Linux服务器更新/升级策略

我在我们所有的服务器上运行Debian Stable。 Debian Stable总是会获得安全性和其他重要的更新,包括内核更新。 是否必须立即更新所有包括内核? 什么应该是最常采用的服务器更新策略?

订阅Debian Security Announce邮件列表 。 这些邮件提供了有关更新修复程序漏洞的types和严重性的信息。 您可以使用这些信息来确定更新的重要性。

根据我的经验,Debian stable的QA足以立即安装所有更新。 只有内核,我推迟更新/重新启动,除非它是一个主要的安全问题。

这取决于您正在使用的环境。 如果服务器绝对不一定是24/7/365,并且有些停机时间是可以接受的,那就随意升级一切。

但环境越重要,就越要小心。

在升级时,评估a)是否必要,以及b)是否安全地执行升级(即使在更新之后,定制应用程序Foo是否仍然继续运行),总是非常重要的。 不要惊慌失措,急于立即升级所有东西,在某些testing环境中总是先testing更新。

就我们而言,一般而言,所有安全更新在到达后不久都会进行。

对于面向公众或客户端的服务器,请确保先将更新后的软件包应用到testing环境中,以便仔细检查更新是否可能影响这些服务器提供的服务 – 如果发现问题(可能是应用程序无意中使用“未定义”的行为,这种行为已经被安全修补程序的修订所改变),那么您已经预先警告并且可以在将更新应用到实时环境之前解决该问题。

除非其中一个更新是针对已经在野外stream传的漏洞(这些事情往往是大新闻,所以我很有希望知道),我稍微忍住了一点,也许在一天之后应用更改。 这避免了被更新的先驱者之一,在testing中漏掉了一些重要的东西。 对于机器上的内核和SSHd的更新尤其如此我没有简单的物理访问权限(例如,在没有KVMoIP的远程DC中) – 如果发生故障,可能会导致机器在引导或恢复后停止可远程pipe理,