summaryrefslogtreecommitdiff
diff options
context:
space:
mode:
-rwxr-xr-xetc.bash47
-rw-r--r--etc/systemd/system/cups.service.d/override.conf12
-rw-r--r--etc/systemd/system/fail2ban.service.d/override.conf11
-rw-r--r--etc/systemd/system/sshd.service.d/override.conf14
4 files changed, 40 insertions, 44 deletions
diff --git a/etc.bash b/etc.bash
index d3082cd..4bbf093 100755
--- a/etc.bash
+++ b/etc.bash
@@ -44,54 +44,13 @@ sudo mkdir -p /etc/systemd/system/fail2ban.service.d
sudo mkdir -p /etc/systemd/system/cups.service.d
echo "==> Applying sshd.service hardening..."
-sudo bash -c "cat << 'EOF' > /etc/systemd/system/sshd.service.d/override.conf
-[Service]
-NoNewPrivileges=yes
-ProtectSystem=strict
-ProtectHome=read-only
-RuntimeDirectory=sshd
-ReadWritePaths=/var/empty
-PrivateTmp=yes
-ProtectKernelTunables=yes
-ProtectKernelModules=yes
-ProtectControlGroups=yes
-PrivateDevices=yes
-RestrictAddressFamilies=AF_INET AF_INET6 AF_UNIX
-RestrictRealtime=yes
-LockPersonality=yes
-EOF
-"
+sudo cp -v ./etc/systemd/system/sshd.service.d/override.conf /etc/systemd/system/sshd.service.d/
echo "==> Applying fail2ban.service hardening..."
-sudo bash -c "cat << 'EOF' > /etc/systemd/system/fail2ban.service.d/override.conf
-[Service]
-NoNewPrivileges=yes
-ProtectSystem=full
-PrivateTmp=yes
-ProtectKernelTunables=yes
-ProtectKernelModules=yes
-ProtectControlGroups=yes
-PrivateDevices=yes
-RestrictAddressFamilies=AF_INET AF_INET6 AF_UNIX
-RestrictRealtime=yes
-EOF
-"
+sudo cp -v ./etc/systemd/system/fail2ban.service.d/override.conf /etc/systemd/system/fail2ban.service.d/
echo "==> Applying cups.service hardening..."
-sudo bash -c "cat << 'EOF' > /etc/systemd/system/cups.service.d/override.conf
-[Service]
-NoNewPrivileges=yes
-ProtectSystem=strict
-ProtectHome=yes
-ReadWritePaths=/var/spool/cups /var/cache/cups /var/run/cups /etc/cups
-PrivateTmp=yes
-ProtectKernelTunables=yes
-ProtectKernelModules=yes
-ProtectControlGroups=yes
-RestrictNamespaces=yes
-MemoryDenyWriteExecute=yes
-EOF
-"
+sudo cp -v ./etc/systemd/system/cups.service.d/override.conf /etc/systemd/system/cups.service.d/
sudo systemctl daemon-reload
diff --git a/etc/systemd/system/cups.service.d/override.conf b/etc/systemd/system/cups.service.d/override.conf
new file mode 100644
index 0000000..d12b406
--- /dev/null
+++ b/etc/systemd/system/cups.service.d/override.conf
@@ -0,0 +1,12 @@
+[Service]
+NoNewPrivileges=yes
+ProtectSystem=strict
+ProtectHome=yes
+ReadWritePaths=/var/spool/cups /var/cache/cups /var/run/cups /etc/cups
+PrivateTmp=yes
+ProtectKernelTunables=yes
+ProtectKernelModules=yes
+ProtectControlGroups=yes
+RestrictNamespaces=yes
+MemoryDenyWriteExecute=yes
+
diff --git a/etc/systemd/system/fail2ban.service.d/override.conf b/etc/systemd/system/fail2ban.service.d/override.conf
new file mode 100644
index 0000000..f897711
--- /dev/null
+++ b/etc/systemd/system/fail2ban.service.d/override.conf
@@ -0,0 +1,11 @@
+[Service]
+NoNewPrivileges=yes
+ProtectSystem=full
+PrivateTmp=yes
+ProtectKernelTunables=yes
+ProtectKernelModules=yes
+ProtectControlGroups=yes
+PrivateDevices=yes
+RestrictAddressFamilies=AF_INET AF_INET6 AF_UNIX
+RestrictRealtime=yes
+
diff --git a/etc/systemd/system/sshd.service.d/override.conf b/etc/systemd/system/sshd.service.d/override.conf
new file mode 100644
index 0000000..415a729
--- /dev/null
+++ b/etc/systemd/system/sshd.service.d/override.conf
@@ -0,0 +1,14 @@
+[Service]
+NoNewPrivileges=yes
+ProtectSystem=strict
+ProtectHome=read-only
+RuntimeDirectory=sshd
+ReadWritePaths=/var/empty
+PrivateTmp=yes
+ProtectKernelTunables=yes
+ProtectKernelModules=yes
+ProtectControlGroups=yes
+PrivateDevices=yes
+RestrictAddressFamilies=AF_INET AF_INET6 AF_UNIX
+RestrictRealtime=yes
+LockPersonality=yes