footer-logofooter-logo
Zo upgrade je Debian 12 naar Debian 13 op een productieserverTerug

Zo upgrade je Debian 12 naar Debian 13 op een productieserver

Debian 12 "bookworm" overschreed in juni 2026 in stilte een grens: de reguliere security-ondersteuning eindigde en de distributie draait nu nog enkel op LTS-basis. Debian 13 "trixie" heeft intussen vijf puntreleases doorgemaakt, wat dit het juiste moment maakt voor de in-place upgrade. Deze gids behandelt de volledige procedure voor een productieserver op afstand: de checklist vooraf (inclusief de valkuil van interface-hernoeming, die een server op afstand halverwege de upgrade van het netwerk kan afsluiten), de upgrade zelf in drie commando's, en de trixie-specifieke wijzigingen die je daarna moet controleren: /tmp op tmpfs, de sysctl-verplaatsing, en OpenSSH 10.

07 augustus 2026

door Jesse Schokker

Debian

Linux

Upgrades

Dedicated Servers

Loading...

Eerst het antwoord: ja, het is tijd

Twee feiten bepalen de timing. Ten eerste: Debian 12 "bookworm" verliet op 10 juni 2026 de reguliere securitysupport; het wordt nu onderhouden door het LTS-team (tot juni 2028), dat de meeste pakketten dekt maar een smallere garantie biedt dan de volledige support van het securityteam. Ten tweede: Debian 13 "trixie" is bijna een jaar oud en zit vijf puntreleases diep (13.5 op het moment van schrijven). De early-adopterfase is allang voorbij.

De upgrade zelf is klassiek Debian: onopvallend en betrouwbaar. De korte versie:

  1. Breng bookworm volledig up-to-date, ruim holds en third-party repo's op.
  2. Richt de APT-bronnen op trixie.
  3. apt updateapt upgrade --without-new-pkgsapt full-upgrade → reboot.

Op een productieserver zit het werk in de voorbereiding, niet in de commando's, zeker voor een machine die je alleen via SSH bereikt. Commando's en adressen in deze gids zijn illustratief; vul je eigen waarden in, en lees ernaast de officiële release notes; die blijven de gezaghebbende bron, en deze gids volgt hun procedure.

Wat je krijgt: Debian 13 in één tabel

ComponentDebian 12 (bookworm)Debian 13 (trixie)
Kernel6.1 LTS6.12 LTS
systemd252257
OpenSSH9.2p110.0p1 (DSA-sleutels verwijderd)
APT2.63.0 (nieuwe solver, standaard deb822-bronnen)
curl7.888.14 (HTTP/3), plus nieuwe wcurl-helper
/tmpop schijftmpfs (in RAM), automatisch opgeschoond
Architecturen9, incl. i3867: riscv64 toegevoegd, i386 gedegradeerd, MIPS verwijderd

De resterende supportduur is de andere helft van het plaatje: trixie krijgt volledige securitysupport tot ongeveer augustus 2028 en LTS tot juni 2030, vier jaar meer patches dan de machine die je nu upgradet.

Checklist vooraf

Doe dit allemaal voordat je de bronnen aanraakt. Een half uur hier is wat de upgrade saai maakt.

1. Actueel worden en de pakketstatus controleren

Upgrades die releases overslaan worden niet ondersteund; je moet eerst op de laatste bookworm-puntrelease zitten:

apt update && apt full-upgrade    # finish updating Debian 12
dpkg --audit                      # must be silent (no broken packages)
apt-mark showhold                 # holds will sabotage the upgrade — clear them

Verwijder vervolgens wat er niet hoort: repo's van derden (schakel ze uit; voeg trixie-compatibele versies later opnieuw toe), alles uit bookworm-backports (geen upgradepad), en pakketten die je niet meer gebruikt; elk pakket dat je nu verwijdert kan later niet meer conflicteren.

2. Back-up maken van wat herstel mogelijk maakt

Een echte back-up van je data, plus de goedkope kopieën van de systeemstatus die de release notes voorschrijven:

tar czf /root/pre-upgrade-etc.tar.gz /etc
cp -a /var/lib/dpkg /root/pre-upgrade-dpkg
dpkg --get-selections '*' > /root/pre-upgrade-selections.txt

Wees eerlijk met jezelf over rollback: er is geen ondersteund downgradepad. Als de upgrade onherstelbaar misgaat, is je back-up de weg terug (of herprovisioneren-en-herstellen, wat op een host met snelle provisioning vaak sneller is). Bepaal nu wat je herstelplan is, niet om 2 uur 's nachts midden in een incident.

3. Specifiek voor servers op afstand: het deel dat je redt

Dit zijn de drie dingen die "een server in het rack upgraden" onderscheiden van "een laptop upgraden", en de eerste is de scherpste valkuil in deze cyclus:

  • Pin je netwerkinterfacenamen vast. De release notes van trixie waarschuwen dat sommige NIC's (met name op de i40e-driver, en sommige ACPI-systemen) van interfacenaam wisselen onder de nieuwe kernel. Als je /etc/network/interfaces eno1 zegt en de nieuwe kernel noemt hem enp5s0, start de machine op zonder netwerk. Op een server op afstand is dat een dode server. Pin de naam voordat je upgradet aan het MAC-adres met een systemd-.link-bestand:
# /etc/systemd/network/10-persistent-eth0.link
[Match]
MACAddress=aa:bb:cc:dd:ee:ff

[Link]
Name=eth0

(Gebruik het MAC-adres van je NIC uit ip link; verwijs daarna naar die vastgepinde naam in je netwerkconfiguratie.)

