Ubuntu — зарегистрированная торговая марка Canonical Ltd. Imaxe.cloud не связана с Canonical и не имеет с ней соглашений: эта AMI собирается из Ubuntu 22.04 LTS в соответствии с её свободными лицензиями, а поддержку мы оказываем самостоятельно и независимо.
Описание #
Imaxe Hardened Ubuntu 22.04 LTS — это готовая к продакшену, усиленная по безопасности AMI для организаций, которым нужно безопасно поддерживать парки Ubuntu 22 задолго после окончания стандартного окна сопровождения. Мы отслеживаем бюллетени безопасности, применяем критические патчи и регулярно публикуем обновлённые AMI, чтобы ваши нагрузки оставались защищёнными без болезненной миграции операционной системы.
Образ выходит с завода уже усиленным: файрвол с запретом по умолчанию, усиленный SSH, AppArmor в режиме enforce, аудит через auditd, контроль целостности файлов с AIDE, обнаружение руткитов с rkhunter, антивирус ClamAV и защита от перебора паролей с fail2ban. Всё это проверяется при каждой публикации аудитом Lynis, полный отчёт которого вы можете прочитать ниже.
Быстрый старт: в работе за 5 минут #
Всё, что нужно, чтобы пройти путь от нуля до усиленного инстанса в продакшене.
| Шаг | Действие | Где | Время |
|---|---|---|---|
| 1 | Подпишитесь и запустите AMI — любой инстанс arm64 (Graviton), например t4g.small для начала. Включает 7 дней бесплатного пробного периода. | AWS Marketplace → EC2 | ~2 мин |
| 2 | Откройте порт 22 в группе безопасности, ограничив его вашим IP или CIDR. | Консоль EC2 | 1 мин |
| 3 | Подключитесь по SSH — ssh ubuntu@<ip-инстанса> с ключевой парой, выбранной при запуске. | Ваш терминал | 1 мин |
| 4 | Готово — усиление уже активно. Изучите состояние системы с помощью встроенного инструмента imaxe. | Инстанс | — |
Нет мастера настройки и обязательных последующих шагов: образ выходит усиленным с завода. Остальная часть этой страницы — опциональна. Если что-то не работает, идите сразу в решение проблем.
Возможности #
Всё, что включает образ, сгруппировано по стандартному и по нашему собственному.
Общее
- База Ubuntu 22.04 LTS (jammy, arm64), обновляемая в каждой сборке, с включёнными автоматическими патчами безопасности (
unattended-upgrades). - Файрвол
ufwс запретом по умолчанию: с завода открыт только порт 22. - Усиленный SSH: без root, без паролей, только публичный ключ, современная криптография (ed25519, chacha20-poly1305, постквантовый kex sntrup761x25519).
- AppArmor с установленными дополнительными профилями, все в режиме enforce.
- Усиленное ядро через sysctl (ограниченный ptrace, отключённый непривилегированный BPF, защита ссылок и FIFO, полный ASLR).
- Усиленные точки монтирования:
/tmp,/var/tmpи/dev/shmсnoexec,nosuid,nodev;/procсhidepid=2. - Полный аудит через
auditd(учётные записи, sudoers, sshd, входы) и учёт черезsysstat. - PAM со строгой парольной политикой (минимум 14 символов) и блокировкой учётной записи через
faillockпосле 5 неудач.
Особенное
- Extended Lifecycle Support: мы продолжаем публиковать пропатченные AMI Ubuntu 22.04, когда стандартное сопровождение заканчивается — поддержка до 2032 года.
- Целостность файлов (AIDE): база данных запекается при сборке и готова обнаруживать изменения с первого запуска.
- Анти-malware из коробки: rkhunter с собственной базовой линией и ClamAV с запечёнными сигнатурами и автоматическим обновлением (24 проверки в день).
- fail2ban, интегрированный с ufw: 5 неудачных попыток SSH за 10 минут = 1 час бана, с чтением напрямую из journal.
- Проверка целостности пакетов через debsums, по cron.
- Встроенный инструмент
imaxe: CLI для управления усилением, файрволом, аудитом и остальными модулями без ручного редактирования файлов. - Аудит Lynis при каждой публикации, полный отчёт публикуется на этой странице.
