تفصیل #
Imaxe Hardened Memcached ایک ہارڈنڈ اور پروڈکشن کے لیے تیار Memcached AMI ہے، جو «Memcached packaged by Bitnami» کے براہِ راست متبادل کے طور پر بنائی گئی ہے۔ یہ Memcached کو Ubuntu کے معیاری پیکیجز سے نصب کرتی ہے — apt، systemd اور FHS راستے، نہ /opt میں یک سنگی درخت نہ ملکیتی سپروائزرز — imaxe کی ہارڈنڈ بنیاد پر۔
Bitnami کے پروڈکٹ کے مقابلے میں فیکٹری سے دو سیکیورٹی فرق: SASL تصدیق فعال آتی ہے (غیر فعال نہیں)، فی انسٹینس منفرد پاس ورڈ کے ساتھ، اور نیٹ ورک ٹریفک TLS سے انکرپٹ ہوتا ہے، سرٹیفکیٹ بھی ہر انسٹینس پر ہی بنتا ہے۔ چونکہ memcached کا واحد SASL میکانزم PLAIN ہے، TLS کے بغیر پاس ورڈ صاف متن میں سفر کرتا — یہاں ایسا ہو ہی نہیں سکتا۔
باقی سب imaxe کی ہارڈنڈ بنیاد ہے: ڈیفالٹ-ڈینائی فائر وال، مضبوط SSH، enforce موڈ میں AppArmor، auditd سے آڈٹنگ، AIDE سے فائل انٹیگریٹی، rkhunter سے روٹ کٹ کی کھوج، ClamAV اینٹی وائرس اور fail2ban سے بروٹ فورس تحفظ۔ ہر ریلیز پر یہ سب Lynis آڈٹ سے تصدیق ہوتا ہے جس کی مکمل رپورٹ آپ نیچے پڑھ سکتے ہیں۔
فوری گائیڈ: 5 منٹ میں چالو #
صفر سے پروڈکشن میں ہارڈنڈ کیش تک پہنچنے کے لیے جو کچھ چاہیے وہ سب۔
AWS کنسول سے الجھنے کی ضرورت نہیں۔ imaxe کا لانچر ایک رہنمائی شدہ فارم ہے جو صرف لازمی چیزیں پوچھتا ہے — ریجن، انسٹینس ٹائپ، نیٹ ورک اور SSH رسائی — اور ایک CloudFormation ٹیمپلیٹ بناتا ہے جو AMI کو پہلے سے کنفیگرڈ ڈپلائے کر دیتا ہے۔ یہ دستی لانچ کی عام غلطیوں سے بچاتا ہے (غلط آرکیٹیکچر، ضرورت سے زیادہ کھلا سیکیورٹی گروپ، keypair تفویض نہ ہونا) اور پوری اسٹیک آپ کے اپنے اکاؤنٹ میں آپ کے کنٹرول میں رہتی ہے۔
اگر آپ ہاتھ سے کرنا چاہیں تو لمبا راستہ پانچ مراحل کا ہے:
| مرحلہ | عمل | کہاں | وقت |
|---|---|---|---|
| 1 | سبسکرائب کریں اور AMI لانچ کریں — کوئی بھی arm64 (Graviton) انسٹینس؛ t4g.medium تجویز کردہ ہے۔ 7 دن کا مفت ٹرائل شامل ہے۔ | AWS Marketplace ← EC2 | ~2 منٹ |
| 2 | سیکیورٹی گروپ میں پورٹ 22 کھولیں، اپنی IP یا CIDR تک محدود۔ 11211 جان بوجھ کر بند آتا ہے: اگر آپ کی ایپلیکیشن کسی دوسری مشین پر ہو تو اسے صرف اپنے VPC کے CIDR کے لیے کھولیں۔ | EC2 کنسول | 1 منٹ |
| 3 | SASL کریڈینشل پڑھیں — سسٹم کنسول (EC2 کے System Log) میں ہے یا، SSH سے، sudo imaxe memcached credentials کے ذریعے۔ پہلے بوٹ پر پاس ورڈ instance-id ہوتا ہے۔ | EC2 کنسول یا SSH | 1 منٹ |
| 4 | اپنا کلائنٹ جوڑیں TLS + SASL کے ساتھ: صارف memcached، انسٹینس کا پاس ورڈ اور پورٹ 11211۔ سرٹیفکیٹ خود دستخط شدہ ہے: اپنے کلائنٹ کو /etc/memcached/tls/server.crt پر اعتماد کرنے کو کہیں۔ | آپ کی ایپلیکیشن | ~1 منٹ |
