1
0

setting_mtls_test.go 7.5 KB

123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117118119120121122123124125126127128129130131132133134135136137138139140141142143144145146147148149150151152153154155156157158159160161162163164165166167168169170171172173174175176177178179180181182183184185186187188189190191192193194195196197198199200201202203204205206207208209210211212213214215216217218219220221222223224225226227228229230231232233234235236237238239240241242243244245246247248249250251252253254255256257258259260261262263264265266267268269270271272
  1. package service
  2. import (
  3. "bytes"
  4. "crypto/x509"
  5. "encoding/pem"
  6. "path/filepath"
  7. "testing"
  8. "time"
  9. "github.com/mhsanaei/3x-ui/v3/internal/database"
  10. "github.com/mhsanaei/3x-ui/v3/internal/database/dbtest"
  11. "github.com/mhsanaei/3x-ui/v3/internal/util/crypto"
  12. )
  13. func setupSettingMtlsDB(t *testing.T) *SettingService {
  14. t.Helper()
  15. dbDir := t.TempDir()
  16. t.Setenv("XUI_DB_FOLDER", dbDir)
  17. dbtest.InitDB(t, filepath.Join(dbDir, "x-ui.db"))
  18. return &SettingService{}
  19. }
  20. func TestEnsureNodeMtlsCA_Idempotent(t *testing.T) {
  21. s := setupSettingMtlsDB(t)
  22. first, err := s.EnsureNodeMtlsCA()
  23. if err != nil {
  24. t.Fatalf("EnsureNodeMtlsCA (first): %v", err)
  25. }
  26. block, _ := pem.Decode(first.CertPEM)
  27. if block == nil {
  28. t.Fatal("CA cert is not valid PEM")
  29. }
  30. caCert, err := x509.ParseCertificate(block.Bytes)
  31. if err != nil {
  32. t.Fatalf("parse CA cert: %v", err)
  33. }
  34. if !caCert.IsCA {
  35. t.Fatal("stored CA must have IsCA=true")
  36. }
  37. second, err := s.EnsureNodeMtlsCA()
  38. if err != nil {
  39. t.Fatalf("EnsureNodeMtlsCA (second): %v", err)
  40. }
  41. if !bytes.Equal(first.CertPEM, second.CertPEM) || !bytes.Equal(first.KeyPEM, second.KeyPEM) {
  42. t.Fatal("EnsureNodeMtlsCA must be idempotent: second call returned different PEMs")
  43. }
  44. }
  45. func TestEnsureMasterClientCert_VerifiesAndIdempotent(t *testing.T) {
  46. s := setupSettingMtlsDB(t)
  47. ca, err := s.EnsureNodeMtlsCA()
  48. if err != nil {
  49. t.Fatalf("EnsureNodeMtlsCA: %v", err)
  50. }
  51. client, err := s.EnsureMasterClientCert()
  52. if err != nil {
  53. t.Fatalf("EnsureMasterClientCert: %v", err)
  54. }
  55. cblock, _ := pem.Decode(client.CertPEM)
  56. if cblock == nil {
  57. t.Fatal("client cert is not valid PEM")
  58. }
  59. leaf, err := x509.ParseCertificate(cblock.Bytes)
  60. if err != nil {
  61. t.Fatalf("parse client cert: %v", err)
  62. }
  63. caBlock, _ := pem.Decode(ca.CertPEM)
  64. roots := x509.NewCertPool()
  65. roots.AddCert(mustParse(t, caBlock.Bytes))
  66. if _, err := leaf.Verify(x509.VerifyOptions{
  67. Roots: roots,
  68. KeyUsages: []x509.ExtKeyUsage{x509.ExtKeyUsageClientAuth},
  69. }); err != nil {
  70. t.Fatalf("master client cert must verify against the node CA for client auth: %v", err)
  71. }
  72. again, err := s.EnsureMasterClientCert()
  73. if err != nil {
  74. t.Fatalf("EnsureMasterClientCert (second): %v", err)
  75. }
  76. if !bytes.Equal(client.CertPEM, again.CertPEM) || !bytes.Equal(client.KeyPEM, again.KeyPEM) {
