Коротка відповідь: Оновлюйте вручну через apt update && apt upgrade (Ubuntu/Debian) чи dnf upgrade (AlmaLinux/Rocky) і автоматизуйте безпекові патчі через unattended-upgrades або dnf-automatic. Більшість реальних зламів серверів експлуатують вразливості, для яких патч уже існував.
Огляд
Оновлення пакетів приносять виправлення безпеки для ядра, OpenSSH, веб-серверів, PHP і всього іншого, що ви запускаєте. Автоматизація хоча б безпекової частини тримає вікно між розкриттям вразливості та патчем коротким без щоденних входів на сервер. Оновлення ядра та libc додатково потребують перезавантаження.
Що потрібно мати
- Root/sudo-доступ.
- Звичку обслуговування: знати, коли ваші застосунки терплять перезапуск сервісу чи перезавантаження.
- Бекапи — оновлення рідко щось ламають, але можливість відкату краща за жаль.
Покрокова інструкція
- Ручне оновлення, Ubuntu/Debian:
apt update apt upgrade -y apt autoremove -y - Ручне оновлення, AlmaLinux/Rocky:
dnf upgrade -y - Автоматизація безпекових оновлень, Ubuntu/Debian:
Тонке налаштування — уapt install unattended-upgrades -y dpkg-reconfigure -plow unattended-upgrades/etc/apt/apt.conf.d/50unattended-upgrades(напр., вікна автоматичного перезавантаження). - Автоматизація, Alma/Rocky:
Задайтеdnf install dnf-automatic -y systemctl enable --now dnf-automatic.timerapply_updates = yesу/etc/dnf/automatic.conf. - Перевірка потреби в перезавантаженні: Ubuntu/Debian створюють
/var/run/reboot-required; на Alma/Rocky —dnf needs-restarting -r. Плануйте перезавантаження для оновлень ядра.
Типові проблеми
- Сервіс несподівано перезапустився: unattended-upgrades перезапускає пропатчені сервіси — закріпіть критичні або задайте тихі години.
- Притримані пакети:
apt full-upgradeобробляє змінені залежності; спершу прочитайте, що він планує видалити. - Досі працює старе ядро: оновлення встановлює нове ядро, але активує його лише перезавантаження.
Коли звертатися в підтримку
Оновлення ОС на некерованих послугах — на боці клієнта. Якщо після оновлення ядра VPS не завантажується, оберіть попереднє ядро в GRUB через KVM Console, а якщо відновитися не вдається — відкрийте тикет.
Часті запитання
Чи варто встановлювати безпекові оновлення автоматично?
Для більшості серверів так — unattended-upgrades на Ubuntu/Debian чи dnf-automatic на AlmaLinux/Rocky закривають вразливості за години після виходу патча, значно швидше за ручні процедури.
Чи потребують оновлення перезавантаження сервера?
Лише оновлення ядра та базових бібліотек. Ubuntu створює /var/run/reboot-required, а dnf needs-restarting -r підкаже на AlmaLinux/Rocky. Плануйте перезавантаження на тиху годину.
Чи може оновлення зламати мої застосунки?
У межах одного релізу дистрибутива — рідко, бо постачаються лише сумісні виправлення. Тримайте бекапи, читайте перелік змін для великих сервісів і тестуйте ризиковані апгрейди на стейджингу.
Схожі статті
- Як оновлювати пакети Linux
- Як захистити Linux-сервер
- Чеклист безпеки VPS після розгортання
- Як перевірити сервер на шкідливе ПЗ
Потрібна допомога? Звернутися в підтримку Cloud2Y →
