第一步,首先更新软件包列表。不要急于直接安装补丁,先让系统获取当前仓库中的最新信息。执行:
sudo yum update
该命令会拉取最新的元数据,并询问是否升级所有可更新的包。如果只想预览可用的更新,可以添加--assumeno参数进行模拟,但多数情况下直接输入y回车即可。需要留意的是,这一步不仅仅是升级,它同时会刷新本地缓存,确保后续安装能获取到最新版本。
第二步,如果明确需要安装某个特定补丁(例如针对内核漏洞的修复包),可以直接使用install命令指定包名:
sudo yum install
将替换为你查询到的包全名或部分名称即可。这里有一个实用技巧:如果不确定完整名称,可以先执行yum search <关键词>找到准确的包名,然后再安装。
第三步,如果只想安装与安全相关的更新,避免全部升级,可以使用以下命令:
sudo yum update --security
该命令会自动筛选出仓库中标记为安全更新的包,一个不漏。非常适合“只修复漏洞、不改变功能”的场景。但需注意,某些发行版(如CentOS 7)的yum默认不区分安全更新,可能需要额外安装yum-plugin-security插件才能生效。建议提前确认你的环境配置。
第四步,验证实际安装了哪些补丁。运行:
sudo yum list installed | grep
输出结果会显示所有名称匹配的已安装包。该命令不仅适用于查补丁,也可用于查询任意软件包。如果觉得麻烦,也可以使用rpm -qa | grep 达到类似效果,但yum输出的版本信息更直观。
第五步,清理缓存。yum默认会将下载的rpm包保存在/var/cache/yum目录下,时间久了会占用大量磁盘空间。执行:
sudo yum clean all
这会删除本地所有缓存,下次安装包时会重新下载。如果系统磁盘空间紧张,建议养成定期清理的习惯。但需注意,清理后首次更新会稍慢,因为需要重新拉取元数据。
最后补充两点重要提醒:任何系统级更新前,备份关键数据始终是第一优先级——即使yum本身非常稳定,也无法完全避免网络中断或意外断电的风险。此外,许多补丁(尤其是内核、glibc等基础库)安装后需要重启才能生效,建议安排在计划维护窗口内操作,避免在业务高峰期进行。安全更新尤其如此,只有重启完成后才算真正封堵了漏洞。
