Compare commits

...
11 Commits
Author SHA1 Message Date
alientimandClaude Opus 5 313eb4bbf9 Leerlaufabmeldung: die zweite Schreibstelle und ein Tab, der das alte Skript faehrt
Die Abmeldung hat weiterhin nicht ausgeloest. Zwei Gruende, beide fuer sich
ausreichend:

* **save_session** schreibt ``idle_expires_at`` bei jeder Anfrage, die die
  Sitzung anfasst -- ein neu erzeugtes CSRF-Token genuegt. Die Pruefung in
  ``open_session`` lief damit ins Leere. Sitzungsdaten werden weiter
  gespeichert, nur die Fristen bleiben stehen. Dieselbe Stelle benutzte
  ausserdem ``idle_minutes`` statt der einstellbaren Zeit; bei der Vorgabe von
  dreissig Minuten fiel das nicht auf.
* **Der Kopf allein reicht nicht.** Er setzt voraus, dass der Browser das
  aktuelle Skript faehrt -- ein Tab, der seit gestern Abend offen ist, faehrt
  das alte und schickt ihn nicht. Genau dieser Tab ist der Fall, um den es
  geht. Der Server weiss es ohne Zutun des Browsers: die Endpunkte, die eine
  Kachel oder ein Protokoll nachlaedt, sind als Aktualisierungsausschnitt
  gekennzeichnet (``@fragment``) und gelten damit immer als automatisch.
  ``request.endpoint`` steht in ``open_session`` noch nicht -- Flask oeffnet
  die Sitzung vor dem Routing --, deshalb sieht die Erkennung dort selbst nach.

Dass es auf dem Lizenzserver zuverlaessig funktionierte, war der Hinweis: dort
pollt keine Kachel.

Dazu ein Kopf ``X-Session-Expired`` fuer Seiten, die auch oeffentlich
antworten. Die Statusuebersicht liefert nach dem Ablauf eine 200 mit den
oeffentlichen Kacheln -- am Status ist der Verlust der Sitzung also nicht zu
erkennen, und der offene Tab zeigte weiter eine Oberflaeche, als sei alles in
Ordnung. Jetzt laedt er neu und zeigt die Anmeldemaske.

Version 2.0.4.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-09-03 12:21:36 +02:00
alientimandClaude Opus 5 51ae39dd53 Upgrade von 1.x, Leerlaufabmeldung, Mitschrift im Audit
upgrade.sh -- ein Weg vom Stand SONNET5 auf diese Fassung, mit Daten. Der
Ablauf braucht keine Schalter: alte Installation sichern, abschalten, neu
installieren, exportieren, uebersetzen, einspielen. Die Sicherung steht
bewusst vor dem Export -- ohne --instance installiert install.sh in dasselbe
Verzeichnis, und wer erst exportiert und dann sichert, sichert im
schlechtesten Fall nichts mehr. Gelesen wird nur aus der Kopie.

Dafuer zwei neue Befehle: "legacy-export" liest eine alte Installation
unmittelbar (der Vorgaenger kann nur ueber die Weboberflaeche exportieren --
fuer ein Upgrade der falsche Weg, und unmoeglich, wenn die alte Anwendung nicht
mehr startet) und schreibt eine Datei im alten Format, die deshalb auch als
Rueckweg taugt. "legacy-import" liest eine Datei im neuen Format ein, ueber
transfer.apply_import -- dieselbe Funktion wie die Seite "Sicherung", kein
zweiter Schreibpfad.

Am Lizenzserver hat der Lauf gegen echte Altdaten zwei Fehler gezeigt, die
jede Uebernahme unmoeglich machten:

* Der alte Signaturschluessel ist URL-sicher kodiert (- und _). Das neue
  Protokoll prueft Base64 streng -- richtig so, aber beim Lesen einer alten
  Datei brach die Uebernahme mit einem Traceback ueber "kein gueltiges Base64"
  ab. Umkodiert wird jetzt an der Grenze zum Altformat; der kanonische Decoder
  bleibt streng.
* Der Anbieterblock wurde aus den Einstellungen der *neuen* Installation
  gebaut, und ohne Endpunkt brach die Uebernahme ab. Bei einem Upgrade ist die
  neue Installation frisch -- dort steht nichts. Endpunkt und Anbieterdaten
  kommen jetzt aus der alten Installation, aber nur dort, wo neu nichts steht.
  Der alte Signaturschluessel wird uebernommen: sonst muesste jeder Kunde
  einen Ausstellerwechsel bestaetigen.

Leerlaufabmeldung: sie hat nie ausgeloest. Ein offener Tab fragt seine
Kacheln alle 15 Sekunden neu ab, und jede Abfrage verlaengerte das
Leerlauffenster -- nachweisbar an einer Sitzung, deren last_seen_at eine
Minute alt war, obwohl seit zehn Stunden niemand am Rechner sass. Der Client
kennzeichnet automatische Anfragen jetzt mit einem Kopf, der Server
verlaengert daraufhin nichts, und last_seen_at bleibt, was der Name sagt.
Faellt die Sitzung waehrend des Pollens, antwortet der Server mit 401 statt
mit einer Umleitung: der Tab laedt neu und zeigt die Anmeldemaske, statt
stumm mit alten Zahlen stehenzubleiben.

Im Audit ist der Name der Mitschrift jetzt ein Verweis auf die Datei -- es ist
derselbe Weg wie zuvor, nur einen Klick weit. Verlinkt wird nur, wenn die
Datei existiert und der Betrachter Protokolle lesen darf; der Rest des
Eintrags wird maskiert, denn ein Auditeintrag enthaelt Fremdeingaben.

Ausserdem: Version 2.0.3.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-09-03 11:43:02 +02:00
alientimandClaude Opus 5 a8bd5763fb Aktualisierung: zwei Pruefungen, die nie zugegriffen haben
Der Lauf gegen die echte Installation hat zwei Fehler gezeigt, die den
Aktualisierungsweg fuer jede Version unbrauchbar machten:

* Die Suche nach install.sh im entpackten Paket lief mit "-maxdepth 2".
  release.sh packt mit dem Praefix "<name>/", das Skript liegt also drei
  Ebenen tief -- gefunden wurde nie etwas, und die Meldung schob es auf den
  Download ("Im Paket fehlt deploy/install.sh").
* Die CRLF-Pruefung rief "file" auf. Das Paket gehoert nicht zur
  Grundinstallation eines Servers; fehlt es, endete die Pipeline in "command
  not found", grep bekam nichts zu sehen, der if-Zweig wurde nicht betreten --
  und genau der Fehler, den die Pruefung abfangen soll, ging unbemerkt durch.
  Der Wagenruecklauf wird jetzt ohne Zusatzpaket gesucht, mit "-U": unter Linux
  ohne Wirkung, auf einer Windows-Buildmaschine entscheidend, weil grep dort
  den Wagenruecklauf beim Lesen entfernt.

Beide Pruefungen fuehren die echten Zeilen aus dem Skript aus -- die eine
gegen den Verzeichnisaufbau, den release.sh erzeugt, die andere gegen zwei
Dateien mit und ohne Wagenruecklauf.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-09-03 00:16:59 +02:00
alientimandClaude Opus 5 d6ba98782e Release-Pakete gehoeren nicht ins Repository
Der gebaute Tarball lag im Arbeitsbaum und wanderte in den Commit; das
naechste Paket enthielt daraufhin das vorige -- doppelte Groesse,
verschachtelter Inhalt.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-09-03 00:12:05 +02:00
alientimandClaude Opus 5 47ab97a0ac Aktualisierungsweg gangbar machen
Drei Fehler, die erst beim Aktualisieren auffallen -- also genau dann, wenn
niemand sie sehen will:

* update.sh zeigte auf "gitea.example.invalid" und den Besitzer "wis". Auf
  keinem Host konnte das funktionieren, und die Doku erwaehnte die Variablen
  nicht, mit denen man es haette umlenken koennen. Die Vorgaben zeigen jetzt
  dorthin, wo die Releases liegen; das Repository heisst wie die Anwendung.
* update.sh gab nichts an install.sh weiter. Eine benannte Instanz war damit
  nicht aktualisierbar: ohne --instance entsteht neben "tesm-opus" eine
  zweite Installation namens "tesm", mit eigener Datenbank und eigener
  nginx-Site.
* install.sh setzte bei einer Instanz die Ports auf 8080/8443 zurueck, auch
  wenn sie seit der Installation auf Port 80 lief. Ein Reverse Proxy davor
  haette danach ins Leere gezeigt. Bestehende Ports werden jetzt aus
  Umgebungsdatei und nginx-Site uebernommen -- dieselbe Regel wie beim
  Secure-Flag: eine Aktualisierung nimmt nichts weg, was nicht ausdruecklich
  neu gesetzt wird.

Zwei Tests fuehren dazu die echten Zeilen aus den Skripten aus, statt sie
nachzubauen. Beide fallen ohne die Korrektur durch.

Ausserdem: die vier subprocess-Aufrufe im Textmodus nageln die Kodierung auf
UTF-8 fest. "text=True" allein nimmt die Locale des Prozesses -- unter systemd
haeufig C/ASCII --, und das Lesen bricht ab, sobald ein Werkzeug einen Umlaut
ausgibt. Der Fehler entstand im Leser-Thread von subprocess und damit weit weg
von seiner Ursache; im Testlauf war er als Warnung sichtbar.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-09-03 00:11:21 +02:00
alientimandClaude Opus 5 fbbf8eb87b Umlaute in der Oberflaeche, Sitzungskopplung, Statusanzeigen
Echte Umlaute in allen Texten der Oberflaeche und in den Markdown-Dateien.
Die Einbindung von Dateifreigaben haengt jetzt an der Sitzung: wird sie
widerrufen oder laeuft sie ab, verschwinden die Freigaben mit ihr. Neu
einstellbar ist die automatische Abmeldung bei Leerlauf (Vorgabe 30 Minuten).
Ein Geraet, das nicht antwortet, bietet nur noch "Einschalten (PoE)" an --
Neustart ueber SSH oder RPC braucht ein erreichbares Geraet. Der Zeitgeber der
naechsten Pruefung und die Restlaufzeit der Lizenz stehen jetzt oben in der
Kopfzeile; der doppelte Knopf darunter ist weg. Millisekunden werden ab einer
Sekunde als Sekunden und ab einer Minute als m:ss dargestellt.

Ausserdem: Release-Tarball nicht mehr im Repository -- er haengt am Release.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-09-02 23:54:33 +02:00
alientimandClaude Opus 5 9a760274f8 Herkunft eines gepinnten Ausstellers in Klartext
In der Spalte "Quelle" stand das Kuerzel des Protokolls: "tofu". Das ist
Fachjargon (Trust On First Use) und als Wert in einer Tabelle unbrauchbar --
es sieht aus wie ein Tippfehler.

Jetzt: "Erstkontakt" (beim ersten Einspielen automatisch uebernommen) und
"Bestaetigt" (Ausstellerwechsel von einem Administrator freigegeben).

Die Uebersetzung liegt in tesm_core.ui als ISSUER_SOURCES mit zwei
Jinja-Filtern, nicht in zwei Vorlagen: der Lizenzserver zeigt dieselbe Angabe
unter "Eigene Lizenz", und zwei Texte fuer denselben Sachverhalt laufen
auseinander. Unbekannte Werte bleiben unveraendert sichtbar statt hinter einem
Platzhalter zu verschwinden.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-09-02 22:26:42 +02:00
alientimandClaude Opus 5 cf16809ee2 Kurze Hostnamen in Freigaben aufloesen, Protokolle am Ende oeffnen
Freigaben mit kurzem Hostnamen (\S2025\Share) scheiterten mit "could not
resolve address for S2025". Ursache: dieser Server hat keine Suchdomaene
(search . in resolv.conf), ein Windows-Client hat eine. Der Name ist also
richtig, nur hier nicht auflösbar. Die AD-Domaene ist aus den Einstellungen
des Verzeichnisdienstes bekannt und wird jetzt zum Vervollstaendigen benutzt;
laesst sich der Name gar nicht aufloesen, sagt die Meldung was zu tun ist
statt "Unknown error". Auf POETEST gegen echtes DNS geprueft:
\S2025\LDAP_Share -> \S2025.ad.eertmoed.net\LDAP_Share, und dieser Pfad
bindet ein.

