; Hardening-Override fuer die aus dem Quellcode gebaute guacd.service ; (Konzept 8.2, siehe roles/guacd/tasks/main.yml -- guacd wird per ; ./configure --with-systemd-dir=... selbst als Unit installiert, da es ; fuer Debian kein fertiges apt-Paket gibt). Erzwingt den unprivilegierten ; System-User "guacd" und beschraenkt guacd auf lokale Kommunikation zur ; App (Unix-Domain oder localhost) sowie ausgehend RDP zu den Zielsystemen. [Service] User=guacd Group=guacd {% if guacd_tls_legacy_compat %} # TLS-Kompatibilitaet fuer die Strecke guacd -> Windows-Ziel (Live-Test 3.9.). # Setzt die OpenSSL-Vorgaben NUR fuer diesen Prozess; systemweit bleibt # /etc/ssl/openssl.cnf unberuehrt. Siehe openssl-guacd.cnf.j2 und die # Variablen guacd_tls_* in defaults/main.yml. Environment=OPENSSL_CONF=/etc/guacamole/openssl-guacd.cnf {% endif %} NoNewPrivileges=true ProtectSystem=strict ProtectHome=true PrivateTmp=true PrivateDevices=true ProtectKernelTunables=true ProtectKernelModules=true ProtectControlGroups=true RestrictNamespaces=true RestrictAddressFamilies=AF_UNIX AF_INET AF_INET6 RestrictSUIDSGID=true MemoryDenyWriteExecute=true LockPersonality=true CapabilityBoundingSet= ReadWritePaths=/var/lib/jumphost/rdp-drives UMask=0077