Как настроить автоматическое обновление Debian в режиме без графического интерфейса с помощью Unattended-Upgrades

Что делает unattended-upgrades на безмониторном сервере Debian?

unattended-upgradesЭто пакет Debian для автоматической загрузки и установки выбранных обновлений APT без интерактивного входа в систему. На сервере без графического интерфейса это полезно для обеспечения безопасности, когда нет доступа к рабочему столу и никто не должен запускать его apt upgradeежедневно.

По состоянию на октябрь 2026 года Debian 13 «trixie» является стабильным релизом Debian, а стабильный unattended-upgradesпакет имеет версию 2.12. Пакет предназначен для обычных обновлений пакетов, особенно обновлений безопасности и стабильных обновлений. Он не заменяет отдельный, плановый процесс обновления с одного основного релиза Debian на другой.

Практическая модель проста: механизм APT периодически обновляет индексы пакетов, apt-daily-upgrade.serviceзапускает бэкенд автоматического обновления по расписанию, а ваша политика определяет, какие источники пакетов разрешены. Debian записывает результат в лог /var/log/unattended-upgrades/.

Краткий контрольный список для настройки

ЦельРекомендуемые действия
Установите программу обновления.sudo apt update && sudo apt install unattended-upgrades
Включить ежедневную периодическую работуУстановить APT::Periodic::Update-Package-Lists "1";иAPT::Periodic::Unattended-Upgrade "1";
Сохраняйте жизнеспособность местной политики.Переопределения следует указывать в более позднем файле, например:52unattended-upgrades-local
Проверьте, прежде чем полагаться на это.sudo unattended-upgrade --debug --dry-run
Подтвердите расписаниеОсмотрите apt-daily.timerиapt-daily-upgrade.timer
Смотрите результатыПросмотрите /var/log/unattended-upgrades/и настройте оповещения системы мониторинга.

1. Установите автоматические обновления.

Запустите установку из командной строки с правами администратора:

sudo apt update
sudo apt install unattended-upgrades

Повторная установка пакета безопасна: APT просто сообщит, что он уже установлен, если на хосте он уже есть. Debian описывает этот пакет как автоматический установщик обновлений безопасности и других обновлений, выбираемых политикой.

В терминале Debian отображается команда pt update, за которой следует установка пакета unattended-upgrades.
Пример отображения интерфейса терминала для автоматической установки обновлений. Названия репозиториев и количество пакетов различаются в зависимости от версии Debian и хоста.

При работе с парком образов не следует предполагать, что все образы имеют одинаковое состояние по умолчанию. Некоторые установки Debian уже включают автоматическое обновление; другие — нет, и существующая конфигурация может быть отключена. После установки проверьте действующую конфигурацию, а не предполагайте, что наличие пакета означает, что нужная вам политика активна.

2. Включите периодическое обновление списка пакетов и запуск в автоматическом режиме.

В файле README исходного кода Debian указано, что для ручной настройки необходимы следующие два значения периодической нагрузки APT:

APT::Periodic::Update-Package-Lists "1";
APT::Periodic::Unattended-Upgrade "1";

Это значение "1"означает, что данная операция может выполняться ежедневно. Практический локальный фрагмент выглядит следующим образом:

sudo nano /etc/apt/apt.conf.d/20auto-upgrades

Затем добавьте две строки, указанные выше. Вы можете проверить объединенную конфигурацию APT с помощью:

apt-config dump | grep -E 'APT::Periodic::(Update-Package-Lists|Unattended-Upgrade)'
Редактор Nano демонстрирует периодические настройки APT для ежедневного обновления списков пакетов и автоматического обновления.
Периодические настройки APT, запрашивающие ежедневное обновление списка пакетов и автоматическое обновление.

Не следует воспринимать это как обещание, что задание будет запускаться ровно в полночь каждый день. В системах Debian на основе systemd APT использует таймеры и случайное планирование. Для оперативной работы проверяйте фактическое состояние таймера и следующий триггер на хосте, а не разрабатывайте систему мониторинга, основанную на предполагаемом времени.

