Lançador Produtos Bitnami Documentaçãoimaxe CLI Blog Contacto
Sistema operacional ubuntu22.04ltshardenedcis

Ubuntu 22.04 LTS Hardened

Um seguro de vida para toda a sua frota Ubuntu 22: AMI reforçada e mantida quando já ninguém a mantém.

Regiões
31 AWS
Última versão
v1.0
Tamanho
8 GB
Arranque
~35 s
Lynis
98/100
CVE abertas
0
Preço
0.008 USD/h · 60 USD/ano
captura · sessão SSH na AMI
Nível de detalhe

Ubuntu é uma marca registada da Canonical Ltd. A Imaxe.cloud não tem qualquer associação nem acordo com a Canonical: esta AMI é construída a partir do Ubuntu 22.04 LTS em conformidade com as suas licenças de software livre, e o suporte é prestado por nós de forma independente.

Descrição #

A Imaxe Hardened Ubuntu 22.04 LTS é uma AMI pronta para produção e reforçada, pensada para organizações que precisam de manter as suas frotas Ubuntu 22 a funcionar em segurança muito além da janela de manutenção padrão. Monitorizamos os avisos de segurança, aplicamos os patches críticos e publicamos AMIs atualizadas com cadência regular, para que as suas cargas continuem protegidas sem uma migração de sistema operativo disruptiva.

A imagem sai de fábrica com o sistema reforçado: firewall em negação por omissão, SSH endurecido, AppArmor em modo enforce, auditoria com auditd, integridade de ficheiros com AIDE, deteção de rootkits com rkhunter, antivírus ClamAV e proteção contra força bruta com fail2ban. Tudo verificado em cada publicação com uma auditoria Lynis cujo relatório completo pode ler mais abaixo.

Guia rápido: a funcionar em 5 minutos #

Tudo o que precisa para passar do zero a uma instância reforçada em produção.

PassoAçãoOndeTempo
1Subscreva e lance a AMI — qualquer instância arm64 (Graviton), p. ex. t4g.small para começar. Inclui 7 dias de teste gratuito.AWS Marketplace → EC2~2 min
2Abra a porta 22 no grupo de segurança, restrita ao seu IP ou CIDR.Consola EC21 min
3Ligue-se por SSHssh ubuntu@<ip-de-la-instancia> com a keypair escolhida ao lançar.O seu terminal1 min
4Pronto — o hardening já está ativo. Explore o estado com a ferramenta imaxe incluída.A instância
É tudo

Não há assistente de configuração nem passos posteriores obrigatórios: a imagem sai reforçada de fábrica. O resto desta página é opcional. Se algo falhar, vá direto à resolução de problemas.

Características #

Tudo o que a imagem inclui, agrupado entre o que é padrão e o que é nosso.

Geral

  • Base Ubuntu 22.04 LTS (jammy, arm64) atualizada em cada build, com patches de segurança automáticos (unattended-upgrades) ativados.
  • Firewall ufw em negação por omissão: só a porta 22 aberta de fábrica.
  • SSH endurecido: sem root, sem palavras-passe, só chave pública, criptografia moderna (ed25519, chacha20-poly1305, kex pós-quântico sntrup761x25519).
  • AppArmor com perfis extra instalados e todos em modo enforce.
  • Kernel reforçado via sysctl (ptrace restrito, BPF sem privilégios desativado, proteções de links e FIFOs, ASLR completo).
  • Montagens reforçadas: /tmp, /var/tmp e /dev/shm com noexec,nosuid,nodev; /proc com hidepid=2.
  • Auditoria completa com auditd (identidade, sudoers, sshd, logins) e contabilização com sysstat.
  • PAM com política de palavras-passe robusta (mínimo 14 caracteres) e bloqueio de conta com faillock após 5 falhas.

Especiais

  • Extended Lifecycle Support: continuamos a publicar AMIs com patches do Ubuntu 22.04 quando a manutenção padrão se esgota — suporte até 2032.
  • Integridade de ficheiros (AIDE): base de dados gerada no build, pronta para detetar alterações desde o primeiro arranque.
  • Anti-malware de série: rkhunter com linha de base própria e ClamAV com assinaturas pré-instaladas e atualização automática (24 verificações por dia).
  • fail2ban integrado com o ufw: 5 tentativas SSH falhadas em 10 minutos = 1 hora de banimento, lendo diretamente o journal.
  • Verificação de integridade de pacotes com debsums, em cron.
  • Ferramenta imaxe incluída: uma CLI para operar o hardening, a firewall, a auditoria e os restantes módulos sem editar ficheiros à mão.
  • Auditoria Lynis em cada publicação, com o relatório completo publicado nesta página.

Módulos do imaxe

Módulos da ferramenta imaxe pré-instalados nesta AMI, com a respetiva documentação:

MóduloO que fazDocumentação
osBase do sistema: atualizações não assistidas, locale, fuso horário, hostname e hora.Ver docs →
sshChaves autorizadas, host keys, sessões ativas e hardening do sshd a partir de um só comando.Ver docs →
firewallEstado do ufw, bloqueio/desbloqueio de IPs e abertura ou fecho de portas.Ver docs →
auditEventos do auditd e regras de auditoria CIS sem lutar com o auditctl.Ver docs →
aideIntegridade de ficheiros (FIM) com AIDE.Ver docs →
rkhunterAnálise do servidor em busca de rootkits.Ver docs →
clamavAntivírus ClamAV em runtime.Ver docs →
lynisAuditoria de hardening do sistema com relatório acionável.Ver docs →
fail2banEstado das jails, IPs banidos, banir e desbanir à mão.Ver docs →
secretsGera, lê e roda os segredos locais da instância.Ver docs →
infoInventário da AMI em /etc/imaxe/info.yaml, sem segredos.Ver docs →
global-alertsBus de alertas transversal da instância (SNS).docs em preparação

Dimensionamento e custos #

É uma imagem base de sistema operativo: corre em qualquer instância arm64 (Graviton) da AWS, de t4g.nano a metal — escolha o tamanho conforme a sua carga, não conforme a AMI. As builds e os testes desta imagem correm em t4g.medium.

ConceitoPreço
Assinatura por hora0,008 $/h por instância
Assinatura anual60 $/ano por instância
Teste gratuito7 dias

Ao preço da assinatura soma-se o custo normal da AWS (instância EC2, disco EBS e tráfego), que paga diretamente à AWS conforme a sua tarifa. O disco da imagem é de 8 GB, ampliável ao lançar.

Relatórios Lynis #

Resultado da auditoria de hardening Lynis de cada versão publicada: índice de hardening, avisos e sugestões, com o relatório completo linha a linha.

VersãoÍndice hardeningTestesAvisosSugestõesAuditoriaRelatório
v1.098/100245002026-07-29HTML · PDF ↓

O índice de hardening é calculado pelo Lynis a partir dos testes superados. Reexecutamos a auditoria em cada publicação; os avisos abertos são resolvidos antes de subir a imagem para o Marketplace.

Versões disponíveis #

Versões desta AMI publicadas no AWS Marketplace:

VersãoUbuntuArquiteturaEstadoPublicação
v1.022.04 LTS (jammy)arm64 ativa2026-07

Ciclo de vida

A razão de ser deste produto, num relance: quando o suporte padrão da Canonical para o Ubuntu 22.04 termina, a nossa manutenção continua.

Ubuntu 22.04suporte padrão
2022 → 2027
Imaxe ELSativa
2026 → 2032
202220242026202820302032

Regiões e AMI IDs

A versão v1.0 está publicada nestas 31 regiões da AWS. Se lançar a partir do Marketplace, a AWS escolhe automaticamente o ID correto.

RegiãoLocalizaçãoAMI ID (v1.0)
af-south-1Cidade do Caboami-0c0fc690298a3b001
ap-east-1Hong Kongami-0b95004e814cf7882
ap-east-2Taipéami-056227049121913ba
ap-northeast-1Tóquioami-0521df48aadd24098
ap-northeast-2Seulami-0ca3a46c793880118
ap-northeast-3Osakaami-0afdc6b6274f262a4
ap-south-1Bombaimami-0c3c5aaa11ffcdb1e
ap-south-2Hyderabadami-0f1e93453cd9dcda5
ap-southeast-1Singapuraami-04c7b97bb948a3b45
ap-southeast-2Sydneyami-00de9f6eab9802988
ap-southeast-3Jacartaami-0e772bffc352b606e
ap-southeast-4Melbourneami-08c38b2c186977100
ap-southeast-5Kuala Lumpurami-07eccea55afed16fd
ap-southeast-7Banguecoqueami-03f9aeb4da0e88d4e
ca-central-1Montrealami-09691d988f365f21f
ca-west-1Calgaryami-0596b2452d6c212b8
eu-central-1Frankfurtami-04cfe6082ff824925
eu-central-2Zuriqueami-0c023a2715e77e64f
eu-north-1Estocolmoami-03adc89e226066ce9
eu-south-1Milãoami-0c7659ddbb197cb1e
eu-south-2Espanhaami-0c4bc66463aa38368
eu-west-1Irlandaami-0d5d0e8a90a30bf86
eu-west-2Londresami-04b9d315eedd97fb2
eu-west-3Parisami-0bf55d735789c1397
il-central-1Telaviveami-01c2782a4433e7d4f
mx-central-1Querétaroami-0cca55138d045cfc1
sa-east-1São Pauloami-04bb062fd427f4ab6
us-east-1Virgíniaami-0f374e9b3d09bfc7d
us-east-2Ohioami-02b569a7f3d276a0a
us-west-1Califórniaami-0c2c699b1f7f8672e
us-west-2Oregonami-0e99e2234c7702526

