Запуск Продукты Bitnami Документацияimaxe CLI Блог Контакты
Кэш memcachedcachesasltlshardened

Memcached Hardened

Усиленный и готовый к продакшену Memcached: обязательный SASL, файрвол по умолчанию и автоматические обновления безопасности.

Регионы
32 AWS
Последняя версия
v2.0
Memcached
1.6
Архитектура
arm64
Lynis
100/100
SASL + TLS
из коробки
Цена
0.008 USD/ч · 60 USD/год
Уровень детализации

Описание #

Imaxe Hardened Memcached — это усиленная и готовая к продакшену AMI с Memcached, задуманная как прямая замена «Memcached packaged by Bitnami». Memcached устанавливается из стандартных пакетов Ubuntu — apt, systemd и пути FHS, без монолитных деревьев в /opt и проприетарных супервизоров — поверх усиленной базы imaxe.

Два отличия в безопасности с завода по сравнению с продуктом Bitnami: аутентификация SASL включена (а не отключена), с уникальным паролем для каждого инстанса, и сетевой трафик шифруется TLS с сертификатом, который также генерируется на каждом инстансе. Поскольку единственный механизм SASL у memcached — PLAIN, без TLS пароль передавался бы в открытом виде — здесь это невозможно.

Остальное — усиленная база imaxe: файрвол с запретом по умолчанию, усиленный SSH, AppArmor в режиме enforce, аудит через auditd, контроль целостности файлов с AIDE, обнаружение руткитов с rkhunter, антивирус ClamAV и защита от перебора паролей с fail2ban. Всё это проверяется при каждой публикации аудитом Lynis, полный отчёт которого вы можете прочитать ниже.

Быстрый старт: в работе за 5 минут #

Всё, что нужно, чтобы пройти путь от нуля до усиленного кэша в продакшене.

Самый быстрый способ: лаунчер

Не нужно воевать с консолью AWS. Лаунчер imaxe — это пошаговая форма, которая спрашивает только самое необходимое — регион, тип инстанса, сеть и SSH-доступ — и генерирует шаблон CloudFormation, разворачивающий уже настроенную AMI. Он избавляет от типичных ошибок ручного запуска (неверная архитектура, слишком открытая группа безопасности, неназначенная ключевая пара) и оставляет весь стек под вашим контролем в вашей собственной учётной записи.

Если предпочитаете делать всё вручную, длинный путь — это пять шагов:

ШагДействиеГдеВремя
1Подпишитесь и запустите AMI — любой инстанс arm64 (Graviton); рекомендуется t4g.medium. Включает 7 дней бесплатного пробного периода.AWS Marketplace → EC2~2 мин
2Откройте порт 22 в группе безопасности, ограничив его вашим IP или CIDR. Порт 11211 закрыт намеренно: открывайте его только для CIDR вашей VPC, если приложение работает на другой машине.Консоль EC21 мин
3Прочитайте учётные данные SASL — они в системной консоли (System Log в EC2) или по SSH командой sudo imaxe memcached credentials. При первой загрузке пароль — это instance-id.Консоль EC2 или SSH1 мин
4Подключите ваш клиент с TLS + SASL: пользователь memcached, пароль инстанса и порт 11211. Сертификат самоподписанный: настройте клиент доверять /etc/memcached/tls/server.crt.Ваше приложение~1 мин
5Готово — размер кэша уже подстроен под инстанс. Изучите состояние командой imaxe memcached status.Инстанс
Это всё

Нет мастера настройки и обязательных последующих шагов: образ выходит усиленным и с подобранными размерами с завода. Остальная часть этой страницы — опциональна. Если что-то не работает, идите сразу в решение проблем.

Возможности #

Всё, что включает образ, сгруппировано по стандартному и по нашему собственному.

Общее

  • Memcached 1.6 из официальных пакетов Ubuntu 26.04 LTS (resolute, arm64), под управлением systemd — без деревьев в /opt и проприетарных скриптов.
  • База Ubuntu, обновляемая в каждой сборке, с включёнными автоматическими патчами безопасности (unattended-upgrades).
  • Файрвол ufw с запретом по умолчанию: локально разрешены только 22 (SSH) и 11211 (memcached); группа безопасности Marketplace публикует только 22.
  • Усиленный SSH: без root, без паролей, только публичный ключ, современная криптография (ed25519, chacha20-poly1305, постквантовый kex sntrup761x25519).
  • AppArmor с установленными дополнительными профилями, все в режиме enforce.
  • Усиленное ядро через sysctl, точки монтирования с noexec,nosuid,nodev, /proc с hidepid=2.
  • Полный аудит через auditd, целостность с AIDE и debsums, анти-malware с rkhunter и ClamAV, fail2ban, интегрированный с ufw.

