Ubuntu est une marque déposée de Canonical Ltd. Imaxe.cloud n’a aucune association ni aucun accord avec Canonical : cette AMI est construite à partir d’Ubuntu 22.04 LTS conformément à ses licences de logiciel libre, et le support est assuré par nous de manière indépendante.
Description #
Imaxe Hardened Ubuntu 22.04 LTS est une AMI durcie et prête pour la production, pensée pour les organisations qui doivent maintenir leurs parcs Ubuntu 22 en fonctionnement sécurisé bien au-delà de la fenêtre de maintenance standard. Nous surveillons les avis de sécurité, appliquons les correctifs critiques et publions des AMI mises à jour à cadence régulière, pour que vos charges restent protégées sans migration d’OS perturbatrice.
L’image sort d’usine avec le système durci : pare-feu en refus par défaut, SSH renforcé, AppArmor en mode enforce, audit avec auditd, intégrité des fichiers avec AIDE, détection de rootkits avec rkhunter, antivirus ClamAV et protection anti force brute avec fail2ban. Le tout vérifié à chaque publication par un audit Lynis dont vous pouvez lire le rapport complet plus bas.
Guide rapide : opérationnel en 5 minutes #
Tout ce qu’il vous faut pour passer de zéro à une instance durcie en production.
| Étape | Action | Où | Temps |
|---|---|---|---|
| 1 | Abonnez-vous et lancez l’AMI — n’importe quelle instance arm64 (Graviton), p. ex. t4g.small pour commencer. 7 jours d’essai gratuit inclus. | AWS Marketplace → EC2 | ~2 min |
| 2 | Ouvrez le port 22 dans le groupe de sécurité, restreint à votre IP ou CIDR. | Console EC2 | 1 min |
| 3 | Connectez-vous en SSH — ssh ubuntu@<ip-de-la-instancia> avec la keypair choisie au lancement. | Votre terminal | 1 min |
| 4 | C’est prêt — le durcissement est déjà actif. Explorez l’état avec l’outil imaxe inclus. | L’instance | — |
Pas d’assistant de configuration ni d’étapes obligatoires ensuite : l’image sort durcie d’usine. Le reste de cette page est optionnel. Si quelque chose coince, allez directement au dépannage.
Caractéristiques #
Tout ce que l’image inclut, regroupé entre ce qui est standard et ce qui est de notre cru.
Général
- Base Ubuntu 22.04 LTS (jammy, arm64) mise à jour à chaque build, avec les correctifs de sécurité automatiques (
unattended-upgrades) activés. - Pare-feu
ufwen refus par défaut : seul le port 22 est ouvert d’usine. - SSH durci : pas de root, pas de mots de passe, clé publique uniquement, cryptographie moderne (ed25519, chacha20-poly1305, kex post-quantique sntrup761x25519).
- AppArmor avec des profils supplémentaires installés, tous en mode enforce.
- Noyau durci via sysctl (ptrace restreint, BPF non privilégié désactivé, protections des liens et des FIFO, ASLR complet).
- Montages renforcés :
/tmp,/var/tmpet/dev/shmavecnoexec,nosuid,nodev;/procavechidepid=2. - Audit complet avec
auditd(identité, sudoers, sshd, logins) et comptabilité avecsysstat. - PAM avec une politique de mots de passe robuste (14 caractères minimum) et verrouillage de compte avec
faillockaprès 5 échecs.
Spécificités
- Extended Lifecycle Support : nous continuons à publier des AMI corrigées d’Ubuntu 22.04 quand la maintenance standard s’épuise — support jusqu’en 2032.
- Intégrité des fichiers (AIDE) : base de données générée au build, prête à détecter les changements dès le premier démarrage.
- Anti-malware de série : rkhunter avec sa propre ligne de base et ClamAV avec des signatures intégrées et mise à jour automatique (24 vérifications par jour).
- fail2ban intégré à ufw : 5 tentatives SSH échouées en 10 minutes = 1 heure de bannissement, en lisant directement le journal.
- Vérification d’intégrité des paquets avec debsums, en cron.
- Outil
imaxeinclus : une CLI pour opérer le durcissement, le pare-feu, l’audit et le reste des modules sans éditer de fichiers à la main. - Audit Lynis à chaque publication, avec le rapport complet publié sur cette page.
