AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / server / 问题 / 36651
Accepted
John McCollum
John McCollum
Asked: 2009-07-07 13:47:57 +0800 CST2009-07-07 13:47:57 +0800 CST 2009-07-07 13:47:57 +0800 CST

百胜更新?或不?

  • 772

请原谅这个相当简单的问题。

首先,我不是系统管理员,而且我在 Linux 方面的经验有些有限。

大约 3-4 个月前,出于各种原因,我在工作中设置了一个 CentOS 服务器。我们将它用作网站(我们的客户可以访问)的开发服务器、颠覆服务器,并且我们也在其中托管一个 wiki 用于内部通信,因此它已成为我们非常重要的工具。(可能比我设置它时我们想象的更重要!)

我注意到 Yum 想要将大约 250 个软件包更新到 repo 中的最新版本。

既然服务器对我们来说工作正常,我应该冒险更新这些包吗?当我更新所有内容时,安全风险是否超过服务器崩溃的风险?

我应该指出,虽然我对所有内容都有备份,但将所有内容设置为刚才的方式需要时间,而且我目前没有太多空闲时间工作!

如果建议是更新,是否有任何最佳实践可以传递以使该过程尽可能安全?

提前感谢您的任何建议。

更新 - 感谢大家的回复。如果我有足够的代表来投票给每个人,我会的。;) 我决定对硬盘进行镜像并更新。不幸的是,目前无法选择全职或兼职系统管理员,所以我只需要尽可能地处理这个问题!

linux centos update
  • 8 8 个回答
  • 13458 Views

8 个回答

  • Voted
  1. Best Answer
    KPWINC
    2009-07-07T17:28:30+08:002009-07-07T17:28:30+08:00

    快速而肮脏(即战场管理员)的解决方案:

    1. 使您的系统脱机(我希望您可以)并执行 NortonGhost 备份(或类似的东西)到第二个硬盘驱动器。

    2. 启动第二个硬盘驱动器(以确保您的备份确实有效)并在该驱动器上执行 yum 更新。

    3. 如果一切正常...恭喜!

    4. 如果它搞砸了...继续并放入您的原始驱动器并提出“B计划”。

    更新:

    只是想我会提到这里真正的问题是“我是否更新了我的 waaaay 过时的系统并冒着把它搞砸的风险?” 或“我是否让我完美的工作系统未打补丁并冒着被黑客入侵/受损的风险?”

    答案是……一旦您通过上述步骤对系统进行了修补……尝试通过经常备份和经常修补来掌握它。

    然后,您将拥有两全其美。;-)

    • 11
  2. freiheit
    2009-07-07T15:07:46+08:002009-07-07T15:07:46+08:00

    是的,更新。

    RHEL(以及因此的 CentOS)小心不要将版本更新到任何不兼容的东西,而是向后移植错误修复和安全修复,因此对包的实际更改是最小的,并且不太可能导致兼容性问题。

    如果任何配置文件已更改,软件包将告诉您有关已创建的 .rpmorig 或 .rpmnew 文件。这取决于 RPM 本身的配置。您可以查找有关正在创建的任何警告的警告,然后将旧配置放回 (" cp foo foo.bak; cp foo.rpmorig foo") 或查看 .rpmnew 文件并将任何更改合并到您的配置中。

    如果您定期更新,问题就不那么明显了。

    我们有很多系统每季度(每 3 个月)更新一次;并且很少看到包更新的任何问题。(除了系统做奇怪的内核事情来从 SAN 访问 LUN)

    • 10
  3. grufftech
    2009-07-07T15:03:29+08:002009-07-07T15:03:29+08:00

    虽然是的,但升级需要时间,并且在同一个庄园中,如果出现问题,需要时间来恢复,如果该系统上的数据通过漏洞利用/黑客攻击被删除,会有多大的痛苦/痛苦?

