Cómo actualizar de Debian 12 a Debian 13 en un servidor de producción
Debian 12 «bookworm» cruzó una línea sin hacer ruido en junio de 2026: el soporte de seguridad habitual terminó, y la distribución ahora solo se mantiene bajo el régimen LTS. Debian 13 «trixie», por su parte, ha madurado a lo largo de cinco versiones puntuales, lo que convierte este momento en el adecuado para la actualización in situ. Esta guía cubre el procedimiento completo para un servidor de producción remoto: la lista de verificación previa (incluida la trampa del renombrado de interfaces que puede dejar a un servidor remoto sin red a mitad de la actualización), la actualización en sí en tres comandos, y los cambios propios de trixie que hay que revisar después: /tmp en tmpfs, el traslado de sysctl y OpenSSH 10.
Loading...
Respuesta directa: sí, es el momento
Dos hechos determinan el momento. Primero, Debian 12 «bookworm» dejó el soporte de seguridad habitual el 10 de junio de 2026; ahora lo mantiene el equipo LTS (hasta junio de 2028), que cubre la mayoría de los paquetes pero ofrece una garantía más limitada que el soporte completo del equipo de seguridad. Segundo, Debian 13 «trixie» tiene casi un año y ya acumula cinco versiones puntuales (13.5 en el momento de escribir esto). La fase de early adopters quedó atrás hace tiempo.
La actualización en sí es Debian clásico: sin adornos y fiable. La versión corta:
- Actualiza bookworm por completo y limpia los paquetes retenidos y los repositorios de terceros.
- Apunta las fuentes de APT a
trixie. apt update→apt upgrade --without-new-pkgs→apt full-upgrade→ reinicio.
En un servidor de producción, el trabajo está en la preparación, no en los comandos, sobre todo en una máquina a la que solo llegas por SSH. Los comandos y direcciones de esta guía son ilustrativos; sustitúyelos por tus propios valores, y lee en paralelo las notas de publicación oficiales; siguen siendo la fuente autorizada, y esta guía sigue su procedimiento.
Lo que obtienes: Debian 13 en una tabla
| Componente | Debian 12 (bookworm) | Debian 13 (trixie) |
|---|---|---|
| Kernel | 6.1 LTS | 6.12 LTS |
| systemd | 252 | 257 |
| OpenSSH | 9.2p1 | 10.0p1 (claves DSA eliminadas) |
| APT | 2.6 | 3.0 (nuevo solucionador, fuentes deb822 por defecto) |
| curl | 7.88 | 8.14 (HTTP/3), más la nueva utilidad wcurl |
/tmp | en disco | tmpfs (en RAM), limpieza automática |
| Arquitecturas | 9, incl. i386 | 7: se añade riscv64, i386 degradada, MIPS eliminada |
El soporte restante es la otra mitad del panorama: trixie recibe soporte de seguridad completo hasta agosto de 2028 aproximadamente, y LTS hasta junio de 2030, cuatro años más de parches que la máquina que estás actualizando.
Lista de verificación previa
Haz todo esto antes de tocar las fuentes. Media hora aquí es lo que hace que la actualización transcurra sin sobresaltos.
1. Ponerte al día y auditar el estado de los paquetes
Las actualizaciones que se saltan una versión no son compatibles; primero debes estar en la última versión puntual de bookworm:
apt update && apt full-upgrade # finish updating Debian 12
dpkg --audit # must be silent (no broken packages)
apt-mark showhold # holds will sabotage the upgrade — clear them
Después elimina lo que no corresponde: repositorios de terceros (desactívalos; vuelve a añadir versiones compatibles con trixie más adelante), todo lo que venga de bookworm-backports (sin ruta de actualización), y los paquetes que ya no uses; cada paquete que elimines ahora es uno que no podrá generar conflictos después.
2. Hacer una copia de seguridad de lo que hace posible la restauración
Una copia de seguridad real de tus datos, más las copias baratas del estado del sistema que piden las notas de publicación:
tar czf /root/pre-upgrade-etc.tar.gz /etc
cp -a /var/lib/dpkg /root/pre-upgrade-dpkg
dpkg --get-selections '*' > /root/pre-upgrade-selections.txt
Sé honesto contigo mismo sobre el rollback: no existe una ruta de reversión compatible. Si la actualización sale mal sin remedio, el camino de vuelta es tu copia de seguridad (o el reaprovisionamiento seguido de restauración, que en un host con aprovisionamiento rápido suele ser más rápido). Decide ahora cuál es tu plan de recuperación, no a las 2 de la madrugada en mitad de un incidente.
