Compare commits
| Author | SHA1 | Date | |
|---|---|---|---|
|
|
befc76819e | ||
|
|
99d4d3cd01 | ||
|
|
c30ad41101 | ||
|
|
e17d91743a | ||
|
|
e934c3ff0f | ||
|
|
7b17c952ba | ||
|
|
d90095885f | ||
|
|
6ec9e5fd56 | ||
|
|
33753e4f41 |
@@ -0,0 +1,540 @@
|
|||||||
|
# TESM — Knowledge Base (aus dem Code entfernte Kommentare)
|
||||||
|
|
||||||
|
Diese Datei sammelt alle erklärenden `#`/`//`/`{# #}`/`<!-- -->`-Kommentare,
|
||||||
|
die am 2026-08-14 aus dem Code entfernt wurden, um den Code selbst schlank
|
||||||
|
zu halten. Docstrings (`"""..."""`) wurden NICHT angetastet und stehen
|
||||||
|
weiterhin direkt im Code.
|
||||||
|
|
||||||
|
Organisiert nach Datei, innerhalb von `app.py`/`create_db.py` zusätzlich
|
||||||
|
nach der Funktion, in der der Kommentar stand (Zeilennummer bezieht sich
|
||||||
|
auf den Stand VOR dem Entfernen, siehe Git-Historie).
|
||||||
|
|
||||||
|
---
|
||||||
|
|
||||||
|
## app.py
|
||||||
|
|
||||||
|
### Modulebene
|
||||||
|
- **Zeile 29** (srv/tesm/app.py): LDAP_MATCHING_RULE_IN_CHAIN — Microsofts OID für rekursive Gruppen- mitgliedschaft (löst auch verschachtelte Gruppen auf), statt nur das flache, nicht-rekursive memberOf-Attribut eines Benutzers zu lesen.
|
||||||
|
|
||||||
|
### `def patched_init`
|
||||||
|
- **Zeile 81** (srv/tesm/app.py): Konfiguration (per Umgebungsvariable überschreibbar, sinnvolle Defaults passend zum produktiven Deployment unter /srv/tesm)
|
||||||
|
- **Zeile 91** (srv/tesm/app.py): Alle App-eigenen Logs leben unter einem gemeinsamen Verzeichnis statt verstreut in /var/log — vier getrennte Dateien, damit Live-Check, Änderungen, App-Fehler und Kea-DHCP sich nicht gegenseitig zutexten. Das Verzeichnis wird bewusst weltweit beschreibbar angelegt (siehe unten): tesm.service/poe.sh laufen als root, kea-dhcp4-server dagegen i.d.R. als eigener, unprivilegierter Systembenutzer (_kea) — beide müssen in dasselbe Verzeichnis schreiben können, ohne dass wir hier exakt den richtigen UID/GID-Abgleich nachbilden müssen.
|
||||||
|
- **Zeile 103** (srv/tesm/app.py): NICHT unter TESM_LOG_DIR: kea-dhcp4s AppArmor-Profil (/etc/apparmor.d/usr.sbin.kea-dhcp4) erlaubt Schreibzugriff exklusiv auf genau diesen Pfad (Dateiname hart einprogrammiert, kein Verzeichnis- Wildcard) — ein anderer Pfad wird mit "DENIED ... mknod ... kea-dhcp.log.lock" abgelehnt (live so reproduziert). Bewusst NICHT das AppArmor-Profil aufgeweicht, um die Sandbox eines Systemdienstes auf einem geteilten Host nicht zu schwächen — die App arbeitet stattdessen mit Keas eigenem, bereits erlaubtem Pfad.
|
||||||
|
- **Zeile 118** (srv/tesm/app.py): Wird verwendet, wenn ein Switch keinen eigenen ssh_port hinterlegt hat (Feld leer gelassen) — deckt den Standardfall ab, ohne dass er überall explizit eingetragen werden muss.
|
||||||
|
- **Zeile 124** (srv/tesm/app.py): Zugangsdaten-Kategorien — legt der Admin explizit fest (siehe _ensure_schema()-Kommentar für die Begründung gegen automatische Ping-basierte Erkennung). Nur "linux" ist aktuell für eine Aktion nutzbar (SSH-Update unter "Wartung"); die anderen sind reine Einordnung, z.B. für spätere Erweiterungen (Windows/PowerShell folgt separat).
|
||||||
|
- **Zeile 136** (srv/tesm/app.py): Kategorie, für die die SSH-Update-Aktion unter "Wartung" angeboten wird.
|
||||||
|
- **Zeile 142** (srv/tesm/app.py): Eigene, rotierte Datei für App-seitige Fehler/Warnungen ("Syslog"-Äquivalent der App) — vorher landete das nur im journalctl-Output von tesm.service, ohne eigene, von der App aus kontrollierbare Aufbewahrung. Bewusst nur WARNING und höher (kein INFO/Request-Rauschen) — reine Fehlerdiagnose, kein Access-Log.
|
||||||
|
|
||||||
|
### `def _load_or_create_fernet`
|
||||||
|
- **Zeile 192** (srv/tesm/app.py): Rechtesystem (Gruppen): Admins (is_admin=1) dürfen immer alles — inkl. Benutzer-/Gruppen-/Settingsverwaltung, die es nur für Admins gibt. Für normale Benutzer lassen sich einzelne Verwaltungsrechte über Gruppen gezielt vergeben, ohne sie zu Admins zu machen.
|
||||||
|
- **Zeile 197** (srv/tesm/app.py): Zweistufig verschachtelt, gespiegelt an der Navbar-Struktur: jeder Top-Level-Bereich (Geräte/Logs/Einstellungen) hat ein eigenes "Bereich anzeigen"-Recht (view_key) und darunter mehrere Unterpunkte (Spalten in der Gruppen-Tabelle). Jeder Unterpunkt liefert "rows": eine Teilmenge der vier kanonischen Rechte-Zeilen (view/create/edit/delete = L/S/Ä/D, siehe PERMISSION_ROW_TYPES) — fehlt eine Zeile für einen Unterpunkt (z.B. "delete" bei Systemeinstellungen), wird die Zelle in der Tabelle grau und nicht setzbar dargestellt statt einfach zu fehlen, damit alle Spalten eines Bereichs bündig nebeneinander in einer kompakten Tabelle stehen.
|
||||||
|
- **Zeile 221** (srv/tesm/app.py): "Ändern" deckt Löschen überall mit ab, auch hier — es gibt nirgends ein eigenes Löschen-Recht. Die vierte Spalte (D) ist bei Clients KEIN Löschen, sondern das Recht, einen PoE-Neustart über das Dashboard-Popup auszulösen (automatische Neustarts bei Ausfall bleiben davon unberührt).
|
||||||
|
- **Zeile 235** (srv/tesm/app.py): Kein eigenes Löschen-Recht — "Ändern" deckt das mit ab.
|
||||||
|
- **Zeile 252** (srv/tesm/app.py): Kein eigenes Löschen — "Ändern" (E) steht hier für das Ausführen von Wartungsaktionen (SSH-Update, SSH-Neustart), nicht für Löschen. Getrennt von devices.restart (D oben): das ist ausschließlich der PoE-Neustart über den Switch.
|
||||||
|
- **Zeile 298** (srv/tesm/app.py): R = Seite ansehen (wie überall). E = Import ausführen (verändert Bestand, passt zu "Ändern"). X = Export ausführen (eigene Zeile, NICHT an E gekoppelt) -- die Export-Datei enthält Passwörter im Klartext, daher bewusst als eigenständiges, separat vergebbares Recht.
|
||||||
|
- **Zeile 311** (srv/tesm/app.py): L = Konfiguration/Status/Vorschau ansehen, Ä = Konfiguration speichern und die generierte Reservierungsdatei schreiben.
|
||||||
|
- **Zeile 323** (srv/tesm/app.py): Menschenlesbare Einzel-Labels je Recht (Tooltips auf den Checkboxen in der Tabelle) — aus PERMISSIONS abgeleitet, damit es nur eine Quelle gibt.
|
||||||
|
- **Zeile 354** (srv/tesm/app.py): Aus der verschachtelten Struktur abgeleitet: alle vergebbaren Keys, sowie eine Zuordnung jedes Kind-Rechts zum "Bereich anzeigen"-Recht seines Top-Level-Bereichs. Ist das übergeordnete Recht einer Gruppe nicht gesetzt, greift KEIN darunterliegendes Recht mehr — auch wenn es einzeln gewährt wurde (Kill-Switch, siehe User.has_permission). So lässt sich z.B. der gesamte "Geräte"-Bereich für eine Gruppe mit einem Klick sperren, ohne jedes Kind-Recht einzeln zurücknehmen zu müssen.
|
||||||
|
- **Zeile 370** (srv/tesm/app.py): Welche Spalten (R/W/E/D) für einen Bereich überhaupt vorkommen — z.B. hat nur "Geräte" (wegen Clients' Dashboard-Neustart) eine D-Spalte, Logs/ Einstellungen brauchen sie gar nicht erst anzuzeigen. Auf der Gruppen- Seite bekommt so jeder Bereich nur die Spalten, die er tatsächlich nutzt, statt überall gleich viele (teils komplett ungenutzte) Spalten zu zeigen.
|
||||||
|
- **Zeile 389** (srv/tesm/app.py): Navbar — die Reihenfolge der TOP-LEVEL-Punkte ist admin-konfigurierbar (siehe /account, gespeichert als JSON-Liste von Keys unter settings.nav_order); standardmäßig wird pro Benutzer nur angezeigt, wofür er auch tatsächlich eine Berechtigung hat — das gilt auch pro Unterpunkt innerhalb einer Gruppe: eine Gruppe erscheint nur, wenn mindestens ein Unterpunkt sichtbar ist, und zeigt dann auch nur die sichtbaren Unterpunkte.
|
||||||
|
|
||||||
|
### `def can_view_settings_importexport`
|
||||||
|
- **Zeile 648** (srv/tesm/app.py): Jedes der drei Rechte (Seite ansehen/Import/Export) muss für sich allein zu Seiten-/Nav-Sichtbarkeit führen -- sonst wäre z.B. ein Nutzer mit ausschließlich dem Export-Recht (ohne .view) nie in der Lage, die Seite überhaupt zu erreichen, um sein Recht zu nutzen.
|
||||||
|
|
||||||
|
### `def get_db_connection`
|
||||||
|
- **Zeile 686** (srv/tesm/app.py): Kuratierte Standard-DHCPv4-Optionen (analog den "Predefined Options" eines Windows-DHCP-Servers) — vorbefüllt in _ensure_schema(), siehe dort für die Begründung. Muss vor dem _ensure_schema()-Aufruf am Ende der Datei stehen. (code, Kea-Name, Anzeige-Typ, Beschreibung). Router (3)/DNS-Server (6)/ Domain-Name (15)/Lease-Zeiten (51/58/59) sind bereits eigene, dedizierte Felder und deshalb bewusst nicht enthalten. Client-/Protokoll-interne Optionen (message-type, parameter-request-list, requested-address, client-identifier, server-identifier, ...) ebenfalls bewusst nicht enthalten — die sind serverseitig nicht sinnvoll setzbar (auch Windows Server listet sie nicht unter "Predefined Options"). "host-name" (12) ebenfalls bewusst NICHT enthalten: Kea beantwortet die Host-Name-Anfrage eines Clients bei einer Reservierung bereits automatisch mit deren eigenem "hostname"-Feld (aus dem Namen der Reservierung abgeleitet, siehe _dhcp_safe_hostname) — ein zusätzlicher option-data-Override für dieselbe Option in derselben Reservierung wäre eine mit der Kea-Doku belegte Dopplung/Quelle für Widersprüche, kein zusätzlicher Nutzen. Alle restlichen Namen live gegen eine echte Kea-2.4.1-Instanz verifiziert (kea-dhcp4 -t je Option einzeln).
|
||||||
|
|
||||||
|
### `def _ensure_schema`
|
||||||
|
- **Zeile 770** (srv/tesm/app.py): Für den Migrations-Einmal-Guard weiter unten (settings existiert normalerweise schon durch create_db.py, hier nur zur Absicherung defensiv angelegt).
|
||||||
|
- **Zeile 792** (srv/tesm/app.py): Migration: 'is_default'-/'is_system'-Spalte nachrüsten, falls die Tabelle noch aus einer älteren Version ohne diese Spalten stammt. is_system sperrt Name UND Rechte einer Gruppe komplett gegen Änderungen über die UI (aktuell nur die Standardgruppe 'Benutzer') — getrennt von is_default (steuert nur die automatische Zuordnung neuer Benutzer), damit künftig auch andere, nicht-default Systemgruppen denkbar wären.
|
||||||
|
- **Zeile 804** (srv/tesm/app.py): Migration: Vor-/Nachname + Profilbild für Benutzer nachrüsten.
|
||||||
|
- **Zeile 812** (srv/tesm/app.py): 'local' (Passwort in dieser DB, bcrypt) oder 'ldap' (Konto stammt aus einem beim ersten erfolgreichen LDAP/AD-Login automatisch angelegten Eintrag -- das Passwort wird NIE lokal geprüft, siehe _ldap_authenticate() bzw. den Login-Handler; das gespeicherte "password" ist dafür nur ein nie verwendeter Platzhalter-Hash, um die NOT-NULL-Spalte zu befüllen).
|
||||||
|
- **Zeile 819** (srv/tesm/app.py): E-Mail-Adresse — für lokale Konten frei editierbar (Login zusätzlich per E-Mail statt nur Benutzername möglich), für LDAP/AD-Konten aus dem "mail"-Attribut übernommen und bei jedem Login aufgefrischt.
|
||||||
|
- **Zeile 824** (srv/tesm/app.py): Sperrt einen Login unabhängig vom Passwort/AD-Status -- der einzige Weg, einem AD-Konto den Zugriff wirklich zu entziehen, ohne es in AD selbst zu deaktivieren (ein simples Löschen des lokalen Schatten- Kontos reicht dafür NICHT: bei erneuter gültiger AD-Anmeldung würde es sonst automatisch neu angelegt).
|
||||||
|
- **Zeile 832** (srv/tesm/app.py): Service-Accounts (aktuell nur das LDAP-Bind-Konto) -- bewusst NICHT in der users-Tabelle (kein echter, einloggbarer App-Benutzer) und NICHT in der credentials-Tabelle (die ist für Switch-/Geräte-Zugangsdaten, ein anderer Anwendungsfall) -- eine eigene, kleine Tabelle. "purpose" ist UNIQUE, ein neu gespeichertes Konto für denselben Zweck ersetzt das alte (siehe save_ldap-Handler: INSERT ... ON CONFLICT DO UPDATE).
|
||||||
|
- **Zeile 847** (srv/tesm/app.py): AD-Gruppe -> App-Rechtegruppe: mehrere AD-Gruppen können jeweils einer App-Gruppe zugeordnet werden. Bei Login/Provisionierung wird geprüft, in welchen dieser AD-Gruppen ein Benutzer (auch über verschachtelte Gruppen) Mitglied ist, und die entsprechenden App-Gruppen werden ihm zugewiesen (additiv, siehe _ldap_resolve_app_groups) -- passt zu keine dieser Gruppen, greift die Standardgruppe (ldap_default_group).
|
||||||
|
- **Zeile 863** (srv/tesm/app.py): Änderungsverlauf (Audit-Log): wer hat wann was geändert. Bewusst ohne PoE-Neustarts (die stehen bereits im Live-Log von poe.sh).
|
||||||
|
- **Zeile 876** (srv/tesm/app.py): Migration: rpi_ip -> ip (Namensrelikt aus einer früheren, Raspberry-Pi- spezifischen Version -- Geräte sind längst nicht mehr auf Pis beschränkt). RENAME COLUMN erhält bestehende Werte unverändert.
|
||||||
|
- **Zeile 884** (srv/tesm/app.py): "Wer hat zuletzt geändert" direkt am Objekt, zusätzlich zum Audit-Log.
|
||||||
|
- **Zeile 890** (srv/tesm/app.py): Zugangsdaten (Credentials): eigenständige, wiederverwendbare SSH-Logins für Switche, statt Username/Passwort direkt am Switch.
|
||||||
|
- **Zeile 901** (srv/tesm/app.py): Kategorie (Switch/Linux-Client/Windows-Client/Router-Sonstiges) — bestimmt u.a., ob für ein Gerät mit diesen Zugangsdaten die SSH-Update-Aktion unter "Wartung" angeboten wird (siehe DEVICE_MAINTENANCE_CATEGORY). Bewusst KEINE automatische Erkennung per Ping o.ä. — ein reiner TTL-Hinweis ist keine verlässliche Grundlage dafür, unbeaufsichtigt Systembefehle auszuführen; der Admin legt die Kategorie explizit fest.
|
||||||
|
- **Zeile 918** (srv/tesm/app.py): SSH-Port je Switch (falls nicht Standard 22) — NULL/leer bedeutet überall "22 verwenden" (siehe SWITCH_DEFAULT_SSH_PORT-Fallback).
|
||||||
|
- **Zeile 923** (srv/tesm/app.py): Optionale SSH-Anbindung eines Clients (devices) — analog zu Switchen, damit z.B. ein Linux-Client für die Wartungs-/Update-Aktion erreichbar ist. NULL/kein credential_id = kein SSH-Zugriff für dieses Gerät.
|
||||||
|
- **Zeile 932** (srv/tesm/app.py): Papierkorb: "Löschen" setzt für Clients/Switche/Zugangsdaten/lokale Benutzer/Custom-Gruppen nur noch deleted_at statt die Zeile wirklich zu entfernen -- Wiederherstellen setzt es zurück auf NULL. Endgültiges Löschen (manuell über den Papierkorb oder automatisch nach Ablauf der Aufbewahrungsfrist, siehe trash_retention_days) führt DANN erst das echte DELETE aus. AD/LDAP-Benutzer durchlaufen den Papierkorb nicht (siehe users()-Route delete_user) -- ihr Konto wird beim nächsten gültigen Login ohnehin automatisch neu angelegt.
|
||||||
|
- **Zeile 945** (srv/tesm/app.py): DHCP: eigene Options-Definitionen + Werte (global/per-Client, siehe create_db.py für die ausführliche Begründung von device_mac='').
|
||||||
|
- **Zeile 957** (srv/tesm/app.py): Migration: "is_standard"-Spalte nachrüsten, falls die Tabelle noch aus einer Version ohne vorbefüllte Standard-Optionen stammt.
|
||||||
|
- **Zeile 972** (srv/tesm/app.py): Einmalig eine kuratierte Auswahl an Standard-DHCP-Optionen vorbefüllen (analog den "Predefined Options" eines Windows-DHCP-Servers) — Router/ DNS-Server/Domain-Name/Lease-Zeiten sind bereits eigene, dedizierte Felder (siehe dhcp_subnets/DHCP_DEFAULTS) und deshalb hier bewusst ausgenommen. Alle Namen live gegen eine echte Kea-2.4.1-Instanz verifiziert (kea-dhcp4 -t) — Kea kennt diese Standard-Optionen bereits nativ, sie bekommen deshalb (anders als eigene Options) KEIN eigenes option-def in der generierten Konfiguration (siehe _render_kea_config), sonst würde die eingebaute Definition dupliziert. Per Guard nur einmalig, damit ein bewusst vom Admin gelöschter Eintrag nach einem Neustart nicht stillschweigend wieder auftaucht.
|
||||||
|
- **Zeile 992** (srv/tesm/app.py): v2: Liste um weitere verifizierte Standard-Optionen erweitert — eigener Guard, damit bereits auf v1 migrierte Installationen die neu hinzugekommenen Optionen ebenfalls bekommen, ohne die gesamte Seed-Logik erneut über alle Zeilen laufen zu lassen.
|
||||||
|
- **Zeile 1005** (srv/tesm/app.py): v3: "host-name" (12) als Standard-Option wieder entfernt — Kea beantwortet die Host-Name-Anfrage eines Clients bei einer Reservierung bereits automatisch über deren eigenes "hostname"-Feld; ein zusätzlicher option-data-Override dafür ist laut Kea-Doku eine Dopplung/Quelle für Widersprüche (live an einer echten Reservierung nachvollzogen, wo beide gleichzeitig gesetzt waren). Löscht auch bereits gesetzte Werte für diese Option mit, da sie ohnehin nie sinnvoll gewirkt hätten.
|
||||||
|
- **Zeile 1021** (srv/tesm/app.py): DHCP: manuelle Reservierungen — im Unterschied zu den automatisch aus den Clients (devices-Tabelle) erzeugten Reservierungen für Geräte, die NICHT als Client in dieser App gepflegt werden (z.B. ein fremdes/ externes Gerät, dem bewusst und mit voller Kontrolle eine feste IP gegeben werden soll, statt es unüberwacht automatisch anzubinden). Können im Gegensatz zu automatischen Reservierungen gelöscht werden.
|
||||||
|
- **Zeile 1036** (srv/tesm/app.py): DHCP: mehrere gleichzeitige Subnetze statt einer einzelnen globalen Range — ein Host kann mehrere IPs/Interfaces mit jeweils eigenem Netz haben, für die alle DHCP angeboten werden soll. gateway/dns sind je Subnetz optional (leer = automatisch erkanntes Gateway des Interfaces bzw. kein DNS-Override); domain/Lease-Zeiten/Ausgabepfad bleiben bewusst global (siehe DHCP_DEFAULTS), da sie Kea-weit gelten.
|
||||||
|
- **Zeile 1054** (srv/tesm/app.py): Migration: "enabled"-Spalte nachrüsten, falls die Tabelle noch aus einer Version ohne Deaktivieren-Funktion stammt.
|
||||||
|
- **Zeile 1059** (srv/tesm/app.py): Migration: bisherige globale Einzel-Range (dhcp_interface/_range_*/ _gateway/_dns in der settings-Tabelle) einmalig in eine erste Zeile der neuen Tabelle überführen, statt eine bereits funktionierende Konfiguration beim Upgrade stillschweigend zu verlieren. Per Guard nur einmalig, da die alten settings-Schlüssel absichtlich stehen bleiben (Altlast, wird nicht mehr gelesen) und sonst bei jedem Start erneut eine (dann ggf. schon gelöschte) Zeile anlegen würde.
|
||||||
|
- **Zeile 1086** (srv/tesm/app.py): Migration: bestehende, direkt am Switch hinterlegte Zugangsdaten (ältere DB-Version) in eigene Credentials-Datensätze überführen.
|
||||||
|
- **Zeile 1107** (srv/tesm/app.py): Migration (granularer Rechtebaum): devices.toggle -> devices.edit, switches.* -> gespiegelte credentials.*, sowie Backfill des neuen "Bereich sichtbar"-Rechts für Gruppen mit bereits gesetzten Kind-Rechten. WICHTIG: nur EINMALIG (Guard über settings) — sonst würde das Bereichs-Recht bei jedem Neustart automatisch neu gesetzt und den Kill-Switch (siehe User.has_permission) wirkungslos machen.
|
||||||
|
- **Zeile 1171** (srv/tesm/app.py): Migration v2: "Löschen" als eigenes Recht wieder abgeschafft — "Ändern" deckt das Löschen jetzt überall mit ab (auch bei Clients, keine Ausnahme mehr). Gruppen, die bisher nur *.delete ohne *.edit hatten, würden sonst durch das Update ihr Löschen-Recht stillschweigend verlieren — deshalb erst *.edit nachtragen, dann die veralteten *.delete-Zeilen entfernen. Ebenfalls einmalig per Guard, aus demselben Grund wie bei v1 (kein Zurückschreiben bei jedem Neustart nötig, da *.delete als Recht komplett entfällt und nie wieder vorkommen kann).
|
||||||
|
- **Zeile 1203** (srv/tesm/app.py): Einmalige Aufräum-Migration: die alten, bei jedem Dienst-Neustart neu angelegten rpi-<timestamp>.log-Dateien unter /var/log sind seit der Umstellung auf eine einzige, per logrotate rotierte Datei (TESM_LIVE_LOG_PATH unter /var/log/tesm/) verwaist — poe.sh räumt sie nicht mehr selbst auf (das war vorher sein eigener 30-Tage-`find -delete`), und die neue logrotate-Konfiguration überwacht ein anderes Verzeichnis. Ohne diese Migration blieben sie für immer liegen.
|
||||||
|
- **Zeile 1220** (srv/tesm/app.py): Standardgruppe 'Benutzer' — SYSTEMGRUPPE: Name und Rechte sind fix und werden bei jedem Start auf den vorgegebenen Satz zurückgesetzt (nicht nur bei Erstanlage). Das ist unbedenklich, weil is_system die Gruppe in der UI ohnehin komplett gegen Umbenennen/Rechteänderung sperrt — Mitgliedschaft bleibt weiterhin frei verwaltbar.
|
||||||
|
- **Zeile 1239** (srv/tesm/app.py): Jeden nicht-admin Benutzer ohne jegliche Gruppenzugehörigkeit der Standardgruppe zuordnen (Migrationsfall: bestehende Benutzer sollen durch die Einführung des Rechtesystems keinen Zugriff verlieren).
|
||||||
|
|
||||||
|
### `def _build_user`
|
||||||
|
- **Zeile 1263** (srv/tesm/app.py): deleted_at IS NULL: Mitglied einer in den Papierkorb verschobenen Gruppe verliert deren Rechte sofort (nicht erst nach Wiederherstellen/ endgültigem Löschen) -- einziger Ort, der geändert werden muss, damit das app-weit für jede has_permission()-Prüfung greift.
|
||||||
|
|
||||||
|
### `def load_user`
|
||||||
|
- **Zeile 1442** (srv/tesm/app.py): deleted_at IS NULL: eine in den Papierkorb verschobene Benutzerin verliert damit sofort jede bereits laufende Sitzung, nicht erst beim nächsten Login-Versuch.
|
||||||
|
- **Zeile 1453** (srv/tesm/app.py): LDAP / Active Directory — optionale Anmeldung mit dem Domänen-Passwort zusätzlich zu lokalen Konten (siehe Systemeinstellungen → LDAP).
|
||||||
|
- **Zeile 1456** (srv/tesm/app.py): WICHTIG: das ist "gleiches Passwort" (Same Sign-On), KEIN automatisches, promptloses Single Sign-On -- der Benutzer tippt sein AD-Passwort weiterhin auf der Login-Seite ein, es wird nur live gegen AD statt gegen ein lokal gespeichertes Passwort geprüft. Echtes automatisches SSO bräuchte zusätzlich Kerberos/SPNEGO (eigenes SPN + Keytab vom AD-Admin) oder SAML/OIDC über Entra ID -- beides technisch klar unterschiedliche, deutlich aufwändigere Bausteine, die sich später darauf aufsetzen ließen.
|
||||||
|
- **Zeile 1464** (srv/tesm/app.py): Search+Bind-Muster statt eines direkten UPN-Binds: zuerst mit dem konfigurierten Service-Konto verbinden, den Benutzer per konfigurierbarem Attribut (Standard sAMAccountName, für generisches LDAP z.B. "uid") suchen, dann eine ZWEITE, separate Verbindung mit dessen exakter DN + dem eingegebenen Passwort aufbauen, um es zu prüfen. Das funktioniert unabhängig davon, ob sAMAccountName und der UPN-Präfix übereinstimmen, und damit auch mit generischem (Nicht-AD-)LDAP.
|
||||||
|
|
||||||
|
### `def _ldap_settings`
|
||||||
|
- **Zeile 1513** (srv/tesm/app.py): Fallback für Benutzer, die zu KEINER konfigurierten AD-Gruppen- Zuordnung passen (siehe ldap_group_mappings/_ldap_resolve_app_groups) -- leer = Systemstandardgruppe.
|
||||||
|
|
||||||
|
### `def _ldap_connect_service`
|
||||||
|
- **Zeile 1533** (srv/tesm/app.py): tls nur relevant, wenn use_ssl gesetzt ist -- ldap3 ignoriert es sonst ohnehin, aber so bleibt die Absicht im Code eindeutig.
|
||||||
|
|
||||||
|
### `def _attr`
|
||||||
|
- **Zeile 1633** (srv/tesm/app.py): ACCOUNTDISABLE-Bit, nur bei AD vorhanden
|
||||||
|
- **Zeile 1641** (srv/tesm/app.py): "E-Mail" meint hier bewusst userPrincipalName (z.B. "user@ad.firma.local"), nicht das separate "mail"-Attribut -- in AD ist der UPN die praxisübliche Login-/Kontaktadresse, "mail" ist oft gar nicht gepflegt (genau wie beim Test-Account, der zu dieser Entscheidung geführt hat) und wird deshalb hier gar nicht erst abgefragt.
|
||||||
|
|
||||||
|
### `def _ldap_group_mappings`
|
||||||
|
- **Zeile 1791** (srv/tesm/app.py): LEFT JOIN mit deleted_at-Filter: eine inzwischen in den Papierkorb verschobene (oder endgültig gelöschte) Rechtegruppe lässt die Zuordnung sichtbar als "(gelöscht)" statt sie stillschweigend so anzuzeigen, als würde sie noch normal funktionieren.
|
||||||
|
|
||||||
|
### `def _ldap_authenticate`
|
||||||
|
- **Zeile 1853** (srv/tesm/app.py): Welche App-Gruppen dem Benutzer laut AD-Gruppenmitgliedschaft zustehen (siehe ldap_group_mappings) -- ohne konfigurierte Zuordnung dürfen sich weiterhin alle Domänen-Benutzer anmelden (Standardgruppe greift dann beim Provisionieren).
|
||||||
|
- **Zeile 1879** (srv/tesm/app.py): Auth
|
||||||
|
|
||||||
|
### `def _assign_ldap_groups`
|
||||||
|
- **Zeile 1892** (srv/tesm/app.py): Zielgruppe könnte inzwischen in den Papierkorb verschoben oder sogar endgültig gelöscht worden sein -- dann keine (dann sinnlose oder gar auf nichts mehr zeigende) Mitgliedschaft eintragen.
|
||||||
|
|
||||||
|
### `def _ldap_default_group_id`
|
||||||
|
- **Zeile 1903** (srv/tesm/app.py): Konfigurierte Gruppe könnte inzwischen in den Papierkorb verschoben worden sein -- dann auf den Systemstandard zurückfallen, statt eine (dann möglicherweise sogar endgültig gelöschte) Gruppen-ID stumpf weiterzuverwenden.
|
||||||
|
|
||||||
|
### `def login`
|
||||||
|
- **Zeile 1924** (srv/tesm/app.py): 1) Exakter Benutzername-Treffer (Groß-/Kleinschreibung wie eingegeben) -- deckt lokale Konten UNVERÄNDERT wie bisher ab, und bereits per LDAP angelegte Konten, wenn der Benutzername konsistent geschrieben wird. deleted_at IS NULL bei allen drei Lookups: ein in den Papierkorb verschobenes lokales Konto darf sich nicht mehr anmelden UND soll als "nicht gefunden" behandelt werden (nicht z.B. mit einer extra Fehlermeldung, die verriete, dass der Name existiert).
|
||||||
|
- **Zeile 1936** (srv/tesm/app.py): 2) Kein exakter Treffer -- per E-Mail suchen (case-insensitiv). Deckt sowohl lokale Konten mit hinterlegter E-Mail als auch per LDAP angelegte Konten ab (deren E-Mail-Spalte den UPN enthält). Login-Logik umfasst damit genau vier Fälle: lokaler Benutzername, lokale E-Mail, AD sAMAccountName, AD userPrincipalName.
|
||||||
|
- **Zeile 1948** (srv/tesm/app.py): 3) Immer noch nichts -- unter den PER LDAP angelegten Konten zusätzlich case-insensitiv nach dem Benutzernamen suchen (AD-Benutzernamen sind case-insensitiv; ohne das könnte "JDoe" und "jdoe" sonst zwei verschiedene lokale Schatten-Konten erzeugen). Wirkt sich NIE auf lokale Konten aus.
|
||||||
|
- **Zeile 1960** (srv/tesm/app.py): Gesperrt (siehe Benutzerverwaltung) -- unabhängig von Passwort/AD-Status. Der einzige zuverlässige Weg, einem AD-Konto den Zugriff über die App wirklich zu entziehen, ohne es in AD selbst zu deaktivieren.
|
||||||
|
- **Zeile 1969** (srv/tesm/app.py): Passwort wird NIE lokal geprüft (der gespeicherte Hash ist nur ein nie verwendeter Platzhalter) -- bei JEDEM Login live gegen AD verifiziert, damit eine Passwortänderung in AD sofort greift, ohne dass hier etwas synchronisiert werden müsste.
|
||||||
|
- **Zeile 1975** (srv/tesm/app.py): Name/E-Mail bei jedem Login aus AD auffrischen (können sich dort ändern), und ggf. neu hinzugekommene AD-Gruppen- Zuordnungen zusätzlich zuweisen (nie etwas wegnehmen).
