unattended-upgrades
Пакет для Debian и Ubuntu, автоматически устанавливающий обновления безопасности по расписанию, без необходимости вручную заходить на сервер и запускать обновление.
Что он покрывает по умолчанию, а что нет
В большинстве стандартных конфигураций unattended-upgrades автоматически устанавливает обновления безопасности, но оставляет остальные, не связанные с безопасностью обновления пакетов для ручной проверки, что делает автоматическое поведение сфокусированным именно на закрытии известных уязвимостей.
Проблема перезагрузки
Некоторые обновления безопасности, особенно обновления ядра, полностью вступают в силу только после перезагрузки. unattended-upgrades можно настроить на автоматическую перезагрузку в запланированное время, но многие серверы оставляют это отключённым, тихо работая на старом ядре в памяти, хотя обновлённое уже установлено на диске.
Часто задаваемые вопросы
Перезагружает ли unattended-upgrades сервер автоматически?
Только если это явно настроено через параметр Unattended-Upgrade::Automatic-Reboot; по умолчанию он обычно устанавливает обновления без перезагрузки.
Это инструмент только для одного дистрибутива?
Это конкретно пакет для Debian и Ubuntu; у других дистрибутивов есть свои аналоги, например dnf-automatic на системах на базе RHEL.
Как понять, что unattended-upgrades реально успешно работает?
Проверьте /var/log/unattended-upgrades/, где записывается, какие именно пакеты были проверены и обновлены при каждом запуске.
Хотите увидеть, в каком состоянии ваш сервер?
Запустите бесплатную read-only проверку сервера или откройте Security Lab и посмотрите цикл обнаружение, сдерживание, восстановление, проверка в действии.
Получить бесплатную проверку сервераОткрыть Security Lab