Debian系统apt自动安全更新

Debian 系统实现 apt 自动安全更新,最推荐的方法是使用 unattended-upgrades 组件。
它由官方仓库提供,能精准识别安全更新并自动安装,同时把操作记录下来,避免每次手动执行 apt upgrade
下面这套配置方法适用于 Debian 11、Debian 12 等常见版本,零基础用户按顺序执行即可,最终的效果是系统会在无人干预时自动完成安全补丁安装。

安装 unattended-upgrades 并启用定时更新

先更新软件源并安装工具:

sudo apt update
sudo apt install -y unattended-upgrades

安装完成后,确认自动更新任务已经挂到 apt 的周期配置里。
执行:

cat /etc/apt/apt.conf.d/20auto-upgrades

如果文件不存在或配置不完整,用下面命令写入:

sudo tee /etc/apt/apt.conf.d/20auto-upgrades <<'EOF'
APT::Periodic::Update-Package-Lists "1";
APT::Periodic::Unattended-Upgrade "1";
EOF

两行配置的作用分别是:每天检查软件源列表、每天自动运行无人值守升级。

调整更新范围、自动重启和清理策略

主要配置文件是 /etc/apt/apt.conf.d/50unattended-upgrades
用编辑器打开:

sudo nano /etc/apt/apt.conf.d/50unattended-upgrades

建议重点检查以下几项:

  • 更新范围:找到 Unattended-Upgrade::Allowed-Origins 段,确认包含 ${distro_id}:${distro_codename}-security;。若要同时接收普通更新,可保留 updates 行,但生产环境建议只开安全源。
  • 自动重启:需要重启才能生效的内核更新,可以设置 Unattended-Upgrade::Automatic-Reboot "true";,并配合 Unattended-Upgrade::Automatic-Reboot-Time "03:00"; 指定凌晨重启。
  • 自动清理:建议启用 Unattended-Upgrade::Remove-Unused-Kernel-Packages "true";Unattended-Upgrade::Remove-Unused-Dependencies "true";,避免旧内核和依赖长期堆积。

改完保存,配置文件语法没有问题,无需重启服务,unattended-upgrades 会按周期自动读取。

验证自动安全更新配置是否生效

先做一次试运行,模拟执行自动升级并输出详细信息:

sudo unattended-upgrades --dry-run --debug

从输出中可以看到哪些包被判断为安全更新、是否会被安装。
再检查日志文件:

sudo tail -n 50 /var/log/unattended-upgrades/unattended-upgrades.log

正常情况下日志里会记录扫描结果、安装动作和失败原因。
还可以用 systemctl list-timers 查看 apt 周期任务是否存在,确认定时器已启用。

常见问题与避坑要点

有些用户配置后发现自动更新没有生效,优先检查以下三处:

第一,/etc/apt/apt.conf.d/20auto-upgrades 是否被修改为正确的 "1" 而不是 "0"
第二,50unattended-upgrades 里的 Allowed-Origins 是否写错系统代号,比如 Debian 12 应为 bookworm
第三,自动更新需要 root 权限,使用普通用户时命令前必须加 sudo

另外,在云服务器上开启自动重启前,建议先确认磁盘空间剩余情况,并保证业务有快速恢复手段。
如果担心自动升级引入兼容问题,可以先用测试机运行这套配置,观察一到两个更新周期再推广到生产环境。
日志中出现 “packages are kept back” 时,通常表示依赖冲突,需要手动 sudo apt install 指定包解决。

Debian 系统 apt 自动安全更新配置完成后,最终验证标准是:日志中出现 “Packages that will be upgraded” 或实际看到安全更新包被自动安装。
建议每周查看一次 /var/log/unattended-upgrades/unattended-upgrades.log,遇到异常时优先检查配置文件和自动重启时间窗口,就能保持系统长期处于安全状态。

分享到:
上一篇
KVM qcow2镜像压缩,减小镜像磁盘占用空间
下一篇
MySQL binlog开启,故障数据恢复binlog回滚实
1
系统公告

机房迁移升级通知

尊敬的用户: IP 段 103.23.148.x、156.224.29.x 原香港一区线路波动、攻击频繁,平台定于 7 月 5 日凌晨分批迁移至香港 GIA 机房,硬件升级 AMD 铂金机型。 迁移均在凌晨操作,最大程度降低业务影响,迁移期间服务器临时关机; 升级后配置不降低、费用不涨价,数据默认同步迁移; 迁移后 IP 全部更换,请及时修改域名解析、防火墙白名单; 建议提前备份重要数据,有问题可联系在线客服。 感谢理解与支持! 泽御云科技 2026.06.30
服务中心
客服
在线客服
24小时为您服务
咨询
联系我们
联系我们,为您的业务提供专属服务。
24/7 技术支持
如果您遇到寻求进一步的帮助,请过工单与我们进行联系。
24/7 即时支持
泽御云
售前客服
泽御云
泽御云
售后客服
泽御云
技术支持
评价
您对当前页面的整体感受是否满意?
😞
非常不满意
😕
不满意
😐
一般
🙂
满意
😊
非常满意