本文へ移動
TURNKEYGNU / LINUX
アプリドキュメントブログスクリーンショットGitHubTurnKey Hub
文日本語
EnglishEspañol中文日本語PortuguêsDeutsch
ふりがな/自動セキュリティ更新

ドキュメント

自動セキュリティ更新

コンテンツ

  • プロフィール
  • 需要のセキュリティ更新をインストールする
  • 注意: これは100%完全ではありません。 必ずご連絡下さい!
  • 作品の使い方
  • 課題解決戦略
  • 制限事項

プロフィール

TurnKey はネットワーク上の最新のセキュリティ更新を自動的にインストールします。

  1. 初めて起動すると、新しいアプライアンス展開が始まります(これをスキップする)
  2. 夜は4:00頃。

通常、アップデートが時々既存の機能に壊れる可能性があるため、ソフトウェアを自動的に更新することは危険な練習と考えられます(例えば、ファイル形式の変更、ソフトウェア インターフェイス、または期待される動作)。

Debianは、このリスクを緩和します 慎重にセキュリティの修正をバックポート できるだけセキュリティの更新が少し変更されるため、物事が壊れる可能性を最小限に抑えます。

練習では、セキュリティ更新が何かを壊すのは非常にまれであることがわかりました。そのため、ソフトウェアアプライアンスを自動更新セキュリティ修正に構成することは有益だと私たちは信じています デフォルト。上級ユーザーは、このメカニズムを常に無効化し、必要に応じて手動でセキュリティ修正を適用することができます。

需要のセキュリティ更新をインストールする

ルートシェルでは、次のコマンドを実行します。

turnkey-install-security-updates

動作しない場合は、古いバージョンのTurnKeyを実行している可能性があります。 代わりにこれをお試しください:

/usr/sbin/cron-apt

注意: これは100%完全ではありません。 必ずご連絡下さい。

残念ながら、必要なときに連絡できるのは、自動的にすべてを修正できません。 TurnKeyの低トラフィックの発表ニュースレターに購読していることを確認してください。 (お問い合わせ) 参加申し込み 無料のウェブサイトのユーザーアカウントでは、「セキュリティとニュース通知」のサブクリプションチェックボックスがチェックされます。既に登録されている場合は、あなたの「サブスクリプション」タブをチェックしてください ユーザーアカウント情報).

それ以外の場合は、問題が遅すぎるまで、あなたの注意を必要とすることを知らないでください。 確か、自動セキュリティ更新のおかげで、 普通 セキュリティの問題に関してあなたを悩まする必要はありませんが、時折例外があります...

  1. 全てが自動的に更新されることができない: パッケージ管理システムを使用して維持されるサポートされたソフトウェアのために自動保証の更新だけ働かせて下さい。 パッケージ管理システムにより、全てのソフトウェアがインストールされていない。パッケージ管理でインストールされているソフトウェアはサポートされていない。 詳細は、下記の制限事項を参照してください。
     
  2. 一部のバグは自動更新を解除することができます: セキュリティの更新ができるだけ少なく、テストが非常によくあるにもかかわらず、間違いは起こりません。 通常、これらは別の自動更新で巻き込まれ、固定することができますが、手動介入は自動更新機構を壊すか、その1つを破壊するバグのためにまだ必要です 依存関係(例、 Ubuntu は cron を破りました).

作品の使い方

自動更新メカニズムを微調整したいユーザーは、設定方法を理解するのに役立ちます。

1) 実行する cron ジョブが構成される cron-apt(クロン・アプット) 日頃から。

# cat /etc/cron.d/cron-apt
#
# Regular cron jobs for the cron-apt package
#
# Every night at 4 o'clock.
0 4     * * *   root    test -x /usr/sbin/cron-apt && /usr/sbin/cron-apt

2) cron-apt(クロン・アプット) セキュリティソースリストからのみ更新するように設定されます。

# cat security.sources.list
deb http://archive.turnkeylinux.org/debian buster-security main

deb http://security.debian.org/ buster/updates main
deb http://security.debian.org/ buster/updates contrib
# deb http://security.debian.org/ buster/updates non-free

3) cron-apt(クロン・アプット) 更新を自動的にインストールするように設定されます。

$ cat /etc/cron-apt/action.d/5-install
autoclean -y
dist-upgrade -y -o APT::Get::Show-Upgraded=true \
                   -o Dir::Etc::sourcelist=/etc/apt/sources.list.d/security.sources.list \
                   -o Dir::Etc::sourceparts=nonexistent \
                   -o DPkg::Options::=--force-confdef \
                   -o DPkg::Options::=--force-confold

4) cron-apt(クロン・アプット) ログに 名称: /var/log/cron-apt/log

問題解決オプション

/etc/apt/sources.d/security.sources.list. で設定されたセキュリティリポジトリの1つにない、セキュリティ更新が新しい依存性を持つ可能性があるスリムなチャンスがあります 自動セキュリティ更新が行われるため のみ セキュリティリポジトリからパッケージをインストールしたことは、セキュリティ更新がセキュリティリポジトリ(例:「メイン」)にない新しい依存性を必要とする場合、それは不十分です。 デフォルトオート sec update config は、利用可能なセキュリティ更新でパッケージをアンインストールします。TurnKey の履歴で一度に発生することに注意します(2018年11月11日 - v15.x の その特定のインシデントMariaDBは、TurnKeyライブラリの~70%に含まれている非常に人気で一般的なデータベースに依存するアプリケーションを自動アンインストールしました。