3. Определите, какие репозитории могут автоматически обновлять пакеты.

Ключевая политика находится в более Unattended-Upgrade::Origins-Patternстарой Allowed-Originsформе. В документации Debian 2.12 рекомендуется создать локальный фрагмент APT, который сортируется после упакованного 50unattended-upgradesфайла, например:

sudo nano /etc/apt/apt.conf.d/52unattended-upgrades-local

Это предпочтительнее, чем постоянное редактирование поставляемого файла, поскольку обновления пакетов могут заменить или конфликтовать с конфигурацией, управляемой поставщиком. Перед написанием шаблонов проверьте метаданные выпуска, которые фактически видит APT:

apt-cache policy

Для большинства серверов без графического интерфейса консервативная политика заключается в том, чтобы ограничивать автоматические обновления только обычными стабильными и безопасными каналами Debian. Точные схемы могут различаться в зависимости от структуры вашего репозитория, зеркал, сторонних поставщиков и правил закрепления обновлений, поэтому рассматривайте их apt-cache policyкак источник достоверной информации в каждой конкретной среде.

В редакторе Nano отображается политика автоматического обновления и отключенная автоматическая перезагрузка.
Пример представления редактора политик. Сопоставляйте источники с репозиториями, указанными политикой apt-cache на вашем сервере, вместо того, чтобы слепо копировать метки.

Дополнительные элементы управления, о которых стоит знать.

Конфигурация версии 2.12 поддерживает черные и белые списки пакетов, автоматическую перезагрузку, отчеты по почте, удаление неиспользуемых зависимостей, ограничения пропускной способности, ограничения по дням обновления и вывод syslog. Некоторые параметры особенно актуальны на удаленных серверах:

Unattended-Upgrade::Automatic-Reboot "false";
Unattended-Upgrade::MailReport "only-on-error";
Unattended-Upgrade::SyslogEnable "true";

Настраивайте почту только в том случае, если на машине работает почтовый транспорт. Если вы включите автоматическую перезагрузку, поведение Debian по умолчанию будет иметь важное значение: если Automatic-Rebootзначение равно true и /var/run/reboot-requiredсуществует, хост может перезагрузиться без подтверждения. Вы можете настроить Unattended-Upgrade::Automatic-Reboot-Timeпланирование этой перезагрузки на период технического обслуживания.

Для многих производственных систем отключение автоматической перезагрузки является более безопасным вариантом, если только служба не является резервной, не определены окна технического обслуживания и не автоматизированы проверки работоспособности после перезагрузки.

4. Проверьте таймеры systemd и проведите тест на работоспособность (без запуска программы).

В обычной установке Debian на основе systemd проверяйте таймеры APT, а не ищите вымышленный unattended-upgrades.timerмодуль:

systemctl status apt-daily.timer apt-daily-upgrade.timer
systemctl list-timers apt-daily.timer apt-daily-upgrade.timer

apt-daily.timerЭтот параметр связан с обычной загрузкой/индексированием пакетов, а другой apt-daily-upgrade.timerзапускает путь службы обновления/очистки, используемый при автоматическом обновлении.

В терминале Systemd отображается статус для apt-daily.timer и apt-daily-upgrade.timer: активны и ожидают.
Статус таймера Systemd для ежедневной работы APT. Указанные даты являются иллюстративными; используйте systemctl list-timers для получения информации о фактическом следующем запуске на вашем хосте.

Далее протестируйте политику, не меняя пакеты:

sudo unattended-upgrade --debug --dry-run

Это наиболее полезная предварительная проверка, поскольку она оценивает реальную конфигурацию APT и записывает отладочные данные. Просмотрите вывод на предмет пакетов, которые могут быть выбраны или заблокированы, неожиданных источников сторонних разработчиков, проблем с зависимостями и запросов к конфигурационным файлам.

Если в тестовом режиме ничего не выбрано, это вполне нормально, если сервер обновлен. Убедитесь, что действительно есть ожидающие обновления apt list --upgradable, а затем сравните их источники и политику с настроенными вами шаблонами.

