विवरण #
Imaxe Hardened Memcached एक hardened और प्रोडक्शन-रेडी Memcached AMI है, जो «Memcached packaged by Bitnami» के सीधे रिप्लेसमेंट के रूप में बनाई गई है। यह Memcached को Ubuntu के मानक पैकेजों — apt, systemd और FHS पाथ, बिना /opt में मोनोलिथिक ट्री या प्रोप्राइटरी सुपरवाइज़रों के — के साथ imaxe के hardened बेस पर इंस्टॉल करती है।
Bitnami के उत्पाद की तुलना में फ़ैक्टरी से दो सुरक्षा अंतर: SASL प्रमाणीकरण सक्रिय आता है (निष्क्रिय नहीं), हर इंस्टेंस के लिए यूनीक पासवर्ड के साथ, और नेटवर्क ट्रैफ़िक TLS से एन्क्रिप्टेड जाता है, प्रत्येक इंस्टेंस पर जनरेट किए गए सर्टिफ़िकेट के साथ। चूँकि memcached का एकमात्र SASL मैकेनिज़्म PLAIN है, TLS के बिना पासवर्ड बिना एन्क्रिप्शन जाता — यहाँ ऐसा हो ही नहीं सकता।
बाकी सब imaxe का hardened बेस है: डिफ़ॉल्ट-डिनाय firewall, सुदृढ़ SSH, enforce मोड में AppArmor, auditd के साथ ऑडिटिंग, AIDE के साथ फ़ाइल अखंडता, rkhunter के साथ rootkit डिटेक्शन, ClamAV एंटीवायरस और fail2ban के साथ ब्रूट-फ़ोर्स सुरक्षा। हर रिलीज़ पर एक Lynis ऑडिट से सब कुछ सत्यापित होता है, जिसकी पूरी रिपोर्ट आप नीचे पढ़ सकते हैं।
क्विक गाइड: 5 मिनट में चालू #
शून्य से प्रोडक्शन में hardened कैश तक पहुँचने के लिए आपको जो कुछ चाहिए।
AWS कंसोल से जूझने की ज़रूरत नहीं। imaxe का लॉन्चर एक गाइडेड फ़ॉर्म है जो आपसे सिर्फ़ ज़रूरी बातें पूछता है — क्षेत्र, इंस्टेंस टाइप, नेटवर्क और SSH एक्सेस — और एक CloudFormation टेम्पलेट जनरेट करता है जो पहले से कॉन्फ़िगर की गई AMI डिप्लॉय करता है। यह मैन्युअल लॉन्च की आम गलतियों (गलत आर्किटेक्चर, ज़रूरत से ज़्यादा खुला सिक्योरिटी ग्रुप, बिना असाइन किया keypair) से बचाता है और पूरी स्टैक आपकी अपनी अकाउंट में आपके नियंत्रण में छोड़ता है।
अगर आप इसे हाथ से करना पसंद करते हैं, तो लंबा रास्ता पाँच चरणों का है:
| चरण | कार्रवाई | कहाँ | समय |
|---|---|---|---|
| 1 | सब्सक्राइब करें और AMI लॉन्च करें — कोई भी arm64 (Graviton) इंस्टेंस; अनुशंसित t4g.medium है। 7 दिन का मुफ़्त ट्रायल शामिल है। | AWS Marketplace → EC2 | ~2 min |
| 2 | सिक्योरिटी ग्रुप में पोर्ट 22 खोलें, अपनी IP या CIDR तक सीमित। पोर्ट 11211 जानबूझकर बंद आता है: अगर आपका एप्लिकेशन किसी दूसरी मशीन पर है, तो इसे केवल अपने VPC के CIDR के लिए खोलें। | EC2 कंसोल | 1 min |
| 3 | SASL क्रेडेंशियल पढ़ें — यह सिस्टम कंसोल (EC2 के System Log) में है या, SSH से, sudo imaxe memcached credentials के साथ। पहले बूट पर पासवर्ड instance-id होता है। | EC2 कंसोल या SSH | 1 min |
| 4 | अपना क्लाइंट कनेक्ट करें TLS + SASL के साथ: यूज़र memcached, इंस्टेंस का पासवर्ड और पोर्ट 11211। सर्टिफ़िकेट सेल्फ़-साइन्ड है: अपने क्लाइंट को /etc/memcached/tls/server.crt पर भरोसा करने को कहें। | आपका एप्लिकेशन | ~1 min |