Pendentes de publicação: me-central-1 e me-south-1.

Como lançar a AMI #

A AMI segue o fluxo padrão de lançamento do EC2 em instâncias arm64 (Graviton). O grupo de segurança só precisa de uma porta:

TipoProtocoloPortaOrigem
(*) SSHTCP22os seus CIDR
Recomendado

Restrinja o SSH aos seus próprios CIDR ou a um bastion — nunca 0.0.0.0/0. A firewall interna da imagem também nega tudo exceto a 22, por isso qualquer porta adicional de que precise tem de ser aberta nos dois sítios: o grupo de segurança e o ufw.

Só arm64

A v1.0 é publicada para arquitetura arm64: escolha uma família Graviton (t4g, m7g/m8g, c7g/c8g, r7g/r8g…). Não arranca em instâncias x86_64.

Uma vez a funcionar — SSH: utilizador ubuntu com a keypair escolhida ao lançar. Não há utilizador root acessível nem autenticação por palavra-passe.

terminal
ssh -i mi-keypair.pem ubuntu@<ip-de-la-instancia>

A imagem por dentro # especialista

Tudo o que corre dentro da AMI, onde vive cada coisa e os comandos que usará no dia a dia.

Serviços e portas

ServiçoUnidade systemdPortaO que faz
OpenSSHssh.service22Acesso remoto reforçado (drop-in 99-imaxe-harden.conf)
ufwufw.serviceFirewall em negação por omissão
auditdauditd.serviceAuditoria do sistema (identidade, sudoers, sshd, logins)
fail2banfail2ban.serviceBanimento de força bruta SSH via ufw, lendo o journal
AppArmorapparmor.serviceControlo de acesso obrigatório, todos os perfis em enforce
freshclamclamav-freshclam.serviceAtualização das assinaturas do ClamAV, 24 vezes por dia
unattended-upgradesapt-daily-upgrade.timerPatches de segurança automáticos
sysstatsysstat.serviceContabilização de processos e desempenho

O daemon residente clamd vem desativado na imagem base para não consumir 1–2 GB de RAM: a análise é a pedido com clamscan, com as assinaturas sempre em dia.

Caminhos-chave

CaminhoO que é
/etc/ssh/sshd_config.d/99-imaxe-harden.confHardening do sshd (drop-in, não toca no ficheiro principal)
/etc/sysctl.d/99-zz-imaxe-harden-kernel.confReforço do kernel via sysctl
/var/log/sudo.logRegisto de todos os usos do sudo
/var/log/audit/Eventos do auditd
/etc/imaxe/ e /var/lib/imaxe/Configuração e estado da ferramenta imaxe
/usr/local/bin/imaxeBinário da CLI imaxe

Comandos úteis

TarefaComando
Estado da firewallsudo ufw status verbose
IPs banidos pelo fail2bansudo fail2ban-client status sshd
Verificação de integridade de ficheirossudo aide –check
Análise de rootkitssudo rkhunter –check
Análise antivírus a pedidosudo clamscan -r /ruta
Auditoria Lynis localsudo lynis audit system
Inventário e módulos da AMIimaxe

Cada um destes subsistemas tem o seu módulo na CLI imaxe, com uma interface mais cómoda do que o comando de origem — ver módulos do imaxe.

