Ubuntu علامة تجارية مسجلة لشركة Canonical Ltd. لا تربط Imaxe.cloud أي شراكة أو اتفاق مع Canonical: تُبنى هذه الـ AMI انطلاقًا من Ubuntu 22.04 LTS وفقًا لتراخيص برمجياتها الحرة، والدعم نقدّمه نحن بشكل مستقل.
الوصف #
إن Imaxe Hardened Ubuntu 22.04 LTS صورة AMI جاهزة للإنتاج ومعزَّزة أمنيًا، موجَّهة للمؤسسات التي تحتاج إلى إبقاء أساطيل Ubuntu 22 لديها تعمل بأمان بعد نافذة الصيانة القياسية بكثير. نراقب النشرات الأمنية، ونطبّق التصحيحات الحرجة، وننشر صور AMI محدَّثة بوتيرة منتظمة، لتبقى أحمال عملك محمية دون ترحيل مُربك لنظام التشغيل.
تخرج الصورة من المصنع بنظام معزَّز: جدار حماية يرفض كل شيء افتراضيًا، وSSH مقوّى، وAppArmor في وضع enforce، وتدقيق عبر auditd، وسلامة الملفات مع AIDE، وكشف الجذور الخفية (rootkits) مع rkhunter، ومضاد فيروسات ClamAV، وحماية من هجمات القوة الغاشمة مع fail2ban. كل ذلك يُتحقق منه في كل نشر بتدقيق Lynis يمكنك قراءة تقريره الكامل أدناه.
دليل سريع: جاهز في 5 دقائق #
كل ما تحتاجه للانتقال من الصفر إلى نسخة معزَّزة في الإنتاج.
| الخطوة | الإجراء | أين | الوقت |
|---|---|---|---|
| 1 | اشترك وأطلق الـ AMI — أي نسخة arm64 (Graviton)، مثلًا t4g.small للبداية. تشمل 7 أيام تجربة مجانية. | AWS Marketplace ← EC2 | ~2 دقيقة |
| 2 | افتح المنفذ 22 في مجموعة الأمان، مقيَّدًا بعنوان IP أو CIDR الخاص بك. | وحدة تحكم EC2 | دقيقة واحدة |
| 3 | اتصل عبر SSH — ssh ubuntu@<ip-de-la-instancia> بزوج المفاتيح المختار عند الإطلاق. | طرفيتك | دقيقة واحدة |
| 4 | جاهز — التعزيز الأمني نشط بالفعل. استكشف الحالة عبر أداة imaxe المضمَّنة. | النسخة | — |
لا يوجد معالج إعداد ولا خطوات لاحقة إلزامية: تخرج الصورة معزَّزة من المصنع. باقي هذه الصفحة اختياري. إن حدث خلل، انتقل مباشرة إلى حل المشكلات.
الميزات #
كل ما تتضمنه الصورة، مصنَّفًا بين ما هو قياسي وما هو من صنعنا.
عام
- أساس Ubuntu 22.04 LTS (jammy، arm64) محدَّث في كل بناء، مع تصحيحات أمنية تلقائية (
unattended-upgrades) مفعَّلة. - جدار الحماية
ufwبرفض افتراضي: المنفذ 22 فقط مفتوح من المصنع. - SSH معزَّز: بلا root، بلا كلمات مرور، مفتاح عام فقط، تشفير حديث (ed25519، chacha20-poly1305، kex ما بعد الكم sntrup761x25519).
- AppArmor مع ملفات تعريف إضافية مثبَّتة وجميعها في وضع enforce.
- نواة معزَّزة عبر sysctl (ptrace مقيَّد، وBPF غير المميز معطَّل، وحماية الروابط وFIFOs، وASLR كامل).
- نقاط تركيب مقوّاة:
/tmpو/var/tmpو/dev/shmمعnoexec,nosuid,nodev؛ و/procمعhidepid=2. - تدقيق كامل عبر
auditd(الهوية، sudoers، sshd، تسجيلات الدخول) ومحاسبة عبرsysstat. - PAM بسياسة كلمات مرور قوية (14 حرفًا كحد أدنى) وقفل الحساب عبر
faillockبعد 5 إخفاقات.
