Ubuntu Pro 무료 등록과 확장 보안 유지보수(ESM) 활용법

Ubuntu LTS의 표준 보안 패치는 Main/Restricted 저장소(커널, 핵심 시스템 패키지)에만 5년간 제공되고, 그 이후나 Universe/Multiverse 저장소(커뮤니티가 유지보수하는 패키지 대부분)는 애초에 Canonical의 공식 보안 패치 대상이 아니다. 실서비스에 쓰는 서버가 이 범위 밖 패키지에 취약점이 생기면 직접 소스를 빌드하거나 방치하는 수밖에 없다. Ubuntu Pro는 이 공백을 ESM(Expanded Security Maintenance)으로 메우는 무료(개인 최대 5대) 구독 서비스다. 이 글에서는 pro CLI로 현재 머신의 패치 커버리지를 확인하고, 특정 취약점을 점검하고, ESM을 활성화하는 절차를 실제 실행 결과와 함께 정리한다.

핵심 개념

Ubuntu 24.04 기준으로 pro status가 보고하는 서비스들이다.

서비스대상비고
esm-infraMain/Restricted 저장소표준 지원 종료 후에도 보안 패치 연장 (24.04 기준 2029 → 2034)
esm-appsUniverse/Multiverse 저장소원래 공식 보안 패치 대상이 아니던 패키지까지 커버
livepatch커널재부팅 없이 커널 보안 패치 적용
usg규정 준수CIS/DISA-STIG 같은 보안 기준 감사 도구

실전: 현재 패치 커버리지 확인

구독 여부와 무관하게 pro status/pro security-status로 현재 머신이 어디까지 패치받는지 바로 확인할 수 있다.

pro security-status
1698 packages installed:
     1649 packages from Ubuntu Main/Restricted repository
     48 packages from Ubuntu Universe/Multiverse repository
     1 package no longer available for download

This machine is receiving security patching for Ubuntu Main/Restricted
repository until 2029.
This machine is NOT attached to an Ubuntu Pro subscription.

Ubuntu Pro with 'esm-infra' enabled provides security updates for
Main/Restricted packages until 2034.

Ubuntu Pro with 'esm-apps' enabled provides security updates for
Universe/Multiverse packages until 2034.

이 서버에 설치된 1698개 패키지 중 48개가 Universe/Multiverse 소속이다. Pro를 붙이지 않으면 이 48개는 애초에 공식 보안 패치 대상이 아니라는 뜻이다.

실전: 특정 취약점(USN) 점검

pro fix는 구독 없이도 특정 USN이 현재 시스템에 영향을 주는지 바로 점검해준다.

pro fix USN-6942-1
USN-6942-1: Gross vulnerability
Associated CVEs:
 - https://ubuntu.com/security/CVE-2023-52159

Fixing requested USN-6942-1
No affected source packages are installed.

✔ USN-6942-1 does not affect your system.

해당 USN이 가리키는 소스 패키지가 이 시스템에 설치돼 있지 않아 영향 없음으로 판정됐다. 영향받는 패키지가 있다면 pro fix가 구독 상태에 따라 바로 패치 버전을 설치하거나(esm 대상이면 attach 필요) 조치 방법을 안내한다.

ESM 활성화

ubuntu.com/pro에서 Ubuntu One 계정으로 무료 개인 구독(최대 5대)에 가입하면 토큰이 발급된다. 이 환경에는 실제 토큰이 없어 attach 이후 단계는 문서 기준으로만 남긴다.

sudo pro attach <YOUR_TOKEN>
sudo pro enable esm-infra esm-apps

토큰 없이 enable만 시도하면 이렇게 안내만 나온다 — 실제로 이 환경에서 실행해 확인했다.

sudo pro enable esm-infra
To use 'esm-infra' you need an Ubuntu Pro subscription.
Personal and community subscriptions are available at no charge.
See https://ubuntu.com/pro

주의사항

  • pro enable/pro attach는 root 권한(sudo)이 필요하다. pro status/pro security-status/pro fix는 일반 사용자로도 조회할 수 있다.
  • esm-infra/esm-apps로 받는 패키지도 unattended-upgrades가 자동으로 적용하게 하려면 /etc/apt/apt.conf.d/50unattended-upgradesAllowed-Origins에 esm 저장소 줄이 포함돼 있는지 확인해야 한다(기본적으로 attach 시 자동 추가되지만, 커스텀 설정을 쓰는 경우 unattended-upgrades 글에서 다룬 방식으로 직접 점검하는 게 안전하다).
  • 무료 개인 구독은 최대 5대까지다. 그 이상은 유료 플랜이 필요하다.
  • pro detach로 구독을 해제하면 esm 저장소가 다시 비활성화되고, 이미 esm 전용 패치로 업데이트된 패키지는 그대로 남아있을 수 있어 이후 버전 관리에 혼선이 생길 수 있다.

마무리

Ubuntu Pro/ESM은 유료 엔터프라이즈 전용 기능이 아니라 개인 서버 5대까지는 무료로 쓸 수 있는 서비스이고, pro security-status 한 줄이면 지금 이 서버가 어디까지 패치받고 있는지 바로 드러난다. Universe/Multiverse 패키지를 쓰는 서버라면 esm-apps 활성화만으로 원래 커버되지 않던 보안 공백을 무료로 메울 수 있다.

참고

답글 남기기