|
||||||
|
- **Zeile 1999** (srv/tesm/app.py): Kein lokales Konto mit diesem Namen/dieser E-Mail -- bei aktivierter LDAP-Anmeldung gegen AD prüfen (per Benutzername, UPN oder E-Mail, siehe _ldap_find_entry) und beim ersten erfolgreichen Login automatisch ein lokales Konto anlegen.
|
||||||
|
|
||||||
|
### `def logout`
|
||||||
|
- **Zeile 2044** (srv/tesm/app.py): Landet auf dem (auch ohne Login erreichbaren) Dashboard statt auf /login -- wer sich abmeldet, will i.d.R. trotzdem noch den Online/Offline-Status sehen können, ohne sich extra erneut einloggen zu müssen, nur um zur Übersicht zu gelangen.
|
||||||
|
- **Zeile 2052** (srv/tesm/app.py): Eigenes Profil / Konto — jeder eingeloggte Benutzer darf Vor-/Nachname, eigenes Passwort und Profilbild selbst ändern (Zahnrad-Symbol neben dem eigenen Namen unten in der Sidebar). Bewusst getrennt vom Admin-"Users"- Bereich, der andere Benutzer verwaltet. Die Navbar-Reihenfolge (siehe save_nav_order()) konfigurieren Admins unter Systemeinstellungen, nicht hier.
|
||||||
|
|
||||||
|
### `def profile`
|
||||||
|
- **Zeile 2083** (srv/tesm/app.py): Das gespeicherte Passwort ist nur ein nie geprüfter Platzhalter (siehe Login-Handler) -- der bcrypt-Vergleich unten würde ohnehin nie zutreffen, aber mit einer irreführenden "aktuelles Passwort falsch"-Meldung statt einer klaren Ansage.
|
||||||
|
- **Zeile 2132** (srv/tesm/app.py): Log-Auswertung (Erreichbarkeits-Status je Gerät)
|
||||||
|
|
||||||
|
### `def get_device_status`
|
||||||
|
- **Zeile 2290** (srv/tesm/app.py): Dashboard
|
||||||
|
|
||||||
|
### `def by_name`
|
||||||
|
- **Zeile 2319** (srv/tesm/app.py): für Kompatibilität/Zähler
|
||||||
|
|
||||||
|
### `def _restart_check_service`
|
||||||
|
- **Zeile 2367** (srv/tesm/app.py): z.B. lokale Entwicklungsumgebung ohne systemd
|
||||||
|
|
||||||
|
### `def run_check_now`
|
||||||
|
- **Zeile 2385** (srv/tesm/app.py): Kurz warten, bis der frisch gestartete Dienst den ersten Durchlauf ins neue Logfile geschrieben hat — dann kann die Antwort den aktuellen Zeitpunkt direkt mitliefern, ohne dass das Frontend dafür einen zweiten Request/Endpunkt braucht (Flask läuft threaded, blockiert also keine anderen Anfragen währenddessen).
|
||||||
|
- **Zeile 2400** (srv/tesm/app.py): Settings
|
||||||
|
- **Zeile 2404** (srv/tesm/app.py): System-Netzwerkeinstellungen (IP/DNS/DHCP DIESES Hosts — nicht der Kea-DHCP-*Server* für Client-Geräte weiter unten). Eine falsche Änderung kann die Erreichbarkeit kappen, daher: Backend-Erkennung statt Annahme (unbekannt -> rein lesend), Backup vor jeder Änderung, und ein Sicherheits-Timer (analog "netplan try") der ohne explizite Bestätigung innerhalb von NETWORK_REVERT_SECONDS automatisch zurückrollt.
|
||||||
|
- **Zeile 2413** (srv/tesm/app.py): {"timer": Timer, "backend":..., "interface":..., "backup": {...}} Eigene netplan-Override-Datei (siehe _apply_network_config) — bewusst nicht die von cloud-init/dem Distributor mitgelieferte Datei, damit ein Rollback nie versehentlich fremden Inhalt überschreibt.
|
||||||
|
|
||||||
|
### `def _detect_network_backend`
|
||||||
|
- **Zeile 2432** (srv/tesm/app.py): Standard-Ubuntu (Server- wie Cloud-Images) verwaltet sein Netz inzwischen über netplan + systemd-networkd statt NetworkManager oder dhcpcd — mit Abstand der häufigste Fall auf einem "normalen" frisch installierten Ubuntu-Host (live an einer echten Ubuntu-24.04-VM verifiziert, die ihre IP per DHCP bezieht).
|
||||||
|
|
||||||
|
### `def _read_configured_dns`
|
||||||
|
- **Zeile 2470** (srv/tesm/app.py): Nur die erste Zeile trägt das "Link N (iface):"-Label; bei mehr Servern, als auf eine Zeile passen, folgen reine Fortsetzungszeilen OHNE Label -- ein naives split(":", 1) auf JEDER Zeile würde bei einer IPv6-Fortsetzungszeile (die selbst Doppelpunkte enthält) fälschlich deren Anfang abschneiden (live reproduziert: "2003:fe:7714:..." wurde zu "fe:7714:...").
|
||||||
|
- **Zeile 2485** (srv/tesm/app.py): Nur IPv4: diese Seite verwaltet ausschließlich die IPv4-Konfiguration des Hosts (IP-Adresse/Prefix/Gateway sind alles IPv4-Felder) — per IPv6-Router-Advertisement gelernte DNS-Server (die resolvectl ungefragt mit auflistet) gehören nicht zu dieser Konfiguration und wirken hier nur verwirrend/falsch neben den IPv4-Werten.
|
||||||
|
|
||||||
|
### `def _read_network_state`
|
||||||
|
- **Zeile 2533** (srv/tesm/app.py): Netplan/systemd-networkd markiert eine per DHCP bezogene Adresse im Kernel mit "dynamic" — zuverlässiger als die YAML-Dateien unter /etc/netplan/ zu parsen (mehrere Dateien können sich überlagern).
|
||||||
|
|
||||||
|
### `def _backup_network_config`
|
||||||
|
- **Zeile 2566** (srv/tesm/app.py): Eigene Override-Datei sichern statt der von cloud-init/dem Distributor mitgelieferten Dateien — None heißt "existierte vorher nicht", dann löscht der Revert sie wieder statt sie leer zu lassen.
|
||||||
|
|
||||||
|
### `def _apply_network_config`
|
||||||
|
- **Zeile 2638** (srv/tesm/app.py): Ohne diesen Override würde networkd die eigenen DNS-Server mit den per DHCP gelieferten zusammen verwenden, statt sie wie bei den anderen Backends (ipv4.ignore-auto-dns / dhcpcd) vollständig zu ersetzen.
|
||||||
|
- **Zeile 2645** (srv/tesm/app.py): Bestehende Datei einlesen und nur den Block DIESES Interfaces ersetzen/ergänzen -- ein Host kann mehrere Interfaces haben, jedes über einen eigenen Aufruf dieser Seite konfiguriert. Ein kompletter Neuaufbau des Dokuments (wie ursprünglich) hätte bei jedem Speichern alle ANDEREN, bereits konfigurierten Interfaces aus der Datei geworfen -- deren Konfiguration fiele dadurch auf die Distributor-Datei zurück (i.d.R. DHCP), obwohl an ihnen gar nichts geändert wurde (live reproduziert: zweites Interface eingerichtet, erstes verlor dadurch seine statische IP).
|
||||||
|
- **Zeile 2662** (srv/tesm/app.py): Eigene, niedrig priorisierte Datei statt der von cloud-init mitgelieferten (z.B. 50-cloud-init.yaml) — netplan wendet Dateien in alphabetischer Reihenfolge an und lässt spätere Werte pro Schlüssel gewinnen, das ist hier der etablierte Weg für eigene Overrides statt die Distributor-Datei zu editieren.
|
||||||
|
|
||||||
|
### `def _revert_network_config`
|
||||||
|
- **Zeile 2701** (srv/tesm/app.py): Datei existierte vor der Änderung nicht (erste Netplan- Änderung über diese Seite) — dann muss sie beim Rollback auch wieder verschwinden statt leer zurückzubleiben.
|
||||||
|
- **Zeile 2709** (srv/tesm/app.py): Das Rollback ändert die Netzwerkkonfiguration erneut — falls zwischenzeitlich (z.B. manuell auf der DHCP-Seite) wieder gestartet, aus demselben Grund wie beim ursprünglichen Anwenden vorsorglich stoppen statt mit einer ggf. nicht mehr passenden Range weiterlaufen zu lassen.
|
||||||
|
|
||||||
|
### `def settings`
|
||||||
|
- **Zeile 2767** (srv/tesm/app.py): nur eine ausstehende Änderung gleichzeitig
|
||||||
|
- **Zeile 2770** (srv/tesm/app.py): Damit die Seite beim nächsten Laden das zuletzt bearbeitete statt immer nur das alphabetisch erste Interface zeigt -- gerade bei mehreren Interfaces sonst verwirrend, siehe net_interface-Fallback weiter unten.
|
||||||
|
- **Zeile 2780** (srv/tesm/app.py): Eine vorher passende DHCP-Range kann nach einer IP-/Subnetzänderung plötzlich zum falschen Netz gehören — der Dienst wird deshalb vorsorglich gestoppt statt (ggf. falsch) weiterzulaufen. Bewusst kein automatischer Neustart: die Range muss der Admin aktiv auf der DHCP-Seite prüfen/bestätigen, siehe Kommentar oben am Kea-Block.
|
||||||
|
- **Zeile 2815** (srv/tesm/app.py): Ohne tzset() würde diese bereits laufende tesm.service- Instanz die neue Zeitzone für datetime.now() (Änderungslog, App-Log) erst nach einem Neustart übernehmen -- glibc cached die Zeitzone sonst ab dem ersten Zugriff im Prozess. poe.sh/date liest sie dagegen ohnehin bei jedem Aufruf frisch, da es ein neuer Prozess pro Durchlauf ist.
|
||||||
|
- **Zeile 2867** (srv/tesm/app.py): LDAP/Active Directory hat seit dem Umzug auf eine eigene Unterseite (Übersichtlichkeit) eine eigene Route -- siehe settings_ldap().
|
||||||
|
- **Zeile 2877** (srv/tesm/app.py): Übersicht ganz oben zeigt JEDES tatsächlich aktive Interface (eigene IPv4-Adresse vorhanden) gleichzeitig, nicht nur das gerade im Formular ausgewählte -- bei mehreren Interfaces sonst leicht der Eindruck, das zweite existiere für die App gar nicht (live so gemeldet: die Übersicht zeigte nach dem Umschalten der Auswahl weiterhin nur die Werte des ersten Interfaces).
|
||||||
|
|
||||||
|
### `def settings_network_state`
|
||||||
|
- **Zeile 2935** (srv/tesm/app.py): "network" ist ein ipaddress.IPv4Network-Objekt (siehe _detect_interface_network) -- nicht JSON-serialisierbar und vom Frontend hier auch nicht benötigt (nur ip/prefix/gateway/dns/mode).
|
||||||
|
|
||||||
|
### `def settings_import_export`
|
||||||
|
- **Zeile 2956** (srv/tesm/app.py): DHCP-Reservierungen (Kea DHCP)
|
||||||
|
- **Zeile 2958** (srv/tesm/app.py): Backend bewusst Kea statt isc-dhcp-server (seit 2022 EOL) — Kea bildet "globaler Wert, pro Client überschreibbar" nativ über Reservation-Options ab. Installation & Dienststeuerung sind eigene, einzeln bestätigte Aktionen statt an "Konfiguration speichern" gekoppelt, da ein unerwarteter DHCP-Server ein Netzsegment stören kann.
|
||||||
|
- **Zeile 2967** (srv/tesm/app.py): Explizit statt dem eingebauten Kea-Default gesetzt (siehe _render_kea_config) — Anzeige der aktiven Leases (_dhcp_read_leases) liest genau diesen Pfad, damit beide Seiten garantiert übereinstimmen, statt sich auf einen distributionsabhängigen impliziten Default zu verlassen.
|
||||||
|
- **Zeile 2973** (srv/tesm/app.py): Interface, Range, Gateway und DNS sind seit der Mehrfach-Subnetz- Unterstützung KEINE globalen Einstellungen mehr, sondern je Zeile in der dhcp_subnets-Tabelle gepflegt (siehe _dhcp_subnets/_dhcp_matching_network) — ein Host kann mehrere IPs/Interfaces mit jeweils eigenem Netz haben. Domain, Lease-Zeiten und Ausgabepfad gelten dagegen für den gesamten Kea-Dienst und bleiben deshalb global.
|
||||||
|
|
||||||
|
### `def _dhcp_subnet_matches`
|
||||||
|
- **Zeile 3000** (srv/tesm/app.py): Auswahl an Kea-Datentypen für eigene Options — bewusst eine kompatible Teilmenge statt der vollen Liste, orientiert an den in der Praxis gebrauchten Fällen (Text, IP, Zahl, Wahrheitswert, Rohdaten/Hex).
|
||||||
|
|
||||||
|
### `def _detect_interface_networks`
|
||||||
|
- **Zeile 3106** (srv/tesm/app.py): Fallback: irgendeine Default-Route, falls keine speziell an dieses Interface gebunden ist (typisch bei Hosts mit nur einer aktiven Schnittstelle).
|
||||||
|
- **Zeile 3122** (srv/tesm/app.py): Der Kernel markiert eine per DHCP bezogene Adresse mit "dynamic" — unabhängig vom Backend eine zuverlässige Quelle für den aktuellen DHCP/Statisch-Modus (genutzt von der netplan-Erkennung unten).
|
||||||
|
|
||||||
|
### `def _dhcp_reservation_candidates`
|
||||||
|
- **Zeile 3239** (srv/tesm/app.py): Case-insensitiv nach MAC dedupliziert (Geräte/manuelle Zeilen können unterschiedlich geschriebene MACs haben) — automatisch gewinnt immer. MAC (upper) -> {mac, ip, name, source, manual_id}
|
||||||
|
- **Zeile 3265** (srv/tesm/app.py): Kollisionen bei generierten Namen (z.B. zwei Geräte mit gleichem Namen im selben Subnetz) auflösen, statt zwei Reservierungen mit demselben Bezeichner zu erzeugen (Kea würde das als Fehler ablehnen).
|
||||||
|
|
||||||
|
### `def _dhcp_read_leases`
|
||||||
|
- **Zeile 3312** (srv/tesm/app.py): Kea's memfile-Backend HÄNGT bei jeder Verlängerung eine neue Zeile an, statt die alte zu ersetzen -- dieselbe Adresse steht oft dutzendfach in der Datei, mit jeweils weiter in die Zukunft geschobenem "expire". Da Kea eine Lease schon bei ~50% der Laufzeit erneuert (nicht erst bei Ablauf), sind kurz nach einer Verlängerung sowohl die alte als auch die neue Zeile noch "nicht abgelaufen" -- ohne Deduplizierung nach Adresse würde dieselbe Lease doppelt in der Übersicht auftauchen.
|
||||||
|
- **Zeile 3321** (srv/tesm/app.py): state: 0 = aktiv/default, 1 = "declined" (Konflikt erkannt), 2 = "expired-reclaimed" (von Kea bereits aufgeräumt) — nur 0 ist eine tatsächlich vergebene, gültige Adresse.
|
||||||
|
- **Zeile 3330** (srv/tesm/app.py): Abgelaufen, aber von der periodischen Lease-File-Cleanup (lfc) noch nicht aus der CSV entfernt — nicht als aktiv anzeigen.
|
||||||
|
- **Zeile 3337** (srv/tesm/app.py): bereits eine neuere (oder gleich neue) Zeile für diese IP gesehen
|
||||||
|
- **Zeile 3346** (srv/tesm/app.py): Absolut UND als Epoch-ms für einen live tickenden Countdown im Browser (siehe initLeaseCountdowns in app.js) — eine reine Absolutzeit beim Seitenaufruf wirkt bei kurzen Lease-Zeiten (Default 600s) schnell "schon abgelaufen", sobald etwas Zeit vergangen ist, bis man sie tatsächlich anschaut. Explizit als UTC ausgewiesen, da Kea intern in UTC-Epoch arbeitet.
|
||||||
|
|
||||||
|
### `def _dhcp_delete_lease`
|
||||||
|
- **Zeile 3383** (srv/tesm/app.py): lineterminator="\n" ist entscheidend: der csv-Modul-Default ist "\r\n" (RFC 4180), Keas eigener Writer schreibt aber reines "\n" -- ohne diese explizite Angabe interpretiert Kea beim nächsten Start das "\r" als Teil des letzten Spaltennamens ("pool_id\r") und lehnt die ganze Datei mit "invalid column" ab (live reproduziert).
|
||||||
|
- **Zeile 3392** (srv/tesm/app.py): Diese App läuft als root, öffnet die Datei aber mit "w" -- das legt sie neu an und würde sie root:root statt dem Kea-Dienstnutzer gehören lassen. Kea (i.d.R. eigener Systemnutzer, z.B. "_kea") kann dann zwar noch lesen, aber keine neuen Leases mehr hineinschreiben. Eigentümer/Rechte der Originaldatei deshalb explizit wiederherstellen (live reproduziert).
|
||||||
|
|
||||||
|
### `def _render_kea_config`
|
||||||
|
- **Zeile 3429** (srv/tesm/app.py): Standard-Optionen (is_standard) bekommen KEIN eigenes option-def — Kea kennt sie bereits nativ, eine Neudefinition würde die eingebaute duplizieren (siehe DHCP_STANDARD_OPTIONS). Nur eigene Options brauchen ein option-def, damit Kea Name/Typ/Code überhaupt kennt.
|
||||||
|
- **Zeile 3448** (srv/tesm/app.py): Gateway: expliziter Override hat Vorrang, sonst automatisch erkanntes Gateway dieses Hosts — für den Fall, dass Clients einen anderen Router bekommen sollen als den, über den dieser Host für dieses Netz selbst geht.
|
||||||
|
- **Zeile 3487** (srv/tesm/app.py): Kea nennt den Datei-Pfad des memfile-Backends "name", nicht "lease-file" (mit falschem Schlüssel lehnt Kea die Config mit "unexpected keyword" ab — live so reproduziert und gefixt).
|
||||||
|
- **Zeile 3496** (srv/tesm/app.py): Eigene Log-Datei statt Keas Distributions-Default (meist Syslog) — damit sie sich zusammen mit den anderen drei App-Logs (Live, Änderungen, App) über dieselbe logrotate-Konfiguration verwalten lässt. Bewusst OHNE maxsize/maxver (Keas eigene, größenbasierte Rotation) — die externe, zeitbasierte logrotate-Rotation (siehe _write_logrotate_config) soll die einzige Quelle für alle vier Logs sein, nicht zwei parallele, unterschiedliche Schemata. "loggers" gehört NACH Live-Test gegen eine echte Kea-Instanz zwingend UNTER "Dhcp4" -- ein Top-Level- "Logging"-Geschwisterobjekt (wie in älterer/anderer Dokumentation zu finden) lehnt Kea 2.4.1 mit einem Syntax-Fehler ab.
|
||||||
|
|
||||||
|
### `def settings_dhcp`
|
||||||
|
- **Zeile 3605** (srv/tesm/app.py): Nur noch die globalen, Kea-weiten Einstellungen — Interface/ Range/Gateway/DNS werden seit der Mehrfach-Subnetz-Unterstützung separat je Subnetz gepflegt (siehe add/edit/delete_dhcp_subnet).
|
||||||
|
- **Zeile 3873** (srv/tesm/app.py): Bewusst auch beim Starten nochmal live gegen das aktuelle Netz geprüft (nicht nur beim Speichern/Schreiben) — sonst ließe sich der Dienst mit einer Range starten, die z.B. nach einem Netzwechsel des Hosts seit dem letzten Schreiben gar nicht mehr zu einem echten Subnetz passt.
|
||||||
|
- **Zeile 3895** (srv/tesm/app.py): Auch deaktivieren, nicht nur stoppen — sonst würde systemd den Dienst nach einem Neustart des Hosts automatisch wieder starten, obwohl der Admin ihn hier bewusst abgeschaltet hat. Damit übersteht ein Host-Neustart genau den zuletzt bewusst gewählten Zustand (an oder aus), statt Kea unabhängig davon immer wieder hochzufahren.
|
||||||
|
- **Zeile 3924** (srv/tesm/app.py): Aktive Leases direkt aus Kea auslesen (siehe _dhcp_read_leases) und um ein reserved-Flag ergänzen — Clients OHNE eigene Reservierung, die sich einfach eine freie IP aus dem Pool genommen haben, sollen auffallen.
|
||||||
|
- **Zeile 3932** (srv/tesm/app.py): Für die Anzeige je Subnetz-Zeile (Erkannt/Nicht erkannt + Grund) — als einfaches Dict statt verschachteltem Jinja-selectattr, aus demselben Grund wie option_values.get(...) unten im Template.
|
||||||
|
|
||||||
|
### `def settings_ldap`
|
||||||
|
- **Zeile 4027** (srv/tesm/app.py): Bind-Konto liegt in der eigenen service_accounts-Tabelle (siehe _ldap_settings()), nicht in settings -- ein neu eingegebenes Konto ERSETZT das alte komplett (purpose ist UNIQUE). Passwort nur überschreiben, wenn tatsächlich ein neues eingegeben wurde; Username kann auch ohne neues Passwort aktualisiert werden (dann bleibt das alte, verschlüsselte Passwort bestehen).
|
||||||
|
- **Zeile 4059** (srv/tesm/app.py): Prüft die AKTUELL im Formular eingetragenen Werte (auch wenn noch nicht gespeichert) -- gleiches Prinzip wie "Verbindung testen" bei Switchen/Geräten, das ebenfalls die Formularwerte statt gespeicherter Zugangsdaten testet.
|
||||||
|
- **Zeile 4082** (srv/tesm/app.py): Ohne Bind-Konto kann LDAP nicht funktionieren -- vorsorglich mit deaktivieren, statt eine "aktivierte", aber unbenutzbare Konfiguration stehen zu lassen.
|
||||||
|
|
||||||
|
### `def save_nav_order`
|
||||||
|
- **Zeile 4149** (srv/tesm/app.py): Unterpunkt-Reihenfolge je Gruppe — ein Feld "nav_child_order_<group_key>" pro Gruppe mit Kindern, Werte in der gewünschten Reihenfolge.
|
||||||
|
- **Zeile 4167** (srv/tesm/app.py): Import/Export — für Umzug auf eine neue Umgebung. Wählbare Kategorien (Clients, Switche, Zugangsdaten, Benutzer, Custom-Gruppen, LDAP/AD, DHCP, Logs) werden als EIN mit einer selbstgewählten Passphrase verschlüsseltes JSON-Bundle exportiert — unabhängig vom fernet.key dieser Installation, damit die Datei auf jedem anderen Server wieder eingelesen werden kann, der dieselbe Passphrase kennt. Der Import läuft zweistufig: 1) Datei+Passphrase hochladen -> entschlüsseln, Vorschau zeigt NUR die in der Datei tatsächlich enthaltenen Kategorien samt Anzahl. 2) Aus dieser Vorschau gezielt einzelne Kategorien zum Einspielen auswählen (siehe _pending_imports/import_apply) — eine Vollsicherung muss also nicht komplett eingespielt werden.
|
||||||
|
- **Zeile 4192** (srv/tesm/app.py): Diese Kategorien betreffen Konten/Rechte/Zugangsdaten für den gesamten Betrieb (können u.a. neue Admin-Konten anlegen oder das LDAP-Bind-Konto überschreiben) — Auswahl bleibt echten Admins vorbehalten, unabhängig vom sonst delegierbaren "Im-/Export"-Recht (gleiches Eskalationsschutz-Prinzip wie bei group_id=="admin" an anderer Stelle im Code).
|
||||||
|
|
||||||
|
### `def _export_devices`
|
||||||
|
- **Zeile 4207** (srv/tesm/app.py): Papierkorb-Einträge werden nie mitexportiert -- ein Restore/Purge ist eine lokale Aufräum-Entscheidung dieser Instanz, kein Bestand, der auf eine andere Umgebung übertragen werden soll.
|
||||||
|
|
||||||
|
### `def _export_users`
|
||||||
|
- **Zeile 4229** (srv/tesm/app.py): Nur lokale Konten -- AD/LDAP-Konten werden nie exportiert: Konto und Passwort werden über Windows/Active Directory verwaltet, nicht über diese App, und legen sich beim nächsten Login ohnehin automatisch wieder an (siehe login()).
|
||||||
|
|
||||||
|
### `def _export_dhcp`
|
||||||
|
- **Zeile 4302** (srv/tesm/app.py): unveränderte Standard-Option -- wird auf dem Ziel automatisch angelegt
|
||||||
|
|
||||||
|
### `def _import_devices`
|
||||||
|
- **Zeile 4328** (srv/tesm/app.py): WHERE deleted_at IS NULL an der DO-UPDATE-Klausel: ein Import darf ein im Papierkorb liegendes Gerät nicht stillschweigend wiederbeleben -- die MAC bleibt dann einfach reserviert, bis es wiederhergestellt oder endgültig gelöscht wird (siehe Papierkorb-Doku).
|
||||||
|
|
||||||
|
### `def _import_users`
|
||||||
|
- **Zeile 4378** (srv/tesm/app.py): AD/LDAP-Konten mit gleichem Benutzernamen werden nie überschrieben -- deren Konto/Passwort wird über Active Directory/Windows verwaltet, nicht über einen Import hier.
|
||||||
|
- **Zeile 4389** (srv/tesm/app.py): Im Papierkorb liegender Benutzername bleibt reserviert -- ein Import darf ihn nicht stillschweigend wiederbeleben (siehe Wartung-Seite: erst wiederherstellen oder endgültig löschen).
|
||||||
|
|
||||||
|
### `def _import_groups`
|
||||||
|
- **Zeile 4420** (srv/tesm/app.py): Systemgruppen (aktuell nur "Benutzer") nie über Import überschreiben, ebenso wenig im Papierkorb liegende Gruppen -- der Name bleibt dann reserviert, bis wiederhergestellt oder endgültig gelöscht wird.
|
||||||
|
|
||||||
|
### `def _import_ldap`
|
||||||
|
- **Zeile 4451** (srv/tesm/app.py): set_setting() bewusst NICHT verwendet: das öffnet eine EIGENE sqlite3-Verbindung -- import_apply() ruft mehrere IMPORT_APPLIERS nacheinander auf DERSELBEN, bereits offenen "conn" auf und committet erst ganz am Ende. Ist zu diesem Zeitpunkt (z.B. durch eine vorher im selben Import verarbeitete Kategorie) bereits eine Schreib-Transaktion auf "conn" offen, blockiert set_settings()' eigene Verbindung darauf, bis der SQLite-Standard-Timeout zuschlägt -- "sqlite3.OperationalError: database is locked", live in Produktion reproduziert. Direkt auf der übergebenen "conn" schreiben vermeidet die zweite Verbindung komplett.
|
||||||
|
|
||||||
|
### `def _import_dhcp`
|
||||||
|
- **Zeile 4485** (srv/tesm/app.py): set_setting() bewusst NICHT verwendet -- siehe ausführlicher Kommentar in _import_ldap() (dieselbe "database is locked"-Falle bei mehreren IMPORT_APPLIERS auf derselben offenen Transaktion).
|
||||||
|
- **Zeile 4496** (srv/tesm/app.py): Subnetze additiv (nie löschen/ersetzen) -- ein bestehendes, unabhängig vom Ziel-Admin konfiguriertes Subnetz soll ein Import nie entfernen.
|
||||||
|
|
||||||
|
### `def _import_logs`
|
||||||
|
- **Zeile 4550** (srv/tesm/app.py): Entschlüsselte Import-Vorschau zwischen Upload (import_data) und tatsächlichem Einspielen (import_apply) -- analog _pending_network_revert: In-Memory, token-basiert, TTL-begrenzt, damit die Passphrase nicht ein zweites Mal im Browser landen muss, um gezielt einzelne Kategorien auszuwählen.
|
||||||
|
|
||||||
|
### `def export_data`
|
||||||
|
- **Zeile 4569** (srv/tesm/app.py): Eigenes, von Import getrenntes Recht (settings_importexport.export, eigene X-Spalte in der Gruppentabelle) -- Export enthält entschlüsselte Passwörter im Klartext, daher bewusst nicht an das generische "Ändern"-Recht gekoppelt. Admins haben es über has_permission() automatisch, für andere Gruppen entscheidet ein Admin gezielt.
|
||||||
|
|
||||||
|
### `def import_data`
|
||||||
|
- **Zeile 4646** (srv/tesm/app.py): Legacy-Exporte (version 1, vor der Sektionsauswahl) hatten Devices/ Switches/Zugangsdaten direkt unter denselben Schlüsseln wie heute -- Struktur ist identisch, daher ohne Migration weiterverwendbar.
|
||||||
|
|
||||||
|
### `def import_apply`
|
||||||
|
- **Zeile 4724** (srv/tesm/app.py): Devices
|
||||||
|
|
||||||
|
### `def devices`
|
||||||
|
- **Zeile 4764** (srv/tesm/app.py): SSH-Anbindung optional — die meisten Geräte sind keine per SSH erreichbaren Hosts, nur wer bewusst Zugangsdaten auswählt/anlegt bekommt sie zugeordnet (siehe Wartungsseite).
|
||||||
|
- **Zeile 4803** (srv/tesm/app.py): --- Nur Switch-Zuordnung ändern (Modal "Switch ändern") ---
|
||||||
|
- **Zeile 4826** (srv/tesm/app.py): --- Normales Gerät bearbeiten ---
|
||||||
|
- **Zeile 4868** (srv/tesm/app.py): "Ändern" deckt Löschen mit ab (kein eigenes devices.delete-Recht).
|
||||||
|
- **Zeile 4879** (srv/tesm/app.py): Papierkorb statt echtem Löschen -- siehe Wartung-Seite für Wiederherstellen/endgültiges Löschen.
|
||||||
|
|
||||||
|
### `def toggle_device`
|
||||||
|
- **Zeile 4915** (srv/tesm/app.py): Aktivieren/Deaktivieren zählt jetzt zu "Ändern" (devices.edit) statt eines eigenen devices.toggle-Rechts.
|
||||||
|
- **Zeile 4940** (srv/tesm/app.py): Switches
|
||||||
|
|
||||||
|
### `def delete_switch`
|
||||||
|
- **Zeile 5077** (srv/tesm/app.py): "Ändern" deckt Löschen mit ab (kein eigenes switches.delete-Recht).
|
||||||
|
- **Zeile 5092** (srv/tesm/app.py): Papierkorb statt echtem Löschen -- siehe Wartung-Seite für Wiederherstellen/endgültiges Löschen.
|
||||||
|
- **Zeile 5106** (srv/tesm/app.py): Zugangsdaten (Credentials) — wiederverwendbare SSH-Logins für Switche, damit nicht jeder Switch sein eigenes Login braucht. Eigene credentials.*- Rechte, unabhängig von switches.* (bewusst entkoppelt).
|
||||||
|
|
||||||
|
### `def credentials`
|
||||||
|
- **Zeile 5177** (srv/tesm/app.py): "Ändern" deckt Löschen mit ab (kein eigenes credentials.delete-Recht).
|
||||||
|
- **Zeile 5195** (srv/tesm/app.py): Papierkorb statt echtem Löschen -- siehe Wartung-Seite für Wiederherstellen/endgültiges Löschen.
|
||||||
|
- **Zeile 5221** (srv/tesm/app.py): Wartung (Clients) — SSH-Bulk-Update + Neustart für Linux-Clients.
|
||||||
|
- **Zeile 5223** (srv/tesm/app.py): Bewusst komplett getrennt vom PoE-Neustart auf dem Dashboard: der Dashboard-Button (devices.restart) löst IMMER einen PoE-Reset über den zugeordneten Switch aus. Die Aktionen hier laufen IMMER per SSH direkt auf dem Gerät selbst -- unabhängig davon, ob/wie es an einen Switch angeschlossen ist. Job-Status lebt bewusst nur im Prozessspeicher (wie das SSH-Terminal auch keine Sitzung persistiert) -- ein Neustart des tesm.service verwirft laufende Job-Anzeigen, nicht aber die zugrundeliegende SSH-Aktion selbst (die läuft serverseitig auf dem Zielgerät unabhängig vom Anzeigezustand hier weiter).
|
||||||
|
- **Zeile 5235** (srv/tesm/app.py): mac -> {"action": "update"/"reboot", "status": "running"/"success"/"error", "message": str, "output": str, "started": str, "finished": str|None}
|
||||||
|
|
||||||
|
### `def _maintenance_devices`
|
||||||
|
- **Zeile 5271** (srv/tesm/app.py): Papierkorb — Clients/Switche/Zugangsdaten/Benutzer (nur lokale Konten)/ Custom-Gruppen landen beim "Löschen" nur noch hier (siehe delete_device/ delete_switch/delete_credential/delete_user/delete_group weiter oben), bis sie wiederhergestellt oder endgültig gelöscht werden -- manuell über die Buttons auf der Wartung-Seite, oder automatisch nach Ablauf von trash_retention_days (siehe Systemeinstellungen). AD/LDAP-Benutzer durchlaufen den Papierkorb NICHT (siehe delete_user) -- sie legen sich bei jedem gültigen AD-Login ohnehin automatisch neu an.
