Canonical 的 Dustin Kirkland 发布消息称,Ubuntu 16.04 LTS
的用户可以启用新的实时更新内核服务了。

你可能还记得,一年半之前发布的 Linux 4.0
内核带来了一个新功能,允许用户不用重启就可以对内核进行更新或打补丁。该功能称之为内核实时补丁kernel
live patching,但是直到现在,仍然没有 GNU/Linux
发行版为用户免费提供它。目前,只有类似 SUSE 企业 Linux
(SLES)或红帽企业
Linux(RHEL)这样的商业服务提供了该功能。

澳门新葡萄京官网首页 1

“内核实时补丁可以让你不用重启就可以在运行环境中修复内核中的严重安全问题。这是确保机器在内核层面安全的最好办法,并且它不会中断服务时间,特别是用作容器宿主机时,一台机器运行着上千个不同的任务。”
Canonical 的 Ubuntu 产品与战略部门的 Dustin Kirkland 说到。

先提醒大家注意,一年半前发布的 Linux 4.0 内核带来了一项被称为 Kernel
Live
Patching(动态内核修补)的新功能,允许用户在更新内核时不必重启系统。不过该功能虽好,但至今都还没
GNU/Linux 发行版为用户免费提供,只能有 SUSE Enterprise Linux 和 Red Hat
Enterprise Linux 这样的商业产品才能支持和使用。

通常,内核实时补丁用于大规模操作系统的分发上,而现在, Canonical
将这个功能也提供给了它的每个用户,每人可以有三台机器使用免费的内核实时补丁服务。

Canonical 的 Ubuntu 产品和战略专家 Dustin Kirkland
表示:「动态内核修补」是修复内核关键问题时无需重启系统的最佳方法,它可在保证服务器正常运行的情况下,确保系统内核级别的安全,特别对于托管上千不同工作负载的
Container 主机尤为有用。

澳门新葡萄京官网首页 ,如何在 Ubuntu 上启用内核实时补丁服务

如果你想在你的 Ubuntu 上启用这个服务,首先你需要去 Canonical
的实时补丁服务网站获取一个令牌,这是一串类似
md5 编码的字符串。然后使用如下命令安装 livepatch 的 Snap
软件包,并用你的令牌来启用该服务。

sudo snap install canonical-livepatch
sudo canonical-livepatch enable d3b07384d113edec49eaa6238ad5ff00

这样,你就启用了内核实时补丁服务。你可以通过如下命令来检查是否已经生效:

canonical-livepatch status  
    kernel: 4.4.0-38.57-generic  
    fully-patched: true  
    version: "12.2"

这个服务可以免费用在你的最多三个机器上。一般来说,就个人使用也足够了,但是如果对于将
Ubuntu 或 Ubuntu server
用于企业环境的用户来说,三台就显然不够了,超过三台的部分,你可以购买一份商业支持服务,每个月
$12 起。

另外,需要注意的是,Canonical 的实时补丁服务仅支持 64 位的 Ubuntu
16.04,且运行长期支持版的 Linux 4.4 内核才行。

编译自:

作者:
Marius Nestor 译者: wxy

来自:Linux中国

虽然 Kernel Live
Patching(动态内核修补)功能对大规模部署的操作系统更有意义,但 Canonical
还是决定在目前最流行的 Ubuntu
发行版中支持该功能,并向所有用户都免费开放,个人用户也可在 3 台 PC
上免费使用。

Ubuntu如何启用「动态内核修补」

如果想为你的 Ubuntu 系统启用「动态内核修补」功能,必需去 Canonical
Livepatch Service 网站检索一个看起来类似
6162ff2a1a9b4a89ab218386xxxxxxxx 这样的专属 livepatch
令牌,用如下命令安装 livepatch Snap 包后,再导入令牌。

sudo snap install canonical-livepatch sudo canonical-livepatch enable 6162ff2a1a9b4a89ab218386xxxxxxxx 

澳门新葡萄京官网首页 2

命令执行完成后,Ubuntu
系统的动态内核修补功能就算是启用好了,你也可以使用如下命令查看 kernel
live patching 服务状态:

canonical-livepatch status --verbose 

澳门新葡萄京官网首页 3

最后需要提醒大家注意:

  • Canonical Livepatch Service 仅支持 64 位版本 Ubuntu 16.04 LTS
    (Xenial Xerus) 系统和 Linux 4.4 内核及更高版本。
  • 如果超过 3 台 PC 或服务器使用 Canonical Livepatch Service,需要通过
    Canonical
    支持订阅获取支持,起价为每月
    12 美金。

【编辑推荐】