“Mejor no lo toco, que así funciona”. Si alguna vez pensaste esto sobre tu servidor, no estás solo. Es la frase que más se escucha cuando llega el momento de actualizar un VPS. El problema es que un servidor sin actualizar acumula fallas conocidas, y eso es justo lo que buscan quienes intentan aprovecharse de sitios descuidados.
Esta guía de nivel intermedio te acompaña en el proceso completo: desde el respaldo hasta la verificación final. Vas a aprender qué comandos usar, en qué orden y qué hacer si algo no sale como esperabas. Todo explicado con calma, para que puedas hacerlo hoy mismo.
Antes de tocar nada: entendé qué vas a actualizar
Actualizar el sistema de un VPS consiste en instalar versiones nuevas de los programas del servidor, sobre todo las que corrigen problemas de seguridad. Si tu proyecto vive en un dominio .com, .net u .org, el procedimiento es exactamente el mismo: lo que importa es el servidor, no la extensión.
Un VPS tiene dos capas que conviene distinguir. Por un lado está el sistema operativo (Ubuntu, Debian, AlmaLinux o similar) con sus paquetes base: el kernel, las librerías de seguridad, OpenSSL, el cliente SSH. Por otro lado están los servicios de tu web: Apache o Nginx, PHP, MySQL o MariaDB. Cuando ejecutás una actualización, normalmente tocás las dos capas a la vez, y por eso conviene hacerlo con un orden claro.
- Actualizaciones de seguridad: corrigen fallas conocidas. Son las más importantes y las que menos riesgo traen.
- Actualizaciones de paquetes: mejoras y correcciones menores dentro de la misma versión.
- Cambio de versión mayor: por ejemplo pasar de una versión de PHP a otra. Esto no es lo que vamos a hacer hoy, porque requiere pruebas específicas.
Paso a paso: la actualización segura
Paso 1: hacé una copia de seguridad completa
Antes de cambiar cualquier cosa, asegúrate de poder volver atrás. Esa seguridad cambia por completo tu forma de trabajar: pasas de hacerlo con miedo a hacerlo con método.
Si tu panel de control ofrece una instantánea (snapshot) del VPS, usala: es la forma más rápida de volver atrás. Además, descargá por separado una copia de tus bases de datos y de la carpeta de tu sitio. Dos copias en dos lugares distintos es una regla simple que te salva en el peor momento. Anotá la fecha y la hora de la copia para saber exactamente a qué punto volver.
Paso 2: elegí una ventana horaria tranquila
Busca el momento en que tu sitio tiene menos visitas. Si no lo sabes, revisa tus estadísticas de las últimas semanas y toma nota de la franja más tranquila. Ahí es donde conviene trabajar.
Avisá a tu equipo o a tus clientes con un mensaje corto. Alcanza con algo como “esta noche entre las 02:00 y las 03:00 puede haber una breve interrupción por mantenimiento”. Esto evita consultas innecesarias y te da tranquilidad para trabajar sin apuro.
Paso 3: conectate por SSH y revisá el estado actual
Abrí la terminal y conectate con tu usuario habitual. Antes de actualizar, mirá tres cosas básicas:
- El espacio libre en disco con df -h. Si la partición principal está por encima del 90 %, liberá espacio antes de seguir, porque una actualización interrumpida por falta de lugar puede dejar paquetes a medias.
- La memoria disponible con free -m, para saber si el servidor está holgado.
- Los servicios que corren hoy con systemctl list-units –type=service –state=running. Guardá esa lista: después de actualizar vas a compararla.
Paso 4: actualizá el índice y mirá qué hay pendiente
En Ubuntu o Debian, el primer comando no instala nada: solo descarga la lista de novedades. Es sudo apt update. Luego ejecutá apt list –upgradable para ver cuántos paquetes tienen una versión nueva. En AlmaLinux o Rocky Linux el equivalente es sudo dnf check-update.
Mira la lista con atención: los paquetes de seguridad son prioridad. Si ves cambios en componentes críticos como el servidor web o la base de datos, planifica con más margen.
Paso 5: aplicá las actualizaciones
Ahora sí, ejecutá sudo apt upgrade (o sudo dnf upgrade). El sistema te muestra la lista y te pide confirmar. Leé con calma los avisos: a veces pregunta si querés conservar un archivo de configuración propio o reemplazarlo por el nuevo. La respuesta segura es conservar tu versión actual, porque ahí están tus ajustes de Apache, Nginx o PHP.
Evitá el comando dist-upgrade o los saltos de versión del sistema en este paso. Esos cambios más grandes se hacen aparte, con una prueba previa en un servidor de ensayo.
