Licenza KernelCare: patch di sicurezza al kernel senza riavvio
Chiudi una vulnerabilità del kernel il giorno stesso in cui esce la patch, senza spegnere la macchina. La licenza è legata all'IP del tuo server e si installa con un solo comando.
KernelCare applica le patch di sicurezza al kernel Linux in esecuzione mentre la macchina resta accesa. L'alternativa consueta è installare il nuovo kernel e programmare un riavvio: su un server che ospita centinaia di siti significa una finestra di manutenzione notturna, un avviso ai clienti e — più spesso di quanto si ammetta — una patch che resta lì ferma per settimane. Per tutto quel tempo il server continua a girare con un kernel il cui difetto è già pubblico. Il live patching toglie di mezzo il compromesso: la correzione entra nel kernel in esecuzione in memoria, i processi non vengono interrotti e l'uptime non si azzera. È pensato per le società di hosting condiviso con centinaia di account su una macchina sola, per i rivenditori che condividono il server con i propri clienti e per i sistemisti che non trovano mai il momento buono per riavviare qualcosa.
La licenza che compri qui è registrata sull'indirizzo IP del tuo server e non su un file di chiave da scaricare e mettere al sicuro. L'installazione è un solo comando sul server: lo script risolve la licenza dall'IP e mette in linea l'agente. Il pagamento esce dal credito prepagato senza passaggi di approvazione nel mezzo, quindi di norma la licenza è attiva entro un minuto. Quando sposti il server su un'altra macchina o in un altro data center, l'IP lo cambi tu dal pannello — niente ticket, niente attese — e la licenza sul vecchio indirizzo si ferma subito. Se gestisci un parco macchine, creazione, rinnovo, sospensione e cambio IP sono tutti disponibili via API REST: l'API è aperta su ogni livello di account e si può collegare a WHMCS o al tuo sistema. Le licenze mensili arrivano alla fine del periodo pagato e il rinnovo automatico si disattiva quando vuoi; non ci sono vincoli né penali. Ogni ordine, rinnovo e chiamata API viene registrato sul tuo account con il relativo esito.
Le patch sono compilate sui kernel standard delle distribuzioni. Se usi un kernel compilato da te o modificato, controlla `uname -r` prima di ordinare, perché l'agente semplicemente non troverebbe nulla da applicare. Con la virtualizzazione a container, come OpenVZ o LXC, il kernel appartiene al nodo host, quindi la licenza va sull'host e non su ogni singolo container; server KVM, VMware e bare metal eseguono ciascuno il proprio kernel e richiedono ciascuno la propria licenza. Le patch in userspace — tenere aggiornati componenti come OpenSSL e glibc senza riavviare i servizi — e il supporto esteso per le distribuzioni fuori supporto sono perimetri a parte: il catalogo indica quale pacchetto copre cosa, al prezzo corrente. Infine, i riavvii non spariscono del tutto: i salti di versione maggiore del kernel, i cambi di hardware e driver e alcuni aggiornamenti di sistema chiedono ancora un riavvio pianificato. Quello che guadagni è non dover rimandare una patch di sicurezza fino a quel giorno.
Perché comprarla qui
Patch senza riavvio
Le patch di sicurezza al kernel entrano mentre il server continua a servire traffico: nessuna finestra di manutenzione da programmare.
Aggiornamenti automatici
L'agente controlla a intervalli regolari se ci sono nuove patch e le applica senza che tu stia a guardare.
Patch reversibili
Se una patch si comporta male, kcarectl la rimuove senza riavviare la macchina.
Licenza legata all'IP
Nessun file di chiave da conservare: la licenza segue l'IP del server e lo sposti tu dal pannello.
Domande frequenti
Una volta installato, non riavvierò mai più?
Per le patch di sicurezza del kernel no, ed è tutto il punto. Un riavvio lo programmerai ancora per i passaggi di versione maggiore del kernel, per i cambi di hardware o driver e per certi aggiornamenti di sistema. Quello che cambia è che una vulnerabilità pubblicata non deve più aspettare la prossima finestra di manutenzione.
Quanti server copre una licenza?
Una licenza, un server, legata all'IP di quel server. Sulle piattaforme a container come OpenVZ e LXC il kernel è condiviso con il nodo host, quindi la licenza va sull'host e i container al suo interno non si licenziano separatamente. Server KVM, VMware e fisici eseguono ciascuno il proprio kernel e richiedono ciascuno la propria licenza.
Compilo il kernel da solo. Funzionerà?
Le patch sono compilate per i kernel delle distribuzioni. Un kernel compilato da te o modificato non corrisponde e l'agente non applica nulla. Esegui `uname -r` sul server prima di ordinare: se l'output non è un kernel standard della distribuzione, o se hai dei dubbi, mandacelo e chiedici se quella build è coperta.
Quanto tempo dopo il pagamento posso installarlo?
L'importo viene scalato dal credito prepagato e la licenza è creata subito: non resta niente in attesa di approvazione ed è di norma utilizzabile entro un minuto. Sul server lanci l'installer da una riga e, dato che lo script identifica la licenza dall'IP, non c'è nessuna chiave da copiare o da conservare da qualche parte.
Altre licenze
Aggiungi l'IP del tuo server, crea la licenza e applica le patch al kernel senza aspettare la prossima finestra di manutenzione.