  77. t.Fatal("EnsureMasterClientCert must be idempotent")
  78. }
  79. }
  80. func TestEnsureMasterClientCertRejectsMismatchedStoredKey(t *testing.T) {
  81. s := setupSettingMtlsDB(t)
  82. first, err := s.EnsureMasterClientCert()
  83. if err != nil {
  84. t.Fatal(err)
  85. }
  86. ca, err := s.EnsureNodeMtlsCA()
  87. if err != nil {
  88. t.Fatal(err)
  89. }
  90. other, err := crypto.IssueClientCert(ca, "other master")
  91. if err != nil {
  92. t.Fatal(err)
  93. }
  94. if err := s.setString(settingNodeMtlsClientCert, string(first.CertPEM)); err != nil {
  95. t.Fatal(err)
  96. }
  97. if err := s.setString(settingNodeMtlsClientKey, string(other.KeyPEM)); err != nil {
  98. t.Fatal(err)
  99. }
  100. if _, err := s.EnsureMasterClientCert(); err == nil {
  101. t.Fatal("mismatched stored certificate and key were accepted")
  102. }
  103. }
  104. func TestEnsureMasterClientCert_ReissuesLeafWhenCAStillExists(t *testing.T) {
  105. s := setupSettingMtlsDB(t)
  106. client, err := s.EnsureMasterClientCert()
  107. if err != nil {
  108. t.Fatalf("EnsureMasterClientCert: %v", err)
  109. }
  110. pin, err := clientCertSHA256FromPEM(client.CertPEM)
  111. if err != nil {
  112. t.Fatalf("clientCertSHA256FromPEM: %v", err)
  113. }
  114. if err := s.setString(settingNodeMtlsClientPin, pin); err != nil {
  115. t.Fatalf("persist client pin: %v", err)
  116. }
  117. if err := s.setString(settingNodeMtlsClientCert, ""); err != nil {
  118. t.Fatalf("clear client cert: %v", err)
  119. }
  120. if err := s.setString(settingNodeMtlsClientKey, ""); err != nil {
  121. t.Fatalf("clear client key: %v", err)
  122. }
  123. reissued, err := s.EnsureMasterClientCert()
  124. if err != nil {
  125. t.Fatalf("reissue with surviving CA: %v", err)
  126. }
  127. newPin, err := clientCertSHA256FromPEM(reissued.CertPEM)
  128. if err != nil {
  129. t.Fatalf("new pin: %v", err)
  130. }
  131. if newPin == pin {
  132. t.Fatal("reissued credential kept the lost leaf identity")
  133. }
  134. stored, err := s.getString(settingNodeMtlsClientPin)
  135. if err != nil || stored != newPin {
  136. t.Fatalf("stored pin = %q, error = %v, want %q", stored, err, newPin)
  137. }
  138. }
  139. func TestEnsureMasterClientCertConcurrentFirstUseMintsOneCredential(t *testing.T) {
  140. s := setupSettingMtlsDB(t)
  141. blocked := make(chan struct{})
  142. masterClientCredentialMu.Lock()
  143. go func() {
  144. _, _ = s.EnsureMasterClientCert()
  145. close(blocked)
  146. }()
  147. select {
  148. case <-blocked:
  149. masterClientCredentialMu.Unlock()
  150. t.Fatal("EnsureMasterClientCert returned while its serialization lock was held")
  151. case <-time.After(50 * time.Millisecond):
  152. }
  153. masterClientCredentialMu.Unlock()
  154. select {
  155. case <-blocked:
  156. case <-time.After(time.Second):
  157. t.Fatal("EnsureMasterClientCert remained blocked after serialization lock release")
  158. }
  159. const callers = 8
  160. start := make(chan struct{})
  161. results := make(chan crypto.CertKeyPEM, callers)
  162. errs := make(chan error, callers)
  163. for range callers {
  164. go func() {
