Un server neactualizat poate rămâne expus unor vulnerabilități pentru care există deja patch-uri. Ubuntu Server poate instala automat actualizările de securitate prin pachetul unattended-upgrades, fără să fie necesar să rulezi zilnic comenzile APT.
Pe instalările Ubuntu Server, pachetul este inclus în mod normal, actualizările de securitate sunt activate implicit și verificarea rulează zilnic. Totuși, un administrator trebuie să confirme configurația, să testeze procesul și să decidă clar dacă serverul poate reporni automat.
Verifică dacă unattended-upgrades este instalat
Rulează:
dpkg -l unattended-upgrades
Dacă pachetul lipsește, instalează-l:
sudo apt update
sudo apt install unattended-upgrades
Verifică fișierele principale:
ls -l /etc/apt/apt.conf.d/20auto-upgrades
ls -l /etc/apt/apt.conf.d/50unattended-upgrades
Primul controlează activarea și frecvența. Al doilea stabilește sursele permise, restarturile, pachetele excluse și alte opțiuni. Logurile sunt păstrate în /var/log/unattended-upgrades/.
Activează verificarea zilnică
Deschide fișierul:
sudo nano /etc/apt/apt.conf.d/20auto-upgrades
Configurația recomandată este:
APT::Periodic::Update-Package-Lists "1";
APT::Periodic::Unattended-Upgrade "1";
Valoarea 1 înseamnă rulare zilnică. 2 înseamnă o dată la două zile, iar 0 dezactivează operațiunea. Pentru serverele conectate permanent la internet, verificarea zilnică este alegerea practică.
Ubuntu folosește două temporizatoare systemd:
systemctl status apt-daily.timer
systemctl status apt-daily-upgrade.timer
Poți vedea următoarele rulări cu:
systemctl list-timers \
apt-daily.timer apt-daily-upgrade.timer
Orele pot include o întârziere aleatorie, pentru ca sistemele Ubuntu să nu contacteze simultan serverele de actualizare. Dacă serverul a fost oprit, temporizatorul poate porni după următorul boot și poate bloca temporar alte operațiuni APT.
Păstrează doar actualizările de securitate
Deschide:
sudo nano /etc/apt/apt.conf.d/50unattended-upgrades
În secțiunea Allowed-Origins, sursele relevante trebuie să includă:
"${distro_id}:${distro_codename}-security";
"${distro_id}ESMApps:${distro_codename}-apps-security";
"${distro_id}ESM:${distro_codename}-infra-security";
Linia următoare trebuie să rămână comentată dacă vrei numai actualizări de securitate:
// "${distro_id}:${distro_codename}-updates";
Dacă o decomentezi, sistemul poate instala automat și actualizări obișnuite, nu doar patch-uri de securitate. Repository-urile terțe și PPA-urile nu sunt incluse automat doar pentru că au fost adăugate în APT; trebuie configurată explicit originea lor.
Pentru un server de firmă, evită activarea automată a PPA-urilor dacă nu ai testat pachetele și nu controlezi compatibilitatea aplicației.
Testează fără să instalezi nimic
Rulează o simulare:
sudo unattended-upgrade --dry-run --debug
Comanda arată sursele acceptate, pachetele eligibile și eventualele erori, fără să aplice actualizările.
Pentru o rulare reală, manuală:
sudo unattended-upgrade --verbose
Apoi verifică logurile:
sudo less \
/var/log/unattended-upgrades/unattended-upgrades.log
și:
sudo less \
/var/log/unattended-upgrades/unattended-upgrades-dpkg.log
Pentru evenimentele serviciului:
sudo journalctl -u unattended-upgrades --since today
Decide ce se întâmplă când este necesar un reboot
În mod implicit, unattended-upgrades nu repornește automat serverul. Pentru un magazin online, o bază de date sau o aplicație critică, aceasta este de obicei alegerea mai prudentă.
Verifică manual dacă este necesar un restart:
if [ -f /var/run/reboot-required ]; then
cat /var/run/reboot-required
fi
Dacă accepți restartul automat într-o fereastră de mentenanță, setează în 50unattended-upgrades:
Unattended-Upgrade::Automatic-Reboot "true";
Unattended-Upgrade::Automatic-Reboot-WithUsers "false";
Unattended-Upgrade::Automatic-Reboot-Time "03:30";
Ora este interpretată în fusul orar local al serverului. Verifică-l cu:
timedatectl
Începând cu Ubuntu 24.04 LTS, serviciile afectate de biblioteci actualizate sunt, în general, repornite automat prin needrestart, chiar dacă nu este necesar un reboot complet. Acest comportament poate produce o întrerupere scurtă și trebuie luat în calcul pentru aplicațiile critice.
Verificarea finală
Rulează:
systemctl is-enabled unattended-upgrades
systemctl list-timers | grep apt-daily
sudo unattended-upgrade --dry-run --debug
Actualizările automate reduc intervalul în care serverul rămâne vulnerabil, dar nu înlocuiesc backup-ul, monitorizarea și testarea. Pentru infrastructuri critice, folosește staging, snapshot înaintea schimbărilor importante și o fereastră clară de mentenanță.
Surse folosite
Ubuntu Server Documentation — Automatic updates și configurarea unattended-upgrades.
Ubuntu Security Documentation — Security updates și repository-uri acceptate implicit.
Ubuntu 24.04 LTS Release Notes — restartarea serviciilor prin needrestart.

















