مميزات خاصة
- دعم دورة حياة موسَّع: نواصل نشر صور AMI مصحَّحة لـ Ubuntu 22.04 عندما تنتهي الصيانة القياسية — دعم حتى 2032.
- سلامة الملفات (AIDE): قاعدة بيانات مخبوزة في البناء، جاهزة لكشف التغييرات منذ أول إقلاع.
- مضاد برمجيات خبيثة مضمَّن: rkhunter بخط أساس خاص وClamAV بتواقيع مخبوزة وتحديث تلقائي (24 فحصًا في اليوم).
- fail2ban متكامل مع ufw: 5 محاولات SSH فاشلة في 10 دقائق = حظر ساعة واحدة، بقراءة السجل (journal) مباشرة.
- التحقق من سلامة الحزم عبر debsums، في cron.
- أداة
imaxeمضمَّنة: واجهة CLI لتشغيل التعزيز الأمني وجدار الحماية والتدقيق وباقي الوحدات دون تحرير الملفات يدويًا. - تدقيق Lynis في كل نشر، مع التقرير الكامل منشورًا في هذه الصفحة.
وحدات imaxe
وحدات أداة imaxe المخبوزة في هذه الـ AMI، مع توثيقها:
| الوحدة | ماذا تفعل | التوثيق |
|---|---|---|
| os | أساس النظام: تحديثات غير مراقبة، واللغة المحلية، والمنطقة الزمنية، واسم المضيف، والوقت. | عرض التوثيق ← |
| ssh | المفاتيح المصرَّح بها، ومفاتيح المضيف، والجلسات النشطة، وتعزيز sshd من أمر واحد. | عرض التوثيق ← |
| firewall | حالة ufw، وحظر/إلغاء حظر عناوين IP، وفتح المنافذ أو إغلاقها. | عرض التوثيق ← |
| audit | أحداث auditd وقواعد تدقيق CIS دون معاناة مع auditctl. | عرض التوثيق ← |
| aide | سلامة الملفات (FIM) عبر AIDE. | عرض التوثيق ← |
| rkhunter | فحص الخادم بحثًا عن الجذور الخفية (rootkits). | عرض التوثيق ← |
| clamav | مضاد الفيروسات ClamAV أثناء التشغيل. | عرض التوثيق ← |
| lynis | تدقيق التعزيز الأمني للنظام بتقرير قابل للتنفيذ. | عرض التوثيق ← |
| fail2ban | حالة السجون (jails)، وعناوين IP المحظورة، والحظر وإلغاء الحظر يدويًا. | عرض التوثيق ← |
| secrets | يولّد ويقرأ ويدوّر الأسرار المحلية للنسخة. | عرض التوثيق ← |
| info | جرد الـ AMI في /etc/imaxe/info.yaml، دون أسرار. | عرض التوثيق ← |
| global-alerts | ناقل تنبيهات شامل للنسخة (SNS). | التوثيق قيد الإعداد |
تحديد الحجم والتكاليف #
هذه صورة أساس لنظام تشغيل: تعمل على أي نسخة arm64 (Graviton) في AWS، من t4g.nano إلى metal — اختر الحجم حسب حمل عملك، لا حسب الـ AMI. تُنفَّذ عمليات بناء واختبار هذه الصورة على t4g.medium.
| البند | السعر |
|---|---|
| الاشتراك بالساعة | 0,008 $ في الساعة لكل نسخة |
| الاشتراك السنوي | 60 $ في السنة لكل نسخة |
| تجربة مجانية | 7 أيام |
يُضاف إلى سعر الاشتراك تكلفة AWS المعتادة (نسخة EC2، وقرص EBS، وحركة البيانات)، وتدفعها مباشرة إلى AWS حسب تعرفتك. قرص الصورة 8 GB، قابل للتوسعة عند الإطلاق.
تقارير Lynis #
نتيجة تدقيق التعزيز الأمني Lynis لكل إصدار منشور: مؤشر التعزيز، والتحذيرات، والاقتراحات، مع التقرير الكامل سطرًا بسطر.
يحسب Lynis مؤشر التعزيز من الاختبارات المجتازة. نعيد تنفيذ التدقيق في كل نشر؛ وتُحل التحذيرات المفتوحة قبل رفع الصورة إلى الـ Marketplace.
