1
0

setting_mtls.go 5.9 KB

123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117118119120121122123124125126127128129130131132133134135136137138139140141142143144145146147148149150151152153154155156157158159160161162163164165166167168169170171172173174175176177178
  1. package service
  2. import (
  3. "crypto/sha256"
  4. "crypto/tls"
  5. "crypto/x509"
  6. "encoding/hex"
  7. "encoding/pem"
  8. "strings"
  9. "sync"
  10. "gorm.io/gorm"
  11. "github.com/mhsanaei/3x-ui/v3/internal/database"
  12. "github.com/mhsanaei/3x-ui/v3/internal/database/model"
  13. "github.com/mhsanaei/3x-ui/v3/internal/util/common"
  14. "github.com/mhsanaei/3x-ui/v3/internal/util/crypto"
  15. )
  16. var masterClientCredentialMu sync.Mutex
  17. const (
  18. settingNodeMtlsCaCert = "nodeMtlsCaCertPem"
  19. settingNodeMtlsCaKey = "nodeMtlsCaKeyPem"
  20. settingNodeMtlsClientCert = "nodeMtlsClientCertPem"
  21. settingNodeMtlsClientKey = "nodeMtlsClientKeyPem"
  22. settingNodeMtlsClientPin = "nodeMtlsClientCertSha256"
  23. settingNodeMtlsClientCA = "nodeMtlsClientCAPem"
  24. )
  25. // EnsureNodeMtlsCA returns this panel's node-auth CA, minting and persisting it
  26. // on first use and reusing the stored pair thereafter. The CA private key never
  27. // leaves the panel.
  28. func (s *SettingService) EnsureNodeMtlsCA() (crypto.CertKeyPEM, error) {
  29. certPem, err := s.getString(settingNodeMtlsCaCert)
  30. if err != nil {
  31. return crypto.CertKeyPEM{}, err
  32. }
  33. keyPem, err := s.getString(settingNodeMtlsCaKey)
  34. if err != nil {
  35. return crypto.CertKeyPEM{}, err
  36. }
  37. if certPem != "" && keyPem != "" {
  38. return crypto.CertKeyPEM{CertPEM: []byte(certPem), KeyPEM: []byte(keyPem)}, nil
  39. }
  40. // Fail closed on a half-present pair: regenerating here would silently rotate
  41. // the CA and break trust on nodes that already hold the old cert. Only mint
  42. // when neither half exists (first use).
  43. if certPem != "" || keyPem != "" {
  44. return crypto.CertKeyPEM{}, common.NewError("node mTLS CA is incomplete: one of cert/key is missing; refusing to regenerate")
  45. }
  46. ca, err := crypto.GenerateNodeCA("3x-ui node mTLS CA")
  47. if err != nil {
  48. return crypto.CertKeyPEM{}, err
  49. }
  50. if err := s.saveSetting(settingNodeMtlsCaCert, string(ca.CertPEM)); err != nil {
  51. return crypto.CertKeyPEM{}, err
  52. }
  53. if err := s.saveSetting(settingNodeMtlsCaKey, string(ca.KeyPEM)); err != nil {
  54. return crypto.CertKeyPEM{}, err
  55. }
  56. return ca, nil
  57. }
  58. func clientCertSHA256FromPEM(certPEM []byte) (string, error) {
  59. block, rest := pem.Decode(certPEM)
  60. if block == nil || block.Type != "CERTIFICATE" || len(strings.TrimSpace(string(rest))) != 0 {
  61. return "", common.NewError("client certificate is not valid PEM")
  62. }
  63. cert, err := x509.ParseCertificate(block.Bytes)
  64. if err != nil {
  65. return "", err
  66. }
  67. sum := sha256.Sum256(cert.Raw)
  68. return hex.EncodeToString(sum[:]), nil
  69. }
  70. // EnsureMasterClientCert returns the client certificate this panel presents when
  71. // calling its nodes over mTLS, issuing it from the node CA on first use and
  72. // reusing the stored pair thereafter.
