; Hardening-Override fuer die aus dem Quellcode gebaute guacd.service ; (Konzept 8.2, siehe roles/guacd/tasks/main.yml -- guacd wird per ; ./configure --with-systemd-dir=... selbst als Unit installiert, da es ; fuer Debian kein fertiges apt-Paket gibt). Erzwingt den unprivilegierten ; System-User "guacd" und beschraenkt guacd auf lokale Kommunikation zur ; App (Unix-Domain oder localhost) sowie ausgehend RDP zu den Zielsystemen. [Service] User=guacd Group=guacd NoNewPrivileges=true ProtectSystem=strict ProtectHome=true PrivateTmp=true PrivateDevices=true ProtectKernelTunables=true ProtectKernelModules=true ProtectControlGroups=true RestrictNamespaces=true RestrictAddressFamilies=AF_UNIX AF_INET AF_INET6 RestrictSUIDSGID=true MemoryDenyWriteExecute=true LockPersonality=true CapabilityBoundingSet= ReadWritePaths=/var/lib/jumphost/rdp-drives UMask=0077