Move service hardening flags into separate file

This commit is contained in:
Jonas Nick
2019-04-28 13:15:12 +00:00
parent 66095871c6
commit a089d65d25
11 changed files with 33 additions and 54 deletions
+2 -8
View File
@@ -3,6 +3,7 @@
with lib;
let
nix-bitcoin-services = import ./nix-bitcoin-services.nix;
cfg = config.services.liquidd;
pidFile = "${cfg.dataDir}/liquidd.pid";
configFile = pkgs.writeText "liquid.conf" ''
@@ -195,16 +196,9 @@ in {
PIDFile = "${pidFile}";
Restart = "on-failure";
# Hardening measures
PrivateTmp = "true";
ProtectSystem = "full";
NoNewPrivileges = "true";
PrivateDevices = "true";
MemoryDenyWriteExecute = "true";
# Permission for preStart
PermissionsStartOnly = "true";
};
} // nix-bitcoin-services.defaultHardening;
};
users.users.${cfg.user} = {
name = cfg.user;