Ubuntu, Canonical Ltd. का पंजीकृत ट्रेडमार्क है। Imaxe.cloud का Canonical के साथ कोई संबंध या समझौता नहीं है: यह AMI Ubuntu 22.04 LTS से उसके मुक्त सॉफ़्टवेयर लाइसेंसों के अनुरूप बनाई जाती है, और सपोर्ट हम स्वतंत्र रूप से प्रदान करते हैं।
विवरण #
Imaxe Hardened Ubuntu 22.04 LTS एक प्रोडक्शन-रेडी, hardened AMI है, उन संगठनों के लिए बनाई गई जिन्हें अपने Ubuntu 22 फ़्लीट को मानक मेंटेनेंस विंडो के काफ़ी बाद तक सुरक्षित रूप से चालू रखना है। हम सुरक्षा सूचनाओं की निगरानी करते हैं, महत्वपूर्ण पैच लागू करते हैं और नियमित अंतराल पर अपडेटेड AMIs प्रकाशित करते हैं, ताकि आपके वर्कलोड बिना किसी विघटनकारी ऑपरेटिंग सिस्टम माइग्रेशन के सुरक्षित रहें।
इमेज फ़ैक्टरी से ही hardened सिस्टम के साथ आती है: डिफ़ॉल्ट-डिनाय firewall, सुदृढ़ SSH, enforce मोड में AppArmor, auditd के साथ ऑडिटिंग, AIDE के साथ फ़ाइल अखंडता, rkhunter के साथ rootkit डिटेक्शन, ClamAV एंटीवायरस और fail2ban के साथ ब्रूट-फ़ोर्स सुरक्षा। हर रिलीज़ पर एक Lynis ऑडिट से सब कुछ सत्यापित होता है, जिसकी पूरी रिपोर्ट आप नीचे पढ़ सकते हैं।
क्विक गाइड: 5 मिनट में चालू #
शून्य से प्रोडक्शन में hardened इंस्टेंस तक पहुँचने के लिए आपको जो कुछ चाहिए।
| चरण | कार्रवाई | कहाँ | समय |
|---|---|---|---|
| 1 | सब्सक्राइब करें और AMI लॉन्च करें — कोई भी arm64 (Graviton) इंस्टेंस, जैसे शुरुआत के लिए t4g.small। 7 दिन का मुफ़्त ट्रायल शामिल है। | AWS Marketplace → EC2 | ~2 min |
| 2 | सिक्योरिटी ग्रुप में पोर्ट 22 खोलें, अपनी IP या CIDR तक सीमित। | EC2 कंसोल | 1 min |
| 3 | SSH से कनेक्ट हों — लॉन्च के समय चुने keypair के साथ ssh ubuntu@<ip-de-la-instancia>। | आपका टर्मिनल | 1 min |
| 4 | तैयार — hardening पहले से सक्रिय है। शामिल imaxe टूल से स्थिति देखें। | इंस्टेंस | — |
कोई कॉन्फ़िगरेशन विज़ार्ड या अनिवार्य बाद के चरण नहीं हैं: इमेज फ़ैक्टरी से ही hardened निकलती है। इस पृष्ठ का बाकी हिस्सा वैकल्पिक है। अगर कुछ गड़बड़ हो, तो सीधे समस्या समाधान पर जाएँ।
विशेषताएँ #
इमेज में जो कुछ शामिल है, मानक क्या है और हमारा क्या है — इस आधार पर समूहबद्ध।
सामान्य
- हर बिल्ड में अपडेटेड Ubuntu 22.04 LTS बेस (jammy, arm64), स्वचालित सुरक्षा पैच (
unattended-upgrades) सक्रिय। - डिफ़ॉल्ट-डिनाय में
ufwfirewall: फ़ैक्टरी से केवल पोर्ट 22 खुला। - hardened SSH: root नहीं, पासवर्ड नहीं, केवल पब्लिक की, आधुनिक क्रिप्टोग्राफ़ी (ed25519, chacha20-poly1305, पोस्ट-क्वांटम kex sntrup761x25519)।
- अतिरिक्त प्रोफ़ाइल इंस्टॉल किए हुए AppArmor, सभी enforce मोड में।
- sysctl के ज़रिए hardened kernel (प्रतिबंधित ptrace, अनप्रिविलेज्ड BPF निष्क्रिय, लिंक और FIFO सुरक्षा, पूर्ण ASLR)।