Protokollansichten standen beim Oeffnen oben. Die neueste Zeile steht aber
unten, und weil die Aktualisierung nur mitzieht, wenn man ohnehin am Ende ist,
zog sie danach nie mit -- es sah aus wie ein kaputter Autoscroll, war aber nur
die falsche Anfangsposition. Die Protokollansichten sind jetzt per data-tail
markiert und springen beim Laden nach unten. Konfigurationsvorschauen (nginx,
Kea) und der Offline-Code sind bewusst nicht markiert: die beginnen oben.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-09-02 22:21:42 +02:00
alientimandClaude Opus 5 d8368fc200 Windows-Konto: ein Backslash im Hinweis, toleranter Split
Der Hinweistext empfahl "DOMAENE\benutzer" mit zwei Backslashes. Genau so
wurde es dann eingetragen -- und der einfache split() schickte daraufhin
"\benutzer" an Windows. Die Anmeldung scheiterte mit LOGON_FAILURE bei formal
richtigen Zugangsdaten, und die Meldung zeigte auf die falsche Ursache. Der
Fehler in der Anleitung wurde damit zum Fehler in den Daten.

Behoben an beiden Enden: der Hinweis nennt jetzt ausdruecklich *einen*
Backslash, und der Split fasst mehrfache Backslashes zusammen, damit ein
bereits falsch eingetragenes Konto trotzdem funktioniert.

Dazu Tests, die die Anmeldedatei pruefen statt nur den Code: ein Backslash,
zwei Backslashes, Konto ohne Domaene, und die beiden Hinweistexte.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-09-02 22:03:32 +02:00
alientimandClaude Opus 5 e343aee026 Dateifeld sichtbar machen, RPC-Fehler verstaendlich melden
Der Knopf im Dateifeld kommt vom Browser und ignoriert jede Aussenfarbe: im
dunklen Thema ein hellgraues Kaestchen mit dunkler Schrift, kaum zu lesen und
passend zu nichts. Jetzt explizit wie ein Sekundaerknopf gestaltet -- einmal
zentral, denn es betrifft vier Felder (Sicherung, Lizenz, Profilbild,
Dateifreigaben).

Dazu zwei neue Hinweise fuer den Windows-Neustart. "Could not initialise pipe
winreg / NT_STATUS_OBJECT_NAME_NOT_FOUND" liest sich wie ein technisches
Detail, hat aber fast immer eine Ursache: das Konto ist auf dem Zielgeraet kein
Administrator. An einem echten Fall nachgemessen -- die Anmeldung gelang, aber
schon "net rpc info" und der Dienstmanager antworteten mit ACCESS_DENIED. Ein
Standardkonto bekommt die winreg-Pipe gar nicht zu sehen. Die Meldung sagt das
jetzt und nennt den Pruefbefehl.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-09-02 21:58:02 +02:00
alientimandClaude Opus 5 4065b3586b Freigaben einbinden, apt-Installation und RPC-Neustart korrigiert
Drei Fehler, alle drei gemessen statt vermutet.

1. Freigaben wurden nie eingebunden ("mount error(1): Operation not
   permitted"). Ursache war NICHT der Mount-Namensraum, sondern
   SystemCallFilter=@system-service: darin fehlen mount/umount2, und
   SystemCallErrorNumber=EPERM macht daraus genau diese Meldung. Nachgewiesen
   in einem nachgebauten Sandkasten: mit "@mount" gelingt die Einbindung,
   ohne nicht. Die Unit von TESM erlaubt jetzt "@system-service @mount"; alles
   andere an der Haertung bleibt. Der zuvor eingebaute Umweg ueber nsenter ist
   zurueckgenommen -- RestrictNamespaces=yes verbietet setns, er konnte nie
   funktionieren.

   Eingebunden wird damit im Namensraum des Webprozesses. Deshalb ist die
   Aufraeumaufgabe fuer abgelaufene Einbindungen aus dem Ueberwachungsdienst in
   den Webprozess gewandert: ein anderer Dienst sieht diese Einbindungen nicht
   und haette Datenbankzeilen als geloest markiert, waehrend die Freigabe
   eingebunden blieb.

2. apt-Installationen aus der Oberflaeche scheiterten mit "dpkg returned an
   error code (1)". Der Sandkasten wird an dpkg und dessen Maintainer-Skripte
   weitervererbt; mit ProtectKernelLogs=yes liefert "dmesg" ein EPERM und ein
   Postinst-Skript bricht daran ab. apt laeuft jetzt ueber systemd-run, also
   von PID 1 gestartet und damit ohne unsere Haertung.