| 5 | تیار — کیش کا سائز پہلے ہی انسٹینس کے مطابق ایڈجسٹ ہے۔ حالت imaxe memcached status سے دیکھیں۔ | انسٹینس | — |
نہ کوئی کنفیگریشن وزرڈ ہے نہ کوئی لازمی بعد کے مراحل: امیج فیکٹری سے ہی ہارڈنڈ اور سائز شدہ نکلتی ہے۔ اس صفحے کا باقی حصہ اختیاری ہے۔ اگر کچھ خراب ہو تو سیدھے مسائل کے حل پر جائیں۔
خصوصیات #
امیج میں شامل ہر چیز، اس تقسیم کے ساتھ کہ کیا معیاری ہے اور کیا ہمارا اپنا۔
عمومی
- Ubuntu 26.04 LTS (resolute، arm64) کے سرکاری پیکیجز سے Memcached 1.6، systemd سے منظم — نہ
/optمیں درخت نہ ملکیتی اسکرپٹس۔ - Ubuntu بنیاد ہر بلڈ میں اپ ڈیٹ، خودکار سیکیورٹی پیچز (
unattended-upgrades) فعال کے ساتھ۔ -
ufwفائر وال ڈیفالٹ-ڈینائی پر: مقامی طور پر صرف 22 (SSH) اور 11211 (memcached) کی اجازت؛ Marketplace کا سیکیورٹی گروپ صرف 22 شائع کرتا ہے۔ - ہارڈنڈ SSH: نہ root، نہ پاس ورڈ، صرف پبلک کی، جدید کرپٹوگرافی (ed25519، chacha20-poly1305، پوسٹ کوانٹم kex sntrup761x25519)۔
- AppArmor اضافی پروفائلز کے ساتھ نصب اور سب enforce موڈ میں۔
- sysctl کے ذریعے ہارڈنڈ کرنل،
noexec,nosuid,nodevکے ساتھ ماؤنٹس،/prochidepid=2کے ساتھ۔ -
auditdسے مکمل آڈٹنگ، AIDE اور debsums سے انٹیگریٹی، rkhunter اور ClamAV سے اینٹی میلویئر، ufw کے ساتھ مربوط fail2ban۔
خصوصی
- فیکٹری سے لازمی SASL: صارف
memcachedفی انسٹینس منفرد پاس ورڈ کے ساتھ (پہلے بوٹ پر instance-id)، جو EC2 سسٹم کنسول پر ڈال دیا جاتا ہے — جہاں Bitnami سے آنے والے اسے ڈھونڈتے ہیں۔ AMI میں کچھ بھی بیک نہیں ہوتا: ہر انسٹینس اپنا نیا کریڈینشل پاتی ہے۔ - پورٹ 11211 پر بطور معیار TLS (کم از کم TLS 1.2): ہر انسٹینس پر جاری کردہ خود دستخط شدہ سرٹیفکیٹ — EC P-256 کی، CN کے طور پر instance-id، SAN کے طور پر انسٹینس کی IPs اور نام — سروس شروع ہونے سے پہلے۔ آپ اپنا نصب کر سکتے ہیں۔
- پورٹ 11212 صاف متن میں صرف loopback پر، سسٹم ٹولز کے لیے (
memcstatاور اس جیسے TLS نہیں بولتے)۔ SASL بدستور لازمی ہے اور باہر سے قابلِ رسائی نہیں۔ - UDP واضح طور پر غیر فعال (
-U 0): memcached کا UDP پروٹوکول DDoS ایمپلیفیکیشن کا کلاسک ویکٹر ہے۔ - ہر بوٹ پر خودکار ٹیوننگ:
imaxe memcached optimizeحقیقی CPU اور RAM کے ساتھ کیش میموری، کنکشنز اور تھریڈز دوبارہ حساب کرتا ہے — انسٹینس روکیں، ٹائپ بدلیں، چلائیں، اور کیش خود ری سائز ہو جاتی ہے۔ - بغیر ری اسٹارٹ SASL صارفین کا انتظام:
imaxe memcached users add/rotate/delete— SASL ڈیٹا بیس ہر تصدیق پر پڑھا جاتا ہے اور کیش خالی نہیں ہوتی۔ - شامل