Модули imaxe
Модули инструмента imaxe, запечённые в этой AMI, с их документацией:
| Модуль | Что делает | Документация |
|---|---|---|
| os | База системы: автоматические обновления, локаль, часовой пояс, hostname и время. | Смотреть docs → |
| ssh | Авторизованные ключи, host keys, активные сессии и усиление sshd одной командой. | Смотреть docs → |
| firewall | Состояние ufw, блокировка/разблокировка IP и открытие или закрытие портов. | Смотреть docs → |
| audit | События auditd и правила аудита CIS без борьбы с auditctl. | Смотреть docs → |
| aide | Целостность файлов (FIM) с AIDE. | Смотреть docs → |
| rkhunter | Сканирование сервера на руткиты. | Смотреть docs → |
| clamav | Антивирус ClamAV в рантайме. | Смотреть docs → |
| lynis | Аудит усиления системы с практичным отчётом. | Смотреть docs → |
| fail2ban | Состояние jail’ов, забаненные IP, ручной бан и разбан. | Смотреть docs → |
| secrets | Генерирует, читает и ротирует локальные секреты инстанса. | Смотреть docs → |
| info | Инвентаризация AMI в /etc/imaxe/info.yaml, без секретов. | Смотреть docs → |
| global-alerts | Сквозная шина оповещений инстанса (SNS). | документация готовится |
Выбор размера и стоимость #
Это базовый образ операционной системы: он работает на любом инстансе arm64 (Graviton) в AWS, от t4g.nano до metal — выбирайте размер по вашей нагрузке, а не по AMI. Сборки и тесты этого образа выполняются на t4g.medium.
| Позиция | Цена |
|---|---|
| Почасовая подписка | 0,008 $/ч за инстанс |
| Годовая подписка | 60 $/год за инстанс |
| Бесплатный пробный период | 7 дней |
К цене подписки добавляется обычная стоимость AWS (инстанс EC2, диск EBS и трафик), которую вы платите напрямую AWS по вашему тарифу. Диск образа — 8 GB, расширяется при запуске.
Отчёты Lynis #
Результат аудита усиления Lynis для каждой опубликованной версии: индекс hardening, предупреждения и рекомендации, с полным построчным отчётом.
| Версия | Индекс hardening | Тесты | Предупреждения | Рекомендации | Аудит | Отчёт |
|---|---|---|---|---|---|---|
| v1.0 | 98/100 | 245 | 0 | 0 | 2026-07-29 | HTML · PDF ↓ |
Индекс hardening рассчитывается Lynis по пройденным тестам. Мы повторяем аудит при каждой публикации; открытые предупреждения устраняются до загрузки образа в Marketplace.
Доступные версии #
Версии этой AMI, опубликованные в AWS Marketplace:
| Версия | Ubuntu | Архитектура | Статус | Публикация |
|---|---|---|---|---|
| v1.0 | 22.04 LTS (jammy) | arm64 | ✓ активна | 2026-07 |
Жизненный цикл
Смысл этого продукта одним взглядом: когда стандартная поддержка Canonical для Ubuntu 22.04 заканчивается, наше сопровождение продолжается.
Регионы и AMI ID
Версия v1.0 опубликована в этих 31 регионах AWS. Если вы запускаете из Marketplace, AWS автоматически выбирает нужный ID.
