pia.go 8.1 KB

123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117118119120121122123124125126127128129130131132133134135136137138139140141142143144145146147148149150151152153154155156157158159160161162163164165166167168169170171172173174175176177178179180181182183184185186187188189190191192193194195196197198199200201202203204205206207208209210211212213214215216217218219220221222223224225226227228229230231232233234235236237238239240241242243244245246247248249250251252253254255256257258259260261262263264265266267268269270271272273274275276277278279280281282283284285286287288289290291292293294295
  1. package integration
  2. import (
  3. "context"
  4. "encoding/json"
  5. "net"
  6. "sort"
  7. "strconv"
  8. "strings"
  9. "time"
  10. "github.com/mhsanaei/3x-ui/v3/internal/crypto/nodetoken"
  11. piaprotocol "github.com/mhsanaei/3x-ui/v3/internal/pia"
  12. "github.com/mhsanaei/3x-ui/v3/internal/util/wireguard"
  13. "github.com/mhsanaei/3x-ui/v3/internal/web/service"
  14. )
  15. var piaTokenAAD = []byte("settings/pia_token")
  16. type PiaService struct {
  17. service.SettingService
  18. Auth piaprotocol.Authenticator
  19. Catalog *piaprotocol.Catalog
  20. Registrar piaprotocol.Registrar
  21. }
  22. type piaStored struct {
  23. Username string `json:"username"`
  24. Token string `json:"token"`
  25. TokenExpiresAt int64 `json:"tokenExpiresAt"`
  26. }
  27. type PiaAccountView struct {
  28. Username string `json:"username"`
  29. AccountHint string `json:"accountHint"`
  30. }
  31. type PiaCountryView struct {
  32. Code string `json:"code"`
  33. }
  34. type PiaRegionView struct {
  35. ID string `json:"id"`
  36. Name string `json:"name"`
  37. }
  38. type PiaServerView struct {
  39. Hostname string `json:"hostname"`
  40. IP string `json:"ip"`
  41. RegionID string `json:"regionId"`
  42. RegionName string `json:"regionName"`
  43. }
  44. type PiaServersView struct {
  45. Regions []PiaRegionView `json:"regions"`
  46. Servers []PiaServerView `json:"servers"`
  47. }
  48. type PiaKeyView struct {
  49. Tag string `json:"tag"`
  50. Hostname string `json:"hostname"`
  51. SecretKey string `json:"secretKey"`
  52. Address string `json:"address"`
  53. PublicKey string `json:"publicKey"`
  54. Endpoint string `json:"endpoint"`
  55. }
  56. func NewPiaService() *PiaService {
  57. return &PiaService{
  58. Auth: piaprotocol.NewAuthClient(piaprotocol.DefaultTokenEndpoint),
  59. Catalog: piaprotocol.NewCatalog(piaprotocol.NewCatalogClient(piaprotocol.DefaultServerListEndpoint, piaprotocol.EmbeddedServerListPublicKey)),
  60. Registrar: piaprotocol.NewRegistrationClient(piaprotocol.EmbeddedPIACA),
  61. }
  62. }
  63. func (s *PiaService) Login(username, password string) (*PiaAccountView, error) {
  64. tok, err := s.Auth.Authenticate(context.Background(), username, []byte(password))
  65. if err != nil {
  66. return nil, err
  67. }
  68. stored := piaStored{
  69. Username: strings.TrimSpace(username),
  70. Token: string(tok.Value),
  71. TokenExpiresAt: tok.ExpiresAt.Unix(),
  72. }
  73. if err := s.saveStored(stored); err != nil {
  74. return nil, err
  75. }
  76. return accountView(stored.Username), nil
  77. }
  78. func (s *PiaService) GetPiaData() (*PiaAccountView, error) {
  79. stored, err := s.loadStored()
  80. if err != nil {
  81. return nil, err
  82. }
  83. if stored == nil || stored.Token == "" {
  84. return nil, nil
  85. }
  86. return accountView(stored.Username), nil