imaxeٹول: ایک CLI جس سے سروس، کریڈینشلز، سرٹیفکیٹ اور پوری ہارڈننگ فائلیں ہاتھ سے ایڈٹ کیے بغیر چلائی جا سکتی ہے۔ - ہر ریلیز پر Lynis آڈٹ، مکمل رپورٹ اسی صفحے پر شائع۔
imaxe کے ماڈیولز
اس AMI میں شامل imaxe ٹول کے ماڈیولز، اپنی دستاویزات کے ساتھ:
| ماڈیول | کیا کرتا ہے | دستاویزات |
|---|---|---|
| memcached | پروڈکٹ کا ماڈیول: حالت، کریڈینشلز، SASL صارفین، TLS اور سروس کی خودکار ٹیوننگ۔ | دستاویزات دیکھیں ← |
| os | سسٹم کی بنیاد: بغیر نگرانی اپ ڈیٹس، لوکیل، ٹائم زون، ہوسٹ نیم اور وقت۔ | دستاویزات دیکھیں ← |
| ssh | مجاز کیز، ہوسٹ کیز، فعال سیشنز اور ایک ہی کمانڈ سے sshd کی ہارڈننگ۔ | دستاویزات دیکھیں ← |
| firewall | ufw کی حالت، IPs کی بلاکنگ/ان بلاکنگ اور پورٹس کھولنا یا بند کرنا۔ | دستاویزات دیکھیں ← |
| audit | auditctl سے الجھے بغیر auditd ایونٹس اور CIS آڈٹ رولز۔ | دستاویزات دیکھیں ← |
| aide | AIDE کے ساتھ فائل انٹیگریٹی (FIM)۔ | دستاویزات دیکھیں ← |
| rkhunter | روٹ کٹس کی تلاش میں سرور کا اسکین۔ | دستاویزات دیکھیں ← |
| clamav | رن ٹائم میں ClamAV اینٹی وائرس۔ | دستاویزات دیکھیں ← |
| lynis | قابلِ عمل رپورٹ کے ساتھ سسٹم ہارڈننگ کا آڈٹ۔ | دستاویزات دیکھیں ← |
| fail2ban | jails کی حالت، بین شدہ IPs، دستی طور پر بین اور ان بین کرنا۔ | دستاویزات دیکھیں ← |
| secrets | انسٹینس کے مقامی سیکرٹس بناتا، پڑھتا اور روٹیٹ کرتا ہے — بشمول SASL پاس ورڈ۔ | دستاویزات دیکھیں ← |
| info | /etc/imaxe/info.yaml میں AMI کی انوینٹری، بغیر سیکرٹس۔ | دستاویزات دیکھیں ← |
| global-alerts | انسٹینس کا مشترکہ الرٹ بس (SNS)۔ | دستاویزات تیاری میں |
سائزنگ اور اخراجات #
AMI AWS کی کسی بھی arm64 (Graviton) انسٹینس پر چلتی ہے اور خود اپنا سائز طے کرتی ہے: ہر بوٹ پر imaxe memcached optimize قابلِ استعمال RAM کا 60 % کیش کو دیتا ہے (OS اور ایجنٹس کے لیے 512 MB ریزرو کرنے کے بعد) اور تھریڈز و کنکشنز انسٹینس کے سائز سے اخذ کرتا ہے۔ انسٹینس ٹائپ اپنی مطلوبہ کیش کے حساب سے چنیں: زیادہ RAM = زیادہ کیش، بغیر کوئی کنفیگریشن چھیڑے۔ شروعات کے لیے تجویز کردہ انسٹینس t4g.medium ہے؛ اسی پر اس امیج کی بلڈز اور ٹیسٹس بھی چلتی ہیں۔
| مد | قیمت |
|---|---|
| فی گھنٹہ سبسکرپشن | 0,014 $ فی گھنٹہ فی انسٹینس |
| سالانہ سبسکرپشن | 99 $ فی سال فی انسٹینس |
| مفت ٹرائل | 7 دن |
سبسکرپشن کی قیمت میں AWS کا معمول کا خرچ (EC2 انسٹینس، EBS ڈسک اور ٹریفک) شامل ہو جاتا ہے، جو آپ اپنے ٹیرف کے مطابق براہِ راست AWS کو ادا کرتے ہیں۔ Memcached ایک اِن میموری کیش ہے: انسٹینس چنتے وقت ڈسک پر RAM کو ترجیح دیں۔
Lynis رپورٹس #
