Documentación
Actualizaciones de seguridad automáticas
Índice
Sinopsis
TurnKey instala automáticamente las últimas actualizaciones de seguridad en la red:
- La primera vez que inicias un nuevo despliegue appliance (puedes optar por saltar esto)
- Todas las noches, alrededor de las 4 de la mañana.
Normalmente, la actualización automática del software se considera una práctica arriesgada ya que las actualizaciones pueden ocasionalmente romper la funcionalidad existente (por ejemplo, cambios en formatos de archivos, software interfaces, o comportamiento esperado).
Debian mitiga este riesgo cuidadosamente las reparaciones de seguridad para que las actualizaciones de seguridad cambien lo más poco posible, minimizando la probabilidad de que las cosas se rompan.
En la práctica hemos encontrado que es muy raro que una actualización de seguridad rompa algo, por lo que creemos que es beneficioso configurar el software appliances para las correcciones de seguridad auto-actualizadas por predeterminado. Los usuarios avanzados siempre pueden deshabilitar este mecanismo y aplicar las correcciones de seguridad manualmente si quieren.
Instalación de actualizaciones de seguridad a la demanda
En una caparazón de raíz, ejecute el siguiente comando:
turnkey-install-security-updates
Si eso no funciona, puede que estés ejecutando una versión anterior de TurnKey. Pruebe esto en su lugar:
/usr/sbin/cron-apt
Precaución: Esto no es 100% a prueba completa. Asegúrese de que podemos llegar a usted.
Desafortunadamente, no podemos arreglarlo todo automáticamente así que es todavía muy importante que podamos contactar con usted cuando sea necesario. Asegúrese de que está suscrito al boletín de anuncios de baja circulación de TurnKey. (Requiere Registro para una cuenta gratuita del usuario del sitio web, "Security and News Announcements" subcriptipon checkbox should be ticked. Si ya está registrado, compruebe la pestaña "subscriptions" de su información de la cuenta de usuario).
De lo contrario, no puede saber que un problema requiere su atención hasta que sea demasiado tarde. Claro, gracias a las actualizaciones automáticas de seguridad que nosotros por lo general No necesitas molestarte en temas de seguridad, pero hay excepciones ocasionales...
- No todo puede actualizarse automáticamente: actualizaciones automáticas de seguridad sólo funcionan para software compatible que se mantiene utilizando el sistema de gestión de paquetes. No todo el software se instala a través del sistema de gestión de paquetes. No todo el software instalado a través de la gestión de paquetes es compatible. Vea la sección de limitaciones a continuación para más detalles.
- Algunos errores pueden romper actualizaciones automáticas: aunque las actualizaciones de seguridad cambien lo más poco posible y sean excepcionalmente bien probadas, los errores pueden suceder. Normalmente estos pueden ser atrapados y fijos con otra actualización automática, pero la intervención manual sigue siendo necesaria para errores que rompen el mecanismo de auto-actualización o uno de sus dependencias (por ejemplo, Ubuntu rompió cron).
Cómo funciona
Los usuarios que deseen retocar el mecanismo de actualización automática pueden encontrar útil entender cómo se establece.
1) Se configura un trabajo de cron para ejecutar cron-apt diariamente.
# cat /etc/cron.d/cron-apt # # Regular cron jobs for the cron-apt package # # Every night at 4 o'clock. 0 4 * * * root test -x /usr/sbin/cron-apt && /usr/sbin/cron-apt
2) cron-apt está configurado para actualizar sólo de la lista de fuentes de seguridad.
# cat security.sources.list deb http://archive.turnkeylinux.org/debian buster-security main deb http://security.debian.org/ buster/updates main deb http://security.debian.org/ buster/updates contrib # deb http://security.debian.org/ buster/updates non-free
3) cron-apt está configurado para instalar las actualizaciones automáticamente:
$ cat /etc/cron-apt/action.d/5-install
autoclean -y
dist-upgrade -y -o APT::Get::Show-Upgraded=true \
-o Dir::Etc::sourcelist=/etc/apt/sources.list.d/security.sources.list \
-o Dir::Etc::sourceparts=nonexistent \
-o DPkg::Options::=--force-confdef \
-o DPkg::Options::=--force-confold
4) cron-apt registros a /var/log/cron-apt/log
Opciones de resolución de emisiones
Hay una posibilidad delgada de que una actualización de seguridad pueda tener una nueva dependencia que no se encuentra en uno de los repos de seguridad configurados en /etc/apt/sources.d/security.sources.list. Porque las actualizaciones de seguridad de autos sólo siempre instalar paquetes de los repositorios de seguridad, si una actualización de seguridad requiere una nueva dependencia que no está en un repo de seguridad (por ejemplo, en "mano") que no será completo. El configuración de actualización predeterminado del auto sec hará que el paquete con una actualización de seguridad disponible se desinstale. Soy consciente de que ocurre una vez en la historia de TurnKey (Nov 2018 - v15.x). En ese incidente particular MariaDB fue autoinstalado, aplicaciones de choque que dependen de la base de datos muy popular y común que se incluye en ~70% de la biblioteca TurnKey.
Mientras que el servidor TurnKey seguirá funcionando, obviamente un sitio web roto está lejos de ser ideal! La parte superior de este comportamiento predeterminado es que un fallo de aplicación asegurará que su servidor permanezca seguro y usted está consciente del problema muy rápidamente. Aunque su sitio web puede ser roto, no será explotable debido a un paquete inseguro. Puede reinstalar manualmente el paquete eliminado y todo estará bien de nuevo.
