diff options
| author | Denis Chevalier <perso@denischevalier.fr> | 2026-08-06 13:37:24 +0200 |
|---|---|---|
| committer | Denis Chevalier <perso@denischevalier.fr> | 2026-08-06 13:37:24 +0200 |
| commit | 1842e4f8f2be20f5fead7ae2bf3a333fcdd9f81b (patch) | |
| tree | 7ce5fa3037ccc9532eefd3a53c1403c460a14918 /etc.bash | |
| parent | 257a7d8b05bf081ea338132012861cf4d196fee1 (diff) | |
| download | postinstall-1842e4f8f2be20f5fead7ae2bf3a333fcdd9f81b.tar.gz postinstall-1842e4f8f2be20f5fead7ae2bf3a333fcdd9f81b.tar.bz2 postinstall-1842e4f8f2be20f5fead7ae2bf3a333fcdd9f81b.zip | |
change systemd override installation
Diffstat (limited to 'etc.bash')
| -rwxr-xr-x | etc.bash | 47 |
1 files changed, 3 insertions, 44 deletions
@@ -44,54 +44,13 @@ sudo mkdir -p /etc/systemd/system/fail2ban.service.d sudo mkdir -p /etc/systemd/system/cups.service.d echo "==> Applying sshd.service hardening..." -sudo bash -c "cat << 'EOF' > /etc/systemd/system/sshd.service.d/override.conf -[Service] -NoNewPrivileges=yes -ProtectSystem=strict -ProtectHome=read-only -RuntimeDirectory=sshd -ReadWritePaths=/var/empty -PrivateTmp=yes -ProtectKernelTunables=yes -ProtectKernelModules=yes -ProtectControlGroups=yes -PrivateDevices=yes -RestrictAddressFamilies=AF_INET AF_INET6 AF_UNIX -RestrictRealtime=yes -LockPersonality=yes -EOF -" +sudo cp -v ./etc/systemd/system/sshd.service.d/override.conf /etc/systemd/system/sshd.service.d/ echo "==> Applying fail2ban.service hardening..." -sudo bash -c "cat << 'EOF' > /etc/systemd/system/fail2ban.service.d/override.conf -[Service] -NoNewPrivileges=yes -ProtectSystem=full -PrivateTmp=yes -ProtectKernelTunables=yes -ProtectKernelModules=yes -ProtectControlGroups=yes -PrivateDevices=yes -RestrictAddressFamilies=AF_INET AF_INET6 AF_UNIX -RestrictRealtime=yes -EOF -" +sudo cp -v ./etc/systemd/system/fail2ban.service.d/override.conf /etc/systemd/system/fail2ban.service.d/ echo "==> Applying cups.service hardening..." -sudo bash -c "cat << 'EOF' > /etc/systemd/system/cups.service.d/override.conf -[Service] -NoNewPrivileges=yes -ProtectSystem=strict -ProtectHome=yes -ReadWritePaths=/var/spool/cups /var/cache/cups /var/run/cups /etc/cups -PrivateTmp=yes -ProtectKernelTunables=yes -ProtectKernelModules=yes -ProtectControlGroups=yes -RestrictNamespaces=yes -MemoryDenyWriteExecute=yes -EOF -" +sudo cp -v ./etc/systemd/system/cups.service.d/override.conf /etc/systemd/system/cups.service.d/ sudo systemctl daemon-reload |
