Files
ssh-jumphost/ansible/roles/guacd/templates/guacd.service.j2
2026-08-19 23:29:18 +02:00

26 lines
862 B
Django/Jinja

; Hardening-Override fuer die aus dem Quellcode gebaute guacd.service
; (Konzept 8.2, siehe roles/guacd/tasks/main.yml -- guacd wird per
; ./configure --with-systemd-dir=... selbst als Unit installiert, da es
; fuer Debian kein fertiges apt-Paket gibt). Erzwingt den unprivilegierten
; System-User "guacd" und beschraenkt guacd auf lokale Kommunikation zur
; App (Unix-Domain oder localhost) sowie ausgehend RDP zu den Zielsystemen.
[Service]
User=guacd
Group=guacd
NoNewPrivileges=true
ProtectSystem=strict
ProtectHome=true
PrivateTmp=true
PrivateDevices=true
ProtectKernelTunables=true
ProtectKernelModules=true
ProtectControlGroups=true
RestrictNamespaces=true
RestrictAddressFamilies=AF_UNIX AF_INET AF_INET6
RestrictSUIDSGID=true
MemoryDenyWriteExecute=true
LockPersonality=true
CapabilityBoundingSet=
ReadWritePaths=/var/lib/jumphost/rdp-drives
UMask=0077