Ubuntu Livepatch چیست؟ به‌روزرسانی کرنل اوبونتو 26.04 بدون ریبوت سرور

  • دسته بندی ها: لینوکس

مدیریت و نگهداری سرورهای مبتنی بر لینوکس، نیازمند اعمال مداوم به‌روزرسانی‌های امنیتی است. کرنل لینوکس به عنوان قلب سیستم‌عامل، یکی از حساس‌ترین بخش‌هایی است که اصلاح آسیب‌پذیری‌های امنیتی (CVEها) در آن اهمیت حیاتی دارد. در حالت عادی، نصب به‌روزرسانی‌های جدید کرنل نیازمند ریبوت (Reboot) کامل سیستم است تا هسته جدید در حافظه بارگذاری شود.

اما برای سرورهای حساس، بانک‌های اطلاعاتی و برنامه‌های کاربردی زیرساختی که باید پایداری بالاتر از ۹۹.۹۹٪ داشته باشند، ریبوت‌های مکرر به معنای ایجاد قطعی در ارائه خدمات (Downtime) و نارضایتی کاربران است. Ubuntu Livepatch سرویسی است که دقیقا برای حل این چالش طراحی شده است و امکان اعمال وصله‌های امنیتی حیاتی کرنل را به‌صورت زنده و بدون نیاز به ریبوت سرور فراهم می‌سازد.

سرویس Ubuntu Livepatch چیست و چگونه کار می‌کند؟

ابزار Ubuntu Livepatch یکی از قابلیت‌های کلیدی مجموعه Ubuntu Pro است که توسط شرکت Canonical توسعه یافته است. این سرویس به مدیران سیستم اجازه می‌دهد تا وصله‌های امنیتی ضروری (Critical و High) کرنل لینوکس را در حین کار سرور و مستقیم روی حافظه RAM اعمال کنند.

مزایای اصلی استفاده از Livepatch:

  • حذف یا کاهش زمان قطعی سرور (Zero Downtime): سیستم برای اعمال پچ نیازی به خاموش یا روشن شدن ندارد.
  • ارتقای فوری امنیت: بلافاصله پس از انتشار وصله امنیتی توسط کانونیکال، پچ روی سیستم اعمال شده و شکاف‌های امنیتی بسته می‌شوند.
  • کاهش زحمت مدیریت سیستم: بی‌نیاز شدن از هماهنگی برای بازه‌های زمانی نگهداری (Maintenance Windows) ناگهانی

نیازمندی‌ها برای فعال‌سازی در اوبونتو 26.04 LTS

برای استفاده از Ubuntu Livepatch روی نسخه اوبونتو 26.04 LTS (و سایر نسخه‌های پشتیبانی‌شده LTS)، موارد زیر مورد نیاز است:

  • حساب کاربری Ubuntu Pro: استفاده از Livepatch برای مصارف شخصی و شرکت‌های کوچک روی حداکثر ۵ دستگاه مجانی است.
  • اتصال به اینترنت: برای دریافت توکن و دانلود آخرین پچ‌ها از سرورهای کانونیکال.
  • دسترسی کاربر root: جهت اجرای دستورات پیکربندی در ترمینال.

آموزش گام به گام فعال‌سازی Ubuntu Livepatch در اوبونتو 26.04

گام اول: دریافت توکن Ubuntu Pro (Token)

به وب‌سایت Ubuntu Pro مراجعه کرده و یک حساب کاربری رایگان ایجاد کنید (یا وارد حساب قبلی خود شوید).

پس از ورود به پنل، در بخش Dashboard، کلید/توکن اختصاصی خود را کپی کنید.

گام دوم: به‌روزرسانی پکیج‌های سیستم و ابزار ubuntu-advantage-tools

قبل از اتصال سرور به حساب پرو، مطمئن شوید سیستم شما به آخرین نسخه کلاینت متصل است:

گام سوم: اتصال سرور به Ubuntu Pro با استفاده از توکن

با اجرای دستور زیر و جایگذاری توکن دریافت‌شده از پنل کانونیکال، سرور خود را متصل کنید:

(به جای YOUR_UBUNTU_PRO_TOKEN کلید متنی خود را قرار دهید)

نمونه خروجی موفقیت‌آمیز:

در اکثر مواقع با اجرای دستور pro attach سرویس Livepatch به‌صورت خودکار فعال می‌شود.

گام چهارم: فعال‌سازی دستی Livepatch (در صورت نیاز)

اگر سرویس به هر دلیلی به‌صورت خودکار فعال نشد، می‌توانید آن را دستی فعال کنید:

گام پنجم: بررسی وضعیت و صحت کارکرد Livepatch

برای اطمینان از اینکه Livepatch فعال است و پچ‌ها روی کرنل اعمال شده‌اند، دستور زیر را وارد کنید:

خروجی نمونه:

عبارت fully-patched: true نشان‌دهنده این است که تمام پچ‌های امنیتی موجود بدون نیاز به ریبوت روی کرنل جاری اعمال شده‌اند.

برای دریافت خروجی ساختاریافته‌تر با جزئیات بیشتر می‌توانید از دستور زیر استفاده کنید:

نکات مهم و محدودیت‌های Ubuntu Livepatch

با وجود کارایی فوق‌العاده Livepatch، آگاهی از چند نکته فنی ضروری است:

  • فقط اصلاحات امنیتی کرنل: سرویس Livepatch فقط پچ‌های مربوط به کرنل را بدون ریبوت اعمال می‌کند. به‌روزرسانی برنامه‌ها، کتابخانه‌ها (مانند OpenSSL) یا ارتقای کامل نسخه اصلی کرنل (Major Version Upgrade) همچنان نیازمند بازراه‌اندازی سرویس‌ها یا ریبوت سیستم خواهد بود.
  • توصیه به ریبوت‌های دوره‌ای: کانونیکال توصیه می‌کند با وجود استفاده از Livepatch، در بازه‌های زمانی مشخص و برنامه‌ریزی‌شده (مثلا چند ماه یکبار) سرور را ریبوت کنید تا تغییرات کلان سیستم‌عامل به‌طور کامل تثبیت شوند.
  • پشتیبانی از پردازنده‌ها: این سرویس روی معماری‌های 64-bit (x86_64) و در نسخه‌های جدیدتر روی ARM64 هم پشتیبانی می‌شود.

جمع‌بندی

سرویس Ubuntu Livepatch یکی از ابزارهای ضروری برای مدیران سیستم لینوکس است که اولویت آن‌ها حفظ پایداری و امنیت بالای سرورهاست. با فعال‌سازی این قابلیت روی اوبونتو 26.04، می‌توانید بدون توقف در ارائه خدمات سرور، سیستم خود را در برابر جدیدترین آسیپ‌پذیری‌های امنیتی کرنل ایمن نگه دارید.