3. Particularidades de los servidores remotos: la parte que te salva
Estos tres puntos son lo que separa «actualizar un servidor en el rack» de «actualizar un portátil», y el primero es la trampa más peligrosa de este ciclo:
- Fija los nombres de tus interfaces de red. Las notas de publicación de trixie advierten que algunas NIC (sobre todo con el driver i40e, y algunos sistemas ACPI) cambian el nombre de la interfaz con el nuevo kernel. Si tu
/etc/network/interfacesdiceeno1y el nuevo kernel la llamaenp5s0, la máquina arranca sin red. En una máquina remota, eso es un servidor muerto. Fija el nombre a la dirección MAC antes de actualizar con un archivo.linkde systemd:
# /etc/systemd/network/10-persistent-eth0.link
[Match]
MACAddress=aa:bb:cc:dd:ee:ff
[Link]
Name=eth0
(Obtén la MAC de tu NIC con ip link; luego haz referencia a ese nombre fijado en tu configuración de red.)
- Ejecuta la actualización dentro de tmux o screen. Si tu conexión SSH se cae en mitad de
full-upgrade, una sesión desacoplada mantiene la actualización con vida en lugar de dejar dpkg a medias. - Confirma que el acceso a la consola fuera de banda funciona: IPMI/KVM-over-IP. Prueba el inicio de sesión antes de necesitarlo. Eso convierte cualquier peor escenario de este artículo en un arreglo de diez minutos en lugar de un reaprovisionamiento.
4. Revisa los puntos delicados que te afectan
De la lista de problemas conocidos, los que muerden a los servidores:
- OpenSSH 10 elimina las claves DSA por completo. Si alguna clave autorizada o clave de host todavía es DSA (tendría que ser muy antigua), sustitúyela por Ed25519 antes de actualizar, o te quedarás fuera en el primer intento de SSH tras la actualización.
- Bases de datos y correo: apaga MariaDB de forma limpia antes de actualizar (la recuperación tras fallo entre versiones no funciona); el formato de configuración de Dovecot cambió de forma incompatible; RabbitMQ no tiene ruta de actualización directa. Si usas alguno de estos, lee primero sus apartados y planifica la migración a nivel de servicio.
- ¿Root cifrado? Asegúrate de que
systemd-cryptsetupesté instalado antes del reinicio. - Espacio en disco:
aptte dirá lo que necesitafull-upgradeen/; confirma también que/boottenga unos 300 MB libres. Las particiones boot infradimensionadas de plantillas de aprovisionamiento antiguas son un clásico que frena actualizaciones.
La actualización
Paso 1: apunta APT a trixie
Los sistemas bookworm normalmente todavía usan el formato clásico de una línea. Edita /etc/apt/sources.list (y todo lo que haya en /etc/apt/sources.list.d/) sustituyendo bookworm por trixie. Fíjate en el nombre de la suite de seguridad:
deb http://deb.debian.org/debian trixie main
deb http://deb.debian.org/debian trixie-updates main
deb http://security.debian.org/debian-security trixie-security main
(APT 3.0 prefiere el nuevo formato deb822, pero convertir es más limpio después de la actualización: un cambio cada vez. apt modernize-sources lo hará por ti entonces.)
Paso 2: los tres comandos
Dentro de tu sesión de tmux:
apt update
apt upgrade --without-new-pkgs # minimal upgrade first — safer ordering
apt full-upgrade # the real event
La estructura en dos fases es deliberada y viene directamente de las notas de publicación: la pasada mínima actualiza lo que puede sin instalar ni eliminar nada nuevo (que haya paquetes "retenidos" en esta fase es normal), lo que reduce la cantidad de cambios simultáneos cuando full-upgrade se encarga después del kernel, las transiciones de ABI y las eliminaciones. Espera algunas preguntas de conffile: la respuesta segura por defecto es conservar tu versión (N) y revisar las diferencias después; full-upgrade también propondrá eliminar paquetes obsoletos, y merece la pena leer esa lista de verdad antes de confirmar.
En un servidor típico esto descarga varios gigabytes y tarda entre quince minutos y una hora, según el número de paquetes y la velocidad del disco.
Paso 3: reinicia y verifica
systemctl reboot
Después confirma lo básico en cuanto vuelva:
cat /etc/debian_version # expect 13.x
uname -r # expect a 6.12 kernel
systemctl --failed # what didn't come up?
ss -tlnp # are your services listening?
Si no vuelve: este es el momento de la consola KVM. Los dos culpables más probables en una máquina remota son el renombrado de interfaz (solucionado con el .link de arriba, o solucionable desde la consola) y problemas de bootloader/initramfs, ambos diagnosticables fuera de banda.
