Ubuntu è un marchio registrato di Canonical Ltd. Imaxe.cloud non ha alcuna associazione né accordo con Canonical: questa AMI è costruita a partire da Ubuntu 22.04 LTS in conformità con le sue licenze di software libero, e il supporto lo forniamo noi in modo indipendente.
Descrizione #
Imaxe Hardened Ubuntu 22.04 LTS è una AMI pronta per la produzione e irrobustita, pensata per le organizzazioni che devono mantenere le proprie flotte Ubuntu 22 in funzione e in sicurezza ben oltre la finestra di manutenzione standard. Monitoriamo i bollettini di sicurezza, applichiamo le patch critiche e pubblichiamo AMI aggiornate con cadenza regolare, così i tuoi carichi restano protetti senza una migrazione di sistema operativo dirompente.
L’immagine esce di fabbrica con il sistema irrobustito: firewall in negazione predefinita, SSH rinforzato, AppArmor in modalità enforce, auditing con auditd, integrità dei file con AIDE, rilevamento di rootkit con rkhunter, antivirus ClamAV e protezione dalla forza bruta con fail2ban. Tutto verificato a ogni pubblicazione con un audit Lynis di cui puoi leggere il report completo più in basso.
Guida rapida: operativa in 5 minuti #
Tutto quello che ti serve per passare da zero a un’istanza irrobustita in produzione.
| Passo | Azione | Dove | Tempo |
|---|---|---|---|
| 1 | Abbonati e avvia la AMI — qualsiasi istanza arm64 (Graviton), p. es. t4g.small per iniziare. Include 7 giorni di prova gratuita. | AWS Marketplace → EC2 | ~2 min |
| 2 | Apri la porta 22 nel gruppo di sicurezza, limitata al tuo IP o CIDR. | Console EC2 | 1 min |
| 3 | Collegati via SSH — ssh ubuntu@<ip-de-la-instancia> con la keypair scelta all’avvio. | Il tuo terminale | 1 min |
| 4 | Fatto — l’hardening è già attivo. Esplora lo stato con lo strumento imaxe incluso. | L’istanza | — |
Non c’è alcuna procedura guidata né passaggi successivi obbligatori: l’immagine esce irrobustita di fabbrica. Il resto di questa pagina è opzionale. Se qualcosa non va, vai dritto alla risoluzione dei problemi.
Caratteristiche #
Tutto ciò che include l’immagine, raggruppato tra ciò che è standard e ciò che è farina del nostro sacco.
Generale
- Base Ubuntu 22.04 LTS (jammy, arm64) aggiornata a ogni build, con le patch di sicurezza automatiche (
unattended-upgrades) attivate. - Firewall
ufwin negazione predefinita: di fabbrica è aperta solo la porta 22. - SSH irrobustito: niente root, niente password, solo chiave pubblica, crittografia moderna (ed25519, chacha20-poly1305, kex post-quantistico sntrup761x25519).
- AppArmor con profili extra installati e tutti in modalità enforce.
- Kernel irrobustito via sysctl (ptrace limitato, BPF non privilegiato disabilitato, protezioni per link e FIFO, ASLR completo).
- Mount rinforzati:
/tmp,/var/tmpe/dev/shmconnoexec,nosuid,nodev;/procconhidepid=2. - Auditing completo con
auditd(identità, sudoers, sshd, login) e accounting consysstat. - PAM con una politica di password robusta (minimo 14 caratteri) e blocco dell’account con
faillockdopo 5 tentativi falliti.
Specialità
- Extended Lifecycle Support: continuiamo a pubblicare AMI con patch di Ubuntu 22.04 quando la manutenzione standard si esaurisce — supporto fino al 2032.
- Integrità dei file (AIDE): database generato in fase di build, pronto a rilevare cambiamenti dal primo avvio.
- Anti-malware di serie: rkhunter con baseline propria e ClamAV con firme preinstallate e aggiornamento automatico (24 controlli al giorno).
- fail2ban integrato con ufw: 5 tentativi SSH falliti in 10 minuti = 1 ora di ban, leggendo direttamente il journal.
- Verifica di integrità dei pacchetti con debsums, in cron.
- Strumento
imaxeincluso: una CLI per gestire l’hardening, il firewall, l’auditing e il resto dei moduli senza modificare file a mano. - Audit Lynis a ogni pubblicazione, con il report completo pubblicato in questa pagina.