3. Der RPC-Neustart loeste SSH aus. run_reboot entschied den Weg anhand von
   device["category"] -- und dieser Schluessel bedeutet je Herkunft etwas
   anderes: die Wartungsabfrage legt die Kategorie der *Zugangsdaten* darunter,
   inventory.get_device die des *Geraets*. Ueber die Statusuebersicht kam ein
   Windows-Geraet mit leerer Geraetekategorie an, wurde fuer Linux gehalten und
   ueber SSH auf Port 22 angesprochen, bis das Zeitlimit griff. Der Weg wird
   jetzt uebergeben -- entschieden wird er ohnehin schon vorher in
   restart.resolve. Ausserdem zeigte die Neustart-Historie alles ausser "ssh"
   als "PoE-Port"; RPC hat jetzt einen eigenen Eintrag.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-09-02 21:49:40 +02:00
85 changed files with 2841 additions and 793 deletions
+6
View File
@@ -22,3 +22,9 @@ dist/
.pytest_cache/
.ruff_cache/
.mypy_cache/
# Release-Pakete entstehen aus einem Tag und haengen am Release -- sie gehoeren
# nicht ins Repository. Einmal ist genau das passiert: der Tarball lag im
# Arbeitsbaum, wanderte in den Commit, und das naechste Paket enthielt das
# vorige. Doppelte Groesse, verschachtelter Inhalt.
*.tar.gz
+34 -34
View File
@@ -1,12 +1,12 @@
# TESM
Verwaltung von PoE-Geraeten und Aruba-Switchen: Inventar, Zustandsueberwachung,
Portsteuerung, Neustart (PoE, SSH, RPC), DHCP ueber Kea, Dateifreigaben,
Wartung ueber SSH, Protokolle, Papierkorb, verschluesselte Ein- und Ausfuhr und
Verwaltung von PoE-Geräten und Aruba-Switchen: Inventar, Zustandsüberwachung,
Portsteuerung, Neustart (PoE, SSH, RPC), DHCP über Kea, Dateifreigaben,
Wartung über SSH, Protokolle, Papierkorb, verschlüsselte Ein- und Ausfuhr und
ein SSH-Terminal im Browser.
**Dieses Repository enthaelt genau das, was zum Installieren und Betreiben von
TESM gebraucht wird** -- nichts darueber hinaus:
**Dieses Repository enthält genau das, was zum Installieren und Betreiben von
TESM gebraucht wird** -- nichts darüber hinaus:
```
apps/tesm die Anwendung
@@ -16,7 +16,7 @@ deploy/ install.sh, update.sh, release.sh, systemd, privileg
docs/ Betrieb und Sicherheit
```
Die Serverhaelfte des Lizenzprotokolls (`tesm-licensing-server`: ausstellen,
Die Serverhälfte des Lizenzprotokolls (`tesm-licensing-server`: ausstellen,
erneuern, Antworten signieren) liegt **nicht** hier. TESM verifiziert Lizenzen
und stellt Anfragen; den Code zum Ausstellen soll ein Client nicht einmal
mitbringen.
@@ -31,7 +31,7 @@ mitbringen.
| Zweig | Inhalt |
|---|---|
| `main` | dieser Neubau (Version 2.0.0) |
| `SONNET5` | der Stand davor, unveraendert aufbewahrt |
| `SONNET5` | der Stand davor, unverändert aufbewahrt |
---
@@ -43,9 +43,9 @@ sudo -u tesm tesm-admin create-admin
```
Danach `https://<host>/`. Ohne `--domain` entsteht ein selbstsigniertes
Zertifikat; der Browser warnt einmal, die Verbindung ist verschluesselt.
Zertifikat; der Browser warnt einmal, die Verbindung ist verschlüsselt.
Mit oeffentlichem Namen und Let's Encrypt stattdessen:
Mit öffentlichem Namen und Let's Encrypt stattdessen:
```bash
sudo bash deploy/install.sh --app tesm --https --domain tesm.firma.de --acme-email it@firma.de
@@ -54,16 +54,16 @@ sudo bash deploy/install.sh --app tesm --https --domain tesm.firma.de --acme-ema
Zielzustand: **Port 443 mit TLS, Port 80 leitet dorthin um** -- ausser dem
ACME-Pfad, der erreichbar bleiben muss, sonst kann Let's Encrypt nie erneuern.
Sitzt ein eigener Reverse Proxy davor, der TLS beendet, laeuft TESM ohne
Sitzt ein eigener Reverse Proxy davor, der TLS beendet, läuft TESM ohne
`--https` schlicht auf Port 80.
Eine zweite Installation zum Testen stoert die laufende nicht:
Eine zweite Installation zum Testen stört die laufende nicht:
```bash
sudo bash deploy/install.sh --app tesm --instance test --port 5100 --http-port 8080
```
Jede Instanz bekommt eigene Datenbank, eigene Schluessel, eigene nginx-Site und
Jede Instanz bekommt eigene Datenbank, eigene Schlüssel, eigene nginx-Site und
ein eigenes Sitzungscookie.
### Aktualisieren
@@ -72,9 +72,9 @@ ein eigenes Sitzungscookie.
sudo bash deploy/update.sh --app tesm
```
Das laedt ein Release, entpackt es und ruft dessen `install.sh` auf. Vor jedem
Update entsteht ein vollstaendiges Backup -- unabhaengig davon, ob sich das
Schema geaendert hat -- und danach laeuft ein Health-Check mit automatischem
Das lädt ein Release, entpackt es und ruft dessen `install.sh` auf. Vor jedem
Update entsteht ein vollständiges Backup -- unabhängig davon, ob sich das
Schema geändert hat -- und danach läuft ein Health-Check mit automatischem
Rollback.
---
@@ -83,15 +83,15 @@ Rollback.
```bash
sudo -u tesm tesm-admin status # Zustand der Installation
sudo -u tesm tesm-admin create-admin # Konto anlegen oder zuruecksetzen
sudo -u tesm tesm-admin check-now # Ueberwachungsdurchlauf sofort
sudo -u tesm tesm-admin housekeeping # Sitzungen und Protokolle aufraeumen
sudo -u tesm tesm-admin create-admin # Konto anlegen oder zurücksetzen
sudo -u tesm tesm-admin check-now # Überwachungsdurchlauf sofort
sudo -u tesm tesm-admin housekeeping # Sitzungen und Protokolle aufräumen
sudo -u tesm tesm-admin web-setup --https # nginx und TLS einrichten
```
### Umzug aus dem alten TESM
Ein Export des Vorgaengers laesst sich uebersetzen und dann ueber den normalen
Ein Export des Vorgängers lässt sich übersetzen und dann über den normalen
Import einlesen -- Clients, Switche, Zugangsdaten und die DHCP-Konfiguration:
```bash
@@ -100,11 +100,11 @@ sudo -u tesm tesm-admin convert-legacy tesm_export_20260813_195455.json --dry-ru
`--dry-run` zeigt nur den Bericht. Ohne die Option entsteht eine Datei im
neuen Format, die unter *Verwaltung -> Sicherung* eingelesen wird. Der Bericht
nennt ausdruecklich, was **nicht** uebersetzt werden kann (lokale Konten,
nennt ausdrücklich, was **nicht** übersetzt werden kann (lokale Konten,
Rechte, Verzeichnisdienst, Webserver) -- das ist von Hand nachzuziehen.
Die Passphrase gehoert an die verdeckte Eingabeaufforderung. `--passphrase`
existiert nur fuer Automatisierung: es schreibt sie in Shell-Historie und
Die Passphrase gehört an die verdeckte Eingabeaufforderung. `--passphrase`
existiert nur für Automatisierung: es schreibt sie in Shell-Historie und
Prozessliste.
---
@@ -135,20 +135,20 @@ Entwicklungsrepository, ebenso die Tests.
## Was diese Fassung anders macht
Ein Neubau. Die Fehler des Vorgaengers sind bekannt; an den Stellen, an denen
sie entstanden sind, steht jetzt ein Kommentar, der erklaert, warum es hier
anders geloest ist. Die wichtigsten:
Ein Neubau. Die Fehler des Vorgängers sind bekannt; an den Stellen, an denen
sie entstanden sind, steht jetzt ein Kommentar, der erklärt, warum es hier
anders gelöst ist. Die wichtigsten:
* **Kein root fuer die Anwendung.** Ein einziger allowlisted Helfer mit
Argumentpruefung statt eines Webprozesses als `root`.
* **CSRF-Schutz ueberhaupt.** Der Vorgaenger hatte keinen.
* **Rechte werden serverseitig geprueft**, nicht nur im Template ausgeblendet.
* **Kein root für die Anwendung.** Ein einziger allowlisted Helfer mit
Argumentprüfung statt eines Webprozesses als `root`.
* **CSRF-Schutz überhaupt.** Der Vorgänger hatte keinen.
* **Rechte werden serverseitig geprüft**, nicht nur im Template ausgeblendet.
* **Die nginx-Site wird bei jedem Lauf inhaltlich verglichen und erneuert.** Ein
falscher `alias`-Pfad ueberlebte im Vorgaenger jahrelang jedes Update.
* **Jede erzeugte Konfiguration wird vor dem Uebernehmen geprueft** -- nginx wie
Kea. Eine fehlerhafte Datei faellt beim Schreiben auf, nicht erst beim
naechsten Start des Dienstes.
falscher `alias`-Pfad überlebte im Vorgänger jahrelang jedes Update.
* **Jede erzeugte Konfiguration wird vor dem Übernehmen geprüft** -- nginx wie
Kea. Eine fehlerhafte Datei fällt beim Schreiben auf, nicht erst beim
nächsten Start des Dienstes.
* **Kein Hostname im Lizenz-Fingerabdruck.** Umbenennen brach die Bindung.
* **Zwei Installationen stoeren sich nicht** -- eigener `SITE_KEY` fuer
* **Zwei Installationen stören sich nicht** -- eigener `SITE_KEY` für
nginx-Site, netplan, logrotate, Zertifikate und Sitzungscookie.
* **Verschachtelte Datenbankverbindungen sind ein Fehler**, kein Deadlock.
+1 -1
View File
@@ -4,7 +4,7 @@ build-backend = "setuptools.build_meta"
[project]
name = "tesm"
version = "2.0.0"
version = "2.0.4"
description = "TESM -- Verwaltung und Ueberwachung von PoE-Endgeraeten und Aruba-Switchen"
requires-python = ">=3.11"
dependencies = [
+70 -3
View File
@@ -23,7 +23,7 @@ from .permissions import PERMISSIONS, ROLE_PRESETS
from .schema import TESM_MIGRATIONS
from .settings_spec import TESM_SETTINGS
__version__ = "2.0.0"
__version__ = "2.0.2"
APP_KEY = "tesm"
APP_NAME = "TESM"
@@ -181,7 +181,31 @@ def _status_pills(user: Any) -> list[dict[str, str]]:
extension = core()
pills: list[dict[str, str]] = []
counts = monitor.dashboard_counts(db())
verbindung = db()
# Timer bis zum naechsten Durchlauf, mit Knopf fuer "sofort pruefen". Der
# Knopf gehoert in die Pille, weil er genau die Angabe daneben zuruecksetzt.
if user.has_any(("devices.view", "monitoring.view")):
intervall = int(extension.settings.get(verbindung, "monitor_interval_seconds") or 300)
faellig = monitor.next_check_at(verbindung, intervall)
if faellig is not None:
eintrag = {
"label": "Naechste Pruefung in",
"countdown_to": faellig.isoformat(),
"countdown_done": "jetzt",
"css_class": "",
"dot": "1",
"dot_class": "",
"title": f"Der Ueberwachungsdienst prueft alle {intervall} Sekunden.",
}
if user.has("settings_system.execute"):
from flask import url_for
eintrag["action"] = url_for("settings.run_check_now")
eintrag["action_title"] = "Alle Clients sofort pruefen"
pills.append(eintrag)
counts = monitor.dashboard_counts(verbindung)
if counts["offline"]:
pills.append(
{
@@ -275,18 +299,61 @@ def _startup_tasks(app: Flask) -> None:
)
return
from .services import maintenance
from .services import fileshare, maintenance
with extension.database.session() as conn, extension.database.transaction(conn):
orphaned = maintenance.mark_orphaned_jobs(conn)
# Einbindungen leben im Mount-Namensraum dieses Prozesses und sind mit
# dem vorherigen verschwunden. Die Zeilen dazu muessen weg, sonst zeigt
# die Oberflaeche Freigaben, die es nicht gibt.
vergessen = fileshare.forget_all_mounts(conn)
if orphaned:
logger.warning("%s unterbrochene Wartungsauftraege als unklar markiert", orphaned)
if vergessen:
logger.info(
"%s Freigabe-Einbindungen eines vorherigen Prozesses vergessen "
"-- sie bestehen mit dessen Namensraum nicht mehr",
vergessen,
)
if extension.license is not None:
import socket
extension.license.start_heartbeat(hostname=socket.gethostname())
_start_fileshare_sweep(app)