ہر شائع شدہ ورژن کے Lynis ہارڈننگ آڈٹ کا نتیجہ: ہارڈننگ انڈیکس، وارننگز اور تجاویز، لائن بہ لائن مکمل رپورٹ کے ساتھ۔
| ورژن | ہارڈننگ انڈیکس | ٹیسٹس | وارننگز | تجاویز | آڈٹ | رپورٹ |
|---|---|---|---|---|---|---|
| v2.0 | 100/100 | 241 | 0 | 0 | 2026-08-15 | HTML · PDF ↓ |
| v1.0 | 94/100 | 244 | 1 | 1 | 2026-08-05 | HTML · PDF ↓ |
ہارڈننگ انڈیکس Lynis کامیاب ٹیسٹس کی بنیاد پر نکالتا ہے۔ ہم ہر ریلیز پر آڈٹ دوبارہ چلاتے ہیں اور امیج کو Marketplace پر چڑھانے سے پہلے ہر وارننگ اور تجویز کا دستی جائزہ لیتے ہیں؛ کھلے نتائج کی تفصیل خود رپورٹ میں موجود ہے۔
دستیاب ورژنز #
AWS Marketplace پر شائع شدہ اس AMI کے ورژنز:
| ورژن | Memcached | Ubuntu | آرکیٹیکچر | حالت | اشاعت |
|---|---|---|---|---|---|
| v2.0 | 1.6 | 26.04 LTS (resolute) | arm64 | ✓ فعال | 2026-08 |
| v1.0 | 1.6 | 24.04 LTS (noble) | arm64 | ✓ فعال | 2026-08 |
لائف سائیکل
v2.0 موجودہ ورژن ہے، فعال اور زیرِ دیکھ بھال: Ubuntu کے سیکیورٹی پیچز unattended-upgrades کے ذریعے خود انسٹینسز تک پہنچ جاتے ہیں، اور ہم Marketplace پر باقاعدہ وقفوں سے AMI کے نئے ورژنز شائع کرتے ہیں، ہر ایک اپنے Lynis آڈٹ کے ساتھ۔ جب نیا ورژن آئے گا تو وہ اس جدول اور چینج لاگ میں نظر آئے گا۔
AMI کیسے لانچ کریں #
AMI arm64 (Graviton) انسٹینسز پر EC2 کے معیاری لانچ فلو کی پیروی کرتی ہے۔ Marketplace کا سیکیورٹی گروپ صرف ایک پورٹ شائع کرتا ہے:
| قسم | پروٹوکول | پورٹ | ماخذ |
|---|---|---|---|
| (*) SSH | TCP | 22 | آپ کے CIDR |
| Memcached (اختیاری) | TCP | 11211 | صرف آپ کے VPC کا CIDR یا آپ کے کلائنٹس کا SG |
11211 سیکیورٹی گروپ میں جان بوجھ کر بند آتا ہے، بالکل Bitnami کے پروڈکٹ کی طرح۔ TLS کے باوجود اسے صرف اپنے نجی نیٹ ورک کے لیے کھولیں — کبھی بھی 0.0.0.0/0 نہیں۔ اندرونی فائر وال (ufw) پہلے ہی اسے اجازت دیتا ہے، اس لیے سیکیورٹی گروپ کا رول کافی ہے۔ باہر سے وقتی رسائی کے لیے SSH ٹنل استعمال کریں: ssh -i clave.pem -L 11211:127.0.0.1:11211 ubuntu@<ip-publica> (اس AMI میں پورٹ فارورڈنگ کی اجازت ہے، باقی imaxe امیجز کے برعکس)۔ انسٹنس کے اندر sudo imaxe memcached open-port --cidr <آپ کا نیٹ ورک> اور close-port مقامی فائر وال کو کنٹرول کرتے ہیں۔
v2.0 arm64 آرکیٹیکچر کے لیے شائع ہوتا ہے: کوئی Graviton فیملی چنیں (t4g، m7g/m8g، c6g–c8g، r7g/r8g…)۔ x86_64 انسٹینسز پر بوٹ نہیں ہوتا۔
چالو ہونے کے بعد — SSH: لانچ کے وقت منتخب کی گئی keypair کے ساتھ صارف ubuntu۔ نہ قابلِ رسائی root صارف ہے نہ پاس ورڈ سے تصدیق۔ کیش کا کریڈینشل: SASL صارف memcached ابتدائی پاس ورڈ کے طور پر instance-id کے ساتھ، جو EC2 سسٹم کنسول میں یا SSH سے نظر آتا ہے:
ssh -i mi-keypair.pem ubuntu@<ip-de-la-instancia>
sudo imaxe memcached credentials # usuario, password y puerto
imaxe memcached tls show # huella del certificado de esta instanciaامیج اندر سے # ماہر
AMI کے اندر جو کچھ چلتا ہے، ہر چیز کہاں رہتی ہے، اور وہ کمانڈز جو آپ روزمرہ میں استعمال کریں گے۔
سروسز اور پورٹس
| سروس | systemd یونٹ | پورٹ | کیا کرتی ہے |
|---|---|---|---|
| Memcached | memcached.service | 11211 | کیش، لازمی TLS (کم از کم 1.2) اور SASL کے ساتھ |
| Memcached (loopback) | memcached.service | 11212 | صرف 127.0.0.1 پر صاف متن میں سنتا ہے، مقامی ٹولز کے لیے؛ SASL بدستور لازمی |
| انسٹینس کی تیاری | imaxe-memcached-instance-setup.service | — | ہر بوٹ پر memcached سے پہلے: TLS سرٹیفکیٹ، SASL کریڈینشل اور ٹیوننگ۔ Idempotent |
| OpenSSH | ssh.service | 22 | ہارڈنڈ ریموٹ رسائی (drop-in 99-imaxe-harden.conf) |
| ufw | ufw.service | — | ڈیفالٹ-ڈینائی فائر وال (22 اور 11211 کی اجازت) |
| auditd | auditd.service | — | سسٹم آڈٹنگ (شناخت، sudoers، sshd، لاگ اِنز) |
| fail2ban | fail2ban.service | — | journal پڑھتے ہوئے ufw کے ذریعے SSH بروٹ فورس کی پابندی |
| AppArmor | apparmor.service | — | لازمی رسائی کنٹرول، تمام پروفائلز enforce میں |
| freshclam | clamav-freshclam.service | — | ClamAV سگنیچرز کی اپ ڈیٹ، دن میں 24 بار |
| unattended-upgrades | apt-daily-upgrade.timer | — | خودکار سیکیورٹی پیچز |
memcached سروس بیک کے وقت رکی رہتی ہے اور پہلی بار آپ ہی کی انسٹینس میں شروع ہوتی ہے: نہ سرٹیفکیٹ نہ کریڈینشل AMI میں موجود ہیں۔ نشان /etc/memcached/tls/.generated-for سرٹیفکیٹ کا instance-id محفوظ رکھتا ہے؛ انسٹینس کلون کرنے پر id نہیں ملتا اور مواد خود بخود دوبارہ بن جاتا ہے۔
اہم راستے
| راستہ | کیا ہے |
|---|---|
| /etc/memcached.conf | سروس کی کنفیگریشن؛ BEGIN/END imaxe memcached optimize بلاک کو ماڈیول ہر بوٹ پر دوبارہ لکھتا ہے |
| /etc/memcached/tls/ | اس انسٹینس کا TLS سرٹیفکیٹ اور کی (server.crt / server.key) |
| /etc/sasl2/memcached-sasldb2 | SASL صارفین کا ڈیٹا بیس (انتظام imaxe memcached users سے) |
| /etc/imaxe/secrets/memcached/password | انسٹینس کا SASL پاس ورڈ (0600، root) |
| /etc/imaxe/memcached.yml | imaxe کے memcached ماڈیول کی کنفیگریشن |
| /etc/ssh/sshd_config.d/99-imaxe-harden.conf | sshd کی ہارڈننگ (drop-in، مرکزی فائل کو نہیں چھیڑتا) |
| /etc/sysctl.d/99-zz-imaxe-harden-kernel.conf | sysctl کے ذریعے کرنل کی ہارڈننگ |