Moduli di imaxe
Moduli dello strumento imaxe preinstallati in questa AMI, con la loro documentazione:
| Modulo | Cosa fa | Documentazione |
|---|---|---|
| os | Base del sistema: aggiornamenti non presidiati, locale, fuso orario, hostname e ora. | Vedi docs → |
| ssh | Chiavi autorizzate, host key, sessioni attive e hardening di sshd da un solo comando. | Vedi docs → |
| firewall | Stato di ufw, blocco/sblocco di IP e apertura o chiusura di porte. | Vedi docs → |
| audit | Eventi di auditd e regole di audit CIS senza combattere con auditctl. | Vedi docs → |
| aide | Integrità dei file (FIM) con AIDE. | Vedi docs → |
| rkhunter | Scansione del server alla ricerca di rootkit. | Vedi docs → |
| clamav | Antivirus ClamAV a runtime. | Vedi docs → |
| lynis | Audit di hardening del sistema con report azionabile. | Vedi docs → |
| fail2ban | Stato delle jail, IP bannati, ban e unban manuali. | Vedi docs → |
| secrets | Genera, legge e ruota i segreti locali dell’istanza. | Vedi docs → |
| info | Inventario della AMI in /etc/imaxe/info.yaml, senza segreti. | Vedi docs → |
| global-alerts | Bus di allerta trasversale dell’istanza (SNS). | docs in preparazione |
Dimensionamento e costi #
È un’immagine base di sistema operativo: gira su qualsiasi istanza arm64 (Graviton) di AWS, da t4g.nano a metal — scegli la taglia in base al tuo carico, non alla AMI. Le build e i test di questa immagine girano su t4g.medium.
| Voce | Prezzo |
|---|---|
| Abbonamento orario | 0,008 $/h per istanza |
| Abbonamento annuale | 60 $/anno per istanza |
| Prova gratuita | 7 giorni |
Al prezzo dell’abbonamento si aggiunge il normale costo di AWS (istanza EC2, disco EBS e traffico), che paghi direttamente ad AWS secondo la tua tariffa. Il disco dell’immagine è di 8 GB, ampliabile all’avvio.
Report Lynis #
Risultato dell’audit di hardening Lynis di ogni versione pubblicata: indice di hardening, avvisi e suggerimenti, con il report completo riga per riga.
L’indice di hardening lo calcola Lynis a partire dai test superati. Rieseguiamo l’audit a ogni pubblicazione; gli avvisi aperti vengono risolti prima di caricare l’immagine sul Marketplace.
Versioni disponibili #
Versioni di questa AMI pubblicate su AWS Marketplace:
| Versione | Ubuntu | Architettura | Stato | Pubblicazione |
|---|---|---|---|---|
| v1.0 | 22.04 LTS (jammy) | arm64 | ✓ attiva | 2026-07 |
Ciclo di vita
La ragion d’essere di questo prodotto, a colpo d’occhio: quando il supporto standard di Canonical per Ubuntu 22.04 termina, la nostra manutenzione continua.
Regioni e AMI ID
La versione v1.0 è pubblicata in queste 31 regioni di AWS. Se avvii dal Marketplace, AWS sceglie automaticamente l’ID corretto.
| Regione | Località | AMI ID (v1.0) |
|---|---|---|
| af-south-1 | Città del Capo | ami-0c0fc690298a3b001 |
| ap-east-1 | Hong Kong | ami-0b95004e814cf7882 |
| ap-east-2 | Taipei | ami-056227049121913ba |
| ap-northeast-1 | Tokyo | ami-0521df48aadd24098 |
| ap-northeast-2 | Seul | ami-0ca3a46c793880118 |
| ap-northeast-3 | Osaka | ami-0afdc6b6274f262a4 |
| ap-south-1 | Mumbai | ami-0c3c5aaa11ffcdb1e |
| ap-south-2 | Hyderabad | ami-0f1e93453cd9dcda5 |
| ap-southeast-1 | Singapore | ami-04c7b97bb948a3b45 |
| ap-southeast-2 | Sydney | ami-00de9f6eab9802988 |
| ap-southeast-3 | Giacarta | ami-0e772bffc352b606e |
| ap-southeast-4 | Melbourne | ami-08c38b2c186977100 |
| ap-southeast-5 | Kuala Lumpur | ami-07eccea55afed16fd |
| ap-southeast-7 | Bangkok | ami-03f9aeb4da0e88d4e |
| ca-central-1 | Montreal | ami-09691d988f365f21f |
| ca-west-1 | Calgary | ami-0596b2452d6c212b8 |
| eu-central-1 | Francoforte | ami-04cfe6082ff824925 |
| eu-central-2 | Zurigo | ami-0c023a2715e77e64f |
| eu-north-1 | Stoccolma | ami-03adc89e226066ce9 |
| eu-south-1 | Milano | ami-0c7659ddbb197cb1e |
| eu-south-2 | Spagna | ami-0c4bc66463aa38368 |
| eu-west-1 | Irlanda | ami-0d5d0e8a90a30bf86 |
| eu-west-2 | Londra | ami-04b9d315eedd97fb2 |
| eu-west-3 | Parigi | ami-0bf55d735789c1397 |
| il-central-1 | Tel Aviv | ami-01c2782a4433e7d4f |
| mx-central-1 | Querétaro | ami-0cca55138d045cfc1 |
| sa-east-1 | San Paolo | ami-04bb062fd427f4ab6 |
| us-east-1 | Virginia | ami-0f374e9b3d09bfc7d |
| us-east-2 | Ohio | ami-02b569a7f3d276a0a |
| us-west-1 | California | ami-0c2c699b1f7f8672e |
| us-west-2 | Oregon | ami-0e99e2234c7702526 |
In attesa di pubblicazione: me-central-1 e me-south-1.