| 5 | तैयार — कैश का आकार पहले से ही इंस्टेंस के अनुसार समायोजित है। imaxe memcached status से स्थिति देखें। | इंस्टेंस | — |
कोई कॉन्फ़िगरेशन विज़ार्ड या अनिवार्य बाद के चरण नहीं हैं: इमेज फ़ैक्टरी से ही hardened और सही आकार में निकलती है। इस पृष्ठ का बाकी हिस्सा वैकल्पिक है। अगर कुछ गड़बड़ हो, तो सीधे समस्या समाधान पर जाएँ।
विशेषताएँ #
इमेज में जो कुछ शामिल है, मानक क्या है और हमारा क्या है — इस आधार पर समूहबद्ध।
सामान्य
- Ubuntu 26.04 LTS (resolute, arm64) के आधिकारिक पैकेजों से Memcached 1.6, systemd से प्रबंधित — बिना
/optमें ट्री या प्रोप्राइटरी स्क्रिप्ट के। - हर बिल्ड में अपडेटेड Ubuntu बेस, स्वचालित सुरक्षा पैच (
unattended-upgrades) सक्रिय। - डिफ़ॉल्ट-डिनाय में
ufwfirewall: स्थानीय रूप से केवल 22 (SSH) और 11211 (memcached) अनुमत; Marketplace का सिक्योरिटी ग्रुप केवल 22 प्रकाशित करता है। - hardened SSH: root नहीं, पासवर्ड नहीं, केवल पब्लिक की, आधुनिक क्रिप्टोग्राफ़ी (ed25519, chacha20-poly1305, पोस्ट-क्वांटम kex sntrup761x25519)।
- अतिरिक्त प्रोफ़ाइल इंस्टॉल किए हुए AppArmor, सभी enforce मोड में।
- sysctl के ज़रिए hardened kernel,
noexec,nosuid,nodevके साथ माउंट,/prochidepid=2के साथ। auditdके साथ पूर्ण ऑडिटिंग, AIDE और debsums के साथ अखंडता, rkhunter और ClamAV के साथ एंटी-मैलवेयर, ufw के साथ एकीकृत fail2ban।
विशेष
- फ़ैक्टरी से अनिवार्य SASL: यूज़र
memcached, हर इंस्टेंस के लिए यूनीक पासवर्ड के साथ (पहले बूट पर instance-id), जो EC2 सिस्टम कंसोल में डाला जाता है — वहीं, जहाँ Bitnami से आने वाले इसे ढूँढते हैं। AMI में कुछ भी बेक नहीं होता: हर इंस्टेंस को नया क्रेडेंशियल मिलता है। - पोर्ट 11211 पर डिफ़ॉल्ट TLS (न्यूनतम TLS 1.2): हर इंस्टेंस पर जारी सेल्फ़-साइन्ड सर्टिफ़िकेट — EC P-256 की, CN के रूप में instance-id, SAN के रूप में इंस्टेंस की IPs और नाम — सर्विस शुरू होने से पहले। आप अपना सर्टिफ़िकेट भी लगा सकते हैं।
- पोर्ट 11212 केवल loopback पर बिना एन्क्रिप्शन, सिस्टम टूल्स के लिए (
memcstatऔर साथी TLS नहीं बोलते)। SASL फिर भी अनिवार्य है और यह बाहर से सुलभ नहीं है। - UDP स्पष्ट रूप से निष्क्रिय (
-U 0): memcached का UDP प्रोटोकॉल DDoS एम्प्लिफ़िकेशन का क्लासिक वेक्टर है। - हर बूट पर स्वचालित ट्यूनिंग:
imaxe memcached optimizeअसली CPU और RAM के आधार पर कैश मेमोरी, कनेक्शन और थ्रेड दोबारा गिनता है — इंस्टेंस रोकें, टाइप बदलें, चालू करें, और कैश अपने आप रीसाइज़ हो जाती है। - बिना रीस्टार्ट SASL यूज़र प्रबंधन:
imaxe memcached users add/rotate/delete— SASL डेटाबेस हर प्रमाणीकरण पर पढ़ा जाता है और कैश खाली नहीं होती। imaxeटूल शामिल: सर्विस, क्रेडेंशियल, सर्टिफ़िकेट और पूरे hardening को बिना फ़ाइलें हाथ से संपादित किए संचालित करने के लिए एक CLI।- हर रिलीज़ पर Lynis ऑडिट, पूरी रिपोर्ट इसी पृष्ठ पर प्रकाशित।
imaxe के मॉड्यूल
इस AMI में बेक किए गए imaxe टूल के मॉड्यूल, उनके दस्तावेज़ों के साथ:
| मॉड्यूल | यह क्या करता है | दस्तावेज़ |
|---|---|---|
| memcached | उत्पाद का मॉड्यूल: स्थिति, क्रेडेंशियल, SASL यूज़र, TLS और सर्विस की स्वचालित ट्यूनिंग। | डॉक्स देखें → |
| os | सिस्टम की बुनियाद: unattended अपडेट, locale, टाइमज़ोन, hostname और समय। | डॉक्स देखें → |
| ssh | एक ही कमांड से authorized keys, host keys, सक्रिय सत्र और sshd का hardening। | डॉक्स देखें → |
| firewall | ufw की स्थिति, IPs को ब्लॉक/अनब्लॉक करना और पोर्ट खोलना या बंद करना। | डॉक्स देखें → |
| audit | auditctl से जूझे बिना auditd के इवेंट और CIS ऑडिट नियम। | डॉक्स देखें → |
| aide | AIDE के साथ फ़ाइल अखंडता (FIM)। | डॉक्स देखें → |
| rkhunter | rootkits की तलाश में सर्वर का स्कैन। | डॉक्स देखें → |
| clamav | रनटाइम में ClamAV एंटीवायरस। | डॉक्स देखें → |
| lynis | क्रियान्वयन योग्य रिपोर्ट के साथ सिस्टम hardening का ऑडिट। | डॉक्स देखें → |
| fail2ban | jails की स्थिति, बैन की गई IPs, मैन्युअल बैन और अनबैन। | डॉक्स देखें → |
| secrets | इंस्टेंस के स्थानीय secrets बनाता, पढ़ता और रोटेट करता है — SASL पासवर्ड सहित। | डॉक्स देखें → |
| info | /etc/imaxe/info.yaml में AMI की इन्वेंट्री, बिना secrets के। | डॉक्स देखें → |
| global-alerts | इंस्टेंस का ट्रांसवर्सल अलर्ट बस (SNS)। | डॉक्स तैयार हो रहे हैं |
साइज़िंग और लागत #
AMI AWS के किसी भी arm64 (Graviton) इंस्टेंस पर चलती है और अपना आकार खुद तय करती है: हर बूट पर imaxe memcached optimize कैश को उपयोग योग्य RAM का 60 % असाइन करता है (OS और एजेंटों के लिए 512 MB आरक्षित करने के बाद) और इंस्टेंस के आकार से थ्रेड और कनेक्शन निकालता है। इंस्टेंस टाइप उस कैश के अनुसार चुनें जिसकी आपको ज़रूरत है: ज़्यादा RAM = ज़्यादा कैश, बिना कॉन्फ़िगरेशन छुए। शुरुआत के लिए अनुशंसित इंस्टेंस t4g.medium है; इसी पर इस इमेज के बिल्ड और टेस्ट भी चलते हैं।
| मद | कीमत |
|---|---|
| प्रति घंटा सब्सक्रिप्शन | 0,014 $/h प्रति इंस्टेंस |
| वार्षिक सब्सक्रिप्शन | 99 $/वर्ष प्रति इंस्टेंस |
| मुफ़्त ट्रायल | 7 दिन |
सब्सक्रिप्शन की कीमत में AWS की सामान्य लागत (EC2 इंस्टेंस, EBS डिस्क और ट्रैफ़िक) जुड़ती है, जो आप अपनी दर के अनुसार सीधे AWS को चुकाते हैं। Memcached एक इन-मेमोरी कैश है: इंस्टेंस चुनते समय डिस्क से ज़्यादा RAM को प्राथमिकता दें।
Lynis रिपोर्ट #
हर प्रकाशित संस्करण के Lynis hardening ऑडिट का परिणाम: hardening इंडेक्स, चेतावनियाँ और सुझाव, लाइन-दर-लाइन पूरी रिपोर्ट के साथ।