  73. func (s *SettingService) EnsureMasterClientCert() (crypto.CertKeyPEM, error) {
  74. masterClientCredentialMu.Lock()
  75. defer masterClientCredentialMu.Unlock()
  76. certPem, err := s.getString(settingNodeMtlsClientCert)
  77. if err != nil {
  78. return crypto.CertKeyPEM{}, err
  79. }
  80. keyPem, err := s.getString(settingNodeMtlsClientKey)
  81. if err != nil {
  82. return crypto.CertKeyPEM{}, err
  83. }
  84. storedPin, err := s.getString(settingNodeMtlsClientPin)
  85. if err != nil {
  86. return crypto.CertKeyPEM{}, err
  87. }
  88. storedPin = strings.ToLower(strings.TrimSpace(storedPin))
  89. if certPem != "" && keyPem != "" {
  90. if _, err := tls.X509KeyPair([]byte(certPem), []byte(keyPem)); err != nil {
  91. return crypto.CertKeyPEM{}, common.NewError("stored master client certificate/key pair is invalid: ", err)
  92. }
  93. actualPin, err := clientCertSHA256FromPEM([]byte(certPem))
  94. if err != nil {
  95. return crypto.CertKeyPEM{}, err
  96. }
  97. if storedPin != "" && storedPin != actualPin {
  98. return crypto.CertKeyPEM{}, common.NewError("stored master client certificate does not match nodeMtlsClientCertSha256; refusing to rotate")
  99. }
  100. if storedPin == "" {
  101. if err := s.saveSetting(settingNodeMtlsClientPin, actualPin); err != nil {
  102. return crypto.CertKeyPEM{}, err
  103. }
  104. }
  105. return crypto.CertKeyPEM{CertPEM: []byte(certPem), KeyPEM: []byte(keyPem)}, nil
  106. }
  107. // Half a stored pair signals corrupted settings; reissuing would rotate the
  108. // master client credential (and indirectly the CA). Only mint on first use.
  109. if certPem != "" || keyPem != "" {
  110. return crypto.CertKeyPEM{}, common.NewError("master client cert is incomplete: one of cert/key is missing; refusing to reissue")
  111. }
  112. ca, err := s.EnsureNodeMtlsCA()
  113. if err != nil {
  114. return crypto.CertKeyPEM{}, err
  115. }
  116. client, err := crypto.IssueClientCert(ca, "3x-ui master")
  117. if err != nil {
  118. return crypto.CertKeyPEM{}, err
  119. }
  120. pin, err := clientCertSHA256FromPEM(client.CertPEM)
  121. if err != nil {
  122. return crypto.CertKeyPEM{}, err
  123. }
  124. if err := saveMasterClientCredential(client, pin); err != nil {
  125. return crypto.CertKeyPEM{}, err
  126. }
  127. return client, nil
  128. }
  129. func saveMasterClientCredential(client crypto.CertKeyPEM, pin string) error {
  130. values := map[string]string{
  131. settingNodeMtlsClientCert: string(client.CertPEM),
  132. settingNodeMtlsClientKey: string(client.KeyPEM),
  133. settingNodeMtlsClientPin: pin,
  134. }
  135. return database.GetDB().Transaction(func(tx *gorm.DB) error {
  136. for key, value := range values {
  137. result := tx.Model(&model.Setting{}).Where("key = ?", key).Update("value", value)
  138. if result.Error != nil {
  139. return result.Error
  140. }
  141. if result.RowsAffected == 0 {
  142. if err := tx.Create(&model.Setting{Key: key, Value: value}).Error; err != nil {
  143. return err
  144. }
  145. }
  146. }
  147. return nil
  148. })
  149. }
  150. // NodeMtlsClientCAPool builds the trust pool used as the panel listener's
  151. // ClientCAs for incoming node-API client certificates. It returns (nil, nil)
  152. // when no trust CA is configured, so mTLS stays off and the listener behaves
  153. // exactly as before.
  154. func (s *SettingService) NodeMtlsClientCAPool() (*x509.CertPool, error) {
  155. caPem, err := s.getString(settingNodeMtlsClientCA)
  156. if err != nil {
  157. return nil, err
  158. }
  159. if caPem == "" {
  160. return nil, nil
  161. }
  162. pool := x509.NewCertPool()
  163. if !pool.AppendCertsFromPEM([]byte(caPem)) {
  164. return nil, common.NewError("nodeMtlsClientCAPem is not a valid certificate")
  165. }
  166. return pool, nil
  167. }