26 lines
862 B
Django/Jinja
26 lines
862 B
Django/Jinja
; Hardening-Override fuer die aus dem Quellcode gebaute guacd.service
|
|
; (Konzept 8.2, siehe roles/guacd/tasks/main.yml -- guacd wird per
|
|
; ./configure --with-systemd-dir=... selbst als Unit installiert, da es
|
|
; fuer Debian kein fertiges apt-Paket gibt). Erzwingt den unprivilegierten
|
|
; System-User "guacd" und beschraenkt guacd auf lokale Kommunikation zur
|
|
; App (Unix-Domain oder localhost) sowie ausgehend RDP zu den Zielsystemen.
|
|
[Service]
|
|
User=guacd
|
|
Group=guacd
|
|
NoNewPrivileges=true
|
|
ProtectSystem=strict
|
|
ProtectHome=true
|
|
PrivateTmp=true
|
|
PrivateDevices=true
|
|
ProtectKernelTunables=true
|
|
ProtectKernelModules=true
|
|
ProtectControlGroups=true
|
|
RestrictNamespaces=true
|
|
RestrictAddressFamilies=AF_UNIX AF_INET AF_INET6
|
|
RestrictSUIDSGID=true
|
|
MemoryDenyWriteExecute=true
|
|
LockPersonality=true
|
|
CapabilityBoundingSet=
|
|
ReadWritePaths=/var/lib/jumphost/rdp-drives
|
|
UMask=0077
|