TurnKeyサーバ自体は引き続き実行されますが、明らかに壊れたウェブサイトは理想的から遠くです! このデフォルト動作の逆さまは、アプリケーションがクラッシュすると、サーバーが安全状態に保たれ、問題が非常に迅速に認識されるということです。 あなたのウェブサイトが壊れているかもしれませんが、それは安全でないパッケージのために悪用できません。 あなたは手動で削除されたパッケージを再インストールすることができ、すべてが再びうまくいきます。

しかし、もしTurnKeyサーバが「ミッションクリティカル」であれば、マニュアルの介入だけで解決できるオナージュは実際の問題になるかもしれません。 このシナリオでは、更新をインストールしないセキュリティ取引オフは価値があるかもしれません。 I.e. セキュリティー更新をインストールせず、Webアプリをクラッシュしません。 サーバが敵対ネットワークで動作していない場合、特にLAN内では、一般にアクセスできないケースになります。

この潜在的な更新の問題は、自動セキュリティの更新を完全に無効化することで回避することができます。ただし、中間の地面があります。 TurnKeyは、セキュリティ更新をインストールする設定オプションを提供していますが、代替戦略を介して、この潜在的な問題を回避します。 代替戦略は、 決してない 任意のパッケージを削除します。 セキュリティの更新をインストールできない場合は、そのまま(パッチが切れて、潜在的に無担保)パッケージを残します。 この代替戦略は、TurnKeyで選択することができます 寸法: Confconsole:

Confconsole >> System settings >> Secupdate behavior

どの戦略を使用すれば、固有のリスクトレードオフを意識する必要があります。そして、どちらの方法も、必ず 私達があなたに達することができることを確かめて下さい そこで、問題の解決に必要なマニュアルの手順をループにしておくことができます。

制限事項

最新のTurnKey Linuxリリースは、Debianの安定版(Debianの安定版がリリースされると例外は小さなラグです)に基づいています。 Debianセキュリティチーム 必要に応じてDebian 'stable'のすべてのパッケージのバックポートされたセキュリティ修正を提供しており、TurnKeyシステムは自動的にインストールするように設定されています(このページごとに)。 Debianセキュリティチームは、Debian の「oldstable」のセキュリティアップデートを引き続き提供し、新しい「stable」のリリース後も1年間継続して更新します。 今年以降、セキュリティメンテナンスはLTS(長期サポート)チームに引き渡されます。LTSチームは今後もセキュリティアップデートを提供してまいります。 最新記事 LTSリリースの寿命パッケージ(セキュリティチームハンドメインメントが4年経過した後、次の「安定」リリースから5年)。

しかし、Debianから発信しないパッケージにはDebianのセキュリティカバレッジは適用されません。

  • 第三者のリポジトリ: 理想的には、Debianパッケージリポジトリは、当社のソフトウェアニーズの100%をカバーするだろう。 残念ながら、実際には、Debianがパッケージされていない、そこには多くの優れたソフトウェアがあります。 これらの場合、TurnKey が信頼できる第三者リポジトリから直接ソフトウェアをインストールできる場合。

    Debian/TurnKeyリポジトリから発信されていないパッケージは、アプライアンス製品ページ上に文書化され、製品ソースコードにも記載されていることに注意してください。
     
  • TurnKey Linuxカスタムパッケージ: TurnKey には、いくつか含まれています カスタムパッケージ プロジェクトの暗号署名からコア開発者が直接更新される パッケージリポジトリ. デフォルト自動セキュリティ更新機構によりインストールされたTurnKeyセキュリティリポジトリと自動でセキュリティ更新が提供されます。
     
  • ソースコードからインストールしたソフトウェア: 残念ながら、最も人気のあるオープンソースのWebアプリケーション(Joomlaなど)の多くはDebianでパッケージ化されていません。 これは、上流ソースコードから直接インストールして維持しなければならないことを意味し、パッケージを通じて自動セキュリティの更新を提供できないことを意味します。 管理システム。

    幸いにも、ほとんどのWebアプリケーションは、特権を削減し、最も深刻な多くの人に敏感なレベルのプログラミング言語で開発されています 低レベルのセキュリティ脆弱性。アプライアンスモデルでは、各アプリケーションは独自の仮想マシンに限定されます。 特に高リスクの状況のシナリオでは、潜在的な損傷をややや警戒がまだ推奨されます。

    TurnKey アプライアンス には、上流ソースコードからインストールされたソフトウェアが含まれている場合、これは通常 アプライアンス ページに文書化された最初のものです。 更新/アップグレードプロセスも文書化されている。 可能な限り、上流の推奨事項に従ってアプリケーションをインストールしようとするので、上流アップグレードのドキュメントは一般的に適用されます。 問題が起きる際は、まずはお気軽にご相談ください。 常に「最善の努力」をご支援いたしますが、特に古いソフトウェアのアップグレードが問題になる可能性があることをご理解ください。

パッケージのオリジンを決定するために「apt Policy」コマンドを使うことができます。 ローカルパッケージのインデックスがリポジトリサーバーで最新の状態にあることを確認するために、一般的に「apt update」を実行する必要があります。 例:

# apt policy openssh-server
openssh-server:
  Installed: 1:9.2p1-2+deb12u3
  Candidate: 1:9.2p1-2+deb12u3
  Version table:
 *** 1:9.2p1-2+deb12u3 500
        500 http://security.debian.org/debian-security bookworm-security/main amd64 Packages
        500 http://deb.debian.org/debian bookworm/main amd64 Packages
        100 /var/lib/dpkg/status

そのため、openssh-server の場合、最新のバージョンがインストールされ、security.debian.org リポジトリから自動的に更新を受信しています。

TURNKEYGNU / LINUX

ゼロから始めずに、自分のインフラを管理できます。

TurnKey を見る
概要ドキュメントよくある質問ブログGitHub
フリーでオープンソース初期設定から安全すぐに展開可能