再補充一個密技:「全自動排程更新」
CentOS 亦適用
Q. WIN-XP/2003 有全自動更新,無需人工操作,那 Linux 有沒有?
A.
有!而且更高級!
可以指定要甚麼時間進行更新,以及更新後要不要重開機
例如:凌晨 4~6 點,是網路負載最低的時刻
利用這個時間進行更新,對伺服器服務的影響最小
步驟:
-------------------------------------------
1.
vi /etc/crontab (寫入排程檔)
加入以下內容,#字號開頭,該行是註解
引用:
# 每週二凌晨 5 點,全自動更新
# 若有更新則重開機 (因為可能更新核心,需重開機)
0 5 * * 2 root yum -y update && reboot
|
2.
/etc/rc.d/init.d/crond restart
重新載入排程設定檔,使設定生效
說明:
-----------------------------------
1.
分、時、日、月、週
0 5 * * 2 的意思,就是 5 點,任何日子,任何月,週二
也就是一個禮拜,更新一次啦
若要其它時間,可在這邊改
若要每日更新,可打 0 5 * * *
2.
root 是說以 root 權限,執行該排程
yum 只有 root 能執行
3.
yum -y update && reboot 是要執行的指令
yum -y update 就是全自動更新
-y 參數會自動回答 yes,這樣才能全自動
&& 是邏輯判斷式
意思是「假如前面的指令有執行成功,"才" 執行後面的指令」
而 reboot 就是重開機囉
假如有更新成功,才重開機的意思
因為並不是每次執行 yum ,都一定會有更新
如果沒更新到東西,就不需要重開機
註:
有更新核心 kernel,才需要重開機
像更新 apache 之類的 service ,只要 httpd restart 就行了
但是這種判斷式需另寫 shell script 來處理
所以乾脆統統 reboot 比較不會那麼複雜化
像有些人的 server 是不能隨便重開機的
則可另外撰寫 shell script 來判斷
或是 yum 更新時,也可以加參數不更新核心
防火牆規則寫的再好,銅牆鐵壁
但若 service 或 kernel 本身就有漏洞,就好比有內奸外應
甚麼牆都是擋不住的
常常更新系統,修補漏洞,才可以確保資訊安全