#: Wie oft nach abgelaufenen Einbindungen gesehen wird.
FILESHARE_SWEEP_SECONDS = 300
def _start_fileshare_sweep(app: Flask) -> None:
"""Loest abgelaufene Freigabe-Einbindungen -- im Webprozess.
Muss hier laufen und nicht im Ueberwachungsdienst: eingebunden wird im
Mount-Namensraum dieses Dienstes, und ein anderer Dienst sieht diese
Einbindungen nicht einmal. Ein ``umount`` von dort waere ein Aufruf ins
Leere -- die Datenbankzeile waere als geloest markiert, die Freigabe aber
weiter eingebunden.
"""
import threading
from .services import fileshare
def schleife() -> None:
while True:
time.sleep(FILESHARE_SWEEP_SECONDS)
try:
with app.app_context():
geloest = fileshare.sweep_expired(core(app).database)
if geloest:
logger.info("%s abgelaufene Freigabe-Einbindungen geloest", geloest)
except Exception: # noqa: BLE001 - der Webprozess darf nie sterben
logger.exception("Aufraeumen der Dateifreigaben fehlgeschlagen")
threading.Thread(target=schleife, name="fileshare-sweep", daemon=True).start()
# Fuer ``gunicorn tesm:app``
def _lazy_app() -> Flask: # pragma: no cover - nur vom WSGI-Server benutzt
@@ -15,6 +15,7 @@ from __future__ import annotations
from typing import Any
from flask import Blueprint, abort, render_template, request
from tesm_core.security.sessions import fragment
from tesm_core.extension import core, db
from ..services import monitor
@@ -138,6 +139,7 @@ def index_view():
@bp.get("/uebersicht/kacheln")
@fragment
def tiles():
"""Teilbereich fuer die automatische Aktualisierung -- liefert nur HTML-Fragment."""
from tesm_core.auth.models import current_user
+10
View File
@@ -298,6 +298,12 @@ def _restart_as_job(extension: Any, conn: Any, device: Any, method: Any): # typ
severity="notice",
)
# Der Auftrag laeuft im Hintergrund und meldet sein Ergebnis erst, wenn das
# Geraet zurueck ist. Der Zustand muss aber sofort umschlagen -- sonst sieht
# die Uebersicht aus wie eine, in der nichts passiert ist.
with transaction():
monitor.mark_restarting(conn, int(device["id"]))
maintenance_service.start_background(
maintenance_service.run_reboot,
database=extension.database,
@@ -307,6 +313,10 @@ def _restart_as_job(extension: Any, conn: Any, device: Any, method: Any): # typ
password=password,
wait_seconds=int(extension.settings.get(conn, "maintenance_reboot_wait") or 300),
actor=current_user.username,
# Der Weg ist oben schon entschieden (restart.resolve). Ihn hier
# mitzugeben ist der Unterschied zwischen "Windows-Geraet ueber RPC" und
# "Windows-Geraet ueber SSH auf Port 22, bis das Zeitlimit greift".
method=method.key,
)
flash(
f"{method.label} fuer {device['name']} gestartet. Der Verlauf steht unter Wartung.",
@@ -119,6 +119,21 @@ def preview(token: str):
headers={
"Content-Disposition": f'inline; filename="{path.name}"',
"X-Content-Type-Options": "nosniff",
# Die Vorschau laeuft in einem Rahmen auf der Freigabeseite. Die
# anwendungsweite CSP verbietet mit "frame-ancestors 'none'" jedes
# Einrahmen -- auch das durch die eigene Seite. Beides wird hier
# deshalb ausdruecklich auf "gleicher Ursprung" gesetzt; die Header
# der Anwendung werden per setdefault gesetzt und treten damit
# zurueck.
#
# Bewusst nur die Rahmen-Direktiven und nicht die ganze strenge CSP:
# was hier ausgeliefert wird, ist eine Datei mit engem, erlaubtem
# MIME-Typ (kein HTML, kein SVG) und "nosniff" -- Skript kann darin
# nicht ausgefuehrt werden. Eine vollstaendige CSP auf einer
# PDF-Antwort riskiert dagegen, die eingebaute Anzeige des Browsers
# zu blockieren.
"Content-Security-Policy": "frame-ancestors 'self'",
"X-Frame-Options": "SAMEORIGIN",
},
)
@@ -255,6 +270,26 @@ def mapping_add():
return redirect(url_for("fileshare.mappings"))
@bp.post("/zuordnungen/<int:mapping_id>")
@permission_required("fileshare.edit")
def mapping_update(mapping_id: int):
try:
with transaction() as conn:
service.update_mapping(
conn,
mapping_id,
ad_group_dn=request.form.get("ad_group_dn", ""),
ad_group_name=request.form.get("ad_group_name", ""),
label=request.form.get("label", ""),
unc=request.form.get("unc", ""),
)
_audit("fileshare.mapping_updated", request.form.get("label", ""), severity="notice")
flash("Zuordnung geaendert.", "success")
except service.FileshareError as exc:
flash(str(exc), "danger")
return redirect(url_for("fileshare.mappings"))
@bp.post("/zuordnungen/<int:mapping_id>/loeschen")
@permission_required("fileshare.edit")
def mapping_delete(mapping_id: int):
+15 -1
View File
@@ -16,13 +16,14 @@ geratene Kategorie schickt ein ``reboot`` an das falsche Geraet).
from __future__ import annotations
from flask import Blueprint, abort, flash, jsonify, redirect, render_template, request, url_for
from tesm_core.security.sessions import fragment
from tesm_core import audit
from tesm_core.auth.models import current_user, permission_required
from tesm_core.auth.service import client_ip
from tesm_core.db import Database
from tesm_core.extension import core, db, transaction
from ..services import inventory, maintenance as service, ssh, windowsops
from ..services import inventory, maintenance as service, ssh, windowsops, monitor
bp = Blueprint("maintenance", __name__, url_prefix="/wartung")
@@ -176,6 +177,7 @@ def job_detail(job_id: str):
@bp.get("/auftrag/<job_id>/ausgabe")
@permission_required("maintenance.view", "maintenance.execute", mode="any")
@fragment
def job_output(job_id: str):
conn = db()
job = service.get_job(conn, job_id)
@@ -246,6 +248,9 @@ def _start(kind: str) -> None:
timeout=int(extension.settings.get(conn, "maintenance_command_timeout") or 900),
)
else:
# Sofort sichtbar, nicht erst wenn das Geraet zurueck ist.
with transaction() as verbindung:
monitor.mark_restarting(verbindung, int(device["id"]))
service.start_background(
service.run_reboot,
database=extension.database,
@@ -255,6 +260,15 @@ def _start(kind: str) -> None:
password=password,
wait_seconds=int(extension.settings.get(conn, "maintenance_reboot_wait") or 300),
actor=current_user.username,
# Hier steht in ``category`` die Kategorie der *Zugangsdaten*
# (siehe _query_devices) -- daraus folgt der Weg. Uebergeben
# statt in run_reboot erraten: dort bedeutet derselbe
# Schluessel je Herkunft etwas anderes.
method=(
service.METHOD_RPC
if str(device["category"]) == inventory.NON_SSH_CATEGORY
else service.METHOD_SSH
),
)
started += 1
@@ -54,7 +54,6 @@ def overview():
"tesm/switches.html",
switches=inventory.list_switches(conn),
credentials=inventory.list_credentials(conn),
host_keys=Database.all(conn, "SELECT * FROM switch_host_keys ORDER BY host"),
terminal_enabled=bool(core().settings.get(conn, "terminal_enabled")),
)
+165
View File
@@ -243,6 +243,131 @@ def cmd_convert_legacy(args: argparse.Namespace) -> int:
return 0
def cmd_legacy_export(args: argparse.Namespace) -> int:
"""Liest eine alte Installation und schreibt deren Daten als Exportdatei.
Der Vorgaenger kann nur ueber die Weboberflaeche exportieren: anmelden,
Kategorien anhaken, Datei herunterladen. Fuer ein Upgrade ist das der
falsche Weg -- es soll ohne Browser laufen und auch dann noch, wenn die
alte Anwendung nicht mehr startet. Gelesen wird ausschliesslich; die alte
Installation bleibt unberuehrt.
Herauskommt eine Datei im **alten** Format. Damit ist sie genau das, was
der Vorgaenger selbst exportiert haette -- und taugt deshalb auch als
Rueckweg.
"""
from getpass import getpass
from pathlib import Path
from .services import legacy_transfer as legacy
quelle = Path(args.source)
ziel = Path(args.out)
if ziel.exists() and not args.force:
print(f"{ziel} existiert bereits. Mit --force ueberschreiben.")
return 2
passphrase = args.passphrase or getpass("Passphrase fuer die Exportdatei: ")
try:
nutzlast, bericht = legacy.read_installation(quelle)
inhalt = legacy.seal_legacy(nutzlast, passphrase)
except legacy.LegacyTransferError as exc:
print(f"Fehlgeschlagen: {exc}", file=sys.stderr)
return 1
print(bericht.as_text("Gelesen"))
if args.dry_run:
print()
print("--dry-run: keine Datei geschrieben.")
return 0
try:
ziel.write_text(inhalt, encoding="utf-8", newline="\n")
except OSError as exc:
print(f"Schreiben fehlgeschlagen: {exc}", file=sys.stderr)
return 1
print()
print(f"Geschrieben: {ziel}")
return 0
def cmd_legacy_import(args: argparse.Namespace) -> int:
"""Liest eine Datei im neuen Format ein -- derselbe Weg wie in der Oberflaeche.
Gebraucht wird das fuer das Upgrade: dort laeuft niemand durch einen
Browser. Geschrieben wird ueber ``transfer.apply_import`` -- dieselbe
Funktion, die die Seite "Sicherung" benutzt. Ein zweiter Schreibpfad fuer
Fremddaten waere die Stelle, die niemand pflegt.
"""
from getpass import getpass
from pathlib import Path
from .services import transfer
quelle = Path(args.datei)
if not quelle.is_file():
print(f"Datei nicht gefunden: {quelle}", file=sys.stderr)
return 2
app, extension = _app_and_core()
passphrase = args.passphrase or getpass("Passphrase der Datei: ")
try:
nutzlast, kopf = transfer.unseal(quelle.read_bytes(), passphrase)
except transfer.TransferError as exc:
print(f"Fehlgeschlagen: {exc}", file=sys.stderr)
return 1
vorhanden = [eintrag["key"] for eintrag in transfer.summarize(nutzlast)]
gewaehlt = (
[key for key in args.categories.split(",") if key.strip()]
if args.categories
else vorhanden
)
unbekannt = sorted(set(gewaehlt) - set(transfer.CATEGORY_BY_KEY))
if unbekannt:
print(f"Unbekannte Kategorie(n): {', '.join(unbekannt)}", file=sys.stderr)
return 2
print(f"Datei vom {kopf.get('created_at') or 'unbekannt'}:")
for eintrag in transfer.summarize(nutzlast):
marke = "x" if eintrag["key"] in gewaehlt else " "
print(f" [{marke}] {eintrag['label']}: {eintrag['count']}")
if args.dry_run:
print()
print("--dry-run: nichts geschrieben.")
return 0
with app.app_context(), extension.database.session() as conn:
with extension.database.transaction(conn):
bericht = transfer.apply_import(
conn,
extension.keystore,
nutzlast,
categories=gewaehlt,
set_setting=lambda key, value: extension.settings.set(
conn, key, value, actor=args.actor
),
)
audit.log(
conn,
actor=args.actor,
action="backup.imported",
detail="; ".join(
f"{key}: {zahlen['created']} neu, {zahlen['updated']} aktualisiert, "
f"{zahlen['skipped']} uebersprungen"
for key, zahlen in bericht.items()
)
+ " (Kommandozeile)",
severity="warning",
)
print()
for key, zahlen in sorted(bericht.items()):
print(
f" {key}: {zahlen['created']} neu, {zahlen['updated']} aktualisiert, "
f"{zahlen['skipped']} uebersprungen"
)
return 0
def build_parser() -> argparse.ArgumentParser:
parser = argparse.ArgumentParser(
prog="tesm-admin", description="Verwaltungswerkzeuge fuer TESM"
@@ -288,6 +413,46 @@ def build_parser() -> argparse.ArgumentParser:
legacy.add_argument("--force", action="store_true", help="Zieldatei ueberschreiben")