- सुदृढ़ माउंट:
/tmp,/var/tmpऔर/dev/shmnoexec,nosuid,nodevके साथ;/prochidepid=2के साथ। auditdके साथ पूर्ण ऑडिटिंग (identity, sudoers, sshd, logins) औरsysstatके साथ अकाउंटिंग।- मज़बूत पासवर्ड नीति वाला PAM (न्यूनतम 14 अक्षर) और 5 विफलताओं के बाद
faillockसे खाता लॉक।
विशेष
- Extended Lifecycle Support: मानक मेंटेनेंस समाप्त होने के बाद भी हम Ubuntu 22.04 की पैच की हुई AMIs प्रकाशित करते रहते हैं — 2032 तक सपोर्ट।
- फ़ाइल अखंडता (AIDE): बिल्ड में ही बेक किया गया डेटाबेस, पहले बूट से ही बदलावों का पता लगाने के लिए तैयार।
- डिफ़ॉल्ट एंटी-मैलवेयर: अपनी बेसलाइन के साथ rkhunter और बेक की हुई सिग्नेचर व स्वचालित अपडेट के साथ ClamAV (प्रतिदिन 24 जाँचें)।
- ufw के साथ एकीकृत fail2ban: 10 मिनट में 5 विफल SSH प्रयास = 1 घंटे का बैन, सीधे journal पढ़ते हुए।
- पैकेज अखंडता सत्यापन debsums के साथ, cron में।
imaxeटूल शामिल: hardening, firewall, ऑडिटिंग और बाकी मॉड्यूल को बिना फ़ाइलें हाथ से संपादित किए संचालित करने के लिए एक CLI।- हर रिलीज़ पर Lynis ऑडिट, पूरी रिपोर्ट इसी पृष्ठ पर प्रकाशित।
imaxe के मॉड्यूल
इस AMI में बेक किए गए imaxe टूल के मॉड्यूल, उनके दस्तावेज़ों के साथ:
| मॉड्यूल | यह क्या करता है | दस्तावेज़ |
|---|---|---|
| os | सिस्टम की बुनियाद: unattended अपडेट, locale, टाइमज़ोन, hostname और समय। | डॉक्स देखें → |
| ssh | एक ही कमांड से authorized keys, host keys, सक्रिय सत्र और sshd का hardening। | डॉक्स देखें → |
| firewall | ufw की स्थिति, IPs को ब्लॉक/अनब्लॉक करना और पोर्ट खोलना या बंद करना। | डॉक्स देखें → |
| audit | auditctl से जूझे बिना auditd के इवेंट और CIS ऑडिट नियम। | डॉक्स देखें → |
| aide | AIDE के साथ फ़ाइल अखंडता (FIM)। | डॉक्स देखें → |
| rkhunter | rootkits की तलाश में सर्वर का स्कैन। | डॉक्स देखें → |
| clamav | रनटाइम में ClamAV एंटीवायरस। | डॉक्स देखें → |
| lynis | क्रियान्वयन योग्य रिपोर्ट के साथ सिस्टम hardening का ऑडिट। | डॉक्स देखें → |
| fail2ban | jails की स्थिति, बैन की गई IPs, मैन्युअल बैन और अनबैन। | डॉक्स देखें → |
| secrets | इंस्टेंस के स्थानीय secrets बनाता, पढ़ता और रोटेट करता है। | डॉक्स देखें → |
| info | /etc/imaxe/info.yaml में AMI की इन्वेंट्री, बिना secrets के। | डॉक्स देखें → |
| global-alerts | इंस्टेंस का ट्रांसवर्सल अलर्ट बस (SNS)। | डॉक्स तैयार हो रहे हैं |
साइज़िंग और लागत #
यह ऑपरेटिंग सिस्टम की बेस इमेज है: AWS के किसी भी arm64 (Graviton) इंस्टेंस पर चलती है, t4g.nano से metal तक — आकार अपने वर्कलोड के अनुसार चुनें, AMI के अनुसार नहीं। इस इमेज के बिल्ड और टेस्ट t4g.medium पर चलते हैं।
| मद | कीमत |
|---|---|
