--- # CIS 1.1.1.x: selten benoetigte Dateisysteme und exotische Netzwerk- # protokolle per modprobe-Blacklist deaktivieren. Ein dedizierter Jumphost # braucht keines davon; jedes deaktivierte Modul ist Angriffsflaeche weniger # (u.a. relevant fuer angeschlossene Wechseldatentraeger und historische # Kernel-CVEs in selten gepflegten Dateisystemtreibern). - name: Kernelmodule fuer seltene Dateisysteme/Protokolle blacklisten ansible.builtin.copy: dest: /etc/modprobe.d/jumphost-blacklist.conf owner: root group: root mode: "0644" content: | # CIS 1.1.1.1 - 1.1.1.8 (sinngemaess): unbenoetigte Dateisysteme install cramfs /bin/false install freevxfs /bin/false install jffs2 /bin/false install hfs /bin/false install hfsplus /bin/false install udf /bin/false install squashfs /bin/false # CIS 3.4.x (sinngemaess): unbenoetigte/seltene Netzwerkprotokolle install dccp /bin/false install sctp /bin/false install rds /bin/false install tipc /bin/false notify: update initramfs - name: USB-Speichermedien deaktivieren (CIS 1.1.23, sinngemaess) ansible.builtin.copy: dest: /etc/modprobe.d/jumphost-usb-storage.conf owner: root group: root mode: "0644" content: | # Ein Jumphost sollte keine lokal angeschlossenen USB-Speichermedien # einbinden muessen -- Dateitransfer laeuft ausschliesslich ueber die # Anwendung (SFTP/RDP-Laufwerksumleitung), siehe Konzept 4.3. install usb-storage /bin/false notify: update initramfs