1
0

setting_mtls.go 7.8 KB

123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117118119120121122123124125126127128129130131132133134135136137138139140141142143144145146147148149150151152153154155156157158159160161162163164165166167168169170171172173174175176177178179180181182183184185186187188189190191192193194195196197198199200201202203204205206207208209210211212213214215216217218219220221222223224225226227228229230231232233
  1. package service
  2. import (
  3. "bytes"
  4. "crypto/sha256"
  5. "crypto/tls"
  6. "crypto/x509"
  7. "encoding/hex"
  8. "encoding/pem"
  9. "errors"
  10. "fmt"
  11. "strings"
  12. "sync"
  13. "gorm.io/gorm"
  14. "github.com/mhsanaei/3x-ui/v3/internal/database"
  15. "github.com/mhsanaei/3x-ui/v3/internal/database/model"
  16. "github.com/mhsanaei/3x-ui/v3/internal/util/common"
  17. "github.com/mhsanaei/3x-ui/v3/internal/util/crypto"
  18. "github.com/mhsanaei/3x-ui/v3/internal/web/runtime"
  19. )
  20. var masterClientCredentialMu sync.Mutex
  21. const (
  22. settingNodeMtlsCaCert = "nodeMtlsCaCertPem"
  23. settingNodeMtlsCaKey = "nodeMtlsCaKeyPem"
  24. settingNodeMtlsClientCert = "nodeMtlsClientCertPem"
  25. settingNodeMtlsClientKey = "nodeMtlsClientKeyPem"
  26. settingNodeMtlsClientPin = "nodeMtlsClientCertSha256"
  27. settingNodeMtlsClientCA = "nodeMtlsClientCAPem"
  28. )
  29. // EnsureNodeMtlsCA returns this panel's node-auth CA, minting and persisting it
  30. // on first use and reusing the stored pair thereafter. The CA private key never
  31. // leaves the panel.
  32. func (s *SettingService) EnsureNodeMtlsCA() (crypto.CertKeyPEM, error) {
  33. certPem, err := s.getString(settingNodeMtlsCaCert)
  34. if err != nil {
  35. return crypto.CertKeyPEM{}, err
  36. }
  37. keyPem, err := s.getString(settingNodeMtlsCaKey)
  38. if err != nil {
  39. return crypto.CertKeyPEM{}, err
  40. }
  41. if certPem != "" && keyPem != "" {
  42. return crypto.CertKeyPEM{CertPEM: []byte(certPem), KeyPEM: []byte(keyPem)}, nil
  43. }
  44. // Fail closed on a half-present pair: regenerating here would silently rotate
  45. // the CA and break trust on nodes that already hold the old cert. Only mint
  46. // when neither half exists (first use).
  47. if certPem != "" || keyPem != "" {
  48. return crypto.CertKeyPEM{}, common.NewError("node mTLS CA is incomplete: one of cert/key is missing; refusing to regenerate")
  49. }
  50. ca, err := crypto.GenerateNodeCA("3x-ui node mTLS CA")
  51. if err != nil {
  52. return crypto.CertKeyPEM{}, err
  53. }
  54. if err := s.saveSetting(settingNodeMtlsCaCert, string(ca.CertPEM)); err != nil {
  55. return crypto.CertKeyPEM{}, err
  56. }
  57. if err := s.saveSetting(settingNodeMtlsCaKey, string(ca.KeyPEM)); err != nil {
  58. return crypto.CertKeyPEM{}, err
  59. }
  60. return ca, nil
  61. }
  62. func clientCertSHA256FromPEM(certPEM []byte) (string, error) {
  63. block, rest := pem.Decode(certPEM)
  64. if block == nil || block.Type != "CERTIFICATE" || len(strings.TrimSpace(string(rest))) != 0 {
  65. return "", common.NewError("client certificate is not valid PEM")
  66. }
  67. cert, err := x509.ParseCertificate(block.Bytes)
  68. if err != nil {
  69. return "", err
  70. }
  71. sum := sha256.Sum256(cert.Raw)
  72. return hex.EncodeToString(sum[:]), nil
  73. }
  74. // EnsureMasterClientCert returns the client certificate this panel presents when
  75. // calling its nodes over mTLS, issuing it from the node CA on first use and
  76. // reusing the stored pair thereafter.
  77. func (s *SettingService) EnsureMasterClientCert() (crypto.CertKeyPEM, error) {
  78. masterClientCredentialMu.Lock()
  79. defer masterClientCredentialMu.Unlock()
  80. certPem, err := s.getString(settingNodeMtlsClientCert)
  81. if err != nil {
  82. return crypto.CertKeyPEM{}, err
  83. }
  84. keyPem, err := s.getString(settingNodeMtlsClientKey)
  85. if err != nil {
  86. return crypto.CertKeyPEM{}, err
  87. }
  88. storedPin, err := s.getString(settingNodeMtlsClientPin)
  89. if err != nil {
  90. return crypto.CertKeyPEM{}, err
  91. }
  92. storedPin = strings.ToLower(strings.TrimSpace(storedPin))
  93. if certPem != "" && keyPem != "" {
  94. if _, err := tls.X509KeyPair([]byte(certPem), []byte(keyPem)); err != nil {
  95. return crypto.CertKeyPEM{}, common.NewError("stored master client certificate/key pair is invalid: ", err)
  96. }
  97. actualPin, err := clientCertSHA256FromPEM([]byte(certPem))
  98. if err != nil {
  99. return crypto.CertKeyPEM{}, err
  100. }
  101. if storedPin != "" && storedPin != actualPin {
  102. return crypto.CertKeyPEM{}, common.NewError("stored master client certificate does not match nodeMtlsClientCertSha256; refusing to rotate")
  103. }
  104. if storedPin == "" {
  105. if err := s.saveSetting(settingNodeMtlsClientPin, actualPin); err != nil {
  106. return crypto.CertKeyPEM{}, err
  107. }
  108. }
  109. return crypto.CertKeyPEM{CertPEM: []byte(certPem), KeyPEM: []byte(keyPem)}, nil
  110. }
  111. // Half a stored pair signals corrupted settings; reissuing would rotate the
  112. // master client credential (and indirectly the CA). Only mint on first use.
