F1SYH‑TX1 — lot 52

Service systemd du bridge F1SYH‑TX1

Démarrer automatiquement le bridge avec utilisateur dédié, durcissement et redémarrage contrôlé.

userdédié
restarton-failure
sandboxdurci
logsjournalctl
BootsystemdBridgeMQTTCAT
Point critique : Un service root relié au réseau augmente inutilement l’impact d’une compromission.

Détails techniques

Unit recommandée :
User=f1syhbridge
Group=dialout
Restart=on-failure
RestartSec=5
NoNewPrivileges=true
PrivateTmp=true
ProtectSystem=strict
ProtectHome=true
ReadWritePaths=/var/lib/f1syh-tx1
EnvironmentFile=/etc/f1syh-tx1/bridge.env

ExecStop peut demander TX0 avant arrêt, sans garantie si CAT indisponible.

Privilèges

Utilisateur non root.

Accès série minimal.

Configuration

Secrets dans fichier protégé.

Pas dans unit.

Récupération

Backoff.

Limite de redémarrages.

Spécifications

Userdédié
Groupdialout
Restarton-failure
ConfigEnvironmentFile
Logsjournalctl

Repères

Le service n’a pas besoin de root
Le TX1 protège localement même si systemd tue le bridge

Procédure

Créer utilisateur.
Installer fichiers.
Créer env.
Créer unit.
Daemon-reload.
Démarrer.
Tester crash.
Vérifier permissions.
Validation : aucun palier suivant sans mesures conformes au palier courant.