| संस्करण | hardening इंडेक्स | टेस्ट | चेतावनियाँ | सुझाव | ऑडिट | रिपोर्ट |
|---|---|---|---|---|---|---|
| v2.0 | 100/100 | 241 | 0 | 0 | 2026-08-15 | HTML · PDF ↓ |
| v1.0 | 94/100 | 244 | 1 | 1 | 2026-08-05 | HTML · PDF ↓ |
hardening इंडेक्स Lynis पास हुए टेस्टों के आधार पर निकालता है। हम हर रिलीज़ पर ऑडिट दोबारा चलाते हैं और Marketplace पर इमेज चढ़ाने से पहले हर चेतावनी और सुझाव की हाथ से समीक्षा करते हैं; खुले निष्कर्षों का विवरण रिपोर्ट में ही है।
उपलब्ध संस्करण #
AWS Marketplace पर प्रकाशित इस AMI के संस्करण:
| संस्करण | Memcached | Ubuntu | आर्किटेक्चर | स्थिति | प्रकाशन |
|---|---|---|---|---|---|
| v2.0 | 1.6 | 26.04 LTS (resolute) | arm64 | ✓ सक्रिय | 2026-08 |
| v1.0 | 1.6 | 24.04 LTS (noble) | arm64 | ✓ सक्रिय | 2026-08 |
जीवन चक्र
v2.0 वर्तमान संस्करण है, सक्रिय है और मेंटेन की जाती है: Ubuntu के सुरक्षा पैच unattended-upgrades के ज़रिए इंस्टेंसों तक अपने आप पहुँचते हैं, और हम नियमित अंतराल पर Marketplace पर AMI के नए संस्करण प्रकाशित करते हैं, हर एक अपने Lynis ऑडिट के साथ। नया संस्करण आने पर वह इस तालिका और changelog में दिखाई देगा।
AMI कैसे लॉन्च करें #
AMI arm64 (Graviton) इंस्टेंस पर EC2 के मानक लॉन्च फ़्लो का पालन करती है। Marketplace का सिक्योरिटी ग्रुप केवल एक पोर्ट प्रकाशित करता है:
| प्रकार | प्रोटोकॉल | पोर्ट | स्रोत |
|---|---|---|---|
| (*) SSH | TCP | 22 | आपके CIDR |
| Memcached (वैकल्पिक) | TCP | 11211 | केवल आपके VPC का CIDR या आपके क्लाइंट्स का SG |
पोर्ट 11211 सिक्योरिटी ग्रुप में जानबूझकर बंद आता है, बिल्कुल Bitnami के उत्पाद की तरह। TLS होने के बावजूद, इसे केवल अपने प्राइवेट नेटवर्क के लिए खोलें — कभी भी 0.0.0.0/0 नहीं। आंतरिक firewall (ufw) इसे पहले से अनुमत करता है, इसलिए सिक्योरिटी ग्रुप का नियम काफ़ी है। बाहर से कभी-कभार एक्सेस के लिए SSH टनल इस्तेमाल करें: ssh -i clave.pem -L 11211:127.0.0.1:11211 ubuntu@<ip-publica> (इस AMI में पोर्ट फ़ॉरवर्डिंग अनुमत है, बाकी imaxe इमेजों से अलग)। इंस्टेंस के भीतर sudo imaxe memcached open-port --cidr <आपका-नेटवर्क> और close-port लोकल फ़ायरवॉल को नियंत्रित करते हैं।
v2.0 arm64 आर्किटेक्चर के लिए प्रकाशित है: कोई Graviton फ़ैमिली चुनें (t4g, m7g/m8g, c6g–c8g, r7g/r8g…)। यह x86_64 इंस्टेंस पर बूट नहीं होती।
चालू होने के बाद — SSH: लॉन्च के समय चुने keypair के साथ यूज़र ubuntu। कोई सुलभ root यूज़र या पासवर्ड प्रमाणीकरण नहीं है। कैश का क्रेडेंशियल: SASL यूज़र memcached, आरंभिक पासवर्ड के रूप में instance-id के साथ, EC2 सिस्टम कंसोल में या SSH से दिखाई देता है:
ssh -i mi-keypair.pem ubuntu@<ip-de-la-instancia>
sudo imaxe memcached credentials # usuario, password y puerto
imaxe memcached tls show # huella del certificado de esta instanciaइमेज अंदर से # विशेषज्ञ
AMI के अंदर जो कुछ चलता है, हर चीज़ कहाँ रहती है, और रोज़मर्रा में इस्तेमाल होने वाले कमांड।
सर्विसेज़ और पोर्ट
| सर्विस | systemd यूनिट | पोर्ट | यह क्या करती है |
|---|---|---|---|
| Memcached | memcached.service | 11211 | कैश, अनिवार्य TLS (न्यू. 1.2) और SASL के साथ |
| Memcached (loopback) | memcached.service | 11212 | स्थानीय टूल्स के लिए केवल 127.0.0.1 पर बिना एन्क्रिप्शन सुनती है; SASL फिर भी अनिवार्य है |
| इंस्टेंस की तैयारी | imaxe-memcached-instance-setup.service | — | हर बूट पर memcached से पहले: TLS सर्टिफ़िकेट, SASL क्रेडेंशियल और ट्यूनिंग। Idempotent |
| OpenSSH | ssh.service | 22 | hardened रिमोट एक्सेस (drop-in 99-imaxe-harden.conf) |
| ufw | ufw.service | — | डिफ़ॉल्ट-डिनाय firewall (22 और 11211 अनुमत) |
| auditd | auditd.service | — | सिस्टम ऑडिटिंग (identity, sudoers, sshd, logins) |
| fail2ban | fail2ban.service | — | journal पढ़ते हुए ufw के ज़रिए SSH ब्रूट-फ़ोर्स बैन |
| AppArmor | apparmor.service | — | अनिवार्य एक्सेस कंट्रोल, सभी प्रोफ़ाइल enforce में |
| freshclam | clamav-freshclam.service | — | ClamAV सिग्नेचर अपडेट, दिन में 24 बार |
| unattended-upgrades | apt-daily-upgrade.timer | — | स्वचालित सुरक्षा पैच |
memcached सर्विस बेक के दौरान रुकी रहती है और पहली बार आपकी इंस्टेंस पर ही शुरू होती है: AMI में न सर्टिफ़िकेट होता है, न क्रेडेंशियल। मार्कर /etc/memcached/tls/.generated-for सर्टिफ़िकेट का instance-id रखता है; इंस्टेंस क्लोन करने पर id मेल नहीं खाता और सामग्री अपने आप दोबारा जनरेट हो जाती है।
प्रमुख पाथ
| पाथ | यह क्या है |
|---|---|
| /etc/memcached.conf | सर्विस का कॉन्फ़िगरेशन; BEGIN/END imaxe memcached optimize ब्लॉक को मॉड्यूल हर बूट पर दोबारा लिखता है |
| /etc/memcached/tls/ | इस इंस्टेंस का TLS सर्टिफ़िकेट और की (server.crt / server.key) |
| /etc/sasl2/memcached-sasldb2 | SASL यूज़र डेटाबेस (प्रबंधन imaxe memcached users से) |
| /etc/imaxe/secrets/memcached/password | इंस्टेंस का SASL पासवर्ड (0600, root) |
| /etc/imaxe/memcached.yml | imaxe के memcached मॉड्यूल का कॉन्फ़िगरेशन |
| /etc/ssh/sshd_config.d/99-imaxe-harden.conf | sshd का hardening (drop-in, मुख्य फ़ाइल को नहीं छूता) |
| /etc/sysctl.d/99-zz-imaxe-harden-kernel.conf | sysctl के ज़रिए kernel का hardening |
| /var/log/sudo.log | sudo के सभी उपयोगों का रिकॉर्ड |
| /usr/local/bin/imaxe | imaxe CLI की बाइनरी |
उपयोगी कमांड