Come avviare la AMI #
La AMI segue il flusso standard di lancio di EC2 su istanze arm64 (Graviton). Il gruppo di sicurezza ha bisogno di una sola porta:
| Tipo | Protocollo | Porta | Origine |
|---|---|---|---|
| (*) SSH | TCP | 22 | i tuoi CIDR |
Limita SSH ai tuoi CIDR o a un bastion — mai 0.0.0.0/0. Anche il firewall interno dell’immagine nega tutto tranne la 22, quindi qualsiasi porta aggiuntiva ti serva va aperta in entrambi i posti: il gruppo di sicurezza e ufw.
La v1.0 è pubblicata per architettura arm64: scegli una famiglia Graviton (t4g, m7g/m8g, c7g/c8g, r7g/r8g…). Non si avvia su istanze x86_64.
Una volta in funzione — SSH: utente ubuntu con la keypair scelta all’avvio. Non c’è utente root accessibile né autenticazione con password.
ssh -i mi-keypair.pem ubuntu@<ip-de-la-instancia>L'immagine da dentro # esperto
Tutto ciò che gira dentro la AMI, dove vive ogni cosa e i comandi che userai nel quotidiano.
Servizi e porte
| Servizio | Unità systemd | Porta | Cosa fa |
|---|---|---|---|
| OpenSSH | ssh.service | 22 | Accesso remoto irrobustito (drop-in 99-imaxe-harden.conf) |
| ufw | ufw.service | — | Firewall in negazione predefinita |
| auditd | auditd.service | — | Auditing del sistema (identità, sudoers, sshd, login) |
| fail2ban | fail2ban.service | — | Ban della forza bruta SSH via ufw, leggendo il journal |
| AppArmor | apparmor.service | — | Controllo di accesso obbligatorio, tutti i profili in enforce |
| freshclam | clamav-freshclam.service | — | Aggiornamento delle firme di ClamAV, 24 volte al giorno |
| unattended-upgrades | apt-daily-upgrade.timer | — | Patch di sicurezza automatiche |
| sysstat | sysstat.service | — | Accounting di processi e prestazioni |
Il demone residente clamd è disattivato nell’immagine base per non consumare 1–2 GB di RAM: la scansione è su richiesta con clamscan, con le firme sempre aggiornate.
Percorsi chiave
| Percorso | Cos’è |
|---|---|
| /etc/ssh/sshd_config.d/99-imaxe-harden.conf | Hardening di sshd (drop-in, non tocca il file principale) |
| /etc/sysctl.d/99-zz-imaxe-harden-kernel.conf | Irrobustimento del kernel via sysctl |
| /var/log/sudo.log | Registro di tutti gli usi di sudo |
| /var/log/audit/ | Eventi di auditd |
| /etc/imaxe/ e /var/lib/imaxe/ | Configurazione e stato dello strumento imaxe |
| /usr/local/bin/imaxe | Binario della CLI imaxe |
Comandi utili
| Attività | Comando |
|---|---|
| Stato del firewall | sudo ufw status verbose |
| IP bannati da fail2ban | sudo fail2ban-client status sshd |
| Verifica di integrità dei file | sudo aide –check |
| Scansione di rootkit | sudo rkhunter –check |
| Scansione antivirus su richiesta | sudo clamscan -r /ruta |
| Audit Lynis locale | sudo lynis audit system |
| Inventario e moduli della AMI | imaxe |
Ognuno di questi sottosistemi ha il suo modulo nella CLI imaxe, con un’interfaccia più comoda del comando di origine — vedi moduli di imaxe.