    在大多数情况下,从 CentOS 基础存储库升级是可以安全安装的,我唯一遇到 CentOS 更新问题的时候是我启动/或需要使用外部存储库(DAG、RPMForge 等)时

    此类事情的最佳设置是准备好可热插拔的服务器,因此您可以在将更新部署到实时服务器之前对其进行测试。

    • 6
  4. Scott Pack
    2009-07-07T15:08:41+08:002009-07-07T15:08:41+08:00

    如果这个系统如此重要,那么安全更新就变得更加重要。如果(何时?)一个过时的软件包允许系统妥协,请考虑如果必须关闭该系统以进行重建的影响。理想情况下,您应该以类似的方式配置一个测试服务器,您可以先更新它,然后检查是否有任何问题。

    当您应用更新时,您需要确保以下几点:

    1. 更新时间公示给所有使用系统的人
    2. 您制定了如何更新和测试每个应用程序的计划
    3. 如果(何时?)更新破坏了应用程序,您有一个如何撤消更新的计划
    4. 并且存在当前备份以防万一真的出现问题

    一个好的系统管理员应该有这种工作的经验,并且无论如何都应该做所有这些事情。如果您的组织有,那么这可能是时候将系统管理转储给他们了。或者,如果您对自己做这件事感到紧张,那么请考虑聘请有合同的人来进行这种日常维护。无论哪种方式,都需要进行更新,因为您将面临更糟糕的情况。

    • 4
  5. Teddy
    2009-07-07T14:53:00+08:002009-07-07T14:53:00+08:00

    听起来您需要一个真正的系统管理员花几个小时来检查您的系统,更新它并确保一切再次运行。理想情况下,你会让这个人每个月来为你做几次。服务器不是安装一次就忘记的东西。它需要定期服务。

    • 3
  6. Chris K
    2009-07-08T11:59:09+08:002009-07-08T11:59:09+08:00

    这就是为什么今天我几乎从不在真实硬件上运行任何生产系统的原因。我在虚拟机中运行它们。然后在短暂的停机时间(5 分钟)内,我从 ESX 本身运行快照,或者如果我使用自定义 Xen/Solaris/OpenVZ 设置,我对服务器映像进行 LVM 快照。然后我启动原始备份,现在我有一个我可以随意使用的副本。

    也就是说,从更新内核和 apache 开始,然后从那里向后工作。您不必获取 yum 报告的完整软件包列表,但最重要的攻击向量应该是您最快修补的攻击向量。

    每次我有一个 Linux 系统被黑,都是因为我没有给 apache、openssh 或内核本身打补丁。

    • 3
  7. fpmurphy
    2009-07-07T14:01:28+08:002009-07-07T14:01:28+08:00

    我只会更新与安全相关的软件包。

    • 2
  8. Brian Knoblauch
    2009-07-08T12:25:21+08:002009-07-08T12:25:21+08:00

    大约一年前我就提出了那个确切的问题……我在 CentOS 机器上进行了 yum 更新,在戴尔硬件上运行,它安装了一个无法启动的内核。盒子上还没有装任何东西(否则我会更加谨慎)。花了很多时间弄乱它,似乎 CentOS/Linux 较新的内核和戴尔盒子之间存在一些不兼容。对您的更新非常谨慎。我仍然建议更新,因为这是正确的做法,但要准备好从损坏的系统中恢复!

    • 2

相关问题

  • 多操作系统环境的首选电子邮件客户端

  • 你最喜欢的 Linux 发行版是什么?[关闭]

  • 更改 PHP 的默认配置设置?

  • 保护新的 Ubuntu 服务器 [关闭]

  • (软)Ubuntu 7.10 上的 RAID 6,我应该迁移到 8.10 吗?

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    从 IP 地址解析主机名

    • 8 个回答
  • Marko Smith

    如何按大小对 du -h 输出进行排序

    • 30 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    Windows 中执行反向 DNS 查找的命令行实用程序是什么?

    • 14 个回答
  • Marko Smith

    如何检查 Windows 机器上的端口是否被阻塞?

    • 4 个回答
  • Marko Smith

    我应该打开哪个端口以允许远程桌面?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    MikeN 在 Nginx 中,如何在维护子域的同时将所有 http 请求重写为 https? 2009-09-22 06:04:43 +0800 CST
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    0x89 bash中的双方括号和单方括号有什么区别? 2009-08-10 13:11:51 +0800 CST
  • Martin Hope
    kch 如何更改我的私钥密码? 2009-08-06 21:37:57 +0800 CST
  • Martin Hope
    Kyle Brandt IPv4 子网如何工作? 2009-08-05 06:05:31 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve