[Service] NoNewPrivileges=yes ProtectSystem=strict ProtectHome=read-only RuntimeDirectory=sshd ReadWritePaths=/var/empty PrivateTmp=yes ProtectKernelTunables=yes ProtectKernelModules=yes ProtectControlGroups=yes PrivateDevices=yes RestrictAddressFamilies=AF_INET AF_INET6 AF_UNIX RestrictRealtime=yes LockPersonality=yes