커널 보안 패치가 나와도 프로덕션 서버는 재부팅 창을 잡기가 쉽지 않다. 클러스터 전체를 순차적으로 내렸다 올리는 동안 서비스 영향을 감수해야 하고, 그 사이 취약점은 그대로 열려 있다. Canonical Livepatch는 실행 중인 커널 이미지에 패치를 직접 주입해 재부팅 없이 커널 취약점을 막아준다. 이 글에서는 무료 개인 토큰 발급부터 설치, 상태 확인, 데몬 설정 조정까지 실제로 실행해서 정리한다.
무료 개인 토큰 발급
ubuntu.com/security/livepatch에서 Ubuntu One 계정으로 로그인하면 개인 용도로 머신 3대까지 무료 토큰을 발급받을 수 있다. 그 이상은 Ubuntu Pro 구독이 필요하다.
설치
Livepatch 클라이언트는 snap 패키지로 배포된다. 설치 직후에는 토큰이 없어 비활성 상태다.
$ sudo snap install canonical-livepatch
canonical-livepatch v10.16.2 from Canonical** installed
$ canonical-livepatch status
Machine is not enabled. Please run 'sudo canonical-livepatch enable' with the
token obtained from https://ubuntu.com/livepatch.
활성화와 상태 확인
발급받은 토큰으로 활성화한다. 이 글은 개인 토큰을 새로 발급하지 않고 작성해, 아래 enable 이후 단계는 실제로 실행하지 못했다 — 명령 구문과 status --verbose 출력 형식은 공식 문서 기준이다.
$ sudo canonical-livepatch enable <TOKEN>
$ canonical-livepatch status --verbose
last check: 15 minutes ago
kernel: 7.0.0-28-generic
server check-in: succeeded
patch state: ✓ all applicable livepatch modules inserted
patch version: 63.1
client version: 10.16.2
architecture: x86_64
fixes:
* cve-2026-XXXXX
cve-2026-XXXXX description...
patch state가 ✓ all applicable livepatch modules inserted면 현재 실행 중인 커널에 필요한 패치가 모두 적용된 상태다. fixes 목록에서 실제로 어떤 CVE가 패치됐는지 확인할 수 있다.
데몬 설정 조정
config 서브커맨드는 토큰 없이도 동작한다 — 기본 점검 주기(check-interval)를 바꿔보고 다시 기본값으로 되돌린 결과다.
$ canonical-livepatch config
ca-certs: ""
check-interval: 60 # minutes (default)
contracts-url: https://contracts.canonical.com
cutoff-date: "" # (only for paid Ubuntu Pro users)
dial-timeout: 12s # (default)
patch-delay: "" # (only for paid Ubuntu Pro users)
remote-server: https://livepatch.canonical.com # (default)
$ sudo canonical-livepatch config check-interval=120
$ canonical-livepatch config | grep check-interval
check-interval: 120 # minutes
$ sudo canonical-livepatch config check-interval=
$ canonical-livepatch config | grep check-interval
check-interval: 60 # minutes (default)
patch-delay·cutoff-date는 표시만 되고 무료 개인 토큰에서는 설정할 수 없다 — 패치를 일정 기간 지연시키거나 특정 시점 이전 패치만 받는 기능은 Pro 구독 전용이다.
주의사항
- Secure Boot 환경: Secure Boot가 켜져 있으면 livepatch 커널 모듈 서명 검증을 위해
sudo mokutil --import /snap/canonical-livepatch/current/keys/livepatch_kmod_signing_2025.x509로 MOK 키를 등록하고 재부팅해 BIOS에서 키를 승인해야 한다. - 재부팅이 필요한 경우도 있다: 모든 커널 패치가 livepatch로 대체되지는 않는다.
canonical-livepatch kernel-upgrade-required로 재부팅이 꼭 필요한 상황인지 확인할 수 있다. - 무료 티어 제한: 개인 토큰은 머신 3대까지이며, 그 이상이나
patch-delay·cutoff-date같은 세밀한 제어가 필요하면 Ubuntu Pro 구독이 필요하다. - Livepatch가 끝이 아니다: 커널 라이브 패치는 임시 방편이다. 다음 예정된 재부팅(커널 업그레이드, 유지보수 창 등)에서는 정식으로 새 커널로 넘어가야 한다.
마무리
Livepatch는 재부팅 창을 당장 잡을 수 없는 서버의 커널 보안 패치 적용 시점을 벌어주는 도구이지, 재부팅을 영구히 없애주는 도구는 아니다. status와 config만으로도 설치가 제대로 됐는지, 점검 주기가 어떻게 설정돼 있는지 바로 확인할 수 있으니 활성화 전에 먼저 이 두 명령으로 환경을 점검해보는 걸 권한다.