  87. }
  88. func (s *PiaService) DelPiaData() error {
  89. return s.SetPia("")
  90. }
  91. func (s *PiaService) GetCountries() ([]PiaCountryView, error) {
  92. regions, err := s.regions()
  93. if err != nil {
  94. return nil, err
  95. }
  96. seen := map[string]struct{}{}
  97. out := make([]PiaCountryView, 0)
  98. for _, region := range regions {
  99. code := strings.ToUpper(strings.TrimSpace(region.CountryCode))
  100. if !validCountryCode(code) {
  101. continue
  102. }
  103. if _, ok := seen[code]; ok {
  104. continue
  105. }
  106. seen[code] = struct{}{}
  107. out = append(out, PiaCountryView{Code: code})
  108. }
  109. sort.Slice(out, func(i, j int) bool { return out[i].Code < out[j].Code })
  110. return out, nil
  111. }
  112. func (s *PiaService) GetServers(countryCode string) (*PiaServersView, error) {
  113. code := strings.ToUpper(strings.TrimSpace(countryCode))
  114. if !validCountryCode(code) {
  115. return nil, piaprotocol.NewError(piaprotocol.CodeInvalidInput, "Select a country.")
  116. }
  117. regions, err := s.regions()
  118. if err != nil {
  119. return nil, err
  120. }
  121. view := &PiaServersView{Regions: []PiaRegionView{}, Servers: []PiaServerView{}}
  122. for _, region := range regions {
  123. if strings.ToUpper(strings.TrimSpace(region.CountryCode)) != code {
  124. continue
  125. }
  126. view.Regions = append(view.Regions, PiaRegionView{ID: region.ID, Name: region.Name})
  127. for _, server := range region.WireGuard {
  128. view.Servers = append(view.Servers, PiaServerView{
  129. Hostname: server.Hostname,
  130. IP: server.IP.String(),
  131. RegionID: region.ID,
  132. RegionName: region.Name,
  133. })
  134. }
  135. }
  136. sort.Slice(view.Regions, func(i, j int) bool { return view.Regions[i].Name < view.Regions[j].Name })
  137. return view, nil
  138. }
  139. func (s *PiaService) AddKey(hostname string) (*PiaKeyView, error) {
  140. hostname = strings.TrimSpace(hostname)
  141. if hostname == "" {
  142. return nil, piaprotocol.NewError(piaprotocol.CodeInvalidInput, "Select a PIA server.")
  143. }
  144. stored, err := s.loadStored()
  145. if err != nil {
  146. return nil, err
  147. }
  148. if stored == nil || stored.Token == "" {
  149. return nil, piaprotocol.NewError(piaprotocol.CodeTokenRejected, "Sign in with a PIA account first.")
  150. }
  151. if stored.TokenExpiresAt > 0 && time.Now().Unix() >= stored.TokenExpiresAt {
  152. return nil, piaprotocol.NewError(piaprotocol.CodeTokenRejected, "The PIA token has expired. Sign in again.")
  153. }
  154. region, server, err := s.findServer(hostname)
  155. if err != nil {
  156. return nil, err
  157. }
  158. priv, pub, err := wireguard.GenerateWireguardKeypair()
  159. if err != nil {
  160. return nil, err
  161. }
  162. reg, err := s.Registrar.RegisterKey(context.Background(), server, stored.Token, pub)
  163. if err != nil {
  164. return nil, err
  165. }
  166. return &PiaKeyView{
  167. Tag: piaOutboundTag(region.ID, server.Hostname),
  168. Hostname: server.Hostname,
  169. SecretKey: priv,
  170. Address: reg.PeerIP.String(),
  171. PublicKey: reg.ServerKey,
  172. Endpoint: net.JoinHostPort(reg.ServerIP.String(), strconv.Itoa(int(reg.ServerPort))),
  173. }, nil
  174. }
  175. func (s *PiaService) regions() ([]piaprotocol.Region, error) {
  176. if s.Catalog == nil {
  177. return nil, piaprotocol.NewError(piaprotocol.CodeCatalogUnavailable, "The PIA server list is not available.")
  178. }
  179. regions, _, err := s.Catalog.ListRegions(context.Background())
  180. return regions, err
  181. }
  182. func (s *PiaService) findServer(hostname string) (piaprotocol.Region, piaprotocol.WireGuardServer, error) {
  183. regions, err := s.regions()
  184. if err != nil {
  185. return piaprotocol.Region{}, piaprotocol.WireGuardServer{}, err
  186. }
  187. for _, region := range regions {
  188. for _, server := range region.WireGuard {
  189. if server.Hostname == hostname || piaOutboundTag(region.ID, server.Hostname) == hostname {
  190. return region, server, nil
  191. }
  192. }
  193. }
  194. return piaprotocol.Region{}, piaprotocol.WireGuardServer{}, piaprotocol.NewError(piaprotocol.CodeServerNotFound, "The selected PIA server was not found.")
  195. }
  196. func piaOutboundTag(regionID, hostname string) string {
  197. region := piaTagPart(regionID, false)
  198. server := piaTagPart(hostname, true)
  199. if region == "" {
  200. return "pia-" + server
  201. }
  202. return "pia-" + region + "-" + server
  203. }
  204. func piaTagPart(s string, stripDomain bool) string {
  205. s = strings.ToLower(strings.TrimSpace(s))
  206. if stripDomain {
  207. if i := strings.IndexByte(s, '.'); i > 0 {
  208. s = s[:i]
  209. }
  210. }
  211. return strings.ReplaceAll(s, "_", "-")
  212. }
  213. func (s *PiaService) saveStored(stored piaStored) error {
  214. enc, err := nodetoken.EncryptBound(piaTokenAAD, stored.Token)
  215. if err != nil {
  216. return err
  217. }
  218. stored.Token = enc
  219. raw, err := json.Marshal(stored)
  220. if err != nil {
  221. return err
  222. }
  223. return s.SetPia(string(raw))
  224. }
  225. func (s *PiaService) loadStored() (*piaStored, error) {
  226. raw, err := s.GetPia()
  227. if err != nil || strings.TrimSpace(raw) == "" {
  228. return nil, err
  229. }
  230. var stored piaStored
  231. if err := json.Unmarshal([]byte(raw), &stored); err != nil {
  232. return nil, err
  233. }
  234. atRest := stored.Token
  235. if atRest == "" {
  236. return &stored, nil
  237. }
  238. if nodetoken.IsEncrypted(atRest) && !nodetoken.Enabled() {
  239. return nil, piaprotocol.NewError(piaprotocol.CodeTokenRejected, "The PIA token is encrypted but NODE_TOKEN_ENCRYPTION is off. Sign in again.")
  240. }
  241. plain, err := nodetoken.DecryptBound(piaTokenAAD, atRest)
  242. if err != nil {
  243. return nil, err
  244. }
  245. stored.Token = plain
  246. if nodetoken.Enabled() && (!nodetoken.IsEncrypted(atRest) || !nodetoken.Active().EncryptedWithActive(atRest)) {
  247. if err := s.saveStored(stored); err != nil {
  248. return nil, err
  249. }
  250. }
  251. return &stored, nil
  252. }
  253. func accountView(username string) *PiaAccountView {
  254. return &PiaAccountView{Username: username, AccountHint: piaAccountHint(username)}
  255. }
  256. func piaAccountHint(username string) string {
  257. u := strings.TrimSpace(username)
  258. if len(u) <= 4 {
  259. return strings.Repeat("*", len(u))
  260. }
  261. return u[:2] + strings.Repeat("*", len(u)-4) + u[len(u)-2:]
  262. }
  263. func validCountryCode(code string) bool {
  264. if len(code) != 2 {
  265. return false
  266. }
  267. return code[0] >= 'A' && code[0] <= 'Z' && code[1] >= 'A' && code[1] <= 'Z'
  268. }