Ubuntu کینونیکل لمیٹڈ (Canonical Ltd.) کا رجسٹرڈ ٹریڈ مارک ہے۔ Imaxe.cloud کا Canonical کے ساتھ کوئی تعلق یا معاہدہ نہیں: یہ AMI Ubuntu 22.04 LTS سے اس کے آزاد سافٹ ویئر لائسنسز کے مطابق بنائی جاتی ہے، اور سپورٹ ہم آزادانہ طور پر فراہم کرتے ہیں۔
تفصیل #
Imaxe Hardened Ubuntu 22.04 LTS ایک پروڈکشن کے لیے تیار اور ہارڈنڈ AMI ہے، اُن اداروں کے لیے جنہیں اپنے Ubuntu 22 بیڑوں کو معیاری مینٹیننس ونڈو سے کہیں آگے تک محفوظ طریقے سے چلانا ہے۔ ہم سیکیورٹی ایڈوائزریز کی نگرانی کرتے ہیں، اہم پیچز لگاتے ہیں اور باقاعدہ وقفوں سے اپ ڈیٹ شدہ AMIs شائع کرتے ہیں، تاکہ آپ کے ورک لوڈز کسی خلل ڈالنے والی OS منتقلی کے بغیر محفوظ رہیں۔
امیج فیکٹری سے ہی ہارڈنڈ سسٹم کے ساتھ آتی ہے: ڈیفالٹ-ڈینائی فائر وال، مضبوط SSH، enforce موڈ میں AppArmor، auditd سے آڈٹنگ، AIDE سے فائل انٹیگریٹی، rkhunter سے روٹ کٹ کی کھوج، ClamAV اینٹی وائرس اور fail2ban سے بروٹ فورس تحفظ۔ ہر ریلیز پر یہ سب Lynis آڈٹ سے تصدیق ہوتا ہے جس کی مکمل رپورٹ آپ نیچے پڑھ سکتے ہیں۔
فوری گائیڈ: 5 منٹ میں چالو #
صفر سے پروڈکشن میں ہارڈنڈ انسٹینس تک پہنچنے کے لیے جو کچھ چاہیے وہ سب۔
| مرحلہ | عمل | کہاں | وقت |
|---|---|---|---|
| 1 | سبسکرائب کریں اور AMI لانچ کریں — کوئی بھی arm64 (Graviton) انسٹینس، شروعات کے لیے مثلاً t4g.small۔ 7 دن کا مفت ٹرائل شامل ہے۔ | AWS Marketplace ← EC2 | ~2 منٹ |
| 2 | سیکیورٹی گروپ میں پورٹ 22 کھولیں، اپنی IP یا CIDR تک محدود۔ | EC2 کنسول | 1 منٹ |
| 3 | SSH سے جڑیں — لانچ کے وقت منتخب کی گئی keypair کے ساتھ ssh ubuntu@<ip-de-la-instancia>۔ | آپ کا ٹرمینل | 1 منٹ |
| 4 | تیار — ہارڈننگ پہلے سے فعال ہے۔ شامل شدہ imaxe ٹول سے حالت دیکھیں۔ | انسٹینس | — |
نہ کوئی کنفیگریشن وزرڈ ہے نہ کوئی لازمی بعد کے مراحل: امیج فیکٹری سے ہی ہارڈنڈ نکلتی ہے۔ اس صفحے کا باقی حصہ اختیاری ہے۔ اگر کچھ خراب ہو تو سیدھے مسائل کے حل پر جائیں۔
خصوصیات #
امیج میں شامل ہر چیز، اس تقسیم کے ساتھ کہ کیا معیاری ہے اور کیا ہمارا اپنا۔
عمومی
- Ubuntu 22.04 LTS (jammy، arm64) بنیاد ہر بلڈ میں اپ ڈیٹ، خودکار سیکیورٹی پیچز (
unattended-upgrades) فعال کے ساتھ۔ -
ufwفائر وال ڈیفالٹ-ڈینائی پر: فیکٹری سے صرف پورٹ 22 کھلا۔ - ہارڈنڈ SSH: نہ root، نہ پاس ورڈ، صرف پبلک کی، جدید کرپٹوگرافی (ed25519، chacha20-poly1305، پوسٹ کوانٹم kex sntrup761x25519)۔
- AppArmor اضافی پروفائلز کے ساتھ نصب اور سب enforce موڈ میں۔
- sysctl کے ذریعے ہارڈنڈ کرنل (محدود ptrace، غیر مراعات یافتہ BPF غیر فعال، لنکس اور FIFOs کے تحفظات، مکمل ASLR)۔
- مضبوط ماؤنٹس:
/tmp، /var/tmpاور/dev/shmnoexec,nosuid,nodevکے ساتھ؛/prochidepid=2کے ساتھ۔ -
auditdسے مکمل آڈٹنگ (شناخت، sudoers، sshd، لاگ اِنز) اورsysstatسے اکاؤنٹنگ۔ - PAM مضبوط پاس ورڈ پالیسی (کم از کم 14 حروف) اور 5 ناکامیوں کے بعد
faillockسے اکاؤنٹ لاک کے ساتھ۔
خصوصی
- توسیع شدہ لائف سائیکل سپورٹ: جب معیاری مینٹیننس ختم ہو جاتی ہے تو ہم Ubuntu 22.04 کی پیچ شدہ AMIs شائع کرتے رہتے ہیں — 2032 تک سپورٹ۔
- فائل انٹیگریٹی (AIDE): بلڈ میں ہی تیار کردہ ڈیٹا بیس، پہلے بوٹ سے تبدیلیاں پکڑنے کے لیے تیار۔
- اینٹی میلویئر بطور معیار: اپنی بیس لائن کے ساتھ rkhunter اور پہلے سے شامل سگنیچرز و خودکار اپ ڈیٹ (دن میں 24 چیکس) کے ساتھ ClamAV۔
- ufw کے ساتھ مربوط fail2ban: 10 منٹ میں 5 ناکام SSH کوششیں = 1 گھنٹے کی پابندی، براہِ راست journal پڑھتے ہوئے۔
- پیکیج انٹیگریٹی کی تصدیق debsums سے، cron میں۔
- شامل
imaxeٹول: ایک CLI جس سے ہارڈننگ، فائر وال، آڈٹنگ اور باقی ماڈیولز فائلیں ہاتھ سے ایڈٹ کیے بغیر چلائے جا سکتے ہیں۔ - ہر ریلیز پر Lynis آڈٹ، مکمل رپورٹ اسی صفحے پر شائع۔
imaxe کے ماڈیولز
اس AMI میں شامل imaxe ٹول کے ماڈیولز، اپنی دستاویزات کے ساتھ:
| ماڈیول | کیا کرتا ہے | دستاویزات |
|---|---|---|
| os | سسٹم کی بنیاد: بغیر نگرانی اپ ڈیٹس، لوکیل، ٹائم زون، ہوسٹ نیم اور وقت۔ | دستاویزات دیکھیں ← |
| ssh | مجاز کیز، ہوسٹ کیز، فعال سیشنز اور ایک ہی کمانڈ سے sshd کی ہارڈننگ۔ | دستاویزات دیکھیں ← |
| firewall | ufw کی حالت، IPs کی بلاکنگ/ان بلاکنگ اور پورٹس کھولنا یا بند کرنا۔ | دستاویزات دیکھیں ← |
| audit | auditctl سے الجھے بغیر auditd ایونٹس اور CIS آڈٹ رولز۔ | دستاویزات دیکھیں ← |
| aide | AIDE کے ساتھ فائل انٹیگریٹی (FIM)۔ | دستاویزات دیکھیں ← |
| rkhunter | روٹ کٹس کی تلاش میں سرور کا اسکین۔ | دستاویزات دیکھیں ← |
| clamav | رن ٹائم میں ClamAV اینٹی وائرس۔ | دستاویزات دیکھیں ← |
| lynis | قابلِ عمل رپورٹ کے ساتھ سسٹم ہارڈننگ کا آڈٹ۔ | دستاویزات دیکھیں ← |
| fail2ban | jails کی حالت، بین شدہ IPs، دستی طور پر بین اور ان بین کرنا۔ | دستاویزات دیکھیں ← |
| secrets | انسٹینس کے مقامی سیکرٹس بناتا، پڑھتا اور روٹیٹ کرتا ہے۔ | دستاویزات دیکھیں ← |
| info | /etc/imaxe/info.yaml میں AMI کی انوینٹری، بغیر سیکرٹس۔ | دستاویزات دیکھیں ← |
| global-alerts | انسٹینس کا مشترکہ الرٹ بس (SNS)۔ | دستاویزات تیاری میں |
سائزنگ اور اخراجات #