Modules d'imaxe
Modules de l’outil imaxe intégrés à cette AMI, avec leur documentation :
| Module | Ce qu’il fait | Documentation |
|---|---|---|
| os | Base du système : mises à jour non surveillées, locale, fuseau horaire, hostname et heure. | Voir les docs → |
| ssh | Clés autorisées, host keys, sessions actives et durcissement de sshd depuis une seule commande. | Voir les docs → |
| firewall | État d’ufw, blocage/déblocage d’IP et ouverture ou fermeture de ports. | Voir les docs → |
| audit | Événements d’auditd et règles d’audit CIS sans vous battre avec auditctl. | Voir les docs → |
| aide | Intégrité des fichiers (FIM) avec AIDE. | Voir les docs → |
| rkhunter | Analyse du serveur à la recherche de rootkits. | Voir les docs → |
| clamav | Antivirus ClamAV à l’exécution. | Voir les docs → |
| lynis | Audit de durcissement du système avec rapport actionnable. | Voir les docs → |
| fail2ban | État des jails, IP bannies, bannir et débannir à la main. | Voir les docs → |
| secrets | Génère, lit et fait tourner les secrets locaux de l’instance. | Voir les docs → |
| info | Inventaire de l’AMI dans /etc/imaxe/info.yaml, sans secrets. | Voir les docs → |
| global-alerts | Bus d’alertes transversal de l’instance (SNS). | docs en préparation |
Dimensionnement et coûts #
C’est une image de base de système d’exploitation : elle tourne sur n’importe quelle instance arm64 (Graviton) d’AWS, de t4g.nano à metal — choisissez la taille selon votre charge, pas selon l’AMI. Les builds et les tests de cette image s’exécutent sur t4g.medium.
| Concept | Prix |
|---|---|
| Abonnement horaire | 0,008 $/h par instance |
| Abonnement annuel | 60 $/an par instance |
| Essai gratuit | 7 jours |
Au prix de l’abonnement s’ajoute le coût habituel d’AWS (instance EC2, disque EBS et trafic), que vous payez directement à AWS selon votre tarif. Le disque de l’image fait 8 GB, extensible au lancement.
Rapports Lynis #
Résultat de l’audit de durcissement Lynis de chaque version publiée : indice de hardening, avertissements et suggestions, avec le rapport complet ligne par ligne.
| Version | Indice hardening | Tests | Avertissements | Suggestions | Audit | Rapport |
|---|---|---|---|---|---|---|
| v1.0 | 98/100 | 245 | 0 | 0 | 2026-07-29 | HTML · PDF ↓ |
L’indice de hardening est calculé par Lynis à partir des tests réussis. Nous relançons l’audit à chaque publication ; les avertissements ouverts sont résolus avant de pousser l’image sur le Marketplace.
Versions disponibles #
Versions de cette AMI publiées sur AWS Marketplace :
| Version | Ubuntu | Architecture | État | Publication |
|---|---|---|---|---|
| v1.0 | 22.04 LTS (jammy) | arm64 | ✓ active | 2026-07 |
Cycle de vie
La raison d’être de ce produit, en un coup d’œil : quand le support standard de Canonical pour Ubuntu 22.04 se termine, notre maintenance continue.
Régions et AMI IDs
La version v1.0 est publiée dans ces 31 régions d’AWS. Si vous lancez depuis le Marketplace, AWS choisit automatiquement le bon ID.
| Région | Emplacement | AMI ID (v1.0) |
|---|---|---|
| af-south-1 | Le Cap | ami-0c0fc690298a3b001 |
| ap-east-1 | Hong Kong | ami-0b95004e814cf7882 |
| ap-east-2 | Taipei | ami-056227049121913ba |
| ap-northeast-1 | Tokyo | ami-0521df48aadd24098 |
| ap-northeast-2 | Séoul | ami-0ca3a46c793880118 |
| ap-northeast-3 | Osaka | ami-0afdc6b6274f262a4 |
| ap-south-1 | Bombay | ami-0c3c5aaa11ffcdb1e |
| ap-south-2 | Hyderabad | ami-0f1e93453cd9dcda5 |
| ap-southeast-1 | Singapour | ami-04c7b97bb948a3b45 |
| ap-southeast-2 | Sydney | ami-00de9f6eab9802988 |
| ap-southeast-3 | Jakarta | ami-0e772bffc352b606e |
| ap-southeast-4 | Melbourne | ami-08c38b2c186977100 |
| ap-southeast-5 | Kuala Lumpur | ami-07eccea55afed16fd |
| ap-southeast-7 | Bangkok | ami-03f9aeb4da0e88d4e |
| ca-central-1 | Montréal | ami-09691d988f365f21f |
| ca-west-1 | Calgary | ami-0596b2452d6c212b8 |
| eu-central-1 | Francfort | ami-04cfe6082ff824925 |
| eu-central-2 | Zurich | ami-0c023a2715e77e64f |
| eu-north-1 | Stockholm | ami-03adc89e226066ce9 |
| eu-south-1 | Milan | ami-0c7659ddbb197cb1e |
| eu-south-2 | Espagne | ami-0c4bc66463aa38368 |
| eu-west-1 | Irlande | ami-0d5d0e8a90a30bf86 |
| eu-west-2 | Londres | ami-04b9d315eedd97fb2 |
| eu-west-3 | Paris | ami-0bf55d735789c1397 |
| il-central-1 | Tel Aviv | ami-01c2782a4433e7d4f |
| mx-central-1 | Querétaro | ami-0cca55138d045cfc1 |
| sa-east-1 | São Paulo | ami-04bb062fd427f4ab6 |
| us-east-1 | Virginie | ami-0f374e9b3d09bfc7d |
| us-east-2 | Ohio | ami-02b569a7f3d276a0a |
| us-west-1 | Californie | ami-0c2c699b1f7f8672e |
| us-west-2 | Oregon | ami-0e99e2234c7702526 |
En attente de publication : me-central-1 et me-south-1.
