
Unattended-Upgrade::MailReport "on-change";
Pasta sūtīšanai būs nepieciešams iestatīts MTA (piemēram, postfix vai ssmtp).
6. solis. Pārbaudiet darbību
Palaidiet izmēģinājuma darbību bez reālas instalēšanas:
sudo unattended-upgrades --dry-run --debug
Apskatīt jau uzstādīto atjauninājumu žurnālu:
cat /var/log/unattended-upgrades/unattended-upgrades.log
Pārbaudīt, vai nepieciešama pārstartēšana:
ls /var/run/reboot-required
Ja fails pastāv — kodols vai bibliotēkas ir atjauninātas, vajadzīga pārstartēšana.
Ko ir un ko nav vērts atjaunināt automātiski
| Atjauninājumu veids | Automātiski | Komentārs |
|---|---|---|
| Drošība | Jā | Ieteicams vienmēr |
| Parastās pakotnes | Uzmanīgi | Iespējamas uzvedības izmaiņas |
| OS versijas maiņa | Nē | Tikai manuāli ar pārbaudi |
Biežāk uzdotie jautājumi
Vai automātiskie atjauninājumi nesabojās serveri? Drošības atjauninājumi pārnes tikai labojumus, nemainot pamata funkcionalitāti, tāpēc risks ir minimāls. Pilnas versiju maiņas (release upgrade) automātiski netiek uzstādītas.
Vai ieslēgt automātisko pārstartēšanu?
Ja īsa dīkstāve naktī ir pieņemama — jā, citādi kodols paliks neatjaunināts. Ja pārstartēšana nav vēlama, atstājiet false un plānojiet to manuāli pēc reboot-required karoga.
Kā uz laiku atslēgt automātiskos atjauninājumus?
Uzstādiet APT::Periodic::Unattended-Upgrade "0"; failā 20auto-upgrades vai izdzēsiet pakotni unattended-upgrades.
Vai automātiskie atjauninājumi aizstāj manuālu kontroli? Tie aizver drošības ielāpus, taču sekot līdzi servera stāvoklim tik un tā vajag: pārbaudīt žurnālus, brīvo vietu un pārstartēšanas nepieciešamību.
Kopsavilkums
unattended-upgrades ir vienkāršs veids, kā turēt serveri aizsargātu bez ikdienas manuāla apt upgrade. Ieslēdziet drošības atjauninājumus, ja iespējams, iestatiet automātisko pārstartēšanu un periodiski pārbaudiet žurnālus.
Vēlaties serveri savam projektam? Paņemiet Linux VPS, noformējiet VPS nomu vai pasūtiet Serveru administrēšanu, ja uzturēšanu ērtāk uzticēt speciālistiem.