الإصدارات المتاحة #
إصدارات هذه الـ AMI المنشورة في AWS Marketplace:
| الإصدار | Ubuntu | المعمارية | الحالة | النشر |
|---|---|---|---|---|
| v1.0 | 22.04 LTS (jammy) | arm64 | ✓ نشطة | 2026-07 |
دورة الحياة
سبب وجود هذا المنتج بنظرة واحدة: عندما ينتهي الدعم القياسي من Canonical لـ Ubuntu 22.04، تستمر صيانتنا.
المناطق ومعرفات AMI
الإصدار v1.0 منشور في 31 منطقة من مناطق AWS هذه. إذا أطلقت من الـ Marketplace، تختار AWS المعرِّف الصحيح تلقائيًا.
| المنطقة | الموقع | AMI ID (v1.0) |
|---|---|---|
| af-south-1 | كيب تاون | ami-0c0fc690298a3b001 |
| ap-east-1 | هونغ كونغ | ami-0b95004e814cf7882 |
| ap-east-2 | تايبيه | ami-056227049121913ba |
| ap-northeast-1 | طوكيو | ami-0521df48aadd24098 |
| ap-northeast-2 | سيول | ami-0ca3a46c793880118 |
| ap-northeast-3 | أوساكا | ami-0afdc6b6274f262a4 |
| ap-south-1 | مومباي | ami-0c3c5aaa11ffcdb1e |
| ap-south-2 | حيدر أباد | ami-0f1e93453cd9dcda5 |
| ap-southeast-1 | سنغافورة | ami-04c7b97bb948a3b45 |
| ap-southeast-2 | سيدني | ami-00de9f6eab9802988 |
| ap-southeast-3 | جاكرتا | ami-0e772bffc352b606e |
| ap-southeast-4 | ملبورن | ami-08c38b2c186977100 |
| ap-southeast-5 | كوالالمبور | ami-07eccea55afed16fd |
| ap-southeast-7 | بانكوك | ami-03f9aeb4da0e88d4e |
| ca-central-1 | مونتريال | ami-09691d988f365f21f |
| ca-west-1 | كالغاري | ami-0596b2452d6c212b8 |
| eu-central-1 | فرانكفورت | ami-04cfe6082ff824925 |
| eu-central-2 | زيورخ | ami-0c023a2715e77e64f |
| eu-north-1 | ستوكهولم | ami-03adc89e226066ce9 |
| eu-south-1 | ميلانو | ami-0c7659ddbb197cb1e |
| eu-south-2 | إسبانيا | ami-0c4bc66463aa38368 |
| eu-west-1 | أيرلندا | ami-0d5d0e8a90a30bf86 |
| eu-west-2 | لندن | ami-04b9d315eedd97fb2 |
| eu-west-3 | باريس | ami-0bf55d735789c1397 |
| il-central-1 | تل أبيب | ami-01c2782a4433e7d4f |
| mx-central-1 | كيريتارو | ami-0cca55138d045cfc1 |
| sa-east-1 | ساو باولو | ami-04bb062fd427f4ab6 |
| us-east-1 | فرجينيا | ami-0f374e9b3d09bfc7d |
| us-east-2 | أوهايو | ami-02b569a7f3d276a0a |
| us-west-1 | كاليفورنيا | ami-0c2c699b1f7f8672e |
| us-west-2 | أوريغون | ami-0e99e2234c7702526 |
في انتظار النشر: me-central-1 وme-south-1.
كيفية إطلاق الـ AMI #
تتبع الـ AMI مسار الإطلاق القياسي في EC2 على نسخ arm64 (Graviton). لا تحتاج مجموعة الأمان إلا إلى منفذ واحد:
| النوع | البروتوكول | المنفذ | المصدر |
|---|---|---|---|
| (*) SSH | TCP | 22 | نطاقات CIDR الخاصة بك |
قيّد SSH بنطاقات CIDR الخاصة بك أو بخادم قفز (bastion) — أبدًا 0.0.0.0/0. جدار الحماية الداخلي للصورة يرفض أيضًا كل شيء عدا المنفذ 22، لذا أي منفذ إضافي تحتاجه يجب فتحه في المكانين: مجموعة الأمان وufw.