Особенное

  • SASL обязателен с завода: пользователь memcached с уникальным паролем для каждого инстанса (instance-id при первой загрузке), выводится в системную консоль EC2 — там, где его ищут пришедшие с Bitnami. Ничего не запекается в AMI: каждый инстанс получает свои учётные данные.
  • TLS из коробки на порту 11211 (минимум TLS 1.2): самоподписанный сертификат выпускается на каждом инстансе — ключ EC P-256, instance-id как CN, IP-адреса и имена инстанса как SAN — до старта службы. Можно установить свой.
  • Порт 11212 без шифрования только на loopback, для системных инструментов (memcstat и компания не умеют TLS). SASL по-прежнему обязателен, снаружи порт недоступен.
  • UDP явно отключён (-U 0): UDP-протокол memcached — классический вектор DDoS-амплификации.
  • Автоматический тюнинг при каждой загрузке: imaxe memcached optimize пересчитывает память кэша, соединения и потоки по реальным CPU и RAM — остановите инстанс, смените тип, запустите, и кэш сам изменит размер.
  • Управление пользователями SASL без перезапусков: imaxe memcached users add/rotate/delete — база SASL читается при каждой аутентификации, кэш не очищается.
  • Встроенный инструмент imaxe: CLI для управления службой, учётными данными, сертификатом и всем усилением без ручного редактирования файлов.
  • Аудит Lynis при каждой публикации, полный отчёт публикуется на этой странице.

Модули imaxe

Модули инструмента imaxe, запечённые в этой AMI, с их документацией:

МодульЧто делаетДокументация
memcachedМодуль продукта: состояние, учётные данные, пользователи SASL, TLS и автоматический тюнинг службы.Смотреть docs →
osБаза системы: автоматические обновления, локаль, часовой пояс, hostname и время.Смотреть docs →
sshАвторизованные ключи, host keys, активные сессии и усиление sshd одной командой.Смотреть docs →
firewallСостояние ufw, блокировка/разблокировка IP и открытие или закрытие портов.Смотреть docs →
auditСобытия auditd и правила аудита CIS без борьбы с auditctl.Смотреть docs →
aideЦелостность файлов (FIM) с AIDE.Смотреть docs →
rkhunterСканирование сервера на руткиты.Смотреть docs →
clamavАнтивирус ClamAV в рантайме.Смотреть docs →
lynisАудит усиления системы с практичным отчётом.Смотреть docs →
fail2banСостояние jail’ов, забаненные IP, ручной бан и разбан.Смотреть docs →
secretsГенерирует, читает и ротирует локальные секреты инстанса — включая пароль SASL.Смотреть docs →
infoИнвентаризация AMI в /etc/imaxe/info.yaml, без секретов.Смотреть docs →
global-alertsСквозная шина оповещений инстанса (SNS).документация готовится

Выбор размера и стоимость #

AMI работает на любом инстансе arm64 (Graviton) в AWS и подстраивается сама: при каждой загрузке imaxe memcached optimize выделяет кэшу 60 % доступной RAM (после резервирования 512 MB для ОС и агентов) и выводит число потоков и соединений из размера инстанса. Выбирайте тип по нужному объёму кэша: больше RAM = больше кэш, без правки конфигурации. Рекомендуемый стартовый инстанс — t4g.medium; на нём же выполняются сборки и тесты этого образа.

ПозицияЦена
Почасовая подписка0,014 $/ч за инстанс
Годовая подписка99 $/год за инстанс
Бесплатный пробный период7 дней

К цене подписки добавляется обычная стоимость AWS (инстанс EC2, диск EBS и трафик), которую вы платите напрямую AWS по вашему тарифу. Memcached — это кэш в памяти: при выборе инстанса отдавайте приоритет RAM, а не диску.

Отчёты Lynis #

Результат аудита усиления Lynis для каждой опубликованной версии: индекс hardening, предупреждения и рекомендации, с полным построчным отчётом.

ВерсияИндекс hardeningТестыПредупрежденияРекомендацииАудитОтчёт
v2.0100/100241002026-08-15HTML · PDF ↓
v1.094/100244112026-08-05HTML · PDF ↓

Индекс hardening рассчитывается Lynis по пройденным тестам. Мы повторяем аудит при каждой публикации и вручную разбираем каждое предупреждение и рекомендацию перед загрузкой образа в Marketplace; детали открытых находок — в самом отчёте.

