Dokumentation
Automatische Sicherheitsupdates
Inhalt
Übersicht
TurnKey installiert automatisch die neuesten Sicherheitsupdates über das Netzwerk:
- Das erste Mal, wenn Sie eine neue Appliance-Bereitstellung starten (Sie können dies überspringen)
- Jede Nacht, gegen 4 Uhr morgens.
Normalerweise wird die automatische Aktualisierung von Software als riskant angesehen, da Aktualisierungen gelegentlich bestehende Funktionen beeinträchtigen können (z. B. Änderungen an Dateiformaten, Software). Schnittstellen oder erwartetes Verhalten.
Debian mindert dieses Risiko durch sorgfältig Backporting Sicherheits-Fixes Damit sich Sicherheitsupdates so wenig wie möglich ändern, wird die Wahrscheinlichkeit, dass Dinge kaputt gehen, minimiert.
In der Praxis haben wir festgestellt, dass es sehr selten ist, dass ein Sicherheitsupdate etwas kaputt macht, daher glauben wir, dass es vorteilhaft ist, die Software Appliances so zu konfigurieren, dass sie Sicherheitsupdates automatisch aktualisiert, indem sie Fortgeschrittene Benutzer können diesen Mechanismus jederzeit deaktivieren und Sicherheitskorrekturen manuell anwenden, wenn sie möchten.
Installation von Sicherheitsupdates auf Abruf
Führen Sie in einer Root-Shell den folgenden Befehl aus:
turnkey-install-security-updates
Wenn das nicht funktioniert, haben Sie möglicherweise eine ältere Version von TurnKey.
/usr/sbin/cron-apt
Achtung: Das ist nicht 100%ig beweisbar.
Leider können wir nicht alles automatisch reparieren, daher ist es immer noch sehr wichtig, dass wir Sie bei Bedarf kontaktieren können. Stellen Sie sicher, dass Sie den Newsletter für verkehrsarme Ankündigungen von TurnKey abonniert haben. (Erfordert) Registrierung Für ein kostenloses Website-Benutzerkonto sollte das Kontrollkästchen "Sicherheit und Nachrichtenmeldungen" angekreuzt werden. Benutzerkonto-Infos).
Ansonsten wissen Sie vielleicht nicht, dass ein Problem Ihre Aufmerksamkeit erfordert, bis es zu spät ist. Normalerweise Sie müssen sich nicht um Sicherheitsprobleme kümmern, aber es gibt gelegentlich Ausnahmen ...
- Nicht alles kann automatisch aktualisiert werdenAutomatische Sicherheitsupdates funktionieren nur für unterstützte Software, die mit dem Paketverwaltungssystem gewartet wird. Nicht alle Software wird über das Paketverwaltungssystem installiert, nicht alle über das Paketverwaltungssystem installierte Software wird unterstützt. Siehe den Abschnitt Einschränkungen unten für Details.
- Einige Bugs können automatische Updates unterbrechen: Auch wenn sich Sicherheitsupdates so wenig wie möglich ändern und außergewöhnlich gut getestet sind, können dennoch Fehler auftreten. Normalerweise können diese mit einem anderen automatischen Update abgefangen und behoben werden, aber manuelle Eingriffe sind immer noch erforderlich, wenn Fehler den Mechanismus für Auto-Updates oder einen seiner Fehler stören. Abhängigkeiten (z.B., Ubuntu Broke Cron).
Wie es funktioniert
Benutzer, die den automatischen Aktualisierungsmechanismus optimieren möchten, finden es möglicherweise hilfreich zu verstehen, wie er eingerichtet ist.
1) Ein Cron-Job ist konfiguriert, um zu laufen cron-apt täglich.
# cat /etc/cron.d/cron-apt # # Regular cron jobs for the cron-apt package # # Every night at 4 o'clock. 0 4 * * * root test -x /usr/sbin/cron-apt && /usr/sbin/cron-apt
2) cron-apt ist so konfiguriert, dass sie nur aus der Liste der Sicherheitsquellen aktualisiert wird.