| कार्य | कमांड |
|---|---|
| सर्विस की स्थिति, लिसनर, TLS, SASL और आँकड़े | imaxe memcached status |
| इस इंस्टेंस का क्रेडेंशियल | sudo imaxe memcached credentials |
| SASL पासवर्ड रोटेट करना (बिना रीस्टार्ट, कैश खाली नहीं होती) | sudo imaxe memcached users rotate |
| SASL यूज़र: जोड़ना / सूची / हटाना | sudo imaxe memcached users add app1 |
| उपयोग में सर्टिफ़िकेट (subject, SAN, समाप्ति, फ़िंगरप्रिंट) | imaxe memcached tls show |
| सर्टिफ़िकेट दोबारा जनरेट करना (जैसे पब्लिक IP बदलने के बाद) | sudo imaxe memcached tls renew –force |
| इस इंस्टेंस के लिए अनुशंसित ट्यूनिंग देखना | imaxe memcached optimize –show |
| ट्यूनिंग अभी लागू करना (रीस्टार्ट: कैश खाली होती है) | sudo imaxe memcached optimize |
| सर्विस के लॉग | journalctl -u memcached |
| इंस्टेंस की तैयारी के लॉग | journalctl -u imaxe-memcached-instance-setup |
सिस्टम टूल्स से स्थानीय जाँच — libmemcached-tools TLS नहीं बोलती, इसलिए loopback का बिना एन्क्रिप्शन वाला पोर्ट इस्तेमाल होता है (--binary इसलिए क्योंकि libmemcached केवल बाइनरी प्रोटोकॉल पर SASL करती है):
memcstat --binary --servers=127.0.0.1:11212 --username=memcached \
--password=$(sudo imaxe memcached credentials --show-password --json | jq -r .password)सेल्फ़-साइन्ड की जगह अपना सर्टिफ़िकेट इंस्टॉल करने के लिए:
sudo install -m 0644 -o root -g root mi.crt /etc/memcached/tls/server.crt
sudo install -m 0640 -o root -g memcache mi.key /etc/memcached/tls/server.key
sudo rm -f /etc/memcached/tls/.generated-for # sin testigo, el módulo no lo toca
sudo systemctl restart memcachedhardening के हर सबसिस्टम का imaxe CLI में अपना मॉड्यूल भी है — देखें imaxe के मॉड्यूल।
बैकअप और अपडेट #
- स्वचालित पैच:
unattended-upgradesUbuntu के सुरक्षा अपडेट रोज़ बिना हस्तक्षेप के लागू करता है। - एंटीवायरस सिग्नेचर: freshclam ClamAV का डेटाबेस दिन में 24 बार अपडेट करता है।
- नई AMIs: हम नियमित अंतराल पर इमेज के अपडेटेड संस्करण Marketplace पर प्रकाशित करते हैं; हर संस्करण प्रकाशन से पहले अपना Lynis ऑडिट पास करता है।
- बैकअप: डिज़ाइन से ही नहीं है। Memcached एक वोलेटाइल कैश है: इसकी सामग्री हर रीस्टार्ट पर खो जाती है और इसमें किसी डेटा की एकमात्र प्रति नहीं होनी चाहिए। बैकअप या रिस्टोर करने के लिए कुछ नहीं है।
कोई भी systemctl restart memcached — ट्यूनिंग लागू करते समय sudo imaxe memcached optimize द्वारा किया जाने वाला भी — कैश खाली कर देता है। SASL यूज़र और पासवर्ड के बदलावों को, इसके विपरीत, रीस्टार्ट की ज़रूरत नहीं है। और अगर आप सॉफ़्टवेयर इंस्टॉल या संशोधित करते हैं, तो AIDE की बेसलाइन दोबारा बनाएं (sudo aideinit या imaxe के aide मॉड्यूल से)।