  165. <-start
  166. credential, err := s.EnsureMasterClientCert()
  167. results <- credential
  168. errs <- err
  169. }()
  170. }
  171. close(start)
  172. var first crypto.CertKeyPEM
  173. for i := range callers {
  174. credential := <-results
  175. if err := <-errs; err != nil {
  176. t.Fatalf("caller %d: %v", i, err)
  177. }
  178. if i == 0 {
  179. first = credential
  180. } else if !bytes.Equal(first.CertPEM, credential.CertPEM) || !bytes.Equal(first.KeyPEM, credential.KeyPEM) {
  181. t.Fatalf("caller %d received a different credential", i)
  182. }
  183. }
  184. storedCert, _ := s.getString(settingNodeMtlsClientCert)
  185. storedKey, _ := s.getString(settingNodeMtlsClientKey)
  186. if storedCert != string(first.CertPEM) || storedKey != string(first.KeyPEM) {
  187. t.Fatal("persisted credential differs from concurrent callers")
  188. }
  189. }
  190. func TestEnsureMasterClientCert_PersistsCredentialAtomically(t *testing.T) {
  191. s := setupSettingMtlsDB(t)
  192. db := database.GetDB()
  193. trigger := `CREATE TRIGGER fail_master_pin_insert
  194. BEFORE INSERT ON settings
  195. WHEN NEW.key = 'nodeMtlsClientCertSha256'
  196. BEGIN SELECT RAISE(ABORT, 'injected pin failure'); END`
  197. if err := db.Exec(trigger).Error; err != nil {
  198. t.Fatalf("create failure trigger: %v", err)
  199. }
  200. if _, err := s.EnsureMasterClientCert(); err == nil {
  201. t.Fatal("injected persistence failure unexpectedly succeeded")
  202. }
  203. for _, key := range []string{settingNodeMtlsClientCert, settingNodeMtlsClientKey, settingNodeMtlsClientPin} {
  204. got, err := s.getString(key)
  205. if err != nil {
  206. t.Fatalf("get %s after rollback: %v", key, err)
  207. }
  208. if got != "" {
  209. t.Fatalf("%s persisted despite transaction rollback", key)
  210. }
  211. }
  212. if err := db.Exec("DROP TRIGGER fail_master_pin_insert").Error; err != nil {
  213. t.Fatalf("drop failure trigger: %v", err)
  214. }
  215. if _, err := s.EnsureMasterClientCert(); err != nil {
  216. t.Fatalf("retry after rollback: %v", err)
  217. }
  218. }
  219. func TestNodeMtlsClientCAPool(t *testing.T) {
  220. s := setupSettingMtlsDB(t)
  221. pool, err := s.NodeMtlsClientCAPool()
  222. if err != nil {
  223. t.Fatalf("NodeMtlsClientCAPool (unset): %v", err)
  224. }
  225. if pool != nil {
  226. t.Fatal("with no trust CA configured, the pool must be nil (mTLS off; listener unchanged)")
  227. }
  228. ca, err := s.EnsureNodeMtlsCA()
  229. if err != nil {
  230. t.Fatalf("EnsureNodeMtlsCA: %v", err)
  231. }
  232. if err := s.setString("nodeMtlsClientCAPem", string(ca.CertPEM)); err != nil {
  233. t.Fatalf("set trust CA: %v", err)
  234. }
  235. pool, err = s.NodeMtlsClientCAPool()
  236. if err != nil {
  237. t.Fatalf("NodeMtlsClientCAPool (set): %v", err)
  238. }
  239. if pool == nil {
  240. t.Fatal("with a trust CA configured, the pool must be non-nil")
  241. }
  242. }
  243. func mustParse(t *testing.T, der []byte) *x509.Certificate {
  244. t.Helper()
  245. c, err := x509.ParseCertificate(der)
  246. if err != nil {
  247. t.Fatalf("ParseCertificate: %v", err)
  248. }
  249. return c
  250. }