Запуск Продукты Bitnami Документацияimaxe CLI Блог Контакты
Операционная система ubuntu22.04ltshardenedcis

Ubuntu 22.04 LTS Hardened

Страховка для всего вашего парка Ubuntu 22: усиленная AMI, которую поддерживают, когда её больше никто не поддерживает.

Регионы
31 AWS
Последняя версия
v1.0
Размер
8 GB
Загрузка
~35 s
Lynis
98/100
Открытые CVE
0
Цена
0.008 USD/ч · 60 USD/год
скриншот · SSH-сессия в AMI
Уровень детализации

Ubuntu — зарегистрированная торговая марка Canonical Ltd. Imaxe.cloud не связана с Canonical и не имеет с ней соглашений: эта AMI собирается из Ubuntu 22.04 LTS в соответствии с её свободными лицензиями, а поддержку мы оказываем самостоятельно и независимо.

Описание #

Imaxe Hardened Ubuntu 22.04 LTS — это готовая к продакшену, усиленная по безопасности AMI для организаций, которым нужно безопасно поддерживать парки Ubuntu 22 задолго после окончания стандартного окна сопровождения. Мы отслеживаем бюллетени безопасности, применяем критические патчи и регулярно публикуем обновлённые AMI, чтобы ваши нагрузки оставались защищёнными без болезненной миграции операционной системы.

Образ выходит с завода уже усиленным: файрвол с запретом по умолчанию, усиленный SSH, AppArmor в режиме enforce, аудит через auditd, контроль целостности файлов с AIDE, обнаружение руткитов с rkhunter, антивирус ClamAV и защита от перебора паролей с fail2ban. Всё это проверяется при каждой публикации аудитом Lynis, полный отчёт которого вы можете прочитать ниже.

Быстрый старт: в работе за 5 минут #

Всё, что нужно, чтобы пройти путь от нуля до усиленного инстанса в продакшене.

ШагДействиеГдеВремя
1Подпишитесь и запустите AMI — любой инстанс arm64 (Graviton), например t4g.small для начала. Включает 7 дней бесплатного пробного периода.AWS Marketplace → EC2~2 мин
2Откройте порт 22 в группе безопасности, ограничив его вашим IP или CIDR.Консоль EC21 мин
3Подключитесь по SSHssh ubuntu@<ip-инстанса> с ключевой парой, выбранной при запуске.Ваш терминал1 мин
4Готово — усиление уже активно. Изучите состояние системы с помощью встроенного инструмента imaxe.Инстанс
Это всё

Нет мастера настройки и обязательных последующих шагов: образ выходит усиленным с завода. Остальная часть этой страницы — опциональна. Если что-то не работает, идите сразу в решение проблем.

Возможности #

Всё, что включает образ, сгруппировано по стандартному и по нашему собственному.

Общее

  • База Ubuntu 22.04 LTS (jammy, arm64), обновляемая в каждой сборке, с включёнными автоматическими патчами безопасности (unattended-upgrades).
  • Файрвол ufw с запретом по умолчанию: с завода открыт только порт 22.
  • Усиленный SSH: без root, без паролей, только публичный ключ, современная криптография (ed25519, chacha20-poly1305, постквантовый kex sntrup761x25519).
  • AppArmor с установленными дополнительными профилями, все в режиме enforce.
  • Усиленное ядро через sysctl (ограниченный ptrace, отключённый непривилегированный BPF, защита ссылок и FIFO, полный ASLR).
  • Усиленные точки монтирования: /tmp, /var/tmp и /dev/shm с noexec,nosuid,nodev; /proc с hidepid=2.
  • Полный аудит через auditd (учётные записи, sudoers, sshd, входы) и учёт через sysstat.
  • PAM со строгой парольной политикой (минимум 14 символов) и блокировкой учётной записи через faillock после 5 неудач.

Особенное

  • Extended Lifecycle Support: мы продолжаем публиковать пропатченные AMI Ubuntu 22.04, когда стандартное сопровождение заканчивается — поддержка до 2032 года.
  • Целостность файлов (AIDE): база данных запекается при сборке и готова обнаруживать изменения с первого запуска.
  • Анти-malware из коробки: rkhunter с собственной базовой линией и ClamAV с запечёнными сигнатурами и автоматическим обновлением (24 проверки в день).
  • fail2ban, интегрированный с ufw: 5 неудачных попыток SSH за 10 минут = 1 час бана, с чтением напрямую из journal.
  • Проверка целостности пакетов через debsums, по cron.
  • Встроенный инструмент imaxe: CLI для управления усилением, файрволом, аудитом и остальными модулями без ручного редактирования файлов.
  • Аудит Lynis при каждой публикации, полный отчёт публикуется на этой странице.

Модули imaxe

Модули инструмента imaxe, запечённые в этой AMI, с их документацией:

МодульЧто делаетДокументация
osБаза системы: автоматические обновления, локаль, часовой пояс, hostname и время.Смотреть docs →
sshАвторизованные ключи, host keys, активные сессии и усиление sshd одной командой.Смотреть docs →
firewallСостояние ufw, блокировка/разблокировка IP и открытие или закрытие портов.Смотреть docs →
auditСобытия auditd и правила аудита CIS без борьбы с auditctl.Смотреть docs →
aideЦелостность файлов (FIM) с AIDE.Смотреть docs →
rkhunterСканирование сервера на руткиты.Смотреть docs →
clamavАнтивирус ClamAV в рантайме.Смотреть docs →
lynisАудит усиления системы с практичным отчётом.Смотреть docs →
fail2banСостояние jail’ов, забаненные IP, ручной бан и разбан.Смотреть docs →
secretsГенерирует, читает и ротирует локальные секреты инстанса.Смотреть docs →
infoИнвентаризация AMI в /etc/imaxe/info.yaml, без секретов.Смотреть docs →
global-alertsСквозная шина оповещений инстанса (SNS).документация готовится

Выбор размера и стоимость #

Это базовый образ операционной системы: он работает на любом инстансе arm64 (Graviton) в AWS, от t4g.nano до metal — выбирайте размер по вашей нагрузке, а не по AMI. Сборки и тесты этого образа выполняются на t4g.medium.

ПозицияЦена
Почасовая подписка0,008 $/ч за инстанс
Годовая подписка60 $/год за инстанс
Бесплатный пробный период7 дней

К цене подписки добавляется обычная стоимость AWS (инстанс EC2, диск EBS и трафик), которую вы платите напрямую AWS по вашему тарифу. Диск образа — 8 GB, расширяется при запуске.

Отчёты Lynis #

Результат аудита усиления Lynis для каждой опубликованной версии: индекс hardening, предупреждения и рекомендации, с полным построчным отчётом.

ВерсияИндекс hardeningТестыПредупрежденияРекомендацииАудитОтчёт
v1.098/100245002026-07-29HTML · PDF ↓

Индекс hardening рассчитывается Lynis по пройденным тестам. Мы повторяем аудит при каждой публикации; открытые предупреждения устраняются до загрузки образа в Marketplace.

Доступные версии #

Версии этой AMI, опубликованные в AWS Marketplace:

ВерсияUbuntuАрхитектураСтатусПубликация
v1.022.04 LTS (jammy)arm64 активна2026-07

Жизненный цикл

Смысл этого продукта одним взглядом: когда стандартная поддержка Canonical для Ubuntu 22.04 заканчивается, наше сопровождение продолжается.

Ubuntu 22.04стандартная поддержка
2022 → 2027
Imaxe ELSактивна
2026 → 2032
202220242026202820302032

Регионы и AMI ID

Версия v1.0 опубликована в этих 31 регионах AWS. Если вы запускаете из Marketplace, AWS автоматически выбирает нужный ID.