समस्या समाधान #
वे समस्याएँ जिनसे लगभग सभी टिकट आते हैं, उनके आम कारण और समाधान के साथ।
| लक्षण | संभावित कारण | समाधान |
|---|---|---|
| इंस्टेंस लॉन्च ही नहीं होती | x86_64 इंस्टेंस टाइप | AMI arm64 है: कोई Graviton फ़ैमिली इस्तेमाल करें (t4g, c6g–c8g, m7g…) |
| SSH से कनेक्ट नहीं हो पा रहा | सिक्योरिटी ग्रुप में पोर्ट 22 बंद, या IP अनुमत CIDR से बाहर | SG जाँचें — देखें AMI कैसे लॉन्च करें |
Permission denied (publickey) | पासवर्ड प्रमाणीकरण निष्क्रिय है | लॉन्च के keypair के साथ ubuntu के रूप में कनेक्ट हों: ssh -i clave.pem ubuntu@<ip> |
| कई प्रयासों के बाद SSH जवाब देना बंद कर देता है | fail2ban ने आपकी IP बैन कर दी है (10 min में 5 विफलता = 1 h) | एक घंटा प्रतीक्षा करें या, किसी दूसरी IP से: sudo fail2ban-client set sshd unbanip <ip> |
| दूसरी मशीन से 11211 तक नहीं पहुँच पा रहा | Marketplace का सिक्योरिटी ग्रुप केवल 22 खोलता है | अपने CIDR तक सीमित 11211 के लिए SG नियम जोड़ें — ufw इसे पहले से अनुमत करता है |
| क्लाइंट कनेक्ट करते ही सॉकेट बंद कर देता है | क्लाइंट TLS नहीं बोलता, या SASL नहीं करता | TLS + SASL वाली लाइब्रेरी इस्तेमाल करें (pymemcache tls_context के साथ, php-memcached OPT_USE_TLS के साथ…) और /etc/memcached/tls/server.crt पर भरोसा करें |
memcstat 11211 पर जवाब नहीं देता | libmemcached-tools TLS के साथ कंपाइल नहीं है | loopback का बिना एन्क्रिप्शन वाला पोर्ट इस्तेमाल करें: memcstat --binary --servers=127.0.0.1:11212 … |
| इंस्टेंस क्लोन/रिप्लेस करने के बाद प्रमाणीकरण विफल | नए instance-id के लिए क्रेडेंशियल दोबारा जनरेट होता है | नया पढ़ें: sudo imaxe memcached credentials (या EC2 सिस्टम कंसोल) |
| इंस्टेंस टाइप बदलने के बाद कैश RAM का लाभ नहीं उठाती | ट्यूनिंग बूट पर लागू होती है | इंस्टेंस रीस्टार्ट करें या sudo imaxe memcached optimize चलाएँ |
अक्सर पूछे जाने वाले प्रश्न #
memcached का पासवर्ड कहाँ है?
पहले बूट पर, SASL यूज़र memcached को instance-id पासवर्ड के रूप में मिलकर रजिस्टर किया जाता है। यह EC2 सिस्टम कंसोल (System Log) में डाला जाता है — वहीं, जहाँ Bitnami से आने वाले इसे ढूँढते हैं — और /etc/imaxe/secrets/memcached/password में रहता है। SSH से: sudo imaxe memcached credentials।
पासवर्ड कैसे बदलूँ या यूज़र कैसे जोड़ूँ?
sudo imaxe memcached users rotate नया रैंडम पासवर्ड जनरेट करता है; --stdin इतिहास में गए बिना कोई विशिष्ट पासवर्ड स्वीकार करता है। users add / users delete और यूज़र प्रबंधित करते हैं। कोई भी ऑपरेशन सर्विस को रीस्टार्ट नहीं करता और न ही कैश खाली करता है।
मेरा क्लाइंट कनेक्ट क्यों नहीं होता, जबकि Bitnami में चलता था?
