EC2 인스턴스에서 커널 패키지를 업그레이드해야합니까?


18

EC2 서버에서 내가 할 때 sudo apt-get update && sudo apt-get upgrade다음을 볼 수 있습니다.

The following packages have been kept back:
  linux-ec2 linux-image-ec2 linux-image-virtual linux-virtual

계속해서이 sudo apt-get install linux-ec2 linux-image-ec2 linux-image-virtual linux-virtual패키지를 강제로 업그레이드해야합니까?


3
또는 apt-get update && apt-get upgrade && apt-get dist-upgrade. 보류 된 패키지가 업그레이드됩니다.
Mark Russell

답변:


18

짧은 대답은 그렇습니다. 보안 패치와 관련하여 시스템을 최신 상태로 유지해야합니다.

보안 패치를 정확히 배포하는 방법은 위험에 대한 내성에 따라 다릅니다. 과거 에이 질문에 대답하는 데 사용한 몇 가지 옵션은 다음과 같습니다.

  1. 프로덕션 환경을 모방 한 일련의 QA 시스템에 업그레이드를 적용하고 모든 회귀 테스트를 실행하여 변경으로 인해 기능이 손상되거나 성능 문제가 발생하지 않는지 확인하십시오. 만족하면 프로덕션 시스템으로 업그레이드를 롤아웃하십시오.

  2. 하루를 기다렸다가 업데이트로 인한 문제에 대한 대중의 외침이 있는지 확인하십시오. 모두 평화롭게 보이면 프로덕션 시스템을 업그레이드하십시오.

  3. 사용 가능한 즉시 프로덕션 시스템의 모든 보안 패치를 적용하십시오.

나는 우분투를 사용하여 이러한 세 가지 접근법을 모두 조합하여 사용했으며 수년에 걸쳐 옵션 3으로 점차 이동했습니다. 보안 패치는 릴리스 전에 철저하게 테스트되었으며 기존 기능을 중단하지 않도록 세심한주의를 기울였습니다. Ubuntu 지원 이미지 내에서 업그레이드하는 데 문제가 없었습니다 (EC2의 Ubuntu와 함께 우분투가 아닌 커널을 사용했을 때 몇 년 전에 문제가 있었지만).

커널을 업그레이드하면 변경 사항을 적용하기 위해 재부팅해야합니다.

위의 경험과 권장 사항 은 Ubuntu 릴리스 (예 : 11.04) 업그레이드에만 적용됩니다 . 새로운 Ubuntu 릴리스로 업그레이드하는 것은 훨씬 더 크고 위험한 작업이므로 프로덕션 시스템에 배포하기 전에 테스트가 필요합니다.

다음은 해당 환경에서 보안 업그레이드를 관리하는 방법에 대해 RightScale이 게시 한이 주제에 대한 기사입니다.

http://blog.rightscale.com/2011/09/28/security-patching-in-the-rightscale-universe/


3
좋은 대답입니다. 아마도 커널을 업그레이드하는 것이 아니라하는 메모를 추가 정말 EBS 지원을받는 경우에 가능? 여전히 그렇습니다.
Mark Russell

3
Mark : 인스턴스 스토어 인스턴스는 커널을 업그레이드 할 수 없었지만, 반가상 화가 릴리스 된 이후에는 실제 커널을 AKI가 아닌 AMI에 저장할 수있었습니다. 즉, 인스턴스가 동일한 AKI를 사용하더라도 로컬 EBS 볼륨에서 커널을 업그레이드하고 재부팅 후 고정 될 수 있습니다. 방금 Ubuntu 11.04 (us-east-1 ami-e2af508b)로 테스트했으며 인스턴스 저장소 인스턴스는 dist-upgrade 및 reboot 후 올바른 최신 커널을 제공했습니다.
Eric Hammond

2
내 이전 의견을 수정 : "인스턴스가 로컬에 커널을 업그레이드 할 수 있습니다 인스턴스 저장소 루트 볼륨과 스틱해야"
에릭 하몬드
당사 사이트를 사용함과 동시에 당사의 쿠키 정책개인정보 보호정책을 읽고 이해하였음을 인정하는 것으로 간주합니다.
Licensed under cc by-sa 3.0 with attribution required.