#!/bin/bash set -euo pipefail # --- Defaults --- GUACVERSION="1.5.5" GUAC_USER="guacamole_user" GUAC_DB="guacamole_db" TOMCAT_VER=9.0.109 CRED_FILE="/root/guacamole-credentials.txt" VERBOSE=false # --- Temporary defaults (safe for reruns) --- MYSQL_ROOT_PWD="root" GUAC_PWD="guac" GUACADMIN_PWD="guacadmin" # --- Colors --- YELLOW='\033[1;33m' BLUE='\033[0;34m' RED='\033[0;31m' GREEN='\033[0;32m' NC='\033[0m' # --- Functions --- usage() { cat </dev/null 2>&1 ;; *) echo -e "${RED}Unknown option: $1${NC}"; usage; exit 1 ;; esac shift done # --- Hostname detection (reverse DNS via Google DNS) --- SERVER_NAME=${SERVER_NAME:-} if [ -z "$SERVER_NAME" ]; then PUBIP=$(curl -4 -s ifconfig.me || echo "") if [ -n "$PUBIP" ]; then apt-get install -y -qq dnsutils >/dev/null 2>&1 || true REVNAME=$(dig +short -x $PUBIP @8.8.8.8 | sed 's/\.$//' || true) if [ -n "$REVNAME" ]; then DEFAULT_NAME=$REVNAME else DEFAULT_NAME=$PUBIP fi else DEFAULT_NAME="localhost" fi if [ -t 0 ]; then read -p "Enter server name for Nginx/Let's Encrypt [${DEFAULT_NAME}]: " SERVER_NAME SERVER_NAME=${SERVER_NAME:-$DEFAULT_NAME} else SERVER_NAME=$DEFAULT_NAME echo -e "${YELLOW}No SERVER_NAME provided, using default: ${SERVER_NAME}${NC}" fi fi # --- Install base packages --- log "${BLUE}>>> Installing base packages...${NC}" apt-get update -y DEBIAN_FRONTEND=noninteractive apt-get install -yq \ xfce4 xfce4-goodies tightvncserver ufw curl wget zsh dnsutils \ build-essential libjpeg-turbo8-dev libpng-dev libossp-uuid-dev \ libavcodec-dev libavformat-dev libavutil-dev libswscale-dev \ freerdp2-dev libpango1.0-dev libssh2-1-dev libtelnet-dev \ libvncserver-dev libpulse-dev libssl-dev libvorbis-dev libwebp-dev \ libwebsockets-dev freerdp2-x11 libtool-bin ghostscript dpkg-dev crudini \ mariadb-server mariadb-client nginx certbot python3-certbot-nginx openssl # --- Java --- if ! command -v java >/dev/null 2>&1; then apt-get install -y openjdk-17-jre-headless fi JAVA_HOME=$(dirname $(dirname $(readlink -f $(which java)))) log "${GREEN}JAVA_HOME detected as ${JAVA_HOME}${NC}" # --- Firewall --- ufw --force enable ufw allow ssh ufw allow 80/tcp ufw allow 443/tcp ufw reload # --- Tomcat 9 --- if [ ! -d /opt/apache-tomcat-${TOMCAT_VER} ]; then log "${BLUE}>>> Installing Tomcat ${TOMCAT_VER}...${NC}" cd /opt wget -q https://downloads.apache.org/tomcat/tomcat-9/v${TOMCAT_VER}/bin/apache-tomcat-${TOMCAT_VER}.tar.gz tar -xzf apache-tomcat-${TOMCAT_VER}.tar.gz ln -sfn apache-tomcat-${TOMCAT_VER} tomcat9 useradd -r -s /usr/sbin/nologin tomcat || true chown -R tomcat:tomcat /opt/apache-tomcat-${TOMCAT_VER} cat > /etc/systemd/system/tomcat9.service </dev/null 2>&1; then cd guacamole-server-${GUACVERSION} ./configure --with-systemd-dir=/etc/systemd/system make -j$(nproc) make install ldconfig cd .. fi if [ ! -f /etc/systemd/system/guacd.service ]; then cat > /etc/systemd/system/guacd.service <>> Setting up MySQL with defaults...${NC}" mysql -u root </dev/null; then mysql -u root -p${MYSQL_ROOT_PWD} -e "CREATE DATABASE ${GUAC_DB};" fi USER_EXISTS=$(mysql -u root -p${MYSQL_ROOT_PWD} -e "SELECT COUNT(*) FROM mysql.user WHERE user='${GUAC_USER}';" -s --skip-column-names) if [ "$USER_EXISTS" -eq 0 ]; then mysql -u root -p${MYSQL_ROOT_PWD} -e "CREATE USER '${GUAC_USER}'@'localhost' IDENTIFIED BY '${GUAC_PWD}';" mysql -u root -p${MYSQL_ROOT_PWD} -e "GRANT SELECT,INSERT,UPDATE,DELETE ON ${GUAC_DB}.* TO '${GUAC_USER}'@'localhost'; FLUSH PRIVILEGES;" fi if ! mysql -u root -p${MYSQL_ROOT_PWD} -D ${GUAC_DB} -e "SHOW TABLES;" | grep -q guacamole_user; then cat guacamole-auth-jdbc-${GUACVERSION}/mysql/schema/*.sql | mysql -u root -p${MYSQL_ROOT_PWD} ${GUAC_DB} fi mkdir -p /etc/guacamole cat > /etc/guacamole/guacamole.properties < /etc/nginx/sites-available/guacamole < /etc/nginx/sites-available/guacamole <>> Installing Tailscale...${NC}" curl -fsSL https://tailscale.com/install.sh | sh systemctl enable --now tailscaled if [ -t 0 ]; then read -p "Enter Tailscale auth key (leave blank for interactive login): " TSKEY || true else TSKEY="" fi if [ -n "${TSKEY:-}" ]; then tailscale up --authkey=${TSKEY} --ssh else tailscale up --ssh fi # --- Final credential rotation --- FINAL_MYSQL_ROOT_PWD=$(openssl rand -base64 20) FINAL_GUAC_PWD=$(openssl rand -base64 20) FINAL_GUACADMIN_PWD=$(openssl rand -base64 20) mysql -u root -proot -e "ALTER USER 'root'@'localhost' IDENTIFIED BY '${FINAL_MYSQL_ROOT_PWD}';" mysql -u root -p${FINAL_MYSQL_ROOT_PWD} -e "ALTER USER '${GUAC_USER}'@'localhost' IDENTIFIED BY '${FINAL_GUAC_PWD}'; FLUSH PRIVILEGES;" # Update guacamole.properties with new DB password crudini --set /etc/guacamole/guacamole.properties '' mysql-password "${FINAL_GUAC_PWD}" # Reset guacadmin password if mysql -u root -p${FINAL_MYSQL_ROOT_PWD} ${GUAC_DB} -e "SHOW COLUMNS FROM guacamole_user LIKE 'username';" | grep -q username; then COL="username" else COL="user_id" fi HASHED=$(echo -n "${FINAL_GUACADMIN_PWD}" | openssl md5 | awk '{print $2}') mysql -u root -p${FINAL_MYSQL_ROOT_PWD} ${GUAC_DB} -e "UPDATE guacamole_user SET password='${HASHED}' WHERE ${COL}='guacadmin';" systemctl restart tomcat9 # --- Save credentials --- cat > ${CRED_FILE} <