Категория: Обновления и обслуживание

Live patching ядра

Применение исправлений безопасности к работающему ядру Linux без перезагрузки сервера, полезно, когда плановый простой сложно организовать.

Почему это важно для серверов, чувствительных к простою

Исправление безопасности ядра традиционно требует полной перезагрузки для вступления в силу, а значит окно простоя, каким бы коротким оно ни было, на каждом сервере, которому это нужно. Live patching применяет исправление к работающему ядру в памяти, полностью избегая этого окна для поддерживаемых обновлений.

Его ограничения

Не каждое исправление ядра можно применить "живьём"; некоторые структурные изменения всё равно требуют традиционной перезагрузки. Live patching обычно используют, чтобы выиграть время до запланированного окна обслуживания, а не как постоянную замену итоговой перезагрузки на полностью обновлённое ядро.

Часто задаваемые вопросы

Заменяет ли live patching необходимость когда-либо перезагружаться?

Нет. Он отодвигает необходимость немедленной перезагрузки для поддерживаемых исправлений, но периодическая запланированная перезагрузка всё равно обычно рекомендуется, чтобы работающее ядро совпадало с тем, что реально установлено на диске.

Доступен ли live patching ядра на каждом дистрибутиве Linux?

Зависит от дистрибутива и часто требует конкретной подписки или пакета, например Canonical Livepatch на Ubuntu или kpatch на системах на базе RHEL.

Рискованнее ли live patching, чем обычная перезагрузка?

У него свой, как правило небольшой, профиль риска, так как он изменяет работающее ядро в памяти, но для поддерживаемых патчей вендоры, предлагающие его, считают его безопасным для продакшн.

Хотите увидеть, в каком состоянии ваш сервер?

Запустите бесплатную read-only проверку сервера или откройте Security Lab и посмотрите цикл обнаружение, сдерживание, восстановление, проверка в действии.

Получить бесплатную проверку сервераОткрыть Security Lab