#!/bin/bash sudo cp -v ./etc/keyd/keyd.conf /etc/keyd/ sudo cp -v ./etc/fail2ban/jail.d/sshd.conf /etc/fail2ban/jail.d/ sudo cp -v ./etc/pacman.conf /etc/ sudo cp -v ./etc/kernel/cmdline /etc/kernel/ sudo cp -v ./etc/modprobe.d/blacklist-security.conf /etc/modprobe.d/ sudo cp -v ./etc/pam.d/system-local-login /etc/pam.d/ sudo cp -v ./etc/pam.d/system-login /etc/pam.d/ sudo cp -v ./etc/login.defs /etc/ sudo cp -v ./etc/updatedb.conf /etc/ sudo cp -v ./etc/sudoers.d/00-hardening /etc/sudoers.d/ sudo cp -v ./etc/systemd/coredump.conf /etc/systemd/ sudo cp -v ./etc/sysctl.d/99-security.conf /etc/sysctl.d/ sudo sysctl --system grep tmpfs /etc/fstab || sudo cat ./etc/fstab >> /etc/fstab # firewall sudo ufw default deny incoming sudo ufw default allow outgoing sudo ufw default deny routed sudo ufw limit ssh sudo ufw allow from 192.168.1.0/24 to any port 8080 proto tcp sudo ufw logging low sudo ufw enable sudo systemctl enable --now ufw # fail2ban sudo cp ./etc/fail2ban/sshd.local /etc/fail2ban sudo systemctl enable --now fail2ban # fs trim sudo systemctl enable --now fstrim.timer # linux-hardened sudo cp -v ./etc/mkinitcpio.d/linux-hardened.preset /etc/mkinitcpio.d sudo mkinitcpio -P # harden systemd services echo "==> Creating drop-in override directories..." sudo mkdir -p /etc/systemd/system/sshd.service.d sudo mkdir -p /etc/systemd/system/fail2ban.service.d sudo mkdir -p /etc/systemd/system/cups.service.d echo "==> Applying sshd.service hardening..." sudo cp -v ./etc/systemd/system/sshd.service.d/override.conf /etc/systemd/system/sshd.service.d/ echo "==> Applying fail2ban.service hardening..." sudo cp -v ./etc/systemd/system/fail2ban.service.d/override.conf /etc/systemd/system/fail2ban.service.d/ echo "==> Applying cups.service hardening..." sudo cp -v ./etc/systemd/system/cups.service.d/override.conf /etc/systemd/system/cups.service.d/ sudo systemctl daemon-reload echo "==> Restarting services..." for svc in sshd fail2ban cups; do if systemctl is-active --quiet "$svc"; then echo " Restarting active service: $svc" sudo systemctl restart "$svc" else echo " Skipping restart for inactive service: $svc" fi done