Saltar a contenido

Actualizaciones de seguridad automáticas

Un servidor sin parches de seguridad es un servidor vulnerable. En Fedora/RHEL, dnf-automatic gestiona las actualizaciones automáticas: comprueba si hay parches disponibles, los descarga y — si se configura así — los instala sin intervención manual.

Qué hace

dnf-automatic ejecuta en segundo plano mediante un timer de systemd:

  • Comprueba si hay actualizaciones disponibles en los repositorios.
  • Descarga los paquetes a la caché (si download_updates = yes).
  • Instala los paquetes descargados (si apply_updates = yes).
  • Reporta los resultados al journal de systemd y, opcionalmente, por email.

Por defecto, solo comprueba y reporta — no instala nada hasta que se configure explícitamente.

Diferencia con Ubuntu

unattended-upgrades (Ubuntu/Debian) instala solo actualizaciones de seguridad por defecto. dnf-automatic no instala nada por defecto; hay que configurarlo.

Instalar

  1. Instalar:

    sudo dnf install dnf-automatic
    

Configurar

  1. Configurar:

    sudo vim /etc/dnf/automatic.conf
    

    Buscar y modificar las opciones clave dentro de [commands]:

    [commands]
    upgrade_type = security
    download_updates = yes
    apply_updates = yes
    

     

    upgrade_type = security limita a parches de seguridad (equivalente al comportamiento por defecto de unattended-upgrades en Ubuntu). Usa default si prefieres instalar todas las actualizaciones.

  2. Habilitar el timer:

    sudo systemctl enable --now dnf-automatic.timer
    

Verificar

  1. Verificar que está activo:

    sudo systemctl status dnf-automatic.timer
    
  2. Revisar el historial de actualizaciones:

    journalctl -u dnf-automatic.service
    

    O ver el historial de transacciones de dnf:

    sudo dnf history list --reverse | tail -20
    

Notificaciones por email

Para recibir avisos por email, configura la sección [emitters] y [email] en /etc/dnf/automatic.conf. Necesitas un MTA local (como postfix) instalado y configurado.

Y ahora qué

Las actualizaciones de seguridad se aplican automáticamente. El siguiente paso es Limitar core dumps para evitar fugas de memoria en fallos.