Ubuntu ist eine eingetragene Marke von Canonical Ltd. Imaxe.cloud steht in keinerlei Verbindung oder Vereinbarung mit Canonical: Diese AMI wird auf Basis von Ubuntu 22.04 LTS gemäß dessen Freie-Software-Lizenzen gebaut, und den Support leisten wir unabhängig.
Beschreibung #
Imaxe Hardened Ubuntu 22.04 LTS ist eine produktionsreife, gehärtete AMI für Organisationen, die ihre Ubuntu-22-Flotten weit über das Standard-Wartungsfenster hinaus sicher betreiben müssen. Wir beobachten Sicherheitshinweise, spielen kritische Patches ein und veröffentlichen regelmäßig aktualisierte AMIs, damit Ihre Workloads ohne störende Betriebssystemmigration geschützt bleiben.
Das Image kommt ab Werk gehärtet: Firewall mit Default-Deny, gehärtetes SSH, AppArmor im Enforce-Modus, Auditing mit auditd, Dateiintegrität mit AIDE, Rootkit-Erkennung mit rkhunter, ClamAV-Antivirus und Brute-Force-Schutz mit fail2ban. Alles wird bei jeder Veröffentlichung mit einem Lynis-Audit verifiziert, dessen vollständigen Bericht Sie weiter unten lesen können.
Schnellstart: in 5 Minuten einsatzbereit #
Alles, was Sie brauchen, um von null auf eine gehärtete Instanz in Produktion zu kommen.
| Schritt | Aktion | Wo | Zeit |
|---|---|---|---|
| 1 | Abonnieren und AMI starten — jede arm64-Instanz (Graviton), z. B. t4g.small für den Anfang. Inklusive 7 Tage kostenloser Testphase. | AWS Marketplace → EC2 | ~2 Min. |
| 2 | Port 22 öffnen in der Security Group, beschränkt auf Ihre IP oder Ihr CIDR. | EC2-Konsole | 1 Min. |
| 3 | Per SSH verbinden — ssh ubuntu@<instanz-ip> mit dem beim Start gewählten Keypair. | Ihr Terminal | 1 Min. |
| 4 | Fertig — das Hardening ist bereits aktiv. Erkunden Sie den Zustand mit dem mitgelieferten imaxe-Tool. | Die Instanz | — |
Es gibt keinen Einrichtungsassistenten und keine verpflichtenden Folgeschritte: Das Image kommt ab Werk gehärtet. Der Rest dieser Seite ist optional. Wenn etwas nicht klappt, gehen Sie direkt zur Fehlerbehebung.
Funktionen #
Alles, was das Image enthält, gruppiert nach Standard und nach dem, was von uns stammt.
Allgemein
- Ubuntu-22.04-LTS-Basis (jammy, arm64), bei jedem Build aktualisiert, mit aktivierten automatischen Sicherheits-Patches (
unattended-upgrades). ufw-Firewall mit Default-Deny: ab Werk nur Port 22 offen.- Gehärtetes SSH: kein Root, keine Passwörter, nur Public Key, moderne Kryptografie (ed25519, chacha20-poly1305, Post-Quanten-Kex sntrup761x25519).
- AppArmor mit zusätzlich installierten Profilen, alle im Enforce-Modus.
- Kernel-Härtung via sysctl (eingeschränktes ptrace, unprivilegiertes BPF deaktiviert, Schutz für Links und FIFOs, volles ASLR).
- Gehärtete Mounts:
/tmp,/var/tmpund/dev/shmmitnoexec,nosuid,nodev;/procmithidepid=2. - Vollständiges Auditing mit
auditd(Identität, sudoers, sshd, Logins) und Accounting mitsysstat. - PAM mit strenger Passwortrichtlinie (mindestens 14 Zeichen) und Kontosperrung per
faillocknach 5 Fehlversuchen.
Besonderheiten
- Extended Lifecycle Support: Wir veröffentlichen weiterhin gepatchte Ubuntu-22.04-AMIs, wenn die Standardwartung ausläuft — Support bis 2032.