یہ آپریٹنگ سسٹم کی بیس امیج ہے: AWS کی کسی بھی arm64 (Graviton) انسٹینس پر چلتی ہے، t4g.nano سے metal تک — سائز اپنے ورک لوڈ کے حساب سے چنیں، AMI کے حساب سے نہیں۔ اس امیج کی بلڈز اور ٹیسٹس t4g.medium پر چلتی ہیں۔
| مد | قیمت |
|---|---|
| فی گھنٹہ سبسکرپشن | 0,008 $ فی گھنٹہ فی انسٹینس |
| سالانہ سبسکرپشن | 60 $ فی سال فی انسٹینس |
| مفت ٹرائل | 7 دن |
سبسکرپشن کی قیمت میں AWS کا معمول کا خرچ (EC2 انسٹینس، EBS ڈسک اور ٹریفک) شامل ہو جاتا ہے، جو آپ اپنے ٹیرف کے مطابق براہِ راست AWS کو ادا کرتے ہیں۔ امیج کی ڈسک 8 GB ہے، لانچ کے وقت بڑھائی جا سکتی ہے۔
Lynis رپورٹس #
ہر شائع شدہ ورژن کے Lynis ہارڈننگ آڈٹ کا نتیجہ: ہارڈننگ انڈیکس، وارننگز اور تجاویز، لائن بہ لائن مکمل رپورٹ کے ساتھ۔
ہارڈننگ انڈیکس Lynis کامیاب ٹیسٹس کی بنیاد پر نکالتا ہے۔ ہم ہر ریلیز پر آڈٹ دوبارہ چلاتے ہیں؛ کھلی وارننگز امیج کے Marketplace پر جانے سے پہلے حل کی جاتی ہیں۔
دستیاب ورژنز #
AWS Marketplace پر شائع شدہ اس AMI کے ورژنز:
| ورژن | Ubuntu | آرکیٹیکچر | حالت | اشاعت |
|---|---|---|---|---|
| v1.0 | 22.04 LTS (jammy) | arm64 | ✓ فعال | 2026-07 |
لائف سائیکل
اس پروڈکٹ کے وجود کی وجہ، ایک نظر میں: جب Ubuntu 22.04 کے لیے Canonical کی معیاری سپورٹ ختم ہوتی ہے، تو ہماری دیکھ بھال جاری رہتی ہے۔
ریجنز اور AMI IDs
ورژن v1.0 ان 31 AWS ریجنز میں شائع ہے۔ اگر آپ Marketplace سے لانچ کریں تو AWS خود بخود درست ID چن لیتا ہے۔
| ریجن | مقام | AMI ID (v1.0) |
|---|---|---|
| af-south-1 | کیپ ٹاؤن | ami-0c0fc690298a3b001 |
| ap-east-1 | ہانگ کانگ | ami-0b95004e814cf7882 |
| ap-east-2 | تائی پے | ami-056227049121913ba |
| ap-northeast-1 | ٹوکیو | ami-0521df48aadd24098 |
| ap-northeast-2 | سیول | ami-0ca3a46c793880118 |
| ap-northeast-3 | اوساکا | ami-0afdc6b6274f262a4 |
| ap-south-1 | ممبئی | ami-0c3c5aaa11ffcdb1e |
| ap-south-2 | حیدرآباد | ami-0f1e93453cd9dcda5 |
| ap-southeast-1 | سنگاپور | ami-04c7b97bb948a3b45 |
| ap-southeast-2 | سڈنی | ami-00de9f6eab9802988 |
| ap-southeast-3 | جکارتہ | ami-0e772bffc352b606e |
| ap-southeast-4 | ملبورن | ami-08c38b2c186977100 |
| ap-southeast-5 | کوالالمپور | ami-07eccea55afed16fd |
| ap-southeast-7 | بینکاک | ami-03f9aeb4da0e88d4e |
| ca-central-1 | مونٹریال | ami-09691d988f365f21f |
| ca-west-1 | کیلگری | ami-0596b2452d6c212b8 |
| eu-central-1 | فرینکفرٹ | ami-04cfe6082ff824925 |
| eu-central-2 | زیورخ | ami-0c023a2715e77e64f |
| eu-north-1 | اسٹاک ہوم | ami-03adc89e226066ce9 |
| eu-south-1 | میلان | ami-0c7659ddbb197cb1e |
| eu-south-2 | اسپین | ami-0c4bc66463aa38368 |
| eu-west-1 | آئرلینڈ | ami-0d5d0e8a90a30bf86 |
| eu-west-2 | لندن | ami-04b9d315eedd97fb2 |
| eu-west-3 | پیرس | ami-0bf55d735789c1397 |
| il-central-1 | تل ابیب | ami-01c2782a4433e7d4f |
| mx-central-1 | کوئریتارو | ami-0cca55138d045cfc1 |
| sa-east-1 | ساؤ پاؤلو | ami-04bb062fd427f4ab6 |
| us-east-1 | ورجینیا | ami-0f374e9b3d09bfc7d |
| us-east-2 | اوہائیو | ami-02b569a7f3d276a0a |
| us-west-1 | کیلیفورنیا | ami-0c2c699b1f7f8672e |
| us-west-2 | اوریگون | ami-0e99e2234c7702526 |
اشاعت کے منتظر: me-central-1 اور me-south-1۔
AMI کیسے لانچ کریں #
AMI arm64 (Graviton) انسٹینسز پر EC2 کے معیاری لانچ فلو کی پیروی کرتی ہے۔ سیکیورٹی گروپ کو صرف ایک پورٹ درکار ہے:
| قسم | پروٹوکول | پورٹ | ماخذ |
|---|---|---|---|
| (*) SSH | TCP | 22 | آپ کے CIDR |
SSH کو اپنے CIDRs یا کسی bastion تک محدود رکھیں — کبھی بھی 0.0.0.0/0 نہیں۔ امیج کا اندرونی فائر وال بھی پورٹ 22 کے سوا سب کچھ روکتا ہے، اس لیے جو بھی اضافی پورٹ چاہیے ہو اسے دونوں جگہ کھولنا ہوگا: سیکیورٹی گروپ اور ufw۔
v1.0 arm64 آرکیٹیکچر کے لیے شائع ہوتا ہے: کوئی Graviton فیملی چنیں (t4g، m7g/m8g، c7g/c8g، r7g/r8g…)۔ x86_64 انسٹینسز پر بوٹ نہیں ہوتا۔
چالو ہونے کے بعد — SSH: لانچ کے وقت منتخب کی گئی keypair کے ساتھ صارف ubuntu۔ نہ قابلِ رسائی root صارف ہے نہ پاس ورڈ سے تصدیق۔
ssh -i mi-keypair.pem ubuntu@<ip-de-la-instancia>امیج اندر سے # ماہر
AMI کے اندر جو کچھ چلتا ہے، ہر چیز کہاں رہتی ہے، اور وہ کمانڈز جو آپ روزمرہ میں استعمال کریں گے۔
سروسز اور پورٹس
| سروس | systemd یونٹ | پورٹ | کیا کرتی ہے |
|---|---|---|---|
| OpenSSH | ssh.service | 22 | ہارڈنڈ ریموٹ رسائی (drop-in 99-imaxe-harden.conf) |
| ufw | ufw.service | — | ڈیفالٹ-ڈینائی فائر وال |
| auditd | auditd.service | — | سسٹم آڈٹنگ (شناخت، sudoers، sshd، لاگ اِنز) |
| fail2ban | fail2ban.service | — | journal پڑھتے ہوئے ufw کے ذریعے SSH بروٹ فورس کی پابندی |
| AppArmor | apparmor.service | — | لازمی رسائی کنٹرول، تمام پروفائلز enforce میں |
| freshclam | clamav-freshclam.service | — | ClamAV سگنیچرز کی اپ ڈیٹ، دن میں 24 بار |
| unattended-upgrades | apt-daily-upgrade.timer | — | خودکار سیکیورٹی پیچز |
| sysstat | sysstat.service | — | پراسیس اور کارکردگی کی اکاؤنٹنگ |
ریزیڈنٹ ڈیمن clamd بیس امیج میں غیر فعال آتا ہے تاکہ 1–2 GB RAM نہ کھائے: اسکیننگ clamscan سے آن ڈیمانڈ ہوتی ہے، سگنیچرز ہمیشہ تازہ رہتے ہیں۔
اہم راستے
| راستہ | کیا ہے |
|---|---|
| /etc/ssh/sshd_config.d/99-imaxe-harden.conf | sshd کی ہارڈننگ (drop-in، مرکزی فائل کو نہیں چھیڑتا) |
| /etc/sysctl.d/99-zz-imaxe-harden-kernel.conf | sysctl کے ذریعے کرنل کی ہارڈننگ |
| /var/log/sudo.log | sudo کے تمام استعمالات کا ریکارڈ |
| /var/log/audit/ | auditd ایونٹس |
| /etc/imaxe/ y /var/lib/imaxe/ | imaxe ٹول کی کنفیگریشن اور حالت |
| /usr/local/bin/imaxe | imaxe CLI کی بائنری |
کارآمد کمانڈز
| کام | کمانڈ |
|---|---|
| فائر وال کی حالت | sudo ufw status verbose |
| fail2ban کی بین شدہ IPs | sudo fail2ban-client status sshd |
| فائل انٹیگریٹی کی جانچ | sudo aide –check |
| روٹ کٹس کا اسکین | sudo rkhunter –check |
| آن ڈیمانڈ اینٹی وائرس اسکین | sudo clamscan -r /ruta |
| مقامی Lynis آڈٹ | sudo lynis audit system |
| AMI کی انوینٹری اور ماڈیولز | imaxe |
ان میں سے ہر سب سسٹم کا imaxe CLI میں اپنا ماڈیول ہے، اصل کمانڈ سے زیادہ آسان انٹرفیس کے ساتھ — دیکھیں imaxe کے ماڈیولز۔
بیک اپ اور اپ ڈیٹس #
- خودکار پیچز:
unattended-upgradesروزانہ Ubuntu کی سیکیورٹی اپ ڈیٹس بغیر مداخلت لگاتا ہے۔ - اینٹی وائرس سگنیچرز: freshclam دن میں 24 بار ClamAV کا ڈیٹا بیس اپ ڈیٹ کرتا ہے۔
- نئی AMIs: ہم امیج کے اپ ڈیٹ شدہ ورژنز باقاعدہ وقفوں سے Marketplace پر شائع کرتے ہیں؛ ہر ورژن شائع ہونے سے پہلے اپنا Lynis آڈٹ پاس کرتا ہے۔
- بیک اپ: امیج کوئی اپنا نظام مسلط نہیں کرتی — EBS اسنیپ شاٹس یا اپنا معمول کا ٹول استعمال کریں۔
AIDE کا ڈیٹا بیس بلڈ میں تیار ہوتا ہے۔ اگر آپ سافٹ ویئر نصب یا تبدیل کریں تو بیس لائن دوبارہ بنائیں (sudo aideinit یا imaxe کے aide ماڈیول کے ذریعے) تاکہ انٹیگریٹی چیک آپ کی اپنی تبدیلیوں پر نشان نہ لگائے۔
مسائل کا حل #
وہ مسائل جن پر تقریباً تمام ٹکٹس آتے ہیں، ان کی عام وجہ اور حل کے ساتھ۔
| علامت | ممکنہ وجہ | حل |
|---|---|---|
| انسٹینس لانچ ہی نہیں ہوتی | x86_64 انسٹینس ٹائپ | AMI arm64 ہے: کوئی Graviton فیملی استعمال کریں (t4g، m7g، c7g…) |
| SSH سے نہیں جڑ پا رہا | سیکیورٹی گروپ میں پورٹ 22 بند، یا IP اجازت شدہ CIDR سے باہر | SG چیک کریں — دیکھیں AMI کیسے لانچ کریں |