legacy.set_defaults(func=cmd_convert_legacy)
export_alt = sub.add_parser(
"legacy-export",
help="Daten einer alten Installation als Exportdatei sichern",
description=(
"Liest die Datenbank einer Installation der Vorgaengerfassung und schreibt "
"Clients, Switche, Zugangsdaten und DHCP in eine Datei im alten Format. "
"Die alte Installation wird nur gelesen. Ohne Browser und auch dann noch "
"moeglich, wenn die alte Anwendung nicht mehr startet."
),
)
export_alt.add_argument(
"--source", default="/srv/tesm", help="Verzeichnis der alten Installation"
)
export_alt.add_argument("--out", required=True, help="Zieldatei")
export_alt.add_argument("--passphrase", help="Passphrase der Zieldatei (sonst wird gefragt)")
export_alt.add_argument("--dry-run", action="store_true", help="Nur den Bericht zeigen")
export_alt.add_argument("--force", action="store_true", help="Zieldatei ueberschreiben")
export_alt.set_defaults(func=cmd_legacy_export)
import_neu = sub.add_parser(
"legacy-import",
help="Datei im Format dieser Anwendung einlesen",
description=(
"Liest eine Sicherungs- oder uebersetzte Datei ein -- derselbe Weg wie unter "
"Verwaltung -> Sicherung, nur ohne Browser. Ohne --categories werden alle "
"Kategorien uebernommen, die in der Datei stehen."
),
)
import_neu.add_argument("datei", help="Datei im Format dieser Anwendung")
import_neu.add_argument("--passphrase", help="Passphrase der Datei (sonst wird gefragt)")
import_neu.add_argument(
"--categories", help="Kommaliste, z.B. devices,switches,credentials,dhcp"
)
import_neu.add_argument(
"--actor", default="upgrade", help="Name, der im Auditlog erscheint"
)
import_neu.add_argument("--dry-run", action="store_true", help="Nur zeigen, was drin steht")
import_neu.set_defaults(func=cmd_legacy_import)
add_web_setup(sub, cmd_web_setup)
return parser
+1 -1
View File
@@ -140,7 +140,7 @@ NAVIGATION = NavTree(
),
NavItem(
key="logs_audit",
label="Aenderungen",
label="Audit",
icon="history",
endpoint="logs.audit_view",
permissions=("logs_audit.view", "logs_audit.export"),
+159 -5
View File
@@ -27,6 +27,7 @@ import os
import re
import secrets
import shutil
import socket
import sqlite3
from dataclasses import dataclass
from datetime import datetime, timedelta, timezone
@@ -114,6 +115,73 @@ def validate_unc(value: str) -> str:
# --------------------------------------------------------------------------- #
def _resolvable(host: str) -> bool:
"""Loest dieser Name auf diesem Server auf?"""
try:
socket.getaddrinfo(host, None)
except (socket.gaierror, UnicodeError, OSError):
return False
return True
def search_suffixes(conn: sqlite3.Connection) -> list[str]:
"""Domaenen, mit denen ein kurzer Hostname vervollstaendigt werden kann.
Ein Windows-Client loest "S2025" ueber seine Suchdomaene auf. Dieser Server
hat oft keine (``search .`` in resolv.conf), und dann scheitert die
Einbindung mit "could not resolve address for S2025" -- obwohl der Name im
Netz voellig richtig ist. Die AD-Domaene ist aber bekannt, also wird sie
hier zum Vervollstaendigen benutzt.
"""
kandidaten: list[str] = []
einstellungen = core().settings
basis = str(einstellungen.get(conn, "ldap_base_dn") or "").strip()
if basis:
# DC=ad,DC=eertmoed,DC=net -> ad.eertmoed.net
teile = [
stueck.split("=", 1)[1]
for stueck in basis.split(",")
if stueck.strip().lower().startswith("dc=")
]
if teile:
kandidaten.append(".".join(teile))
rechner = str(einstellungen.get(conn, "ldap_host") or "").strip()
if rechner and "." in rechner:
kandidaten.append(rechner)
# Auch die Elterndomaene: ist ldap_host ein DC-Name, liegt die Domaene
# eine Ebene darueber.
kandidaten.append(rechner.split(".", 1)[1])
# Reihenfolge erhalten, Doppelte entfernen.
gesehen: set[str] = set()
return [k for k in kandidaten if k and not (k in gesehen or gesehen.add(k))]
def resolve_unc_host(unc: str, suffixes: Iterable[str]) -> tuple[str, str]:
"""Ersetzt den Hostnamen einer UNC durch einen aufloesbaren.
Rueckgabe: ``(unc, hinweis)``. Der Hinweis ist leer, wenn nichts geaendert
wurde; laesst sich der Name gar nicht aufloesen, bleibt die UNC unveraendert
und der Hinweis nennt das Problem.
"""
teile = unc.lstrip(chr(92)).split(chr(92), 1)
if not teile or not teile[0]:
return unc, ""
host = teile[0]
rest = teile[1] if len(teile) > 1 else ""
if _resolvable(host):
return unc, ""
for suffix in suffixes:
kandidat = f"{host}.{suffix.strip('.')}"
if _resolvable(kandidat):
neu = chr(92) * 2 + kandidat + (chr(92) + rest if rest else "")
return neu, f"Name {host} ueber {kandidat} aufgeloest"
return unc, (
f"Der Name {host} ist auf diesem Server nicht aufloesbar. Bitte den "
"vollqualifizierten Namen oder die IP-Adresse eintragen -- oder unter "
"Netzwerk eine Suchdomaene setzen."
)
def list_mappings(conn: sqlite3.Connection) -> list[dict[str, Any]]:
return Database.all(
conn, "SELECT * FROM fileshare_mappings ORDER BY label COLLATE NOCASE"
@@ -139,6 +207,52 @@ def add_mapping(
return int(cursor.lastrowid or 0)
def update_mapping(
conn: sqlite3.Connection,
mapping_id: int,
*,
ad_group_dn: str,
ad_group_name: str,
label: str,
unc: str,
) -> None:
"""Aendert eine bestehende Zuordnung.
Dieselben Pruefungen wie beim Anlegen -- eine Zuordnung, die man nur neu
anlegen statt korrigieren kann, verleitet dazu, den Tippfehler stehen zu
lassen und daneben einen zweiten Eintrag zu machen.
"""
clean_unc = validate_unc(unc)
clean_label = (label or "").strip()
clean_dn = (ad_group_dn or "").strip()
if not clean_label:
raise FileshareError("Der Anzeigename darf nicht leer sein.")
if not clean_dn:
raise FileshareError("Es ist keine Verzeichnisgruppe ausgewaehlt.")
vorhanden = Database.one(
conn, "SELECT id FROM fileshare_mappings WHERE id=?", (mapping_id,)
)
if vorhanden is None:
raise FileshareError("Diese Zuordnung existiert nicht mehr.")
# Die Eindeutigkeit (ad_group_dn, unc) gilt weiterhin -- nur nicht gegen
# sich selbst.
kollision = Database.one(
conn,
"SELECT id FROM fileshare_mappings WHERE ad_group_dn=? AND unc=? AND id<>?",
(clean_dn, clean_unc, mapping_id),
)
if kollision is not None:
raise FileshareError("Diese Zuordnung existiert bereits.")
conn.execute(
"UPDATE fileshare_mappings SET ad_group_dn=?, ad_group_name=?, label=?, unc=? "
"WHERE id=?",
(clean_dn, (ad_group_name or "").strip(), clean_label, clean_unc, mapping_id),
)
def delete_mapping(conn: sqlite3.Connection, mapping_id: int) -> None:
conn.execute("DELETE FROM fileshare_mappings WHERE id=?", (mapping_id,))
@@ -259,12 +373,18 @@ def mount_for_login(
root = Path(str(extension.settings.get(conn, "fileshare_mount_root") or "/mnt/tesm-shares"))
messages: list[str] = []
suffixes = search_suffixes(conn)
for share in shares:
token = secrets.token_urlsafe(16)
target = root / token
result = sysops.mount_cifs(
str(share["unc"]), str(target), username, password, domain=domain
)
# Kurze Hostnamen vervollstaendigen, bevor mount daran scheitert.
unc, hinweis = resolve_unc_host(str(share["unc"]), suffixes)
if unc == str(share["unc"]) and hinweis:
messages.append(f"{share['label']}: {hinweis}")
continue
if hinweis:
logger.info("%s: %s", share["label"], hinweis)
result = sysops.mount_cifs(unc, str(target), username, password, domain=domain)
if not result.ok:
messages.append(f"{share['label']}: Einbindung fehlgeschlagen ({result.message})")
continue
@@ -298,6 +418,24 @@ def release_mount(conn: sqlite3.Connection, mount_id: int) -> None:
)
def forget_all_mounts(conn: sqlite3.Connection) -> int:
"""Vergisst alle Einbindungen -- beim Start des Webprozesses.
Eingebunden wird im Mount-Namensraum dieses Dienstes. Mit dem Dienst
verschwindet der Namensraum und mit ihm jede Einbindung; die Zeilen in der
Datenbank ueberleben aber. Ohne dieses Aufraeumen zeigte die Oberflaeche
nach jedem Neustart Freigaben an, die es nicht mehr gibt -- und ein Klick
darauf fuehrte in ein leeres Verzeichnis.
Bewusst **kein** ``umount``: es gibt nichts zu loesen. Der Aufruf ginge in
einen Namensraum, der nicht mehr existiert.
"""
cursor = conn.execute(
"UPDATE fileshare_mounts SET released_at=? WHERE released_at IS NULL", (_iso(_now()),)
)
return int(cursor.rowcount or 0)
def release_all_for_user(conn: sqlite3.Connection, user_id: int) -> int:
count = 0
for mount in active_mounts(conn, user_id):
@@ -315,10 +453,26 @@ def sweep_expired(database: Any) -> int:
"""
released = 0
with database.session() as conn:
# Eine Einbindung lebt genau so lange wie die Sitzung, aus der sie
# entstanden ist. Vorher hing sie an einer eigenen Frist von zwoelf
# Stunden: nach dem Abmelden -- oder nach der automatischen Abmeldung
# bei Leerlauf -- blieb die Freigabe mit den Zugangsdaten des Benutzers
# weiter eingebunden. Die eigene Frist bleibt als Obergrenze bestehen;
# eine Sitzung kann durch Aktivitaet beliebig lange leben, eine
# Einbindung soll trotzdem irgendwann neu entstehen muessen.
rows = Database.all(
conn,
"SELECT id FROM fileshare_mounts WHERE released_at IS NULL AND expires_at <= ?",
(_iso(_now()),),
"""
SELECT m.id FROM fileshare_mounts m
LEFT JOIN user_sessions s ON s.id = m.session_id
WHERE m.released_at IS NULL
AND (m.expires_at <= ?
OR s.id IS NULL
OR s.revoked_at IS NOT NULL
OR s.idle_expires_at <= ?
OR s.absolute_expires_at <= ?)
""",
(_iso(_now()), _iso(_now()), _iso(_now())),
)
if not rows:
return 0
+271 -2
View File
@@ -27,6 +27,7 @@ from __future__ import annotations
import base64
import json
from dataclasses import dataclass, field
from pathlib import Path
from typing import Any
#: Runden der alten Schluesselableitung. Steht so im Vorgaenger und darf sich
@@ -84,8 +85,13 @@ class Report:
if text not in self.notes:
self.notes.append(text)
def as_text(self) -> str:
zeilen = ["Uebersetzt:"]
def as_text(self, titel: str = "Uebersetzt") -> str:
"""Bericht als Text. Der Titel gehoert dem Aufrufer.
Beim Lesen einer alten Installation ist noch nichts uebersetzt --
"Uebersetzt: devices 4" waere an dieser Stelle einfach falsch.
"""
zeilen = [f"{titel}:"]
zeilen += [f" {key}: {value}" for key, value in sorted(self.counts.items())] or [
" nichts"
]
@@ -415,3 +421,266 @@ def convert(legacy: dict[str, Any]) -> tuple[dict[str, Any], Report]:
"Beim Export im alten TESM diese Kategorien mitwaehlen."
)
return payload, report
def _eine(conn: Any, sql: str, args: tuple[Any, ...] = ()) -> Any:
"""Eine Zeile oder ``None`` -- die alte Datenbank kennt kein Database."""
return conn.execute(sql, args).fetchone()
# --------------------------------------------------------------------------- #
# Alte Installation lesen
# --------------------------------------------------------------------------- #
#: Dateinamen der Vorgaengerfassung, relativ zu ihrem Verzeichnis.
LEGACY_DB_NAME = "sqlite.db"
