1. Stabilitate legendara
Debian Stable lanseaza release nou la ~2 ani. In acest timp pachetele primesc doar security updates — zero schimbari breaking. Pentru un server care merge 5+ ani fara reboot major, asta e exact ce vrei.
2. Cel mai mare repository pachet
~60.000 de pachete in main + contrib + non-free. Practic tot ce ai nevoie e deja pachetat si testat de echipa Debian. Fara PPA-uri ciudate, fara add to repository.
3. Filosofie zero-bloat
Instalarea minima pleaca de la ~600 MB RAM. Nu vine cu snapd, nu vine cu cloud-init fortat, nu pune flatpak. Tu decizi ce instalezi.
4. systemd + apt — combo solid
systemd unit-uri clean, apt rapid, dpkg robust. Update-uri in 30 secunde pentru security patches.
5. Comunitate non-corporate
Debian e Foundation, nu corporate-owned. Nu se schimba pricing-ul peste noapte ca la Red Hat (RHEL 9 source code closure). Nu te trezesti cu CentOS Stream in loc de CentOS stable.
Concluzie
La Cyber Immunity rulam 50+ servere productie pe Debian Stable. Uptime mediu: 99.99% (cu reboot doar pentru kernel updates trimestriale).
Exemplu: Debian minimal + update automat
Cum pornesti un server Debian curat, cu security updates automate:
# server Debian minimal + security updates automate
apt update && apt -y full-upgrade
apt -y install sudo curl vim unattended-upgrades
# activeaza doar update-urile de securitate, automat
dpkg-reconfigure -plow unattended-upgrades
systemctl status unattended-upgrades --no-pager
apt: backports si pinning
Iei un pachet mai nou din backports fara sa destabilizezi restul:
echo 'deb http://deb.debian.org/debian bookworm-backports main' \
> /etc/apt/sources.list.d/backports.list
apt update
apt -t bookworm-backports install linux-image-amd64
# pinning: preferi stable, doar un pachet din backports
apt-cache policy linux-image-amd64
Instalare minima + curatare
Un sistem slab, doar cu ce ai nevoie:
apt -y install --no-install-recommends nginx
apt -y purge $(deborphan) # pachete orfane
apt -y autoremove --purge
systemctl disable --now $(systemctl list-unit-files --state=enabled | grep -i bluetooth)
Provisionare reproductibila (cloud-init)
Un server identic de fiecare data, din definitie:
# user-data (cloud-init) — hardening la primul boot
#cloud-config
packages: [sudo, ufw, unattended-upgrades, fail2ban]
runcmd:
- ufw allow OpenSSH && ufw --force enable
- sed -i 's/^#PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
- systemctl reload ssh
Urmarirea securitatii (DSA/CVE)
Stii exact ce e vulnerabil si ce patch-uri lipsesc:
apt -y install debsecan
debsecan --suite bookworm --format detail | head
# ce actualizari de securitate sunt disponibile ACUM
apt list --upgradable 2>/dev/null | grep -i security
unattended-upgrade --dry-run -d