# cat security.sources.list deb http://archive.turnkeylinux.org/debian buster-security main deb http://security.debian.org/ buster/updates main deb http://security.debian.org/ buster/updates contrib # deb http://security.debian.org/ buster/updates non-free
3) cron-apt ist so konfiguriert, dass die Updates automatisch installiert werden:
$ cat /etc/cron-apt/action.d/5-install
autoclean -y
dist-upgrade -y -o APT::Get::Show-Upgraded=true \
-o Dir::Etc::sourcelist=/etc/apt/sources.list.d/security.sources.list \
-o Dir::Etc::sourceparts=nonexistent \
-o DPkg::Options::=--force-confdef \
-o DPkg::Options::=--force-confold
4) cron-apt Logarithmus /var/log/cron-apt/log
Optionen für die Abwicklung von Problemen
Es besteht eine geringe Wahrscheinlichkeit, dass ein Sicherheitsupdate eine neue Abhängigkeit aufweist, die sich nicht in einem der in /etc/apt/sources.d/security.sources.list. konfigurierten Sicherheitsrepos befindet. Auto-Sicherheits-Updates werden nur jemals Pakete aus den Sicherheits-Repositories installieren, wenn ein Sicherheitsupdate eine neue Abhängigkeit erfordert, die nicht in einem Sicherheits-Repo (z.B. in "main") ist, wird es unerfüllbar. Die Standard-Auto-Sec-Update-Konfiguration führt dann dazu, dass das Paket mit einem verfügbaren Sicherheitsupdate deinstalliert wird.Nov. 2018 - v15.x. In diesem speziellen Vorfall wurde MariaDB automatisch deinstalliert, was Anwendungen zum Absturz brachte, die von der sehr beliebten und gängigen Datenbank abhängen, die in ~ 70% der TurnKey-Bibliothek enthalten ist.
Während der TurnKey-Server selbst weiterlaufen wird, ist eine defekte Website offensichtlich alles andere als ideal! Der Vorteil dieses Standardverhaltens ist, dass ein Anwendungsabsturz dafür sorgt, dass Ihr Server sicher bleibt und Sie sich des Problems sehr schnell bewusst sind. Obwohl Ihre Website möglicherweise beschädigt ist, ist sie aufgrund eines unsicheren Pakets nicht ausnutzbar.Sie können das entfernte Paket manuell neu installieren und alles wird wieder gut.
Wenn Ihr TurnKey-Server jedoch "mission critical" ist, kann ein Ausfall, der nur durch manuelle Eingriffe behoben werden kann, ein echtes Problem sein. In diesem Szenario könnte sich der Sicherheits-Kompromiss lohnen, wenn man das Update nicht installiert, d.h. kein Sicherheits-Update installiert und die Web-App nicht zum Absturz bringt. Dies wäre insbesondere dann der Fall, wenn der Server nicht in einem feindlichen Netzwerk läuft - z.B. innerhalb eines LAN und nicht öffentlich zugänglich.
Dieses potenzielle Update-Problem könnte durch die Deaktivierung von Auto-Sicherheitsupdates insgesamt umgangen werden. TurnKey bietet eine Konfigurationsoption zum Installieren von Sicherheitsupdates, vermeidet dieses potenzielle Problem jedoch über eine alternative Strategie. nie Wenn ein Sicherheitsupdate nicht installiert werden kann, bleibt das (nicht gepatchte und potenziell unsichere) Paket so, wie es ist. Diese alternative Strategie kann über TurnKey ausgewählt werden Confconsole:
Confconsole >> System settings >> Secupdate behavior
Egal welche Strategie Sie verwenden, Sie müssen sich der inhärenten Risiko-Kompromisse bewusst sein. Stellen Sie sicher, dass wir Sie erreichen können So können wir Sie über alle manuellen Schritte auf dem Laufenden halten, die zur Behebung des Problems erforderlich sind.