LEGACY_FERNET_NAME = "fernet.key"
#: Genau die Abfragen des alten Exports. Sie stehen hier als Text und nicht als
#: Nachbau: was der Vorgaenger exportiert hat, ist das, was uebersetzbar ist.
_ABFRAGEN: dict[str, str] = {
"devices": """
SELECT devices.mac, devices.ip, devices.port, devices.name,
devices.switch_hostname, devices.is_active, devices.ssh_port,
credentials.name AS credential_name
FROM devices LEFT JOIN credentials ON credentials.id = devices.credential_id
WHERE devices.deleted_at IS NULL
""",
"switches": """
SELECT switches.hostname, switches.ip, switches.ssh_port,
credentials.name AS credential_name
FROM switches LEFT JOIN credentials ON credentials.id = switches.credential_id
WHERE switches.deleted_at IS NULL
""",
}
def _oeffne_alt(pfad: Path) -> Any:
"""Oeffnet die alte Datenbank **nur lesend**.
Der alte Dienst laeuft womoeglich noch. Ein Schreibzugriff waere hier in
jedem Fall falsch, und ``mode=ro`` macht daraus einen Fehler statt einer
Moeglichkeit.
"""
import sqlite3
if not pfad.is_file():
raise LegacyTransferError(f"Keine Datenbank gefunden: {pfad}")
conn = sqlite3.connect(f"file:{pfad.as_posix()}?mode=ro", uri=True)
conn.row_factory = sqlite3.Row
return conn
def _tabellen(conn: Any) -> set[str]:
return {
str(row[0])
for row in conn.execute("SELECT name FROM sqlite_master WHERE type='table'").fetchall()
}
def _entschluessler(root: Path, report: Report) -> Any:
"""Gibt eine Funktion zurueck, die ein altes Passwort entschluesselt.
Fehlt der Schluessel, bleibt der Datensatz erhalten und das Passwort leer.
Ein Zugangsdatensatz ohne Passwort ist nachtragbar; ein abgebrochenes
Upgrade ist es nicht.
"""
schluesseldatei = root / LEGACY_FERNET_NAME
if not schluesseldatei.is_file():
report.note(
f"{LEGACY_FERNET_NAME} nicht gefunden -- die Passwoerter der Zugangsdaten "
"bleiben leer und sind nachzutragen."
)
return lambda _token: ""
from cryptography.fernet import Fernet, InvalidToken
try:
fernet = Fernet(schluesseldatei.read_bytes().strip())
except (ValueError, TypeError):
report.note(
f"{LEGACY_FERNET_NAME} ist unlesbar -- die Passwoerter der Zugangsdaten "
"bleiben leer und sind nachzutragen."
)
return lambda _token: ""
gescheitert: list[int] = []
def entschluesseln(token: Any) -> str:
if not token:
return ""
try:
return fernet.decrypt(str(token).encode("utf-8")).decode("utf-8")
except (InvalidToken, ValueError):
gescheitert.append(1)
if len(gescheitert) == 1:
report.note(
"Mindestens ein Passwort liess sich mit dem gefundenen Schluessel "
"nicht entschluesseln -- es bleibt leer."
)
return ""
return entschluesseln
def _alt_dhcp(conn: Any, vorhanden: set[str]) -> dict[str, Any] | None:
"""Baut den DHCP-Abschnitt so, wie der alte Export ihn geschrieben hat."""
if "dhcp_subnets" not in vorhanden:
return None
einstellungen: dict[str, Any] = {}
if "settings" in vorhanden:
# Nur die Schluessel holen, die der Uebersetzer kennt -- der alte
# Einstellungsbestand ist gross und heisst groesstenteils anders.
for key in DHCP_SETTING_KEYS:
row = _eine(conn, "SELECT value FROM settings WHERE key=?", (key,))
if row and str(row["value"] or ""):
einstellungen[key] = row["value"]
subnets = [
dict(row)
for row in conn.execute(
"SELECT interface, range_start, range_end, gateway, dns, sort_order, enabled "
"FROM dhcp_subnets"
).fetchall()
]
reservations = (
[
dict(row)
for row in conn.execute(
"SELECT mac, ip, name FROM dhcp_manual_reservations"
).fetchall()
]
if "dhcp_manual_reservations" in vorhanden
else []
)
options: list[dict[str, Any]] = []
if "dhcp_option_defs" in vorhanden:
for definition in conn.execute(
"SELECT id, code, name, type, description, is_standard FROM dhcp_option_defs"
).fetchall():
werte = (
conn.execute(
"SELECT device_mac, value FROM dhcp_option_values WHERE option_def_id=?",
(definition["id"],),
).fetchall()
if "dhcp_option_values" in vorhanden
else []
)
if not werte and definition["is_standard"]:
continue
options.append(
{
"code": definition["code"],
"name": definition["name"],
"type": definition["type"],
"description": definition["description"],
"is_standard": definition["is_standard"],
"values": [
{"device_mac": w["device_mac"], "value": w["value"]} for w in werte
],
}
)
if not (einstellungen or subnets or reservations or options):
return None
return {
"settings": einstellungen,
"subnets": subnets,
"reservations": reservations,
"options": options,
}
def read_installation(root: Path) -> tuple[dict[str, Any], Report]:
"""Liest eine alte Installation und gibt deren Nutzlast zurueck.
Ergebnis ist dieselbe Struktur, die ``open_legacy`` aus einer Exportdatei
liefert -- der Uebersetzer dahinter bleibt also derselbe. Das ist der
Unterschied zum Weg ueber die Oberflaeche: fuer ein Upgrade darf niemand
sich anmelden, eine Kategorie anhaken und eine Datei herunterladen muessen.
Gelesen wird ausschliesslich; die alte Installation bleibt unberuehrt.
"""
root = Path(root)
report = Report()
conn = _oeffne_alt(root / LEGACY_DB_NAME)
try:
vorhanden = _tabellen(conn)
payload: dict[str, Any] = {}
for abschnitt, sql in _ABFRAGEN.items():
tabelle = abschnitt
if tabelle not in vorhanden:
report.note(f"Tabelle {tabelle!r} fehlt in der alten Datenbank.")
continue
payload[abschnitt] = [dict(row) for row in conn.execute(sql).fetchall()]
if "credentials" in vorhanden:
entschluesseln = _entschluessler(root, report)
payload["credentials"] = [
{
"name": row["name"],
"username": row["username"],
"password": entschluesseln(row["password"]),
"category": row["category"],
}
for row in conn.execute(
"SELECT name, username, password, category FROM credentials "
"WHERE deleted_at IS NULL"
).fetchall()
]
else:
report.note("Tabelle 'credentials' fehlt in der alten Datenbank.")
dhcp = _alt_dhcp(conn, vorhanden)
if dhcp:
payload["dhcp"] = dhcp
finally:
conn.close()
payload = {key: value for key, value in payload.items() if value}
if not payload:
raise LegacyTransferError(
f"In {root} stehen keine uebernehmbaren Daten (Clients, Switche, "
"Zugangsdaten, DHCP)."
)
for abschnitt, inhalt in payload.items():
report.took(abschnitt, len(inhalt) if isinstance(inhalt, list) else 1)
return payload, report
def seal_legacy(payload: dict[str, Any], passphrase: str) -> str:
"""Schreibt eine Nutzlast im **alten** Umschlag.
Damit ist die Datei genau das, was der Vorgaenger selbst exportiert haette
-- lesbar fuer ``open_legacy`` und fuer den Import des alten TESM. Das ist
beim Upgrade der Unterschied zwischen einem Zwischenschritt und einem
Rueckweg: geht danach etwas schief, laesst sich diese Datei in die alte
Installation zurueckspielen.
"""
import secrets
from datetime import datetime
from cryptography.fernet import Fernet
from cryptography.hazmat.primitives import hashes
from cryptography.hazmat.primitives.kdf.pbkdf2 import PBKDF2HMAC
if len(passphrase) < 8:
raise LegacyTransferError("Die Passphrase braucht mindestens 8 Zeichen.")
salt = secrets.token_bytes(16)
kdf = PBKDF2HMAC(
algorithm=hashes.SHA256(), length=32, salt=salt, iterations=LEGACY_KDF_ITERATIONS
)
key = base64.urlsafe_b64encode(kdf.derive(passphrase.encode("utf-8")))
token = Fernet(key).encrypt(json.dumps(payload).encode("utf-8"))
umschlag = {
"app": LEGACY_APP_TAG,
"version": 2,
"exported_at": datetime.now().strftime("%Y-%m-%d %H:%M:%S"),
"salt": base64.urlsafe_b64encode(salt).decode("utf-8"),
"payload": token.decode("utf-8"),
}
return json.dumps(umschlag, indent=2, ensure_ascii=False) + "\n"
+15 -2
View File
@@ -500,6 +500,7 @@ def run_reboot(
password: str,
wait_seconds: int,
actor: str = "system",
method: str = METHOD_SSH,
) -> None:
"""Loest einen Neustart aus und wartet auf die Rueckkehr.
@@ -518,7 +519,15 @@ def run_reboot(
return int((time.monotonic() - started) * 1000)
host = str(device["ip"])
is_windows = str(device.get("category") or "") == WINDOWS_CATEGORY
# Der Weg wird **uebergeben**, nicht aus dem Geraet abgeleitet. Vorher stand
# hier ``device["category"]`` -- und dieser Schluessel bedeutet je Herkunft
# etwas anderes: die Wartungsabfrage legt die Kategorie der *Zugangsdaten*
# darunter, ``inventory.get_device`` die des *Geraets*. Ueber die
# Statusuebersicht kam damit ein Windows-Geraet mit leerer Geraetekategorie
# an, wurde fuer Linux gehalten und ueber SSH auf Port 22 angesprochen --
# bis zum Zeitlimit. Die Entscheidung faellt jetzt einmal beim Aufrufer
# (``restart.resolve``) und wird hier nur noch befolgt.
is_windows = method == METHOD_RPC
# Woran erkennt man, dass das Geraet zurueck ist? Am selben Dienst, ueber
# den der Neustart lief: SSH bei Linux, SMB/RPC bei Windows.
probe_port = WINDOWS_PROBE_PORT if is_windows else int(device.get("ssh_port") or 22)
@@ -566,6 +575,7 @@ def run_reboot(
actor=actor,
duration_ms=elapsed(),
detail=str(exc),
method=method,
)
return
@@ -607,6 +617,7 @@ def run_reboot(
actor=actor,
duration_ms=elapsed(),
detail=problem,
method=method,
)
return
@@ -646,6 +657,7 @@ def run_reboot(
actor=actor,
duration_ms=elapsed(),
detail="Neustart ueber SSH, Geraet ist zurueckgekehrt.",
method=method,
)
return
time.sleep(REBOOT_POLL_SECONDS)
@@ -669,7 +681,8 @@ def run_reboot(
f"Neustart ausgeloest, aber {host}:{ssh_port} hat innerhalb von "
f"{wait_seconds}s nicht wieder geantwortet."
),
)
method=method,
)
def _log_restart(
+68 -5
View File
@@ -33,7 +33,7 @@ import threading
import time
from concurrent.futures import ThreadPoolExecutor
from dataclasses import dataclass
from datetime import datetime, timezone
from datetime import datetime, timedelta, timezone
from pathlib import Path
from typing import Any, Callable
@@ -106,7 +106,13 @@ def ping(host: str, *, timeout: int = PING_TIMEOUT_SECONDS) -> PingResult:
command = [binary, "-c", "1", "-W", str(timeout), host]
try:
completed = subprocess.run( # noqa: S603 - feste Argumentliste, keine Shell
command, capture_output=True, text=True, timeout=timeout + 3, check=False
command,
capture_output=True,
text=True,
encoding="utf-8",
errors="replace",
timeout=timeout + 3,
check=False,
)
except subprocess.TimeoutExpired:
return PingResult(False, detail="Zeitlimit ueberschritten")
@@ -313,9 +319,10 @@ def record_restart(
(device_id, _now(), trigger, actor, action, result, duration_ms, detail[:8000], method),
)
if result == "ok":
# Der Zustand wird hier gesetzt, nicht in den einzelnen Neustartwegen:
# PoE, SSH und RPC laufen alle durch diese Funktion. Eine zweite Stelle
# waere eine, die beim naechsten Verfahren vergessen wird.
# Hier faellt nur noch der Zaehler und der Zeitstempel an. Den Zustand
# setzt ``mark_restarting`` schon beim Ausloesen -- dieses Ergebnis
# kommt bei SSH und RPC erst, wenn das Geraet zurueck ist, und bis
# dahin stand die Kachel weiter auf "online".
conn.execute(