Paso 6: reiniciá los servicios que usaron librerías viejas
Después de actualizar, algunos programas siguen cargados en memoria con la versión anterior de una librería. En Ubuntu podés instalar la herramienta needrestart (sudo apt install needrestart), que te indica qué servicios conviene reiniciar. Reiniciá de a uno, por ejemplo con sudo systemctl restart nginx, y comprobá tu web entre un reinicio y otro. Así, si algo falla, sabés exactamente cuál fue el responsable.
Paso 7: reiniciá el servidor si hubo cambio de kernel
Si la actualización incluyó un kernel nuevo, el sistema lo avisa con un mensaje del tipo “System restart required”. Para confirmarlo podés revisar si existe el archivo /var/run/reboot-required. Cuando llegue el momento, ejecutá sudo reboot y esperá uno o dos minutos. Mientras el servidor reinicia, puedes aprovechar para anotar la hora exacta, de modo que el registro de tu mantenimiento quede completo.
Paso 8: verificá que todo siga funcionando
Volvé a conectarte por SSH y repetí el chequeo del paso 3. Comparalo con la lista de servicios que guardaste. Después hacé una revisión funcional desde el navegador:
- Abrí la página de inicio y dos o tres páginas internas.
- Probá el formulario de contacto y el inicio de sesión del panel de tu sitio.
- Si tenés tienda, simulá una compra de prueba hasta el último paso.
- Revisá el registro de errores con sudo tail -n 50 /var/log/nginx/error.log (o el de Apache) para ver si apareció algo nuevo.
No des por terminado el trabajo hasta haber probado las funciones que tus visitantes usan con más frecuencia.
Cómo dejar las actualizaciones de seguridad en piloto automático
Una vez que hiciste el proceso a mano varias veces, tiene sentido automatizar la parte más segura. En Ubuntu y Debian existe el paquete unattended-upgrades, que instala solo las actualizaciones de seguridad y deja el resto para que las revises vos. Se activa con sudo apt install unattended-upgrades y luego sudo dpkg-reconfigure –priority=low unattended-upgrades.
Un detalle importante: configurá el reinicio automático en una hora de baja actividad o desactivalo si preferís decidir vos cuándo reiniciar. Podés editar el archivo /etc/apt/apt.conf.d/50unattended-upgrades y revisar la opción de reinicio automático. Es una excelente opción para proyectos pequeños o medianos que no tienen un equipo técnico dedicado.
Lo que no conviene automatizar es el resto de los cambios: las versiones nuevas de PHP, de la base de datos o del servidor web merecen una mirada humana.
Si algo sale mal: tu plan de retorno
Aun con todas las precauciones, puede pasar que un servicio no arranque. Mantené la calma y seguí este orden:
- Mirá el estado del servicio con sudo systemctl status nginx y leé las últimas líneas del mensaje de error.
- Revisá el detalle con sudo journalctl -xe, que muestra los eventos recientes del sistema.
- Comprobá que la configuración sea válida (por ejemplo sudo nginx -t).
- Si el problema no se resuelve en pocos minutos, volvé a la instantánea del paso 1. Para eso la hiciste.
Imprimir o guardar este plan en un archivo accesible te evita buscar información justo cuando más apuro tienes.
Errores frecuentes que conviene evitar
- Actualizar sin copia de seguridad: es el error más caro, aunque casi nunca falle.
- Hacerlo en horario de mayor movimiento: si algo se complica, afecta a más personas.
- Cerrar la terminal a mitad del proceso: usá tmux o screen para que la actualización continúe aunque se corte tu conexión.
- Ignorar los avisos de reinicio: un kernel nuevo sin reiniciar no te protege todavía.
- Cambiar muchas cosas a la vez: actualizá primero el sistema, probá, y recién después pensá en otros cambios.
Una rutina simple que podés copiar
Para que sea un hábito y no una urgencia, define una rutina. Puedes tomar esta como modelo:
- Primer día hábil del mes: revisar si hay actualizaciones pendientes con apt list –upgradable.
- Si hay novedades de seguridad importantes: aplicarlas esa misma semana, siguiendo los ocho pasos.
- Una vez por trimestre: probar que podés restaurar una copia de seguridad, aunque sea en un entorno de prueba.
- Anotar en un cuaderno o planilla qué se actualizó y cuándo, para tener historial si algo cambia.
Resumen final: constancia y método
Actualizar un VPS no requiere ser un experto, requiere método. Si sigues el orden que viste hoy (respaldo, ventana tranquila, actualización, reinicio y verificación), reduces el riesgo al mínimo. Hazlo una vez, anota lo aprendido y repítelo cada mes. Con el tiempo, será una más de tus tareas de rutina.