|
||||||
|
|
||||||
|
### `def _purge_device`
|
||||||
|
- **Zeile 5324** (srv/tesm/app.py): Per-Client-DHCP-Options sind an die MAC gekoppelt (kein FK, siehe dhcp_option_values.device_mac) -- werden hier mit aufgeräumt, statt nach einem endgültigen Löschen verwaist stehen zu bleiben.
|
||||||
|
|
||||||
|
### `def _purge_group`
|
||||||
|
- **Zeile 5347** (srv/tesm/app.py): AD-Gruppenzuordnungen, die auf genau diese Gruppe zeigten, würden sonst dauerhaft ins Leere laufen (siehe _ldap_group_mappings()-Anzeige "(gelöscht)" für den Fall, dass das trotzdem irgendwo übersehen wird).
|
||||||
|
|
||||||
|
### `def maintenance`
|
||||||
|
- **Zeile 5564** (srv/tesm/app.py): Abgeschlossene ERFOLGREICHE Aktionen werden bei jedem (erneuten) Laden der Seite zurückgesetzt (Status wieder "Noch keine Aktion") -- ein Erfolg ist nur so lange relevant, wie man ihn noch live über das Polling mitverfolgt; ein späterer Aufruf der Seite soll nicht dauerhaft eine ggf. Stunden alte Erfolgsmeldung zeigen. Fehlgeschlagene Aktionen bleiben dagegen bewusst sichtbar, bis eine neue Aktion sie überschreibt -- ein Fehler soll nicht durch einen einfachen Seiten-Reload versehentlich übersehen werden.
|
||||||
|
|
||||||
|
### `def papierkorb`
|
||||||
|
- **Zeile 5589** (srv/tesm/app.py): Vor dem Laden der Papierkorb-Listen abgelaufene Einträge endgültig aufräumen -- kein eigener Scheduler nötig (analog dem Import-Vorschau- Token-Aufräumen), die Seite wird ohnehin regelmäßig aufgerufen.
|
||||||
|
|
||||||
|
### `def _maintenance_run_update`
|
||||||
|
- **Zeile 5649** (srv/tesm/app.py): Zeilen kommen live rein statt erst am Ende komplett -- Grundlage für die automatisch mitscrollende Live-Ausgabe im Frontend. Jede Zeile bekommt ihren eigenen Zeitstempel (wann sie tatsächlich ankam, nicht nur Start/Ende des gesamten Updates). Puffer bewusst auf die letzten _MAINTENANCE_OUTPUT_MAX_LINES begrenzt (ganze Zeilen, kein hartes Zeichen-Limit mehr), damit ein sehr langes Update den Prozessspeicher nicht unbegrenzt wachsen lässt.
|
||||||
|
|
||||||
|
### `def on_line`
|
||||||
|
- **Zeile 5664** (srv/tesm/app.py): overall_timeout=600: ein echtes "apt upgrade" kann bei vielen ausstehenden Paketen mehrere Minuten dauern -- der kurze Standard-Timeout der interaktiven SSH-Aktionen (25s) wäre hier viel zu knapp; der bleibt für den reinen Verbindungsaufbau bestehen.
|
||||||
|
- **Zeile 5673** (srv/tesm/app.py): Eindeutiger Abschluss-Marker als letzte Zeile -- vorher endete die Ausgabe einfach mitten im rohen apt-Output, ohne erkennbar zu machen, ob das Update tatsächlich fertig oder nur abgeschnitten war.
|
||||||
|
- **Zeile 5695** (srv/tesm/app.py): Nach einem ausgelösten Neustart blieb der Job-Status bisher für immer auf "Neustart ausgelöst" stehen -- der eigentlich interessante Zeitpunkt (ist das Gerät wieder erreichbar?) wurde nie erfasst. Gleiche Ping-Invocation wie das bestehende Online/Offline-Monitoring in poe.sh ("ping -c 1 -W 2 <ip>"), für konsistentes Verhalten mit dem Dashboard.
|
||||||
|
|
||||||
|
### `def maintenance_reboot`
|
||||||
|
- **Zeile 5818** (srv/tesm/app.py): Browser-SSH-Terminal — Verbindungstest beim Anlegen/Bearbeiten von Switchen.
|
||||||
|
- **Zeile 5820** (srv/tesm/app.py): Öffnet eine echte interaktive SSH-Sitzung im Browser, damit Host-Keys beim Erstkontakt bestätigt und Zugangsdaten geprüft werden können, bevor der Switch überhaupt gespeichert ist. Implementiert mit paramiko (reines Python) statt eines lokalen pty + System-`ssh`-Client — das läuft auf jedem Betriebssystem (Windows, Linux, macOS), auf dem die Flask-App läuft, und die SSH-Verbindung wird dabei immer vom PoE-Server aus aufgebaut, niemals vom Browser/Client aus. Nur für eingeloggte Admins.
|
||||||
|
|
||||||
|
### `def _send_and_close`
|
||||||
|
- **Zeile 5845** (srv/tesm/app.py): Client ist schon weg — nichts mehr zuzustellen, kein Fehlerfall.
|
||||||
|
|
||||||
|
### `def _terminal_read_line`
|
||||||
|
- **Zeile 5881** (srv/tesm/app.py): Strg+C
|
||||||
|
|
||||||
|
### `def _authenticate_interactive`
|
||||||
|
- **Zeile 5955** (srv/tesm/app.py): "password" bewusst VOR "keyboard-interactive" versuchen, auch wenn der Server beides anbietet: viele Switches/APs (u.a. diverse ArubaOS- Varianten) bieten zwar "keyboard-interactive" an, deren Server-seitige Umsetzung ist aber teils nicht robust — z. B. eine erste Runde ganz ohne Prompts (laut RFC 4256 gültig, aber unsichtbar für den Nutzer), gefolgt von sofortigem Scheitern statt einer zweiten Runde mit dem eigentlichen Passwort-Prompt. Das erklärt exakt das beobachtete Symptom: im Terminal erscheint NIE ein Prompt, nur direkt "Zugangs- daten falsch". "password" ist der einfachere, zuverlässiger unterstützte Pfad (Ende-zu-Ende gegen einen echten Host verifiziert) und wird deshalb bevorzugt, wenn der Server ihn überhaupt anbietet.
|
||||||
|
|
||||||
|
### `def handler`
|
||||||
|
- **Zeile 5975** (srv/tesm/app.py): title/instructions zusätzlich anzeigen: manche Geräte legen den eigentlichen Hinweistext ("Password:") dort statt in prompt_list ab. Leere prompt_text-Strings (ebenfalls bei manchen Geräten üblich) bekommen einen sinnvollen Fallback, damit dem Nutzer nie eine Eingabeaufforderung ganz ohne sichtbaren Text präsentiert wird.
|
||||||
|
|
||||||
|
### `def ssh_terminal`
|
||||||
|
- **Zeile 6001** (srv/tesm/app.py): Fängt unerwartete Fehler ab und loggt sie, statt sie in flask-sock's Verbindungs-Handling verschwinden zu lassen.
|
||||||
|
|
||||||
|
### `def _ssh_terminal_inner`
|
||||||
|
- **Zeile 6032** (srv/tesm/app.py): Bewusst die Low-Level-Transport-API statt SSHClient.connect(): eine Passwortabfrage MITTEN im Verbindungsaufbau (nach Host-Key-Bestätigung, vor der eigentlichen Shell) ist mit der High-Level-API nicht möglich, da connect() Host-Key-Prüfung UND Authentifizierung in einem blockierenden Aufruf erledigt. Vorher führte das dazu, dass nie ein Passwort abgefragt wurde und jeder Login mit "No authentication methods available" scheiterte, sobald kein Passwort im initialen Payload mitgeschickt wurde (was nie der Fall war/ist).
|
||||||
|
|
||||||
|
### `def pump_output`
|
||||||
|
- **Zeile 6140** (srv/tesm/app.py): Wartung: nicht-interaktive SSH-Kommandos (Bulk-Update, Neustart)
|
||||||
|
- **Zeile 6142** (srv/tesm/app.py): Bewusst getrennt von _ssh_terminal_inner() oben: dort kann bei einem unbekannten Host-Key interaktiv "yes/no" nachgefragt werden (wie ein echtes ssh-CLI). Hier läuft nichts vor einem Menschen ab (Bulk-Aktion über mehrere Geräte per Thread) -- ein unbekannter/nicht vorher bestätigter Host-Key wird deshalb hart abgelehnt (RejectPolicy) statt automatisch akzeptiert (AutoAddPolicy wäre hier ein MITM-Risiko ohne jede Prüfung). Ein Host muss also immer zuerst einmal über "Verbindung testen" (das interaktive Terminal) bestätigt worden sein, bevor Wartungsaktionen für ihn möglich sind -- beide Wege teilen sich dieselbe SSH_KNOWN_HOSTS_PATH.
|
||||||
|
- **Zeile 6153** (srv/tesm/app.py): Jeder Schritt einzeln benannt (statt nur mit "&&" verkettet), damit nach jedem Schritt ein eigener "Schritt N -> erfolgreich/fehlgeschlagen"-Marker ins Live-Log geschrieben werden kann (siehe _apt_upgrade_command()) -- apt/apt-get statt der literal vorgegebenen "apt"-Aufrufe, weil apt-get eine stabile, für Skripte gedachte Schnittstelle hat (die apt(8)-Manpage warnt ausdrücklich: "the apt command is intended to be pleasant for end users and does not need to be backward compatible" -- also nichts für Automatisierung).
|
||||||
|
|
||||||
|
### `def drain`
|
||||||
|
- **Zeile 6311** (srv/tesm/app.py): Ein letzter, nicht mit "\n" abgeschlossener Rest zählt noch als Zeile (apt beendet die letzte Ausgabezeile nicht immer mit Zeilenumbruch).
|
||||||
|
|
||||||
|
### `def _run_ssh_reboot`
|
||||||
|
- **Zeile 6442** (srv/tesm/app.py): Verbindungsabbruch durch den Neustart selbst ist erwartet
|
||||||
|
- **Zeile 6454** (srv/tesm/app.py): Logs
|
||||||
|
|
||||||
|
### `def get_log`
|
||||||
|
- **Zeile 6470** (srv/tesm/app.py): Dateiname als Header mitschicken, damit die Anzeige auch nach einem Service-Neustart (neues Logfile, z.B. durch "Jetzt prüfen") ohne Seiten-Reload aktuell bleibt.
|
||||||
|
|
||||||
|
### `def activity_log`
|
||||||
|
- **Zeile 6562** (srv/tesm/app.py): Manueller PoE-Neustart
|
||||||
|
|
||||||
|
### `def restart_device`
|
||||||
|
- **Zeile 6583** (srv/tesm/app.py): Ohne zugewiesenen Switch + Port kann poe.sh keinen PoE-Reset auslösen (siehe poe.sh: der SSH-Restart-Block wird dort übersprungen) — dann lieber gar nicht erst einen "Neustart gestartet"-Erfolg vorgaukeln.
|
||||||
|
- **Zeile 6602** (srv/tesm/app.py): Users
|
||||||
|
|
||||||
|
### `def users`
|
||||||
|
- **Zeile 6625** (srv/tesm/app.py): Die Gruppen-Auswahl entscheidet auch über die Rolle: Auswahl "admin" macht den Benutzer zum Admin, jede andere Auswahl ist eine normale Gruppe (oder keine). Nur echte Admins dürfen jemanden direkt als Admin anlegen (Eskalationsschutz) — delegierte "Benutzer anlegen"-Rechte reichen dafür nicht.
|
||||||
|
- **Zeile 6662** (srv/tesm/app.py): Nur Stammdaten + optional Passwort — Gruppe/Rolle wird ausschließlich über "Gruppe zuweisen" geändert (s.u.).
|
||||||
|
- **Zeile 6665** (srv/tesm/app.py): Admin-Konten dürfen nur von echten Admins bearbeitet werden (u.a. Passwort-Reset) — verhindert, dass ein delegiertes "Benutzer bearbeiten"-Recht zur Übernahme eines Admin-Kontos missbraucht wird.
|
||||||
|
- **Zeile 6676** (srv/tesm/app.py): AD/LDAP-Konten werden vollständig über AD verwaltet (Name, E-Mail/UPN, Passwort) — hier bearbeiten würde nur mit dem nächsten Login wieder überschrieben werden. Einzig zulässige Aktion für solche Konten ist Sperren/Entsperren und die Gruppenzuweisung (siehe toggle_lock/assign_group).
|
||||||
|
- **Zeile 6718** (srv/tesm/app.py): Sowohl das Zuweisen ZUR Admin-Gruppe als auch das Ändern der Gruppe eines BESTEHENDEN Admins bleibt echten Admins vorbehalten (Eskalationsschutz) — ein delegiertes "Gruppe zuweisen"-Recht darf niemanden zum Admin machen oder einem Admin die Rechte entziehen.
|
||||||
|
- **Zeile 6730** (srv/tesm/app.py): Mindestens ein Admin muss bestehen bleiben.
|
||||||
|
- **Zeile 6755** (srv/tesm/app.py): "Ändern" deckt Löschen mit ab (kein eigenes users.delete-Recht).
|
||||||
|
- **Zeile 6764** (srv/tesm/app.py): Admin-Konten dürfen nur von echten Admins gelöscht werden.
|
||||||
|
- **Zeile 6770** (srv/tesm/app.py): AD/LDAP-Konten durchlaufen den Papierkorb nicht -- sie sind nur ein Schatten-Eintrag, der sich bei jedem gültigen AD-Login ohnehin automatisch neu anlegt. Ein "wiederherzu- stellender" Papierkorb-Eintrag wäre hier ohne Nutzen.
|
||||||
|
- **Zeile 6780** (srv/tesm/app.py): Papierkorb statt echtem Löschen -- Mitgliedschaften bleiben dabei bewusst erhalten (siehe Wartung-Seite: Wiederherstellen soll denselben Stand wiederherstellen wie vor dem Löschen).
|
||||||
|
- **Zeile 6792** (srv/tesm/app.py): Einzige Möglichkeit, einem AD/LDAP-Konto den Zugriff zu entziehen, ohne es in AD selbst zu sperren -- funktioniert aber genauso für lokale Konten.
|
||||||
|
- **Zeile 6827** (srv/tesm/app.py): Vorab-Zuweisung: ein AD-Benutzer wird gesucht (siehe /users/ldap_search) und hier -- noch VOR seinem ersten Login -- mit einer Gruppe angelegt. Ruft _ldap_lookup erneut auf statt den übermittelten Anzeigenamen zu vertrauen, damit Name/E-Mail garantiert frisch aus AD stammen.
|
||||||
|
|
||||||
|
### `def users_ldap_search`
|
||||||
|
- **Zeile 6902** (srv/tesm/app.py): Nur LEBENDE Konten ausblenden -- ein im Papierkorb liegender Name soll weiterhin gefunden werden (führt beim Hinzufügen zu einer klaren Fehlermeldung statt stillschweigend zu fehlen, siehe ldap_add_user).
|
||||||
|
- **Zeile 6914** (srv/tesm/app.py): Gruppen (Rechtesystem) — nur Admins dürfen Gruppen und deren Berechtigungen/Mitgliedschaften verwalten.
|
||||||
|
|
||||||
|
### `def groups`
|
||||||
|
- **Zeile 6936** (srv/tesm/app.py): Rechte direkt beim Anlegen setzbar (dieselbe Tabelle wie beim Bearbeiten, hier ohne eigenes "_submitted"-Flag, da eine neue Gruppe ohnehin noch keine Rechte hat).
|
||||||
|
- **Zeile 6966** (srv/tesm/app.py): Systemgruppen (aktuell nur die Standardgruppe 'Benutzer') sind standardmäßig in Name und Rechten fix. Ein Admin kann die Rechte über den expliziten "Freischalten"-Button in der UI trotzdem ändern (unlock_system_group=1) -- der Name bleibt IMMER fix, da DEFAULT_GROUP_NAME an anderer Stelle im Code über den Namen nach dieser Gruppe sucht (Umbenennen würde diese Lookups brechen). Mitgliedschaft (members_submitted) war schon immer frei verwaltbar.
|
||||||
|
- **Zeile 6988** (srv/tesm/app.py): Die Gruppenkarte (Name + Rechte) und das Mitglieder-Modal sind zwei getrennte Formulare, damit das Speichern des einen nicht versehentlich den Stand des anderen zurücksetzt. Die verstecken *_submitted-Felder markieren, welcher Teil tatsächlich abgeschickt wurde (leere Checkbox-Listen wären sonst nicht von "nichts ausgewählt" zu unterscheiden).
|
||||||
|
- **Zeile 7025** (srv/tesm/app.py): Bleibt bewusst admin-exklusiv, unabhängig von groups.edit — wer Admin ist/wird, darf nicht über ein delegierbares Recht gesteuert werden können.
|
||||||
|
- **Zeile 7040** (srv/tesm/app.py): Admins brauchen keine Gruppenrechte mehr (sie dürfen ohnehin alles) — Mitgliedschaften aufräumen, damit sie nicht doppelt in Admin- und z.B. Standardgruppe auftauchen.
|
||||||
|
- **Zeile 7052** (srv/tesm/app.py): "Ändern" deckt Löschen mit ab (kein eigenes groups.delete-Recht).
|
||||||
|
- **Zeile 7063** (srv/tesm/app.py): Papierkorb statt echtem Löschen -- Rechte/Mitgliedschaften bleiben dabei bewusst erhalten (siehe Wartung-Seite: Wiederherstellen soll denselben Stand wie vorher liefern).
|
||||||
|
- **Zeile 7106** (srv/tesm/app.py): Virtuelle "Admin"-Gruppe: rein informativ, damit auf einen Blick sichtbar ist, wer alles darf — Mitgliedschaft/Rechte werden weiterhin ausschließlich über den is_admin-Schalter auf der Users-Seite gesteuert, hier gibt es daher bewusst kein Formular.
|
||||||
|
- **Zeile 7138** (srv/tesm/app.py): threaded=True ist für das SSH-Web-Terminal (WebSocket) notwendig: die Verbindung hält den Thread offen, ohne Threading würde der einzelne Worker der Dev-Umgebung blockieren und WebSocket-Frames verstümmeln.
|
||||||
|
|
||||||
|
---
|
||||||
|
|
||||||
|
## create_db.py
|
||||||
|
|
||||||
|
### Modulebene
|
||||||
|
- **Zeile 23** (srv/tesm/create_db.py): Zugangsdaten (wiederverwendbare SSH-Logins, mehrere Switche können sich dieselben teilen; Passwort wird verschlüsselt gespeichert)
|
||||||
|
- **Zeile 36** (srv/tesm/create_db.py): Switches (Aruba-Switche) — referenzieren ihre Zugangsdaten statt sie direkt zu speichern
|
||||||
|
- **Zeile 51** (srv/tesm/create_db.py): Devices
|
||||||
|
- **Zeile 69** (srv/tesm/create_db.py): Benutzer
|
||||||
|
- **Zeile 86** (srv/tesm/create_db.py): Gruppen (Rechtesystem) — Admins besitzen ohnehin alle Rechte; Gruppen dienen dazu, normalen Benutzern gezielt einzelne Verwaltungsrechte für Devices/Switches zu geben, ohne sie zu Admins zu machen.
|
||||||
|
- **Zeile 99** (srv/tesm/create_db.py): Welche Berechtigungen eine Gruppe gewährt (siehe app.py: PERMISSIONS)
|
||||||
|
- **Zeile 109** (srv/tesm/create_db.py): Gruppenmitgliedschaft (ein Benutzer kann in mehreren Gruppen sein; effektive Rechte = Vereinigung aller Gruppen)
|
||||||
|
- **Zeile 121** (srv/tesm/create_db.py): Settings (z.B. Prüfintervall)
|
||||||
|
- **Zeile 129** (srv/tesm/create_db.py): DHCP: eigene Options-Definitionen (analog "Vordefinierte Optionen und Werte" bei einem Windows-DHCP-Server) — Code/Name/Typ/Beschreibung. is_standard markiert die vorbefüllten Standard-Optionen (Router/DNS/…) -- die können vom Admin nicht gelöscht werden, nur ihr Wert geleert (die tatsächliche Vorbefüllung übernimmt app.py: _ensure_schema()).
|
||||||
|
- **Zeile 145** (srv/tesm/create_db.py): DHCP: Werte je Option — device_mac='' bedeutet global (gilt für den ganzen Scope), ein gesetzter device_mac überschreibt den globalen Wert für genau dieses Gerät. Bewusst '' statt NULL für den globalen Fall, da SQLite NULL in UNIQUE-Constraints nicht als gleich behandelt (zwei NULL-Zeilen wären sonst kein Konflikt) — mit '' funktioniert ON CONFLICT zuverlässig für den Upsert des globalen Werts.
|
||||||
|
- **Zeile 162** (srv/tesm/create_db.py): DHCP: konfigurierte Subnetze (Interface + Range + optionales Gateway/DNS) -- ein Host kann mehrere Subnetze gleichzeitig bedienen, je eines pro Interface/Netz. sort_order steuert die Anzeige-/Verarbeitungsreihenfolge, enabled erlaubt ein Subnetz vorübergehend aus der geschriebenen Konfiguration auszuschließen, ohne es zu löschen.
|
||||||
|
- **Zeile 180** (srv/tesm/create_db.py): DHCP: manuelle Reservierungen für Geräte OHNE eigenen Client-Datensatz (Geräte mit MAC+IP in der devices-Tabelle bekommen ihre Reservierung automatisch, siehe _dhcp_reservation_candidates in app.py).
|
||||||
|
- **Zeile 192** (srv/tesm/create_db.py): Service-Accounts (aktuell nur das LDAP-Bind-Konto) -- bewusst NICHT in der users-Tabelle (kein echter, einloggbarer App-Benutzer) und NICHT in der credentials-Tabelle (die ist für Switch-/Geräte-Zugangsdaten, ein anderer Anwendungsfall) -- eine eigene, kleine Tabelle. "purpose" ist UNIQUE, ein neu gespeichertes Konto für denselben Zweck ersetzt das alte.
|
||||||
|
- **Zeile 206** (srv/tesm/create_db.py): AD-Gruppe -> App-Rechtegruppe: mehrere AD-Gruppen können jeweils einer App-Gruppe zugeordnet werden (additiv, siehe _ldap_resolve_app_groups in app.py) -- passt keine dieser Gruppen, greift die Standardgruppe.
|
||||||
|
- **Zeile 219** (srv/tesm/create_db.py): Änderungslog (Audit-Log) — wer hat wann was geändert. Bewusst OHNE PoE-Neustarts (die stehen im Live-Log von poe.sh).
|
||||||
|
- **Zeile 232** (srv/tesm/create_db.py): Standard-Setting: Prüfintervall 5 Minuten (interval = Minuten, check_interval = Sekunden)
|
||||||
|
- **Zeile 236** (srv/tesm/create_db.py): Standardgruppe 'Benutzer' — Systemgruppe (is_system), Name und Rechte sind über die UI fest und nicht änderbar. Jeder neu angelegte (nicht-admin) Benutzer landet automatisch darin (siehe app.py: users()). Der genaue Rechtesatz muss mit DEFAULT_GROUP_PERMISSIONS in app.py übereinstimmen.
|
||||||
|
|
||||||
|
---
|
||||||
|
|
||||||
|
## poe.sh
|
||||||
|
|
||||||
|
- **Kopfbereich**: PoE Device Check Script -- prueft Erreichbarkeit von Geraeten, startet PoE-Port bei Ausfall neu, loggt Ereignisse.
|
||||||
|
- **LOG_DIR/LOGFILE**: Eine einzige, durchgehend fortgeschriebene Datei statt vorher bei jedem (auch taeglich per tesm-check-restart.timer automatisch ausgeloesten) Dienst-Neustart ein neues rpi-<timestamp>.log -- Rotation/Aufbewahrung uebernimmt jetzt zentral logrotate (siehe app.py: _write_logrotate_config, einstellbar unter Systemeinstellungen -> Logs), nicht mehr dieses Skript selbst. Pfad muss mit TESM_LOG_DIR/live.log in app.py uebereinstimmen.
|
||||||
|
- **SLEEP**: Intervall aus DB abrufen.
|
||||||
|
- **disable_poe()/enable_poe()**: bewusst OHNE expliziten "timeout { exit 1 }"/"eof { exit 1 }"-Abbruch in den einzelnen expect-Schritten -- ein nicht matchender Schritt laesst expect nach Ablauf von "set timeout 5" einfach zur naechsten Zeile weiterlaufen, statt abzubrechen. Das ist absichtlich so belassen: ein Versuch, hier "echte" Fehlererkennung nachzuruesten (Exit-Code 0 nur bei bestaetigtem Erfolg je Schritt), hat sich live als Regression herausgestellt. Grund: das Login-Prompt-Pattern "-re \".*> $\"" matcht nur ein Operator-Prompt ("switchname>"). Auf ArubaOS-Switches, bei denen der SSH-Account (z.B. "admin") mit Manager-Rechten direkt im privilegierten Modus landet ("switchname#" statt "switchname>", bestaetigt an einem 2930M/"ST-2000-Sued"), matcht das Pattern nie -- mit einem harten Timeout-Abbruch waere das faelschlich als Fehlschlag gewertet worden, obwohl Passwort und Verbindung in Ordnung waren. Diese Funktionen sind daher exakt auf den Stand der urspruenglichen, in Produktion bewaehrten Fassung zurueckgesetzt.
|
||||||
|
- **check_device()**: Ein Geraete-Check (Ping + ggf. PoE-Neustart) als eigene Funktion, damit sie sowohl vom manuellen Neustart (einzeln, synchron) als auch von der Hauptschleife (parallel im Hintergrund) verwendet werden kann. Nur PoE neu starten, wenn dem Geraet auch tatsaechlich ein Switch zugeordnet ist (switch_ip) -- ein reiner Port-Wert ohne Switch (switch_ip leer) darf keinen SSH-Versuch mit leeren Zugangsdaten ausloesen.
|
||||||
|
- **Hauptschleife**: Jedes Geraet wird als eigener Hintergrund-Job geprueft, statt strikt nacheinander in einer einzigen Schleife -- bei einer groesseren Geraeteliste (z.B. nach einem Import) haette ein einzelnes bereits ausgefallenes Geraet mit langsamem/nicht erreichbarem Switch (jeder expect-Versuch bis zu ~5s Timeout je Verbindungsschritt) sonst die Pruefung ALLER nachfolgenden Geraete verzoegert. "< <(...)" (Process Substitution) statt einer Pipe, damit die Hintergrund-Jobs Kinder dieser Shell bleiben und "wait" sie unten tatsaechlich erfassen kann (bei "cmd | while ...; done" liefe die Schleife in einer eigenen Subshell, deren Hintergrund-Jobs von aussen nicht mehr sichtbar waeren). Auf alle in diesem Durchlauf gestarteten Geraete-Checks warten, bevor das Intervall abgewartet wird -- sonst koennten sich Durchlaeufe ueberlappen (z.B. mehrere parallele expect-Sitzungen zum selben Switch aus zwei verschiedenen, noch laufenden Zyklen gleichzeitig).
|
||||||
|
|
||||||
|
---
|
||||||
|
|
||||||
|
## _dashboard_tiles.html
|
||||||
|
|
||||||
|
### Jinja-/HTML-Kommentare
|
||||||
|
- Live-Update-fähiges Fragment: wird von index.html initial eingebunden UND unverändert von /dashboard/tiles (AJAX) nachgeladen, damit das Dashboard ohne vollen Seiten-Reload aktuell bleibt (siehe dashboard-tiles.js im scripts-Block von index.html).
|
||||||
|
|
||||||
|
---
|
||||||
|
|
||||||
|
## credentials.html
|
||||||
|
|
||||||
|
### Jinja-/HTML-Kommentare
|
||||||
|
- Modal: Neue Zugangsdaten
|
||||||
|
- Modal: Zugangsdaten bearbeiten
|
||||||
|
|
||||||
|
---
|
||||||
|
|
||||||
|
## devices.html
|
||||||
|
|
||||||
|
### Jinja-/HTML-Kommentare
|
||||||
|
- Modal: Neues Gerät
|
||||||
|
- Modal: Bearbeiten
|
||||||
|
- Modal: Switch ändern
|
||||||
|
- Modal: SSH-Verbindungstest (echtes Terminal, zum Akzeptieren von Host-Keys und Prüfen der Zugangsdaten, bevor das Gerät gespeichert wird)
|
||||||
|
|
||||||
|
### JavaScript-Kommentare
|
||||||
|
- Beim Öffnen sicherstellen, dass die "Neue Zugangsdaten"-Felder passend zur aktuellen Auswahl ein-/ausgeblendet sind (relevant v.a. nach vorherigem Umschalten auf "neu" ohne zu speichern).
|
||||||
|
- SSH-Verbindungstest (Web-Terminal via /ws/ssh_terminal) — identisch zum Identisches Muster wie in switches.html.
|
||||||
|
|
||||||
|
---
|
||||||
|
|
||||||
|
## groups.html
|
||||||
|
|
||||||
|
### Jinja-/HTML-Kommentare
|
||||||
|
- Rendert einen Bereich (Geräte/Logs/Einstellungen) als kompakte, schmale Spalte: eigene Kopfzeile mit Bereichsname + einem Kästchen (der Kill-Switch, "Bereich sichtbar"), darunter eine kleine Tabelle mit den Unterpunkten (Clients, Switche, ...) als Zeilen und nur den für diesen Bereich tatsächlich genutzten Rechten (group_row_types[group_key]) als Spalten — Logs/Einstellungen zeigen z.B. nur R/W/E, nur Geräte zeigt zusätzlich D (PoE-Neustart über Dashboard, ausschließlich bei Clients). "Ändern" (E) deckt Löschen überall mit ab — es gibt nirgends ein eigenes Löschen-Recht. Zellen ohne passendes Recht für die jeweilige Zeile (z.B. "D" bei Switche/Zugangsdaten) werden als ausgegraute, nicht anklickbare Checkbox dargestellt statt zu fehlen — dadurch bleiben alle Spalten bündig untereinander. readonly=true zeigt nur den aktuellen Stand (Admin/Systemgruppen bzw. fehlendes groups.edit). Die JS-Funktion applyPermissionGating() sperrt Kind-Rechte, solange das Bereich-Lesen (Kill-Switch) nicht gesetzt ist. Mehrere Bereiche stehen per Flexbox nebeneinander (siehe .permission-groups-row), damit die ganze Rechteübersicht einer Gruppe in einer kompakten Zeile Platz hat.
|
||||||
|
- compact=true (Gruppen-Dropdown auf der Hauptseite) verkleinert Zellen- Padding/Abstände gegenüber dem "Neue Gruppe"-Modal (compact=false, bleibt unverändert) — gleicher Aufbau, nur enger, da im Dropdown mehr Breite zur Verfügung steht als im schmalen Modal und es sonst auseinandergezogen wirkt.
|
||||||
|
- Virtuelle "Admin"-Gruppe: Rechte sind fix (alles), Mitgliedschaft wird direkt über is_admin gesteuert. Bleibt beim Sortieren immer oben (eigenes <tbody data-sort-pinned>).
|
||||||
|
- Jede Gruppe (Haupt- + Detail-Zeile) in einem eigenen <tbody>, damit die Sortierung beide Zeilen gemeinsam verschiebt.
|
||||||
|
- Modal: Admin-Mitglieder verwalten
|
||||||
|
- Modals: Mitglieder pro Gruppe verwalten
|
||||||
|
- Modal: Neue Gruppe — Rechte direkt beim Anlegen setzbar, Mitglieder werden danach über die Gruppentabelle zugeordnet (die Gruppe muss dafür erst existieren).
|
||||||
|
|
||||||
|
### JavaScript-Kommentare
|
||||||
|
- Filtert ganze <tbody>-Blöcke (Haupt- + Detail-Zeile je Gruppe gemeinsam, analog zur Sortierung) statt einzelner <tr> -- die gepinnte Admin-Gruppe (data-sort-pinned) bleibt dabei immer sichtbar, unabhängig vom Suchbegriff. Freischalten der Systemgruppe "Benutzer": zeigt statt der Nur-Lese-Ansicht das editierbare Formular (inkl. unlock_system_group=1) -- serverseitig erneut geprüft (admin + Flag), das hier ist nur die UI-Bestätigung. Kind-Rechte einer Kategorie sind erst vergebbar, wenn das übergeordnete "Bereich anzeigen"-Recht (Kill-Switch, erste Spalte/L-Zeile) gesetzt ist — spiegelt serverseitig User.has_permission() (PERMISSION_PARENT_GROUP). Bearbeitbare Tabellen bekommen einen Live-Listener, Nur-Lese-Tabellen (Admin/Systemgruppen) bleiben unangetastet, deren Checkboxen sind ohnehin alle disabled. Zusätzlich zum disabled-Attribut (das der Browser nur dezent abblendet) sichtbar ausgrauen, wie gefordert — sonst fällt "Bereich gesperrt" auf den ersten Blick kaum auf. R (erste Spalte/"Lesen") ist je Zeile Voraussetzung für W/E/D/X -- ein Recht ohne R wäre sonst über die UI nicht erreichbar (z.B. Nav-Link/Seite bleibt unsichtbar, obwohl das Kind-Recht technisch gesetzt ist). Abwahl von R nimmt deshalb automatisch auch die anderen Spalten dieser Zeile mit, Anwahl von W/E/D/X wählt automatisch R mit an.
