Launcher Prodotti Bitnami Documentazioneimaxe CLI Blog Contatti
Sistema operativo ubuntu22.04ltshardenedcis

Ubuntu 22.04 LTS Hardened

Un'assicurazione sulla vita per tutta la tua flotta Ubuntu 22: AMI irrobustita e mantenuta quando ormai nessuno la mantiene più.

Regioni
31 AWS
Ultima versione
v1.0
Dimensione
8 GB
Avvio
~35 s
Lynis
98/100
CVE aperte
0
Prezzo
0.008 USD/h · 60 USD/anno
screenshot · sessione SSH sulla AMI
Livello di dettaglio

Ubuntu è un marchio registrato di Canonical Ltd. Imaxe.cloud non ha alcuna associazione né accordo con Canonical: questa AMI è costruita a partire da Ubuntu 22.04 LTS in conformità con le sue licenze di software libero, e il supporto lo forniamo noi in modo indipendente.

Descrizione #

Imaxe Hardened Ubuntu 22.04 LTS è una AMI pronta per la produzione e irrobustita, pensata per le organizzazioni che devono mantenere le proprie flotte Ubuntu 22 in funzione e in sicurezza ben oltre la finestra di manutenzione standard. Monitoriamo i bollettini di sicurezza, applichiamo le patch critiche e pubblichiamo AMI aggiornate con cadenza regolare, così i tuoi carichi restano protetti senza una migrazione di sistema operativo dirompente.

L’immagine esce di fabbrica con il sistema irrobustito: firewall in negazione predefinita, SSH rinforzato, AppArmor in modalità enforce, auditing con auditd, integrità dei file con AIDE, rilevamento di rootkit con rkhunter, antivirus ClamAV e protezione dalla forza bruta con fail2ban. Tutto verificato a ogni pubblicazione con un audit Lynis di cui puoi leggere il report completo più in basso.

Guida rapida: operativa in 5 minuti #

Tutto quello che ti serve per passare da zero a un’istanza irrobustita in produzione.

PassoAzioneDoveTempo
1Abbonati e avvia la AMI — qualsiasi istanza arm64 (Graviton), p. es. t4g.small per iniziare. Include 7 giorni di prova gratuita.AWS Marketplace → EC2~2 min
2Apri la porta 22 nel gruppo di sicurezza, limitata al tuo IP o CIDR.Console EC21 min
3Collegati via SSHssh ubuntu@<ip-de-la-instancia> con la keypair scelta all’avvio.Il tuo terminale1 min
4Fatto — l’hardening è già attivo. Esplora lo stato con lo strumento imaxe incluso.L’istanza
Tutto qui

Non c’è alcuna procedura guidata né passaggi successivi obbligatori: l’immagine esce irrobustita di fabbrica. Il resto di questa pagina è opzionale. Se qualcosa non va, vai dritto alla risoluzione dei problemi.

Caratteristiche #

Tutto ciò che include l’immagine, raggruppato tra ciò che è standard e ciò che è farina del nostro sacco.

Generale

  • Base Ubuntu 22.04 LTS (jammy, arm64) aggiornata a ogni build, con le patch di sicurezza automatiche (unattended-upgrades) attivate.
  • Firewall ufw in negazione predefinita: di fabbrica è aperta solo la porta 22.
  • SSH irrobustito: niente root, niente password, solo chiave pubblica, crittografia moderna (ed25519, chacha20-poly1305, kex post-quantistico sntrup761x25519).
  • AppArmor con profili extra installati e tutti in modalità enforce.
  • Kernel irrobustito via sysctl (ptrace limitato, BPF non privilegiato disabilitato, protezioni per link e FIFO, ASLR completo).
  • Mount rinforzati: /tmp, /var/tmp e /dev/shm con noexec,nosuid,nodev; /proc con hidepid=2.
  • Auditing completo con auditd (identità, sudoers, sshd, login) e accounting con sysstat.
  • PAM con una politica di password robusta (minimo 14 caratteri) e blocco dell’account con faillock dopo 5 tentativi falliti.

Specialità

  • Extended Lifecycle Support: continuiamo a pubblicare AMI con patch di Ubuntu 22.04 quando la manutenzione standard si esaurisce — supporto fino al 2032.
  • Integrità dei file (AIDE): database generato in fase di build, pronto a rilevare cambiamenti dal primo avvio.
  • Anti-malware di serie: rkhunter con baseline propria e ClamAV con firme preinstallate e aggiornamento automatico (24 controlli al giorno).
  • fail2ban integrato con ufw: 5 tentativi SSH falliti in 10 minuti = 1 ora di ban, leggendo direttamente il journal.
  • Verifica di integrità dei pacchetti con debsums, in cron.
  • Strumento imaxe incluso: una CLI per gestire l’hardening, il firewall, l’auditing e il resto dei moduli senza modificare file a mano.
  • Audit Lynis a ogni pubblicazione, con il report completo pubblicato in questa pagina.