Comment lancer l'AMI #
L’AMI suit le flux de lancement standard d’EC2 sur des instances arm64 (Graviton). Le groupe de sécurité n’a besoin que d’un port :
| Type | Protocole | Port | Source |
|---|---|---|---|
| (*) SSH | TCP | 22 | vos CIDR |
Restreignez SSH à vos propres CIDR ou à un bastion — jamais 0.0.0.0/0. Le pare-feu interne de l’image refuse également tout sauf le 22 : tout port supplémentaire dont vous avez besoin doit donc être ouvert aux deux endroits, le groupe de sécurité et ufw.
La v1.0 est publiée pour l’architecture arm64 : choisissez une famille Graviton (t4g, m7g/m8g, c7g/c8g, r7g/r8g…). Elle ne démarre pas sur des instances x86_64.
Une fois lancée — SSH : utilisateur ubuntu avec la keypair choisie au lancement. Il n’y a ni utilisateur root accessible ni authentification par mot de passe.
ssh -i mi-keypair.pem ubuntu@<ip-de-la-instancia>L'image de l'intérieur # expert
Tout ce qui tourne dans l’AMI, où vit chaque chose et les commandes que vous utiliserez au quotidien.
Services et ports
| Service | Unité systemd | Port | Ce qu’il fait |
|---|---|---|---|
| OpenSSH | ssh.service | 22 | Accès distant durci (drop-in 99-imaxe-harden.conf) |
| ufw | ufw.service | — | Pare-feu en refus par défaut |
| auditd | auditd.service | — | Audit du système (identité, sudoers, sshd, logins) |
| fail2ban | fail2ban.service | — | Bannissement anti force brute SSH via ufw, en lisant le journal |
| AppArmor | apparmor.service | — | Contrôle d’accès obligatoire, tous les profils en enforce |
| freshclam | clamav-freshclam.service | — | Mise à jour des signatures ClamAV, 24 fois par jour |
| unattended-upgrades | apt-daily-upgrade.timer | — | Correctifs de sécurité automatiques |
| sysstat | sysstat.service | — | Comptabilité des processus et des performances |
Le démon résident clamd est désactivé dans l’image de base pour ne pas consommer 1–2 GB de RAM : l’analyse se fait à la demande avec clamscan, avec des signatures toujours à jour.
Chemins clés
| Chemin | Ce que c’est |
|---|---|
| /etc/ssh/sshd_config.d/99-imaxe-harden.conf | Durcissement de sshd (drop-in, ne touche pas au fichier principal) |
| /etc/sysctl.d/99-zz-imaxe-harden-kernel.conf | Durcissement du noyau via sysctl |
| /var/log/sudo.log | Journal de tous les usages de sudo |
| /var/log/audit/ | Événements d’auditd |
| /etc/imaxe/ et /var/lib/imaxe/ | Configuration et état de l’outil imaxe |
| /usr/local/bin/imaxe | Binaire de la CLI imaxe |
Commandes utiles
| Tâche | Commande |
|---|---|
| État du pare-feu | sudo ufw status verbose |
| IP bannies par fail2ban | sudo fail2ban-client status sshd |
| Vérification d’intégrité des fichiers | sudo aide –check |
| Analyse de rootkits | sudo rkhunter –check |
| Analyse antivirus à la demande | sudo clamscan -r /ruta |
| Audit Lynis local | sudo lynis audit system |
| Inventaire et modules de l’AMI | imaxe |
Chacun de ces sous-systèmes a son module dans la CLI imaxe, avec une interface plus confortable que la commande d’origine — voir modules d’imaxe.
