Belgeler menüsüGüvenli güncelleme

Güvenli güncelleme ve yapılandırma

bipanel imzasını ve SHA-256 özetini doğrulayamadığı hiçbir sürümü kurmaz, güncellemeden önce panel veritabanını yedekler ve yeni sürüm açılmazsa önceki sürüme kendiliğinden döner. Web sunucusu, DNS, FTP, e-posta filtresi ve SSH yapılandırmaları da servisin kendi denetimiyle sınanır; sınamadan geçemeyen değişiklik uygulanmaz ya da geri alınır.

Son güncelleme:

Bu sayfada
  1. Sürüm paketleri nasıl doğrulanır
    1. İlk kurulumda doğrulama
    2. Üçüncü taraf bileşenler
  2. Yazılım malzeme listesi (SBOM)
  3. Güncelleme uygulanırken
    1. Konteyner kurulumları
  4. Temkinli dağıtım için kanallar
  5. Paket bütünlüğü (Pro)
  6. Yapılandırma değişiklikleri: önce sına, sonra uygula
    1. Web sunucusu modu değişikliği
    2. Güvenlik danışmanı düzeltmeleri
  7. Riskli işlemlerden önce yedek
  8. İşletim sistemi güvenlik güncellemeleri

#Sürüm paketleri nasıl doğrulanır

Her bipanel sürümü güncelleme sunucusunda imzalı bir sürüm bildirimiyle yayınlanır. Bildirim; sürüm numarasını, kanalı, sürüm notlarını, paket adresini, paketin SHA-256 özetini ve boyutunu içerir. Panel bir güncellemeyi şu sırayla doğrular:

  1. Bildirimin Ed25519 imzası, panelin içine gömülü açık anahtarla doğrulanır. İmza tutmazsa bildirim yok sayılır ve Güncellemeler ekranında hata gösterilir.
  2. Paket indirilirken SHA-256 özeti hesaplanır; boyut ve özet bildirimdekiyle karşılaştırılır.
  3. Paketin ayrıca kendi Ed25519 imzası vardır ve bu imza sürüm numarasıyla paketin SHA-256 özetini birlikte kapsar. Bu imza da doğrulanmadan kurulum başlamaz.

Herhangi bir adım başarısız olursa güncelleme durur ve kurulu sürüme dokunulmaz. Güvenilen anahtarlar panel paketinin içindedir; üretim kurulumunda ortam değişkeniyle değiştirilemez.

#İlk kurulumda doğrulama

İndirme sayfasındaki tek satırlık kurulum komutu, seçilen kanalın en son sürüm bilgisini alır, paketi indirir ve SHA-256 özetini sha256sum -c ile denetler. Özet tutmazsa kurulum "dosya bozuk veya değiştirilmiş" hatasıyla durur.

#Üçüncü taraf bileşenler

Kurulum betiklerinin dağıtım depoları dışından indirdiği bileşenler (ör. webmail, yedekleme ve uzak masaüstü araçları, GeoIP verisi) belirli sürümlere sabitlenmiştir; bunların çoğunda indirilen dosyanın SHA-256 özeti de denetlenir.

#Yazılım malzeme listesi (SBOM)

Her sürümle birlikte CycloneDX biçiminde bir yazılım malzeme listesi üretilir ve güncelleme sunucusuna yüklenir. Liste; sunucu ve arayüzün çalışma zamanı npm bağımlılıklarını kesin sürümleriyle ve sabitlenmiş üçüncü taraf bileşenleri içerir. Yayımlanan sürümlerdeki bileşenler bu listeyle bilinen güvenlik açıklarına karşı izlenir; ayrıntılar güvenlik açığı izleme sayfasındadır.

#Güncelleme uygulanırken

Sunucu kurulumunda doğrulanan paket, panel servisinden bağımsız bir systemd birimiyle kurulur:

AdımNe olur
YedekGüncellemeden önce panel veritabanını yedekle açıksa (varsayılan) veritabanının tutarlı bir kopyası alınır; son 5 yedek saklanır
Açma ve denetimPaket açılır; gerekli dosyalar ve paketteki sürüm numarası denetlenir
BağımlılıklarÜretim bağımlılıkları kurulur; bu adım başarısız olursa kurulu sürüm değişmez
GeçişEski kurulum /opt/bipanel.prev olarak saklanır, yenisi yerine konur
Sağlık denetimiServis yeniden başlatılır; yeni sürüm 90 saniye içinde kendi sürüm numarasıyla yanıt vermelidir
Geri almaYanıt gelmezse önceki kurulum ve veritabanı yedeği geri konur, eski sürüm başlatılır

Güncelleme sırasında siteler, e-posta ve veritabanları çalışmaya devam eder; yalnızca panel yeniden başlar. Geri alma ve günlük dosyalarının yerleri panel güncellemeleri sayfasında listelenir.

Ek güvenceler:

  • Sürüm düşürme yoktur. Kanal değiştirmek ya da sürüm serisine sabitlemek hiçbir zaman eski bir sürüm önermez.
  • Bir sürüm en az bir başlangıç sürümü gerektiriyorsa panel doğrudan atlamaya izin vermez; önce ara sürümü kurmanız istenir.
  • Aynı anda yalnızca bir güncelleme çalışabilir. Otomatik kurulumu başarısız olan sürüm kendiliğinden yeniden denenmez; elle kurulabilir.