Moduli di imaxe

Moduli dello strumento imaxe preinstallati in questa AMI, con la loro documentazione:

ModuloCosa faDocumentazione
osBase del sistema: aggiornamenti non presidiati, locale, fuso orario, hostname e ora.Vedi docs →
sshChiavi autorizzate, host key, sessioni attive e hardening di sshd da un solo comando.Vedi docs →
firewallStato di ufw, blocco/sblocco di IP e apertura o chiusura di porte.Vedi docs →
auditEventi di auditd e regole di audit CIS senza combattere con auditctl.Vedi docs →
aideIntegrità dei file (FIM) con AIDE.Vedi docs →
rkhunterScansione del server alla ricerca di rootkit.Vedi docs →
clamavAntivirus ClamAV a runtime.Vedi docs →
lynisAudit di hardening del sistema con report azionabile.Vedi docs →
fail2banStato delle jail, IP bannati, ban e unban manuali.Vedi docs →
secretsGenera, legge e ruota i segreti locali dell’istanza.Vedi docs →
infoInventario della AMI in /etc/imaxe/info.yaml, senza segreti.Vedi docs →
global-alertsBus di allerta trasversale dell’istanza (SNS).docs in preparazione

Dimensionamento e costi #

È un’immagine base di sistema operativo: gira su qualsiasi istanza arm64 (Graviton) di AWS, da t4g.nano a metal — scegli la taglia in base al tuo carico, non alla AMI. Le build e i test di questa immagine girano su t4g.medium.

VocePrezzo
Abbonamento orario0,008 $/h per istanza
Abbonamento annuale60 $/anno per istanza
Prova gratuita7 giorni

Al prezzo dell’abbonamento si aggiunge il normale costo di AWS (istanza EC2, disco EBS e traffico), che paghi direttamente ad AWS secondo la tua tariffa. Il disco dell’immagine è di 8 GB, ampliabile all’avvio.

Report Lynis #

Risultato dell’audit di hardening Lynis di ogni versione pubblicata: indice di hardening, avvisi e suggerimenti, con il report completo riga per riga.

VersioneIndice hardeningTestAvvisiSuggerimentiAuditReport
v1.098/100245002026-07-29HTML · PDF ↓

L’indice di hardening lo calcola Lynis a partire dai test superati. Rieseguiamo l’audit a ogni pubblicazione; gli avvisi aperti vengono risolti prima di caricare l’immagine sul Marketplace.

Versioni disponibili #

Versioni di questa AMI pubblicate su AWS Marketplace:

VersioneUbuntuArchitetturaStatoPubblicazione
v1.022.04 LTS (jammy)arm64 attiva2026-07

Ciclo di vita

La ragion d’essere di questo prodotto, a colpo d’occhio: quando il supporto standard di Canonical per Ubuntu 22.04 termina, la nostra manutenzione continua.

Ubuntu 22.04supporto standard
2022 → 2027
Imaxe ELSattiva
2026 → 2032
202220242026202820302032

Regioni e AMI ID

La versione v1.0 è pubblicata in queste 31 regioni di AWS. Se avvii dal Marketplace, AWS sceglie automaticamente l’ID corretto.