Sin embargo, si su servidor TurnKey es "estrate crítico de la misión" un outage que sólo puede resolverse mediante intervención manual podría ser un problema real. En este escenario, el intercambio de seguridad de no instalar la actualización podría ser digno de ello. Es decir, no instalar una actualización de seguridad y no chocar su aplicación web. Esto sería particularmente el caso si el servidor no se ejecuta en una red hostil - por ejemplo dentro de un LAN y no es accesible públicamente.
Este problema potencial de actualización podría ser trabajado alrededor de desactivando las actualizaciones de seguridad de automóviles en conjunto. Sin embargo, hay un terreno medio. TurnKey ofrece una opción de configuración para instalar actualizaciones de seguridad, pero evitar este problema potencial a través de una estrategia alternativa. nunca jamás nunca jamás nunca jamás jamás jamás nunca jamás jamás jamás jamás jamás jamás jamás nunca jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás jamás eliminar cualquier paquete. Si una actualización de seguridad no puede instalar, entonces dejará el paquete (sin parpadear y potencialmente inseguro) como es. Esta estrategia alternativa se puede seleccionar a través de TurnKey Confconsole:
Confconsole >> System settings >> Secupdate behavior
Cualquier estrategia que utilices, tendrás que estar al tanto de los cambios de riesgo inherentes. asegúrate de que podamos llegar así podemos mantenerte en el bucle alrededor de cualquier paso manual requerido para resolver el problema.
Limitaciones
La última versión TurnKey Linux se basa generalmente en la última versión de Debian establo (la excepción es un pequeño retraso cuando se libera un nuevo establo Debian). Equipo de Seguridad Debian proporciona correcciones de seguridad backported para todos los paquetes en Debian 'stable' según sea necesario, que los sistemas TurnKey se configuran para instalar automáticamente (como por esta página). El equipo de seguridad Debian también continúa proporcionando actualizaciones de seguridad para Debian 'oldstable' durante un año después de la liberación de una nueva 'estable'. Después de este año inicial, el mantenimiento de la seguridad se entrega al equipo LTS (apoyo a largo plazo) y el equipo LTS seguirá proporcionando actualizaciones de seguridad para más paquetes para la vida de la liberación LTS (4 años después de que el equipo de Seguridad se haya encargado de la maintence - es decir, 5 años de la siguiente "estable" versión).
Sin embargo, la cobertura de seguridad de Debian no se aplica a paquetes que no se originan de Debian.
- Repositorios de terceros con confianza: idealmente los repositorios de paquetes Debian cubrirían el 100% de nuestras necesidades de software. Desafortunadamente en la práctica hay un montón de software bueno ahí fuera que Debian no empaqueta. En estos casos, cuando sea posible TurnKey instalará software directamente desde repositorios de terceros de confianza.
Tenga en cuenta que cualquier paquete que no se origine de los repositorios Debian/TurnKey se documenta en la página de producto appliance, y también en el código fuente del producto.
- Paquetes personalizados TurnKey Linux: TurnKey contiene algunos paquetes personalizados que son actualizados directamente por los desarrolladores Core de la firma criptográfica del proyecto repositorio de paquetes. Las actualizaciones de seguridad se proporcionarán a través del repo de seguridad TurnKey y auto instalado por el mecanismo de actualización de seguridad automatizado predeterminado.
- Software instalado desde código fuente: por desgracia, muchas de las aplicaciones web de código abierto más populares (por ejemplo, Joomla) no están empaquetadas por Debian. Esto significa que tienen que instalarse y mantenerlos a mano directamente desde el código fuente de corriente superior y no se pueden proporcionar actualizaciones automáticas de seguridad a través del paquete sistema de gestión.
Afortunadamente, la mayoría de las aplicaciones web se ejecutan con privilegios reducidos y se desarrollan en lenguajes de programación de alto nivel que son menos susceptibles a muchos de los más graves vulnerabilidades de seguridad de bajo nivel. También en el modelo appliance, cada aplicación se limita a su propia máquina virtual. Esto limita el daño potencial en cierta medida pero la vigilancia sigue siendo recomendada, especialmente para escenarios de uso de alto riesgo.
Cuando un TurnKey appliance incluye software instalado desde código fuente de corriente avanzada, esto es generalmente la primera cosa documentada en la página appliance. Muchos (la mayoría?) también tienen documentado el proceso de actualización/aceleración. Tanto como sea posible intentamos instalar aplicaciones según las recomendaciones de la parte superior, por lo que los docs de actualización de la corriente superior se aplicarán generalmente. Si usted se encarga de mejorar cualquier problema, por favor no dude en informarnos y le proporcionaremos apoyo. Siempre proporcionaremos el apoyo "mejor esfuerzo", pero por favor tenga en cuenta que actualizar software especialmente viejo puede ser a veces problemático.
Puede utilizar el comando "política de apuestas" para determinar el origen de un paquete. Tenga en cuenta que generalmente debe ejecutar "actualización de acceso" antes de asegurarse de que su índice de paquete local está actualizado con los servidores de repositorio.
# apt policy openssh-server openssh-server: Installed: 1:9.2p1-2+deb12u3 Candidate: 1:9.2p1-2+deb12u3 Version table: *** 1:9.2p1-2+deb12u3 500 500 http://security.debian.org/debian-security bookworm-security/main amd64 Packages 500 http://deb.debian.org/debian bookworm/main amd64 Packages 100 /var/lib/dpkg/status
Así que en el caso de openssh-servidor, tenemos la versión más reciente instalada y estamos recibiendo actualizaciones automáticamente del repositorio de seguridad.debian.org.