|
||||||
|
|
||||||
|
---
|
||||||
|
|
||||||
|
## index.html
|
||||||
|
|
||||||
|
### Jinja-/HTML-Kommentare
|
||||||
|
- Device detail modal
|
||||||
|
- Schließen bewusst als letztes Element im DOM: modal-footer nutzt justify-content:flex-end, damit landet der zuletzt gerenderte Button ganz rechts — Schließen soll unabhängig davon, welche Aktions-Buttons gerade sichtbar sind, immer rechts stehen.
|
||||||
|
- Restart confirm modal
|
||||||
|
|
||||||
|
### JavaScript-Kommentare
|
||||||
|
- Status-Filter über die Stat-Kacheln (Online/Offline/Deaktiviert/ Gesamt) — null = kein Filter aktiv ("Gesamt"). Zusammen mit dem Suchfilter kombiniert in applyFilters(), damit beide gleichzeitig greifen können (z.B. "offline" + Namenssuche). Welche Abschnitte (per data-status) manuell eingeklappt wurden — per Klick auf den Abschnittstitel, unabhängig vom Status-Filter. Bleibt über Live-Updates hinweg erhalten (siehe applyCollapseState()). Kombinierter Filter über alle Abschnitte hinweg: ein Abschnitt wird komplett ausgeblendet, wenn er nicht zum Status-Filter passt ODER keine seiner Kacheln mehr zur Namenssuche passt. Wird nach jedem Live-Update erneut angewendet, damit aktive Filter erhalten bleiben (die alten DOM-Knoten werden beim Austausch verworfen). Aktive Stat-Kachel synchron halten — läuft hier statt nur im Klick-Handler, damit der Zustand auch nach einem Live-Update (frische, neu eingefügte Stat-Kacheln) sofort wieder stimmt. Ein-/Ausgeklappt-Zustand je Abschnitt anhand von collapsedSections anwenden — separat von der Sichtbarkeit oben: "hidden" blendet den ganzen Abschnitt (inkl. Titel) aus, "collapsed" versteckt nur das Kachel-Raster darunter, der Titel bleibt klickbar sichtbar. Stat-Kacheln (Online/Offline/Deaktiviert/Gesamt): Klick filtert das Dashboard auf genau diesen Status; erneuter Klick auf die bereits aktive Kachel (oder auf "Gesamt") hebt den Filter wieder auf. Abschnittstitel (z.B. "Offline"): Klick klappt nur diesen Abschnitt ein/aus, unabhängig vom Status-Filter oben. Klick-Verhalten der Kacheln (Detail-Modal, Neustart/Aktivieren) — wird nach jedem Live-Update erneut auf die frisch eingefügten Kacheln angewendet, da deren alte DOM-Knoten beim Austausch verworfen werden. Ohne zugewiesenen Switch + Port kann poe.sh keinen PoE-Reset auslösen (siehe restart_device()/poe.sh) — der Button wird für diese Geräte komplett ausgeblendet statt nur ausgegraut, damit kein Neustart vorgegaukelt wird, der tatsächlich nichts bewirkt. Live-Update der Dashboard-Kacheln ohne vollen Seiten-Reload: tauscht nur den #dashboard-tiles-Container gegen das AJAX-Partial aus (siehe /dashboard/tiles) und hält dabei Suchfilter, Scroll-Position und Sidebar-Zustand unangetastet. Läuft für an- und abgemeldete Ansicht. + kleiner Puffer, bis poe.sh die neue Zeile tatsächlich geschrieben hat. Globalen Topbar-Timer mit dem tatsächlichen Zeitpunkt dieses Durchlaufs synchronisieren (initCheckTimer() in app.js liest das Attribut bei jedem Tick neu ein).
|
||||||
|
|
||||||
|
---
|
||||||
|
|
||||||
|
## maintenance.html
|
||||||
|
|
||||||
|
### Jinja-/HTML-Kommentare
|
||||||
|
- Bewusst KEIN <form> hier: das säße dann innerhalb des äußeren #updateForm (verschachtelte <form>-Elemente sind ungültiges HTML) -- der Browser hätte das äußere Formular an dieser Stelle vorzeitig geschlossen bzw. dessen Inhalt zerrissen. "Update starten" hat dadurch live IMMER zusätzlich das erste/oberste Gerät mitgeschickt, auch ganz ohne angehakte Checkbox. Das eigentliche <form> für den Neustart steht daher unten AUSSERHALB von #updateForm; der Button hier referenziert es nur über "form=".
|
||||||
|
- Ein eigenständiges, NICHT verschachteltes <form> je Gerät für den einzelnen "Neustart"-Button (siehe Kommentar oben in der Tabelle) -- jedes referenziert nur genau eine MAC, unabhängig vom Checkbox-Zustand im großen #updateForm.
|
||||||
|
|
||||||
|
### JavaScript-Kommentare
|
||||||
|
- Checkboxen beim Laden IMMER zurücksetzen: Browser stellen den Checked-Zustand von Formularen nach einem Reload/Redirect (z.B. genau der Redirect nach "Update starten") gerne aus dem eigenen Verlauf wieder her, unabhängig davon, dass das frisch gerenderte HTML gar kein "checked" enthält -- ein einmal angehaktes Gerät (z.B. beim ersten Ausprobieren) blieb dadurch bei jedem weiteren Aufruf der Seite unsichtbar mitausgewählt und lief bei "Update starten" immer zusätzlich mit, ganz gleich was man gerade neu ankreuzt (live genau so reproduziert). Ausgabe-Zeile bleibt ausschließlich über toggleJobOutput() gesteuert, sonst könnte ein zufälliger Text-Treffer darin sie unabhängig vom dazugehörigen Geräte-Namen ein-/ausblenden. "Klebt" am unteren Rand, solange man nicht selbst nach oben gescrollt hat -- reine Update-Ausgabe kann bei vielen Paketen sehr lang werden, ohne das würde man sie sonst manuell nachziehen müssen, um live mitzulesen. Ein kleiner Schwellwert (20px) toleriert, dass "ganz unten" durch Rundungsfehler beim Scrollen selten exakt 0 ist.
|
||||||
|
|
||||||
|
---
|
||||||
|
|
||||||
|
## settings_dhcp.html
|
||||||
|
|
||||||
|
### Jinja-/HTML-Kommentare
|
||||||
|
- Modals außerhalb der Tabelle: ein <div> direkt in <tbody> ist ungültiges HTML und wird vom Browser aus der Tabelle heraus "foster-parented" — dabei kann die Eltern-Kind-Beziehung zwischen Formular und Feldern zerrissen werden.
|
||||||
|
- Neu ausgewählte Felder landen hier direkt unter dem Dropdown (siehe poeShowOptionField in app.js), statt irgendwo in der u.U. langen Liste unten sichtbar zu werden. Bereits gesetzte Overrides stehen von Anfang an hier drin.
|
||||||
|
- Bearbeiten-Modals außerhalb der Karte/Tabelle (siehe Kommentar oben bei den Reservierungen — dieselbe HTML-Validität-Begründung).
|
||||||
|
|
||||||
|
---
|
||||||
|
|
||||||
|
## switches.html
|
||||||
|
|
||||||
|
### Jinja-/HTML-Kommentare
|
||||||
|
- Bearbeiten-Modals außerhalb der Tabelle: ein <div> direkt in <tbody> ist ungültiges HTML — Browser "foster-parenten" es dann aus der Tabelle heraus und zerreißen dabei mitunter die Eltern-Kind-Beziehung zwischen Formular und Buttons (this.closest('form') lieferte dadurch null, "Verbindung testen" öffnete kein Terminal mehr).
|
||||||
|
- Modal: Neuer Switch
|
||||||
|
- Modal: SSH-Verbindungstest (echtes Terminal, zum Akzeptieren von Host-Keys und Prüfen der Zugangsdaten, bevor der Switch gespeichert wird)
|
||||||
|
|
||||||
|
### JavaScript-Kommentare
|
||||||
|
- Zugangsdaten-Auswahl: "+ Neue Zugangsdaten anlegen" blendet die Felder ein
|
||||||
|
- Beim Öffnen sicherstellen, dass die "Neue Zugangsdaten"-Felder passend zur aktuellen Auswahl ein-/ausgeblendet sind (relevant v.a. nach vorherigem Umschalten auf "neu" ohne zu speichern).
|
||||||
|
- SSH-Verbindungstest (Web-Terminal via /ws/ssh_terminal)
|
||||||
|
- Bewusst kein Toast bei "error": manche Browser melden beim Schließen einer WebSocket-Verbindung ein error-Event, obwohl die Sitzung inhaltlich erfolgreich war. Terminal-Inhalt + Status-Pill genügen als Feedback — der Verbindungsstatus wird zuverlässig über onclose gepflegt. Verbindung auch beim Schließen per Klick auf Backdrop / Escape sauber trennen
|
||||||
|
|
||||||
|
---
|
||||||
|
|
||||||
|
## users.html
|
||||||
|
|
||||||
|
### Jinja-/HTML-Kommentare
|
||||||
|
- Modal: Neuer Benutzer
|
||||||
|
- Modal: Benutzer bearbeiten (nur lokale Konten -- AD/LDAP-Konten lassen sich nur sperren/entsperren und einer Gruppe zuweisen, siehe Tabelle)
|
||||||
|
- Modal: Aus Active Directory hinzufügen (Vorab-Zuweisung vor dem ersten Login des AD-Benutzers)
|
||||||
|
- Modal: Gruppe zuweisen (inkl. Admin als Auswahl)
|
||||||
|
|
||||||
|
---
|
||||||
|
|
||||||
|
## logs.html
|
||||||
|
|
||||||
|
### JavaScript-Kommentare
|
||||||
|
- Neustart-bezogene Zeilen (manueller Neustart, automatischer PoE-Restart bei Ausfall) einheitlich orange markieren. Dateiname mit anzeigen — ändert sich nach einem Service-Neustart (neues Logfile, z.B. durch "Jetzt prüfen") ohne Seiten-Reload.
|
||||||
|
|
||||||
|
---
|
||||||
|
|
||||||
|
## logs_kea.html
|
||||||
|
|
||||||
|
### JavaScript-Kommentare
|
||||||
|
- Kea-Zeilenformat: "<ts> <SEVERITY> [logger/pid.tid] MESSAGE_ID text". Grobe Einfärbung nach Schweregrad, ohne die Logik des Live-Logs (online/offline) hier künstlich nachzubilden.
|
||||||
|
|
||||||
|
---
|
||||||
|
|
||||||
|
## settings.html
|
||||||
|
|
||||||
|
### JavaScript-Kommentare
|
||||||
|
- Lädt beim Umschalten des Interfaces (Netzwerkeinstellungen) dessen tatsächlichen Ist-Zustand nach -- ohne das würden die Felder weiter die Werte des zuvor angezeigten Interfaces zeigen, obwohl gerade ein anderes ausgewählt wurde (bei mehreren Interfaces leicht zu Verwechslungen geführt, siehe /settings/network_state).
|
||||||
+123
-8
@@ -1,15 +1,44 @@
|
|||||||
#!/bin/bash
|
#!/bin/bash
|
||||||
# ============================================================================
|
# ============================================================================
|
||||||
# TESM — Installer
|
# TESM — Installer/Updater
|
||||||
# Richtet System-Pakete, die Flask-App (systemd) sowie den Erreichbarkeits-
|
# Richtet System-Pakete, die Flask-App (systemd) sowie den Erreichbarkeits-
|
||||||
# Check-Dienst (systemd + Timer) ein. Auszuführen als root, nachdem dieses
|
# Check-Dienst (systemd + Timer) ein. Auszuführen als root, nachdem dieses
|
||||||
# Repo z.B. nach /root/tesm geklont wurde.
|
# Repo/Release-Paket z.B. nach /root/tesm entpackt wurde.
|
||||||
|
#
|
||||||
|
# Erkennt selbstständig, ob unter /srv/tesm bereits eine Installation
|
||||||
|
# existiert (an sqlite.db), und verhält sich entsprechend:
|
||||||
|
#
|
||||||
|
# - Keine vorhandene Installation -> normale Frischinstallation, kein
|
||||||
|
# Backup nötig (nichts, worauf zurückgerollt werden könnte).
|
||||||
|
# - Vorhanden (egal ob SCHEMA_VERSION gleich geblieben oder sich
|
||||||
|
# geändert hat) -> Update MIT Sicherheitsnetz: die komplette bisherige
|
||||||
|
# Installation (Code, venv, Datenbank, Schlüssel) wird vorher 1:1 nach
|
||||||
|
# /srv/tesm-backup-pre-update-<timestamp> kopiert. Eine eigentliche
|
||||||
|
# Schema-Migration übernimmt danach die App selbst beim Start (siehe
|
||||||
|
# _ensure_schema() in app.py). Kommt der Dienst anschließend
|
||||||
|
# nachweislich NICHT gesund hoch (HTTP-Check auf /login), wird
|
||||||
|
# automatisch die komplette Sicherung zurückgespielt (alter Code +
|
||||||
|
# alte Datenbank zusammen -- ein reines DB-Rollback allein würde
|
||||||
|
# denselben Fehler beim nächsten Start mit dem neuen Code sofort
|
||||||
|
# wiederholen) und das Backup bleibt zur manuellen Prüfung erhalten.
|
||||||
|
# Kommt er gesund hoch, gilt das Update als erfolgreich und das
|
||||||
|
# Backup wird gelöscht.
|
||||||
|
#
|
||||||
|
# Das Sicherheitsnetz greift bewusst bei JEDEM Update einer bestehenden
|
||||||
|
# Installation, nicht nur bei einer erkannten Schema-Änderung -- ein
|
||||||
|
# rein code-seitiger Fehler im neuen Paket hat mit dem Datenbank-Schema
|
||||||
|
# nichts zu tun, hätte den Dienst bei einem "Schema unverändert -> kein
|
||||||
|
# Backup"-Kurzschluss aber trotzdem ungeschützt lahmgelegt (live
|
||||||
|
# reproduziert). SCHEMA_VERSION bestimmt nur noch den Wortlaut der
|
||||||
|
# Log-Meldung (In-Place-Update vs. Migration), nicht mehr, OB
|
||||||
|
# abgesichert wird.
|
||||||
# ============================================================================
|
# ============================================================================
|
||||||
set -e
|
set -e
|
||||||
|
|
||||||
REPO_DIR="$(cd "$(dirname "${BASH_SOURCE[0]}")" && pwd)"
|
REPO_DIR="$(cd "$(dirname "${BASH_SOURCE[0]}")" && pwd)"
|
||||||
RED='\033[0;31m'
|
RED='\033[0;31m'
|
||||||
GREEN='\033[0;32m'
|
GREEN='\033[0;32m'
|
||||||
|
YELLOW='\033[1;33m'
|
||||||
NC='\033[0m'
|
NC='\033[0m'
|
||||||
|
|
||||||
print_status() { echo -e "${GREEN}✔${NC} ${1} completed."; }
|
print_status() { echo -e "${GREEN}✔${NC} ${1} completed."; }
|
||||||
@@ -23,19 +52,68 @@ step() { echo -e "${RED}→${NC} ${1}..." | tee -a /var/log/tesm-install
|
|||||||
# nie fatal.
|
# nie fatal.
|
||||||
clear 2>/dev/null || true
|
clear 2>/dev/null || true
|
||||||
|
|
||||||
|
# ---- Bestehende Installation erkennen ----
|
||||||
|
# WICHTIG: das Sicherheitsnetz (Backup + Health-Check + ggf. Rückroll)
|
||||||
|
# greift bei JEDEM Update einer bestehenden Installation, nicht nur bei
|
||||||
|
# einer erkannten Schema-Änderung -- live so gefunden: ein rein
|
||||||
|
# code-seitiger Fehler im neuen Paket (z.B. ein kaputtes app.py, mit dem
|
||||||
|
# Schema selbst hat das nichts zu tun) hätte bei einem reinen "Schema
|
||||||
|
# unverändert -> kein Backup"-Kurzschluss ungeschützt den Dienst
|
||||||
|
# lahmgelegt, ganz ohne automatische Wiederherstellung. Die
|
||||||
|
# SCHEMA_VERSION-Auswertung dient jetzt nur noch der Log-Meldung (WARUM
|
||||||
|
# aktualisiert wird), nicht mehr der Entscheidung OB abgesichert wird.
|
||||||
|
EXISTING_INSTALL=0
|
||||||
|
[ -f /srv/tesm/sqlite.db ] && EXISTING_INSTALL=1
|
||||||
|
|
||||||
|
NEEDS_MIGRATION_GUARD=0
|
||||||
|
BACKUP_DIR=""
|
||||||
|
|
||||||
|
if [ "$EXISTING_INSTALL" -eq 1 ]; then
|
||||||
|
OLD_SCHEMA_VERSION=""
|
||||||
|
[ -f /srv/tesm/SCHEMA_VERSION ] && OLD_SCHEMA_VERSION="$(tr -d '[:space:]' < /srv/tesm/SCHEMA_VERSION)"
|
||||||
|
NEW_SCHEMA_VERSION=""
|
||||||
|
[ -f "$REPO_DIR/srv/tesm/SCHEMA_VERSION" ] && NEW_SCHEMA_VERSION="$(tr -d '[:space:]' < "$REPO_DIR/srv/tesm/SCHEMA_VERSION")"
|
||||||
|
|
||||||
|
step "Stopping tesm.service for update"
|
||||||
|
systemctl stop tesm.service tesm-check.service tesm-check-restart.timer 2>/dev/null || true
|
||||||
|
print_status "Service stopped"
|
||||||
|
|
||||||
|
if [ -n "$OLD_SCHEMA_VERSION" ] && [ -n "$NEW_SCHEMA_VERSION" ] && [ "$OLD_SCHEMA_VERSION" == "$NEW_SCHEMA_VERSION" ]; then
|
||||||
|
echo -e "${GREEN}Bestehende Installation erkannt, Datenbank-Schema unverändert (Version ${OLD_SCHEMA_VERSION}):${NC} In-Place-Update."
|
||||||
|
else
|
||||||
|
if [ -n "$OLD_SCHEMA_VERSION" ] && [ -n "$NEW_SCHEMA_VERSION" ]; then
|
||||||
|
reason="Datenbank-Schema hat sich geändert (${OLD_SCHEMA_VERSION} -> ${NEW_SCHEMA_VERSION})"
|
||||||
|
else
|
||||||
|
reason="Schema-Version der bestehenden Installation oder dieses Pakets unbekannt"
|
||||||
|
fi
|
||||||
|
echo -e "${YELLOW}Bestehende Installation erkannt, ${reason}:${NC}"
|
||||||
|
echo "Update mit automatischer Migration."
|
||||||
|
fi
|
||||||
|
NEEDS_MIGRATION_GUARD=1
|
||||||
|
BACKUP_DIR="/srv/tesm-backup-pre-update-$(date +%Y%m%d-%H%M%S)"
|
||||||
|
step "Backing up current installation to $BACKUP_DIR before update"
|
||||||
|
cp -a /srv/tesm "$BACKUP_DIR"
|
||||||
|
print_status "Backup created"
|
||||||
|
fi
|
||||||
|
|
||||||
# ---- Pakete ----
|
# ---- Pakete ----
|
||||||
step "Installing system packages"
|
step "Installing system packages"
|
||||||
sudo apt-get update >>/var/log/tesm-install.log 2>&1 && print_status "apt update"
|
sudo apt-get update >>/var/log/tesm-install.log 2>&1 && print_status "apt update"
|
||||||
sudo apt-get install -y python3 python3-venv python3-pip nginx sqlite3 expect openssh-client git rsync iputils-ping logrotate >>/var/log/tesm-install.log 2>&1 && print_status "Packages installed"
|
sudo apt-get install -y python3 python3-venv python3-pip nginx sqlite3 expect openssh-client git rsync iputils-ping logrotate >>/var/log/tesm-install.log 2>&1 && print_status "Packages installed"
|
||||||
|
|
||||||
# ---- Log-Verzeichnis ----
|
# ---- Log-Verzeichnis ----
|
||||||
# Weltweit beschreibbar, da sowohl root (tesm.service/poe.sh) als auch
|
# NICHT weltweit beschreibbar (0755 reicht) -- sowohl tesm.service als
|
||||||
# der i.d.R. unprivilegierte kea-dhcp4-server-Dienstbenutzer (_kea) hier
|
# auch tesm-check.service (poe.sh) laufen als root, kein anderer
|
||||||
# ihre jeweils eigene Log-Datei anlegen/schreiben müssen. Die eigentliche
|
# Dienstbenutzer schreibt hierher (Keas eigenes Log liegt separat unter
|
||||||
# logrotate-Konfiguration (/etc/logrotate.d/tesm) schreibt die App
|
# TESM_KEA_LOG_PATH, i.d.R. /var/log/kea/). Ein group-/world-writable
|
||||||
# selbst beim Start bzw. beim Speichern unter Systemeinstellungen → Logs.
|
# Verzeichnis lässt logrotate die Rotation aus Sicherheitsgründen
|
||||||
|
# komplett verweigern ("insecure permissions") -- live reproduziert: bei
|
||||||
|
# 0777 rotierte live.log über Wochen hinweg gar nicht mehr. Die
|
||||||
|
# eigentliche logrotate-Konfiguration (/etc/logrotate.d/tesm) schreibt
|
||||||
|
# die App selbst beim Start bzw. beim Speichern unter
|
||||||
|
# Systemeinstellungen → Logs.
|
||||||
sudo mkdir -p /var/log/tesm
|
sudo mkdir -p /var/log/tesm
|
||||||
sudo chmod 777 /var/log/tesm
|
sudo chmod 755 /var/log/tesm
|
||||||
|
|
||||||
# ---- App-Verzeichnis ----
|
# ---- App-Verzeichnis ----
|
||||||
step "Deploying application to /srv/tesm"
|
step "Deploying application to /srv/tesm"
|
||||||
@@ -107,4 +185,41 @@ sudo systemctl enable --now tesm.service
|
|||||||
sudo systemctl enable --now tesm-check.service tesm-check-restart.timer
|
sudo systemctl enable --now tesm-check.service tesm-check-restart.timer
|
||||||
print_status "Services enabled and started"
|
print_status "Services enabled and started"
|
||||||
|
|
||||||
|
# ---- Sicherheitsnetz prüfen ----
|
||||||
|
# Läuft bei JEDEM Update einer bestehenden Installation (NEEDS_MIGRATION_
|
||||||
|
# GUARD=1, siehe oben) -- nur bei einer Frischinstallation ist BACKUP_DIR
|
||||||
|
# leer und dieser Block wird komplett übersprungen.
|
||||||
|
if [ "$NEEDS_MIGRATION_GUARD" -eq 1 ]; then
|
||||||
|
step "Verifying migrated installation"
|
||||||
|
HEALTHY=0
|
||||||
|
for i in $(seq 1 15); do
|
||||||
|
sleep 2
|
||||||
|
if curl -fsS -o /dev/null http://127.0.0.1:5000/login 2>/dev/null; then
|
||||||
|
HEALTHY=1
|
||||||
|
break
|
||||||
|
fi
|
||||||
|
done
|
||||||
|
if [ "$HEALTHY" -eq 1 ]; then
|
||||||
|
print_status "Migration verified healthy"
|
||||||
|
rm -rf "$BACKUP_DIR"
|
||||||
|
echo -e "${GREEN}✔${NC} Update erfolgreich -- Backup wieder entfernt."
|
||||||
|
else
|
||||||
|
echo -e "${RED}✖ Update fehlgeschlagen -- Dienst antwortet nicht gesund. Rolle zurück...${NC}"
|
||||||
|
sudo systemctl stop tesm.service 2>/dev/null || true
|
||||||
|
# Fehlgeschlagene Installation NICHT einfach löschen, sondern separat
|
||||||
|
# beiseite legen (zur Fehlersuche) -- und das Backup per "cp" statt
|
||||||
|
# "mv" zurückspielen, damit BEIDES danach getrennt erhalten bleibt
|
||||||
|
# (sonst würde das Backup beim Zurückspielen selbst zum neuen
|
||||||
|
# /srv/tesm werden und als eigenständige Sicherung verschwinden).
|
||||||
|
FAILED_DIR="/srv/tesm-failed-update-$(date +%Y%m%d-%H%M%S)"
|
||||||
|
sudo mv /srv/tesm "$FAILED_DIR"
|
||||||
|
sudo cp -a "$BACKUP_DIR" /srv/tesm
|
||||||
|
sudo systemctl start tesm.service
|
||||||
|
echo -e "${YELLOW}Zurückgerollt auf den Stand vor dem Update (alter Code + alte Datenbank zusammen).${NC}"
|
||||||
|
echo "Backup bleibt erhalten unter: ${BACKUP_DIR}"
|
||||||
|
echo "Die fehlgeschlagene Installation liegt zur Fehlersuche unter: ${FAILED_DIR}"
|
||||||
|
echo "Bitte /var/log/tesm/app.log dort prüfen, bevor erneut aktualisiert wird."
|
||||||
|
fi
|
||||||
|
fi
|
||||||
|
|
||||||
echo -e "${GREEN}✔${NC} Installation abgeschlossen. Web-App erreichbar auf Port 80 (nginx) bzw. 5000 (Flask direkt)."
|
echo -e "${GREEN}✔${NC} Installation abgeschlossen. Web-App erreichbar auf Port 80 (nginx) bzw. 5000 (Flask direkt)."
|
||||||
|
|||||||
+1
-1
@@ -1 +1 @@
|
|||||||
1.0.2
|
1.0.6
|
||||||
|
|||||||
+320
-943
File diff suppressed because it is too large
Load Diff
@@ -20,8 +20,6 @@ DB_PATH = os.environ.get("TESM_DB_PATH", os.path.join(BASE_DIR, "sqlite.db"))
|
|||||||
conn = sqlite3.connect(DB_PATH)
|
conn = sqlite3.connect(DB_PATH)
|
||||||
c = conn.cursor()
|
c = conn.cursor()
|
||||||
|
|
||||||
# Zugangsdaten (wiederverwendbare SSH-Logins, mehrere Switche können sich
|
|
||||||
# dieselben teilen; Passwort wird verschlüsselt gespeichert)
|
|
||||||
c.execute("""
|
c.execute("""
|
||||||
CREATE TABLE IF NOT EXISTS credentials (
|
CREATE TABLE IF NOT EXISTS credentials (
|
||||||
id INTEGER PRIMARY KEY AUTOINCREMENT,
|
id INTEGER PRIMARY KEY AUTOINCREMENT,
|
||||||
@@ -33,8 +31,6 @@ CREATE TABLE IF NOT EXISTS credentials (
|
|||||||
);
|
);
|
||||||
""")
|
""")
|
||||||
|
|
||||||
# Switches (Aruba-Switche) — referenzieren ihre Zugangsdaten statt sie
|
|
||||||
# direkt zu speichern
|
|
||||||
c.execute("""
|
c.execute("""
|
||||||
CREATE TABLE IF NOT EXISTS switches (
|
CREATE TABLE IF NOT EXISTS switches (
|
||||||
hostname TEXT PRIMARY KEY,
|
hostname TEXT PRIMARY KEY,
|
||||||
@@ -48,7 +44,6 @@ CREATE TABLE IF NOT EXISTS switches (
|
|||||||
);
|
);
|
||||||
""")
|
""")
|
||||||
|
|
||||||
# Devices
|
|
||||||
c.execute("""
|
c.execute("""
|
||||||
CREATE TABLE IF NOT EXISTS devices (
|
CREATE TABLE IF NOT EXISTS devices (
|
||||||
mac TEXT PRIMARY KEY,
|
mac TEXT PRIMARY KEY,
|
||||||
@@ -66,7 +61,6 @@ CREATE TABLE IF NOT EXISTS devices (
|
|||||||
);
|
);
|
||||||
""")
|
""")
|
||||||
|
|
||||||
# Benutzer
|
|
||||||
c.execute("""
|
c.execute("""
|
||||||
CREATE TABLE IF NOT EXISTS users (
|
CREATE TABLE IF NOT EXISTS users (
|
||||||
id INTEGER PRIMARY KEY AUTOINCREMENT,
|
id INTEGER PRIMARY KEY AUTOINCREMENT,
|
||||||
@@ -83,9 +77,6 @@ CREATE TABLE IF NOT EXISTS users (
|
|||||||
);
|
);
|
||||||
""")
|
""")
|
||||||
|
|
||||||
# Gruppen (Rechtesystem) — Admins besitzen ohnehin alle Rechte; Gruppen
|
|
||||||
# dienen dazu, normalen Benutzern gezielt einzelne Verwaltungsrechte für
|
|
||||||
# Devices/Switches zu geben, ohne sie zu Admins zu machen.
|
|
||||||
c.execute("""
|
c.execute("""
|
||||||
CREATE TABLE IF NOT EXISTS groups (
|
CREATE TABLE IF NOT EXISTS groups (
|
||||||
id INTEGER PRIMARY KEY AUTOINCREMENT,
|
id INTEGER PRIMARY KEY AUTOINCREMENT,
|
||||||
@@ -96,7 +87,6 @@ CREATE TABLE IF NOT EXISTS groups (
|
|||||||
);
|
);
|
||||||
""")
|
""")
|
||||||
|
|
||||||
# Welche Berechtigungen eine Gruppe gewährt (siehe app.py: PERMISSIONS)
|
|
||||||
c.execute("""
|
c.execute("""
|
||||||
CREATE TABLE IF NOT EXISTS group_permissions (
|
CREATE TABLE IF NOT EXISTS group_permissions (
|
||||||
group_id INTEGER NOT NULL,
|
group_id INTEGER NOT NULL,
|
||||||
@@ -106,8 +96,6 @@ CREATE TABLE IF NOT EXISTS group_permissions (
|
|||||||
);
|
);
|
||||||
""")
|
""")
|
||||||
|
|
||||||
# Gruppenmitgliedschaft (ein Benutzer kann in mehreren Gruppen sein;
|
|
||||||
# effektive Rechte = Vereinigung aller Gruppen)
|
|
||||||
c.execute("""
|
c.execute("""
|
||||||
CREATE TABLE IF NOT EXISTS user_groups (
|
CREATE TABLE IF NOT EXISTS user_groups (
|
||||||
user_id INTEGER NOT NULL,
|
user_id INTEGER NOT NULL,
|
||||||
@@ -118,7 +106,6 @@ CREATE TABLE IF NOT EXISTS user_groups (
|
|||||||
);
|
);
|
||||||
""")
|
""")
|
||||||
|
|
||||||
# Settings (z.B. Prüfintervall)
|
|
||||||
c.execute("""
|
c.execute("""
|
||||||
CREATE TABLE IF NOT EXISTS settings (
|
CREATE TABLE IF NOT EXISTS settings (
|
||||||
key TEXT PRIMARY KEY,
|
key TEXT PRIMARY KEY,
|
||||||
@@ -126,11 +113,6 @@ CREATE TABLE IF NOT EXISTS settings (
|
|||||||
);
|
);
|
||||||
""")
|
""")