Доступные версии #

Версии этой AMI, опубликованные в AWS Marketplace:

ВерсияMemcachedUbuntuАрхитектураСтатусПубликация
v2.01.626.04 LTS (resolute)arm64 активна2026-08
v1.01.624.04 LTS (noble)arm64 активна2026-08

Жизненный цикл

v2.0 — текущая версия, активная и поддерживаемая: патчи безопасности Ubuntu приходят на инстансы сами через unattended-upgrades, а новые версии AMI мы публикуем в Marketplace регулярно, каждая со своим аудитом Lynis. Когда выйдет новая версия, она появится в этой таблице и в changelog.

Как запустить AMI #

AMI следует стандартному процессу запуска EC2 на инстансах arm64 (Graviton). Группа безопасности Marketplace публикует только один порт:

ТипПротоколПортИсточник
(*) SSHTCP22ваши CIDR
Memcached (опционально)TCP11211только CIDR вашей VPC или SG ваших клиентов
Не открывайте кэш в интернет

Порт 11211 закрыт в группе безопасности намеренно, как и в продукте Bitnami. Даже с TLS открывайте его только для вашей приватной сети — никогда 0.0.0.0/0. Внутренний файрвол (ufw) его уже разрешает, так что достаточно правила в группе безопасности. Для разового доступа снаружи используйте SSH-туннель: ssh -i clave.pem -L 11211:127.0.0.1:11211 ubuntu@<ip-publica> (на этой AMI перенаправление портов разрешено, в отличие от остальных образов imaxe). Внутри инстанса sudo imaxe memcached open-port --cidr <ваша-сеть> и close-port управляют локальным брандмауэром.

Только arm64

v2.0 публикуется для архитектуры arm64: выбирайте семейство Graviton (t4g, m7g/m8g, c6gc8g, r7g/r8g…). На инстансах x86_64 она не запустится.

После запуска — SSH: пользователь ubuntu с ключевой парой, выбранной при запуске. Доступа под root и аутентификации по паролю нет. Учётные данные кэша: пользователь SASL memcached с instance-id в качестве начального пароля, виден в системной консоли EC2 или по SSH:

terminal
ssh -i mi-keypair.pem ubuntu@<ip-de-la-instancia>
sudo imaxe memcached credentials      # пользователь, пароль и порт
imaxe memcached tls show              # отпечаток сертификата этого инстанса

Образ изнутри # эксперт

Всё, что работает внутри AMI, где что находится и команды, которые вы будете использовать каждый день.

Службы и порты

СлужбаЮнит systemdПортЧто делает
Memcachedmemcached.service11211Кэш, с обязательными TLS (мин. 1.2) и SASL
Memcached (loopback)memcached.service11212Слушает без шифрования только на 127.0.0.1, для локальных инструментов; SASL по-прежнему обязателен
Подготовка инстансаimaxe-memcached-instance-setup.serviceПеред memcached при каждой загрузке: сертификат TLS, учётные данные SASL и тюнинг. Идемпотентна
OpenSSHssh.service22Усиленный удалённый доступ (drop-in 99-imaxe-harden.conf)
ufwufw.serviceФайрвол с запретом по умолчанию (разрешает 22 и 11211)
auditdauditd.serviceАудит системы (учётные записи, sudoers, sshd, входы)
fail2banfail2ban.serviceБан перебора SSH через ufw, с чтением journal
AppArmorapparmor.serviceМандатный контроль доступа, все профили в enforce
freshclamclamav-freshclam.serviceОбновление сигнатур ClamAV, 24 раза в день
unattended-upgradesapt-daily-upgrade.timerАвтоматические патчи безопасности

Служба memcached остаётся остановленной при сборке и впервые запускается уже на вашем инстансе: ни сертификата, ни учётных данных в AMI нет. Маркер /etc/memcached/tls/.generated-for хранит instance-id сертификата; при клонировании инстанса id не совпадает, и материал перегенерируется сам.

Ключевые пути

ПутьЧто это
/etc/memcached.confКонфигурация службы; блок BEGIN/END imaxe memcached optimize перезаписывается модулем при каждой загрузке
/etc/memcached/tls/Сертификат и ключ TLS этого инстанса (server.crt / server.key)
/etc/sasl2/memcached-sasldb2База пользователей SASL (управление через imaxe memcached users)
/etc/imaxe/secrets/memcached/passwordПароль SASL инстанса (0600, root)
/etc/imaxe/memcached.ymlКонфигурация модуля memcached инструмента imaxe
/etc/ssh/sshd_config.d/99-imaxe-harden.confУсиление sshd (drop-in, основной файл не трогается)
/etc/sysctl.d/99-zz-imaxe-harden-kernel.confУсиление ядра через sysctl
/var/log/sudo.logЖурнал всех использований sudo
/usr/local/bin/imaxeБинарник CLI imaxe

Полезные команды

ЗадачаКоманда
Состояние службы, прослушиваемые порты, TLS, SASL и статистикаimaxe memcached status
Учётные данные этого инстансаsudo imaxe memcached credentials
Ротировать пароль SASL (без перезапуска, кэш не очищается)sudo imaxe memcached users rotate
Пользователи SASL: добавление / список / удалениеsudo imaxe memcached users add app1
Используемый сертификат (субъект, SAN, срок действия, отпечаток)imaxe memcached tls show
Перевыпустить сертификат (например, после смены публичного IP)sudo imaxe memcached tls renew –force
Смотреть рекомендуемый тюнинг для этого инстансаimaxe memcached optimize –show
Применить тюнинг сейчас (перезапускает: очищает кэш)sudo imaxe memcached optimize
Логи службыjournalctl -u memcached
Логи подготовки инстансаjournalctl -u imaxe-memcached-instance-setup

Локальная проверка системными инструментами — libmemcached-tools не умеет TLS, поэтому используется нешифрованный порт на loopback (--binary, потому что libmemcached делает SASL только по бинарному протоколу):

terminal
memcstat --binary --servers=127.0.0.1:11212 --username=memcached \
         --password=$(sudo imaxe memcached credentials --show-password --json | jq -r .password)

Чтобы установить собственный сертификат вместо самоподписанного:

terminal
sudo install -m 0644 -o root -g root mi.crt /etc/memcached/tls/server.crt
sudo install -m 0640 -o root -g memcache mi.key /etc/memcached/tls/server.key
sudo rm -f /etc/memcached/tls/.generated-for   # sin testigo, el módulo no lo toca
sudo systemctl restart memcached

Кроме того, у каждой подсистемы усиления есть свой модуль в CLI imaxe — смотрите модули imaxe.

Резервные копии и обновления #

  • Автоматические патчи: unattended-upgrades ежедневно применяет обновления безопасности Ubuntu без вмешательства.
  • Антивирусные сигнатуры: freshclam обновляет базу ClamAV 24 раза в день.
  • Новые AMI: мы регулярно публикуем обновлённые версии образа в Marketplace; каждая версия проходит собственный аудит Lynis перед публикацией.
  • Резервные копии: их нет — так задумано. Memcached — это волатильный кэш: его содержимое теряется при каждом перезапуске и не должно содержать единственный экземпляр каких-либо данных. Резервировать и восстанавливать нечего.
Перезапуск очищает кэш

Любой systemctl restart memcached — включая тот, который выполняет sudo imaxe memcached optimize при применении тюнинга — очищает кэш. Изменения пользователей и паролей SASL, напротив, перезапуска не требуют. А если вы устанавливаете или меняете ПО, перегенерируйте базовую линию AIDE (sudo aideinit или через модуль aide в imaxe).

Решение проблем #

Проблемы, на которые приходится почти вся поддержка, с типичной причиной и решением.

СимптомВероятная причинаРешение
Инстанс не запускаетсяТип инстанса x86_64AMI — arm64: используйте семейство Graviton (t4g, c6gc8g, m7g…)
Не могу подключиться по SSHПорт 22 закрыт в группе безопасности или IP вне разрешённого CIDRПроверьте SG — смотрите как запустить AMI
Permission denied (publickey)Аутентификация по паролю отключенаПодключайтесь как ubuntu с ключевой парой запуска: ssh -i clave.pem ubuntu@<ip>
SSH перестаёт отвечать после нескольких попытокfail2ban забанил ваш IP (5 неудач за 10 мин = 1 ч)Подождите час или с другого IP: sudo fail2ban-client set sshd unbanip <ip>
Не могу достучаться до 11211 с другой машиныГруппа безопасности Marketplace открывает только 22Добавьте правило SG для 11211, ограниченное вашим CIDR — ufw его уже разрешает
Клиент закрывает сокет при подключенииКлиент не умеет TLS или не делает SASLИспользуйте библиотеку с TLS + SASL (pymemcache с tls_context, php-memcached с OPT_USE_TLS…) и доверяйте /etc/memcached/tls/server.crt
memcstat не отвечает на 11211libmemcached-tools не собрана с TLSИспользуйте нешифрованный порт на loopback: memcstat --binary --servers=127.0.0.1:11212 …
Аутентификация не проходит после клонирования/замены инстансаУчётные данные перегенерируются для нового instance-idПрочитайте новые: sudo imaxe memcached credentials (или системная консоль EC2)
Кэш не использует RAM после смены типа инстансаТюнинг применяется при загрузкеПерезагрузите инстанс или выполните sudo imaxe memcached optimize

Частые вопросы #

Где находится пароль memcached?