Paso 4: limpieza tras la actualización
apt autoremove --purge # dependencies nothing needs anymore
apt purge '?obsolete' # packages no longer in any repo
apt modernize-sources # optional: convert sources to deb822, now that things are stable
Cambios de trixie que revisar tras la actualización
Tres cambios de comportamiento sorprenden a quienes actualizaron en lugar de instalar desde cero:
/tmpahora es un tmpfs respaldado por RAM (hasta el 50 % de la RAM), activado en tu primer reinicio tras la actualización, con limpieza automática: los archivos sin usar durante 10 días en/tmp(30 en/var/tmp) se eliminan. Si una aplicación escribe archivos temporales grandes, redirígela a otro sitio o vuelve a un/tmprespaldado por disco (systemctl mask tmp.mounty reinicio). Ten en cuenta que los sistemas actualizados reciben un fragmento de compatibilidad paratmpfiles.dque conserva el comportamiento de limpieza anterior; revisa/etc/tmpfiles.d/tmp.confpara ver en qué régimen estás./etc/sysctl.confya no se lee. El ajuste de kernel que tenías ahí deja de aplicarse en silencio; muévelo a archivos/etc/sysctl.d/*.conf(los ajustes de firewall y tuning de nuestra lista de verificación de hardening ya viven ahí de todos modos).- Herramientas menores eliminadas:
last/lastloghan desaparecido (usalslogins,wtmpdb);isc-dhcp-clientestá en desuso. Elpingnormal ahora funciona sin privilegios. Los scripts que daban por hecho las herramientas antiguas necesitan un ajuste.
La configuración de red del servidor es terreno sin cambios: las instalaciones de servidor de trixie siguen usando ifupdown (/etc/network/interfaces) por defecto, así que tu configuración actual pasa tal cual, dejando aparte el riesgo del renombrado.
Preguntas frecuentes
¿Cuánto dura todo el proceso?
Reserva una ventana de mantenimiento de una a dos horas para un servidor sencillo: la descarga e instalación de paquetes suele llevar menos de una hora, más un reinicio y tu tiempo de verificación. La preparación (copias de seguridad, auditorías, fijación de nombres) añade otra media hora antes, pero no tiene que caer dentro de la ventana. Lo que dispara el presupuesto es la preparación que te saltas. Un paquete retenido o un /boot lleno descubierto a mitad de la actualización convierte un trabajo rutinario en una tarde entera.
¿Puedo actualizar directamente de Debian 11 a 13?
No. Las actualizaciones que se saltan una versión no son compatibles explícitamente. La ruta es 11 → 12 → 13, completando cada salto (incluido el reinicio) antes de empezar el siguiente. Si una máquina va dos versiones por detrás, sopesa con honestidad reaprovisionar en Debian 13 y restaurar los datos frente a hacer dos actualizaciones in situ seguidas; en un host con aprovisionamiento rápido, la instalación desde cero suele ganar tanto en tiempo como en confianza.
¿Es seguro hacer esto por SSH?
Sí, con las tres precauciones de la lista de verificación: trabaja dentro de tmux/screen (para que una conexión caída no mate dpkg), fija los nombres de interfaz antes de actualizar (para que el nuevo kernel no pueda renombrar tu NIC por debajo de la configuración de red), y verifica de antemano que el acceso a la consola fuera de banda funciona. Miles de servidores Debian remotos se actualizan así en cada ciclo de versiones; las historias de terror casi siempre vienen de saltarse una de estas tres precauciones.
¿Debería convertir mis fuentes de APT al nuevo formato deb822?
Con el tiempo, sí. Es el valor por defecto en las instalaciones nuevas, las herramientas de APT 3.0 lo dan por hecho, y el formato de una línea está en desuso (aunque seguirá siendo compatible durante años). Pero hazlo después de la actualización de versión, con apt modernize-sources, no durante: meter una migración de formato de configuración en la misma ventana de cambio que una actualización de distribución solo hace que cualquier avería sea más difícil de atribuir.
Debian 14 está en camino; ¿debería esperarlo?
No. «Forky» se espera en algún momento de 2027, sin fechas anunciadas, y esperarlo significa mantener bookworm más de un año adicional con un soporte LTS cada vez más limitado. Actualiza a trixie ahora, disfruta del soporte de seguridad completo, y cuando forky tenga una versión puntual o dos de madurez puedes dar el mismo salto otra vez. Ese ritmo (actualizar aproximadamente un año después de cada versión) es el tempo cómodo para Debian en producción.
Desplegar en Serverside
Dos cosas en nuestra plataforma le quitan el miedo a este procedimiento: el acceso a consola KVM-over-IP en todos los servidores dedicados Debian (así que un renombrado de interfaz o un traspié en el arranque es una sesión de consola, no un ticket de soporte), y el aprovisionamiento en menos de un minuto en el ASN 55285, que convierte el plan de reaprovisionar y restaurar en un plan B genuinamente rápido (y una instalación nueva de Debian 13 en el plan A fácil para máquinas nuevas).
Más lecturas sobre Debian y temas relacionados con actualizaciones: cómo elegir una distribución Linux, la lista de verificación de hardening de la primera hora para ejecutar en cualquier máquina recién actualizada, y reglas de firewall por defecto sensatas.

Escrito por
Co-founder & CTO, Serverside.com
Jesse is the co-founder and CTO of Serverside.com, where he leads the engineering behind the company's bare-metal cloud: from the ASN 55285 backbone to the core automation that drives day-to-day operation. He writes about dedicated servers, operating systems, and running production workloads on bare metal.
Seguir leyendo
Ver todos los artículos¿Te ha gustado este artículo?
Recibe nuevas guías y artículos técnicos en tu correo. Sin spam, cancela cuando quieras.




canadiense y
neerlandés