5. Контролируйте автоматические обновления и обрабатывайте перезагрузки преднамеренно.

Основной журнал активности пакета и вывод команды dpkg записываются в следующую директорию:

/var/log/unattended-upgrades/unattended-upgrades.log
/var/log/unattended-upgrades/unattended-upgrades-dpkg.log

Полезными проверками могут быть следующие:

sudo tail -n 100 /var/log/unattended-upgrades/unattended-upgrades.log
sudo journalctl -u apt-daily-upgrade.service --since "7 days ago"
test -f /var/run/reboot-required && cat /var/run/reboot-required

Для одной домашней лабораторной машины периодического просмотра журналов может быть достаточно. Для корпоративных систем следует отправлять сообщения о сбоях в центральный мониторинг или syslog, чтобы скрытые ошибки репозитория, переполнение файловой системы, нарушение зависимостей или прерывание процесса dpkg не оставались незамеченными.

Справочные параметры для стандартных политик сервера

СценарийПолитикаОперативная записка
Сервер, ориентированный на безопасностьРазрешите обновления безопасности и стабильные обновления Debian; оставьте перезагрузку ручной.Хороший вариант по умолчанию, когда отключение электроэнергии обходится дороже, чем отложенная перезагрузка.
Без сохранения состояния или резервный узелРазрешите обновления и запланированную автоматическую перезагрузку.В сочетании с проверками состояния оборудования и сливом воды из балансировочного устройства
Устройство, чувствительное к ядруИспользуйте черный список пакетов только при наличии документированной процедуры обработки исключений.Внесение в черный список может привести к тому, что известные уязвимости останутся неустраненными.
Сервер с репозиторием поставщикаНе разрешайте использование ресурсов поставщика до тех пор, пока не будет пересмотрена его политика обновлений.В первую очередь проверьте условия подписания, политику поддержки и требования к откату.

Краткий справочник по устранению неполадок

Таймер активен, но пакеты не установлены.

Проверьте наличие ожидающих обновлений, соответствие источника репозитория разрешенным параметрам вашей политики, а также наличие ограничений черного списка или зависимостей, препятствующих выбору. Запустите проверку sudo unattended-upgrade --debug --dry-runдля подтверждения, а не меняйте политику случайным образом.

Сервер ожидает завершения настройки пакета.

unattended-upgradesЭта функция предназначена для предотвращения обновлений, требующих неразрешенных запросов конфигурации dpkg. Если обновление пакета неоднократно задерживается, изучите журнал и решите, следует ли обрабатывать решение по конфигурационному файлу вручную.

Обновления никогда не запускаются после клонирования образа виртуальной машины.

Убедитесь, что таймеры включены и активны, затем проверьте их apt-config dump. В эталонных образах часто содержатся локальные фрагменты APT, маскирование или переопределения политик, отличающиеся от значений по умолчанию в пакете.

Вам необходимо отключить автоматические обновления.

Используйте поддерживаемый Debian путь переконфигурации:

sudo dpkg-reconfigure -plow unattended-upgrades

Отключение пакета не заменяет обычное управление обновлениями; оно просто возвращает ответственность за это вашему процессу ручной или внешней оркестрации.

Контрольный список окончательной проверки

  • unattended-upgradesустанавливается из доверенного репозитория Debian.
  • Включено периодическое обновление списка пакетов APT и автоматическое обновление.
  • Локальная политика хранится в файле переопределения, который будет загружен позже, например, в файле 52unattended-upgrades-local.
  • Допустимые источники были проверены по apt-cache policy.
  • apt-daily.timerи apt-daily-upgrade.timerявляются активными.
  • sudo unattended-upgrade --debug --dry-runЗавершается без неожиданных выборов или ошибок.
  • Ведется мониторинг журналов, и политика перезагрузки соответствует вашей модели обслуживания.
  • Обновление до основных версий Debian остается отдельной плановой процедурой.