| /var/log/sudo.log | sudo کے تمام استعمالات کا ریکارڈ |
| /usr/local/bin/imaxe | imaxe CLI کی بائنری |
کارآمد کمانڈز
| کام | کمانڈ |
|---|---|
| سروس کی حالت، لسننگ، TLS، SASL اور اعداد و شمار | imaxe memcached status |
| اس انسٹینس کا کریڈینشل | sudo imaxe memcached credentials |
| SASL پاس ورڈ روٹیٹ کریں (بغیر ری اسٹارٹ، کیش خالی نہیں ہوتی) | sudo imaxe memcached users rotate |
| SASL صارفین: اضافہ / فہرست / حذف | sudo imaxe memcached users add app1 |
| زیرِ استعمال سرٹیفکیٹ (سبجیکٹ، SAN، میعاد، فنگر پرنٹ) | imaxe memcached tls show |
| سرٹیفکیٹ دوبارہ بنائیں (مثلاً پبلک IP بدلنے کے بعد) | sudo imaxe memcached tls renew –force |
| اس انسٹینس کے لیے تجویز کردہ ٹیوننگ دیکھیں | imaxe memcached optimize –show |
| ٹیوننگ ابھی لاگو کریں (ری اسٹارٹ: کیش خالی ہو جاتی ہے) | sudo imaxe memcached optimize |
| سروس کے لاگز | journalctl -u memcached |
| انسٹینس کی تیاری کے لاگز | journalctl -u imaxe-memcached-instance-setup |
سسٹم ٹولز سے مقامی جانچ — libmemcached-tools TLS نہیں بولتی، اس لیے loopback کا صاف متن والا پورٹ استعمال ہوتا ہے (--binary اس لیے کہ libmemcached صرف بائنری پروٹوکول پر SASL کرتی ہے):
memcstat --binary --servers=127.0.0.1:11212 --username=memcached \
--password=$(sudo imaxe memcached credentials --show-password --json | jq -r .password)خود دستخط شدہ کی جگہ اپنا سرٹیفکیٹ نصب کرنے کے لیے:
sudo install -m 0644 -o root -g root mi.crt /etc/memcached/tls/server.crt
sudo install -m 0640 -o root -g memcache mi.key /etc/memcached/tls/server.key
sudo rm -f /etc/memcached/tls/.generated-for # sin testigo, el módulo no lo toca
sudo systemctl restart memcachedہارڈننگ کے ہر سب سسٹم کا imaxe CLI میں اپنا ماڈیول بھی ہے — دیکھیں imaxe کے ماڈیولز۔
بیک اپ اور اپ ڈیٹس #
- خودکار پیچز:
unattended-upgradesروزانہ Ubuntu کی سیکیورٹی اپ ڈیٹس بغیر مداخلت لگاتا ہے۔ - اینٹی وائرس سگنیچرز: freshclam دن میں 24 بار ClamAV کا ڈیٹا بیس اپ ڈیٹ کرتا ہے۔
- نئی AMIs: ہم امیج کے اپ ڈیٹ شدہ ورژنز باقاعدہ وقفوں سے Marketplace پر شائع کرتے ہیں؛ ہر ورژن شائع ہونے سے پہلے اپنا Lynis آڈٹ پاس کرتا ہے۔
- بیک اپ: نہیں ہے، ڈیزائن کے مطابق۔ Memcached ایک عارضی کیش ہے: اس کا مواد ہر ری اسٹارٹ پر مٹ جاتا ہے اور اس میں کسی ڈیٹا کی واحد نقل نہیں ہونی چاہیے۔ نہ کچھ بیک اپ کرنے کو ہے نہ بحال کرنے کو۔