Permission denied (publickey) | پاس ورڈ سے تصدیق غیر فعال ہے | لانچ والی keypair کے ساتھ ubuntu بن کر جڑیں: ssh -i clave.pem ubuntu@<ip> |
| کئی کوششوں کے بعد SSH جواب دینا بند کر دیتا ہے | fail2ban نے آپ کی IP بین کر دی ہے (10 منٹ میں 5 ناکامیاں = 1 گھنٹہ) | ایک گھنٹہ انتظار کریں یا کسی دوسری IP سے: sudo fail2ban-client set sshd unbanip <ip> |
| کوئی نئی سروس قابلِ رسائی نہیں | اندرونی فائر وال 22 کے سوا سب کچھ روکتا ہے | پورٹ ufw میں اور سیکیورٹی گروپ میں کھولیں |
| کوئی بائنری /tmp میں نہیں چلتی | /tmp noexec کے ساتھ ماؤنٹ ہے (ہارڈننگ) | کسی اور راستے سے چلائیں یا رسک قبول کرتے ہوئے ماؤنٹ ایڈجسٹ کریں |
اکثر پوچھے گئے سوالات #
سبسکرپشن میں بالکل کیا شامل ہے؟
ہارڈنڈ AMI، پوری توسیع شدہ لائف سائیکل (2032 تک) کے دوران پیچز کے ساتھ نئے ورژنز، اور اسے بنانے والی ٹیم کی سپورٹ۔ ادائیگی فی انسٹینس ہے: 0,008 $ فی گھنٹہ یا 60 $ فی سال، 7 دن کے مفت ٹرائل کے ساتھ۔
کیا یہ x86_64 انسٹینسز پر چلتی ہے؟
نہیں۔ v1.0 arm64 (AWS Graviton) کے لیے شائع ہوتا ہے: فیملیز t4g، m6g–m8g، c6g–c8g، r6g–r8g وغیرہ۔
کیا میں root کے طور پر یا پاس ورڈ سے لاگ اِن کر سکتا ہوں؟
نہیں: ہارڈننگ کی وجہ سے root لاگ اِن اور پاس ورڈ تصدیق غیر فعال ہیں۔ اپنی keypair کے ساتھ ubuntu بن کر داخل ہوں اور sudo استعمال کریں (یہ /var/log/sudo.log میں ریکارڈ ہوتا ہے)۔
کیا ہارڈننگ میری ایپلیکیشن توڑ سکتی ہے؟
زیادہ تر معاملات میں نہیں، مگر دو حدیں جاننا ضروری ہے: /tmp، /var/tmp اور /dev/shm noexec کے ساتھ ماؤنٹ ہیں، اور کمپائلرز root تک محدود ہیں۔ اگر آپ کی ایپلیکیشن کو ان میں سے کچھ چاہیے تو سوچ سمجھ کر ایڈجسٹ کریں۔
AMI کے نئے ورژن پر کیسے اپ ڈیٹ کروں؟
سیکیورٹی پیچز unattended-upgrades کے ذریعے خود پہنچ جاتے ہیں۔ امیج کے نئے ورژن پر جانے کے لیے نئی AMI سے انسٹینسز لانچ کریں اور پرانی ہٹا دیں — امیوٹیبل AMIs کا معمول کا طریقہ (Auto Scaling میں بھی ویسے ہی کام کرتا ہے)۔
24.04 پر منتقل ہونے کے بجائے Ubuntu 22.04 پر کیوں رہیں؟
OS ورژن کی منتقلی ایک پُرخطر پروجیکٹ ہے۔ یہ پروڈکٹ اسی لیے ہے کہ آپ کو جلد بازی میں یہ نہ کرنا پڑے: ہم 22.04 کو 2032 تک پیچ شدہ اور آڈٹ شدہ رکھتے ہیں، اور آپ جب مناسب ہو تب منتقل ہوں۔
چینج لاگ #
AMI کی تاریخ۔ تاریخیں ہر ورژن کی AWS Marketplace پر اشاعت کے مطابق ہیں۔
ابتدائی اشاعت
AWS Marketplace پر پہلا عوامی ورژن، Ubuntu 22.04 LTS arm64 پر مبنی۔
imaxe ٹول۔اس AMI کے ساتھ مدد چاہیے؟
آپ کو وہی ٹیم جواب دیتی ہے جو امیج بناتی ہے — حقیقی انجینئرز، نہ بوٹس نہ فرسٹ لیول۔