Лицензия KernelCare: патчи безопасности ядра без перезагрузки
Закройте уязвимость в ядре в тот же день, когда вышел патч, и не выключая машину. Лицензия привязана к IP вашего сервера и ставится одной командой.
KernelCare накладывает патчи безопасности на работающее ядро Linux, не выключая машину. Обычная альтернатива — поставить новое ядро и запланировать перезагрузку, а на сервере с сотнями сайтов это ночное окно обслуживания, уведомление клиентам и, чаще чем принято признавать, патч, который неделями лежит неприменённым. Всё это время сервер работает на ядре, дыра в котором уже опубликована. Живое патчение убирает этот выбор: исправление ложится в работающее ядро в памяти, процессы не прерываются, аптайм не обнуляется. Продукт рассчитан на шаред-хостинги с сотнями аккаунтов на одной машине, реселлеров, которые делят сервер со своими клиентами, и админов, у которых удобного момента что-то перезапустить не находится никогда.
Лицензия, которую вы покупаете здесь, регистрируется на IP-адрес сервера, а не на файл ключа, который надо скачать и беречь. Установка — одна команда на сервере; скрипт находит лицензию по IP и поднимает агента. Оплата уходит с предоплаченного баланса без промежуточного согласования, поэтому лицензия обычно готова уже через минуту. Когда сервер переезжает на другую машину или в другой дата-центр, IP вы меняете в панели сами — ни тикета, ни ожидания, — и лицензия на старом адресе останавливается немедленно. Если у вас парк машин, создание, продление, приостановка и перепривязка целиком доступны через REST API: он открыт на любом уровне аккаунта и подключается к WHMCS или к вашей собственной системе. Месячные лицензии работают до конца оплаченного периода, а автопродление отключается когда угодно; договора и штрафа за отказ нет. Каждый заказ, продление и вызов API пишется в журнал аккаунта вместе с результатом.
Патчи собираются под штатные ядра дистрибутивов. Если у вас самосборное или изменённое ядро, посмотрите вывод uname -r до заказа, потому что агенту просто нечего будет применить. При контейнерной виртуализации вроде OpenVZ или LXC ядро принадлежит хост-ноде, поэтому лицензия берётся на хост, а не на каждый контейнер; KVM, VMware и физические серверы работают каждый на своём ядре, и каждому нужна своя лицензия. Патчение пользовательского пространства — когда такие компоненты, как OpenSSL и glibc, держатся в актуальном состоянии без перезапуска сервисов — и продлённая поддержка дистрибутивов после конца их жизненного цикла относятся к отдельным пакетам; что во что входит и по какой цене, видно в каталоге. И наконец, перезагрузки не исчезают совсем: переход на новую мажорную версию ядра, смена оборудования и драйверов и часть системных обновлений по-прежнему требуют планового перезапуска. Выигрыш в другом — патч безопасности больше не откладывается до этого дня.
Почему здесь
Патчи без перезагрузки
Патчи безопасности ядра ставятся, пока сервер продолжает отдавать трафик, — окно обслуживания планировать не нужно.
Обновления без присмотра
Агент сам проверяет новые патчи по расписанию и применяет их без вашего присмотра.
Обратимые патчи
Если патч ведёт себя не так, kcarectl выгружает его обратно, не перезапуская машину.
Лицензия на IP
Файл ключа хранить не нужно: лицензия следует за IP сервера, а перепривязку вы делаете в панели сами.
Частые вопросы
После установки я вообще когда-нибудь ещё перезагружусь?
Ради патчей безопасности ядра — нет, в этом и весь смысл. Плановую перезагрузку вы всё равно назначите под переход на новую мажорную версию ядра, смену оборудования или драйверов и часть системных обновлений. Меняется другое: опубликованная уязвимость больше не обязана ждать следующего окна обслуживания.
На сколько серверов распространяется одна лицензия?
Одна лицензия — один сервер, привязанный к своему IP. На контейнерных платформах вроде OpenVZ и LXC ядро общее с хост-нодой, поэтому лицензия берётся на хост, а контейнеры внутри отдельно не лицензируются. KVM, VMware и физические серверы работают каждый на своём ядре, и каждому нужна своя лицензия.
Я собираю ядро сам. Будет работать?
Патчи делаются под собственные сборки ядра у дистрибутивов. Самосборное или изменённое ядро не совпадёт, и агент ничего не применит. Выполните на сервере uname -r до заказа; если вывод не относится к штатному ядру дистрибутива или вы не уверены, пришлите его нам и спросите, покрывается ли эта сборка.
Через сколько после оплаты можно ставить?
Сумма списывается с предоплаченного баланса, и лицензия создаётся сразу; ничего не висит в ожидании согласования, обычно она готова к работе в течение минуты. На сервере остаётся выполнить установщик в одну строку — скрипт узнаёт лицензию по IP, так что копировать и где-то хранить ключ вам не придётся.
Другие лицензии
Добавьте IP сервера, создайте лицензию и закройте ядро патчем, не дожидаясь следующего окна обслуживания.