"UPDATE device_status SET last_restart_at=?, restart_count=restart_count+1, "
"state=?, last_change_at=?, fail_count=0 WHERE device_id=?",
@@ -323,6 +330,33 @@ def record_restart(
)
def mark_restarting(conn: sqlite3.Connection, device_id: int) -> None:
"""Setzt den Zustand auf "startet neu" -- beim **Ausloesen**, nicht am Ende.
Ein Neustart ueber SSH oder RPC laeuft als Auftrag: Kommando schicken, dann
auf die Rueckkehr warten. Das Ergebnis steht erst Minuten spaeter fest. Wer
den Knopf gedrueckt hat, will die Wirkung aber sofort sehen -- sonst sieht
die Uebersicht aus wie eine, in der nichts passiert ist.
Bewusst ohne ``restart_count``: gezaehlt wird das Ereignis, nicht die
Absicht. Und ohne ``last_restart_at``: das Kulanzfenster laeuft ab dem
Zeitpunkt, an dem der Neustart tatsaechlich ausgeloest wurde
(``record_restart``).
"""
conn.execute(
"""
INSERT INTO device_status (device_id, state, fail_count, last_check_at, last_change_at)
VALUES (?,?,0,?,?)
ON CONFLICT(device_id) DO UPDATE SET
state=excluded.state,
fail_count=0,
last_change_at=CASE WHEN device_status.state <> excluded.state
THEN excluded.last_change_at ELSE device_status.last_change_at END
""",
(device_id, STATE_RESTARTING, _now(), _now()),
)
# --------------------------------------------------------------------------- #
# PoE-Neustart
# --------------------------------------------------------------------------- #
@@ -363,6 +397,13 @@ def restart_device_poe(
switch_ip = str(device.get("switch_ip") or "")
credential_id = device.get("switch_credential_id")
# Sofort sichtbar machen, dass etwas passiert -- der Portzyklus dauert
# Sekunden, das Warten auf die Rueckkehr laenger. Gilt fuer den manuellen
# wie fuer den automatischen Neustart, denn beide laufen hier durch.
if port and switch_ip:
with write():
mark_restarting(conn, int(device["id"]))
if not port or not switch_ip:
message = (
"Kein Switch oder kein Port zugeordnet -- ein PoE-Neustart ist nicht moeglich."
@@ -573,6 +614,28 @@ def _in_cooldown(last_restart_at: Any) -> bool:
return (datetime.now(timezone.utc) - moment).total_seconds() < RESTART_COOLDOWN_SECONDS
def next_check_at(conn: sqlite3.Connection, interval_seconds: int) -> datetime | None:
"""Wann der naechste Ueberwachungsdurchlauf faellig ist.
Anker ist die letzte tatsaechliche Pruefung, nicht der Prozessstart: nach
einem Neustart des Dienstes soll der Zaehler dort weiterlaufen, wo der
Durchlauf steht, und nicht bei voller Laenge beginnen.
"""
zeile = Database.one(
conn, "SELECT MAX(last_check_at) AS letzte FROM device_status", ()
)
letzte = (zeile or {}).get("letzte")
if not letzte:
return None
try:
stamp = datetime.fromisoformat(str(letzte))
except ValueError:
return None
if stamp.tzinfo is None:
stamp = stamp.replace(tzinfo=timezone.utc)
return stamp + timedelta(seconds=max(1, int(interval_seconds)))
def dashboard_counts(conn: sqlite3.Connection) -> dict[str, int]:
row = Database.one(
conn,
+20 -1
View File
@@ -45,7 +45,18 @@ class Method:
return self.key == METHOD_POE
#: Derselbe Weg wie PoE, nur anders benannt: bei einem Geraet, das nicht
#: antwortet, ist "Neustart" das falsche Wort. Der Schluessel bleibt ``poe``,
#: damit Protokoll und Auswertung unveraendert bleiben.
POWER_ON = "poe-einschalten"
DEFINITIONS: dict[str, Method] = {
POWER_ON: Method(
key=METHOD_POE,
label="Einschalten (PoE)",
hint="Schaltet den Switch-Port aus und wieder ein. Bei einem Geraet, das nicht "
"antwortet, ist das der einzige Weg, der noch etwas bewirkt.",
),
METHOD_POE: Method(
key=METHOD_POE,
label="PoE-Port",
@@ -82,9 +93,17 @@ def available(device: Any, *, maintenance_active: bool = True) -> list[Method]:
return None
methods: list[Method] = []
if field("switch_id") and str(field("port") or "").strip():
hat_poe = bool(field("switch_id")) and bool(str(field("port") or "").strip())
if hat_poe:
methods.append(DEFINITIONS[METHOD_POE])
# Ein Geraet, das nicht antwortet, laesst sich nicht ueber SSH oder RPC neu
# starten -- dafuer muesste es erreichbar sein. Angeboten wird dann nur noch
# der PoE-Weg, und der heisst dort "Einschalten": er schaltet den Port
# wieder ein, statt ein laufendes System neu zu starten.
if str(field("state") or "") == "offline":
return [DEFINITIONS[POWER_ON]] if hat_poe else []
category = str(field("credential_category") or "")
has_login = bool(field("credential_id"))
if has_login and maintenance_active:
+148 -37
View File
@@ -52,7 +52,8 @@ HINTS: tuple[tuple[str, str], ...] = (
(
"NT_STATUS_LOGON_FAILURE",
"Benutzername oder Passwort wurden vom Windows-Geraet abgewiesen. Bei einem "
"Domaenenkonto die Form DOMAENE\\\\benutzer verwenden.",
"Domaenenkonto die Form DOMAENE\\benutzer verwenden -- mit *einem* "
"Backslash.",
),
(
"NT_STATUS_ACCESS_DENIED",
@@ -73,6 +74,24 @@ HINTS: tuple[tuple[str, str], ...] = (
"NT_STATUS_HOST_UNREACHABLE",
"Das Geraet ist nicht erreichbar.",
),
# Diese Meldung liest sich wie ein technisches Detail, hat aber fast immer
# eine einzige Ursache: das Konto ist auf dem Zielgeraet kein Administrator.
# Nachgemessen an einem echten Fall -- die Anmeldung gelang, aber schon
# "net rpc info" und der Dienstmanager antworteten mit ACCESS_DENIED, also
# bekommt ein Standardkonto die winreg-Pipe gar nicht zu sehen.
(
"pipe winreg",
"Das Konto hat auf diesem Geraet keine Administratorrechte. Ein Neustart ueber "
"RPC braucht sie: die Pipe, ueber die er laeuft, ist fuer Standardkonten nicht "
"sichtbar. Ein Konto der lokalen Administratoren hinterlegen -- pruefen laesst "
"sich das mit 'net rpc service status RemoteRegistry'.",
),
(
"NT_STATUS_OBJECT_NAME_NOT_FOUND",
"Der benoetigte RPC-Dienst antwortet auf dem Geraet nicht. Meist fehlen dem "
"Konto die Administratorrechte; sonst ist der Dienst 'Remoteregistrierung' "
"gestoppt.",
),
)
@@ -83,32 +102,54 @@ def hint_for(output: str) -> str:
return ""
def reboot(
host: str,
def split_account(username: str, domain: str = "") -> tuple[str, str]:
"""Trennt ``DOMAENE\\benutzer`` in Benutzer und Domaene.
Toleranter Split: mehrfache Backslashes werden zusammengefasst, leere Teile
verworfen. Das ist kein Selbstzweck -- der Hinweistext dieser Datei empfahl
selbst einmal ``DOMAENE\\\\benutzer`` mit zwei Backslashes, und genau so
wurde es dann eingetragen. Ein einfacher ``split()`` schickte daraufhin
``\\benutzer`` an Windows, und die Anmeldung scheiterte mit LOGON_FAILURE --
bei formal richtigen Zugangsdaten.
Rueckgabe: ``(benutzer, domaene)``.
"""
if "\\" in username and not domain:
teile = [teil.strip() for teil in username.split("\\") if teil.strip()]
if len(teile) >= 2:
return teile[-1], teile[0]
if teile:
return teile[0], domain
return username, domain
def _net_with_credentials(
args: list[str],
*,
username: str,
password: str,
*,
domain: str = "",
comment: str = "Neustart durch TESM-Wartung",
delay: int = 5,
timeout: int = DEFAULT_TIMEOUT,
) -> RemoteResult:
"""Loest einen Neustart auf einem Windows-Geraet aus."""
domain: str,
timeout: int,
) -> RemoteResult | tuple[int, str]:
"""Ruft ``net`` mit einer 0600-Anmeldedatei auf und raeumt sie sicher weg.
Gemeinsam fuer Neustart und Pruefung -- die Datei traegt ein
Klartextpasswort, und diese Behandlung will man genau einmal haben.
Rueckgabe: ``(exitcode, ausgabe)`` oder ein fertiges ``RemoteResult`` bei
einem Fehler noch vor dem Aufruf.
"""
binary = shutil.which("net")
if binary is None:
return RemoteResult(
False,
"",
f"Auf diesem Server fehlt das Paket {REQUIRED_PACKAGE}. Ohne 'net' laesst sich "
"ein Windows-Geraet von hier nicht neu starten.",
"ein Windows-Geraet von hier nicht ansprechen.",
)
if not username:
return RemoteResult(False, "", "Fuer das Geraet sind keine Zugangsdaten hinterlegt.")
# Ein Benutzer der Form DOMAENE\benutzer bringt seine Domaene selbst mit.
if "\\" in username and not domain:
domain, username = username.split("\\", 1)
return RemoteResult(False, "", "Es sind keine Zugangsdaten hinterlegt.")
username, domain = split_account(username, domain)
handle, path = tempfile.mkstemp(prefix="tesm-winauth-")
try:
# mkstemp legt die Datei auf POSIX bereits mit 0600 an. Hier trotzdem
@@ -123,34 +164,22 @@ def reboot(
if domain:
stream.write(f"domain={domain}\n")
command = [
binary,
"rpc",
"shutdown",
"-r", # neu starten statt herunterfahren
"-f", # laufende Anwendungen nicht blockieren lassen
"-t",
str(max(0, int(delay))),
"-C",
comment,
"-I",
host,
"--authentication-file",
path,
]
command = [binary, *args, "--authentication-file", path]
try:
completed = subprocess.run( # noqa: S603 - feste Argumentliste, keine Shell
command, capture_output=True, text=True, timeout=timeout, check=False
command,
capture_output=True,
text=True,
encoding="utf-8",
errors="replace",
timeout=timeout,
check=False,
)
except subprocess.TimeoutExpired:
return RemoteResult(False, "", f"Zeitlimit von {timeout}s ueberschritten.")
except OSError as exc:
return RemoteResult(False, "", str(exc))
output = (completed.stdout + completed.stderr).strip()
if completed.returncode == 0:
return RemoteResult(True, output or "Neustart ausgeloest.")
return RemoteResult(False, output, hint_for(output))
return completed.returncode, (completed.stdout + completed.stderr).strip()
finally:
# Ueberschreiben, dann loeschen -- die Datei enthaelt ein Klartextpasswort.
try:
@@ -166,3 +195,85 @@ def reboot(
os.unlink(path)
except OSError: # pragma: no cover - defensiv
pass
def check(
host: str,
username: str,
password: str,
*,
domain: str = "",
timeout: int = DEFAULT_TIMEOUT,
) -> RemoteResult:
"""Prueft Zugangsdaten gegen ein Windows-Geraet -- **ohne** etwas zu aendern.
``net rpc info`` ist rein lesend. Der Sinn: ob Zugangsdaten stimmen, soll
man erfahren, ohne einen Neustart auszuloesen und hinterher im Protokoll zu
raten. Unterschieden wird ausdruecklich zwischen "Passwort falsch" und
"Anmeldung in Ordnung, aber keine Administratorrechte" -- das sind zwei
voellig verschiedene Aufgaben fuer den, der es beheben muss.
Ein Fehlversuch zaehlt fuer die Sperrrichtlinie der Domaene mit. Deshalb
genau ein Aufruf je Klick und kein automatisches Wiederholen.
"""
ergebnis = _net_with_credentials(
["rpc", "info", "-I", host],
username=username,
password=password,
domain=domain,
timeout=timeout,
)
if isinstance(ergebnis, RemoteResult):
return ergebnis
code, output = ergebnis
if code == 0:
return RemoteResult(
True, output, "Anmeldung erfolgreich, Administratorrechte vorhanden."
)
if "ACCESS_DENIED" in output:
# Wichtig: die Anmeldung *hat* funktioniert. Nur die Rechte fehlen.
return RemoteResult(
False,
output,
"Anmeldung erfolgreich, aber das Konto hat auf diesem Geraet keine "
"Administratorrechte. Fuer einen Neustart ueber RPC braucht es sie.",
)
return RemoteResult(False, output, hint_for(output) or "Pruefung fehlgeschlagen.")