Официальные ссылки

При проверке работы конкретной версии используйте документацию Debian:

Оставить комментарий

Как установить Pardus 23 на устаревшее оборудование: пошаговая инструкция

Как установить Pardus 23 на устаревшее оборудование: пошаговая инструкция

Установите Pardus 23.4 XFCE на старые 64-битные ПК с устаревшим BIOS, загрузочным USB-накопителем, безопасным разметкой диска и проверкой после установки на совместимость с оборудованием с низкими характеристиками.

Модель безопасности Gooroom OS: доверенная загрузка, защита ОС и песочница браузера.

Модель безопасности Gooroom OS: доверенная загрузка, защита ОС и песочница браузера.

Узнайте, как Gooroom OS обеспечивает многоуровневую защиту при загрузке, исполняемых файлах и операционной системе, а также контроль со стороны браузера, и что пользователям следует проверять относительно режима «песочницы».

Запускайте Debian 12 на VPS с небольшим объемом оперативной памяти без сбоев, приводящих к ошибке нехватки памяти и отключению MySQL.

Запускайте Debian 12 на VPS с небольшим объемом оперативной памяти без сбоев, приводящих к ошибке нехватки памяти и отключению MySQL.

Проведите диагностику нехватки памяти в Debian 12, правильно настройте размер MariaDB или MySQL, тщательно добавьте файл подкачки и проверьте, сможет ли ваш VPS справиться с нагрузкой.

Как настроить VPN-подключения на настольной системе Pardus Linux

Как настроить VPN-подключения на настольной системе Pardus Linux

Настройте VPN-соединения OpenVPN, WireGuard, OpenConnect или IPsec на Pardus 25 Desktop, затем проверьте маршрутизацию, DNS и состояние туннеля.

SLES 15 против RHEL 9: сравнение производительности корпоративных серверов

SLES 15 против RHEL 9: сравнение производительности корпоративных серверов

Сравните показатели производительности SLES 15 и RHEL 9, потоки ядра, профили TuneD, переменные рабочей нагрузки и узнайте, как объективно оценить производительность обеих систем.

Устранение проблемы зависания сервера SUSE Linux при перезагрузке во время завершения работы systemd.

Устранение проблемы зависания сервера SUSE Linux при перезагрузке во время завершения работы systemd.

Узнайте, как диагностировать и устранять зависания сервера SUSE Linux во время завершения работы systemd, выявляя зависшие задания, анализируя предыдущую загрузку и исправляя блокирующую службу или точку монтирования.

Как настроить панель XFCE в Pardus Linux для пользователей Windows

Как настроить панель XFCE в Pardus Linux для пользователей Windows

Настройте Pardus XFCE так, чтобы он выглядел привычно: нижняя панель задач, меню приложений, избранные ярлыки, кнопки открытия окон, системный трей и часы. Узнайте, что нужно изменить и как протестировать расположение элементов.

Как настроить автоматическое обновление Debian в режиме без графического интерфейса с помощью Unattended-Upgrades

Как настроить автоматическое обновление Debian в режиме без графического интерфейса с помощью Unattended-Upgrades

Настройте автоматическое обновление на сервере Debian без графического интерфейса, проверьте таймеры systemd, проведите безопасное тестирование, управляйте перезагрузками и отслеживайте автоматические обновления безопасности.

Исправлена ​​ошибка подключения веб-консоли Cockpit на сервере SUSE Linux Enterprise Server.

Исправлена ​​ошибка подключения веб-консоли Cockpit на сервере SUSE Linux Enterprise Server.

Для устранения неполадок в Cockpit на SUSE Linux Enterprise Server проверьте URL-адрес HTTPS, сокет systemd, установленные пакеты, зону firewalld, сертификаты и журналы.

Как перенести SLES 15 SP5 на SP6 без простоя системы

Как перенести SLES 15 SP5 на SP6 без простоя системы

Узнайте, как обеспечить доступность сервисов во время миграции с SLES 15 SP5 на SP6 с помощью проверенного поэтапного обновления SLE HA, пошаговых проверок каждого узла и четкого предупреждения о простоях отдельных серверов.