| Регион | Расположение | AMI ID (v1.0) |
|---|---|---|
| af-south-1 | Кейптаун | ami-0c0fc690298a3b001 |
| ap-east-1 | Гонконг | ami-0b95004e814cf7882 |
| ap-east-2 | Тайбэй | ami-056227049121913ba |
| ap-northeast-1 | Токио | ami-0521df48aadd24098 |
| ap-northeast-2 | Сеул | ami-0ca3a46c793880118 |
| ap-northeast-3 | Осака | ami-0afdc6b6274f262a4 |
| ap-south-1 | Мумбаи | ami-0c3c5aaa11ffcdb1e |
| ap-south-2 | Хайдарабад | ami-0f1e93453cd9dcda5 |
| ap-southeast-1 | Сингапур | ami-04c7b97bb948a3b45 |
| ap-southeast-2 | Сидней | ami-00de9f6eab9802988 |
| ap-southeast-3 | Джакарта | ami-0e772bffc352b606e |
| ap-southeast-4 | Мельбурн | ami-08c38b2c186977100 |
| ap-southeast-5 | Куала-Лумпур | ami-07eccea55afed16fd |
| ap-southeast-7 | Бангкок | ami-03f9aeb4da0e88d4e |
| ca-central-1 | Монреаль | ami-09691d988f365f21f |
| ca-west-1 | Калгари | ami-0596b2452d6c212b8 |
| eu-central-1 | Франкфурт | ami-04cfe6082ff824925 |
| eu-central-2 | Цюрих | ami-0c023a2715e77e64f |
| eu-north-1 | Стокгольм | ami-03adc89e226066ce9 |
| eu-south-1 | Милан | ami-0c7659ddbb197cb1e |
| eu-south-2 | Испания | ami-0c4bc66463aa38368 |
| eu-west-1 | Ирландия | ami-0d5d0e8a90a30bf86 |
| eu-west-2 | Лондон | ami-04b9d315eedd97fb2 |
| eu-west-3 | Париж | ami-0bf55d735789c1397 |
| il-central-1 | Тель-Авив | ami-01c2782a4433e7d4f |
| mx-central-1 | Керетаро | ami-0cca55138d045cfc1 |
| sa-east-1 | Сан-Паулу | ami-04bb062fd427f4ab6 |
| us-east-1 | Вирджиния | ami-0f374e9b3d09bfc7d |
| us-east-2 | Огайо | ami-02b569a7f3d276a0a |
| us-west-1 | Калифорния | ami-0c2c699b1f7f8672e |
| us-west-2 | Орегон | ami-0e99e2234c7702526 |
Ожидают публикации: me-central-1 и me-south-1.
Как запустить AMI #
AMI следует стандартному процессу запуска EC2 на инстансах arm64 (Graviton). Группе безопасности нужен только один порт:
| Тип | Протокол | Порт | Источник |
|---|---|---|---|
| (*) SSH | TCP | 22 | ваши CIDR |
Ограничьте SSH вашими собственными CIDR или бастионом — никогда 0.0.0.0/0. Внутренний файрвол образа тоже запрещает всё, кроме 22, так что любой дополнительный порт нужно открывать в двух местах: в группе безопасности и в ufw.
v1.0 публикуется для архитектуры arm64: выбирайте семейство Graviton (t4g, m7g/m8g, c7g/c8g, r7g/r8g…). На инстансах x86_64 она не запустится.
После запуска — SSH: пользователь ubuntu с ключевой парой, выбранной при запуске. Доступа под root и аутентификации по паролю нет.
ssh -i my-keypair.pem ubuntu@<ip-инстанса>Образ изнутри # эксперт
Всё, что работает внутри AMI, где что находится и команды, которые вы будете использовать каждый день.
Службы и порты
| Служба | Юнит systemd | Порт | Что делает |
|---|---|---|---|
| OpenSSH | ssh.service | 22 | Усиленный удалённый доступ (drop-in 99-imaxe-harden.conf) |
| ufw | ufw.service | — | Файрвол с запретом по умолчанию |
| auditd | auditd.service | — | Аудит системы (учётные записи, sudoers, sshd, входы) |
| fail2ban | fail2ban.service | — | Бан перебора SSH через ufw, с чтением journal |
| AppArmor | apparmor.service | — | Мандатный контроль доступа, все профили в enforce |
| freshclam | clamav-freshclam.service | — | Обновление сигнатур ClamAV, 24 раза в день |
| unattended-upgrades | apt-daily-upgrade.timer | — | Автоматические патчи безопасности |
| sysstat | sysstat.service | — | Учёт процессов и производительности |
Резидентный демон clamd в базовом образе отключён, чтобы не потреблять 1–2 GB RAM: сканирование выполняется по запросу через clamscan, при этом сигнатуры всегда актуальны.
Ключевые пути
| Путь | Что это |
|---|---|
| /etc/ssh/sshd_config.d/99-imaxe-harden.conf | Усиление sshd (drop-in, основной файл не трогается) |
| /etc/sysctl.d/99-zz-imaxe-harden-kernel.conf | Усиление ядра через sysctl |
| /var/log/sudo.log | Журнал всех использований sudo |
| /var/log/audit/ | События auditd |
| /etc/imaxe/ и /var/lib/imaxe/ | Конфигурация и состояние инструмента imaxe |
| /usr/local/bin/imaxe | Бинарник CLI imaxe |
Полезные команды
| Задача | Команда |
|---|---|
| Состояние файрвола | sudo ufw status verbose |
| IP, забаненные fail2ban | sudo fail2ban-client status sshd |
| Проверка целостности файлов | sudo aide –check |
| Сканирование на руткиты | sudo rkhunter –check |
| Антивирусное сканирование по запросу | sudo clamscan -r /path |
| Локальный аудит Lynis | sudo lynis audit system |
| Инвентаризация и модули AMI | imaxe |
У каждой из этих подсистем есть свой модуль в CLI imaxe с более удобным интерфейсом, чем исходная команда — смотрите модули imaxe.