يُنشر الإصدار v1.0 لمعمارية arm64: اختر عائلة Graviton (t4g، m7g/m8g، c7g/c8g، r7g/r8g…). لا يقلع على نسخ x86_64.
بعد التشغيل — SSH: المستخدم ubuntu بزوج المفاتيح المختار عند الإطلاق. لا يوجد مستخدم root يمكن الوصول إليه ولا مصادقة بكلمة مرور.
ssh -i mi-keypair.pem ubuntu@<ip-de-la-instancia>الصورة من الداخل # خبير
كل ما يعمل داخل الـ AMI، وأين يوجد كل شيء، والأوامر التي ستستخدمها يوميًا.
الخدمات والمنافذ
| الخدمة | وحدة systemd | المنفذ | ماذا تفعل |
|---|---|---|---|
| OpenSSH | ssh.service | 22 | وصول بعيد معزَّز (ملف drop-in 99-imaxe-harden.conf) |
| ufw | ufw.service | — | جدار حماية برفض افتراضي |
| auditd | auditd.service | — | تدقيق النظام (الهوية، sudoers، sshd، تسجيلات الدخول) |
| fail2ban | fail2ban.service | — | حظر هجمات القوة الغاشمة على SSH عبر ufw بقراءة السجل (journal) |
| AppArmor | apparmor.service | — | تحكم إلزامي في الوصول، جميع الملفات التعريفية في وضع enforce |
| freshclam | clamav-freshclam.service | — | تحديث تواقيع ClamAV، 24 مرة في اليوم |
| unattended-upgrades | apt-daily-upgrade.timer | — | تصحيحات أمنية تلقائية |
| sysstat | sysstat.service | — | محاسبة العمليات والأداء |
العفريت المقيم clamd معطَّل في الصورة الأساسية كي لا يستهلك 1–2 GB من الذاكرة: الفحص عند الطلب عبر clamscan، والتواقيع محدَّثة دائمًا.
المسارات الأساسية
| المسار | ما هو |
|---|---|
| /etc/ssh/sshd_config.d/99-imaxe-harden.conf | تعزيز sshd (drop-in، لا يمس الملف الرئيسي) |
| /etc/sysctl.d/99-zz-imaxe-harden-kernel.conf | تعزيز النواة عبر sysctl |
| /var/log/sudo.log | سجل جميع استخدامات sudo |
| /var/log/audit/ | أحداث auditd |
| /etc/imaxe/ y /var/lib/imaxe/ | إعدادات وحالة أداة imaxe |
| /usr/local/bin/imaxe | الملف الثنائي لواجهة imaxe |
أوامر مفيدة
| المهمة | الأمر |
|---|---|
| حالة جدار الحماية | sudo ufw status verbose |
| عناوين IP المحظورة من fail2ban | sudo fail2ban-client status sshd |
| فحص سلامة الملفات | sudo aide –check |
| فحص الجذور الخفية | sudo rkhunter –check |
| فحص فيروسات عند الطلب | sudo clamscan -r /ruta |
| تدقيق Lynis محلي | sudo lynis audit system |
| جرد ووحدات الـ AMI | imaxe |
لكل نظام فرعي من هذه الأنظمة وحدته في واجهة imaxe، بواجهة أكثر راحة من الأمر الأصلي — انظر وحدات imaxe.
النسخ الاحتياطية والتحديثات #
- تصحيحات تلقائية: يطبّق
unattended-upgradesتحديثات أمان Ubuntu يوميًا، دون تدخل. - تواقيع مضاد الفيروسات: يحدّث freshclam قاعدة ClamAV 24 مرة في اليوم.
- صور AMI جديدة: ننشر إصدارات محدَّثة من الصورة في الـ Marketplace بوتيرة منتظمة؛ يجتاز كل إصدار تدقيق Lynis الخاص به قبل النشر.
- النسخ الاحتياطي: لا تفرض الصورة أي نظام خاص — استخدم لقطات EBS أو أداتك المعتادة.
تُخبز قاعدة بيانات AIDE في البناء. إذا ثبَّت أو عدَّلت برمجيات، أعد توليد خط الأساس (sudo aideinit أو عبر وحدة aide في imaxe) كي لا يشير فحص السلامة إلى تغييراتك أنت.