क्योंकि यहाँ SASL और TLS फ़ैक्टरी से सक्रिय आते हैं (Bitnami में SASL निष्क्रिय आता है)। आपके क्लाइंट को TLS + SASL सपोर्ट करना और इंस्टेंस के सर्टिफ़िकेट पर भरोसा करना होगा। यह जानबूझकर है: memcached का एकमात्र SASL मैकेनिज़्म PLAIN है, और TLS के बिना पासवर्ड बिना एन्क्रिप्शन जाता।
क्या मैं 11211 को इंटरनेट के लिए खोल सकता हूँ?
खोल तो सकते हैं — पर ऐसा न करें। सिक्योरिटी ग्रुप का नियम अपने VPC के CIDR या अपने क्लाइंट्स के SG तक सीमित रखें, या कभी-कभार एक्सेस के लिए SSH टनल (-L) इस्तेमाल करें। सार्वजनिक कैश एक क्लासिक निशाना है, एन्क्रिप्टेड होने पर भी।
क्या सर्टिफ़िकेट सेल्फ़-साइन्ड है? क्या मैं अपना लगा सकता हूँ?
हाँ और हाँ। डिफ़ॉल्ट सर्टिफ़िकेट हर इंस्टेंस अपने लिए खुद जारी करती है (CN = instance-id, SAN में उसकी IPs और नाम); उसका SHA-256 फ़िंगरप्रिंट सिस्टम कंसोल और imaxe memcached tls show से दिखता है। अपना इस्तेमाल करने के लिए, crt/की को /etc/memcached/tls/ में कॉपी करें, .generated-for मार्कर मिटाएँ और रीस्टार्ट करें — देखें इमेज अंदर से।
कैश का आकार कैसे तय करूँ? और अगर कम पड़ जाए?
आकार तय नहीं करना पड़ता: हर बूट पर मॉड्यूल कैश को उपयोग योग्य RAM का 60 % असाइन करता है और इंस्टेंस के आकार से थ्रेड और कनेक्शन निकालता है। अगर आपको ज़्यादा कैश चाहिए, तो इंस्टेंस रोकें, ज़्यादा RAM वाले टाइप में बदलें और चालू करें — ट्यूनिंग अपने आप दोबारा गिनी जाती है।
क्या यह x86_64 इंस्टेंस पर चलती है?
नहीं। v2.0 arm64 (AWS Graviton) के लिए प्रकाशित है: फ़ैमिली t4g, c6g–c8g, m6g–m8g, r6g–r8g, आदि।
सब्सक्रिप्शन में ठीक-ठीक क्या शामिल है?
hardened AMI, उत्पाद के जीवन चक्र के दौरान नए संस्करण, और इसे बनाने वाली टीम का सपोर्ट। भुगतान प्रति इंस्टेंस है: 0,014 $/h या 99 $/वर्ष, 7 दिन के मुफ़्त ट्रायल के साथ।
Changelog #
AMI का इतिहास। तारीख़ें AWS Marketplace पर हर संस्करण के प्रकाशन की हैं।
Ubuntu 26.04 बेस और Lynis 100/100
AMI को Ubuntu 26.04 LTS (resolute), arm64 पर फिर से बनाया गया है, और Lynis ऑडिट अधिकतम इंडेक्स तक पहुँचता है।
आरंभिक रिलीज़
AWS Marketplace पर पहला सार्वजनिक संस्करण, Ubuntu 24.04 LTS arm64 पर।
imaxe memcached optimize) और इमेज में बेक किए 13 मॉड्यूल के साथ imaxe टूल।इस AMI के साथ मदद चाहिए?
आपको वही टीम जवाब देती है जो इमेज बनाती है — असली इंजीनियर, बिना बॉट्स और बिना फ़र्स्ट-लेवल के।