跳到正文
TURNKEYGNU / LINUX
应用文档博客截图GitHubTurnKey Hub
文中文
EnglishEspañol中文日本語PortuguêsDeutsch
ưμ㼯A/自动更新安全性

文档

自动更新安全性

目录

  • 概览
  • 应要求安装安全更新
  • 注意:这不是100%的全防,确保我们能联系到你!
  • 如何运作
  • 问题解决战略
  • 限制

概览

TurnKey 自动在网络上安装最新的安全更新 :

  1. 第一次启动新的 应用设备 部署( 您可以选择跳过此选项)
  2. 每天晚上,大约凌晨4点。

通常自动更新软件被认为是一种风险做法,因为更新偶尔可能会打破现有的功能(例如文件格式的修改,软件). 界面,或预期行为)。

Debian 通过 仔细回放安全修复 尽可能少改变安全性 尽可能降低事情可能发生的概率

在实践中,我们发现安全更新破解某物是非常罕见的,因此我们认为,配置软件应用设备对自动更新安全修复是有好处的. 默认。高级用户可以总是禁用此机制,如果需要,可以手动应用安全修正。

应要求安装安全更新

在根壳中,运行以下命令:

turnkey-install-security-updates

如果这样不可行,您可能正在运行一个 TurnKey 的旧版本。 试试这个:

/usr/sbin/cron-apt

注意: 这不是100%的全防守,确保我们能联系上你。

不幸的是,我们不能自动修复一切 所以,我们仍很重要 能够联系你,必要时。 请务必订阅TurnKey的低流量公告通讯。 (需要) 登记 用于免费网站用户账户,“安全和新闻通知”子criptipon 复选框应选中。如果已经注册,请检查您的“订阅”标签 用户账户信息).

否则你可能不知道,一个问题需要你注意,直到太迟。 通常 不需要为安全问题而烦恼 但偶尔会有例外...

  1. 不是所有东西都可以自动更新:自动安全更新只用于使用包管理系统维护的支持软件. 并非所有软件都是通过软件包管理系统安装的,并非所有通过软件包管理安装的软件都得到支持. 详情见下文限制部分。
     
  2. 有些错误可以打破自动更新:尽管安全更新尽可能少改变,并且经过异常的考验,但错误仍然可能发生. 通常这些可以被捕获并用另一个自动更新固定,但是对于打破自动更新机制或其中之一的bug,仍然需要人工干预. 依赖性(例如, 乌邦图断裂的曲轴).

如何运作

希望调整自动更新机制的用户可能会发现了解其设置方式是有益的.

1) 配置了运行的 cron 任务 缩放 每日报.

# cat /etc/cron.d/cron-apt
#
# Regular cron jobs for the cron-apt package
#
# Every night at 4 o'clock.
0 4     * * *   root    test -x /usr/sbin/cron-apt && /usr/sbin/cron-apt

2) 缩放 配置到仅从安全来源列表中更新。

# cat security.sources.list
deb http://archive.turnkeylinux.org/debian buster-security main

deb http://security.debian.org/ buster/updates main
deb http://security.debian.org/ buster/updates contrib
# deb http://security.debian.org/ buster/updates non-free

3) 缩放 配置以自动安装更新 :

$ cat /etc/cron-apt/action.d/5-install
autoclean -y
dist-upgrade -y -o APT::Get::Show-Upgraded=true \
                   -o Dir::Etc::sourcelist=/etc/apt/sources.list.d/security.sources.list \
                   -o Dir::Etc::sourceparts=nonexistent \
                   -o DPkg::Options::=--force-confdef \
                   -o DPkg::Options::=--force-confold

4) 缩放 日志为 /var/log/cron-apt/log 密码

问题解决选项

安全更新可能有一个新的依赖性,但该依赖性不在/etc/apt/sources.d/security.sources.list.配置的安全重置中 因为自动安全更新会 仅限 任何从安全寄存器安装软件包,如果安全更新需要一个新的依赖,而这个依赖不存在于安全回波中(例如"主"),则将无法实现. 默认的自动秒更新配置会让包含可用安全更新的软件包无法安装。 我知道在TurnKey的历史上发生过一次( ) 。2018年11月 (中文(简体) ). - 15号线 在该特殊事件中,MariaDB被自动解禁,崩溃的应用程序依赖于TurnKey库中~70%包含的非常受欢迎和常见的数据库.