حل المشكلات #
المشكلات التي تتركّز فيها معظم التذاكر، مع سببها المعتاد والحل.
| العرَض | السبب المحتمل | الحل |
|---|---|---|
| النسخة لا تنطلق أصلًا | نوع نسخة x86_64 | الـ AMI معماريتها arm64: استخدم عائلة Graviton (t4g، m7g، c7g…) |
| لا أستطيع الاتصال عبر SSH | المنفذ 22 مغلق في مجموعة الأمان، أو عنوان IP خارج CIDR المسموح | راجع مجموعة الأمان — انظر كيفية إطلاق الـ AMI |
Permission denied (publickey) | المصادقة بكلمة المرور معطَّلة | اتصل كمستخدم ubuntu بزوج مفاتيح الإطلاق: ssh -i clave.pem ubuntu@<ip> |
| SSH يتوقف عن الاستجابة بعد عدة محاولات | حظر fail2ban عنوان IP الخاص بك (5 إخفاقات في 10 دقائق = ساعة) | انتظر ساعة أو، من عنوان IP آخر: sudo fail2ban-client set sshd unbanip <ip> |
| خدمة جديدة لا يمكن الوصول إليها | جدار الحماية الداخلي يرفض كل شيء عدا المنفذ 22 | افتح المنفذ في ufw وأيضًا في مجموعة الأمان |
| ملف ثنائي لا يعمل في /tmp | /tmp مركَّب مع noexec (تعزيز أمني) | شغِّله من مسار آخر أو عدِّل التركيب إن قبلت المخاطرة |
الأسئلة الشائعة #
ما الذي يشمله الاشتراك بالضبط؟
الـ AMI المعزَّزة، والإصدارات الجديدة بالتصحيحات طوال دورة الحياة الموسَّعة (حتى 2032)، ودعم الفريق الذي يبنيها. الدفع لكل نسخة: 0,008 $ في الساعة أو 60 $ في السنة، مع 7 أيام تجربة مجانية.
هل تعمل على نسخ x86_64؟
لا. يُنشر الإصدار v1.0 لمعمارية arm64 (AWS Graviton): عائلات t4g وm6g–m8g وc6g–c8g وr6g–r8g وغيرها.
هل يمكنني الدخول كـ root أو بكلمة مرور؟
لا: تسجيل دخول root والمصادقة بكلمة المرور معطَّلان بالتعزيز الأمني. ادخل كمستخدم ubuntu بزوج مفاتيحك واستخدم sudo (يُسجَّل في /var/log/sudo.log).
هل يمكن أن يعطّل التعزيز الأمني تطبيقي؟
في معظم الحالات لا، لكن عليك معرفة حدَّين: /tmp و/var/tmp و/dev/shm مركَّبة مع noexec، والمترجمات مقيَّدة بـ root. إذا احتاج تطبيقك شيئًا من ذلك، فعدِّله بوعي.
كيف أحدِّث إلى إصدار جديد من الـ AMI؟
تصل التصحيحات الأمنية وحدها عبر unattended-upgrades. للانتقال إلى إصدار جديد من الصورة، أطلق نسخًا بالـ AMI الجديدة وأوقف القديمة — النمط المعتاد لصور AMI غير القابلة للتغيير (يعمل بنفس الطريقة مع Auto Scaling).
لماذا البقاء على Ubuntu 22.04 بدل الترحيل إلى 24.04؟
ترحيل إصدار نظام التشغيل مشروع محفوف بالمخاطر. هذا المنتج موجود كي لا تضطر إلى فعله على عجل: نحافظ على 22.04 مصحَّحًا ومدقَّقًا حتى 2032، وأنت تُرحّل عندما يناسبك.
سجل التغييرات #
تاريخ الـ AMI. تقابل التواريخ نشرَ كل إصدار في AWS Marketplace.
النشر الأولي
أول إصدار عام في AWS Marketplace، على أساس Ubuntu 22.04 LTS arm64.
imaxe مضمَّنة مع 12 وحدة تشغيل مخبوزة في الصورة.هل تحتاج مساعدة مع هذه الـ AMI؟
يجيبك الفريق نفسه الذي يبني الصورة — مهندسون حقيقيون، بلا روبوتات ولا مستوى أول.