| प्रति घंटा सब्सक्रिप्शन | 0,008 $/h प्रति इंस्टेंस |
| वार्षिक सब्सक्रिप्शन | 60 $/वर्ष प्रति इंस्टेंस |
| मुफ़्त ट्रायल | 7 दिन |
सब्सक्रिप्शन की कीमत में AWS की सामान्य लागत (EC2 इंस्टेंस, EBS डिस्क और ट्रैफ़िक) जुड़ती है, जो आप अपनी दर के अनुसार सीधे AWS को चुकाते हैं। इमेज की डिस्क 8 GB की है, लॉन्च के समय बढ़ाई जा सकती है।
Lynis रिपोर्ट #
हर प्रकाशित संस्करण के Lynis hardening ऑडिट का परिणाम: hardening इंडेक्स, चेतावनियाँ और सुझाव, लाइन-दर-लाइन पूरी रिपोर्ट के साथ।
hardening इंडेक्स Lynis पास हुए टेस्टों के आधार पर निकालता है। हम हर रिलीज़ पर ऑडिट दोबारा चलाते हैं; खुली चेतावनियाँ Marketplace पर इमेज चढ़ाने से पहले हल की जाती हैं।
उपलब्ध संस्करण #
AWS Marketplace पर प्रकाशित इस AMI के संस्करण:
| संस्करण | Ubuntu | आर्किटेक्चर | स्थिति | प्रकाशन |
|---|---|---|---|---|
| v1.0 | 22.04 LTS (jammy) | arm64 | ✓ सक्रिय | 2026-07 |
जीवन चक्र
इस उत्पाद के अस्तित्व की वजह, एक नज़र में: जब Ubuntu 22.04 के लिए Canonical का मानक सपोर्ट खत्म होता है, हमारा मेंटेनेंस जारी रहता है।
क्षेत्र और AMI IDs
संस्करण v1.0 AWS के इन 31 क्षेत्रों में प्रकाशित है। यदि आप Marketplace से लॉन्च करते हैं, तो AWS सही ID अपने आप चुन लेता है।
| क्षेत्र | स्थान | AMI ID (v1.0) |
|---|---|---|
| af-south-1 | केप टाउन | ami-0c0fc690298a3b001 |
| ap-east-1 | हांगकांग | ami-0b95004e814cf7882 |
| ap-east-2 | ताइपे | ami-056227049121913ba |
| ap-northeast-1 | टोक्यो | ami-0521df48aadd24098 |
| ap-northeast-2 | सोल | ami-0ca3a46c793880118 |
| ap-northeast-3 | ओसाका | ami-0afdc6b6274f262a4 |
| ap-south-1 | मुंबई | ami-0c3c5aaa11ffcdb1e |
| ap-south-2 | हैदराबाद | ami-0f1e93453cd9dcda5 |
| ap-southeast-1 | सिंगापुर | ami-04c7b97bb948a3b45 |
| ap-southeast-2 | सिडनी | ami-00de9f6eab9802988 |
| ap-southeast-3 | जकार्ता | ami-0e772bffc352b606e |
| ap-southeast-4 | मेलबर्न | ami-08c38b2c186977100 |
| ap-southeast-5 | कुआलालंपुर | ami-07eccea55afed16fd |
| ap-southeast-7 | बैंकॉक | ami-03f9aeb4da0e88d4e |
| ca-central-1 | मॉन्ट्रियल | ami-09691d988f365f21f |
| ca-west-1 | कैलगरी | ami-0596b2452d6c212b8 |
| eu-central-1 | फ़्रैंकफ़र्ट | ami-04cfe6082ff824925 |
| eu-central-2 | ज़्यूरिख | ami-0c023a2715e77e64f |
| eu-north-1 | स्टॉकहोम | ami-03adc89e226066ce9 |
| eu-south-1 | मिलान | ami-0c7659ddbb197cb1e |
| eu-south-2 | स्पेन | ami-0c4bc66463aa38368 |
| eu-west-1 | आयरलैंड | ami-0d5d0e8a90a30bf86 |
| eu-west-2 | लंदन | ami-04b9d315eedd97fb2 |
| eu-west-3 | पेरिस | ami-0bf55d735789c1397 |
