Краткий ответ: Обновляйте вручную через apt update && apt upgrade (Ubuntu/Debian) или dnf upgrade (AlmaLinux/Rocky) и автоматизируйте патчи безопасности через unattended-upgrades или dnf-automatic. Большинство реальных взломов серверов эксплуатируют уязвимости, для которых патч уже существовал.
Обзор
Обновления пакетов приносят исправления безопасности для ядра, OpenSSH, веб-серверов, PHP и всего остального, что вы запускаете. Автоматизация хотя бы части, касающейся безопасности, держит окно между раскрытием уязвимости и патчем коротким без ежедневных входов на сервер. Обновления ядра и libc дополнительно требуют перезагрузки.
Что нужно иметь
- Root/sudo-доступ.
- Привычку обслуживания: знать, когда ваши приложения терпят перезапуск сервиса или перезагрузку.
- Бэкапы — обновления редко что-то ломают, но возможность отката лучше сожалений.
Пошаговая инструкция
- Ручное обновление, Ubuntu/Debian:
apt update apt upgrade -y apt autoremove -y - Ручное обновление, AlmaLinux/Rocky:
dnf upgrade -y - Автоматизация обновлений безопасности, Ubuntu/Debian:
Тонкая настройка — вapt install unattended-upgrades -y dpkg-reconfigure -plow unattended-upgrades/etc/apt/apt.conf.d/50unattended-upgrades(напр., окна автоматической перезагрузки). - Автоматизация, Alma/Rocky:
Задайтеdnf install dnf-automatic -y systemctl enable --now dnf-automatic.timerapply_updates = yesв/etc/dnf/automatic.conf. - Проверка необходимости перезагрузки: Ubuntu/Debian создают
/var/run/reboot-required; на Alma/Rocky —dnf needs-restarting -r. Планируйте перезагрузки для обновлений ядра.
Типичные проблемы
- Сервис неожиданно перезапустился: unattended-upgrades перезапускает пропатченные сервисы — закрепите критичные или задайте тихие часы.
- Придержанные пакеты:
apt full-upgradeобрабатывает изменённые зависимости; сначала прочитайте, что он планирует удалить. - Всё ещё работает старое ядро: обновление устанавливает новое ядро, но активирует его только перезагрузка.
Когда обращаться в поддержку
Обновления ОС на неуправляемых услугах — на стороне клиента. Если после обновления ядра VPS не загружается, выберите предыдущее ядро в GRUB через KVM Console, а если восстановиться не удаётся — откройте тикет.
Частые вопросы
Стоит ли устанавливать обновления безопасности автоматически?
Для большинства серверов да — unattended-upgrades на Ubuntu/Debian или dnf-automatic на AlmaLinux/Rocky закрывают уязвимости за часы после выхода патча, значительно быстрее ручных процедур.
Требуют ли обновления перезагрузки сервера?
Только обновления ядра и базовых библиотек. Ubuntu создаёт /var/run/reboot-required, а dnf needs-restarting -r подскажет на AlmaLinux/Rocky. Планируйте перезагрузку на тихий час.
Может ли обновление сломать мои приложения?
В пределах одного релиза дистрибутива — редко, потому что поставляются только совместимые исправления. Держите бэкапы и тестируйте рискованные апгрейды на стейджинге.
Похожие статьи
- Как обновлять пакеты Linux
- Как защитить Linux-сервер
- Чек-лист безопасности VPS после развёртывания
- Как проверить сервер на вредоносное ПО
Нужна помощь? Связаться с поддержкой Cloud2Y →