|
||||||
|
|
||||||
# DHCP: eigene Options-Definitionen (analog "Vordefinierte Optionen und
|
|
||||||
# Werte" bei einem Windows-DHCP-Server) — Code/Name/Typ/Beschreibung.
|
|
||||||
# is_standard markiert die vorbefüllten Standard-Optionen (Router/DNS/…) --
|
|
||||||
# die können vom Admin nicht gelöscht werden, nur ihr Wert geleert (die
|
|
||||||
# tatsächliche Vorbefüllung übernimmt app.py: _ensure_schema()).
|
|
||||||
c.execute("""
|
c.execute("""
|
||||||
CREATE TABLE IF NOT EXISTS dhcp_option_defs (
|
CREATE TABLE IF NOT EXISTS dhcp_option_defs (
|
||||||
id INTEGER PRIMARY KEY AUTOINCREMENT,
|
id INTEGER PRIMARY KEY AUTOINCREMENT,
|
||||||
@@ -142,12 +124,6 @@ CREATE TABLE IF NOT EXISTS dhcp_option_defs (
|
|||||||
);
|
);
|
||||||
""")
|
""")
|
||||||
|
|
||||||
# DHCP: Werte je Option — device_mac='' bedeutet global (gilt für den
|
|
||||||
# ganzen Scope), ein gesetzter device_mac überschreibt den globalen Wert
|
|
||||||
# für genau dieses Gerät. Bewusst '' statt NULL für den globalen Fall,
|
|
||||||
# da SQLite NULL in UNIQUE-Constraints nicht als gleich behandelt (zwei
|
|
||||||
# NULL-Zeilen wären sonst kein Konflikt) — mit '' funktioniert ON CONFLICT
|
|
||||||
# zuverlässig für den Upsert des globalen Werts.
|
|
||||||
c.execute("""
|
c.execute("""
|
||||||
CREATE TABLE IF NOT EXISTS dhcp_option_values (
|
CREATE TABLE IF NOT EXISTS dhcp_option_values (
|
||||||
id INTEGER PRIMARY KEY AUTOINCREMENT,
|
id INTEGER PRIMARY KEY AUTOINCREMENT,
|
||||||
@@ -159,11 +135,6 @@ CREATE TABLE IF NOT EXISTS dhcp_option_values (
|
|||||||
);
|
);
|
||||||
""")
|
""")
|
||||||
|
|
||||||
# DHCP: konfigurierte Subnetze (Interface + Range + optionales Gateway/DNS)
|
|
||||||
# -- ein Host kann mehrere Subnetze gleichzeitig bedienen, je eines pro
|
|
||||||
# Interface/Netz. sort_order steuert die Anzeige-/Verarbeitungsreihenfolge,
|
|
||||||
# enabled erlaubt ein Subnetz vorübergehend aus der geschriebenen
|
|
||||||
# Konfiguration auszuschließen, ohne es zu löschen.
|
|
||||||
c.execute("""
|
c.execute("""
|
||||||
CREATE TABLE IF NOT EXISTS dhcp_subnets (
|
CREATE TABLE IF NOT EXISTS dhcp_subnets (
|
||||||
id INTEGER PRIMARY KEY AUTOINCREMENT,
|
id INTEGER PRIMARY KEY AUTOINCREMENT,
|
||||||
@@ -177,9 +148,6 @@ CREATE TABLE IF NOT EXISTS dhcp_subnets (
|
|||||||
);
|
);
|
||||||
""")
|
""")
|
||||||
|
|
||||||
# DHCP: manuelle Reservierungen für Geräte OHNE eigenen Client-Datensatz
|
|
||||||
# (Geräte mit MAC+IP in der devices-Tabelle bekommen ihre Reservierung
|
|
||||||
# automatisch, siehe _dhcp_reservation_candidates in app.py).
|
|
||||||
c.execute("""
|
c.execute("""
|
||||||
CREATE TABLE IF NOT EXISTS dhcp_manual_reservations (
|
CREATE TABLE IF NOT EXISTS dhcp_manual_reservations (
|
||||||
id INTEGER PRIMARY KEY AUTOINCREMENT,
|
id INTEGER PRIMARY KEY AUTOINCREMENT,
|
||||||
@@ -189,11 +157,6 @@ CREATE TABLE IF NOT EXISTS dhcp_manual_reservations (
|
|||||||
);
|
);
|
||||||
""")
|
""")
|
||||||
|
|
||||||
# Service-Accounts (aktuell nur das LDAP-Bind-Konto) -- bewusst NICHT in der
|
|
||||||
# users-Tabelle (kein echter, einloggbarer App-Benutzer) und NICHT in der
|
|
||||||
# credentials-Tabelle (die ist für Switch-/Geräte-Zugangsdaten, ein anderer
|
|
||||||
# Anwendungsfall) -- eine eigene, kleine Tabelle. "purpose" ist UNIQUE, ein
|
|
||||||
# neu gespeichertes Konto für denselben Zweck ersetzt das alte.
|
|
||||||
c.execute("""
|
c.execute("""
|
||||||
CREATE TABLE IF NOT EXISTS service_accounts (
|
CREATE TABLE IF NOT EXISTS service_accounts (
|
||||||
id INTEGER PRIMARY KEY AUTOINCREMENT,
|
id INTEGER PRIMARY KEY AUTOINCREMENT,
|
||||||
@@ -203,9 +166,6 @@ CREATE TABLE IF NOT EXISTS service_accounts (
|
|||||||
);
|
);
|
||||||
""")
|
""")
|
||||||
|
|
||||||
# AD-Gruppe -> App-Rechtegruppe: mehrere AD-Gruppen können jeweils einer
|
|
||||||
# App-Gruppe zugeordnet werden (additiv, siehe _ldap_resolve_app_groups in
|
|
||||||
# app.py) -- passt keine dieser Gruppen, greift die Standardgruppe.
|
|
||||||
c.execute("""
|
c.execute("""
|
||||||
CREATE TABLE IF NOT EXISTS ldap_group_mappings (
|
CREATE TABLE IF NOT EXISTS ldap_group_mappings (
|
||||||
id INTEGER PRIMARY KEY AUTOINCREMENT,
|
id INTEGER PRIMARY KEY AUTOINCREMENT,
|
||||||
@@ -216,8 +176,6 @@ CREATE TABLE IF NOT EXISTS ldap_group_mappings (
|
|||||||
);
|
);
|
||||||
""")
|
""")
|
||||||
|
|
||||||
# Änderungslog (Audit-Log) — wer hat wann was geändert. Bewusst OHNE
|
|
||||||
# PoE-Neustarts (die stehen im Live-Log von poe.sh).
|
|
||||||
c.execute("""
|
c.execute("""
|
||||||
CREATE TABLE IF NOT EXISTS audit_log (
|
CREATE TABLE IF NOT EXISTS audit_log (
|
||||||
id INTEGER PRIMARY KEY AUTOINCREMENT,
|
id INTEGER PRIMARY KEY AUTOINCREMENT,
|
||||||
@@ -229,14 +187,9 @@ CREATE TABLE IF NOT EXISTS audit_log (
|
|||||||
);
|
);
|
||||||
""")
|
""")
|
||||||
|
|
||||||
# Standard-Setting: Prüfintervall 5 Minuten (interval = Minuten, check_interval = Sekunden)
|
|
||||||
c.execute("INSERT OR IGNORE INTO settings (key, value) VALUES (?, ?)", ("interval", "5"))
|
c.execute("INSERT OR IGNORE INTO settings (key, value) VALUES (?, ?)", ("interval", "5"))
|
||||||
c.execute("INSERT OR IGNORE INTO settings (key, value) VALUES (?, ?)", ("check_interval", "300"))
|
c.execute("INSERT OR IGNORE INTO settings (key, value) VALUES (?, ?)", ("check_interval", "300"))
|
||||||
|
|
||||||
# Standardgruppe 'Benutzer' — Systemgruppe (is_system), Name und Rechte
|
|
||||||
# sind über die UI fest und nicht änderbar. Jeder neu angelegte (nicht-admin)
|
|
||||||
# Benutzer landet automatisch darin (siehe app.py: users()). Der genaue
|
|
||||||
# Rechtesatz muss mit DEFAULT_GROUP_PERMISSIONS in app.py übereinstimmen.
|
|
||||||
cur = c.execute("INSERT OR IGNORE INTO groups (name, is_default, is_system) VALUES (?, 1, 1)", ("Benutzer",))
|
cur = c.execute("INSERT OR IGNORE INTO groups (name, is_default, is_system) VALUES (?, 1, 1)", ("Benutzer",))
|
||||||
if cur.rowcount > 0:
|
if cur.rowcount > 0:
|
||||||
default_group_id = cur.lastrowid
|
default_group_id = cur.lastrowid
|
||||||
|
|||||||
@@ -1104,6 +1104,21 @@ select {
|
|||||||
.log-line.sep { color: #3a4050; }
|
.log-line.sep { color: #3a4050; }
|
||||||
.log-line.restart { color: #ffb454; }
|
.log-line.restart { color: #ffb454; }
|
||||||
|
|
||||||
|
.raw-log-content {
|
||||||
|
flex: 1;
|
||||||
|
overflow: auto;
|
||||||
|
margin: 0;
|
||||||
|
padding: 14px 18px;
|
||||||
|
font-family: var(--font-mono);
|
||||||
|
font-size: 12px;
|
||||||
|
line-height: 1.6;
|
||||||
|
white-space: pre-wrap;
|
||||||
|
word-break: break-word;
|
||||||
|
color: #c7ccd6;
|
||||||
|
background: #0a0c10;
|
||||||
|
}
|
||||||
|
[data-theme="light"] .raw-log-content { background: #0e1116; }
|
||||||
|
|
||||||
/* ==========================================================================
|
/* ==========================================================================
|
||||||
Permission checklists (Gruppen)
|
Permission checklists (Gruppen)
|
||||||
========================================================================== */
|
========================================================================== */
|
||||||
|
|||||||
@@ -211,6 +211,59 @@
|
|||||||
openModal("save-discard-modal");
|
openModal("save-discard-modal");
|
||||||
};
|
};
|
||||||
|
|
||||||
|
/* ---------------- RAW-Log-Popup (Live-Log & Verlauf) ---------------- */
|
||||||
|
/* Gleiches Modal-Grundgerüst wie der Ja/Nein-Dialog für ungespeicherte
|
||||||
|
Änderungen (modal-overlay/modal-header/modal-body/modal-footer), nur
|
||||||
|
breiter/höher und mit lazy nachgeladenem Inhalt -- der komplette
|
||||||
|
Log-Inhalt wird bewusst erst beim tatsächlichen Öffnen per fetch
|
||||||
|
nachgeladen, nicht schon beim Seitenaufbau, damit genau das Problem
|
||||||
|
(unnötig große Ladezeiten) nicht durch das Popup selbst zurückkommt. */
|
||||||
|
function ensureRawLogModal() {
|
||||||
|
if (document.getElementById("raw-log-modal")) return;
|
||||||
|
const html = `
|
||||||
|
<div class="modal-overlay" id="raw-log-modal">
|
||||||
|
<div class="modal" style="max-width:min(1100px, 92vw); height:85vh;">
|
||||||
|
<div class="modal-header">
|
||||||
|
<h3 id="raw-log-modal-title">Komplettes Log (RAW)</h3>
|
||||||
|
<button type="button" class="modal-close" data-close-modal>×</button>
|
||||||
|
</div>
|
||||||
|
<div class="modal-body" style="padding:0; display:flex; flex-direction:column; flex:1; min-height:0;">
|
||||||
|
<pre id="raw-log-modal-content" class="raw-log-content"></pre>
|
||||||
|
</div>
|
||||||
|
<div class="modal-footer">
|
||||||
|
<span class="text-faint mono" id="raw-log-modal-meta" style="margin-right:auto; font-size:11.5px;"></span>
|
||||||
|
<button type="button" class="btn btn-secondary" data-close-modal>Schließen</button>
|
||||||
|
</div>
|
||||||
|
</div>
|
||||||
|
</div>`;
|
||||||
|
document.body.insertAdjacentHTML("beforeend", html);
|
||||||
|
document.querySelectorAll("#raw-log-modal [data-close-modal]").forEach((btn) => {
|
||||||
|
btn.addEventListener("click", () => closeModal(btn));
|
||||||
|
});
|
||||||
|
document.getElementById("raw-log-modal").addEventListener("click", (e) => {
|
||||||
|
if (e.target.id === "raw-log-modal") closeModal(e.target);
|
||||||
|
});
|
||||||
|
}
|
||||||
|
|
||||||
|
window.openRawLogModal = function (url, title) {
|
||||||
|
if (!url) return;
|
||||||
|
ensureRawLogModal();
|
||||||
|
document.getElementById("raw-log-modal-title").innerText = title || "Komplettes Log (RAW)";
|
||||||
|
const content = document.getElementById("raw-log-modal-content");
|
||||||
|
const meta = document.getElementById("raw-log-modal-meta");
|
||||||
|
content.textContent = "Lade …";
|
||||||
|
meta.textContent = "";
|
||||||
|
openModal("raw-log-modal");
|
||||||
|
fetch(url)
|
||||||
|
.then((r) => {
|
||||||
|
const logName = r.headers.get("X-Log-Name");
|
||||||
|
if (logName) meta.textContent = logName;
|
||||||
|
return r.text();
|
||||||
|
})
|
||||||
|
.then((text) => { content.textContent = text; })
|
||||||
|
.catch(() => { content.textContent = "Fehler beim Laden des Logs."; });
|
||||||
|
};
|
||||||
|
|
||||||
/* ---------------- Warnung bei ungespeicherten Änderungen ---------------- */
|
/* ---------------- Warnung bei ungespeicherten Änderungen ---------------- */
|
||||||
/* Erkennt generisch auf JEDER Seite, ob ein Formular mit echten
|
/* Erkennt generisch auf JEDER Seite, ob ein Formular mit echten
|
||||||
Eingabefeldern (nicht nur versteckten Aktions-Feldern wie bei Löschen/
|
Eingabefeldern (nicht nur versteckten Aktions-Feldern wie bei Löschen/
|
||||||
|
|||||||
@@ -1,7 +1,3 @@
|
|||||||
<!-- Live-Update-fähiges Fragment: wird von index.html initial eingebunden UND
|
|
||||||
unverändert von /dashboard/tiles (AJAX) nachgeladen, damit das Dashboard
|
|
||||||
ohne vollen Seiten-Reload aktuell bleibt (siehe dashboard-tiles.js im
|
|
||||||
scripts-Block von index.html). -->
|
|
||||||
<div id="dashboard-tiles" data-last-run-ms="{{ last_run_epoch_ms or '' }}">
|
<div id="dashboard-tiles" data-last-run-ms="{{ last_run_epoch_ms or '' }}">
|
||||||
|
|
||||||
<div class="stat-row">
|
<div class="stat-row">
|
||||||
|
|||||||
@@ -19,6 +19,7 @@
|
|||||||
"key": '<circle cx="8" cy="15" r="4"/><path d="M11 12l9-9M17 6l3 3M14 9l2 2"/>',
|
"key": '<circle cx="8" cy="15" r="4"/><path d="M11 12l9-9M17 6l3 3M14 9l2 2"/>',
|
||||||
"terminal": '<rect x="2" y="4" width="20" height="16" rx="2"/><path d="M6 9l4 3-4 3M13 15h5"/>',
|
"terminal": '<rect x="2" y="4" width="20" height="16" rx="2"/><path d="M6 9l4 3-4 3M13 15h5"/>',
|
||||||
"history": '<path d="M3 12a9 9 0 109-9 9.75 9.75 0 00-6.74 2.74L3 8"/><path d="M3 3v5h5"/><path d="M12 7v5l4 2"/>',
|
"history": '<path d="M3 12a9 9 0 109-9 9.75 9.75 0 00-6.74 2.74L3 8"/><path d="M3 3v5h5"/><path d="M12 7v5l4 2"/>',
|
||||||
|
"clock": '<circle cx="12" cy="12" r="9"/><path d="M12 7v5l3 3"/>',
|
||||||
"sliders": '<path d="M4 6h9M17 6h3M4 12h3M11 12h9M4 18h13M20 18h0"/><circle cx="15" cy="6" r="2"/><circle cx="9" cy="12" r="2"/><circle cx="17" cy="18" r="2"/>',
|
"sliders": '<path d="M4 6h9M17 6h3M4 12h3M11 12h9M4 18h13M20 18h0"/><circle cx="15" cy="6" r="2"/><circle cx="9" cy="12" r="2"/><circle cx="17" cy="18" r="2"/>',
|
||||||
"logout": '<path d="M9 21H5a2 2 0 01-2-2V5a2 2 0 012-2h4"/><path d="M16 17l5-5-5-5"/><path d="M21 12H9"/>',
|
"logout": '<path d="M9 21H5a2 2 0 01-2-2V5a2 2 0 012-2h4"/><path d="M16 17l5-5-5-5"/><path d="M21 12H9"/>',
|
||||||
"gear": '<circle cx="12" cy="12" r="3"/><path d="M19.4 15a1.65 1.65 0 00.33 1.82l.06.06a2 2 0 11-2.83 2.83l-.06-.06a1.65 1.65 0 00-1.82-.33 1.65 1.65 0 00-1 1.51V21a2 2 0 01-4 0v-.09A1.65 1.65 0 009 19.4a1.65 1.65 0 00-1.82.33l-.06.06a2 2 0 11-2.83-2.83l.06-.06A1.65 1.65 0 004.6 15a1.65 1.65 0 00-1.51-1H3a2 2 0 010-4h.09A1.65 1.65 0 004.6 9a1.65 1.65 0 00-.33-1.82l-.06-.06a2 2 0 112.83-2.83l.06.06A1.65 1.65 0 009 4.6a1.65 1.65 0 001-1.51V3a2 2 0 014 0v.09a1.65 1.65 0 001 1.51 1.65 1.65 0 001.82-.33l.06-.06a2 2 0 112.83 2.83l-.06.06A1.65 1.65 0 0019.4 9a1.65 1.65 0 001.51 1H21a2 2 0 010 4h-.09a1.65 1.65 0 00-1.51 1z"/>',
|
"gear": '<circle cx="12" cy="12" r="3"/><path d="M19.4 15a1.65 1.65 0 00.33 1.82l.06.06a2 2 0 11-2.83 2.83l-.06-.06a1.65 1.65 0 00-1.82-.33 1.65 1.65 0 00-1 1.51V21a2 2 0 01-4 0v-.09A1.65 1.65 0 009 19.4a1.65 1.65 0 00-1.82.33l-.06.06a2 2 0 11-2.83-2.83l.06-.06A1.65 1.65 0 004.6 15a1.65 1.65 0 00-1.51-1H3a2 2 0 010-4h.09A1.65 1.65 0 004.6 9a1.65 1.65 0 00-.33-1.82l-.06-.06a2 2 0 112.83-2.83l.06.06A1.65 1.65 0 009 4.6a1.65 1.65 0 001-1.51V3a2 2 0 014 0v.09a1.65 1.65 0 001 1.51 1.65 1.65 0 001.82-.33l.06-.06a2 2 0 112.83 2.83l-.06.06A1.65 1.65 0 0019.4 9a1.65 1.65 0 001.51 1H21a2 2 0 010 4h-.09a1.65 1.65 0 00-1.51 1z"/>',
|
||||||
|
|||||||
@@ -80,7 +80,6 @@
|
|||||||
</div>
|
</div>
|
||||||
|
|
||||||
{% if can_create %}
|
{% if can_create %}
|
||||||
<!-- Modal: Neue Zugangsdaten -->
|
|
||||||
<div class="modal-overlay" id="addCredentialModal">
|
<div class="modal-overlay" id="addCredentialModal">
|
||||||
<div class="modal" style="max-width:1000px;">
|
<div class="modal" style="max-width:1000px;">
|
||||||
<form method="post" onsubmit="return validateCredentialForm(this, 'add');">
|
<form method="post" onsubmit="return validateCredentialForm(this, 'add');">
|
||||||
@@ -122,7 +121,6 @@
|
|||||||
{% endif %}
|
{% endif %}
|
||||||
|
|
||||||
{% if can_edit %}
|
{% if can_edit %}
|
||||||
<!-- Modal: Zugangsdaten bearbeiten -->
|
|
||||||
<div class="modal-overlay" id="editCredentialModal">
|
<div class="modal-overlay" id="editCredentialModal">
|
||||||
<div class="modal" style="max-width:380px;">
|
<div class="modal" style="max-width:380px;">
|
||||||
<form method="post" onsubmit="return validateCredentialForm(this, 'edit');">
|
<form method="post" onsubmit="return validateCredentialForm(this, 'edit');">
|
||||||
|
|||||||
@@ -105,7 +105,6 @@
|
|||||||
</div>
|
</div>
|
||||||
|
|
||||||
{% if can_create %}
|
{% if can_create %}
|
||||||
<!-- Modal: Neues Gerät -->
|
|
||||||
<div class="modal-overlay" id="deviceModal">
|
<div class="modal-overlay" id="deviceModal">
|
||||||
<div class="modal" style="max-width:1000px;">
|
<div class="modal" style="max-width:1000px;">
|
||||||
<form method="post" onsubmit="return validateDeviceForm(this);">
|
<form method="post" onsubmit="return validateDeviceForm(this);">
|
||||||
@@ -181,7 +180,6 @@
|
|||||||
{% endif %}
|
{% endif %}
|
||||||
|
|
||||||
{% if can_edit %}
|
{% if can_edit %}
|
||||||
<!-- Modal: Bearbeiten -->
|
|
||||||
<div class="modal-overlay" id="editDeviceModal">
|
<div class="modal-overlay" id="editDeviceModal">
|
||||||
<div class="modal" style="max-width:1000px;">
|
<div class="modal" style="max-width:1000px;">
|
||||||
<form method="post" onsubmit="return validateDeviceForm(this);">
|
<form method="post" onsubmit="return validateDeviceForm(this);">
|
||||||
@@ -250,7 +248,6 @@
|
|||||||
</div>
|
</div>
|
||||||
</div>
|
</div>
|
||||||
|
|
||||||
<!-- Modal: Switch ändern -->
|
|
||||||
<div class="modal-overlay" id="switchModal">
|
<div class="modal-overlay" id="switchModal">
|
||||||
<div class="modal" style="max-width:380px;">
|
<div class="modal" style="max-width:380px;">
|
||||||
<form method="post">
|
<form method="post">
|
||||||
@@ -279,8 +276,6 @@
|
|||||||
{% endif %}
|
{% endif %}
|
||||||
|
|
||||||
{% if can_create or can_edit %}
|
{% if can_create or can_edit %}
|
||||||
<!-- Modal: SSH-Verbindungstest (echtes Terminal, zum Akzeptieren von Host-Keys
|
|
||||||
und Prüfen der Zugangsdaten, bevor das Gerät gespeichert wird) -->
|
|
||||||
<div class="modal-overlay" id="terminalModal">
|
<div class="modal-overlay" id="terminalModal">
|
||||||
<div class="modal" style="max-width:720px;">
|
<div class="modal" style="max-width:720px;">
|
||||||
<div class="modal-header">
|
<div class="modal-header">
|
||||||
@@ -384,19 +379,12 @@ function toggleNewCredentialFields(select) {
|
|||||||
if (fields) fields.classList.toggle("hidden", select.value !== "new");
|
if (fields) fields.classList.toggle("hidden", select.value !== "new");
|
||||||
}
|
}
|
||||||
function resetCredentialChoice(id) {
|
function resetCredentialChoice(id) {
|
||||||
// Beim Öffnen sicherstellen, dass die "Neue Zugangsdaten"-Felder passend
|
|
||||||
// zur aktuellen Auswahl ein-/ausgeblendet sind (relevant v.a. nach
|
|
||||||
// vorherigem Umschalten auf "neu" ohne zu speichern).
|
|
||||||
setTimeout(() => {
|
setTimeout(() => {
|
||||||
const select = document.querySelector(`#${id === 'add' ? 'deviceModal' : 'editDeviceModal'} .credential-select`);
|
const select = document.querySelector(`#${id === 'add' ? 'deviceModal' : 'editDeviceModal'} .credential-select`);
|
||||||
if (select) toggleNewCredentialFields(select);
|
if (select) toggleNewCredentialFields(select);
|
||||||
}, 0);
|
}, 0);
|
||||||
}
|
}
|
||||||
|
|
||||||
// -------------------------------------------------------------------------
|
|
||||||
// SSH-Verbindungstest (Web-Terminal via /ws/ssh_terminal) — identisch zum
|
|
||||||
// Identisches Muster wie in switches.html.
|
|
||||||
// -------------------------------------------------------------------------
|
|
||||||
let term = null, fitAddon = null, termSocket = null, activePasswordInput = null;
|
let term = null, fitAddon = null, termSocket = null, activePasswordInput = null;
|
||||||
|
|
||||||
function ensureTerminal() {
|
function ensureTerminal() {
|
||||||
|
|||||||
@@ -5,23 +5,6 @@
|
|||||||
|
|
||||||
{% block content %}
|
{% block content %}
|
||||||
|
|
||||||
{# Rendert einen Bereich (Geräte/Logs/Einstellungen) als kompakte, schmale
|
|
||||||
Spalte: eigene Kopfzeile mit Bereichsname + einem Kästchen (der
|
|
||||||
Kill-Switch, "Bereich sichtbar"), darunter eine kleine Tabelle mit den
|
|
||||||
Unterpunkten (Clients, Switche, ...) als Zeilen und nur den für diesen
|
|
||||||
Bereich tatsächlich genutzten Rechten (group_row_types[group_key]) als
|
|
||||||
Spalten — Logs/Einstellungen zeigen z.B. nur R/W/E, nur Geräte zeigt
|
|
||||||
zusätzlich D (PoE-Neustart über Dashboard, ausschließlich bei Clients).
|
|
||||||
"Ändern" (E) deckt Löschen überall mit ab — es gibt nirgends ein eigenes
|
|
||||||
Löschen-Recht. Zellen ohne passendes Recht für die jeweilige Zeile (z.B.
|
|
||||||
"D" bei Switche/Zugangsdaten) werden als ausgegraute, nicht anklickbare
|
|
||||||
Checkbox dargestellt statt zu fehlen — dadurch bleiben alle Spalten
|
|
||||||
bündig untereinander. readonly=true zeigt nur den aktuellen Stand
|
|
||||||
(Admin/Systemgruppen bzw. fehlendes groups.edit). Die JS-Funktion
|
|
||||||
applyPermissionGating() sperrt Kind-Rechte, solange das Bereich-Lesen
|
|
||||||
(Kill-Switch) nicht gesetzt ist. Mehrere Bereiche stehen per Flexbox
|
|
||||||
nebeneinander (siehe .permission-groups-row), damit die ganze
|
|
||||||
Rechteübersicht einer Gruppe in einer kompakten Zeile Platz hat. #}
|
|
||||||
{% macro permission_table(group, group_key, checked_keys, readonly) %}
|
{% macro permission_table(group, group_key, checked_keys, readonly) %}
|
||||||
{% set row_types = group_row_types[group_key] %}
|
{% set row_types = group_row_types[group_key] %}
|
||||||
<div class="permission-group-col">
|
<div class="permission-group-col">
|
||||||
@@ -70,10 +53,6 @@
|
|||||||
</div>
|
</div>
|
||||||
{% endmacro %}
|
{% endmacro %}
|
||||||
|
|
||||||
{# compact=true (Gruppen-Dropdown auf der Hauptseite) verkleinert Zellen-
|
|
||||||
Padding/Abstände gegenüber dem "Neue Gruppe"-Modal (compact=false, bleibt
|
|
||||||
unverändert) — gleicher Aufbau, nur enger, da im Dropdown mehr Breite
|
|
||||||
zur Verfügung steht als im schmalen Modal und es sonst auseinandergezogen wirkt. #}
|
|
||||||
{% macro permission_tree(checked_keys, readonly, compact=false) %}
|
{% macro permission_tree(checked_keys, readonly, compact=false) %}
|
||||||
<div class="permission-groups-row{{ ' permission-groups-row--compact' if compact }}">
|
<div class="permission-groups-row{{ ' permission-groups-row--compact' if compact }}">
|
||||||
{% for group_key, group in permission_catalog.items() %}
|
{% for group_key, group in permission_catalog.items() %}
|
||||||
@@ -119,9 +98,6 @@
|
|||||||
<th style="width:1%;">Aktionen</th>
|
<th style="width:1%;">Aktionen</th>
|
||||||
</tr></thead>
|
</tr></thead>
|
||||||
|
|
||||||
<!-- Virtuelle "Admin"-Gruppe: Rechte sind fix (alles), Mitgliedschaft
|
|
||||||
wird direkt über is_admin gesteuert. Bleibt beim Sortieren immer
|
|
||||||
oben (eigenes <tbody data-sort-pinned>). -->
|
|
||||||
<tbody data-sort-pinned>
|
<tbody data-sort-pinned>
|
||||||
<tr>
|
<tr>
|
||||||
<td class="cell-name">Admin <span class="pill admin">Systemrolle</span></td>
|
<td class="cell-name">Admin <span class="pill admin">Systemrolle</span></td>
|
||||||
@@ -147,8 +123,6 @@
|
|||||||
|
|
||||||
{% for g in groups %}
|
{% for g in groups %}
|
||||||
{% set can_edit_this = current_user.has_permission('groups.edit') and not g.is_system %}
|
{% set can_edit_this = current_user.has_permission('groups.edit') and not g.is_system %}
|
||||||
<!-- Jede Gruppe (Haupt- + Detail-Zeile) in einem eigenen <tbody>, damit
|
|
||||||
die Sortierung beide Zeilen gemeinsam verschiebt. -->
|
|
||||||
<tbody data-sort-name="{{ g.name|lower }}" data-sort-members="{{ g.member_names|length }}">
|
<tbody data-sort-name="{{ g.name|lower }}" data-sort-members="{{ g.member_names|length }}">
|
||||||
<tr>
|
<tr>
|
||||||
<td class="cell-name">
|
<td class="cell-name">
|
||||||
@@ -236,7 +210,6 @@
|
|||||||
</div>
|
</div>
|
||||||
</div>
|
</div>
|
||||||
|
|
||||||
<!-- Modal: Admin-Mitglieder verwalten -->
|
|
||||||
<div class="modal-overlay" id="adminMembersModal">
|
<div class="modal-overlay" id="adminMembersModal">
|
||||||
<div class="modal" style="max-width:380px;">
|
<div class="modal" style="max-width:380px;">
|
||||||
<form method="post">
|
<form method="post">
|
||||||
@@ -264,7 +237,6 @@
|
|||||||
</div>
|
</div>
|
||||||
</div>
|
</div>
|
||||||
|
|
||||||
<!-- Modals: Mitglieder pro Gruppe verwalten -->
|
|
||||||
{% for g in groups %}
|
{% for g in groups %}
|
||||||
<div class="modal-overlay" id="membersModal{{ loop.index }}">
|
<div class="modal-overlay" id="membersModal{{ loop.index }}">
|
||||||
<div class="modal" style="max-width:380px;">
|
<div class="modal" style="max-width:380px;">
|
||||||
@@ -298,9 +270,6 @@
|
|||||||
</div>
|
</div>
|
||||||
{% endfor %}
|
{% endfor %}
|
||||||
|
|
||||||
<!-- Modal: Neue Gruppe — Rechte direkt beim Anlegen setzbar, Mitglieder
|
|
||||||
werden danach über die Gruppentabelle zugeordnet (die Gruppe muss
|
|
||||||
dafür erst existieren). -->
|
|
||||||
<div class="modal-overlay" id="addGroupModal">
|
<div class="modal-overlay" id="addGroupModal">
|
||||||
<div class="modal" style="max-width:1000px;">
|
<div class="modal" style="max-width:1000px;">
|
||||||
<form method="post">
|
<form method="post">
|
||||||
@@ -329,9 +298,6 @@
|
|||||||
|
|
||||||
{% block scripts %}
|
{% block scripts %}
|
||||||
<script>
|
<script>
|
||||||
// Filtert ganze <tbody>-Blöcke (Haupt- + Detail-Zeile je Gruppe gemeinsam,
|
|
||||||
// analog zur Sortierung) statt einzelner <tr> -- die gepinnte Admin-Gruppe
|
|
||||||
// (data-sort-pinned) bleibt dabei immer sichtbar, unabhängig vom Suchbegriff.
|
|
||||||
function filterGroupsTable() {
|
function filterGroupsTable() {
|
||||||
const q = document.getElementById("groupSearch").value.trim().toLowerCase();
|
const q = document.getElementById("groupSearch").value.trim().toLowerCase();
|
||||||
document.querySelectorAll("#groupsTable tbody").forEach(tbody => {
|
document.querySelectorAll("#groupsTable tbody").forEach(tbody => {
|
||||||
@@ -340,9 +306,6 @@ function filterGroupsTable() {
|
|||||||
});
|
});
|
||||||
}
|
}
|
||||||
|
|
||||||
// Freischalten der Systemgruppe "Benutzer": zeigt statt der Nur-Lese-Ansicht
|
|
||||||
// das editierbare Formular (inkl. unlock_system_group=1) -- serverseitig
|
|
||||||
// erneut geprüft (admin + Flag), das hier ist nur die UI-Bestätigung.
|
|
||||||
function unlockSystemGroup(id) {
|
function unlockSystemGroup(id) {
|
||||||
window.confirmAction(
|
window.confirmAction(
|
||||||
"Rechte der Standardgruppe „Benutzer“ wirklich bearbeiten? Diese Gruppe ist der Login-Fallback für neue Benutzer (auch neue AD/LDAP-Konten) — zu restriktive Rechte können deren Erst-Login einschränken.",
|
"Rechte der Standardgruppe „Benutzer“ wirklich bearbeiten? Diese Gruppe ist der Login-Fallback für neue Benutzer (auch neue AD/LDAP-Konten) — zu restriktive Rechte können deren Erst-Login einschränken.",
|
||||||
@@ -362,12 +325,6 @@ function toggleDetail(id) {
|
|||||||
if (chev) chev.style.transform = row.classList.contains("hidden") ? "" : "rotate(180deg)";
|
if (chev) chev.style.transform = row.classList.contains("hidden") ? "" : "rotate(180deg)";
|
||||||
}
|
}
|
||||||
|
|
||||||
// Kind-Rechte einer Kategorie sind erst vergebbar, wenn das übergeordnete
|
|
||||||
// "Bereich anzeigen"-Recht (Kill-Switch, erste Spalte/L-Zeile) gesetzt ist —
|
|
||||||
// spiegelt serverseitig User.has_permission() (PERMISSION_PARENT_GROUP).