| il-central-1 | तेल अवीव | ami-01c2782a4433e7d4f |
| mx-central-1 | केरेतारो | ami-0cca55138d045cfc1 |
| sa-east-1 | साओ पाउलो | ami-04bb062fd427f4ab6 |
| us-east-1 | वर्जीनिया | ami-0f374e9b3d09bfc7d |
| us-east-2 | ओहायो | ami-02b569a7f3d276a0a |
| us-west-1 | कैलिफ़ोर्निया | ami-0c2c699b1f7f8672e |
| us-west-2 | ओरेगन | ami-0e99e2234c7702526 |
प्रकाशन की प्रतीक्षा में: me-central-1 और me-south-1।
AMI कैसे लॉन्च करें #
AMI arm64 (Graviton) इंस्टेंस पर EC2 के मानक लॉन्च फ़्लो का पालन करती है। सिक्योरिटी ग्रुप में केवल एक पोर्ट की ज़रूरत है:
| प्रकार | प्रोटोकॉल | पोर्ट | स्रोत |
|---|---|---|---|
| (*) SSH | TCP | 22 | आपके CIDR |
SSH को अपने CIDR या किसी bastion तक सीमित रखें — कभी भी 0.0.0.0/0 नहीं। इमेज का आंतरिक firewall भी 22 के अलावा सब कुछ अस्वीकार करता है, इसलिए ज़रूरत का कोई भी अतिरिक्त पोर्ट दोनों जगह खोलना होगा: सिक्योरिटी ग्रुप और ufw।
v1.0 arm64 आर्किटेक्चर के लिए प्रकाशित है: कोई Graviton फ़ैमिली चुनें (t4g, m7g/m8g, c7g/c8g, r7g/r8g…)। यह x86_64 इंस्टेंस पर बूट नहीं होती।
चालू होने के बाद — SSH: लॉन्च के समय चुने keypair के साथ यूज़र ubuntu। कोई सुलभ root यूज़र या पासवर्ड प्रमाणीकरण नहीं है।
ssh -i mi-keypair.pem ubuntu@<ip-de-la-instancia>इमेज अंदर से # विशेषज्ञ
AMI के अंदर जो कुछ चलता है, हर चीज़ कहाँ रहती है, और रोज़मर्रा में इस्तेमाल होने वाले कमांड।
सर्विसेज़ और पोर्ट
| सर्विस | systemd यूनिट | पोर्ट | यह क्या करती है |
|---|---|---|---|
| OpenSSH | ssh.service | 22 | hardened रिमोट एक्सेस (drop-in 99-imaxe-harden.conf) |
| ufw | ufw.service | — | डिफ़ॉल्ट-डिनाय firewall |
| auditd | auditd.service | — | सिस्टम ऑडिटिंग (identity, sudoers, sshd, logins) |
| fail2ban | fail2ban.service | — | journal पढ़ते हुए ufw के ज़रिए SSH ब्रूट-फ़ोर्स बैन |
| AppArmor | apparmor.service | — | अनिवार्य एक्सेस कंट्रोल, सभी प्रोफ़ाइल enforce में |
| freshclam | clamav-freshclam.service | — | ClamAV सिग्नेचर अपडेट, दिन में 24 बार |
| unattended-upgrades | apt-daily-upgrade.timer | — | स्वचालित सुरक्षा पैच |
| sysstat | sysstat.service | — | प्रोसेस और प्रदर्शन अकाउंटिंग |
रेज़िडेंट डेमन clamd बेस इमेज में निष्क्रिय आता है ताकि 1–2 GB RAM न खपे: स्कैनिंग clamscan से ऑन-डिमांड होती है, सिग्नेचर हमेशा अद्यतन रहते हैं।
प्रमुख पाथ
| पाथ | यह क्या है |
|---|---|
| /etc/ssh/sshd_config.d/99-imaxe-harden.conf | sshd का hardening (drop-in, मुख्य फ़ाइल को नहीं छूता) |
| /etc/sysctl.d/99-zz-imaxe-harden-kernel.conf | sysctl के ज़रिए kernel का hardening |
| /var/log/sudo.log | sudo के सभी उपयोगों का रिकॉर्ड |