- Dateiintegrität (AIDE): Datenbank wird beim Build eingebrannt, bereit, Änderungen ab dem ersten Start zu erkennen.
- Anti-Malware ab Werk: rkhunter mit eigener Baseline und ClamAV mit eingebrannten Signaturen und automatischer Aktualisierung (24 Prüfungen pro Tag).
- fail2ban integriert mit ufw: 5 fehlgeschlagene SSH-Versuche in 10 Minuten = 1 Stunde Sperre, direkt aus dem Journal gelesen.
- Prüfung der Paketintegrität mit debsums, per Cron.
- Mitgeliefertes
imaxe-Tool: eine CLI, um Hardening, Firewall, Auditing und die übrigen Module zu bedienen, ohne Dateien von Hand zu editieren. - Lynis-Audit bei jeder Veröffentlichung, mit dem vollständigen Bericht auf dieser Seite.
imaxe-Module
In diese AMI eingebrannte Module des imaxe-Tools, mit ihrer Dokumentation:
| Modul | Was es tut | Dokumentation |
|---|---|---|
| os | Systembasis: unbeaufsichtigte Updates, Locale, Zeitzone, Hostname und Uhrzeit. | Zu den Docs → |
| ssh | Autorisierte Schlüssel, Host-Keys, aktive Sitzungen und sshd-Hardening aus einem einzigen Befehl. | Zu den Docs → |
| firewall | ufw-Status, Sperren/Entsperren von IPs sowie Öffnen und Schließen von Ports. | Zu den Docs → |
| audit | auditd-Ereignisse und CIS-Audit-Regeln, ohne mit auditctl kämpfen zu müssen. | Zu den Docs → |
| aide | Dateiintegrität (FIM) mit AIDE. | Zu den Docs → |
| rkhunter | Server-Scan auf Rootkits. | Zu den Docs → |
| clamav | ClamAV-Antivirus zur Laufzeit. | Zu den Docs → |
| lynis | Hardening-Audit des Systems mit umsetzbarem Bericht. | Zu den Docs → |
| fail2ban | Status der Jails, gesperrte IPs, manuelles Sperren und Entsperren. | Zu den Docs → |
| secrets | Erzeugt, liest und rotiert die lokalen Geheimnisse der Instanz. | Zu den Docs → |
| info | Inventar der AMI in /etc/imaxe/info.yaml, ohne Geheimnisse. | Zu den Docs → |
| global-alerts | Übergreifender Alarm-Bus der Instanz (SNS). | Docs in Vorbereitung |
Dimensionierung und Kosten #
Es ist ein Basis-Betriebssystem-Image: Es läuft auf jeder arm64-Instanz (Graviton) von AWS, von t4g.nano bis metal — wählen Sie die Größe nach Ihrer Workload, nicht nach der AMI. Builds und Tests dieses Images laufen auf t4g.medium.
| Posten | Preis |
|---|---|
| Stündliches Abonnement | 0,008 $/Std. pro Instanz |
| Jahresabonnement | 60 $/Jahr pro Instanz |
| Kostenlose Testphase | 7 Tage |
Zum Abonnementpreis kommen die üblichen AWS-Kosten hinzu (EC2-Instanz, EBS-Volume und Traffic), die Sie direkt an AWS zu Ihrem Tarif zahlen. Das Volume des Images ist 8 GB groß und beim Start erweiterbar.
Lynis-Berichte #
Ergebnis des Lynis-Hardening-Audits jeder veröffentlichten Version: Hardening-Index, Warnungen und Vorschläge, mit dem vollständigen Bericht Zeile für Zeile.
Den Hardening-Index berechnet Lynis aus den bestandenen Tests. Wir führen das Audit bei jeder Veröffentlichung erneut aus; offene Warnungen werden behoben, bevor das Image in den Marketplace kommt.