|
|
||||||
// Bearbeitbare Tabellen bekommen einen Live-Listener, Nur-Lese-Tabellen
|
|
||||||
// (Admin/Systemgruppen) bleiben unangetastet, deren Checkboxen sind ohnehin
|
|
||||||
// alle disabled.
|
|
||||||
function applyPermissionGating() {
|
function applyPermissionGating() {
|
||||||
document.querySelectorAll(".permission-group-col").forEach(function (area) {
|
document.querySelectorAll(".permission-group-col").forEach(function (area) {
|
||||||
const toggle = area.querySelector(".permission-area-toggle-cb");
|
const toggle = area.querySelector(".permission-area-toggle-cb");
|
||||||
@@ -379,9 +336,6 @@ function applyPermissionGating() {
|
|||||||
cb.disabled = !toggle.checked;
|
cb.disabled = !toggle.checked;
|
||||||
if (!toggle.checked) cb.checked = false;
|
if (!toggle.checked) cb.checked = false;
|
||||||
});
|
});
|
||||||
// Zusätzlich zum disabled-Attribut (das der Browser nur dezent
|
|
||||||
// abblendet) sichtbar ausgrauen, wie gefordert — sonst fällt
|
|
||||||
// "Bereich gesperrt" auf den ersten Blick kaum auf.
|
|
||||||
if (tbody) tbody.classList.toggle("permission-locked", !toggle.checked);
|
if (tbody) tbody.classList.toggle("permission-locked", !toggle.checked);
|
||||||
};
|
};
|
||||||
toggle.addEventListener("change", sync);
|
toggle.addEventListener("change", sync);
|
||||||
@@ -389,11 +343,6 @@ function applyPermissionGating() {
|
|||||||
});
|
});
|
||||||
}
|
}
|
||||||
|
|
||||||
// R (erste Spalte/"Lesen") ist je Zeile Voraussetzung für W/E/D/X -- ein
|
|
||||||
// Recht ohne R wäre sonst über die UI nicht erreichbar (z.B. Nav-Link/Seite
|
|
||||||
// bleibt unsichtbar, obwohl das Kind-Recht technisch gesetzt ist). Abwahl
|
|
||||||
// von R nimmt deshalb automatisch auch die anderen Spalten dieser Zeile mit,
|
|
||||||
// Anwahl von W/E/D/X wählt automatisch R mit an.
|
|
||||||
function applyRowViewPrerequisite() {
|
function applyRowViewPrerequisite() {
|
||||||
document.querySelectorAll(".permission-table tbody tr").forEach(function (tr) {
|
document.querySelectorAll(".permission-table tbody tr").forEach(function (tr) {
|
||||||
const boxes = Array.from(tr.querySelectorAll(".permission-child-cb"));
|
const boxes = Array.from(tr.querySelectorAll(".permission-child-cb"));
|
||||||
|
|||||||
@@ -21,7 +21,6 @@
|
|||||||
{% endif %}
|
{% endif %}
|
||||||
|
|
||||||
{% if current_user.is_authenticated %}
|
{% if current_user.is_authenticated %}
|
||||||
<!-- Device detail modal -->
|
|
||||||
<div class="modal-overlay" id="deviceModal">
|
<div class="modal-overlay" id="deviceModal">
|
||||||
<div class="modal">
|
<div class="modal">
|
||||||
<div class="modal-header">
|
<div class="modal-header">
|
||||||
@@ -50,17 +49,12 @@
|
|||||||
Neustarten
|
Neustarten
|
||||||
</button>
|
</button>
|
||||||
{% endif %}
|
{% endif %}
|
||||||
<!-- Schließen bewusst als letztes Element im DOM: modal-footer nutzt
|
|
||||||
justify-content:flex-end, damit landet der zuletzt gerenderte
|
|
||||||
Button ganz rechts — Schließen soll unabhängig davon, welche
|
|
||||||
Aktions-Buttons gerade sichtbar sind, immer rechts stehen. -->
|
|
||||||
<button type="button" class="btn btn-secondary" data-close-modal>Schließen</button>
|
<button type="button" class="btn btn-secondary" data-close-modal>Schließen</button>
|
||||||
</div>
|
</div>
|
||||||
</div>
|
</div>
|
||||||
</div>
|
</div>
|
||||||
|
|
||||||
{% if current_user.has_permission('devices.restart') %}
|
{% if current_user.has_permission('devices.restart') %}
|
||||||
<!-- Restart confirm modal -->
|
|
||||||
<div class="modal-overlay" id="restartModal">
|
<div class="modal-overlay" id="restartModal">
|
||||||
<div class="modal" style="max-width:400px;">
|
<div class="modal" style="max-width:400px;">
|
||||||
<div class="modal-header">
|
<div class="modal-header">
|
||||||
@@ -90,21 +84,9 @@ document.addEventListener("DOMContentLoaded", () => {
|
|||||||
const activateButton = document.getElementById("activateButton");
|
const activateButton = document.getElementById("activateButton");
|
||||||
const searchInput = document.getElementById("tileSearch");
|
const searchInput = document.getElementById("tileSearch");
|
||||||
|
|
||||||
// Status-Filter über die Stat-Kacheln (Online/Offline/Deaktiviert/
|
|
||||||
// Gesamt) — null = kein Filter aktiv ("Gesamt"). Zusammen mit dem
|
|
||||||
// Suchfilter kombiniert in applyFilters(), damit beide gleichzeitig
|
|
||||||
// greifen können (z.B. "offline" + Namenssuche).
|
|
||||||
let activeStatusFilter = null;
|
let activeStatusFilter = null;
|
||||||
// Welche Abschnitte (per data-status) manuell eingeklappt wurden — per
|
|
||||||
// Klick auf den Abschnittstitel, unabhängig vom Status-Filter. Bleibt
|
|
||||||
// über Live-Updates hinweg erhalten (siehe applyCollapseState()).
|
|
||||||
const collapsedSections = new Set();
|
const collapsedSections = new Set();
|
||||||
|
|
||||||
// Kombinierter Filter über alle Abschnitte hinweg: ein Abschnitt wird
|
|
||||||
// komplett ausgeblendet, wenn er nicht zum Status-Filter passt ODER
|
|
||||||
// keine seiner Kacheln mehr zur Namenssuche passt. Wird nach jedem
|
|
||||||
// Live-Update erneut angewendet, damit aktive Filter erhalten bleiben
|
|
||||||
// (die alten DOM-Knoten werden beim Austausch verworfen).
|
|
||||||
function applyFilters() {
|
function applyFilters() {
|
||||||
const q = (searchInput ? searchInput.value : "").trim().toLowerCase();
|
const q = (searchInput ? searchInput.value : "").trim().toLowerCase();
|
||||||
let anyVisible = false;
|
let anyVisible = false;
|
||||||
@@ -121,9 +103,6 @@ document.addEventListener("DOMContentLoaded", () => {
|
|||||||
});
|
});
|
||||||
const noResults = document.getElementById("noSearchResults");
|
const noResults = document.getElementById("noSearchResults");
|
||||||
if (noResults) noResults.classList.toggle("hidden", anyVisible || (q === "" && !activeStatusFilter));
|
if (noResults) noResults.classList.toggle("hidden", anyVisible || (q === "" && !activeStatusFilter));
|
||||||
// Aktive Stat-Kachel synchron halten — läuft hier statt nur im
|
|
||||||
// Klick-Handler, damit der Zustand auch nach einem Live-Update
|
|
||||||
// (frische, neu eingefügte Stat-Kacheln) sofort wieder stimmt.
|
|
||||||
document.querySelectorAll(".stat-card[data-status-filter]").forEach(c => {
|
document.querySelectorAll(".stat-card[data-status-filter]").forEach(c => {
|
||||||
const isTotal = c.dataset.statusFilter === "";
|
const isTotal = c.dataset.statusFilter === "";
|
||||||
const active = activeStatusFilter === null ? isTotal : c.dataset.statusFilter === activeStatusFilter;
|
const active = activeStatusFilter === null ? isTotal : c.dataset.statusFilter === activeStatusFilter;
|
||||||
@@ -133,19 +112,12 @@ document.addEventListener("DOMContentLoaded", () => {
|
|||||||
}
|
}
|
||||||
if (searchInput) searchInput.addEventListener("input", applyFilters);
|
if (searchInput) searchInput.addEventListener("input", applyFilters);
|
||||||
|
|
||||||
// Ein-/Ausgeklappt-Zustand je Abschnitt anhand von collapsedSections
|
|
||||||
// anwenden — separat von der Sichtbarkeit oben: "hidden" blendet den
|
|
||||||
// ganzen Abschnitt (inkl. Titel) aus, "collapsed" versteckt nur das
|
|
||||||
// Kachel-Raster darunter, der Titel bleibt klickbar sichtbar.
|
|
||||||
function applyCollapseState() {
|
function applyCollapseState() {
|
||||||
document.querySelectorAll(".dash-section").forEach(section => {
|
document.querySelectorAll(".dash-section").forEach(section => {
|
||||||
section.classList.toggle("collapsed", collapsedSections.has(section.dataset.status));
|
section.classList.toggle("collapsed", collapsedSections.has(section.dataset.status));
|
||||||
});
|
});
|
||||||
}
|
}
|
||||||
|
|
||||||
// Stat-Kacheln (Online/Offline/Deaktiviert/Gesamt): Klick filtert das
|
|
||||||
// Dashboard auf genau diesen Status; erneuter Klick auf die bereits
|
|
||||||
// aktive Kachel (oder auf "Gesamt") hebt den Filter wieder auf.
|
|
||||||
function bindStatCards() {
|
function bindStatCards() {
|
||||||
document.querySelectorAll(".stat-card[data-status-filter]").forEach(card => {
|
document.querySelectorAll(".stat-card[data-status-filter]").forEach(card => {
|
||||||
card.addEventListener("click", function () {
|
card.addEventListener("click", function () {
|
||||||
@@ -156,8 +128,6 @@ document.addEventListener("DOMContentLoaded", () => {
|
|||||||
});
|
});
|
||||||
}
|
}
|
||||||
|
|
||||||
// Abschnittstitel (z.B. "Offline"): Klick klappt nur diesen Abschnitt
|
|
||||||
// ein/aus, unabhängig vom Status-Filter oben.
|
|
||||||
function bindSectionToggles() {
|
function bindSectionToggles() {
|
||||||
document.querySelectorAll(".dash-section-title").forEach(title => {
|
document.querySelectorAll(".dash-section-title").forEach(title => {
|
||||||
title.addEventListener("click", function () {
|
title.addEventListener("click", function () {
|
||||||
@@ -168,9 +138,6 @@ document.addEventListener("DOMContentLoaded", () => {
|
|||||||
});
|
});
|
||||||
}
|
}
|
||||||
|
|
||||||
// Klick-Verhalten der Kacheln (Detail-Modal, Neustart/Aktivieren) — wird
|
|
||||||
// nach jedem Live-Update erneut auf die frisch eingefügten Kacheln
|
|
||||||
// angewendet, da deren alte DOM-Knoten beim Austausch verworfen werden.
|
|
||||||
function bindDeviceCards() {
|
function bindDeviceCards() {
|
||||||
if (!isAuthenticated) return;
|
if (!isAuthenticated) return;
|
||||||
document.querySelectorAll(".device-card").forEach(card => {
|
document.querySelectorAll(".device-card").forEach(card => {
|
||||||
@@ -198,10 +165,6 @@ document.addEventListener("DOMContentLoaded", () => {
|
|||||||
const pill = this.querySelector(".pill");
|
const pill = this.querySelector(".pill");
|
||||||
document.getElementById("deviceStatus").innerText = pill ? pill.innerText.trim() : "-";
|
document.getElementById("deviceStatus").innerText = pill ? pill.innerText.trim() : "-";
|
||||||
if (restartButton) {
|
if (restartButton) {
|
||||||
// Ohne zugewiesenen Switch + Port kann poe.sh keinen PoE-Reset
|
|
||||||
// auslösen (siehe restart_device()/poe.sh) — der Button wird für
|
|
||||||
// diese Geräte komplett ausgeblendet statt nur ausgegraut, damit
|
|
||||||
// kein Neustart vorgegaukelt wird, der tatsächlich nichts bewirkt.
|
|
||||||
const hasSwitchAndPort = this.dataset.switch !== "-" && this.dataset.port !== "-";
|
const hasSwitchAndPort = this.dataset.switch !== "-" && this.dataset.port !== "-";
|
||||||
restartButton.style.display = (isActive && hasSwitchAndPort) ? "" : "none";
|
restartButton.style.display = (isActive && hasSwitchAndPort) ? "" : "none";
|
||||||
restartButton.disabled = false;
|
restartButton.disabled = false;
|
||||||
@@ -217,10 +180,6 @@ document.addEventListener("DOMContentLoaded", () => {
|
|||||||
bindSectionToggles();
|
bindSectionToggles();
|
||||||
applyFilters();
|
applyFilters();
|
||||||
|
|
||||||
// Live-Update der Dashboard-Kacheln ohne vollen Seiten-Reload: tauscht
|
|
||||||
// nur den #dashboard-tiles-Container gegen das AJAX-Partial aus (siehe
|
|
||||||
// /dashboard/tiles) und hält dabei Suchfilter, Scroll-Position und
|
|
||||||
// Sidebar-Zustand unangetastet. Läuft für an- und abgemeldete Ansicht.
|
|
||||||
let refreshTimer = null;
|
let refreshTimer = null;
|
||||||
|
|
||||||
function scheduleNextRefresh(overrideMs) {
|
function scheduleNextRefresh(overrideMs) {
|
||||||
@@ -230,7 +189,6 @@ document.addEventListener("DOMContentLoaded", () => {
|
|||||||
const intervalMs = pill ? parseInt(pill.dataset.intervalMs, 10) : NaN;
|
const intervalMs = pill ? parseInt(pill.dataset.intervalMs, 10) : NaN;
|
||||||
if (!intervalMs) return;
|
if (!intervalMs) return;
|
||||||
const lastRunMs = parseInt(pill.dataset.lastRunMs, 10);
|
const lastRunMs = parseInt(pill.dataset.lastRunMs, 10);
|
||||||
// + kleiner Puffer, bis poe.sh die neue Zeile tatsächlich geschrieben hat.
|
|
||||||
let waitMs = intervalMs + 1500;
|
let waitMs = intervalMs + 1500;
|
||||||
if (!isNaN(lastRunMs) && lastRunMs > 0) {
|
if (!isNaN(lastRunMs) && lastRunMs > 0) {
|
||||||
const elapsed = Date.now() - lastRunMs;
|
const elapsed = Date.now() - lastRunMs;
|
||||||
@@ -250,9 +208,6 @@ document.addEventListener("DOMContentLoaded", () => {
|
|||||||
const fresh = temp.querySelector("#dashboard-tiles");
|
const fresh = temp.querySelector("#dashboard-tiles");
|
||||||
if (!fresh) return;
|
if (!fresh) return;
|
||||||
container.replaceWith(fresh);
|
container.replaceWith(fresh);
|
||||||
// Globalen Topbar-Timer mit dem tatsächlichen Zeitpunkt
|
|
||||||
// dieses Durchlaufs synchronisieren (initCheckTimer() in
|
|
||||||
// app.js liest das Attribut bei jedem Tick neu ein).
|
|
||||||
const pill = document.getElementById("global-timer-pill");
|
const pill = document.getElementById("global-timer-pill");
|
||||||
if (pill) pill.dataset.lastRunMs = fresh.dataset.lastRunMs || "";
|
if (pill) pill.dataset.lastRunMs = fresh.dataset.lastRunMs || "";
|
||||||
bindDeviceCards();
|
bindDeviceCards();
|
||||||
|
|||||||
@@ -8,18 +8,31 @@
|
|||||||
<div class="section-head">
|
<div class="section-head">
|
||||||
<div>
|
<div>
|
||||||
<h2 style="font-size:16px;">Live-Log</h2>
|
<h2 style="font-size:16px;">Live-Log</h2>
|
||||||
<div class="hint">Laufende Erreichbarkeitsprüfung von poe.sh, farblich markiert (online/offline).</div>
|
<div class="hint">Laufende Erreichbarkeitsprüfung von poe.sh, farblich markiert (online/offline). Zeigt aus Performance-Gründen nur die letzten {{ tail_lines }} Zeilen.</div>
|
||||||
|
</div>
|
||||||
|
<div class="flex gap-2">
|
||||||
|
{% if current_user.can_view_log_history %}
|
||||||
|
<a href="{{ url_for('logs_history') }}" class="btn btn-secondary">
|
||||||
|
<svg viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round"><circle cx="12" cy="12" r="9"/><path d="M12 7v5l3 3"/></svg>
|
||||||
|
Verlauf
|
||||||
|
</a>
|
||||||
|
{% endif %}
|
||||||
|
<button type="button" class="btn btn-secondary" onclick="openRawLogModal('{{ url_for('get_log_raw') }}', 'Komplettes Live-Log (RAW)')">
|
||||||
|
<svg viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round"><path d="M14 2H6a2 2 0 00-2 2v16a2 2 0 002 2h12a2 2 0 002-2V8z"/><path d="M14 2v6h6"/></svg>
|
||||||
|
Komplettes Log (RAW)
|
||||||
|
</button>
|
||||||
|
<button id="refresh-btn" class="btn btn-secondary">
|
||||||
|
<svg viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round"><path d="M21 12a9 9 0 11-3.2-6.9M21 4v5h-5"/></svg>
|
||||||
|
Aktualisieren
|
||||||
|
</button>
|
||||||
</div>
|
</div>
|
||||||
<button id="refresh-btn" class="btn btn-secondary">
|
|
||||||
<svg viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round"><path d="M21 12a9 9 0 11-3.2-6.9M21 4v5h-5"/></svg>
|
|
||||||
Aktualisieren
|
|
||||||
</button>
|
|
||||||
</div>
|
</div>
|
||||||
|
|
||||||
<div class="log-shell">
|
<div class="log-shell">
|
||||||
<div class="log-toolbar">
|
<div class="log-toolbar">
|
||||||
<div class="log-dots"><span></span><span></span><span></span></div>
|
<div class="log-dots"><span></span><span></span><span></span></div>
|
||||||
<span class="text-faint mono" style="font-size:11.5px;" data-log-name>{{ log_name or "" }}</span>
|
<span class="text-faint mono" style="font-size:11.5px;" data-log-name>{{ log_name or "" }}</span>
|
||||||
|
<span class="text-faint mono" style="font-size:11.5px;" id="log-line-info">{% if total_lines %}letzte {{ tail_lines }} von {{ total_lines }} Zeilen{% endif %}</span>
|
||||||
</div>
|
</div>
|
||||||
<div id="log-box">{{ log_content or "Keine Logfiles gefunden." }}</div>
|
<div id="log-box">{{ log_content or "Keine Logfiles gefunden." }}</div>
|
||||||
</div>
|
</div>
|
||||||
@@ -32,8 +45,6 @@ function colorizeLine(line) {
|
|||||||
if (line.includes(" ist erreichbar!")) cls = "online";
|
if (line.includes(" ist erreichbar!")) cls = "online";
|
||||||
else if (line.includes(" ist nicht erreichbar!")) cls = "offline";
|
else if (line.includes(" ist nicht erreichbar!")) cls = "offline";
|
||||||
else if (line.startsWith("----")) cls = "sep";
|
else if (line.startsWith("----")) cls = "sep";
|
||||||
// Neustart-bezogene Zeilen (manueller Neustart, automatischer PoE-Restart
|
|
||||||
// bei Ausfall) einheitlich orange markieren.
|
|
||||||
else if (line.toLowerCase().includes("manuell") || line.includes("PoE")) cls = "restart";
|
else if (line.toLowerCase().includes("manuell") || line.includes("PoE")) cls = "restart";
|
||||||
const span = document.createElement("span");
|
const span = document.createElement("span");
|
||||||
span.className = "log-line" + (cls ? " " + cls : "");
|
span.className = "log-line" + (cls ? " " + cls : "");
|
||||||
@@ -45,7 +56,7 @@ document.addEventListener("DOMContentLoaded", () => {
|
|||||||
const intervalMinutes = {{ global_check_interval | int }};
|
const intervalMinutes = {{ global_check_interval | int }};
|
||||||
const intervalMilliseconds = intervalMinutes * 60 * 1000;
|
const intervalMilliseconds = intervalMinutes * 60 * 1000;
|
||||||
|
|
||||||
function renderLog(text, logName) {
|
function renderLog(text, logName, totalLines) {
|
||||||
const box = document.getElementById("log-box");
|
const box = document.getElementById("log-box");
|
||||||
box.innerHTML = "";
|
box.innerHTML = "";
|
||||||
const lines = text.split("\n");
|
const lines = text.split("\n");
|
||||||
@@ -54,16 +65,18 @@ document.addEventListener("DOMContentLoaded", () => {
|
|||||||
if (i < lines.length - 1) box.appendChild(document.createElement("br"));
|
if (i < lines.length - 1) box.appendChild(document.createElement("br"));
|
||||||
});
|
});
|
||||||
box.scrollTop = box.scrollHeight;
|
box.scrollTop = box.scrollHeight;
|
||||||
// Dateiname mit anzeigen — ändert sich nach einem Service-Neustart
|
|
||||||
// (neues Logfile, z.B. durch "Jetzt prüfen") ohne Seiten-Reload.
|
|
||||||
if (logName) {
|
if (logName) {
|
||||||
document.querySelectorAll("[data-log-name]").forEach((el) => { el.textContent = logName; });
|
document.querySelectorAll("[data-log-name]").forEach((el) => { el.textContent = logName; });
|
||||||
}
|
}
|
||||||
|
const info = document.getElementById("log-line-info");
|
||||||
|
if (info && totalLines) {
|
||||||
|
info.textContent = "letzte {{ tail_lines }} von " + totalLines + " Zeilen";
|
||||||
|
}
|
||||||
}
|
}
|
||||||
|
|
||||||
function fetchLog() {
|
function fetchLog() {
|
||||||
fetch("{{ url_for('get_log') }}")
|
fetch("{{ url_for('get_log') }}")
|
||||||
.then(r => r.text().then((text) => renderLog(text, r.headers.get("X-Log-Name"))))
|
.then(r => r.text().then((text) => renderLog(text, r.headers.get("X-Log-Name"), r.headers.get("X-Total-Lines"))))
|
||||||
.catch(err => console.error(err));
|
.catch(err => console.error(err));
|
||||||
}
|
}
|
||||||
|
|
||||||
|
|||||||
@@ -0,0 +1,84 @@
|
|||||||
|
{% extends "base.html" %}
|
||||||
|
{% set active_page = "logs" %}
|
||||||
|
{% block page_title %}Verlauf{% endblock %}
|
||||||
|
{% block page_sub %}<div class="topbar-sub">{{ selected_name or "kein Archiv-Log" }}</div>{% endblock %}
|
||||||
|
|
||||||
|
{% block content %}
|
||||||
|
|
||||||
|
<div class="section-head">
|
||||||
|
<div>
|
||||||
|
<h2 style="font-size:16px;">Log-Verlauf</h2>
|
||||||
|
<div class="hint">Ältere, von logrotate rotierte Kopien des Live-Logs — {{ files|length }} Stand{{ 'e' if files|length != 1 else '' }} verfügbar.</div>
|
||||||
|
</div>
|
||||||
|
<div class="flex gap-2">
|
||||||
|
<a href="{{ url_for('logs') }}" class="btn btn-secondary">
|
||||||
|
<svg viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round"><path d="M19 12H5M12 19l-7-7 7-7"/></svg>
|
||||||
|
Zurück zur Live-Ansicht
|
||||||
|
</a>
|
||||||
|
<button type="button" class="btn btn-secondary"
|
||||||
|
onclick="openRawLogModal('{{ url_for('logs_history_raw', file=selected_name) if selected_name else '' }}', 'Komplettes Log (RAW) — {{ selected_name or '' }}')"
|
||||||
|
{% if not selected_name %}disabled{% endif %}>
|
||||||
|
<svg viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round"><path d="M14 2H6a2 2 0 00-2 2v16a2 2 0 002 2h12a2 2 0 002-2V8z"/><path d="M14 2v6h6"/></svg>
|
||||||
|
Komplettes Log (RAW)
|
||||||
|
</button>
|
||||||
|
</div>
|
||||||
|
</div>
|
||||||
|
|
||||||
|
{% if not files %}
|
||||||
|
<p class="text-faint" style="font-size:12.5px;">
|
||||||
|
Noch keine rotierten Live-Logs vorhanden — sobald logrotate das aktuelle
|
||||||
|
<a href="{{ url_for('logs') }}" style="color:var(--accent-strong); font-weight:600;">Live-Log</a>
|
||||||
|
zum ersten Mal rotiert (siehe Rotations-Intervall unter Systemeinstellungen), erscheinen ältere Stände hier.
|
||||||
|
</p>
|
||||||
|
{% else %}
|
||||||
|
|
||||||
|
<div class="flex gap-2" style="align-items:center; margin-bottom:14px;">
|
||||||
|
<label for="history-file-select" class="text-faint" style="font-size:12.5px; font-weight:600;">Archiv-Stand:</label>
|
||||||
|
<select id="history-file-select" onchange="window.location.href=this.value;" class="mono" style="max-width:420px;">
|
||||||
|
{% for f in files %}
|
||||||
|
<option value="{{ url_for('logs_history', file=f.filename) }}" {% if f.filename == selected_name %}selected{% endif %}>
|
||||||
|
{{ f.filename }} — rotiert am {{ f.mtime_str }} ({{ f.size_str }})
|
||||||
|
</option>
|
||||||
|
{% endfor %}
|
||||||
|
</select>
|
||||||
|
</div>
|
||||||
|
|
||||||
|
<div class="log-shell">
|
||||||
|
<div class="log-toolbar">
|
||||||
|
<div class="log-dots"><span></span><span></span><span></span></div>
|
||||||
|
<span class="text-faint mono" style="font-size:11.5px;">{{ selected_name }}</span>
|
||||||
|
<span class="text-faint mono" style="font-size:11.5px;">{% if total_lines %}letzte {{ tail_lines }} von {{ total_lines }} Zeilen{% endif %}</span>
|
||||||
|
</div>
|
||||||
|
<div id="log-box">{{ log_content or "" }}</div>
|
||||||
|
</div>
|
||||||
|
{% endif %}
|
||||||
|
{% endblock %}
|
||||||
|
|
||||||
|
{% block scripts %}
|
||||||
|
<script>
|
||||||
|
function colorizeLine(line) {
|
||||||
|
let cls = "";
|
||||||
|
if (line.includes(" ist erreichbar!")) cls = "online";
|
||||||
|
else if (line.includes(" ist nicht erreichbar!")) cls = "offline";
|
||||||
|
else if (line.startsWith("----")) cls = "sep";
|
||||||
|
else if (line.toLowerCase().includes("manuell") || line.includes("PoE")) cls = "restart";
|
||||||
|
const span = document.createElement("span");
|
||||||
|
span.className = "log-line" + (cls ? " " + cls : "");
|
||||||
|
span.textContent = line;
|
||||||
|
return span;
|
||||||
|
}
|
||||||
|
|
||||||
|
document.addEventListener("DOMContentLoaded", () => {
|
||||||
|
const box = document.getElementById("log-box");
|
||||||
|
if (!box) return;
|
||||||
|
const text = box.textContent;
|
||||||
|
box.innerHTML = "";
|
||||||
|
const lines = text.split("\n");
|
||||||
|
lines.forEach((line, i) => {
|
||||||
|
box.appendChild(colorizeLine(line));
|
||||||
|
if (i < lines.length - 1) box.appendChild(document.createElement("br"));
|
||||||
|
});
|
||||||
|
box.scrollTop = box.scrollHeight;
|
||||||
|
});
|
||||||
|
</script>
|
||||||
|
{% endblock %}
|
||||||
@@ -29,9 +29,6 @@
|
|||||||
<script>
|
<script>
|
||||||
function colorizeLine(line) {
|
function colorizeLine(line) {
|
||||||
let cls = "";
|
let cls = "";
|
||||||
// Kea-Zeilenformat: "<ts> <SEVERITY> [logger/pid.tid] MESSAGE_ID text".
|
|
||||||
// Grobe Einfärbung nach Schweregrad, ohne die Logik des Live-Logs
|
|
||||||
// (online/offline) hier künstlich nachzubilden.
|
|
||||||
if (/\s(FATAL|ERROR)\s/.test(line)) cls = "offline";
|
if (/\s(FATAL|ERROR)\s/.test(line)) cls = "offline";
|
||||||
else if (/\sWARN\s/.test(line)) cls = "restart";
|
else if (/\sWARN\s/.test(line)) cls = "restart";
|
||||||
const span = document.createElement("span");
|
const span = document.createElement("span");
|
||||||
|
|||||||
@@ -68,16 +68,8 @@
|
|||||||
<svg viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round"><path d="M1 12s4-8 11-8 11 8 11 8-4 8-11 8-11-8-11-8z"/><circle cx="12" cy="12" r="3"/></svg>
|
<svg viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round"><path d="M1 12s4-8 11-8 11 8 11 8-4 8-11 8-11-8-11-8z"/><circle cx="12" cy="12" r="3"/></svg>
|
||||||
</button>
|
</button>
|
||||||
{% if can_run %}
|
{% if can_run %}
|
||||||
<!-- Bewusst KEIN <form> hier: das säße dann innerhalb des
|
|
||||||
äußeren #updateForm (verschachtelte <form>-Elemente sind
|
|
||||||
ungültiges HTML) -- der Browser hätte das äußere Formular
|
|
||||||
an dieser Stelle vorzeitig geschlossen bzw. dessen Inhalt
|
|
||||||
zerrissen. "Update starten" hat dadurch live IMMER
|
|
||||||
zusätzlich das erste/oberste Gerät mitgeschickt, auch ganz
|
|
||||||
ohne angehakte Checkbox. Das eigentliche <form> für den
|
|
||||||
Neustart steht daher unten AUSSERHALB von #updateForm; der
|
|
||||||
Button hier referenziert es nur über "form=". -->
|
|
||||||
<button type="submit" form="reboot-{{ d['mac'] }}" class="btn btn-sm btn-secondary">Neustart</button>
|
<button type="submit" form="reboot-{{ d['mac'] }}" class="btn btn-sm btn-secondary">Neustart</button>
|
||||||
|
<button type="submit" form="update-{{ d['mac'] }}" class="btn btn-sm btn-primary">Update</button>
|
||||||
{% endif %}
|
{% endif %}
|
||||||
</div>
|
</div>
|
||||||
</td>
|
</td>
|
||||||
@@ -95,21 +87,26 @@
|
|||||||
|
|
||||||
{% if can_run %}
|
{% if can_run %}
|
||||||
<div class="section-head" style="margin-top:16px;">
|
<div class="section-head" style="margin-top:16px;">
|
||||||
<div class="hint">Ausgewählte Geräte aktualisieren (nicht-interaktiv, unbeaufsichtigte Konfig-Rückfragen werden automatisch mit den bisherigen Werten beantwortet).</div>
|
<div class="hint">Ausgewählte Geräte aktualisieren (nicht-interaktiv, unbeaufsichtigte Konfig-Rückfragen werden automatisch mit den bisherigen Werten beantwortet) oder neu starten.</div>
|
||||||
<button type="submit" class="btn btn-primary">
|
<div style="display:flex; gap:8px;">
|
||||||
<svg viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round"><path d="M21 12a9 9 0 11-3.2-6.9M21 4v5h-5"/></svg>
|
<button type="button" class="btn btn-secondary" onclick="bulkReboot()">
|
||||||
Update starten
|
<svg viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round"><path d="M21 12a9 9 0 11-3.2-6.9M21 4v5h-5"/></svg>
|
||||||
</button>
|
Bulk-Neustart
|
||||||
|
</button>
|
||||||
|
<button type="submit" class="btn btn-primary">
|
||||||
|
<svg viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round"><path d="M21 12a9 9 0 11-3.2-6.9M21 4v5h-5"/></svg>
|
||||||
|
Bulk-Update
|
||||||
|
</button>
|
||||||
|
</div>
|
||||||
</div>
|
</div>
|
||||||
{% endif %}
|
{% endif %}
|
||||||
</form>
|
</form>
|
||||||
|
|
||||||
<!-- Ein eigenständiges, NICHT verschachteltes <form> je Gerät für den
|
|
||||||
einzelnen "Neustart"-Button (siehe Kommentar oben in der Tabelle) --
|
|
||||||
jedes referenziert nur genau eine MAC, unabhängig vom Checkbox-Zustand
|
|
||||||
im großen #updateForm. -->
|
|
||||||
{% if can_run %}
|
{% if can_run %}
|
||||||
{% for d in devices %}
|
{% for d in devices %}
|
||||||
|
<form method="post" action="{{ url_for('maintenance_update') }}" id="update-{{ d['mac'] }}">
|
||||||
|
<input type="hidden" name="macs" value="{{ d['mac'] }}">
|
||||||
|
</form>
|
||||||
<form method="post" action="{{ url_for('maintenance_reboot') }}" id="reboot-{{ d['mac'] }}" data-confirm="{{ d['name'] }} ({{ d['ip'] }}) jetzt per SSH neu starten?">
|
<form method="post" action="{{ url_for('maintenance_reboot') }}" id="reboot-{{ d['mac'] }}" data-confirm="{{ d['name'] }} ({{ d['ip'] }}) jetzt per SSH neu starten?">
|
||||||
<input type="hidden" name="macs" value="{{ d['mac'] }}">
|
<input type="hidden" name="macs" value="{{ d['mac'] }}">
|
||||||
</form>
|
</form>
|
||||||
@@ -121,14 +118,6 @@
|
|||||||
|
|
||||||
{% block scripts %}
|
{% block scripts %}
|
||||||
<script>
|
<script>
|
||||||
// Checkboxen beim Laden IMMER zurücksetzen: Browser stellen den
|
|
||||||
// Checked-Zustand von Formularen nach einem Reload/Redirect (z.B. genau der
|
|
||||||
// Redirect nach "Update starten") gerne aus dem eigenen Verlauf wieder her,
|
|
||||||
// unabhängig davon, dass das frisch gerenderte HTML gar kein "checked"
|
|
||||||
// enthält -- ein einmal angehaktes Gerät (z.B. beim ersten Ausprobieren)
|
|
||||||
// blieb dadurch bei jedem weiteren Aufruf der Seite unsichtbar mitausgewählt
|
|
||||||
// und lief bei "Update starten" immer zusätzlich mit, ganz gleich was man
|
|
||||||
// gerade neu ankreuzt (live genau so reproduziert).
