summaryrefslogtreecommitdiff
path: root/etc/systemd
diff options
context:
space:
mode:
Diffstat (limited to 'etc/systemd')
-rw-r--r--etc/systemd/system/cups.service.d/override.conf12
-rw-r--r--etc/systemd/system/fail2ban.service.d/override.conf11
-rw-r--r--etc/systemd/system/sshd.service.d/override.conf14
3 files changed, 37 insertions, 0 deletions
diff --git a/etc/systemd/system/cups.service.d/override.conf b/etc/systemd/system/cups.service.d/override.conf
new file mode 100644
index 0000000..d12b406
--- /dev/null
+++ b/etc/systemd/system/cups.service.d/override.conf
@@ -0,0 +1,12 @@
+[Service]
+NoNewPrivileges=yes
+ProtectSystem=strict
+ProtectHome=yes
+ReadWritePaths=/var/spool/cups /var/cache/cups /var/run/cups /etc/cups
+PrivateTmp=yes
+ProtectKernelTunables=yes
+ProtectKernelModules=yes
+ProtectControlGroups=yes
+RestrictNamespaces=yes
+MemoryDenyWriteExecute=yes
+
diff --git a/etc/systemd/system/fail2ban.service.d/override.conf b/etc/systemd/system/fail2ban.service.d/override.conf
new file mode 100644
index 0000000..f897711
--- /dev/null
+++ b/etc/systemd/system/fail2ban.service.d/override.conf
@@ -0,0 +1,11 @@
+[Service]
+NoNewPrivileges=yes
+ProtectSystem=full
+PrivateTmp=yes
+ProtectKernelTunables=yes
+ProtectKernelModules=yes
+ProtectControlGroups=yes
+PrivateDevices=yes
+RestrictAddressFamilies=AF_INET AF_INET6 AF_UNIX
+RestrictRealtime=yes
+
diff --git a/etc/systemd/system/sshd.service.d/override.conf b/etc/systemd/system/sshd.service.d/override.conf
new file mode 100644
index 0000000..415a729
--- /dev/null
+++ b/etc/systemd/system/sshd.service.d/override.conf
@@ -0,0 +1,14 @@
+[Service]
+NoNewPrivileges=yes
+ProtectSystem=strict
+ProtectHome=read-only
+RuntimeDirectory=sshd
+ReadWritePaths=/var/empty
+PrivateTmp=yes
+ProtectKernelTunables=yes
+ProtectKernelModules=yes
+ProtectControlGroups=yes
+PrivateDevices=yes
+RestrictAddressFamilies=AF_INET AF_INET6 AF_UNIX
+RestrictRealtime=yes
+LockPersonality=yes