RegioneLocalitàAMI ID (v1.0)
af-south-1Città del Capoami-0c0fc690298a3b001
ap-east-1Hong Kongami-0b95004e814cf7882
ap-east-2Taipeiami-056227049121913ba
ap-northeast-1Tokyoami-0521df48aadd24098
ap-northeast-2Seulami-0ca3a46c793880118
ap-northeast-3Osakaami-0afdc6b6274f262a4
ap-south-1Mumbaiami-0c3c5aaa11ffcdb1e
ap-south-2Hyderabadami-0f1e93453cd9dcda5
ap-southeast-1Singaporeami-04c7b97bb948a3b45
ap-southeast-2Sydneyami-00de9f6eab9802988
ap-southeast-3Giacartaami-0e772bffc352b606e
ap-southeast-4Melbourneami-08c38b2c186977100
ap-southeast-5Kuala Lumpurami-07eccea55afed16fd
ap-southeast-7Bangkokami-03f9aeb4da0e88d4e
ca-central-1Montrealami-09691d988f365f21f
ca-west-1Calgaryami-0596b2452d6c212b8
eu-central-1Francoforteami-04cfe6082ff824925
eu-central-2Zurigoami-0c023a2715e77e64f
eu-north-1Stoccolmaami-03adc89e226066ce9
eu-south-1Milanoami-0c7659ddbb197cb1e
eu-south-2Spagnaami-0c4bc66463aa38368
eu-west-1Irlandaami-0d5d0e8a90a30bf86
eu-west-2Londraami-04b9d315eedd97fb2
eu-west-3Parigiami-0bf55d735789c1397
il-central-1Tel Avivami-01c2782a4433e7d4f
mx-central-1Querétaroami-0cca55138d045cfc1
sa-east-1San Paoloami-04bb062fd427f4ab6
us-east-1Virginiaami-0f374e9b3d09bfc7d
us-east-2Ohioami-02b569a7f3d276a0a
us-west-1Californiaami-0c2c699b1f7f8672e
us-west-2Oregonami-0e99e2234c7702526

In attesa di pubblicazione: me-central-1 e me-south-1.

Come avviare la AMI #

La AMI segue il flusso standard di lancio di EC2 su istanze arm64 (Graviton). Il gruppo di sicurezza ha bisogno di una sola porta:

TipoProtocolloPortaOrigine
(*) SSHTCP22i tuoi CIDR
Consigliato

Limita SSH ai tuoi CIDR o a un bastion — mai 0.0.0.0/0. Anche il firewall interno dell’immagine nega tutto tranne la 22, quindi qualsiasi porta aggiuntiva ti serva va aperta in entrambi i posti: il gruppo di sicurezza e ufw.

Solo arm64

La v1.0 è pubblicata per architettura arm64: scegli una famiglia Graviton (t4g, m7g/m8g, c7g/c8g, r7g/r8g…). Non si avvia su istanze x86_64.

Una volta in funzione — SSH: utente ubuntu con la keypair scelta all’avvio. Non c’è utente root accessibile né autenticazione con password.

terminal
ssh -i mi-keypair.pem ubuntu@<ip-de-la-instancia>

L'immagine da dentro # esperto

Tutto ciò che gira dentro la AMI, dove vive ogni cosa e i comandi che userai nel quotidiano.

Servizi e porte

ServizioUnità systemdPortaCosa fa
OpenSSHssh.service22Accesso remoto irrobustito (drop-in 99-imaxe-harden.conf)
ufwufw.serviceFirewall in negazione predefinita
auditdauditd.serviceAuditing del sistema (identità, sudoers, sshd, login)
fail2banfail2ban.serviceBan della forza bruta SSH via ufw, leggendo il journal
AppArmorapparmor.serviceControllo di accesso obbligatorio, tutti i profili in enforce
freshclamclamav-freshclam.serviceAggiornamento delle firme di ClamAV, 24 volte al giorno
unattended-upgradesapt-daily-upgrade.timerPatch di sicurezza automatiche
sysstatsysstat.serviceAccounting di processi e prestazioni

Il demone residente clamd è disattivato nell’immagine base per non consumare 1–2 GB di RAM: la scansione è su richiesta con clamscan, con le firme sempre aggiornate.

Percorsi chiave

PercorsoCos’è
/etc/ssh/sshd_config.d/99-imaxe-harden.confHardening di sshd (drop-in, non tocca il file principale)
/etc/sysctl.d/99-zz-imaxe-harden-kernel.confIrrobustimento del kernel via sysctl
/var/log/sudo.logRegistro di tutti gli usi di sudo
/var/log/audit/Eventi di auditd
/etc/imaxe/ e /var/lib/imaxe/Configurazione e stato dello strumento imaxe
/usr/local/bin/imaxeBinario della CLI imaxe

Comandi utili

AttivitàComando
Stato del firewallsudo ufw status verbose
IP bannati da fail2bansudo fail2ban-client status sshd
Verifica di integrità dei filesudo aide –check
Scansione di rootkitsudo rkhunter –check
Scansione antivirus su richiestasudo clamscan -r /ruta
Audit Lynis localesudo lynis audit system
Inventario e moduli della AMIimaxe

Ognuno di questi sottosistemi ha il suo modulo nella CLI imaxe, con un’interfaccia più comoda del comando di origine — vedi moduli di imaxe.