  • Voer de upgrade uit binnen tmux of screen. Als je SSH-verbinding wegvalt halverwege full-upgrade, houdt een losgekoppelde sessie de upgrade in leven in plaats van dpkg half klaar achter te laten.
  • Bevestig dat out-of-band consoletoegang werkt: IPMI/KVM-over-IP. Test de login voordat je hem nodig hebt. Dat maakt van elk worstcasescenario in dit artikel een fix van tien minuten in plaats van een herprovisioning.

4. Controleer de scherpe randjes die voor jou gelden

Uit de lijst met bekende problemen, degene die servers bijten:

  • OpenSSH 10 verwijdert DSA-sleutels volledig. Als een authorized key of host key nog DSA is (die zou wel heel oud moeten zijn), vervang hem dan voordat je upgradet door Ed25519, anders sta je buitengesloten bij de eerste SSH-poging na de upgrade.
  • Databases en mail: sluit MariaDB netjes af voordat je upgradet (crash recovery tussen versies werkt niet); het configformaat van Dovecot is incompatibel gewijzigd; RabbitMQ heeft geen direct upgradepad. Draai je deze, lees dan eerst hun secties en plan de migratie op serviceniveau.
  • Versleutelde root? Zorg dat systemd-cryptsetup geïnstalleerd is voor de reboot.
  • Schijfruimte: apt vertelt je wat full-upgrade nodig heeft op /; controleer ook of /boot ~300 MB vrij heeft. Te kleine boot-partities uit oude provisioning-templates zijn een klassieke upgrade-stopper.

De upgrade

Stap 1: richt APT op trixie

Bookworm-systemen gebruiken doorgaans nog het klassieke eenregelformaat. Bewerk /etc/apt/sources.list (en alles in /etc/apt/sources.list.d/) en vervang bookworm door trixie. Let op de naamgeving van de security-suite:

deb http://deb.debian.org/debian trixie main
deb http://deb.debian.org/debian trixie-updates main
deb http://security.debian.org/debian-security trixie-security main

(APT 3.0 heeft een voorkeur voor het nieuwe deb822-formaat, maar converteren is netter na de upgrade: één verandering tegelijk. apt modernize-sources doet dat dan voor je.)

Stap 2: de drie commando's

Binnen je tmux-sessie:

apt update
apt upgrade --without-new-pkgs    # minimal upgrade first — safer ordering
apt full-upgrade                  # the real event

De tweefasenstructuur is bewust zo gekozen en komt rechtstreeks uit de release notes: de minimale pas upgradet wat kan zonder iets nieuws te installeren of te verwijderen (pakketten die in deze fase "achtergehouden" worden, zijn normaal), wat de hoeveelheid gelijktijdige verandering beperkt wanneer full-upgrade vervolgens de kernel, ABI-overgangen en verwijderingen afhandelt. Verwacht een paar conffile-vragen: het veilige standaardantwoord is je eigen versie te behouden (N) en de verschillen achteraf te bekijken; full-upgrade stelt ook voor om verouderde pakketten te verwijderen, en het is de moeite waard om die lijst echt te lezen voordat je bevestigt.

Op een typische server download je hiermee een paar gigabyte, en duurt het ergens tussen de vijftien minuten en een uur, afhankelijk van het aantal pakketten en de schijfsnelheid.

Stap 3: reboot en verifieer

systemctl reboot

Bevestig daarna meteen de basis zodra hij terug is:

cat /etc/debian_version   # expect 13.x
uname -r                  # expect a 6.12 kernel
systemctl --failed        # what didn't come up?
ss -tlnp                  # are your services listening?

Komt hij niet terug: dan is dit het moment voor de KVM-console. De twee meest waarschijnlijke boosdoeners op een server op afstand zijn de interface-hernoeming (op te lossen met de .link-pinning hierboven, of oplosbaar via de console) en bootloader-/initramfs-problemen, beide te diagnosticeren out-of-band.