РегионРасположениеAMI ID (v1.0)
af-south-1Кейптаунami-0c0fc690298a3b001
ap-east-1Гонконгami-0b95004e814cf7882
ap-east-2Тайбэйami-056227049121913ba
ap-northeast-1Токиоami-0521df48aadd24098
ap-northeast-2Сеулami-0ca3a46c793880118
ap-northeast-3Осакаami-0afdc6b6274f262a4
ap-south-1Мумбаиami-0c3c5aaa11ffcdb1e
ap-south-2Хайдарабадami-0f1e93453cd9dcda5
ap-southeast-1Сингапурami-04c7b97bb948a3b45
ap-southeast-2Сиднейami-00de9f6eab9802988
ap-southeast-3Джакартаami-0e772bffc352b606e
ap-southeast-4Мельбурнami-08c38b2c186977100
ap-southeast-5Куала-Лумпурami-07eccea55afed16fd
ap-southeast-7Бангкокami-03f9aeb4da0e88d4e
ca-central-1Монреальami-09691d988f365f21f
ca-west-1Калгариami-0596b2452d6c212b8
eu-central-1Франкфуртami-04cfe6082ff824925
eu-central-2Цюрихami-0c023a2715e77e64f
eu-north-1Стокгольмami-03adc89e226066ce9
eu-south-1Миланami-0c7659ddbb197cb1e
eu-south-2Испанияami-0c4bc66463aa38368
eu-west-1Ирландияami-0d5d0e8a90a30bf86
eu-west-2Лондонami-04b9d315eedd97fb2
eu-west-3Парижami-0bf55d735789c1397
il-central-1Тель-Авивami-01c2782a4433e7d4f
mx-central-1Керетароami-0cca55138d045cfc1
sa-east-1Сан-Паулуami-04bb062fd427f4ab6
us-east-1Вирджинияami-0f374e9b3d09bfc7d
us-east-2Огайоami-02b569a7f3d276a0a
us-west-1Калифорнияami-0c2c699b1f7f8672e
us-west-2Орегонami-0e99e2234c7702526

Ожидают публикации: me-central-1 и me-south-1.

Как запустить AMI #

AMI следует стандартному процессу запуска EC2 на инстансах arm64 (Graviton). Группе безопасности нужен только один порт:

ТипПротоколПортИсточник
(*) SSHTCP22ваши CIDR
Рекомендуется

Ограничьте SSH вашими собственными CIDR или бастионом — никогда 0.0.0.0/0. Внутренний файрвол образа тоже запрещает всё, кроме 22, так что любой дополнительный порт нужно открывать в двух местах: в группе безопасности и в ufw.

Только arm64

v1.0 публикуется для архитектуры arm64: выбирайте семейство Graviton (t4g, m7g/m8g, c7g/c8g, r7g/r8g…). На инстансах x86_64 она не запустится.

После запуска — SSH: пользователь ubuntu с ключевой парой, выбранной при запуске. Доступа под root и аутентификации по паролю нет.

terminal
ssh -i my-keypair.pem ubuntu@<ip-инстанса>

Образ изнутри # эксперт

Всё, что работает внутри AMI, где что находится и команды, которые вы будете использовать каждый день.

Службы и порты

СлужбаЮнит systemdПортЧто делает
OpenSSHssh.service22Усиленный удалённый доступ (drop-in 99-imaxe-harden.conf)
ufwufw.serviceФайрвол с запретом по умолчанию
auditdauditd.serviceАудит системы (учётные записи, sudoers, sshd, входы)
fail2banfail2ban.serviceБан перебора SSH через ufw, с чтением journal
AppArmorapparmor.serviceМандатный контроль доступа, все профили в enforce
freshclamclamav-freshclam.serviceОбновление сигнатур ClamAV, 24 раза в день
unattended-upgradesapt-daily-upgrade.timerАвтоматические патчи безопасности
sysstatsysstat.serviceУчёт процессов и производительности

Резидентный демон clamd в базовом образе отключён, чтобы не потреблять 1–2 GB RAM: сканирование выполняется по запросу через clamscan, при этом сигнатуры всегда актуальны.

Ключевые пути

ПутьЧто это
/etc/ssh/sshd_config.d/99-imaxe-harden.confУсиление sshd (drop-in, основной файл не трогается)
/etc/sysctl.d/99-zz-imaxe-harden-kernel.confУсиление ядра через sysctl
/var/log/sudo.logЖурнал всех использований sudo
/var/log/audit/События auditd
/etc/imaxe/ и /var/lib/imaxe/Конфигурация и состояние инструмента imaxe
/usr/local/bin/imaxeБинарник CLI imaxe

Полезные команды

ЗадачаКоманда
Состояние файрволаsudo ufw status verbose
IP, забаненные fail2bansudo fail2ban-client status sshd
Проверка целостности файловsudo aide –check
Сканирование на руткитыsudo rkhunter –check
Антивирусное сканирование по запросуsudo clamscan -r /path
Локальный аудит Lynissudo lynis audit system
Инвентаризация и модули AMIimaxe

У каждой из этих подсистем есть свой модуль в CLI imaxe с более удобным интерфейсом, чем исходная команда — смотрите модули imaxe.

Резервные копии и обновления #

  • Автоматические патчи: unattended-upgrades ежедневно применяет обновления безопасности Ubuntu без вмешательства.
  • Антивирусные сигнатуры: freshclam обновляет базу ClamAV 24 раза в день.
  • Новые AMI: мы регулярно публикуем обновлённые версии образа в Marketplace; каждая версия проходит собственный аудит Lynis перед публикацией.
  • Резервные копии: образ не навязывает никакой собственной системы — используйте снапшоты EBS или ваш привычный инструмент.
AIDE и легитимные изменения

База данных AIDE запекается при сборке. Если вы устанавливаете или меняете ПО, перегенерируйте базовую линию (sudo aideinit или через модуль aide в imaxe), чтобы проверка целостности не помечала ваши собственные изменения.

Решение проблем #

Проблемы, на которые приходится почти вся поддержка, с типичной причиной и решением.

СимптомВероятная причинаРешение
Инстанс не запускаетсяТип инстанса x86_64AMI — arm64: используйте семейство Graviton (t4g, m7g, c7g…)
Не могу подключиться по SSHПорт 22 закрыт в группе безопасности или IP вне разрешённого CIDRПроверьте SG — смотрите как запустить AMI
Permission denied (publickey)Аутентификация по паролю отключенаПодключайтесь как ubuntu с ключевой парой запуска: ssh -i key.pem ubuntu@<ip>
SSH перестаёт отвечать после нескольких попытокfail2ban забанил ваш IP (5 неудач за 10 мин = 1 ч)Подождите час или с другого IP: sudo fail2ban-client set sshd unbanip <ip>
Новая служба недоступнаВнутренний файрвол запрещает всё, кроме 22Откройте порт в ufw и в группе безопасности
Бинарник не запускается в /tmp/tmp смонтирован с noexec (усиление)Запустите из другого пути или измените монтирование, если принимаете риск

Частые вопросы #

Что именно включает подписка?

Усиленную AMI, новые версии с патчами в течение всего расширенного жизненного цикла (до 2032 года) и поддержку команды, которая её собирает. Оплата за инстанс: 0,008 $/ч или 60 $/год, с 7 днями бесплатного пробного периода.

Работает ли она на инстансах x86_64?

Нет. v1.0 публикуется для arm64 (AWS Graviton): семейства t4g, m6gm8g, c6gc8g, r6gr8g и т. д.

Могу ли я войти под root или по паролю?

Нет: вход под root и аутентификация по паролю отключены усилением. Входите как ubuntu с вашей ключевой парой и используйте sudo (всё записывается в /var/log/sudo.log).

Может ли усиление сломать моё приложение?

В большинстве случаев нет, но нужно знать два ограничения: /tmp, /var/tmp и /dev/shm смонтированы с noexec, а компиляторы доступны только root. Если вашему приложению это нужно, меняйте настройки осознанно.

Как обновиться до новой версии AMI?

Патчи безопасности приходят сами через unattended-upgrades. Чтобы перейти на новую версию образа, запустите инстансы с новой AMI и выведите старые — стандартный паттерн неизменяемых AMI (так же работает в Auto Scaling).

Зачем оставаться на Ubuntu 22.04 вместо миграции на 24.04?

Миграция версии ОС — это проект с рисками. Этот продукт существует, чтобы вам не пришлось делать её в спешке: мы поддерживаем 22.04 пропатченной и проверенной аудитом до 2032 года, а вы мигрируете, когда вам удобно.

Changelog #

История AMI. Даты соответствуют публикации каждой версии в AWS Marketplace.

v1.0июл 2026 сегодня
2026
v1.0 2026-07-30Последняя

Первый выпуск

Первая публичная версия в AWS Marketplace, на базе Ubuntu 22.04 LTS arm64.

Новое AMI опубликована в 31 регионе AWS, архитектура arm64 (Graviton).
Безопасность Полное усиление с завода: ufw, усиленный SSH, AppArmor, auditd, AIDE, rkhunter, ClamAV и fail2ban. Аудит Lynis 98/100 с 0 предупреждениями и 0 рекомендациями.
Новое Встроенный инструмент imaxe с 12 модулями управления, запечёнными в образе.
Активная поддержка · пн–пт 9:00–18:00 CET

Нужна помощь с этой AMI?

Вам ответит та же команда, которая собирает образ — настоящие инженеры, без ботов и первой линии.

< 4 чпервый ответ в рабочий день
ES / ENязыки поддержки
Включенав цену AMI