TurnKey服务器本身将继续运行,但显然一个破碎的网站远非理想! 这种默认行为的反面是,应用程序崩溃将确保您的服务器保持安全,并且你很快意识到这个问题. 尽管您的网站可能被打破, 但因为一个不安全的软件包, 无法被利用。 您可以手动重新安装已删除的软件包, 并且所有软件都恢复正常 。

然而,如果你的TurnKey服务器是"任务关键",一个只能通过人工干预来解决的断电可能是一个真正的问题. 在此情况下, 不安装更新的安全权衡可能值得。 即不安装安全更新, 也不崩溃您的网络应用 。 如果服务器不是在敌对的网络中运行,例如LAN内部运行,并且无法公开访问,情况尤其如此。

这一潜在的更新问题可以通过完全取消汽车安全更新来发挥作用。 但是,中间立场是存在的。 TurnKey提供了安装安全更新的配置选项, 但通过替代策略避免了这一潜在问题。 替代策略将 永远 删除任何软件包。 如果安全更新无法安装, 则会保留( 未被标记且可能不安全的) 软件包 。 此替代策略可以通过 TurnKey 选择 Confconsole 密码:

Confconsole >> System settings >> Secupdate behavior

无论你用什么策略,你都需要意识到内在的风险权衡。无论怎样,都要确保 一定要联系上你 这样我们就可以让你绕过任何解决该问题所需的人工步骤。

限制

最新的TurnKey Linux发布一般基于Debian稳定的最新版本(例外是新Debian稳定发布时的小滞后). Debian安保队 为 Debian 中的所有软件包按要求提供回传的安全修复,其中TurnKey系统被配置为自动安装(根据本页面). Debian安全小组还在新版"稳定"发布后,继续为Debian"旧稳定"提供一年的安全更新. 在这年的第一年之后,安保维护工作移交给LTS(长期支援)团队. LTS团队将继续为LTS团队提供安保更新. 多数 LTS发行期的套件(安全小组交出主机后4年----即从以下"稳定"发行后5年).

然而,Debian的安全覆盖不适用于并非源于Debian的包件.

  • 受托第三方储存库: 理想的Debian软件包库将满足我们100%的软件需求。 不幸的是,实际上,有很多好的软件是Debian不包装的。 在这种情况下,如果可能,TurnKey会直接从信任的第三方寄存器安装软件.

    注意,任何并非源于Debian/TurnKey寄存器的包件,均在应用设备产品页面上记录,也记录在产品源代码中.
     
  • TurnKey Linux 自定义软件包: TurnKey 包含一些 自定义软件包 由核心开发者直接从项目加密签名中更新 软件包存储器. 安全更新将通过TurnKey安全回波提供,并使用默认自动安全更新机制安装自动.
     
  • 从源代码安装的软件:不幸的是,许多最受欢迎的开源网络应用程序(如Joomla)并没有被Debian包装. 这意味着它们必须直接从上游源代码手动安装和维护,并且不能通过软件包自动提供安全更新 管理系统。

    幸运的是,大多数网络应用程序运行时特权降低,并且使用较不易受许多最严重语言影响的高级编程语言开发。 低级安全弱点。同样在应用设备模型中,每个应用程序都局限于自己的虚拟机。 这在一定程度上限制了潜在的损害,但仍建议保持警惕,特别是对于高风险使用的情况。

    当一个TurnKey 应用设备包含从上游源代码安装的软件时,这通常是应用设备页面上记录的第一件事. 许多(大多数?)还有更新/升级过程的文件。 我们尽量按照上游建议安装应用程序,因此上游升级的docs将普遍适用. 如果你遇到任何升级问题 请随意向我们报告 我们会提供支持 我们总是提供"最大努力"的支持,但请注意,升级特别旧的软件有时会成问题.

您可以使用"apt policy"命令来确定一个软件包的来源. 注意,您一般应该在确保本地软件包索引与寄存器服务器更新之前运行“ apt 更新 ” 。 例如:

# apt policy openssh-server
openssh-server:
  Installed: 1:9.2p1-2+deb12u3
  Candidate: 1:9.2p1-2+deb12u3
  Version table:
 *** 1:9.2p1-2+deb12u3 500
        500 http://security.debian.org/debian-security bookworm-security/main amd64 Packages
        500 http://deb.debian.org/debian bookworm/main amd64 Packages
        100 /var/lib/dpkg/status

因此,在Opensh-server的情况下,我们安装了最新的版本,并且正在从安全性.debian.org寄存器自动接收更新.

TURNKEYGNU / LINUX

无需从零开始,掌控自己的基础设施。

探索 TurnKey
关于文档常见问题博客GitHub
自由开源默认安全随时可部署