summaryrefslogtreecommitdiff
path: root/setup.sh
diff options
context:
space:
mode:
authorDenis Chevalier <perso@denischevalier.fr>2026-08-06 16:44:21 +0200
committerDenis Chevalier <perso@denischevalier.fr>2026-08-06 16:44:21 +0200
commita7802fb1a8bdedf3b13cf7c4c8177300d2cd4a4c (patch)
treea165c293dc9091f86a0943e8098b9831f6c7f8fb /setup.sh
parent78d80312896d9ba5b37108e318b0d6611e9dd3a7 (diff)
downloadpostinstall-a7802fb1a8bdedf3b13cf7c4c8177300d2cd4a4c.tar.gz
postinstall-a7802fb1a8bdedf3b13cf7c4c8177300d2cd4a4c.tar.bz2
postinstall-a7802fb1a8bdedf3b13cf7c4c8177300d2cd4a4c.zip
add apparmor and audit
Diffstat (limited to 'setup.sh')
-rwxr-xr-xsetup.sh11
1 files changed, 10 insertions, 1 deletions
diff --git a/setup.sh b/setup.sh
index db22db7..b07758f 100755
--- a/setup.sh
+++ b/setup.sh
@@ -151,13 +151,15 @@ systemctl --user enable ssh-agent.socket
# Enable System-Level Services
log_info "Enabling system-level services and timers..."
SYSTEM_SERVICES=(
+ "apparmor.service"
+ "auditd.service"
"reflector.timer"
"paccache.timer"
"keyd.service"
"proton.VPN.service"
"snapper-cleanup.timer"
"snapper-timeline.timer"
- "fail2ban"
+ "fail2ban.service"
"fstrim.timer"
)
@@ -165,6 +167,13 @@ for svc in "${SYSTEM_SERVICES[@]}"; do
sudo systemctl enable --now "$svc"
done
+# Set all AppArmor profiles to enforce mode
+log_info "Enforcing AppArmor profiles..."
+if command -v aa-enforce >/dev/null 2>&1; then
+ sudo aa-enforce /etc/apparmor.d/* 2>/dev/null || true
+else
+ log_warn "aa-enforce tool not found. AppArmor profiles will load in default mode via apparmor.service."
+fi
# Restart active core services if already running
log_info "Restarting active target services..."
for svc in sshd fail2ban cups; do