کوئی بھی systemctl restart memcached — بشمول وہ جو sudo imaxe memcached optimize ٹیوننگ لاگو کرتے وقت کرتا ہے — کیش خالی کر دیتا ہے۔ اس کے برعکس، SASL صارفین اور پاس ورڈز کی تبدیلیوں کے لیے ری اسٹارٹ نہیں چاہیے۔ اور اگر آپ سافٹ ویئر نصب یا تبدیل کریں تو AIDE کی بیس لائن دوبارہ بنائیں (sudo aideinit یا imaxe کے aide ماڈیول کے ذریعے)۔
مسائل کا حل #
وہ مسائل جن پر تقریباً تمام ٹکٹس آتے ہیں، ان کی عام وجہ اور حل کے ساتھ۔
| علامت | ممکنہ وجہ | حل |
|---|---|---|
| انسٹینس لانچ ہی نہیں ہوتی | x86_64 انسٹینس ٹائپ | AMI arm64 ہے: کوئی Graviton فیملی استعمال کریں (t4g، c6g–c8g، m7g…) |
| SSH سے نہیں جڑ پا رہا | سیکیورٹی گروپ میں پورٹ 22 بند، یا IP اجازت شدہ CIDR سے باہر | SG چیک کریں — دیکھیں AMI کیسے لانچ کریں |
Permission denied (publickey) | پاس ورڈ سے تصدیق غیر فعال ہے | لانچ والی keypair کے ساتھ ubuntu بن کر جڑیں: ssh -i clave.pem ubuntu@<ip> |
| کئی کوششوں کے بعد SSH جواب دینا بند کر دیتا ہے | fail2ban نے آپ کی IP بین کر دی ہے (10 منٹ میں 5 ناکامیاں = 1 گھنٹہ) | ایک گھنٹہ انتظار کریں یا کسی دوسری IP سے: sudo fail2ban-client set sshd unbanip <ip> |
| دوسری مشین سے 11211 تک نہیں پہنچ پا رہا | Marketplace کا سیکیورٹی گروپ صرف 22 کھولتا ہے | 11211 کے لیے اپنے CIDR تک محدود SG رول شامل کریں — ufw پہلے ہی اجازت دیتا ہے |
| کلائنٹ جڑتے ہی ساکٹ بند کر دیتا ہے | کلائنٹ TLS نہیں بولتا، یا SASL نہیں کرتا | TLS + SASL والی لائبریری استعمال کریں (pymemcache tls_context کے ساتھ، php-memcached OPT_USE_TLS کے ساتھ…) اور /etc/memcached/tls/server.crt پر اعتماد کریں |
memcstat 11211 پر جواب نہیں دیتا | libmemcached-tools TLS کے ساتھ کمپائل نہیں ہوئی | loopback کا صاف متن والا پورٹ استعمال کریں: memcstat --binary --servers=127.0.0.1:11212 … |
| انسٹینس کلون/تبدیل کرنے کے بعد تصدیق ناکام | نئے instance-id کے لیے کریڈینشل دوبارہ بن جاتا ہے | نیا پڑھیں: sudo imaxe memcached credentials (یا EC2 سسٹم کنسول) |
| انسٹینس ٹائپ بدلنے کے بعد کیش RAM استعمال نہیں کرتی | ٹیوننگ بوٹ پر لاگو ہوتی ہے | انسٹینس ری اسٹارٹ کریں یا sudo imaxe memcached optimize چلائیں |
اکثر پوچھے گئے سوالات #
memcached کا پاس ورڈ کہاں ہے؟
پہلے بوٹ پر SASL صارف memcached instance-id بطور پاس ورڈ رجسٹر ہوتا ہے۔ یہ EC2 سسٹم کنسول (System Log) پر ڈال دیا جاتا ہے — جہاں Bitnami سے آنے والے اسے ڈھونڈتے ہیں — اور /etc/imaxe/secrets/memcached/password میں رہتا ہے۔ SSH سے: sudo imaxe memcached credentials۔
پاس ورڈ کیسے بدلوں یا صارفین کیسے شامل کروں؟