Sauvegardes et mises à jour #
- Correctifs automatiques :
unattended-upgradesapplique quotidiennement les mises à jour de sécurité d’Ubuntu, sans intervention. - Signatures antivirus : freshclam met à jour la base ClamAV 24 fois par jour.
- Nouvelles AMI : nous publions des versions mises à jour de l’image sur le Marketplace à cadence régulière ; chaque version passe son propre audit Lynis avant publication.
- Sauvegardes : l’image n’impose aucun système propre — utilisez les snapshots EBS ou votre outil habituel.
La base de données d’AIDE est générée au build. Si vous installez ou modifiez des logiciels, régénérez la ligne de base (sudo aideinit ou via le module aide d’imaxe) pour que la vérification d’intégrité ne signale pas vos propres changements.
Dépannage #
Les problèmes qui concentrent la quasi-totalité des tickets, avec leur cause habituelle et la solution.
| Symptôme | Cause probable | Solution |
|---|---|---|
| L’instance ne se lance pas | Type d’instance x86_64 | L’AMI est arm64 : utilisez une famille Graviton (t4g, m7g, c7g…) |
| Impossible de se connecter en SSH | Port 22 fermé dans le groupe de sécurité, ou IP hors du CIDR autorisé | Vérifiez le SG — voir comment lancer l’AMI |
Permission denied (publickey) | L’authentification par mot de passe est désactivée | Connectez-vous comme ubuntu avec la keypair du lancement : ssh -i clave.pem ubuntu@<ip> |
| SSH cesse de répondre après plusieurs tentatives | fail2ban a banni votre IP (5 échecs en 10 min = 1 h) | Attendez une heure ou, depuis une autre IP : sudo fail2ban-client set sshd unbanip <ip> |
| Un nouveau service est inaccessible | Le pare-feu interne refuse tout sauf le 22 | Ouvrez le port dans ufw et dans le groupe de sécurité |
| Un binaire ne s’exécute pas dans /tmp | /tmp est monté avec noexec (durcissement) | Exécutez depuis un autre chemin ou ajustez le montage si vous assumez le risque |
Foire aux questions #
Qu'inclut exactement l'abonnement ?
L’AMI durcie, les nouvelles versions avec correctifs pendant tout le cycle de vie étendu (jusqu’en 2032) et le support de l’équipe qui la construit. Facturation par instance : 0,008 $/h ou 60 $/an, avec 7 jours d’essai gratuit.
Fonctionne-t-elle sur des instances x86_64 ?
Non. La v1.0 est publiée pour arm64 (AWS Graviton) : familles t4g, m6g–m8g, c6g–c8g, r6g–r8g, etc.
Puis-je me connecter en root ou avec un mot de passe ?
Non : le login root et l’authentification par mot de passe sont désactivés par durcissement. Connectez-vous comme ubuntu avec votre keypair et utilisez sudo (tout est enregistré dans /var/log/sudo.log).
Le durcissement peut-il casser mon application ?
Dans la plupart des cas non, mais il faut connaître deux limites : /tmp, /var/tmp et /dev/shm sont montés avec noexec, et les compilateurs sont réservés à root. Si votre application a besoin de l’un ou l’autre, ajustez-le en connaissance de cause.
Comment passer à une nouvelle version de l'AMI ?
Les correctifs de sécurité arrivent tout seuls via unattended-upgrades. Pour passer à une nouvelle version de l’image, lancez des instances avec la nouvelle AMI et retirez les anciennes — le schéma habituel des AMI immuables (fonctionne pareil en Auto Scaling).
Pourquoi rester sur Ubuntu 22.04 au lieu de migrer vers 24.04 ?
Migrer de version d’OS est un projet à risque. Ce produit existe pour que vous n’ayez pas à le faire dans l’urgence : nous maintenons 22.04 corrigé et audité jusqu’en 2032, et vous migrez quand cela vous arrange.
Changelog #
Historique de l’AMI. Les dates correspondent à la publication de chaque version sur AWS Marketplace.
Publication initiale
Première version publique sur AWS Marketplace, sur Ubuntu 22.04 LTS arm64.
imaxe inclus avec 12 modules d’exploitation intégrés à l’image.Besoin d'aide avec cette AMI ?
C'est l'équipe qui construit l'image qui vous répond — de vrais ingénieurs, sans bots ni premier niveau.