Stap 4: opruimen na de upgrade

apt autoremove --purge     # dependencies nothing needs anymore
apt purge '?obsolete'      # packages no longer in any repo
apt modernize-sources      # optional: convert sources to deb822, now that things are stable

Trixie-wijzigingen om na de upgrade te controleren

Drie gedragswijzigingen verrassen mensen die geüpgraded hebben in plaats van vers geïnstalleerd:

  • /tmp is nu een tmpfs in RAM (tot 50% van het RAM), geactiveerd bij je eerste reboot na de upgrade, met automatische opschoning: bestanden die 10 dagen niet gebruikt zijn in /tmp (30 in /var/tmp) worden verwijderd. Schrijft een applicatie grote tijdelijke bestanden weg, wijs die dan elders naartoe of ga terug naar een schijf-/tmp (systemctl mask tmp.mount en reboot). Let op: geüpgradede systemen krijgen een compatibiliteitssnippet voor tmpfiles.d die het oude opschoongedrag behoudt; controleer /etc/tmpfiles.d/tmp.conf om te zien in welk regime je zit.
  • /etc/sysctl.conf wordt niet meer gelezen. Kernel-tuning die je daar had staan, stopt stilletjes met toepassen; verhuis het naar bestanden in /etc/sysctl.d/*.conf (de firewall-/tuninginstellingen uit onze hardeningschecklist staan daar toch al).
  • Kleine tools verdwenen: last/lastlog zijn weg (gebruik lslogins, wtmpdb); isc-dhcp-client is verouderd verklaard. Gewone ping werkt nu zonder privileges. Scripts die van de oude tools uitgingen, hebben een kleine aanpassing nodig.

Servernetwerkconfiguratie is onveranderd terrein: trixie-serverinstallaties gebruiken standaard nog steeds ifupdown (/etc/network/interfaces), dus je bestaande configuratie gaat gewoon mee over, het hernoemingsrisico daargelaten.

Veelgestelde vragen

Hoe lang duurt het hele proces?

Reken op een onderhoudsvenster van één tot twee uur voor een eenvoudige server: het downloaden en installeren van de pakketten duurt meestal minder dan een uur, plus één reboot en je verificatietijd. De voorbereiding (back-ups, audits, pinning) kost daarvoor nog een half uur, maar hoeft niet binnen het venster te vallen. Wat het budget laat ontsporen is overgeslagen voorbereiding. Een vastgehouden pakket of een volle /boot die je pas halverwege de upgrade ontdekt, maakt van een routineklus een middag werk.

Kan ik direct van Debian 11 naar 13 upgraden?

Nee. Upgrades die releases overslaan worden expliciet niet ondersteund. Het pad is 11 → 12 → 13, waarbij je elke sprong (inclusief de reboot) afrondt voordat je aan de volgende begint. Loop je op een machine twee releases achter, weeg dan eerlijk herprovisioneren op Debian 13 met het terugzetten van data af tegen twee opeenvolgende in-place upgrades; op een host met snelle provisioning wint de verse installatie vaak zowel op tijd als op vertrouwen.

Is dit veilig om via SSH te doen?

Ja, met de drie voorzorgsmaatregelen uit de checklist: werk binnen tmux/screen (zodat een weggevallen verbinding dpkg niet fataal wordt), pin interfacenamen vast voordat je upgradet (zodat de nieuwe kernel je NIC niet onder de netwerkconfiguratie vandaan kan hernoemen), en zorg dat out-of-band consoletoegang vooraf geverifieerd is. Duizenden Debian-servers op afstand worden op deze manier elke releasecyclus geüpgraded; de horrorverhalen zijn bijna altijd het gevolg van een van deze drie overgeslagen voorzorgsmaatregelen.

Moet ik mijn APT-bronnen converteren naar het nieuwe deb822-formaat?

Uiteindelijk wel, ja. Het is de standaard voor nieuwe installaties, de tooling van APT 3.0 gaat ervan uit, en het eenregelformaat is verouderd verklaard (al blijft het nog jaren ondersteund). Maar doe het na de release-upgrade, met apt modernize-sources, niet tijdens: een configformaatmigratie in hetzelfde wijzigingsvenster stoppen als een distributie-upgrade maakt elke storing alleen maar lastiger te herleiden.

Debian 14 komt eraan; moet ik daarop wachten?

Nee. "Forky" wordt ergens in 2027 verwacht zonder aangekondigde datum, en erop wachten betekent dat je bookworm nog ruim een jaar langer op smaller wordende LTS-support draait. Upgrade nu naar trixie, profiteer van volledige securitysupport, en maak dezelfde sprong opnieuw zodra forky een puntrelease of twee volwassenheid heeft. Dat ritme (ongeveer een jaar na elke release upgraden) is het comfortabele tempo voor Debian in productie.

Uitrollen op Serverside

Twee dingen op ons platform halen de angst uit deze procedure: KVM-over-IP-consoletoegang op elke Debian dedicated server (zodat een interface-hernoeming of boot-hapering een consolesessie wordt, geen supportticket) en provisioning binnen een minuut op ASN 55285, wat van herprovisioneren-en-herstellen een echt snelle plan B maakt (en van een verse Debian 13-installatie het makkelijke plan A voor nieuwe machines).

Meer leesvoer over Debian en upgrades: hoe kies je een Linux-distributie, de hardeningschecklist voor het eerste uur om op elke vers geüpgradede machine te draaien, en verstandige standaard firewallregels.

Jesse Schokker

Geschreven door

Jesse Schokker

Co-founder & CTO, Serverside.com

Jesse is the co-founder and CTO of Serverside.com, where he leads the engineering behind the company's bare-metal cloud: from the ASN 55285 backbone to the core automation that drives day-to-day operation. He writes about dedicated servers, operating systems, and running production workloads on bare metal.