second commit

This commit is contained in:
2026-08-19 22:33:19 +02:00
parent 411812e954
commit 199f306993
107 changed files with 5984 additions and 0 deletions

View File

@ -0,0 +1,10 @@
---
- name: reload systemd
ansible.builtin.systemd:
daemon_reload: true
- name: restart guacd
ansible.builtin.service:
name: guacd
state: restarted
enabled: true

View File

@ -0,0 +1,64 @@
---
# guacd + FreeRDP als reine Protokoll-Engine fuer RDP (Konzept 3/4.3).
# Laeuft ausschliesslich lokal gebunden, kein Netzwerkzugriff von aussen.
- name: guacd und FreeRDP-Plugin installieren
ansible.builtin.apt:
name:
- guacd
- libguac-client-rdp0
state: present
update_cache: true
- name: Dedizierten guacd-User sicherstellen (Paket legt i.d.R. bereits einen an)
ansible.builtin.user:
name: guacd
system: true
shell: /usr/sbin/nologin
create_home: false
ignore_errors: true
- name: guacd nur an localhost binden
ansible.builtin.lineinfile:
path: /etc/guacamole/guacd.conf
regexp: '^bind_host'
line: "bind_host = 127.0.0.1"
create: true
notify: restart guacd
- name: guacd-Port setzen
ansible.builtin.lineinfile:
path: /etc/guacamole/guacd.conf
regexp: '^bind_port'
line: "bind_port = {{ guacd_port }}"
create: true
notify: restart guacd
- name: RDP-Laufwerksumleitungs-Verzeichnisse anlegen (Filetransfer, Konzept 4.3)
ansible.builtin.file:
path: "/var/lib/jumphost/rdp-drives"
state: directory
owner: guacd
group: guacd
mode: "0750"
- name: Override-Verzeichnis fuer guacd-Unit anlegen
ansible.builtin.file:
path: /etc/systemd/system/guacd.service.d
state: directory
owner: root
group: root
mode: "0755"
- name: Gehaertete systemd-Unit fuer guacd ausrollen (Override)
ansible.builtin.template:
src: guacd.service.j2
dest: /etc/systemd/system/guacd.service.d/override.conf
owner: root
group: root
mode: "0644"
vars:
_dummy: true
notify:
- reload systemd
- restart guacd

View File

@ -0,0 +1,20 @@
; Hardening-Override fuer die vom Debian/Ubuntu-Paket mitgelieferte
; guacd.service (Konzept 8.2). Nur lokale Kommunikation zur App (Unix-Domain
; oder localhost) sowie ausgehend RDP zu den Zielsystemen.
[Service]
NoNewPrivileges=true
ProtectSystem=strict
ProtectHome=true
PrivateTmp=true
PrivateDevices=true
ProtectKernelTunables=true
ProtectKernelModules=true
ProtectControlGroups=true
RestrictNamespaces=true
RestrictAddressFamilies=AF_UNIX AF_INET AF_INET6
RestrictSUIDSGID=true
MemoryDenyWriteExecute=true
LockPersonality=true
CapabilityBoundingSet=
ReadWritePaths=/var/lib/jumphost/rdp-drives
UMask=0077