Ir al contenido

Endurecimiento del servidor

  • Deshabilita el inicio de sesión SSH por contraseña; permite únicamente el basado en claves.
  • Ejecuta ufw allow 22,80,443/tcp && ufw enable para cerrar todo lo demás.
  • Mantén el puerto del panel de control (8443) bloqueado por el firewall frente a internet público. Accede mediante un túnel SSH o una VPN WireGuard/AmneziaWG.
  • Habilita las actualizaciones de seguridad automáticas: apt install unattended-upgrades.
  • Ejecuta la unidad systemd de Pier con las opciones de endurecimiento incluidas (NoNewPrivileges=yes, ProtectSystem=strict, ProtectHome=yes, PrivateTmp=yes).

Pier se instala con valores predeterminados sensatos:

/opt/pier/bin/pier root:root 0755
/opt/pier/.env pier:pier 0600
/opt/pier/data/pier.db pier:pier 0600
/opt/pier/data/backups pier:pier 0700

Si ejecutas install.sh por tu cuenta, conserva esos modos.

  • Mantén Docker actualizado — apt update && apt upgrade docker-ce.
  • Evita montar /var/run/docker.sock en contenedores en los que no confíes plenamente.
  • No ejecutes contenedores con --privileged a menos que una plantilla lo requiera específicamente. Ninguna de las plantillas propias de Pier lo necesita.

Cuando pegas secretos en la interfaz de Pier, viajan por HTTPS hasta la API de Pier, se cifran con AES-256-GCM y se escriben en SQLite. Nunca salen del servidor.