Backup e aggiornamenti #
- Patch automatiche:
unattended-upgradesapplica ogni giorno gli aggiornamenti di sicurezza di Ubuntu, senza intervento. - Firme antivirus: freshclam aggiorna il database di ClamAV 24 volte al giorno.
- Nuove AMI: pubblichiamo versioni aggiornate dell’immagine sul Marketplace con cadenza regolare; ogni versione supera il proprio audit Lynis prima della pubblicazione.
- Backup: l’immagine non impone alcun sistema proprio — usa gli snapshot EBS o il tuo strumento abituale.
Il database di AIDE viene generato in fase di build. Se installi o modifichi software, rigenera la baseline (sudo aideinit o tramite il modulo aide di imaxe) perché la verifica di integrità non segnali i tuoi stessi cambiamenti.
Risoluzione dei problemi #
I problemi che concentrano quasi tutti i ticket, con la loro causa abituale e la soluzione.
| Sintomo | Causa probabile | Soluzione |
|---|---|---|
| L’istanza non riesce ad avviarsi | Tipo di istanza x86_64 | La AMI è arm64: usa una famiglia Graviton (t4g, m7g, c7g…) |
| Non riesco a collegarmi via SSH | Porta 22 chiusa nel gruppo di sicurezza, o IP fuori dal CIDR consentito | Controlla il SG — vedi come avviare la AMI |
Permission denied (publickey) | L’autenticazione con password è disabilitata | Collegati come ubuntu con la keypair dell’avvio: ssh -i clave.pem ubuntu@<ip> |
| SSH smette di rispondere dopo vari tentativi | fail2ban ha bannato il tuo IP (5 errori in 10 min = 1 h) | Aspetta un’ora oppure, da un altro IP: sudo fail2ban-client set sshd unbanip <ip> |
| Un nuovo servizio non è raggiungibile | Il firewall interno nega tutto tranne la 22 | Apri la porta in ufw e nel gruppo di sicurezza |
| Un binario non si esegue in /tmp | /tmp è montato con noexec (hardening) | Esegui da un altro percorso o modifica il mount se ti assumi il rischio |
Domande frequenti #
Cosa include esattamente l'abbonamento?
La AMI irrobustita, le nuove versioni con patch per tutto il ciclo di vita esteso (fino al 2032) e il supporto del team che la costruisce. Si paga per istanza: 0,008 $/h o 60 $/anno, con 7 giorni di prova gratuita.
Funziona su istanze x86_64?
No. La v1.0 è pubblicata per arm64 (AWS Graviton): famiglie t4g, m6g–m8g, c6g–c8g, r6g–r8g, ecc.
Posso entrare come root o con password?
No: il login di root e l’autenticazione con password sono disabilitati per hardening. Entra come ubuntu con la tua keypair e usa sudo (resta registrato in /var/log/sudo.log).
L'hardening può rompere la mia applicazione?
Nella maggior parte dei casi no, ma bisogna conoscere due limiti: /tmp, /var/tmp e /dev/shm sono montati con noexec, e i compilatori sono riservati a root. Se la tua applicazione ha bisogno di uno di questi, modificalo consapevolmente.
Come aggiorno a una nuova versione della AMI?
Le patch di sicurezza arrivano da sole via unattended-upgrades. Per passare a una nuova versione dell’immagine, avvia istanze con la nuova AMI e ritira le vecchie — il classico pattern delle AMI immutabili (funziona allo stesso modo in Auto Scaling).
Perché restare su Ubuntu 22.04 invece di migrare a 24.04?
Migrare di versione di SO è un progetto con rischi. Questo prodotto esiste perché tu non debba farlo di fretta: manteniamo la 22.04 con patch e audit fino al 2032, e tu migri quando ti conviene.
Changelog #
Storico della AMI. Le date corrispondono alla pubblicazione di ogni versione su AWS Marketplace.
Pubblicazione iniziale
Prima versione pubblica su AWS Marketplace, su Ubuntu 22.04 LTS arm64.
imaxe incluso con 12 moduli operativi preinstallati nell’immagine.Ti serve una mano con questa AMI?
Ti risponde lo stesso team che costruisce l'immagine — ingegneri veri, senza bot né primo livello.