  113. if certPem != "" || keyPem != "" {
  114. return crypto.CertKeyPEM{}, common.NewError("master client cert is incomplete: one of cert/key is missing; refusing to reissue")
  115. }
  116. ca, err := s.EnsureNodeMtlsCA()
  117. if err != nil {
  118. return crypto.CertKeyPEM{}, err
  119. }
  120. client, err := crypto.IssueClientCert(ca, "3x-ui master")
  121. if err != nil {
  122. return crypto.CertKeyPEM{}, err
  123. }
  124. pin, err := clientCertSHA256FromPEM(client.CertPEM)
  125. if err != nil {
  126. return crypto.CertKeyPEM{}, err
  127. }
  128. if err := saveMasterClientCredential(client, pin); err != nil {
  129. return crypto.CertKeyPEM{}, err
  130. }
  131. runtime.InvalidateMasterClientConnections()
  132. return client, nil
  133. }
  134. func saveMasterClientCredential(client crypto.CertKeyPEM, pin string) error {
  135. values := map[string]string{
  136. settingNodeMtlsClientCert: string(client.CertPEM),
  137. settingNodeMtlsClientKey: string(client.KeyPEM),
  138. settingNodeMtlsClientPin: pin,
  139. }
  140. return database.GetDB().Transaction(func(tx *gorm.DB) error {
  141. for key, value := range values {
  142. result := tx.Model(&model.Setting{}).Where("key = ?", key).Update("value", value)
  143. if result.Error != nil {
  144. return result.Error
  145. }
  146. if result.RowsAffected == 0 {
  147. if err := tx.Create(&model.Setting{Key: key, Value: value}).Error; err != nil {
  148. return err
  149. }
  150. }
  151. }
  152. return nil
  153. })
  154. }
  155. // LoadMasterClientCert returns only the already-persisted credential. It never
  156. // mints or changes CA/client settings.
  157. func (s *SettingService) LoadMasterClientCert() (crypto.CertKeyPEM, error) {
  158. certPem, err := s.getString(settingNodeMtlsClientCert)
  159. if err != nil {
  160. return crypto.CertKeyPEM{}, err
  161. }
  162. keyPem, err := s.getString(settingNodeMtlsClientKey)
  163. if err != nil {
  164. return crypto.CertKeyPEM{}, err
  165. }
  166. if certPem == "" || keyPem == "" {
  167. return crypto.CertKeyPEM{}, common.NewError("master client certificate is not fully configured")
  168. }
  169. return crypto.CertKeyPEM{CertPEM: []byte(certPem), KeyPEM: []byte(keyPem)}, nil
  170. }
  171. // NodeMtlsClientCAPool builds the trust pool used as the panel listener's
  172. // ClientCAs for incoming node-API client certificates. It returns (nil, nil)
  173. // when no trust CA is configured, so mTLS stays off and the listener behaves
  174. // exactly as before.
  175. func (s *SettingService) NodeMtlsClientCAPool() (*x509.CertPool, error) {
  176. caPem, err := s.getString(settingNodeMtlsClientCA)
  177. if err != nil {
  178. return nil, err
  179. }
  180. if caPem == "" {
  181. return nil, nil
  182. }
  183. certs, err := parseCertificateBundlePEM([]byte(caPem))
  184. if err != nil {
  185. return nil, fmt.Errorf("nodeMtlsClientCAPem is not a valid certificate bundle: %w", err)
  186. }
  187. pool := x509.NewCertPool()
  188. for _, cert := range certs {
  189. pool.AddCert(cert)
  190. }
  191. return pool, nil
  192. }
  193. // parseCertificateBundlePEM avoids AppendCertsFromPEM because that helper can
  194. // silently accept a bundle after parsing only its first certificate.
  195. func parseCertificateBundlePEM(bundle []byte) ([]*x509.Certificate, error) {
  196. rest := bytes.TrimSpace(bundle)
  197. if len(rest) == 0 {
  198. return nil, errors.New("certificate bundle is empty")
  199. }
  200. certs := make([]*x509.Certificate, 0, 1)
  201. for len(rest) > 0 {
  202. if !bytes.HasPrefix(rest, []byte("-----BEGIN CERTIFICATE-----")) {
  203. return nil, errors.New("certificate bundle contains malformed or non-PEM data")
  204. }
  205. block, next := pem.Decode(rest)
  206. if block == nil {
  207. return nil, errors.New("certificate bundle contains malformed or non-PEM data")
  208. }
  209. if block.Type != "CERTIFICATE" {
  210. return nil, errors.New("certificate bundle contains a non-certificate PEM block")
  211. }
  212. cert, err := x509.ParseCertificate(block.Bytes)
  213. if err != nil {
  214. return nil, errors.New("certificate bundle contains an invalid certificate")
  215. }
  216. certs = append(certs, cert)
  217. rest = bytes.TrimSpace(next)
  218. }
  219. return certs, nil
  220. }