Cópias e atualizações #

  • Patches automáticos: o unattended-upgrades aplica diariamente as atualizações de segurança do Ubuntu, sem intervenção.
  • Assinaturas antivírus: o freshclam atualiza a base do ClamAV 24 vezes por dia.
  • AMIs novas: publicamos versões atualizadas da imagem no Marketplace com cadência regular; cada versão passa a sua própria auditoria Lynis antes de ser publicada.
  • Cópias de segurança: a imagem não impõe nenhum sistema próprio — use snapshots do EBS ou a sua ferramenta habitual.
AIDE e alterações legítimas

A base de dados do AIDE é gerada no build. Se instalar ou modificar software, regenere a linha de base (sudo aideinit ou via o módulo aide do imaxe) para que a verificação de integridade não sinalize as suas próprias alterações.

Resolução de problemas #

Os problemas que concentram quase todos os tickets, com a sua causa habitual e a solução.

SintomaCausa provávelSolução
A instância não chega a arrancarTipo de instância x86_64A AMI é arm64: use uma família Graviton (t4g, m7g, c7g…)
Não consigo ligar por SSHPorta 22 fechada no grupo de segurança, ou IP fora do CIDR permitidoReveja o SG — ver como lançar a AMI
Permission denied (publickey)A autenticação por palavra-passe está desativadaLigue-se como ubuntu com a keypair do lançamento: ssh -i clave.pem ubuntu@<ip>
O SSH deixa de responder após várias tentativasO fail2ban baniu o seu IP (5 falhas em 10 min = 1 h)Espere uma hora ou, a partir de outro IP: sudo fail2ban-client set sshd unbanip <ip>
Um serviço novo não está acessívelA firewall interna nega tudo exceto a 22Abra a porta no ufw e no grupo de segurança
Um binário não executa em /tmp/tmp está montado com noexec (hardening)Execute a partir de outro caminho ou ajuste a montagem se assumir o risco

Perguntas frequentes #

O que inclui exatamente a assinatura?

A AMI reforçada, as versões novas com patches durante todo o ciclo de vida alargado (até 2032) e o suporte da equipa que a constrói. Paga-se por instância: 0,008 $/h ou 60 $/ano, com 7 dias de teste gratuito.

Funciona em instâncias x86_64?

Não. A v1.0 é publicada para arm64 (AWS Graviton): famílias t4g, m6gm8g, c6gc8g, r6gr8g, etc.

Posso entrar como root ou com palavra-passe?

Não: o login de root e a autenticação por palavra-passe estão desativados por hardening. Entre como ubuntu com a sua keypair e use sudo (fica registado em /var/log/sudo.log).

O hardening pode partir a minha aplicação?

Na maioria dos casos não, mas há dois limites a conhecer: /tmp, /var/tmp e /dev/shm estão montados com noexec, e os compiladores estão restritos ao root. Se a sua aplicação precisar de algum deles, ajuste-o de forma consciente.

Como atualizo para uma versão nova da AMI?

Os patches de segurança chegam sozinhos via unattended-upgrades. Para saltar para uma versão nova da imagem, lance instâncias com a AMI nova e retire as antigas — o padrão habitual das AMIs imutáveis (funciona da mesma forma em Auto Scaling).

Porquê continuar no Ubuntu 22.04 em vez de migrar para o 24.04?

Migrar de versão de SO é um projeto com risco. Este produto existe para que não tenha de o fazer à pressa: mantemos o 22.04 com patches e auditado até 2032, e migra quando lhe convier.

Changelog #

Histórico da AMI. As datas correspondem à publicação de cada versão no AWS Marketplace.

v1.0 2026-07-30Mais recente

Publicação inicial

Primeira versão pública no AWS Marketplace, sobre Ubuntu 22.04 LTS arm64.

Novo AMI publicada em 31 regiões da AWS, arquitetura arm64 (Graviton).
Segurança Hardening completo de fábrica: ufw, SSH endurecido, AppArmor, auditd, AIDE, rkhunter, ClamAV e fail2ban. Auditoria Lynis 98/100 com 0 avisos e 0 sugestões.
Novo Ferramenta imaxe incluída com 12 módulos de operação pré-instalados na imagem.
Suporte ativo · seg–sex 9:00–18:00 CET

Precisa de ajuda com esta AMI?

Responde-lhe a mesma equipa que constrói a imagem — engenheiros a sério, sem bots nem primeiro nível.

< 4 hprimeira resposta em dia útil
ES / ENidiomas de suporte
Incluídono preço da AMI