Verfügbare Versionen #
Im AWS Marketplace veröffentlichte Versionen dieser AMI:
| Version | Ubuntu | Architektur | Status | Veröffentlichung |
|---|---|---|---|---|
| v1.0 | 22.04 LTS (jammy) | arm64 | ✓ aktiv | 2026-07 |
Lebenszyklus
Der Existenzgrund dieses Produkts auf einen Blick: Wenn der Standard-Support von Canonical für Ubuntu 22.04 endet, geht unsere Wartung weiter.
Regionen und AMI-IDs
Die Version v1.0 ist in diesen 31 AWS-Regionen veröffentlicht. Wenn Sie über den Marketplace starten, wählt AWS die richtige ID automatisch.
| Region | Standort | AMI-ID (v1.0) |
|---|---|---|
| af-south-1 | Kapstadt | ami-0c0fc690298a3b001 |
| ap-east-1 | Hongkong | ami-0b95004e814cf7882 |
| ap-east-2 | Taipeh | ami-056227049121913ba |
| ap-northeast-1 | Tokio | ami-0521df48aadd24098 |
| ap-northeast-2 | Seoul | ami-0ca3a46c793880118 |
| ap-northeast-3 | Osaka | ami-0afdc6b6274f262a4 |
| ap-south-1 | Mumbai | ami-0c3c5aaa11ffcdb1e |
| ap-south-2 | Hyderabad | ami-0f1e93453cd9dcda5 |
| ap-southeast-1 | Singapur | ami-04c7b97bb948a3b45 |
| ap-southeast-2 | Sydney | ami-00de9f6eab9802988 |
| ap-southeast-3 | Jakarta | ami-0e772bffc352b606e |
| ap-southeast-4 | Melbourne | ami-08c38b2c186977100 |
| ap-southeast-5 | Kuala Lumpur | ami-07eccea55afed16fd |
| ap-southeast-7 | Bangkok | ami-03f9aeb4da0e88d4e |
| ca-central-1 | Montreal | ami-09691d988f365f21f |
| ca-west-1 | Calgary | ami-0596b2452d6c212b8 |
| eu-central-1 | Frankfurt | ami-04cfe6082ff824925 |
| eu-central-2 | Zürich | ami-0c023a2715e77e64f |
| eu-north-1 | Stockholm | ami-03adc89e226066ce9 |
| eu-south-1 | Mailand | ami-0c7659ddbb197cb1e |
| eu-south-2 | Spanien | ami-0c4bc66463aa38368 |
| eu-west-1 | Irland | ami-0d5d0e8a90a30bf86 |
| eu-west-2 | London | ami-04b9d315eedd97fb2 |
| eu-west-3 | Paris | ami-0bf55d735789c1397 |
| il-central-1 | Tel Aviv | ami-01c2782a4433e7d4f |
| mx-central-1 | Querétaro | ami-0cca55138d045cfc1 |
| sa-east-1 | São Paulo | ami-04bb062fd427f4ab6 |
| us-east-1 | Virginia | ami-0f374e9b3d09bfc7d |
| us-east-2 | Ohio | ami-02b569a7f3d276a0a |
| us-west-1 | Kalifornien | ami-0c2c699b1f7f8672e |
| us-west-2 | Oregon | ami-0e99e2234c7702526 |
Veröffentlichung ausstehend: me-central-1 und me-south-1.
So starten Sie die AMI #
Die AMI folgt dem Standard-Startablauf von EC2 auf arm64-Instanzen (Graviton). Die Security Group braucht nur einen Port:
| Typ | Protokoll | Port | Quelle |
|---|---|---|---|
| (*) SSH | TCP | 22 | Ihre CIDRs |
Beschränken Sie SSH auf Ihre eigenen CIDRs oder einen Bastion-Host — niemals 0.0.0.0/0. Die interne Firewall des Images verweigert ebenfalls alles außer Port 22; jeder zusätzliche Port muss also an beiden Stellen geöffnet werden: in der Security Group und in ufw.
Die v1.0 wird für die arm64-Architektur veröffentlicht: Wählen Sie eine Graviton-Familie (t4g, m7g/m8g, c7g/c8g, r7g/r8g…). Auf x86_64-Instanzen bootet sie nicht.
Sobald sie läuft — SSH: Benutzer ubuntu mit dem beim Start gewählten Keypair. Es gibt keinen zugänglichen Root-Benutzer und keine Passwort-Authentifizierung.
ssh -i mein-keypair.pem ubuntu@<instanz-ip>Das Image von innen # Experte
Alles, was in der AMI läuft, wo jedes Teil zu Hause ist und die Befehle für den Alltag.
Dienste und Ports
| Dienst | systemd-Unit | Port | Was er tut |
|---|---|---|---|
| OpenSSH | ssh.service | 22 | Gehärteter Fernzugriff (Drop-in 99-imaxe-harden.conf) |
| ufw | ufw.service | — | Firewall mit Default-Deny |
| auditd | auditd.service | — | System-Auditing (Identität, sudoers, sshd, Logins) |
| fail2ban | fail2ban.service | — | Sperrung von SSH-Brute-Force via ufw, liest das Journal |
| AppArmor | apparmor.service | — | Mandatory Access Control, alle Profile im Enforce-Modus |
| freshclam | clamav-freshclam.service | — | ClamAV-Signatur-Updates, 24-mal pro Tag |
| unattended-upgrades | apt-daily-upgrade.timer | — | Automatische Sicherheits-Patches |
| sysstat | sysstat.service | — | Prozess- und Leistungs-Accounting |
Der residente Daemon clamd ist im Basis-Image deaktiviert, um nicht 1–2 GB RAM zu verbrauchen: Gescannt wird bei Bedarf mit clamscan, mit stets aktuellen Signaturen.
Wichtige Pfade
| Pfad | Was es ist |
|---|---|
| /etc/ssh/sshd_config.d/99-imaxe-harden.conf | sshd-Hardening (Drop-in, lässt die Hauptdatei unangetastet) |
| /etc/sysctl.d/99-zz-imaxe-harden-kernel.conf | Kernel-Härtung via sysctl |
| /var/log/sudo.log | Protokoll aller sudo-Nutzungen |
| /var/log/audit/ | auditd-Ereignisse |
| /etc/imaxe/ und /var/lib/imaxe/ | Konfiguration und Zustand des imaxe-Tools |
| /usr/local/bin/imaxe | Binärdatei der imaxe-CLI |
Nützliche Befehle
| Aufgabe | Befehl |
|---|---|
| Firewall-Status | sudo ufw status verbose |
| Von fail2ban gesperrte IPs | sudo fail2ban-client status sshd |
| Prüfung der Dateiintegrität | sudo aide –check |
| Rootkit-Scan | sudo rkhunter –check |
| Antivirus-Scan bei Bedarf | sudo clamscan -r /pfad |
| Lokales Lynis-Audit | sudo lynis audit system |
| Inventar und Module der AMI | imaxe |
Jedes dieser Subsysteme hat sein eigenes Modul in der imaxe-CLI, mit einer bequemeren Oberfläche als der zugrunde liegende Befehl — siehe imaxe-Module.
Backups und Updates #
- Automatische Patches:
unattended-upgradesspielt die Ubuntu-Sicherheitsupdates täglich ein, ohne Zutun. - Antivirus-Signaturen: freshclam aktualisiert die ClamAV-Datenbank 24-mal pro Tag.
- Neue AMIs: Wir veröffentlichen regelmäßig aktualisierte Versionen des Images im Marketplace; jede Version durchläuft vor der Veröffentlichung ihr eigenes Lynis-Audit.
- Backups: Das Image zwingt Ihnen kein eigenes System auf — nutzen Sie EBS-Snapshots oder Ihr gewohntes Werkzeug.
Die AIDE-Datenbank wird beim Build eingebrannt. Wenn Sie Software installieren oder ändern, regenerieren Sie die Baseline (sudo aideinit oder über das aide-Modul von imaxe), damit die Integritätsprüfung nicht Ihre eigenen Änderungen meldet.
Fehlerbehebung #
Die Probleme, auf die fast alle Tickets entfallen, mit ihrer üblichen Ursache und der Lösung.
| Symptom | Wahrscheinliche Ursache | Lösung |
|---|---|---|
| Die Instanz startet gar nicht erst | x86_64-Instanztyp | Die AMI ist arm64: Nutzen Sie eine Graviton-Familie (t4g, m7g, c7g…) |
| Keine SSH-Verbindung möglich | Port 22 in der Security Group geschlossen oder IP außerhalb des erlaubten CIDR | Prüfen Sie die SG — siehe So starten Sie die AMI |
Permission denied (publickey) | Die Passwort-Authentifizierung ist deaktiviert | Verbinden Sie sich als ubuntu mit dem Start-Keypair: ssh -i schluessel.pem ubuntu@<ip> |
| SSH reagiert nach mehreren Versuchen nicht mehr | fail2ban hat Ihre IP gesperrt (5 Fehlversuche in 10 Min. = 1 Std.) | Warten Sie eine Stunde oder von einer anderen IP aus: sudo fail2ban-client set sshd unbanip <ip> |
| Ein neuer Dienst ist nicht erreichbar | Die interne Firewall verweigert alles außer Port 22 | Öffnen Sie den Port in ufw und in der Security Group |
| Eine Binärdatei läuft nicht in /tmp | /tmp ist mit noexec gemountet (Hardening) | Führen Sie sie aus einem anderen Pfad aus oder passen Sie den Mount an, wenn Sie das Risiko tragen |
Häufige Fragen #
Was genau umfasst das Abonnement?
Die gehärtete AMI, neue Versionen mit Patches über den gesamten erweiterten Lebenszyklus (bis 2032) und den Support des Teams, das sie baut. Abgerechnet wird pro Instanz: 0,008 $/Std. oder 60 $/Jahr, mit 7 Tagen kostenloser Testphase.
Funktioniert sie auf x86_64-Instanzen?
Nein. Die v1.0 wird für arm64 (AWS Graviton) veröffentlicht: die Familien t4g, m6g–m8g, c6g–c8g, r6g–r8g usw.
Kann ich mich als Root oder mit Passwort anmelden?
Nein: Root-Login und Passwort-Authentifizierung sind durch das Hardening deaktiviert. Melden Sie sich als ubuntu mit Ihrem Keypair an und nutzen Sie sudo (wird in /var/log/sudo.log protokolliert).
Kann das Hardening meine Anwendung beeinträchtigen?
In den meisten Fällen nicht, aber zwei Grenzen sollten Sie kennen: /tmp, /var/tmp und /dev/shm sind mit noexec gemountet, und Compiler sind auf Root beschränkt. Wenn Ihre Anwendung davon etwas braucht, passen Sie es bewusst an.
Wie aktualisiere ich auf eine neue Version der AMI?
Sicherheits-Patches kommen von selbst über unattended-upgrades. Um auf eine neue Version des Images zu wechseln, starten Sie Instanzen mit der neuen AMI und nehmen die alten außer Betrieb — das übliche Muster unveränderlicher AMIs (funktioniert genauso mit Auto Scaling).
Warum bei Ubuntu 22.04 bleiben, statt auf 24.04 zu migrieren?
Eine Betriebssystem-Migration ist ein Projekt mit Risiko. Dieses Produkt existiert, damit Sie sie nicht überstürzt angehen müssen: Wir halten 22.04 bis 2032 gepatcht und auditiert, und Sie migrieren, wann es Ihnen passt.
Changelog #
Historie der AMI. Die Daten entsprechen der Veröffentlichung jeder Version im AWS Marketplace.
Erstveröffentlichung
Erste öffentliche Version im AWS Marketplace, auf Basis von Ubuntu 22.04 LTS arm64.
imaxe-Tool mit 12 in das Image eingebrannten Betriebsmodulen.Brauchen Sie Hilfe mit dieser AMI?
Ihnen antwortet dasselbe Team, das die Imaxe baut — echte Ingenieure, ohne Bots und ohne First-Level-Support.