Endurecimiento del servidor
Endurecimiento básico
Sección titulada «Endurecimiento básico»- Deshabilita el inicio de sesión SSH por contraseña; permite únicamente el basado en claves.
- Ejecuta
ufw allow 22,80,443/tcp && ufw enablepara cerrar todo lo demás. - Mantén el puerto del panel de control (8443) bloqueado por el firewall frente a internet público. Accede mediante un túnel SSH o una VPN WireGuard/AmneziaWG.
- Habilita las actualizaciones de seguridad automáticas:
apt install unattended-upgrades. - Ejecuta la unidad systemd de Pier con las opciones de endurecimiento incluidas (
NoNewPrivileges=yes,ProtectSystem=strict,ProtectHome=yes,PrivateTmp=yes).
Permisos del sistema de archivos
Sección titulada «Permisos del sistema de archivos»Pier se instala con valores predeterminados sensatos:
/opt/pier/bin/pier root:root 0755/opt/pier/.env pier:pier 0600/opt/pier/data/pier.db pier:pier 0600/opt/pier/data/backups pier:pier 0700Si ejecutas install.sh por tu cuenta, conserva esos modos.
Demonio de Docker
Sección titulada «Demonio de Docker»- Mantén Docker actualizado —
apt update && apt upgrade docker-ce. - Evita montar
/var/run/docker.socken contenedores en los que no confíes plenamente. - No ejecutes contenedores con
--privilegeda menos que una plantilla lo requiera específicamente. Ninguna de las plantillas propias de Pier lo necesita.
Secretos entrantes
Sección titulada «Secretos entrantes»Cuando pegas secretos en la interfaz de Pier, viajan por HTTPS hasta la API de Pier, se cifran con AES-256-GCM y se escriben en SQLite. Nunca salen del servidor.