Beschränkungen
Die neueste TurnKey Linux-Version basiert in der Regel auf der neuesten Version von Debian stable (die Ausnahme ist eine kleine Verzögerung, wenn ein neuer Debian-Stable veröffentlicht wird). Debian Sicherheitsteam bietet bei Bedarf rückportierte Sicherheitskorrekturen für alle Pakete in Debian 'stable', die TurnKey-Systeme automatisch installieren können (gemäß dieser Seite). Das Debian Security-Team bietet auch weiterhin Sicherheitsupdates für Debian 'oldstable' für ein Jahr nach der Veröffentlichung eines neuen 'stable' an. Nach diesem ersten Jahr wird die Sicherheitswartung an das LTS-Team (Long Term Support) übergeben. am meisten Pakete für die Lebensdauer des LTS-Releases (4 Jahre nach der Wartung des Security-Teams - d. H. 5 Jahre nach dem folgenden "stabilen" Release).
Die Sicherheitsabdeckung von Debian gilt jedoch nicht für Pakete, die nicht von Debian stammen.
- vertrauenswürdige Dritt-Repositories: Im Idealfall würden die Paket-Repositories 100% unserer Software-Anforderungen abdecken. Leider gibt es in der Praxis eine Menge guter Software, die Debian nicht paketiert. In diesen Fällen installiert TurnKey nach Möglichkeit Software direkt aus vertrauenswürdigen Dritt-Repositories.
Beachten Sie, dass alle Pakete, die nicht aus Debian/TurnKey-Repositories stammen, auf der Appliance-Produktseite und auch im Quellcode des Produkts dokumentiert sind.
- TurnKey Linux Custom PackagesTurnKey enthält einige Custom Packages die direkt von den Core-Entwicklern aus dem kryptografisch signierten Projekt aktualisiert werden Paket-RepositorySicherheitsupdates werden über das TurnKey-Sicherheitsrepo bereitgestellt und automatisch über den standardmäßigen automatisierten Sicherheitsupdate-Mechanismus installiert.
- Software installiert aus Quellcode: Leider sind viele der beliebtesten Open-Source-Webanwendungen (z. B. Joomla) nicht von Debian verpackt. Das bedeutet, dass sie direkt aus vorgelagertem Quellcode von Hand installiert und gewartet werden müssen und keine automatischen Sicherheitsupdates über das Paket bereitgestellt werden können. Managementsystem.
Glücklicherweise laufen die meisten Webanwendungen mit reduzierten Privilegien und werden in hochrangigen Programmiersprachen entwickelt, die für viele der schwerwiegendsten Anwendungen weniger anfällig sind. Sicherheitslücken auf niedriger Ebene. Auch im Appliance-Modell ist jede Anwendung auf ihre eigene virtuelle Maschine beschränkt. Dies begrenzt den potenziellen Schaden etwas, aber Wachsamkeit wird immer noch empfohlen, insbesondere für hochriskante Nutzungsszenarien.
Wenn ein TurnKey Appliance Software enthält, die aus vorgelagertem Quellcode installiert wurde, ist dies normalerweise das erste, was auf der Appliance-Seite dokumentiert ist. Viele (die meisten?) haben auch den Update- / Upgrade-Prozess dokumentiert. So weit wie möglich versuchen wir, Anwendungen gemäß den Upstream-Empfehlungen zu installieren, so dass die Upstream-Upgrade-Dokumente im Allgemeinen gelten. Wenn Sie Probleme beim Upgrade haben, können Sie uns dies gerne melden und wir werden Sie unterstützen. Wir werden immer "best effort" -Support anbieten, aber bitte beachten Sie, dass ein Upgrade von besonders alter Software manchmal problematisch sein kann.
Sie können den Befehl "apt policy" verwenden, um den Ursprung eines Pakets zu bestimmen. Beachten Sie, dass Sie im Allgemeinen "apt update" ausführen sollten, bevor Sie sicherstellen, dass Ihr lokaler Paketindex mit den Repository-Servern auf dem neuesten Stand ist. z.B.:
# apt policy openssh-server openssh-server: Installed: 1:9.2p1-2+deb12u3 Candidate: 1:9.2p1-2+deb12u3 Version table: *** 1:9.2p1-2+deb12u3 500 500 http://security.debian.org/debian-security bookworm-security/main amd64 Packages 500 http://deb.debian.org/debian bookworm/main amd64 Packages 100 /var/lib/dpkg/status
Im Falle von openssh-server haben wir also die neueste Version installiert und erhalten automatisch Updates aus dem security.debian.org-Repository.