Debian 13 Trixie: Actualização de Servidores e Novidades para PME

O Debian 13 “Trixie” foi lançado a 9 de Agosto de 2025 e é a versão estável actual da distribuição. Muitos servidores de PME ainda correm o Debian 12 Bookworm — este guia cobre a actualização in-place segura, as armadilhas mais comuns do processo e o que a nova versão traz de relevante para quem gere servidores: kernel 6.12 LTS, OpenSSL 3.5 com criptografia pós-quântica e APT 3.0.

ℹ Antes de começar

A actualização in-place só é suportada a partir do Debian 12 Bookworm. Se ainda corre Debian 11, actualize primeiro para o 12. O processo não requer reinícios forçados, mas prepare uma janela de manutenção e backup completo antes.

Neste artigo

Novidades principais do Trixie

A release traz 14 100 pacotes novos, 8 840 removidos como obsoletos e 44 326 actualizados. Para servidores, os componentes mais relevantes:

Componente Debian 12 Debian 13 Impacto no servidor
Kernel Linux 6.1 LTS 6.12 LTS Hardware recente suportado
OpenSSL 3.0 3.5 Criptografia pós-quântica
OpenSSH 9.2p1 10.0p1 Chaves DSA removidas
systemd 252 257 /tmp em tmpfs por defeito
PostgreSQL 15 17 Migração manual necessária
PHP 8.2 8.4 Revisão de código antigo
APT 2.6 3.0 Novo formato de sources

O suporte de segurança do Trixie corre até 2028 pela equipa de segurança e até 2030 via LTS — cinco anos de suporte total, o ciclo standard da distribuição.

OpenSSL 3.5 e criptografia pós-quântica

O OpenSSL 3.5 é a primeira versão com criptografia pós-quântica activada por defeito: o TLS 1.3 passa a negociar chaves híbridas X25519MLKEM768 (clássica + ML-KEM do NIST em paralelo). Para servidores HTTPS e SSH, significa que as ligações ficam resistentes a atacantes que capturem tráfego hoje para desencriptar mais tarde com um computador quântico. Já cobrimos o tema em profundidade no artigo sobre criptografia pós-quântica no Nginx.

Preparação do servidor

Comece por garantir que o Bookworm está totalmente actualizado e que o sistema é Debian “puro” — pacotes de terceiros e repos externos devem ser removidos ou desactivados antes do upgrade:

# Actualizar o Bookworm por completo
sudo apt update && sudo apt full-upgrade -y
sudo apt --fix-broken install
sudo apt autoremove

# Listar pacotes de fora do Debian (remover ou mover para backup)
apt list '?narrow(?installed, ?not(?origin(Debian)))'
apt-forktracer | sort

# Pacotes em hold — nenhum pode bloquear o upgrade
apt-mark showhold

# Confirmar espaço livre em /boot (o kernel 6.12 é maior)
df -h /boot

# Backup completo antes de tocar em nada
sudo tar -czf /root/backup-pre-trixie.tar.gz /etc /var/lib/dpkg /etc/apt/sources.list*

⚠ Regra de ouro

Num servidor remoto, use screen ou tmux para o upgrade — uma quebra de SSH a meio do full-upgrade deixa o sistema em estado inconsistente.

Actualização in-place passo a passo

1. Migrar os sources para o formato deb822

O Trixie traz o APT 3.0, que prefere o formato deb822 (ficheiros .sources em vez de .list). A partir do Trixie, o comando apt modernize-sources faz a conversão automática com backup. Para apontar já para o Trixie em formato deb822, crie o ficheiro /etc/apt/sources.list.d/debian.sources:

Types: deb
URIs: https://deb.debian.org/debian
Suites: trixie trixie-updates
Components: main non-free-firmware
Signed-By: /usr/share/keyrings/debian-archive-keyring.gpg

Types: deb
URIs: https://security.debian.org/debian-security
Suites: trixie-security
Components: main non-free-firmware
Signed-By: /usr/share/keyrings/debian-archive-keyring.gpg

Repare que o componente non-free-firmware substitui o firmware que antes vivia em non-free — se o servidor tem placas de rede ou controladoras RAID que precisam de firmware, este componente é obrigatório. Remova depois os ficheiros .list antigos para evitar entradas duplicadas.