При первой загрузке пользователь SASL memcached создаётся с instance-id в качестве пароля. Он выводится в системную консоль EC2 (System Log) — там, где его ищут пришедшие с Bitnami — и хранится в /etc/imaxe/secrets/memcached/password. По SSH: sudo imaxe memcached credentials.

Как сменить пароль или добавить пользователей?

sudo imaxe memcached users rotate генерирует новый случайный пароль; --stdin принимает конкретный, не оставляя его в истории. users add / users delete управляют дополнительными пользователями. Ни одна операция не перезапускает службу и не очищает кэш.

Почему мой клиент не подключается, если с Bitnami работало?

Потому что здесь SASL и TLS включены с завода (в Bitnami SASL отключён). Вашему клиенту нужна поддержка TLS + SASL и доверие к сертификату инстанса. Это сделано намеренно: единственный механизм SASL у memcached — PLAIN, и без TLS пароль передавался бы в открытом виде.

Могу ли я открыть 11211 в интернет?

Технически можете — но не делайте этого. Ограничьте правило группы безопасности CIDR вашей VPC или SG ваших клиентов, либо используйте SSH-туннель (-L) для разовых доступов. Публичный кэш — классическая мишень, даже зашифрованный.

Сертификат самоподписанный? Могу ли я поставить свой?

Да и да. Штатный сертификат каждый инстанс выпускает сам для себя (CN = instance-id, SAN с его IP и именами); его отпечаток SHA-256 выводится в системную консоль и командой imaxe memcached tls show. Чтобы использовать свой, скопируйте crt/ключ в /etc/memcached/tls/, удалите маркер .generated-for и перезапустите — смотрите образ изнутри.

Как подобрать размер кэша? А если не хватит?

Подбирать не нужно: при каждой загрузке модуль выделяет кэшу 60 % доступной RAM и выводит число потоков и соединений из размера инстанса. Если нужен кэш побольше, остановите инстанс, смените тип на более ёмкий по RAM и запустите — тюнинг пересчитается сам.

Работает ли она на инстансах x86_64?

Нет. v2.0 публикуется для arm64 (AWS Graviton): семейства t4g, c6gc8g, m6gm8g, r6gr8g и т. д.

Что именно включает подписка?

Усиленную AMI, новые версии в течение жизненного цикла продукта и поддержку команды, которая её собирает. Оплата за инстанс: 0,014 $/ч или 99 $/год, с 7 днями бесплатного пробного периода.

Changelog #

История AMI. Даты соответствуют публикации каждой версии в AWS Marketplace.

v2.0 2026-08-19Последняя

База Ubuntu 26.04 и Lynis 100/100

AMI пересобрана на базе Ubuntu 26.04 LTS (resolute), arm64, а аудит Lynis достигает максимального индекса.

Улучшение База обновлена с Ubuntu 24.04 LTS до 26.04 LTS (resolute); Memcached 1.6 по-прежнему берётся из официальных пакетов Ubuntu. Опубликована в тех же 32 регионах AWS.
Безопасность Аудит Lynis 100/100 (241 тест, 0 предупреждений, 0 рекомендаций): открытые находки v1.0 закрыты. Полное усиление базы без изменений: SASL + TLS из коробки, ufw, усиленный SSH, AppArmor, auditd, AIDE, rkhunter, ClamAV и fail2ban.
v1.0 2026-08-14

Первый выпуск

Первая публичная версия в AWS Marketplace, на базе Ubuntu 24.04 LTS arm64.

Новое AMI опубликована в 32 регионах AWS, архитектура arm64 (Graviton), с Memcached 1.6 из пакетов Ubuntu.
Безопасность SASL включён с завода с уникальными учётными данными для каждого инстанса и обязательным TLS (мин. 1.2) на сетевом порту; UDP отключён. Полное усиление базы: ufw, усиленный SSH, AppArmor, auditd, AIDE, rkhunter, ClamAV и fail2ban. Аудит Lynis 94/100.
Новое Автоматический тюнинг кэша при каждой загрузке (imaxe memcached optimize) и инструмент imaxe с 13 модулями, запечёнными в образе.
Активная поддержка · пн–пт 9:00–18:00 CET

Нужна помощь с этой AMI?

Вам ответит та же команда, которая собирает образ — настоящие инженеры, без ботов и первой линии.

< 4 чпервый ответ в рабочий день
ES / ENязыки поддержки
Включенав цену AMI