Live patching ядра
Применение исправлений безопасности к работающему ядру Linux без перезагрузки сервера, полезно, когда плановый простой сложно организовать.
Почему это важно для серверов, чувствительных к простою
Исправление безопасности ядра традиционно требует полной перезагрузки для вступления в силу, а значит окно простоя, каким бы коротким оно ни было, на каждом сервере, которому это нужно. Live patching применяет исправление к работающему ядру в памяти, полностью избегая этого окна для поддерживаемых обновлений.
Его ограничения
Не каждое исправление ядра можно применить "живьём"; некоторые структурные изменения всё равно требуют традиционной перезагрузки. Live patching обычно используют, чтобы выиграть время до запланированного окна обслуживания, а не как постоянную замену итоговой перезагрузки на полностью обновлённое ядро.
Часто задаваемые вопросы
Заменяет ли live patching необходимость когда-либо перезагружаться?
Нет. Он отодвигает необходимость немедленной перезагрузки для поддерживаемых исправлений, но периодическая запланированная перезагрузка всё равно обычно рекомендуется, чтобы работающее ядро совпадало с тем, что реально установлено на диске.
Доступен ли live patching ядра на каждом дистрибутиве Linux?
Зависит от дистрибутива и часто требует конкретной подписки или пакета, например Canonical Livepatch на Ubuntu или kpatch на системах на базе RHEL.
Рискованнее ли live patching, чем обычная перезагрузка?
У него свой, как правило небольшой, профиль риска, так как он изменяет работающее ядро в памяти, но для поддерживаемых патчей вендоры, предлагающие его, считают его безопасным для продакшн.
Хотите увидеть, в каком состоянии ваш сервер?
Запустите бесплатную read-only проверку сервера или откройте Security Lab и посмотрите цикл обнаружение, сдерживание, восстановление, проверка в действии.
Получить бесплатную проверку сервераОткрыть Security Lab