Резервные копии и обновления #
- Автоматические патчи:
unattended-upgradesежедневно применяет обновления безопасности Ubuntu без вмешательства. - Антивирусные сигнатуры: freshclam обновляет базу ClamAV 24 раза в день.
- Новые AMI: мы регулярно публикуем обновлённые версии образа в Marketplace; каждая версия проходит собственный аудит Lynis перед публикацией.
- Резервные копии: образ не навязывает никакой собственной системы — используйте снапшоты EBS или ваш привычный инструмент.
База данных AIDE запекается при сборке. Если вы устанавливаете или меняете ПО, перегенерируйте базовую линию (sudo aideinit или через модуль aide в imaxe), чтобы проверка целостности не помечала ваши собственные изменения.
Решение проблем #
Проблемы, на которые приходится почти вся поддержка, с типичной причиной и решением.
| Симптом | Вероятная причина | Решение |
|---|---|---|
| Инстанс не запускается | Тип инстанса x86_64 | AMI — arm64: используйте семейство Graviton (t4g, m7g, c7g…) |
| Не могу подключиться по SSH | Порт 22 закрыт в группе безопасности или IP вне разрешённого CIDR | Проверьте SG — смотрите как запустить AMI |
Permission denied (publickey) | Аутентификация по паролю отключена | Подключайтесь как ubuntu с ключевой парой запуска: ssh -i key.pem ubuntu@<ip> |
| SSH перестаёт отвечать после нескольких попыток | fail2ban забанил ваш IP (5 неудач за 10 мин = 1 ч) | Подождите час или с другого IP: sudo fail2ban-client set sshd unbanip <ip> |
| Новая служба недоступна | Внутренний файрвол запрещает всё, кроме 22 | Откройте порт в ufw и в группе безопасности |
| Бинарник не запускается в /tmp | /tmp смонтирован с noexec (усиление) | Запустите из другого пути или измените монтирование, если принимаете риск |
Частые вопросы #
Что именно включает подписка?
Усиленную AMI, новые версии с патчами в течение всего расширенного жизненного цикла (до 2032 года) и поддержку команды, которая её собирает. Оплата за инстанс: 0,008 $/ч или 60 $/год, с 7 днями бесплатного пробного периода.
Работает ли она на инстансах x86_64?
Нет. v1.0 публикуется для arm64 (AWS Graviton): семейства t4g, m6g–m8g, c6g–c8g, r6g–r8g и т. д.
Могу ли я войти под root или по паролю?
Нет: вход под root и аутентификация по паролю отключены усилением. Входите как ubuntu с вашей ключевой парой и используйте sudo (всё записывается в /var/log/sudo.log).
Может ли усиление сломать моё приложение?
В большинстве случаев нет, но нужно знать два ограничения: /tmp, /var/tmp и /dev/shm смонтированы с noexec, а компиляторы доступны только root. Если вашему приложению это нужно, меняйте настройки осознанно.
Как обновиться до новой версии AMI?
Патчи безопасности приходят сами через unattended-upgrades. Чтобы перейти на новую версию образа, запустите инстансы с новой AMI и выведите старые — стандартный паттерн неизменяемых AMI (так же работает в Auto Scaling).
Зачем оставаться на Ubuntu 22.04 вместо миграции на 24.04?
Миграция версии ОС — это проект с рисками. Этот продукт существует, чтобы вам не пришлось делать её в спешке: мы поддерживаем 22.04 пропатченной и проверенной аудитом до 2032 года, а вы мигрируете, когда вам удобно.
Changelog #
История AMI. Даты соответствуют публикации каждой версии в AWS Marketplace.
Первый выпуск
Первая публичная версия в AWS Marketplace, на базе Ubuntu 22.04 LTS arm64.
imaxe с 12 модулями управления, запечёнными в образе.Нужна помощь с этой AMI?
Вам ответит та же команда, которая собирает образ — настоящие инженеры, без ботов и первой линии.