2. Executar o upgrade

# Atualizar o índice de pacotes
sudo apt update

# Actualização mínima primeiro (sem remover pacotes)
sudo apt upgrade --without-new-pkgs

# Actualização completa
sudo apt full-upgrade

# Responder às perguntas de ficheiros de configuração com cuidado:
# - D (mostrar diferenças) antes de substituir um ficheiro que editou
# - Manter versão local em serviços críticos (sshd, nginx, postgresql)

# Reboot para carregar o kernel 6.12
sudo reboot

O apt upgrade --without-new-pkgs reduz o risco do salto directo: instala as novas versões dos pacotes existentes sem puxar dependências novas. Só depois corre o full-upgrade, que resolve o grosso da transição.

Armadilhas do upgrade

⚠ As 5 armadilhas mais comuns

Antes de abrir o full-upgrade num servidor de produção, verifique as cinco questões abaixo — todas documentadas nas notas de versão oficiais.

Armadilha O que acontece Como resolver
/tmp em tmpfs O Trixie move o /tmp para a memória (tmpfs) via systemd Ajustar /etc/fstab ou tmpfiles.d se gravava ficheiros grandes em /tmp
Chaves DSA SSH OpenSSH 10 remove o suporte a DSA por completo Migrar para chaves Ed25519 ou RSA antes do upgrade
/boot sem espaço Vários kernels acumulados bloqueiam a instalação do novo Limpar kernels antigos; garantir 500 MB+ livres em /boot
Nomes de interfaces de rede É possível (mas não certo) que eth0 mude de nome após o reboot Acesso à consola física/IKVM à mão; fixar nomes em systemd-link files
Filesystems encriptados Partições LUKS deixam de montar sem o pacote systemd-cryptsetup Instalar systemd-cryptsetup antes de reiniciar

Duas notas para quem gere bases de dados: o PostgreSQL 17 não lê automaticamente os dados do 15 — o cluster precisa de pg_upgradecluster após o upgrade. E o MariaDB salta da 10.11 para a 11.8, que exige a mesma atenção (dump lógico antes de arriscar). Serviços como o OpenLDAP mudaram o backend TLS de GnuTLS para OpenSSL — a configuração de certificados pode precisar de revisão.

Se o full-upgrade falhar com “Could not perform immediate configuration”, o workaround oficial é correr apt full-upgrade -o APT::Immediate-Configure=0.

Após a actualização

# Confirmar versão
cat /etc/debian_version          # 13.x
uname -r                          # 6.12.x-amd64
openssl version                   # OpenSSL 3.5.x

# Converter os sources para deb822 (se ainda não fez)
sudo apt modernize-sources

# Limpeza de pacotes órfãos
sudo apt autoremove --purge
apt list '~c'                    # listar configs órfãs
sudo apt purge $(apt list '~c' -q 2>/dev/null | grep -v Listing | head -50)

# Verificar que os serviços essenciais arrancaram
systemctl --failed

✓ Lista de verificação final

✓ /etc/debian_version mostra 13.x  ✓ kernel 6.12 activo após reboot  ✓ serviços críticos activos (systemctl --failed vazio)  ✓ SSH acessível com as chaves migradas  ✓ backups automáticos reactivados  ✓ monitorização a reportar o servidor como saudável.

Conclusão

A actualização do Bookworm para o Trixie é um processo maduro — as notas de versão oficiais cobrem todos os cenários e o APT 3.0 tornou a transição de sources mais clara. O ganho mais relevante para PMEs a médio prazo é a criptografia pós-quântica do OpenSSL 3.5, que passa a estar disponível em todo o sistema sem configuração manual.

Para quem gere servidores Ubuntu, o artigo sobre a migração para o Ubuntu 26.04 LTS cobre o caminho paralelo na distribuição irmã. Para reforçar o servidor depois do upgrade, siga o Linux Server Hardening Checklist 2026 e valide a configuração SSH com o guia de hardening e diagnóstico de SSH.

Artigos Relacionados