sudo imaxe memcached users rotate ایک نیا بے ترتیب پاس ورڈ بناتا ہے؛ --stdin ہسٹری میں آئے بغیر کوئی مخصوص پاس ورڈ قبول کرتا ہے۔ users add / users delete مزید صارفین کا انتظام کرتے ہیں۔ کوئی بھی عمل نہ سروس ری اسٹارٹ کرتا ہے نہ کیش خالی کرتا ہے۔
میرا کلائنٹ کیوں نہیں جڑتا حالانکہ Bitnami میں چلتا تھا؟
کیونکہ یہاں SASL اور TLS فیکٹری سے فعال آتے ہیں (Bitnami میں SASL غیر فعال آتا ہے)۔ آپ کے کلائنٹ کو TLS + SASL سپورٹ کرنا اور انسٹینس کے سرٹیفکیٹ پر اعتماد کرنا ہوگا۔ یہ جان بوجھ کر ہے: memcached کا واحد SASL میکانزم PLAIN ہے، اور TLS کے بغیر پاس ورڈ صاف متن میں سفر کرتا۔
کیا میں 11211 انٹرنیٹ کے لیے کھول سکتا ہوں؟
کھول تو سکتے ہیں — مگر ایسا نہ کریں۔ سیکیورٹی گروپ کا رول اپنے VPC کے CIDR یا اپنے کلائنٹس کے SG تک محدود رکھیں، یا وقتی رسائی کے لیے SSH ٹنل (-L) استعمال کریں۔ عوامی کیش ایک کلاسک ہدف ہے، انکرپٹڈ ہو تب بھی۔
کیا سرٹیفکیٹ خود دستخط شدہ ہے؟ کیا میں اپنا لگا سکتا ہوں؟
جی ہاں اور جی ہاں۔ ڈیفالٹ سرٹیفکیٹ ہر انسٹینس اپنے لیے خود جاری کرتی ہے (CN = instance-id، SAN میں اس کی IPs اور نام)؛ اس کا SHA-256 فنگر پرنٹ سسٹم کنسول اور imaxe memcached tls show سے ملتا ہے۔ اپنا استعمال کرنے کے لیے crt/کی کو /etc/memcached/tls/ میں کاپی کریں، نشان .generated-for حذف کریں اور ری اسٹارٹ کریں — دیکھیں امیج اندر سے۔
کیش کا سائز کیسے طے کروں؟ اور اگر کم پڑ جائے؟
طے نہیں کرنا پڑتا: ہر بوٹ پر ماڈیول قابلِ استعمال RAM کا 60 % کیش کو دیتا ہے اور تھریڈز و کنکشنز انسٹینس کے سائز سے اخذ کرتا ہے۔ اگر زیادہ کیش چاہیے تو انسٹینس روکیں، زیادہ RAM والے ٹائپ پر جائیں اور چلائیں — ٹیوننگ خود دوبارہ حساب ہو جاتی ہے۔
کیا یہ x86_64 انسٹینسز پر چلتی ہے؟
نہیں۔ v2.0 arm64 (AWS Graviton) کے لیے شائع ہوتا ہے: فیملیز t4g، c6g–c8g، m6g–m8g، r6g–r8g وغیرہ۔
سبسکرپشن میں بالکل کیا شامل ہے؟
ہارڈنڈ AMI، پروڈکٹ کے لائف سائیکل کے دوران نئے ورژنز، اور اسے بنانے والی ٹیم کی سپورٹ۔ ادائیگی فی انسٹینس ہے: 0,014 $ فی گھنٹہ یا 99 $ فی سال، 7 دن کے مفت ٹرائل کے ساتھ۔
چینج لاگ #
AMI کی تاریخ۔ تاریخیں ہر ورژن کی AWS Marketplace پر اشاعت کے مطابق ہیں۔
Ubuntu 26.04 بنیاد اور Lynis 100/100
AMI Ubuntu 26.04 LTS (resolute)، arm64 پر دوبارہ تعمیر کی گئی ہے، اور Lynis آڈٹ زیادہ سے زیادہ انڈیکس تک پہنچ گیا ہے۔
ابتدائی اشاعت
AWS Marketplace پر پہلا عوامی ورژن، Ubuntu 24.04 LTS arm64 پر مبنی۔
imaxe memcached optimize) اور امیج میں شامل 13 ماڈیولز کے ساتھ imaxe ٹول۔اس AMI کے ساتھ مدد چاہیے؟
آپ کو وہی ٹیم جواب دیتی ہے جو امیج بناتی ہے — حقیقی انجینئرز، نہ بوٹس نہ فرسٹ لیول۔