#Konteyner kurulumları

Docker ve Railway kurulumlarında dosya sistemi imajdan gelir. Panel yine imzalı bildirimi doğrular; ardından Railway'de RAILWAY_API_TOKEN tanımlıysa yeni imajla yeniden dağıtımı başlatır, Docker'da ise yeni imajı çekip konteyneri yeniden oluşturmanız gerekir. Veritabanı yedeği seçeneği yalnızca sunucu kurulumunda kullanılabilir.

#Temkinli dağıtım için kanallar

Değişiklikleri ne kadar erken alacağınızı kanal belirler: lts ve stable üretim sunucuları için, release yeni sürümü yayın günü almak için, current ve edge ise deneme sunucuları içindir. Sunucu, seçtiği kanala ve daha tutucu tüm kanallara yayınlanan sürümleri alır. Otomatik kurulumu kanala göre (ör. yalnızca yama sürümleri) ve bir saat penceresiyle sınırlayabilir, sürüm serisine sabitleyebilirsiniz.

Birden çok sunucunuz varsa bir deneme sunucusunu current kanalında tutup üretim sunucularını stable kanalında bırakmak, yeni sürümleri üretime gelmeden önce görmenizi sağlar. Kanalların tamamı ve destek süreleri panel güncellemeleri sayfasındadır; sürüm notları sürümler sayfasında yayımlanır.

#Paket bütünlüğü (Pro)

Pro sürümde panel, çalışan sunucu paketinin özetini düzenli olarak güncelleme sunucusunun onayladığı özetle karşılaştırır. Paket elle değiştirilmişse yöneticilere "Panel paketi değişti" bildirimi gider, durum bir sonraki lisans denetiminde bildirilir ve Pro güncellemeleri duraklatılır. Paket yeniden kurulup özet tekrar eşleştiğinde işaret kalkar.

#Yapılandırma değişiklikleri: önce sına, sonra uygula

Panel sunucu yapılandırmasını ilgili servisin kendi denetim aracıyla sınar. Denetim başarısız olursa yeni yapılandırma uygulanmaz ya da yazılan dosyalar önceki hâline döner; servis bozuk yapılandırmayla yeniden yüklenmez.

AlanDenetimBaşarısız olursa
Apacheapachectl configtestYazılan dosyalar önceki hâline döner
Nginx ön uçnginx -tDeğişiklik geri alınır
DNS sunucusunamed-checkconfSon sağlam kopyaya dönülür
FTP sunucusu (ProFTPD)proftpd -tÖnceki yapılandırma korunur
E-posta filtresi (Rspamd)Lua derleme denetimi ve rspamadm configtestDeğişiklik geri alınır
SSH (Güvenlik danışmanı)sshd -tTüm dosyalar önceki hâline döner
Fail2Banfail2ban-client -tDeğişiklik geri alınır

#Web sunucusu modu değişikliği

Web sunucusu sayfasında çalışma modu değiştirilirken siteler geçişten önce ve sonra denenip karşılaştırılır. Yeni motor başlamazsa ya da sağlık denetimi başarısız olursa geçiş kendiliğinden önceki moda döner. Ayrıntılar web sunucusu ve önbellek sayfasındadır.

#Güvenlik danışmanı düzeltmeleri

Güvenlik danışmanı tek tık düzeltmeleri uygulamadan önce önizleme gösterir ve her düzeltmenin geri alma planını kaydeder. Düzeltmeden sonra başkası tarafından değiştirilen dosya ve ayarlara geri alma sırasında dokunulmaz. Bir SSH düzeltmesi yüzünden panele ulaşamazsanız sunucu konsolundan son düzeltmeyi geri alabilirsiniz:

bipanel advisor fixes
bipanel advisor revert --last

Bkz. güvenlik araçları.

#Riskli işlemlerden önce yedek

  • Disk yöneticisi: her işlem önce adım adım bir plan olarak gösterilir ve planın istediği onay metni yazılmadan başlamaz. /etc/fstab değiştirilmeden önce yedeklenir; bağlama adımı başarısız olursa eklenen satır geri alınır. Diğer adımlarda veri kaybı riski nedeniyle otomatik geri alma yapılmaz; tamamlanan ve kalan adımlar günlükte listelenir. Bölüm tablosu değişikliklerinden önce sanallaştırma panelinizden anlık görüntü almanız önerilir. Bkz. disk yöneticisi.
  • Hesap silme (Pro): silinen hesabın tam yedeği çöp kutusuna alınır ve varsayılan olarak 30 gün saklanır. Bkz. silinen hesaplar.
  • Panel güncellemesi: panel veritabanı yukarıda anlatıldığı gibi yedeklenir.

#İşletim sistemi güvenlik güncellemeleri

Sunucu kurulumunda panel, dağıtımın kendi araçlarıyla yalnızca güvenlik güncellemelerini seçtiğiniz saat penceresinde kurar ve ardından kritik servisleri denetler. Özellik varsayılan olarak açıktır ve iki sürümde de vardır; ayarlar otomatik güvenlik güncellemeleri sayfasında anlatılır.

Bu sayfada eksik ya da hatalı bir bilgi mi var? Bize yazın.