| /var/log/audit/ | auditd के इवेंट |
| /etc/imaxe/ y /var/lib/imaxe/ | imaxe टूल का कॉन्फ़िगरेशन और स्टेट |
| /usr/local/bin/imaxe | imaxe CLI की बाइनरी |
उपयोगी कमांड
| कार्य | कमांड |
|---|---|
| firewall की स्थिति | sudo ufw status verbose |
| fail2ban द्वारा बैन की गई IPs | sudo fail2ban-client status sshd |
| फ़ाइल अखंडता की जाँच | sudo aide –check |
| rootkit स्कैन | sudo rkhunter –check |
| ऑन-डिमांड एंटीवायरस स्कैन | sudo clamscan -r /ruta |
| स्थानीय Lynis ऑडिट | sudo lynis audit system |
| AMI की इन्वेंट्री और मॉड्यूल | imaxe |
इनमें से हर सबसिस्टम का imaxe CLI में अपना मॉड्यूल है, मूल कमांड से ज़्यादा सुविधाजनक इंटरफ़ेस के साथ — देखें imaxe के मॉड्यूल।
बैकअप और अपडेट #
- स्वचालित पैच:
unattended-upgradesUbuntu के सुरक्षा अपडेट रोज़ बिना हस्तक्षेप के लागू करता है। - एंटीवायरस सिग्नेचर: freshclam ClamAV का डेटाबेस दिन में 24 बार अपडेट करता है।
- नई AMIs: हम नियमित अंतराल पर इमेज के अपडेटेड संस्करण Marketplace पर प्रकाशित करते हैं; हर संस्करण प्रकाशन से पहले अपना Lynis ऑडिट पास करता है।
- बैकअप: इमेज कोई अपना सिस्टम नहीं थोपती — EBS snapshots या अपना आम टूल इस्तेमाल करें।
AIDE का डेटाबेस बिल्ड में बेक होता है। अगर आप सॉफ़्टवेयर इंस्टॉल या संशोधित करते हैं, तो बेसलाइन दोबारा बनाएं (sudo aideinit या imaxe के aide मॉड्यूल से), ताकि अखंडता जाँच आपके अपने बदलावों को फ़्लैग न करे।
समस्या समाधान #
वे समस्याएँ जिनसे लगभग सभी टिकट आते हैं, उनके आम कारण और समाधान के साथ।
| लक्षण | संभावित कारण | समाधान |
|---|---|---|
| इंस्टेंस लॉन्च ही नहीं होती | x86_64 इंस्टेंस टाइप | AMI arm64 है: कोई Graviton फ़ैमिली इस्तेमाल करें (t4g, m7g, c7g…) |
| SSH से कनेक्ट नहीं हो पा रहा | सिक्योरिटी ग्रुप में पोर्ट 22 बंद, या IP अनुमत CIDR से बाहर | SG जाँचें — देखें AMI कैसे लॉन्च करें |
Permission denied (publickey) | पासवर्ड प्रमाणीकरण निष्क्रिय है | लॉन्च के keypair के साथ ubuntu के रूप में कनेक्ट हों: ssh -i clave.pem ubuntu@<ip> |
| कई प्रयासों के बाद SSH जवाब देना बंद कर देता है | fail2ban ने आपकी IP बैन कर दी है (10 min में 5 विफलता = 1 h) | एक घंटा प्रतीक्षा करें या, किसी दूसरी IP से: sudo fail2ban-client set sshd unbanip <ip> |
| कोई नई सर्विस सुलभ नहीं है | आंतरिक firewall 22 के अलावा सब कुछ अस्वीकार करता है | पोर्ट ufw और सिक्योरिटी ग्रुप — दोनों में खोलें |
| कोई बाइनरी /tmp में नहीं चलती | /tmp noexec के साथ माउंट है (hardening) | किसी और पाथ से चलाएँ या जोखिम स्वीकारते हुए माउंट समायोजित करें |
अक्सर पूछे जाने वाले प्रश्न #
सब्सक्रिप्शन में ठीक-ठीक क्या शामिल है?
