Skip to main content

Cyber AI România

Miercuri, 16 septembrie 2026

Cum configurezi actualizările automate de securitate pe Ubuntu Server

Un server neactualizat poate rămâne expus unor vulnerabilități pentru care există deja patch-uri. Ubuntu Server poate instala automat actualizările de securitate prin pachetul unattended-upgrades, fără să fie necesar să rulezi zilnic comenzile APT.

Pe instalările Ubuntu Server, pachetul este inclus în mod normal, actualizările de securitate sunt activate implicit și verificarea rulează zilnic. Totuși, un administrator trebuie să confirme configurația, să testeze procesul și să decidă clar dacă serverul poate reporni automat.

Verifică dacă unattended-upgrades este instalat

Rulează:

dpkg -l unattended-upgrades

Dacă pachetul lipsește, instalează-l:

sudo apt update
sudo apt install unattended-upgrades

Verifică fișierele principale:

ls -l /etc/apt/apt.conf.d/20auto-upgrades
ls -l /etc/apt/apt.conf.d/50unattended-upgrades

Primul controlează activarea și frecvența. Al doilea stabilește sursele permise, restarturile, pachetele excluse și alte opțiuni. Logurile sunt păstrate în /var/log/unattended-upgrades/.

Activează verificarea zilnică

Deschide fișierul:

sudo nano /etc/apt/apt.conf.d/20auto-upgrades

Configurația recomandată este:

APT::Periodic::Update-Package-Lists "1";
APT::Periodic::Unattended-Upgrade "1";

Valoarea 1 înseamnă rulare zilnică. 2 înseamnă o dată la două zile, iar 0 dezactivează operațiunea. Pentru serverele conectate permanent la internet, verificarea zilnică este alegerea practică.

Ubuntu folosește două temporizatoare systemd:

systemctl status apt-daily.timer
systemctl status apt-daily-upgrade.timer

Poți vedea următoarele rulări cu:

systemctl list-timers \
  apt-daily.timer apt-daily-upgrade.timer

Orele pot include o întârziere aleatorie, pentru ca sistemele Ubuntu să nu contacteze simultan serverele de actualizare. Dacă serverul a fost oprit, temporizatorul poate porni după următorul boot și poate bloca temporar alte operațiuni APT.

Păstrează doar actualizările de securitate

Deschide:

sudo nano /etc/apt/apt.conf.d/50unattended-upgrades

În secțiunea Allowed-Origins, sursele relevante trebuie să includă:

"${distro_id}:${distro_codename}-security";
"${distro_id}ESMApps:${distro_codename}-apps-security";
"${distro_id}ESM:${distro_codename}-infra-security";

Linia următoare trebuie să rămână comentată dacă vrei numai actualizări de securitate:

// "${distro_id}:${distro_codename}-updates";

Dacă o decomentezi, sistemul poate instala automat și actualizări obișnuite, nu doar patch-uri de securitate. Repository-urile terțe și PPA-urile nu sunt incluse automat doar pentru că au fost adăugate în APT; trebuie configurată explicit originea lor.

Pentru un server de firmă, evită activarea automată a PPA-urilor dacă nu ai testat pachetele și nu controlezi compatibilitatea aplicației.

Testează fără să instalezi nimic

Rulează o simulare:

sudo unattended-upgrade --dry-run --debug

Comanda arată sursele acceptate, pachetele eligibile și eventualele erori, fără să aplice actualizările.

Pentru o rulare reală, manuală:

sudo unattended-upgrade --verbose

Apoi verifică logurile:

sudo less \
  /var/log/unattended-upgrades/unattended-upgrades.log

și:

sudo less \
  /var/log/unattended-upgrades/unattended-upgrades-dpkg.log

Pentru evenimentele serviciului:

sudo journalctl -u unattended-upgrades --since today

Decide ce se întâmplă când este necesar un reboot

În mod implicit, unattended-upgrades nu repornește automat serverul. Pentru un magazin online, o bază de date sau o aplicație critică, aceasta este de obicei alegerea mai prudentă.

Verifică manual dacă este necesar un restart:

if [ -f /var/run/reboot-required ]; then
    cat /var/run/reboot-required
fi

Dacă accepți restartul automat într-o fereastră de mentenanță, setează în 50unattended-upgrades:

Unattended-Upgrade::Automatic-Reboot "true";
Unattended-Upgrade::Automatic-Reboot-WithUsers "false";
Unattended-Upgrade::Automatic-Reboot-Time "03:30";

Ora este interpretată în fusul orar local al serverului. Verifică-l cu:

timedatectl

Începând cu Ubuntu 24.04 LTS, serviciile afectate de biblioteci actualizate sunt, în general, repornite automat prin needrestart, chiar dacă nu este necesar un reboot complet. Acest comportament poate produce o întrerupere scurtă și trebuie luat în calcul pentru aplicațiile critice.

Verificarea finală

Rulează:

systemctl is-enabled unattended-upgrades
systemctl list-timers | grep apt-daily
sudo unattended-upgrade --dry-run --debug

Actualizările automate reduc intervalul în care serverul rămâne vulnerabil, dar nu înlocuiesc backup-ul, monitorizarea și testarea. Pentru infrastructuri critice, folosește staging, snapshot înaintea schimbărilor importante și o fereastră clară de mentenanță.

Surse folosite

Ubuntu Server Documentation — Automatic updates și configurarea unattended-upgrades.

Ubuntu Security Documentation — Security updates și repository-uri acceptate implicit.

Ubuntu 24.04 LTS Release Notes — restartarea serviciilor prin needrestart.

Facebook
X
WhatsApp

Te-ar putea interesa si: