Launcher Produkte Bitnami Dokumentationimaxe CLI Blog Kontakt
Betriebssystem ubuntu22.04ltshardenedcis

Ubuntu 22.04 LTS Hardened

Eine Lebensversicherung für Ihre gesamte Ubuntu-22-Flotte: eine gehärtete AMI, gepflegt, wenn sie sonst niemand mehr pflegt.

Regionen
31 AWS
Neueste Version
v1.0
Größe
8 GB
Bootzeit
~35 s
Lynis
98/100
Offene CVEs
0
Preis
0.008 USD/Std. · 60 USD/Jahr
Screenshot · SSH-Sitzung auf der AMI
Detailgrad

Ubuntu ist eine eingetragene Marke von Canonical Ltd. Imaxe.cloud steht in keinerlei Verbindung oder Vereinbarung mit Canonical: Diese AMI wird auf Basis von Ubuntu 22.04 LTS gemäß dessen Freie-Software-Lizenzen gebaut, und den Support leisten wir unabhängig.

Beschreibung #

Imaxe Hardened Ubuntu 22.04 LTS ist eine produktionsreife, gehärtete AMI für Organisationen, die ihre Ubuntu-22-Flotten weit über das Standard-Wartungsfenster hinaus sicher betreiben müssen. Wir beobachten Sicherheitshinweise, spielen kritische Patches ein und veröffentlichen regelmäßig aktualisierte AMIs, damit Ihre Workloads ohne störende Betriebssystemmigration geschützt bleiben.

Das Image kommt ab Werk gehärtet: Firewall mit Default-Deny, gehärtetes SSH, AppArmor im Enforce-Modus, Auditing mit auditd, Dateiintegrität mit AIDE, Rootkit-Erkennung mit rkhunter, ClamAV-Antivirus und Brute-Force-Schutz mit fail2ban. Alles wird bei jeder Veröffentlichung mit einem Lynis-Audit verifiziert, dessen vollständigen Bericht Sie weiter unten lesen können.

Schnellstart: in 5 Minuten einsatzbereit #

Alles, was Sie brauchen, um von null auf eine gehärtete Instanz in Produktion zu kommen.

SchrittAktionWoZeit
1Abonnieren und AMI starten — jede arm64-Instanz (Graviton), z. B. t4g.small für den Anfang. Inklusive 7 Tage kostenloser Testphase.AWS Marketplace → EC2~2 Min.
2Port 22 öffnen in der Security Group, beschränkt auf Ihre IP oder Ihr CIDR.EC2-Konsole1 Min.
3Per SSH verbindenssh ubuntu@<instanz-ip> mit dem beim Start gewählten Keypair.Ihr Terminal1 Min.
4Fertig — das Hardening ist bereits aktiv. Erkunden Sie den Zustand mit dem mitgelieferten imaxe-Tool.Die Instanz
Das war's

Es gibt keinen Einrichtungsassistenten und keine verpflichtenden Folgeschritte: Das Image kommt ab Werk gehärtet. Der Rest dieser Seite ist optional. Wenn etwas nicht klappt, gehen Sie direkt zur Fehlerbehebung.

Funktionen #

Alles, was das Image enthält, gruppiert nach Standard und nach dem, was von uns stammt.

Allgemein

  • Ubuntu-22.04-LTS-Basis (jammy, arm64), bei jedem Build aktualisiert, mit aktivierten automatischen Sicherheits-Patches (unattended-upgrades).
  • ufw-Firewall mit Default-Deny: ab Werk nur Port 22 offen.
  • Gehärtetes SSH: kein Root, keine Passwörter, nur Public Key, moderne Kryptografie (ed25519, chacha20-poly1305, Post-Quanten-Kex sntrup761x25519).
  • AppArmor mit zusätzlich installierten Profilen, alle im Enforce-Modus.
  • Kernel-Härtung via sysctl (eingeschränktes ptrace, unprivilegiertes BPF deaktiviert, Schutz für Links und FIFOs, volles ASLR).
  • Gehärtete Mounts: /tmp, /var/tmp und /dev/shm mit noexec,nosuid,nodev; /proc mit hidepid=2.
  • Vollständiges Auditing mit auditd (Identität, sudoers, sshd, Logins) und Accounting mit sysstat.
  • PAM mit strenger Passwortrichtlinie (mindestens 14 Zeichen) und Kontosperrung per faillock nach 5 Fehlversuchen.

Besonderheiten

  • Extended Lifecycle Support: Wir veröffentlichen weiterhin gepatchte Ubuntu-22.04-AMIs, wenn die Standardwartung ausläuft — Support bis 2032.
  • Dateiintegrität (AIDE): Datenbank wird beim Build eingebrannt, bereit, Änderungen ab dem ersten Start zu erkennen.
  • Anti-Malware ab Werk: rkhunter mit eigener Baseline und ClamAV mit eingebrannten Signaturen und automatischer Aktualisierung (24 Prüfungen pro Tag).
  • fail2ban integriert mit ufw: 5 fehlgeschlagene SSH-Versuche in 10 Minuten = 1 Stunde Sperre, direkt aus dem Journal gelesen.
  • Prüfung der Paketintegrität mit debsums, per Cron.
  • Mitgeliefertes imaxe-Tool: eine CLI, um Hardening, Firewall, Auditing und die übrigen Module zu bedienen, ohne Dateien von Hand zu editieren.
  • Lynis-Audit bei jeder Veröffentlichung, mit dem vollständigen Bericht auf dieser Seite.

imaxe-Module

In diese AMI eingebrannte Module des imaxe-Tools, mit ihrer Dokumentation:

ModulWas es tutDokumentation
osSystembasis: unbeaufsichtigte Updates, Locale, Zeitzone, Hostname und Uhrzeit.Zu den Docs →
sshAutorisierte Schlüssel, Host-Keys, aktive Sitzungen und sshd-Hardening aus einem einzigen Befehl.Zu den Docs →
firewallufw-Status, Sperren/Entsperren von IPs sowie Öffnen und Schließen von Ports.Zu den Docs →
auditauditd-Ereignisse und CIS-Audit-Regeln, ohne mit auditctl kämpfen zu müssen.Zu den Docs →
aideDateiintegrität (FIM) mit AIDE.Zu den Docs →
rkhunterServer-Scan auf Rootkits.Zu den Docs →
clamavClamAV-Antivirus zur Laufzeit.Zu den Docs →
lynisHardening-Audit des Systems mit umsetzbarem Bericht.Zu den Docs →
fail2banStatus der Jails, gesperrte IPs, manuelles Sperren und Entsperren.Zu den Docs →
secretsErzeugt, liest und rotiert die lokalen Geheimnisse der Instanz.Zu den Docs →
infoInventar der AMI in /etc/imaxe/info.yaml, ohne Geheimnisse.Zu den Docs →
global-alertsÜbergreifender Alarm-Bus der Instanz (SNS).Docs in Vorbereitung

Dimensionierung und Kosten #

Es ist ein Basis-Betriebssystem-Image: Es läuft auf jeder arm64-Instanz (Graviton) von AWS, von t4g.nano bis metal — wählen Sie die Größe nach Ihrer Workload, nicht nach der AMI. Builds und Tests dieses Images laufen auf t4g.medium.

PostenPreis
Stündliches Abonnement0,008 $/Std. pro Instanz
Jahresabonnement60 $/Jahr pro Instanz
Kostenlose Testphase7 Tage

Zum Abonnementpreis kommen die üblichen AWS-Kosten hinzu (EC2-Instanz, EBS-Volume und Traffic), die Sie direkt an AWS zu Ihrem Tarif zahlen. Das Volume des Images ist 8 GB groß und beim Start erweiterbar.

Lynis-Berichte #

Ergebnis des Lynis-Hardening-Audits jeder veröffentlichten Version: Hardening-Index, Warnungen und Vorschläge, mit dem vollständigen Bericht Zeile für Zeile.

VersionHardening-IndexTestsWarnungenVorschlägeAuditBericht
v1.098/100245002026-07-29HTML · PDF ↓

Den Hardening-Index berechnet Lynis aus den bestandenen Tests. Wir führen das Audit bei jeder Veröffentlichung erneut aus; offene Warnungen werden behoben, bevor das Image in den Marketplace kommt.

Verfügbare Versionen #

Im AWS Marketplace veröffentlichte Versionen dieser AMI:

VersionUbuntuArchitekturStatusVeröffentlichung
v1.022.04 LTS (jammy)arm64 aktiv2026-07

Lebenszyklus

Der Existenzgrund dieses Produkts auf einen Blick: Wenn der Standard-Support von Canonical für Ubuntu 22.04 endet, geht unsere Wartung weiter.

Ubuntu 22.04Standard-Support
2022 → 2027
Imaxe ELSaktiv
2026 → 2032
202220242026202820302032

Regionen und AMI-IDs

Die Version v1.0 ist in diesen 31 AWS-Regionen veröffentlicht. Wenn Sie über den Marketplace starten, wählt AWS die richtige ID automatisch.

RegionStandortAMI-ID (v1.0)
af-south-1Kapstadtami-0c0fc690298a3b001
ap-east-1Hongkongami-0b95004e814cf7882
ap-east-2Taipehami-056227049121913ba
ap-northeast-1Tokioami-0521df48aadd24098
ap-northeast-2Seoulami-0ca3a46c793880118
ap-northeast-3Osakaami-0afdc6b6274f262a4
ap-south-1Mumbaiami-0c3c5aaa11ffcdb1e
ap-south-2Hyderabadami-0f1e93453cd9dcda5
ap-southeast-1Singapurami-04c7b97bb948a3b45
ap-southeast-2Sydneyami-00de9f6eab9802988
ap-southeast-3Jakartaami-0e772bffc352b606e
ap-southeast-4Melbourneami-08c38b2c186977100
ap-southeast-5Kuala Lumpurami-07eccea55afed16fd
ap-southeast-7Bangkokami-03f9aeb4da0e88d4e
ca-central-1Montrealami-09691d988f365f21f
ca-west-1Calgaryami-0596b2452d6c212b8
eu-central-1Frankfurtami-04cfe6082ff824925
eu-central-2Zürichami-0c023a2715e77e64f
eu-north-1Stockholmami-03adc89e226066ce9
eu-south-1Mailandami-0c7659ddbb197cb1e
eu-south-2Spanienami-0c4bc66463aa38368
eu-west-1Irlandami-0d5d0e8a90a30bf86
eu-west-2Londonami-04b9d315eedd97fb2
eu-west-3Parisami-0bf55d735789c1397
il-central-1Tel Avivami-01c2782a4433e7d4f
mx-central-1Querétaroami-0cca55138d045cfc1
sa-east-1São Pauloami-04bb062fd427f4ab6
us-east-1Virginiaami-0f374e9b3d09bfc7d
us-east-2Ohioami-02b569a7f3d276a0a
us-west-1Kalifornienami-0c2c699b1f7f8672e
us-west-2Oregonami-0e99e2234c7702526

Veröffentlichung ausstehend: me-central-1 und me-south-1.

So starten Sie die AMI #

Die AMI folgt dem Standard-Startablauf von EC2 auf arm64-Instanzen (Graviton). Die Security Group braucht nur einen Port:

TypProtokollPortQuelle
(*) SSHTCP22Ihre CIDRs
Empfohlen

Beschränken Sie SSH auf Ihre eigenen CIDRs oder einen Bastion-Host — niemals 0.0.0.0/0. Die interne Firewall des Images verweigert ebenfalls alles außer Port 22; jeder zusätzliche Port muss also an beiden Stellen geöffnet werden: in der Security Group und in ufw.

Nur arm64

Die v1.0 wird für die arm64-Architektur veröffentlicht: Wählen Sie eine Graviton-Familie (t4g, m7g/m8g, c7g/c8g, r7g/r8g…). Auf x86_64-Instanzen bootet sie nicht.

Sobald sie läuft — SSH: Benutzer ubuntu mit dem beim Start gewählten Keypair. Es gibt keinen zugänglichen Root-Benutzer und keine Passwort-Authentifizierung.

terminal
ssh -i mein-keypair.pem ubuntu@<instanz-ip>

Das Image von innen # Experte

Alles, was in der AMI läuft, wo jedes Teil zu Hause ist und die Befehle für den Alltag.

Dienste und Ports

Dienstsystemd-UnitPortWas er tut
OpenSSHssh.service22Gehärteter Fernzugriff (Drop-in 99-imaxe-harden.conf)
ufwufw.serviceFirewall mit Default-Deny
auditdauditd.serviceSystem-Auditing (Identität, sudoers, sshd, Logins)
fail2banfail2ban.serviceSperrung von SSH-Brute-Force via ufw, liest das Journal
AppArmorapparmor.serviceMandatory Access Control, alle Profile im Enforce-Modus
freshclamclamav-freshclam.serviceClamAV-Signatur-Updates, 24-mal pro Tag
unattended-upgradesapt-daily-upgrade.timerAutomatische Sicherheits-Patches
sysstatsysstat.serviceProzess- und Leistungs-Accounting

Der residente Daemon clamd ist im Basis-Image deaktiviert, um nicht 1–2 GB RAM zu verbrauchen: Gescannt wird bei Bedarf mit clamscan, mit stets aktuellen Signaturen.

Wichtige Pfade

PfadWas es ist
/etc/ssh/sshd_config.d/99-imaxe-harden.confsshd-Hardening (Drop-in, lässt die Hauptdatei unangetastet)
/etc/sysctl.d/99-zz-imaxe-harden-kernel.confKernel-Härtung via sysctl
/var/log/sudo.logProtokoll aller sudo-Nutzungen
/var/log/audit/auditd-Ereignisse
/etc/imaxe/ und /var/lib/imaxe/Konfiguration und Zustand des imaxe-Tools
/usr/local/bin/imaxeBinärdatei der imaxe-CLI

Nützliche Befehle

AufgabeBefehl
Firewall-Statussudo ufw status verbose
Von fail2ban gesperrte IPssudo fail2ban-client status sshd
Prüfung der Dateiintegritätsudo aide –check
Rootkit-Scansudo rkhunter –check
Antivirus-Scan bei Bedarfsudo clamscan -r /pfad
Lokales Lynis-Auditsudo lynis audit system
Inventar und Module der AMIimaxe

Jedes dieser Subsysteme hat sein eigenes Modul in der imaxe-CLI, mit einer bequemeren Oberfläche als der zugrunde liegende Befehl — siehe imaxe-Module.

Backups und Updates #

  • Automatische Patches: unattended-upgrades spielt die Ubuntu-Sicherheitsupdates täglich ein, ohne Zutun.
  • Antivirus-Signaturen: freshclam aktualisiert die ClamAV-Datenbank 24-mal pro Tag.
  • Neue AMIs: Wir veröffentlichen regelmäßig aktualisierte Versionen des Images im Marketplace; jede Version durchläuft vor der Veröffentlichung ihr eigenes Lynis-Audit.
  • Backups: Das Image zwingt Ihnen kein eigenes System auf — nutzen Sie EBS-Snapshots oder Ihr gewohntes Werkzeug.
AIDE und legitime Änderungen

Die AIDE-Datenbank wird beim Build eingebrannt. Wenn Sie Software installieren oder ändern, regenerieren Sie die Baseline (sudo aideinit oder über das aide-Modul von imaxe), damit die Integritätsprüfung nicht Ihre eigenen Änderungen meldet.

Fehlerbehebung #

Die Probleme, auf die fast alle Tickets entfallen, mit ihrer üblichen Ursache und der Lösung.

SymptomWahrscheinliche UrsacheLösung
Die Instanz startet gar nicht erstx86_64-InstanztypDie AMI ist arm64: Nutzen Sie eine Graviton-Familie (t4g, m7g, c7g…)
Keine SSH-Verbindung möglichPort 22 in der Security Group geschlossen oder IP außerhalb des erlaubten CIDRPrüfen Sie die SG — siehe So starten Sie die AMI
Permission denied (publickey)Die Passwort-Authentifizierung ist deaktiviertVerbinden Sie sich als ubuntu mit dem Start-Keypair: ssh -i schluessel.pem ubuntu@<ip>
SSH reagiert nach mehreren Versuchen nicht mehrfail2ban hat Ihre IP gesperrt (5 Fehlversuche in 10 Min. = 1 Std.)Warten Sie eine Stunde oder von einer anderen IP aus: sudo fail2ban-client set sshd unbanip <ip>
Ein neuer Dienst ist nicht erreichbarDie interne Firewall verweigert alles außer Port 22Öffnen Sie den Port in ufw und in der Security Group
Eine Binärdatei läuft nicht in /tmp/tmp ist mit noexec gemountet (Hardening)Führen Sie sie aus einem anderen Pfad aus oder passen Sie den Mount an, wenn Sie das Risiko tragen

Häufige Fragen #

Was genau umfasst das Abonnement?

Die gehärtete AMI, neue Versionen mit Patches über den gesamten erweiterten Lebenszyklus (bis 2032) und den Support des Teams, das sie baut. Abgerechnet wird pro Instanz: 0,008 $/Std. oder 60 $/Jahr, mit 7 Tagen kostenloser Testphase.

Funktioniert sie auf x86_64-Instanzen?

Nein. Die v1.0 wird für arm64 (AWS Graviton) veröffentlicht: die Familien t4g, m6gm8g, c6gc8g, r6gr8g usw.

Kann ich mich als Root oder mit Passwort anmelden?

Nein: Root-Login und Passwort-Authentifizierung sind durch das Hardening deaktiviert. Melden Sie sich als ubuntu mit Ihrem Keypair an und nutzen Sie sudo (wird in /var/log/sudo.log protokolliert).

Kann das Hardening meine Anwendung beeinträchtigen?

In den meisten Fällen nicht, aber zwei Grenzen sollten Sie kennen: /tmp, /var/tmp und /dev/shm sind mit noexec gemountet, und Compiler sind auf Root beschränkt. Wenn Ihre Anwendung davon etwas braucht, passen Sie es bewusst an.

Wie aktualisiere ich auf eine neue Version der AMI?

Sicherheits-Patches kommen von selbst über unattended-upgrades. Um auf eine neue Version des Images zu wechseln, starten Sie Instanzen mit der neuen AMI und nehmen die alten außer Betrieb — das übliche Muster unveränderlicher AMIs (funktioniert genauso mit Auto Scaling).

Warum bei Ubuntu 22.04 bleiben, statt auf 24.04 zu migrieren?

Eine Betriebssystem-Migration ist ein Projekt mit Risiko. Dieses Produkt existiert, damit Sie sie nicht überstürzt angehen müssen: Wir halten 22.04 bis 2032 gepatcht und auditiert, und Sie migrieren, wann es Ihnen passt.

Changelog #

Historie der AMI. Die Daten entsprechen der Veröffentlichung jeder Version im AWS Marketplace.

v1.0 2026-07-30Neueste

Erstveröffentlichung

Erste öffentliche Version im AWS Marketplace, auf Basis von Ubuntu 22.04 LTS arm64.

Neu AMI in 31 AWS-Regionen veröffentlicht, arm64-Architektur (Graviton).
Sicherheit Vollständiges Hardening ab Werk: ufw, gehärtetes SSH, AppArmor, auditd, AIDE, rkhunter, ClamAV und fail2ban. Lynis-Audit 98/100 mit 0 Warnungen und 0 Vorschlägen.
Neu Mitgeliefertes imaxe-Tool mit 12 in das Image eingebrannten Betriebsmodulen.
Aktiver Support · Mo–Fr 9:00–18:00 CET

Brauchen Sie Hilfe mit dieser AMI?

Ihnen antwortet dasselbe Team, das die Imaxe baut — echte Ingenieure, ohne Bots und ohne First-Level-Support.

< 4 herste Antwort an Werktagen
ES / ENSupport-Sprachen
Inklusiveim Preis der AMI