hardened AMI, पूरे विस्तारित जीवन चक्र (2032 तक) के दौरान पैच के साथ नए संस्करण, और इसे बनाने वाली टीम का सपोर्ट। भुगतान प्रति इंस्टेंस है: 0,008 $/h या 60 $/वर्ष, 7 दिन के मुफ़्त ट्रायल के साथ।
क्या यह x86_64 इंस्टेंस पर चलती है?
नहीं। v1.0 arm64 (AWS Graviton) के लिए प्रकाशित है: फ़ैमिली t4g, m6g–m8g, c6g–c8g, r6g–r8g, आदि।
क्या मैं root के रूप में या पासवर्ड से लॉगिन कर सकता हूँ?
नहीं: hardening के कारण root लॉगिन और पासवर्ड प्रमाणीकरण निष्क्रिय हैं। अपने keypair के साथ ubuntu के रूप में लॉगिन करें और sudo इस्तेमाल करें (यह /var/log/sudo.log में दर्ज होता है)।
क्या hardening मेरे एप्लिकेशन को तोड़ सकता है?
ज़्यादातर मामलों में नहीं, पर दो सीमाएँ जाननी चाहिए: /tmp, /var/tmp और /dev/shm noexec के साथ माउंट हैं, और compilers केवल root तक सीमित हैं। अगर आपके एप्लिकेशन को इनमें से कुछ चाहिए, तो उसे सोच-समझकर समायोजित करें।
AMI के नए संस्करण में अपडेट कैसे करूँ?
सुरक्षा पैच unattended-upgrades से अपने आप आते हैं। इमेज के नए संस्करण पर जाने के लिए, नई AMI से इंस्टेंस लॉन्च करें और पुरानी हटा दें — immutable AMIs का सामान्य पैटर्न (Auto Scaling में भी वैसे ही काम करता है)।
24.04 पर माइग्रेट करने के बजाय Ubuntu 22.04 पर क्यों बने रहें?
OS संस्करण माइग्रेट करना जोखिम भरा प्रोजेक्ट है। यह उत्पाद इसीलिए है कि आपको यह जल्दबाज़ी में न करना पड़े: हम 22.04 को 2032 तक पैच और ऑडिट करके रखते हैं, और आप अपनी सुविधा से माइग्रेट करते हैं।
Changelog #
AMI का इतिहास। तारीख़ें AWS Marketplace पर हर संस्करण के प्रकाशन की हैं।
आरंभिक रिलीज़
AWS Marketplace पर पहला सार्वजनिक संस्करण, Ubuntu 22.04 LTS arm64 पर।
imaxe टूल शामिल, इमेज में बेक किए 12 ऑपरेशन मॉड्यूल के साथ।इस AMI के साथ मदद चाहिए?
आपको वही टीम जवाब देती है जो इमेज बनाती है — असली इंजीनियर, बिना बॉट्स और बिना फ़र्स्ट-लेवल के।