Backup e aggiornamenti #

  • Patch automatiche: unattended-upgrades applica ogni giorno gli aggiornamenti di sicurezza di Ubuntu, senza intervento.
  • Firme antivirus: freshclam aggiorna il database di ClamAV 24 volte al giorno.
  • Nuove AMI: pubblichiamo versioni aggiornate dell’immagine sul Marketplace con cadenza regolare; ogni versione supera il proprio audit Lynis prima della pubblicazione.
  • Backup: l’immagine non impone alcun sistema proprio — usa gli snapshot EBS o il tuo strumento abituale.
AIDE e cambiamenti legittimi

Il database di AIDE viene generato in fase di build. Se installi o modifichi software, rigenera la baseline (sudo aideinit o tramite il modulo aide di imaxe) perché la verifica di integrità non segnali i tuoi stessi cambiamenti.

Risoluzione dei problemi #

I problemi che concentrano quasi tutti i ticket, con la loro causa abituale e la soluzione.

SintomoCausa probabileSoluzione
L’istanza non riesce ad avviarsiTipo di istanza x86_64La AMI è arm64: usa una famiglia Graviton (t4g, m7g, c7g…)
Non riesco a collegarmi via SSHPorta 22 chiusa nel gruppo di sicurezza, o IP fuori dal CIDR consentitoControlla il SG — vedi come avviare la AMI
Permission denied (publickey)L’autenticazione con password è disabilitataCollegati come ubuntu con la keypair dell’avvio: ssh -i clave.pem ubuntu@<ip>
SSH smette di rispondere dopo vari tentativifail2ban ha bannato il tuo IP (5 errori in 10 min = 1 h)Aspetta un’ora oppure, da un altro IP: sudo fail2ban-client set sshd unbanip <ip>
Un nuovo servizio non è raggiungibileIl firewall interno nega tutto tranne la 22Apri la porta in ufw e nel gruppo di sicurezza
Un binario non si esegue in /tmp/tmp è montato con noexec (hardening)Esegui da un altro percorso o modifica il mount se ti assumi il rischio

Domande frequenti #

Cosa include esattamente l'abbonamento?

La AMI irrobustita, le nuove versioni con patch per tutto il ciclo di vita esteso (fino al 2032) e il supporto del team che la costruisce. Si paga per istanza: 0,008 $/h o 60 $/anno, con 7 giorni di prova gratuita.

Funziona su istanze x86_64?

No. La v1.0 è pubblicata per arm64 (AWS Graviton): famiglie t4g, m6gm8g, c6gc8g, r6gr8g, ecc.

Posso entrare come root o con password?

No: il login di root e l’autenticazione con password sono disabilitati per hardening. Entra come ubuntu con la tua keypair e usa sudo (resta registrato in /var/log/sudo.log).

L'hardening può rompere la mia applicazione?

Nella maggior parte dei casi no, ma bisogna conoscere due limiti: /tmp, /var/tmp e /dev/shm sono montati con noexec, e i compilatori sono riservati a root. Se la tua applicazione ha bisogno di uno di questi, modificalo consapevolmente.

Come aggiorno a una nuova versione della AMI?

Le patch di sicurezza arrivano da sole via unattended-upgrades. Per passare a una nuova versione dell’immagine, avvia istanze con la nuova AMI e ritira le vecchie — il classico pattern delle AMI immutabili (funziona allo stesso modo in Auto Scaling).

Perché restare su Ubuntu 22.04 invece di migrare a 24.04?

Migrare di versione di SO è un progetto con rischi. Questo prodotto esiste perché tu non debba farlo di fretta: manteniamo la 22.04 con patch e audit fino al 2032, e tu migri quando ti conviene.

Changelog #

Storico della AMI. Le date corrispondono alla pubblicazione di ogni versione su AWS Marketplace.

v1.0 2026-07-30Ultima

Pubblicazione iniziale

Prima versione pubblica su AWS Marketplace, su Ubuntu 22.04 LTS arm64.

Novità AMI pubblicata in 31 regioni di AWS, architettura arm64 (Graviton).
Sicurezza Hardening completo di fabbrica: ufw, SSH rinforzato, AppArmor, auditd, AIDE, rkhunter, ClamAV e fail2ban. Audit Lynis 98/100 con 0 avvisi e 0 suggerimenti.
Novità Strumento imaxe incluso con 12 moduli operativi preinstallati nell’immagine.
Supporto attivo · lun–ven 9:00–18:00 CET

Ti serve una mano con questa AMI?

Ti risponde lo stesso team che costruisce l'immagine — ingegneri veri, senza bot né primo livello.

< 4 hprima risposta in giorno lavorativo
ES / ENlingue di supporto
Inclusonel prezzo della AMI