|
|
||||||
document.querySelectorAll(".maint-check").forEach(function (cb) { cb.checked = false; });
|
document.querySelectorAll(".maint-check").forEach(function (cb) { cb.checked = false; });
|
||||||
const selectAllCb = document.getElementById("selectAll");
|
const selectAllCb = document.getElementById("selectAll");
|
||||||
if (selectAllCb) selectAllCb.checked = false;
|
if (selectAllCb) selectAllCb.checked = false;
|
||||||
@@ -139,12 +128,27 @@ document.getElementById("selectAll")?.addEventListener("change", function () {
|
|||||||
}, this);
|
}, this);
|
||||||
});
|
});
|
||||||
|
|
||||||
|
// Nutzt bewusst dieselben Checkboxen/dasselbe #updateForm wie "Update
|
||||||
|
// starten" (kein eigenes, verschachteltes <form> noetig) -- die
|
||||||
|
// action wird nur fuer diesen einen Submit umgebogen, ein Seitenaufruf
|
||||||
|
// danach setzt sie ueber den Server-seitig gerenderten Ausgangszustand
|
||||||
|
// ohnehin wieder zurueck.
|
||||||
|
function bulkReboot() {
|
||||||
|
const checked = document.querySelectorAll(".maint-check:checked");
|
||||||
|
if (!checked.length) {
|
||||||
|
showToast("Bitte mindestens ein Gerät auswählen.", "danger");
|
||||||
|
return;
|
||||||
|
}
|
||||||
|
window.confirmAction(`${checked.length} ausgewählte Gerät(e) jetzt per SSH neu starten?`, function () {
|
||||||
|
const form = document.getElementById("updateForm");
|
||||||
|
form.action = "{{ url_for('maintenance_reboot') }}";
|
||||||
|
form.submit();
|
||||||
|
});
|
||||||
|
}
|
||||||
|
|
||||||
function filterTable(inputId, tableId) {
|
function filterTable(inputId, tableId) {
|
||||||
const q = document.getElementById(inputId).value.trim().toLowerCase();
|
const q = document.getElementById(inputId).value.trim().toLowerCase();
|
||||||
document.querySelectorAll(`#${tableId} tbody tr`).forEach(row => {
|
document.querySelectorAll(`#${tableId} tbody tr`).forEach(row => {
|
||||||
// Ausgabe-Zeile bleibt ausschließlich über toggleJobOutput() gesteuert,
|
|
||||||
// sonst könnte ein zufälliger Text-Treffer darin sie unabhängig vom
|
|
||||||
// dazugehörigen Geräte-Namen ein-/ausblenden.
|
|
||||||
if (row.classList.contains("empty-row") || row.classList.contains("job-output-row")) return;
|
if (row.classList.contains("empty-row") || row.classList.contains("job-output-row")) return;
|
||||||
row.style.display = row.innerText.toLowerCase().includes(q) ? "" : "none";
|
row.style.display = row.innerText.toLowerCase().includes(q) ? "" : "none";
|
||||||
});
|
});
|
||||||
@@ -161,11 +165,6 @@ function toggleJobOutput(mac) {
|
|||||||
}
|
}
|
||||||
}
|
}
|
||||||
|
|
||||||
// "Klebt" am unteren Rand, solange man nicht selbst nach oben gescrollt hat
|
|
||||||
// -- reine Update-Ausgabe kann bei vielen Paketen sehr lang werden, ohne
|
|
||||||
// das würde man sie sonst manuell nachziehen müssen, um live mitzulesen.
|
|
||||||
// Ein kleiner Schwellwert (20px) toleriert, dass "ganz unten" durch
|
|
||||||
// Rundungsfehler beim Scrollen selten exakt 0 ist.
|
|
||||||
function isNearBottom(el) {
|
function isNearBottom(el) {
|
||||||
return el.scrollHeight - el.scrollTop - el.clientHeight < 20;
|
return el.scrollHeight - el.scrollTop - el.clientHeight < 20;
|
||||||
}
|
}
|
||||||
|
|||||||
@@ -19,21 +19,32 @@
|
|||||||
|
|
||||||
<div style="display:flex; flex-direction:column; gap:16px;">
|
<div style="display:flex; flex-direction:column; gap:16px;">
|
||||||
|
|
||||||
{% if current_user.has_permission('devices.view') %}
|
|
||||||
<div class="card card-pad">
|
<div class="card card-pad">
|
||||||
<h3 style="font-size:14px; margin:0 0 12px;">Clients ({{ trash.devices|length }})</h3>
|
<h3 style="font-size:14px; margin:0 0 12px;">Clients ({{ trash.devices|length }})</h3>
|
||||||
{% if trash.devices %}
|
{% if trash.devices %}
|
||||||
<div class="table-wrap"><div style="overflow-x:auto;">
|
<div class="table-wrap">
|
||||||
<table class="data-table">
|
<div class="table-toolbar">
|
||||||
<thead><tr><th>Name</th><th>IP</th><th>Gelöscht am</th><th style="width:1%;">Aktionen</th></tr></thead>
|
<div class="search-input">
|
||||||
|
<svg viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round"><circle cx="11" cy="11" r="7"/><path d="M21 21l-4.3-4.3"/></svg>
|
||||||
|
<input type="text" id="devicesTrashSearch" placeholder="Clients durchsuchen…" oninput="filterTable('devicesTrashSearch','devicesTrashTable')">
|
||||||
|
</div>
|
||||||
|
</div>
|
||||||
|
<div style="overflow-x:auto;">
|
||||||
|
<table class="data-table" id="devicesTrashTable" data-sortable>
|
||||||
|
<thead><tr>
|
||||||
|
<th data-sort-key="name">Name</th>
|
||||||
|
<th data-sort-key="ip">IP</th>
|
||||||
|
<th data-sort-key="deleted">Gelöscht am</th>
|
||||||
|
<th style="width:1%;">Aktionen</th>
|
||||||
|
</tr></thead>
|
||||||
<tbody>
|
<tbody>
|
||||||
{% for d in trash.devices %}
|
{% for d in trash.devices %}
|
||||||
<tr>
|
<tr data-sort-name="{{ d['name']|lower }}" data-sort-ip="{{ d['ip']|lower }}" data-sort-deleted="{{ d['deleted_at']|lower }}">
|
||||||
<td class="cell-name">{{ d['name'] }}</td>
|
<td class="cell-name">{{ d['name'] }}</td>
|
||||||
<td class="mono">{{ d['ip'] }}</td>
|
<td class="mono">{{ d['ip'] }}</td>
|
||||||
<td class="text-faint" style="font-size:12px;">{{ d['deleted_at'] }}</td>
|
<td class="text-faint" style="font-size:12px;">{{ d['deleted_at'] }}</td>
|
||||||
<td>
|
<td>
|
||||||
{% if current_user.has_permission('devices.edit') %}
|
{% if current_user.has_permission('papierkorb.edit') %}
|
||||||
<div class="row-actions">
|
<div class="row-actions">
|
||||||
<form method="post" action="{{ url_for('restore_device', mac=d['mac']) }}">
|
<form method="post" action="{{ url_for('restore_device', mac=d['mac']) }}">
|
||||||
<button type="submit" class="btn btn-sm btn-secondary">Wiederherstellen</button>
|
<button type="submit" class="btn btn-sm btn-secondary">Wiederherstellen</button>
|
||||||
@@ -55,23 +66,33 @@
|
|||||||
<p class="text-faint" style="font-size:12px;">Papierkorb ist leer.</p>
|
<p class="text-faint" style="font-size:12px;">Papierkorb ist leer.</p>
|
||||||
{% endif %}
|
{% endif %}
|
||||||
</div>
|
</div>
|
||||||
{% endif %}
|
|
||||||
|
|
||||||
{% if current_user.has_permission('switches.view') %}
|
|
||||||
<div class="card card-pad">
|
<div class="card card-pad">
|
||||||
<h3 style="font-size:14px; margin:0 0 12px;">Switche ({{ trash.switches|length }})</h3>
|
<h3 style="font-size:14px; margin:0 0 12px;">Switche ({{ trash.switches|length }})</h3>
|
||||||
{% if trash.switches %}
|
{% if trash.switches %}
|
||||||
<div class="table-wrap"><div style="overflow-x:auto;">
|
<div class="table-wrap">
|
||||||
<table class="data-table">
|
<div class="table-toolbar">
|
||||||
<thead><tr><th>Hostname</th><th>IP</th><th>Gelöscht am</th><th style="width:1%;">Aktionen</th></tr></thead>
|
<div class="search-input">
|
||||||
|
<svg viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round"><circle cx="11" cy="11" r="7"/><path d="M21 21l-4.3-4.3"/></svg>
|
||||||
|
<input type="text" id="switchesTrashSearch" placeholder="Switche durchsuchen…" oninput="filterTable('switchesTrashSearch','switchesTrashTable')">
|
||||||
|
</div>
|
||||||
|
</div>
|
||||||
|
<div style="overflow-x:auto;">
|
||||||
|
<table class="data-table" id="switchesTrashTable" data-sortable>
|
||||||
|
<thead><tr>
|
||||||
|
<th data-sort-key="hostname">Hostname</th>
|
||||||
|
<th data-sort-key="ip">IP</th>
|
||||||
|
<th data-sort-key="deleted">Gelöscht am</th>
|
||||||
|
<th style="width:1%;">Aktionen</th>
|
||||||
|
</tr></thead>
|
||||||
<tbody>
|
<tbody>
|
||||||
{% for s in trash.switches %}
|
{% for s in trash.switches %}
|
||||||
<tr>
|
<tr data-sort-hostname="{{ s['hostname']|lower }}" data-sort-ip="{{ s['ip']|lower }}" data-sort-deleted="{{ s['deleted_at']|lower }}">
|
||||||
<td class="cell-name">{{ s['hostname'] }}</td>
|
<td class="cell-name">{{ s['hostname'] }}</td>
|
||||||
<td class="mono">{{ s['ip'] }}</td>
|
<td class="mono">{{ s['ip'] }}</td>
|
||||||
<td class="text-faint" style="font-size:12px;">{{ s['deleted_at'] }}</td>
|
<td class="text-faint" style="font-size:12px;">{{ s['deleted_at'] }}</td>
|
||||||
<td>
|
<td>
|
||||||
{% if current_user.has_permission('switches.edit') %}
|
{% if current_user.has_permission('papierkorb.edit') %}
|
||||||
<div class="row-actions">
|
<div class="row-actions">
|
||||||
<form method="post" action="{{ url_for('restore_switch', hostname=s['hostname']) }}">
|
<form method="post" action="{{ url_for('restore_switch', hostname=s['hostname']) }}">
|
||||||
<button type="submit" class="btn btn-sm btn-secondary">Wiederherstellen</button>
|
<button type="submit" class="btn btn-sm btn-secondary">Wiederherstellen</button>
|
||||||
@@ -93,23 +114,33 @@
|
|||||||
<p class="text-faint" style="font-size:12px;">Papierkorb ist leer.</p>
|
<p class="text-faint" style="font-size:12px;">Papierkorb ist leer.</p>
|
||||||
{% endif %}
|
{% endif %}
|
||||||
</div>
|
</div>
|
||||||
{% endif %}
|
|
||||||
|
|
||||||
{% if current_user.has_permission('credentials.view') %}
|
|
||||||
<div class="card card-pad">
|
<div class="card card-pad">
|
||||||
<h3 style="font-size:14px; margin:0 0 12px;">Zugangsdaten ({{ trash.credentials|length }})</h3>
|
<h3 style="font-size:14px; margin:0 0 12px;">Zugangsdaten ({{ trash.credentials|length }})</h3>
|
||||||
{% if trash.credentials %}
|
{% if trash.credentials %}
|
||||||
<div class="table-wrap"><div style="overflow-x:auto;">
|
<div class="table-wrap">
|
||||||
<table class="data-table">
|
<div class="table-toolbar">
|
||||||
<thead><tr><th>Name</th><th>Username</th><th>Gelöscht am</th><th style="width:1%;">Aktionen</th></tr></thead>
|
<div class="search-input">
|
||||||
|
<svg viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round"><circle cx="11" cy="11" r="7"/><path d="M21 21l-4.3-4.3"/></svg>
|
||||||
|
<input type="text" id="credentialsTrashSearch" placeholder="Zugangsdaten durchsuchen…" oninput="filterTable('credentialsTrashSearch','credentialsTrashTable')">
|
||||||
|
</div>
|
||||||
|
</div>
|
||||||
|
<div style="overflow-x:auto;">
|
||||||
|
<table class="data-table" id="credentialsTrashTable" data-sortable>
|
||||||
|
<thead><tr>
|
||||||
|
<th data-sort-key="name">Name</th>
|
||||||
|
<th data-sort-key="username">Username</th>
|
||||||
|
<th data-sort-key="deleted">Gelöscht am</th>
|
||||||
|
<th style="width:1%;">Aktionen</th>
|
||||||
|
</tr></thead>
|
||||||
<tbody>
|
<tbody>
|
||||||
{% for c in trash.credentials %}
|
{% for c in trash.credentials %}
|
||||||
<tr>
|
<tr data-sort-name="{{ c['name']|lower }}" data-sort-username="{{ c['username']|lower }}" data-sort-deleted="{{ c['deleted_at']|lower }}">
|
||||||
<td class="cell-name">{{ c['name'] }}</td>
|
<td class="cell-name">{{ c['name'] }}</td>
|
||||||
<td class="mono">{{ c['username'] }}</td>
|
<td class="mono">{{ c['username'] }}</td>
|
||||||
<td class="text-faint" style="font-size:12px;">{{ c['deleted_at'] }}</td>
|
<td class="text-faint" style="font-size:12px;">{{ c['deleted_at'] }}</td>
|
||||||
<td>
|
<td>
|
||||||
{% if current_user.has_permission('credentials.edit') %}
|
{% if current_user.has_permission('papierkorb.edit') %}
|
||||||
<div class="row-actions">
|
<div class="row-actions">
|
||||||
<form method="post" action="{{ url_for('restore_credential', cred_id=c['id']) }}">
|
<form method="post" action="{{ url_for('restore_credential', cred_id=c['id']) }}">
|
||||||
<button type="submit" class="btn btn-sm btn-secondary">Wiederherstellen</button>
|
<button type="submit" class="btn btn-sm btn-secondary">Wiederherstellen</button>
|
||||||
@@ -131,24 +162,34 @@
|
|||||||
<p class="text-faint" style="font-size:12px;">Papierkorb ist leer.</p>
|
<p class="text-faint" style="font-size:12px;">Papierkorb ist leer.</p>
|
||||||
{% endif %}
|
{% endif %}
|
||||||
</div>
|
</div>
|
||||||
{% endif %}
|
|
||||||
|
|
||||||
{% if current_user.has_permission('users.view') %}
|
|
||||||
<div class="card card-pad">
|
<div class="card card-pad">
|
||||||
<h3 style="font-size:14px; margin:0 0 12px;">Benutzer ({{ trash.users|length }})</h3>
|
<h3 style="font-size:14px; margin:0 0 12px;">Benutzer ({{ trash.users|length }})</h3>
|
||||||
{% if trash.users %}
|
{% if trash.users %}
|
||||||
<div class="table-wrap"><div style="overflow-x:auto;">
|
<div class="table-wrap">
|
||||||
<table class="data-table">
|
<div class="table-toolbar">
|
||||||
<thead><tr><th>Username</th><th>Name</th><th>Gelöscht am</th><th style="width:1%;">Aktionen</th></tr></thead>
|
<div class="search-input">
|
||||||
|
<svg viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round"><circle cx="11" cy="11" r="7"/><path d="M21 21l-4.3-4.3"/></svg>
|
||||||
|
<input type="text" id="usersTrashSearch" placeholder="Benutzer durchsuchen…" oninput="filterTable('usersTrashSearch','usersTrashTable')">
|
||||||
|
</div>
|
||||||
|
</div>
|
||||||
|
<div style="overflow-x:auto;">
|
||||||
|
<table class="data-table" id="usersTrashTable" data-sortable>
|
||||||
|
<thead><tr>
|
||||||
|
<th data-sort-key="username">Username</th>
|
||||||
|
<th data-sort-key="name">Name</th>
|
||||||
|
<th data-sort-key="deleted">Gelöscht am</th>
|
||||||
|
<th style="width:1%;">Aktionen</th>
|
||||||
|
</tr></thead>
|
||||||
<tbody>
|
<tbody>
|
||||||
{% for u in trash.users %}
|
{% for u in trash.users %}
|
||||||
{% set full_name = [u['first_name'], u['last_name']]|select|join(' ') %}
|
{% set full_name = [u['first_name'], u['last_name']]|select|join(' ') %}
|
||||||
<tr>
|
<tr data-sort-username="{{ u['username']|lower }}" data-sort-name="{{ full_name|lower }}" data-sort-deleted="{{ u['deleted_at']|lower }}">
|
||||||
<td class="cell-name">{{ u['username'] }}</td>
|
<td class="cell-name">{{ u['username'] }}</td>
|
||||||
<td class="text-dim">{{ full_name or '—' }}</td>
|
<td class="text-dim">{{ full_name or '—' }}</td>
|
||||||
<td class="text-faint" style="font-size:12px;">{{ u['deleted_at'] }}</td>
|
<td class="text-faint" style="font-size:12px;">{{ u['deleted_at'] }}</td>
|
||||||
<td>
|
<td>
|
||||||
{% if current_user.has_permission('users.edit') %}
|
{% if current_user.has_permission('papierkorb.edit') %}
|
||||||
<div class="row-actions">
|
<div class="row-actions">
|
||||||
<form method="post" action="{{ url_for('restore_user', user_id=u['id']) }}">
|
<form method="post" action="{{ url_for('restore_user', user_id=u['id']) }}">
|
||||||
<button type="submit" class="btn btn-sm btn-secondary">Wiederherstellen</button>
|
<button type="submit" class="btn btn-sm btn-secondary">Wiederherstellen</button>
|
||||||
@@ -170,22 +211,31 @@
|
|||||||
<p class="text-faint" style="font-size:12px;">Papierkorb ist leer.</p>
|
<p class="text-faint" style="font-size:12px;">Papierkorb ist leer.</p>
|
||||||
{% endif %}
|
{% endif %}
|
||||||
</div>
|
</div>
|
||||||
{% endif %}
|
|
||||||
|
|
||||||
{% if current_user.has_permission('groups.view') %}
|
|
||||||
<div class="card card-pad">
|
<div class="card card-pad">
|
||||||
<h3 style="font-size:14px; margin:0 0 12px;">Gruppen ({{ trash.groups|length }})</h3>
|
<h3 style="font-size:14px; margin:0 0 12px;">Gruppen ({{ trash.groups|length }})</h3>
|
||||||
{% if trash.groups %}
|
{% if trash.groups %}
|
||||||
<div class="table-wrap"><div style="overflow-x:auto;">
|
<div class="table-wrap">
|
||||||
<table class="data-table">
|
<div class="table-toolbar">
|
||||||
<thead><tr><th>Name</th><th>Gelöscht am</th><th style="width:1%;">Aktionen</th></tr></thead>
|
<div class="search-input">
|
||||||
|
<svg viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round"><circle cx="11" cy="11" r="7"/><path d="M21 21l-4.3-4.3"/></svg>
|
||||||
|
<input type="text" id="groupsTrashSearch" placeholder="Gruppen durchsuchen…" oninput="filterTable('groupsTrashSearch','groupsTrashTable')">
|
||||||
|
</div>
|
||||||
|
</div>
|
||||||
|
<div style="overflow-x:auto;">
|
||||||
|
<table class="data-table" id="groupsTrashTable" data-sortable>
|
||||||
|
<thead><tr>
|
||||||
|
<th data-sort-key="name">Name</th>
|
||||||
|
<th data-sort-key="deleted">Gelöscht am</th>
|
||||||
|
<th style="width:1%;">Aktionen</th>
|
||||||
|
</tr></thead>
|
||||||
<tbody>
|
<tbody>
|
||||||
{% for g in trash.groups %}
|
{% for g in trash.groups %}
|
||||||
<tr>
|
<tr data-sort-name="{{ g['name']|lower }}" data-sort-deleted="{{ g['deleted_at']|lower }}">
|
||||||
<td class="cell-name">{{ g['name'] }}</td>
|
<td class="cell-name">{{ g['name'] }}</td>
|
||||||
<td class="text-faint" style="font-size:12px;">{{ g['deleted_at'] }}</td>
|
<td class="text-faint" style="font-size:12px;">{{ g['deleted_at'] }}</td>
|
||||||
<td>
|
<td>
|
||||||
{% if current_user.has_permission('groups.edit') %}
|
{% if current_user.has_permission('papierkorb.edit') %}
|
||||||
<div class="row-actions">
|
<div class="row-actions">
|
||||||
<form method="post" action="{{ url_for('restore_group', group_id=g['id']) }}">
|
<form method="post" action="{{ url_for('restore_group', group_id=g['id']) }}">
|
||||||
<button type="submit" class="btn btn-sm btn-secondary">Wiederherstellen</button>
|
<button type="submit" class="btn btn-sm btn-secondary">Wiederherstellen</button>
|
||||||
@@ -207,8 +257,17 @@
|
|||||||
<p class="text-faint" style="font-size:12px;">Papierkorb ist leer.</p>
|
<p class="text-faint" style="font-size:12px;">Papierkorb ist leer.</p>
|
||||||
{% endif %}
|
{% endif %}
|
||||||
</div>
|
</div>
|
||||||
{% endif %}
|
|
||||||
|
|
||||||
</div>
|
</div>
|
||||||
|
|
||||||
|
<script>
|
||||||
|
function filterTable(inputId, tableId) {
|
||||||
|
const q = document.getElementById(inputId).value.trim().toLowerCase();
|
||||||
|
document.querySelectorAll(`#${tableId} tbody tr`).forEach(row => {
|
||||||
|
if (row.classList.contains("empty-row")) return;
|
||||||
|
row.style.display = row.innerText.toLowerCase().includes(q) ? "" : "none";
|
||||||
|
});
|
||||||
|
}
|
||||||
|
</script>
|
||||||
|
|
||||||
{% endblock %}
|
{% endblock %}
|
||||||
|
|||||||
@@ -308,11 +308,6 @@ function moveNavItem(btn, dir) {
|
|||||||
else li.parentNode.insertBefore(target, li);
|
else li.parentNode.insertBefore(target, li);
|
||||||
}
|
}
|
||||||
|
|
||||||
// Lädt beim Umschalten des Interfaces (Netzwerkeinstellungen) dessen
|
|
||||||
// tatsächlichen Ist-Zustand nach -- ohne das würden die Felder weiter die
|
|
||||||
// Werte des zuvor angezeigten Interfaces zeigen, obwohl gerade ein anderes
|
|
||||||
// ausgewählt wurde (bei mehreren Interfaces leicht zu Verwechslungen
|
|
||||||
// geführt, siehe /settings/network_state).
|
|
||||||
function loadNetworkState(iface) {
|
function loadNetworkState(iface) {
|
||||||
fetch("{{ url_for('settings_network_state') }}?interface=" + encodeURIComponent(iface))
|
fetch("{{ url_for('settings_network_state') }}?interface=" + encodeURIComponent(iface))
|
||||||
.then(r => r.json())
|
.then(r => r.json())
|
||||||
|
|||||||
@@ -418,10 +418,6 @@
|
|||||||
</table>
|
</table>
|
||||||
</div>
|
</div>
|
||||||
</div>
|
</div>
|
||||||
<!-- Modals außerhalb der Tabelle: ein <div> direkt in <tbody> ist
|
|
||||||
ungültiges HTML und wird vom Browser aus der Tabelle heraus
|
|
||||||
"foster-parented" — dabei kann die Eltern-Kind-Beziehung zwischen
|
|
||||||
Formular und Feldern zerrissen werden. -->
|
|
||||||
{% if option_defs and can_edit %}
|
{% if option_defs and can_edit %}
|
||||||
{% for r in reservations %}
|
{% for r in reservations %}
|
||||||
<div class="modal-overlay" id="deviceOptionsModal{{ loop.index }}">
|
<div class="modal-overlay" id="deviceOptionsModal{{ loop.index }}">
|
||||||
@@ -446,10 +442,6 @@
|
|||||||
{% endif %}
|
{% endif %}
|
||||||
{% endfor %}
|
{% endfor %}
|
||||||
</select>
|
</select>
|
||||||
<!-- Neu ausgewählte Felder landen hier direkt unter dem Dropdown
|
|
||||||
(siehe poeShowOptionField in app.js), statt irgendwo in der
|
|
||||||
u.U. langen Liste unten sichtbar zu werden. Bereits gesetzte
|
|
||||||
Overrides stehen von Anfang an hier drin. -->
|
|
||||||
<div class="poe-added-options" style="margin:10px 0;">
|
<div class="poe-added-options" style="margin:10px 0;">
|
||||||
{% for d in option_defs %}
|
{% for d in option_defs %}
|
||||||
{% set current = option_values.get(d.id, {}).get(r.mac, '') %}
|
{% set current = option_values.get(d.id, {}).get(r.mac, '') %}
|
||||||
@@ -604,8 +596,6 @@
|
|||||||
</div>
|
</div>
|
||||||
{% endif %}
|
{% endif %}
|
||||||
|
|
||||||
<!-- Bearbeiten-Modals außerhalb der Karte/Tabelle (siehe Kommentar oben
|
|
||||||
bei den Reservierungen — dieselbe HTML-Validität-Begründung). -->
|
|
||||||
{% if can_edit %}
|
{% if can_edit %}
|
||||||
{% for s in subnets %}
|
{% for s in subnets %}
|
||||||
<div class="modal-overlay" id="editSubnetModal{{ loop.index }}">
|
<div class="modal-overlay" id="editSubnetModal{{ loop.index }}">
|
||||||
|
|||||||
@@ -83,11 +83,6 @@
|
|||||||
</div>
|
</div>
|
||||||
</div>
|
</div>
|
||||||
|
|
||||||
<!-- Bearbeiten-Modals außerhalb der Tabelle: ein <div> direkt in <tbody>
|
|
||||||
ist ungültiges HTML — Browser "foster-parenten" es dann aus der
|
|
||||||
Tabelle heraus und zerreißen dabei mitunter die Eltern-Kind-Beziehung
|
|
||||||
zwischen Formular und Buttons (this.closest('form') lieferte dadurch
|
|
||||||
null, "Verbindung testen" öffnete kein Terminal mehr). -->
|
|
||||||
{% if can_edit %}
|
{% if can_edit %}
|
||||||
{% for s in switches %}
|
{% for s in switches %}
|
||||||
<div class="modal-overlay" id="editSwitchModal{{ loop.index }}">
|
<div class="modal-overlay" id="editSwitchModal{{ loop.index }}">
|
||||||
@@ -151,7 +146,6 @@
|
|||||||
{% endif %}
|
{% endif %}
|
||||||
|
|
||||||
{% if can_create %}
|
{% if can_create %}
|
||||||
<!-- Modal: Neuer Switch -->
|
|
||||||
<div class="modal-overlay" id="addSwitchModal">
|
<div class="modal-overlay" id="addSwitchModal">
|
||||||
<div class="modal" style="max-width:1000px;">
|
<div class="modal" style="max-width:1000px;">
|
||||||
<form method="post" onsubmit="return validateSwitchForm(this, 'add');">
|
<form method="post" onsubmit="return validateSwitchForm(this, 'add');">
|
||||||
@@ -214,8 +208,6 @@
|
|||||||
{% endif %}
|
{% endif %}
|
||||||
|
|
||||||
{% if can_create or can_edit %}
|
{% if can_create or can_edit %}
|
||||||
<!-- Modal: SSH-Verbindungstest (echtes Terminal, zum Akzeptieren von Host-Keys
|
|
||||||
und Prüfen der Zugangsdaten, bevor der Switch gespeichert wird) -->
|
|
||||||
<div class="modal-overlay" id="terminalModal">
|
<div class="modal-overlay" id="terminalModal">
|
||||||
<div class="modal" style="max-width:720px;">
|
<div class="modal" style="max-width:720px;">
|
||||||
<div class="modal-header">
|
<div class="modal-header">
|
||||||
@@ -252,26 +244,17 @@
|
|||||||
<script src="{{ url_for('static', filename='js/vendor/xterm.js') }}"></script>
|
<script src="{{ url_for('static', filename='js/vendor/xterm.js') }}"></script>
|
||||||
<script src="{{ url_for('static', filename='js/vendor/xterm-addon-fit.js') }}"></script>
|
<script src="{{ url_for('static', filename='js/vendor/xterm-addon-fit.js') }}"></script>
|
||||||
<script>
|
<script>
|
||||||
// -------------------------------------------------------------------------
|
|
||||||
// Zugangsdaten-Auswahl: "+ Neue Zugangsdaten anlegen" blendet die Felder ein
|
|
||||||
// -------------------------------------------------------------------------
|
|
||||||
function toggleNewCredentialFields(select) {
|
function toggleNewCredentialFields(select) {
|
||||||
const fields = select.closest(".modal-body").querySelector(".new-credential-fields");
|
const fields = select.closest(".modal-body").querySelector(".new-credential-fields");
|
||||||
if (fields) fields.classList.toggle("hidden", select.value !== "new");
|
if (fields) fields.classList.toggle("hidden", select.value !== "new");
|
||||||
}
|
}
|
||||||
function resetCredentialChoice(id) {
|
function resetCredentialChoice(id) {
|
||||||
// Beim Öffnen sicherstellen, dass die "Neue Zugangsdaten"-Felder passend
|
|
||||||
// zur aktuellen Auswahl ein-/ausgeblendet sind (relevant v.a. nach
|
|
||||||
// vorherigem Umschalten auf "neu" ohne zu speichern).
|
|
||||||
setTimeout(() => {
|
setTimeout(() => {
|
||||||
const select = document.querySelector(`#${id === 'add' ? 'addSwitchModal' : 'editSwitchModal' + id.replace('edit','')} .credential-select`);
|
const select = document.querySelector(`#${id === 'add' ? 'addSwitchModal' : 'editSwitchModal' + id.replace('edit','')} .credential-select`);
|
||||||
if (select) toggleNewCredentialFields(select);
|
if (select) toggleNewCredentialFields(select);
|
||||||
}, 0);
|
}, 0);
|
||||||
}
|
}
|
||||||
|
|
||||||
// -------------------------------------------------------------------------
|
|
||||||
// SSH-Verbindungstest (Web-Terminal via /ws/ssh_terminal)
|
|
||||||
// -------------------------------------------------------------------------
|
|
||||||
let term = null, fitAddon = null, termSocket = null, activePasswordInput = null;
|
let term = null, fitAddon = null, termSocket = null, activePasswordInput = null;
|
||||||
|
|
||||||
function ensureTerminal() {
|
function ensureTerminal() {
|
||||||
@@ -347,10 +330,6 @@ function openTerminal(form) {
|
|||||||
};
|
};
|
||||||
termSocket.onmessage = (event) => term.write(event.data);
|
termSocket.onmessage = (event) => term.write(event.data);
|
||||||
termSocket.onclose = () => setTermStatus("Getrennt", "offline");
|
termSocket.onclose = () => setTermStatus("Getrennt", "offline");
|
||||||
// Bewusst kein Toast bei "error": manche Browser melden beim Schließen
|
|
||||||
// einer WebSocket-Verbindung ein error-Event, obwohl die Sitzung
|
|
||||||
// inhaltlich erfolgreich war. Terminal-Inhalt + Status-Pill genügen als
|
|
||||||
// Feedback — der Verbindungsstatus wird zuverlässig über onclose gepflegt.
|
|
||||||
termSocket.onerror = () => setTermStatus("Fehler", "offline");
|
termSocket.onerror = () => setTermStatus("Fehler", "offline");
|
||||||
}
|
}
|
||||||
|
|
||||||
@@ -376,7 +355,6 @@ if (termPasteBtn) {
|
|||||||
});
|
});
|
||||||
}
|
}
|
||||||
|
|
||||||
// Verbindung auch beim Schließen per Klick auf Backdrop / Escape sauber trennen
|
|
||||||
const terminalModalEl = document.getElementById("terminalModal");
|
const terminalModalEl = document.getElementById("terminalModal");
|
||||||
if (terminalModalEl) {
|
if (terminalModalEl) {
|
||||||
terminalModalEl.addEventListener("click", (e) => {
|
terminalModalEl.addEventListener("click", (e) => {
|
||||||
|
|||||||
@@ -108,7 +108,6 @@
|
|||||||
</div>
|
</div>
|
||||||
</div>
|
</div>
|
||||||
|
|
||||||
<!-- Modal: Neuer Benutzer -->
|
|
||||||
<div class="modal-overlay" id="userModal">
|
<div class="modal-overlay" id="userModal">
|
||||||
<div class="modal" style="max-width:1000px;">
|
<div class="modal" style="max-width:1000px;">
|
||||||
<form method="post" id="userForm">
|
<form method="post" id="userForm">
|
||||||
@@ -138,8 +137,6 @@
|
|||||||
</div>
|
</div>
|
||||||
</div>
|
</div>
|
||||||
|
|
||||||
<!-- Modal: Benutzer bearbeiten (nur lokale Konten -- AD/LDAP-Konten lassen
|
|
||||||
sich nur sperren/entsperren und einer Gruppe zuweisen, siehe Tabelle) -->
|
|
||||||
<div class="modal-overlay" id="editModal">
|
<div class="modal-overlay" id="editModal">
|
||||||
<div class="modal">
|
<div class="modal">
|
||||||
<form method="post" id="editForm">
|
<form method="post" id="editForm">
|
||||||
@@ -165,8 +162,6 @@
|
|||||||
</div>
|
</div>
|
||||||
</div>
|
</div>
|
||||||
|
|
||||||
<!-- Modal: Aus Active Directory hinzufügen (Vorab-Zuweisung vor dem ersten
|
|
||||||
Login des AD-Benutzers) -->
|
|
||||||
{% if ldap_enabled %}
|
{% if ldap_enabled %}
|
||||||
<div class="modal-overlay" id="ldapAddModal">
|
<div class="modal-overlay" id="ldapAddModal">
|
||||||
<div class="modal">
|
<div class="modal">
|
||||||
@@ -200,7 +195,6 @@
|
|||||||
</div>
|
</div>
|
||||||
{% endif %}
|
{% endif %}
|
||||||
|
|
||||||
<!-- Modal: Gruppe zuweisen (inkl. Admin als Auswahl) -->
|
|
||||||
<div class="modal-overlay" id="groupModal">
|
<div class="modal-overlay" id="groupModal">
|
||||||
<div class="modal" style="max-width:380px;">
|
<div class="modal" style="max-width:380px;">
|
||||||
<form method="post" id="groupForm">
|
<form method="post" id="groupForm">
|
||||||
|
|||||||
@@ -1,39 +1,26 @@
|
|||||||
#!/bin/bash
|
#!/bin/bash
|
||||||
# ============================================================================
|
# ============================================================================
|
||||||
# TESM — Update/Reinstall
|
# TESM — Update/Reinstall (Bootstrapper)
|
||||||
# Ersetzt eine bestehende Installation -- ganz gleich welche der drei
|
# Lädt ein gepacktes Gitea-Release per HTTP herunter (kein "git clone"
|
||||||
# historischen Stufen dieses Hosts gerade aktiv ist:
|
# nötig) und übergibt die eigentliche Installations-/Update-Logik an
|
||||||
|
# install.sh aus dem Paket -- das erkennt selbstständig, ob unter
|
||||||
|
# /srv/tesm schon eine Installation existiert, und aktualisiert sie
|
||||||
|
# entsprechend (In-Place bei unverändertem Datenbank-Schema, sonst mit
|
||||||
|
# automatischem Backup + Migrations-Sicherheitsnetz samt Rückroll-
|
||||||
|
# Möglichkeit -- siehe install.sh für Details).
|
||||||
|
#
|
||||||
|
# Dieses Skript selbst ist nur noch für das Ablösen ÄLTERER, TESM
|
||||||
|
# vorausgehender Installationsstufen auf diesem Host zuständig:
|
||||||
# 1. Das ursprüngliche, reine Bash-Setup aus dem separaten Repo
|
# 1. Das ursprüngliche, reine Bash-Setup aus dem separaten Repo
|
||||||
# https://gitea.int.eertmoed.net/WiS/Aruba-PoE (rpi-check.service +
|
# https://gitea.int.eertmoed.net/WiS/Aruba-PoE (rpi-check.service +
|
||||||
# statische ips.list, keine Datenbank/Web-UI).
|
# statische ips.list, keine Datenbank/Web-UI).
|
||||||
# 2. Die spätere Flask-App "PoE Manager" unter /srv/poe_manager
|
# 2. Die spätere Flask-App "PoE Manager" unter /srv/poe_manager
|
||||||
# (poe_web.service, Vorgänger von TESM in diesem Repo vor der
|
# (poe_web.service, Vorgänger von TESM in diesem Repo vor der
|
||||||
# Umbenennung).
|
# Umbenennung).
|
||||||
# 3. Eine bereits während der Entwicklung ad-hoc gepflegte TESM-Instanz
|
# Beide werden NICHT gelöscht, sondern nur gestoppt/deaktiviert und
|
||||||
# unter /srv/tesm.
|
# (falls vorhanden) beiseite verschoben.
|
||||||
# -- durch eine frische Installation aus einem gepackten Gitea-Release.
|
|
||||||
# Lädt dafür NUR den Release-Tarball per HTTP herunter (kein "git clone",
|
|
||||||
# kein Git auf dem Zielsystem nötig).
|
|
||||||
#
|
#
|
||||||
# /srv/poe_manager (Stufe 2, komplett anderes Schema/App) wird IMMER nur
|
# Auszuführen als root auf dem Zielsystem:
|
||||||
# gestoppt/deaktiviert und beiseite verschoben, nie in-place übernommen.
|
|
||||||
#
|
|
||||||
# /srv/tesm (Stufe 3) dagegen wird per SCHEMA_VERSION-Datei verglichen:
|
|
||||||
# stimmt die Versionsnummer der bereits installierten mit der des neuen
|
|
||||||
# Release-Pakets überein, hat sich am Datenbank-Schema nichts geändert --
|
|
||||||
# dann läuft install.sh IN-PLACE gegen das bestehende /srv/tesm (dessen
|
|
||||||
# rsync schließt sqlite.db/fernet.key/secret.key ohnehin aus), die
|
|
||||||
# komplette Datenbank (Geräte, Switche, Zugangsdaten, Benutzer,
|
|
||||||
# Einstellungen, …) bleibt dabei erhalten. Nur bei einer TATSÄCHLICHEN
|
|
||||||
# Schema-Änderung (oder wenn die alte Installation noch keine
|
|
||||||
# SCHEMA_VERSION-Datei kennt, also aus der Zeit vor dieser Prüfung stammt)
|
|
||||||
# wird wie bisher beiseite verschoben und frisch installiert.
|
|
||||||
#
|
|
||||||
# Lädt/entpackt das Release-Paket deshalb VOR der Bestätigungsabfrage --
|
|
||||||
# nur so lässt sich vorher schon ansagen, ob es sich um ein
|
|
||||||
# datenerhaltendes Update oder eine frische Installation handelt.
|
|
||||||
#
|
|
||||||
# Auszuführen als root auf dem Zielsystem (z.B. POETEST):
|
|
||||||
# sudo ./update.sh
|
# sudo ./update.sh
|
||||||
# Optional übersteuerbar (z.B. für eine bestimmte Version statt "latest"):
|
# Optional übersteuerbar (z.B. für eine bestimmte Version statt "latest"):
|
||||||
# TESM_RELEASE_TAG=v1.0.0 sudo -E ./update.sh
|
# TESM_RELEASE_TAG=v1.0.0 sudo -E ./update.sh
|
||||||
@@ -69,6 +56,21 @@ echo -e "${YELLOW}==============================================================
|
|||||||
echo -e "${YELLOW} TESM Update/Reinstall — Release \"${RELEASE_TAG}\"${NC}"
|
echo -e "${YELLOW} TESM Update/Reinstall — Release \"${RELEASE_TAG}\"${NC}"
|
||||||
echo -e "${YELLOW}============================================================================${NC}"
|
echo -e "${YELLOW}============================================================================${NC}"
|
||||||
echo
|
echo
|
||||||
|
echo "Lädt das Release-Paket herunter und übergibt Installation/Update an"
|
||||||
|
echo "install.sh daraus -- das erkennt selbst, ob es sich um eine frische"
|
||||||
|
echo "Installation oder ein Update einer bestehenden handelt, und sichert"
|
||||||
|
echo "die Datenbank bei einer Schema-Änderung automatisch vorsorglich ab."
|
||||||
|
echo
|
||||||
|
echo "Ältere, TESM vorausgehende Installationsstufen (PoE Manager unter"
|
||||||
|
echo "/srv/poe_manager, das ursprüngliche reine Bash-Setup) werden dabei"
|
||||||
|
echo "erkannt, gestoppt/deaktiviert und beiseite verschoben (nicht gelöscht)."
|
||||||
|
echo
|
||||||
|
|
||||||
|
read -r -p "Fortfahren? [y/N] " confirm
|
||||||
|
if [[ "$confirm" != "y" && "$confirm" != "Y" ]]; then
|
||||||
|
echo "Abgebrochen — nichts wurde verändert."
|
||||||
|
exit 0
|
||||||
|
fi
|
||||||
|
|
||||||
echo -e "${RED}→${NC} Lade Paket von ${DOWNLOAD_URL}..."
|
echo -e "${RED}→${NC} Lade Paket von ${DOWNLOAD_URL}..."
|
||||||
mkdir -p "$WORK_DIR"
|
mkdir -p "$WORK_DIR"
|
||||||
@@ -84,127 +86,28 @@ mkdir -p "$WORK_DIR/pkg"
|
|||||||
tar xzf "$PACKAGE_FILE" -C "$WORK_DIR/pkg" --strip-components=1
|
tar xzf "$PACKAGE_FILE" -C "$WORK_DIR/pkg" --strip-components=1
|
||||||
echo -e "${GREEN}✔${NC} Paket entpackt."
|
echo -e "${GREEN}✔${NC} Paket entpackt."
|
||||||
|
|
||||||
# Schema-Vergleich: nur wenn BEIDE Seiten eine SCHEMA_VERSION kennen UND
|
echo -e "${RED}→${NC} Stoppe/deaktiviere ältere Installationsstufen (falls vorhanden)..."
|
||||||
# sie übereinstimmen UND tatsächlich schon eine Datenbank existiert, darf
|
# "|| true" macht nichts kaputt, falls einzelne Units gar nicht vorhanden
|
||||||
# in-place aktualisiert werden. Fehlt die Datei auf einer der beiden
|
# sind. tesm.service selbst wird NICHT hier, sondern von install.sh
|
||||||
# Seiten (ältere Installation/älteres Paket von vor dieser Prüfung), wird
|
# gestoppt -- das entscheidet dort auch gleich, ob ein Backup nötig ist.
|
||||||
# im Zweifel IMMER der sichere, datenerhaltende-per-Backup Weg gewählt.
|
|
||||||
CURRENT_SCHEMA_VERSION=""
|
|
||||||
[ -f /srv/tesm/SCHEMA_VERSION ] && CURRENT_SCHEMA_VERSION="$(tr -d '[:space:]' < /srv/tesm/SCHEMA_VERSION)"
|
|
||||||
NEW_SCHEMA_VERSION=""
|
|
||||||
[ -f "$WORK_DIR/pkg/srv/tesm/SCHEMA_VERSION" ] && NEW_SCHEMA_VERSION="$(tr -d '[:space:]' < "$WORK_DIR/pkg/srv/tesm/SCHEMA_VERSION")"
|
|
||||||
|
|
||||||
IN_PLACE_UPDATE=0
|
|
||||||
if [ -f /srv/tesm/sqlite.db ] && [ -n "$CURRENT_SCHEMA_VERSION" ] && [ -n "$NEW_SCHEMA_VERSION" ] \
|
|
||||||
&& [ "$CURRENT_SCHEMA_VERSION" == "$NEW_SCHEMA_VERSION" ]; then
|
|
||||||
IN_PLACE_UPDATE=1
|
|
||||||
fi
|
|
||||||
|
|
||||||
if [ "$IN_PLACE_UPDATE" -eq 1 ]; then
|
|
||||||
echo -e "${GREEN}Datenbank-Schema unverändert (Version ${CURRENT_SCHEMA_VERSION}):${NC} dies wird ein"
|
|
||||||
echo "IN-PLACE-Update. /srv/tesm bleibt bestehen -- Geräte/Switche/Zugangsdaten/"
|
|
||||||
echo "Benutzer/Einstellungen (sqlite.db) sowie Host-Keys und Verschlüsselungs-"
|
|
||||||
echo "Schlüssel (fernet.key/secret.key) bleiben unangetastet. Es werden nur"
|
|
||||||
echo "Anwendungscode, Templates und Abhängigkeiten aktualisiert."
|
|
||||||
else
|
|
||||||
if [ -n "$CURRENT_SCHEMA_VERSION" ] && [ -n "$NEW_SCHEMA_VERSION" ]; then
|
|
||||||
reason="Datenbank-Schema hat sich geändert (${CURRENT_SCHEMA_VERSION} → ${NEW_SCHEMA_VERSION})"
|
|
||||||
elif [ -f /srv/tesm/sqlite.db ]; then
|
|
||||||
reason="Schema-Version der bestehenden Installation oder des neuen Pakets unbekannt (Stand von vor dieser Prüfung)"
|
|
||||||
else
|
|
||||||
reason="keine bestehende Installation unter /srv/tesm gefunden"
|
|
||||||
fi
|
|
||||||
echo -e "${RED}ACHTUNG:${NC} Dies richtet TESM KOMPLETT NEU ein — frische Datenbank, KEINE"
|
|
||||||
echo "Geräte/Switche/Zugangsdaten/Benutzer/Einstellungen aus der aktuellen Installation."
|
|
||||||
echo "Grund: ${reason}."
|
|
||||||
echo
|
|
||||||
echo "Alle auf diesem Host ggf. vorhandenen älteren Installationen (/srv/tesm,"
|
|
||||||
echo "/srv/poe_manager) werden dabei NICHT gelöscht, sondern nach dem Stoppen der"
|
|
||||||
echo "jeweiligen Dienste nach <Verzeichnis>-backup-${TIMESTAMP} verschoben (bleiben"
|
|
||||||
echo "vollständig erhalten, inkl. sqlite.db)."
|
|
||||||
echo
|
|
||||||
echo -e "${YELLOW}Falls noch nicht geschehen: JETZT abbrechen und zuerst unter${NC}"
|
|
||||||
echo -e "${YELLOW}Einstellungen -> Im-/Export ein Backup der aktuellen Daten exportieren!${NC}"
|
|
||||||
echo "Nach dem Update entweder dieses Backup importieren, oder alles manuell neu anlegen."
|
|
||||||
fi
|
|
||||||
echo
|
|
||||||
echo "In jedem Fall gestoppt/deaktiviert werden ältere Dienste, falls noch vorhanden:"
|
|
||||||
echo " - poe_web.service (Flask-App \"PoE Manager\" unter /srv/poe_manager)"
|
|
||||||
echo " - rpi-check.service / rpi-check-restart.* (das ursprüngliche reine"
|
|
||||||
echo " Bash-Setup aus dem Repo WiS/Aruba-PoE, ganz ohne Datenbank/Web-UI)"
|
|
||||||
echo
|
|
||||||
|
|
||||||
read -r -p "Fortfahren? [y/N] " confirm
|
|
||||||
if [[ "$confirm" != "y" && "$confirm" != "Y" ]]; then
|
|
||||||
echo "Abgebrochen — nichts wurde verändert."
|
|
||||||
exit 0
|
|
||||||
fi
|
|
||||||
|
|
||||||
echo -e "${RED}→${NC} Stoppe und deaktiviere bestehende Dienste..."
|
|
||||||
# Alle drei historischen Generationen -- je nachdem, was auf diesem Host
|
|
||||||
# tatsächlich (noch) existiert. "|| true" macht nichts kaputt, falls
|
|
||||||
# einzelne Units gar nicht vorhanden sind. tesm.service wird auch beim
|
|
||||||
# In-Place-Update gestoppt (sauberer Neustart mit neuem Code danach über
|
|
||||||
# install.sh "Enabling services"), NUR /srv/tesm selbst bleibt erhalten.
|
|
||||||
systemctl stop tesm.service tesm-check.service tesm-check-restart.timer 2>/dev/null || true
|
|
||||||
systemctl disable tesm.service tesm-check.service tesm-check-restart.timer 2>/dev/null || true
|
|
||||||
systemctl stop poe_web.service 2>/dev/null || true
|
systemctl stop poe_web.service 2>/dev/null || true
|
||||||
systemctl disable poe_web.service 2>/dev/null || true
|
systemctl disable poe_web.service 2>/dev/null || true
|
||||||
systemctl stop rpi-check.service rpi-check-restart.service rpi-check-restart.timer 2>/dev/null || true
|
systemctl stop rpi-check.service rpi-check-restart.service rpi-check-restart.timer 2>/dev/null || true
|
||||||
systemctl disable rpi-check.service rpi-check-restart.service rpi-check-restart.timer 2>/dev/null || true
|
systemctl disable rpi-check.service rpi-check-restart.service rpi-check-restart.timer 2>/dev/null || true
|
||||||
echo -e "${GREEN}✔${NC} Dienste gestoppt und deaktiviert."
|
|
||||||
|
|
||||||
BACKED_UP_DIRS=()
|
|
||||||
|
|
||||||
# /srv/poe_manager ist eine komplett andere App/Schema -- die wird IMMER
|
|
||||||
# beiseite verschoben, nie in-place übernommen.
|
|
||||||
if [ -d /srv/poe_manager ]; then
|
if [ -d /srv/poe_manager ]; then
|
||||||
dest="/srv/poe_manager-backup-${TIMESTAMP}"
|
dest="/srv/poe_manager-backup-${TIMESTAMP}"
|
||||||
echo -e "${RED}→${NC} Sichere /srv/poe_manager nach ${dest}..."
|
echo -e "${RED}→${NC} Sichere /srv/poe_manager nach ${dest}..."
|
||||||
mv /srv/poe_manager "$dest"
|
mv /srv/poe_manager "$dest"
|
||||||
BACKED_UP_DIRS+=("$dest")
|
|
||||||
echo -e "${GREEN}✔${NC} Gesichert (nicht gelöscht)."
|
|
||||||
fi
|
|
||||||
|
|
||||||
# /srv/tesm nur beiseite verschieben, wenn KEIN In-Place-Update möglich ist
|
|
||||||
# (siehe Schema-Vergleich oben) -- sonst bleibt es unangetastet stehen,
|
|
||||||
# damit install.sh gleich dagegen rsynct und die Datenbank erhalten bleibt.
|
|
||||||
if [ "$IN_PLACE_UPDATE" -eq 0 ] && [ -d /srv/tesm ]; then
|
|
||||||
dest="/srv/tesm-backup-${TIMESTAMP}"
|
|
||||||
echo -e "${RED}→${NC} Sichere /srv/tesm nach ${dest}..."
|
|
||||||
mv /srv/tesm "$dest"
|
|
||||||
BACKED_UP_DIRS+=("$dest")
|
|
||||||
echo -e "${GREEN}✔${NC} Gesichert (nicht gelöscht)."
|
echo -e "${GREEN}✔${NC} Gesichert (nicht gelöscht)."
|
||||||
fi
|
fi
|
||||||
|
echo -e "${GREEN}✔${NC} Ältere Installationsstufen bereinigt."
|
||||||
|
|
||||||
echo -e "${RED}→${NC} Starte install.sh aus dem Paket..."
|
echo -e "${RED}→${NC} Starte install.sh aus dem Paket..."
|
||||||
bash "$WORK_DIR/pkg/install.sh"
|
bash "$WORK_DIR/pkg/install.sh"
|
||||||
|
|
||||||
echo
|
echo
|
||||||
echo -e "${GREEN}============================================================================${NC}"
|
echo -e "${GREEN}============================================================================${NC}"
|
||||||
if [ "$IN_PLACE_UPDATE" -eq 1 ]; then
|
echo -e "${GREEN} TESM Update/Reinstall (Release \"${RELEASE_TAG}\") abgeschlossen.${NC}"
|
||||||
echo -e "${GREEN} TESM-Update (Release \"${RELEASE_TAG}\") abgeschlossen -- Datenbank erhalten.${NC}"
|
echo -e "${GREEN}============================================================================${NC}"
|
||||||
echo -e "${GREEN}============================================================================${NC}"
|
echo "Siehe Ausgabe von install.sh oben für Details (In-Place-Update, frische"
|
||||||
echo
|
echo "Installation, oder Migrationsergebnis inkl. eventuellem Rückroll-Hinweis)."
|
||||||
echo "Alle Geräte/Switche/Zugangsdaten/Benutzer/Einstellungen sind unverändert"
|
|
||||||
echo "vorhanden -- kein manuelles Neuanlegen oder Re-Import nötig."
|
|
||||||
else
|
|
||||||
echo -e "${GREEN} Frische TESM-Installation (Release \"${RELEASE_TAG}\") abgeschlossen.${NC}"
|
|
||||||
echo -e "${GREEN}============================================================================${NC}"
|
|
||||||
echo
|
|
||||||
echo -e "${YELLOW}WICHTIG — dies ist eine FRISCHE Installation ohne die Daten der alten Instanz.${NC}"
|
|
||||||
echo "Bitte jetzt eines von beidem tun:"
|
|
||||||
echo " a) Alle Geräte/Switche/Zugangsdaten/Benutzer/Einstellungen manuell neu anlegen, oder"
|
|
||||||
echo " b) Ein vor dem Update exportiertes Backup unter Einstellungen -> Im-/Export importieren."
|
|
||||||
echo
|
|
||||||
if [ "${#BACKED_UP_DIRS[@]}" -gt 0 ]; then
|
|
||||||
echo "Falls kein Export gemacht wurde: die alte(n) Datenbank(en) liegen unverändert unter:"
|
|
||||||
for dest in "${BACKED_UP_DIRS[@]}"; do
|
|
||||||
echo " ${dest}/sqlite.db"
|
|
||||||
done
|
|
||||||
echo "und können bei Bedarf manuell ausgelesen werden (z.B. mit sqlite3)."
|
|
||||||
echo
|
|
||||||
fi
|
|
||||||
echo "Hinweis zum Admin-Konto der neuen Installation: siehe Ausgabe von install.sh oben"
|
|
||||||
echo "(bei einer frischen Datenbank wird dort auf create_admin.py hingewiesen)."
|
|
||||||
fi
|
|
||||||
|
|||||||
@@ -1,23 +1,9 @@
|
|||||||
#!/bin/bash
|
#!/bin/bash
|
||||||
# ============================================================================
|
|
||||||
# PoE Device Check Script
|
|
||||||
# - prüft Erreichbarkeit von Geräten
|
|
||||||
# - startet PoE-Port bei Ausfall neu
|
|
||||||
# - loggt Ereignisse
|
|
||||||
# ============================================================================
|
|
||||||
|
|
||||||
# Eine einzige, durchgehend fortgeschriebene Datei statt vorher bei jedem
|
|
||||||
# (auch täglich per tesm-check-restart.timer automatisch ausgelösten)
|
|
||||||
# Dienst-Neustart ein neues rpi-<timestamp>.log -- Rotation/Aufbewahrung
|
|
||||||
# übernimmt jetzt zentral logrotate (siehe app.py: _write_logrotate_config,
|
|
||||||
# einstellbar unter Systemeinstellungen → Logs), nicht mehr dieses Skript
|
|
||||||
# selbst. Pfad muss mit TESM_LOG_DIR/live.log in app.py übereinstimmen.
|
|
||||||
LOG_DIR="/var/log/tesm"
|
LOG_DIR="/var/log/tesm"
|
||||||
LOGFILE="$LOG_DIR/live.log"
|
LOGFILE="$LOG_DIR/live.log"
|
||||||
mkdir -p "$LOG_DIR"
|
mkdir -p "$LOG_DIR"
|
||||||
touch "$LOGFILE"
|
touch "$LOGFILE"
|
||||||
|
|
||||||
# Intervall aus DB abrufen
|
|
||||||
SLEEP=$(python3 - <<'END'
|
SLEEP=$(python3 - <<'END'
|
||||||
import sqlite3
|
import sqlite3
|
||||||
conn = sqlite3.connect("/srv/tesm/sqlite.db")
|
conn = sqlite3.connect("/srv/tesm/sqlite.db")
|
||||||
@@ -29,21 +15,6 @@ END
|
|||||||
|
|
||||||
SLEEP=${SLEEP:-300}
|
SLEEP=${SLEEP:-300}
|
||||||
|
|
||||||
# disable_poe()/enable_poe(): bewusst OHNE expliziten "timeout { exit 1 }"/
|
|
||||||
# "eof { exit 1 }"-Abbruch in den einzelnen expect-Schritten -- ein nicht
|
|
||||||
# matchender Schritt laesst expect nach Ablauf von "set timeout 5" einfach
|
|
||||||
# zur naechsten Zeile weiterlaufen, statt abzubrechen. Das ist absichtlich
|
|
||||||
# so belassen: ein Versuch, hier "echte" Fehlererkennung nachzuruesten
|
|
||||||
# (Exit-Code 0 nur bei bestaetigtem Erfolg je Schritt), hat sich live als
|
|
||||||
# Regression herausgestellt. Grund: das Login-Prompt-Pattern
|
|
||||||
# "-re ".*> $"" unten matcht nur ein Operator-Prompt ("switchname>"). Auf
|
|
||||||
# ArubaOS-Switches, bei denen der SSH-Account (z.B. "admin") mit
|
|
||||||
# Manager-Rechten direkt im privilegierten Modus landet ("switchname#"
|
|
||||||
# statt "switchname>", bestaetigt an einem 2930M/"ST-2000-Sued"), matcht
|
|
||||||
# das Pattern nie -- mit einem harten Timeout-Abbruch waere das faelschlich
|
|
||||||
# als Fehlschlag gewertet worden, obwohl Passwort und Verbindung in
|
|
||||||
# Ordnung waren. Diese Funktionen hier sind daher wieder exakt auf den
|
|
||||||
# Stand der urspruenglichen, in Produktion bewaehrten Fassung zurueckgesetzt.
|
|
||||||
function disable_poe() {
|
function disable_poe() {
|
||||||
local switch_ip=$1
|
local switch_ip=$1
|
||||||
local switch_port=$2
|
local switch_port=$2
|
||||||
@@ -106,9 +77,6 @@ expect eof
|
|||||||
EOF
|
EOF
|
||||||
}
|
}
|
||||||
|
|
||||||
# Ein Geräte-Check (Ping + ggf. PoE-Neustart) als eigene Funktion, damit sie
|
|
||||||
# sowohl vom manuellen Neustart (einzeln, synchron) als auch von der
|
|
||||||
# Hauptschleife (parallel im Hintergrund, siehe unten) verwendet werden kann.
|
|
||||||
function check_device() {
|
function check_device() {
|
||||||
local rpi_ip=$1 dev_name=$2 switch_ip=$3 switch_ssh_port=$4
|
local rpi_ip=$1 dev_name=$2 switch_ip=$3 switch_ssh_port=$4
|
||||||
local switch_hostname=$5 switch_port=$6 switch_user=$7 switch_pass=$8
|
local switch_hostname=$5 switch_port=$6 switch_user=$7 switch_pass=$8
|
||||||
@@ -120,10 +88,6 @@ function check_device() {
|
|||||||
|
|
||||||
echo "$(date '+%Y-%m-%d %H:%M:%S') $dev_name ist nicht erreichbar!" >> "$LOGFILE"
|
echo "$(date '+%Y-%m-%d %H:%M:%S') $dev_name ist nicht erreichbar!" >> "$LOGFILE"
|
||||||
|
|
||||||
# Nur PoE neu starten, wenn dem Gerät auch tatsächlich ein Switch
|
|
||||||
# zugeordnet ist (switch_ip) — ein reiner Port-Wert ohne Switch
|
|
||||||
# (switch_ip leer) darf keinen SSH-Versuch mit leeren
|
|
||||||
# Zugangsdaten auslösen.
|
|
||||||
if [ -z "$switch_ip" ] || [ -z "$switch_port" ] || [ "$switch_port" == "None" ]; then
|
if [ -z "$switch_ip" ] || [ -z "$switch_port" ] || [ "$switch_port" == "None" ]; then
|
||||||
return
|
return
|
||||||
fi
|
fi
|
||||||
@@ -182,24 +146,10 @@ fi
|
|||||||
while true; do
|
while true; do
|
||||||
echo "--------------------------------------------------------------------" >> "$LOGFILE"
|
echo "--------------------------------------------------------------------" >> "$LOGFILE"
|
||||||
|
|
||||||
# Jedes Gerät wird als eigener Hintergrund-Job geprüft, statt strikt
|
|
||||||
# nacheinander in einer einzigen Schleife -- bei einer größeren
|
|
||||||
# Geräteliste (z.B. nach einem Import) hätte ein einzelnes bereits
|
|
||||||
# ausgefallenes Gerät mit langsamem/nicht erreichbarem Switch (jeder
|
|
||||||
# expect-Versuch bis zu ~5s Timeout je Verbindungsschritt) sonst die
|
|
||||||
# Prüfung ALLER nachfolgenden Geräte verzögert. "< <(...)" (Process
|
|
||||||
# Substitution) statt einer Pipe, damit die Hintergrund-Jobs Kinder
|
|
||||||
# dieser Shell bleiben und "wait" sie unten tatsächlich erfassen kann
|
|
||||||
# (bei "cmd | while ...; done" liefe die Schleife in einer eigenen
|
|
||||||
# Subshell, deren Hintergrund-Jobs von außen nicht mehr sichtbar wären).
|
|
||||||
while IFS='|' read -r rpi_ip dev_name switch_ip switch_ssh_port switch_hostname switch_port switch_user switch_pass mac; do
|
while IFS='|' read -r rpi_ip dev_name switch_ip switch_ssh_port switch_hostname switch_port switch_user switch_pass mac; do
|
||||||
check_device "$rpi_ip" "$dev_name" "$switch_ip" "$switch_ssh_port" "$switch_hostname" "$switch_port" "$switch_user" "$switch_pass" &
|
check_device "$rpi_ip" "$dev_name" "$switch_ip" "$switch_ssh_port" "$switch_hostname" "$switch_port" "$switch_user" "$switch_pass" &
|
||||||
done < <(python3 /srv/tesm/generate_ips.py)
|
done < <(python3 /srv/tesm/generate_ips.py)
|
||||||
|
|
||||||
# Auf alle in diesem Durchlauf gestarteten Geräte-Checks warten, bevor
|
|
||||||
# das Intervall abgewartet wird -- sonst könnten sich Durchläufe
|
|
||||||
# überlappen (z.B. mehrere parallele expect-Sitzungen zum selben
|
|
||||||
# Switch aus zwei verschiedenen, noch laufenden Zyklen gleichzeitig).
|
|
||||||
wait
|
wait
|
||||||
sleep "$SLEEP"
|
sleep "$SLEEP"
|
||||||
done
|
done
|
||||||
|
|||||||
Reference in New Issue
Block a user