def reboot(
host: str,
username: str,
password: str,
*,
domain: str = "",
comment: str = "Neustart durch TESM-Wartung",
delay: int = 5,
timeout: int = DEFAULT_TIMEOUT,
) -> RemoteResult:
"""Loest einen Neustart auf einem Windows-Geraet aus."""
ergebnis = _net_with_credentials(
[
"rpc",
"shutdown",
"-r", # neu starten statt herunterfahren
"-f", # laufende Anwendungen nicht blockieren lassen
"-t",
str(max(0, int(delay))),
"-C",
comment,
"-I",
host,
],
username=username,
password=password,
domain=domain,
timeout=timeout,
)
if isinstance(ergebnis, RemoteResult):
return ergebnis
code, output = ergebnis
if code == 0:
return RemoteResult(True, output or "Neustart ausgeloest.")
return RemoteResult(False, output, hint_for(output))
@@ -1,8 +1,8 @@
{# Teilbereich der Statusuebersicht -- wird auch einzeln per fetch geladen. #}
{# Teilbereich der Statusübersicht -- wird auch einzeln per fetch geladen. #}
{% from "tesm_core/macros.html" import pill, empty_state %}
{# Beide Bloecke in einen Stapel: sonst klebt die erste Gruppe an den
Filterkacheln, waehrend die Gruppen untereinander Abstand haben. #}
{# Beide Blöcke in einen Stapel: sonst klebt die erste Gruppe an den
Filterkacheln, während die Gruppen untereinander Abstand haben. #}
<div class="stack">
<div class="grid grid--4" data-behavior="tile-filter" data-filter-scope="tile-sections">
<button type="button" class="stat" data-filter-value="" aria-pressed="false">
@@ -25,7 +25,7 @@
</button>
{% else %}
<div class="stat stat--warning">
<span class="stat__label">Noch nicht geprueft</span>
<span class="stat__label">Noch nicht geprüft</span>
<span class="stat__value">{{ counts.unknown }}</span>
</div>
{% endif %}
@@ -49,9 +49,9 @@
<div class="grid grid--tiles">
{% for tile in section.tiles %}
{# Kopf zuerst Kennzeichen, dann Name: das Auge findet die Kachel
ueber Farbe und Symbol, den genauen Namen liest es danach.
über Farbe und Symbol, den genauen Namen liest es danach.
Die IP steht gross darunter statt in der Merkmalliste -- sie ist
die Angabe, nach der man auf dieser Seite tatsaechlich sucht. #}
die Angabe, nach der man auf dieser Seite tatsächlich sucht. #}
<article class="tile tile--{{ tile.state }}" data-filter-item
data-filter-text="{{ tile.name }} {{ tile.get('ip','') }} {{ tile.get('switch','') }} {{ tile.location }}">
<div class="tile__head">
@@ -73,7 +73,7 @@
<dt>Switch</dt><dd class="truncate">{{ tile.switch }} / {{ tile.port }}</dd>
{% endif %}
{% if tile.latency_ms %}
<dt>Antwortzeit</dt><dd>{{ '%.1f' | format(tile.latency_ms) }} ms</dd>
<dt>Antwortzeit</dt><dd>{{ tile.latency_ms | millis }}</dd>
{% endif %}
{% if tile.last_change_at %}
<dt>Seit</dt>
@@ -92,7 +92,7 @@
<input type="hidden" name="method" value="{{ method.key }}">
<button class="btn btn--sm" type="submit" title="{{ method.hint }}"
data-busy-label="Startet ..."
data-confirm="{{ tile.name }} ueber {{ method.label }} neu starten? {{ method.hint }}"
data-confirm="{{ tile.name }} über {{ method.label }} neu starten? {{ method.hint }}"
data-confirm-title="Neustart" data-confirm-ok="Neu starten"
data-confirm-style="primary">
{{ icon('power', size=14) }} {{ method.label }}
@@ -118,8 +118,8 @@
{% endfor %}
{% if not sections | map(attribute='tiles') | select | list %}
{{ empty_state('Keine Geraete erfasst',
'Legen Sie das erste Geraet unter Ueberwachung an.', 'cpu') }}
{{ empty_state('Keine Geräte erfasst',
'Legen Sie das erste Gerät unter Überwachung an.', 'cpu') }}
{% endif %}
</div>
</div>
@@ -1 +1 @@
<pre class="log-view">{{ job.output or 'Noch keine Ausgabe.' }}</pre>
<pre class="log-view" data-tail>{{ job.output or 'Noch keine Ausgabe.' }}</pre>
+23 -23
View File
@@ -1,14 +1,14 @@
{% extends "tesm_core/base.html" %}
{% from "tesm_core/macros.html" import field, checkbox, alert, pill %}
{% block page_title %}Sicherung und Uebertragung{% endblock %}
{% block page_sub %}Verschluesselter Export &middot; zweistufiger Import{% endblock %}
{% block page_title %}Sicherung und Übertragung{% endblock %}
{% block page_sub %}Verschlüsselter Export &middot; zweistufiger Import{% endblock %}
{% block content %}
{% if license_hint %}{{ alert(license_hint, 'warning') }}{% endif %}
{{ alert('Der Export wird mit Argon2id aus Ihrer Passphrase verschluesselt (AES-256-GCM). Ohne
diese Passphrase ist die Datei nicht wiederherstellbar -- es gibt keine Hintertuer. Bewahren Sie
{{ alert('Der Export wird mit Argon2id aus Ihrer Passphrase verschlüsselt (AES-256-GCM). Ohne
diese Passphrase ist die Datei nicht wiederherstellbar -- es gibt keine Hintertür. Bewahren Sie
sie getrennt von der Sicherung auf.', 'warning', 'Passphrase') }}
<div class="grid grid--split">
@@ -16,7 +16,7 @@ sie getrennt von der Sicherung auf.', 'warning', 'Passphrase') }}
<div class="card__header">
<div class="flex-1">
<div class="card__title">{{ icon('download', size=17) }} Sicherung erstellen</div>
<div class="card__sub">Auswahl je Kategorie &middot; verlangt eine frische Passwortbestaetigung</div>
<div class="card__sub">Auswahl je Kategorie &middot; verlangt eine frische Passwortbestätigung</div>
</div>
</div>
<form method="post" action="{{ url_for('backup.export') }}" data-no-guard>
@@ -37,7 +37,7 @@ sie getrennt von der Sicherung auf.', 'warning', 'Passphrase') }}
{% if category.admin_only %}{{ pill('nur Admin', 'accent') }}{% endif %}
<div class="fs-xs faint">{{ category.hint }}</div>
{% if not allowed %}
<div class="fs-xs danger-text">Fuer diese Kategorie fehlt Ihnen das Recht.</div>
<div class="fs-xs danger-text">Für diese Kategorie fehlt Ihnen das Recht.</div>
{% endif %}
</span>
</label>
@@ -46,9 +46,9 @@ sie getrennt von der Sicherung auf.', 'warning', 'Passphrase') }}
</fieldset>
{% if can_secrets %}
{{ checkbox('include_secrets', 'Passwoerter der Zugangsdaten mit exportieren',
hint_text='Sie liegen dann im Klartext innerhalb der verschluesselten
Datei. Ohne dieses Kennzeichen enthaelt die Sicherung nur Namen und
{{ checkbox('include_secrets', 'Passwörter der Zugangsdaten mit exportieren',
hint_text='Sie liegen dann im Klartext innerhalb der verschlüsselten
Datei. Ohne dieses Kennzeichen enthält die Sicherung nur Namen und
Benutzer.') }}
{% endif %}
@@ -73,9 +73,9 @@ sie getrennt von der Sicherung auf.', 'warning', 'Passphrase') }}
<section class="card card--accent">
<div class="card__header">
<div class="flex-1">
<div class="card__title">{{ icon('upload', size=17) }} Geoeffnete Sicherung</div>
<div class="card__title">{{ icon('upload', size=17) }} Geöffnete Sicherung</div>
<div class="card__sub">
Waehlen Sie, was uebernommen werden soll. Gueltig fuer {{ preview_ttl }} Minuten.
Wählen Sie, was übernommen werden soll. Gültig für {{ preview_ttl }} Minuten.
</div>
</div>
</div>
@@ -84,7 +84,7 @@ sie getrennt von der Sicherung auf.', 'warning', 'Passphrase') }}
<div class="card__body stack">
<div class="table-wrap">
<table class="table table--compact">
<thead><tr><th></th><th>Kategorie</th><th class="numeric">Eintraege</th></tr></thead>
<thead><tr><th></th><th>Kategorie</th><th class="numeric">Einträge</th></tr></thead>
<tbody>
{% for entry in preview.summary %}
<tr>
@@ -96,7 +96,7 @@ sie getrennt von der Sicherung auf.', 'warning', 'Passphrase') }}
</td>
<td>
{{ entry.label }}
{% if entry.has_secrets %}{{ pill('mit Passwoertern', 'danger') }}{% endif %}
{% if entry.has_secrets %}{{ pill('mit Passwörtern', 'danger') }}{% endif %}
</td>
<td class="numeric">{{ entry.count }}</td>
</tr>
@@ -104,17 +104,17 @@ sie getrennt von der Sicherung auf.', 'warning', 'Passphrase') }}
</tbody>
</table>
</div>
{{ alert('Bestehende Eintraege werden nach ihrem natuerlichen Schluessel abgeglichen
(Name, Hostname, MAC, Benutzername) und aktualisiert. Eintraege, die im Papierkorb
{{ alert('Bestehende Einträge werden nach ihrem natürlichen Schlüssel abgeglichen
(Name, Hostname, MAC, Benutzername) und aktualisiert. Einträge, die im Papierkorb
liegen, werden nicht wiederbelebt.', 'info') }}
</div>
<div class="card__footer modal__footer--split">
<button class="btn btn--sm btn--ghost" type="submit"
formaction="{{ url_for('backup.import_discard') }}">Verwerfen</button>
<button class="btn btn--primary" type="submit"
data-confirm="Ausgewaehlte Kategorien jetzt uebernehmen? Bestehende Daten werden aktualisiert."
data-confirm-title="Sicherung uebernehmen" data-confirm-ok="Uebernehmen"
data-confirm-style="primary">Uebernehmen</button>
data-confirm="Ausgewählte Kategorien jetzt übernehmen? Bestehende Daten werden aktualisiert."
data-confirm-title="Sicherung übernehmen" data-confirm-ok="Übernehmen"
data-confirm-style="primary">Übernehmen</button>
</div>
</form>
</section>
@@ -123,7 +123,7 @@ sie getrennt von der Sicherung auf.', 'warning', 'Passphrase') }}
<div class="card__header">
<div class="flex-1">
<div class="card__title">{{ icon('upload', size=17) }} Sicherung einspielen</div>
<div class="card__sub">Erst oeffnen und pruefen, dann uebernehmen</div>
<div class="card__sub">Erst öffnen und prüfen, dann übernehmen</div>
</div>
</div>
<form method="post" enctype="multipart/form-data" data-no-guard
@@ -135,8 +135,8 @@ sie getrennt von der Sicherung auf.', 'warning', 'Passphrase') }}
autocomplete='off') }}
</div>
<div class="card__footer">
<button class="btn btn--primary" type="submit" data-busy-label="Oeffne ...">
Datei oeffnen
<button class="btn btn--primary" type="submit" data-busy-label="Öffne ...">
Datei öffnen
</button>
</div>
</form>
@@ -150,8 +150,8 @@ sie getrennt von der Sicherung auf.', 'warning', 'Passphrase') }}
<div class="card__body">
<ul class="stack stack--tight fs-sm muted">
<li>Verzeichniskonten werden nie exportiert -- sie entstehen am Ziel bei der ersten Anmeldung neu.</li>
<li>Lizenz- und Aktivierungszustand bleiben ausgenommen: sie gehoeren zur Maschine, nicht zur Sicherung.</li>
<li>Sitzungen, Ratenbegrenzung und das Aenderungsprotokoll sind nicht Teil der Sicherung.</li>
<li>Lizenz- und Aktivierungszustand bleiben ausgenommen: sie gehören zur Maschine, nicht zur Sicherung.</li>
<li>Sitzungen, Ratenbegrenzung und das Änderungsprotokoll sind nicht Teil der Sicherung.</li>
<li>Der Zwischenstand des Imports liegt in der Datenbank -- ein Dienst-Neustall verliert ihn nicht.</li>
</ul>
</div>
@@ -18,21 +18,21 @@
{% block content %}
{% if not host_key_ready %}
{{ alert('Fuer dieses Ziel ist kein SSH-Host-Schluessel freigegeben. Die Konsole verweigert
{{ alert('Für dieses Ziel ist kein SSH-Host-Schlüssel freigegeben. Die Konsole verweigert
den Aufbau, bis das geschehen ist -- die Freigabe erfolgt auf der Detailseite.',
'danger', 'Host-Schluessel fehlt') }}
<p><a class="btn btn--primary" href="{{ back_url }}">Zur Detailseite und Schluessel freigeben</a></p>
'danger', 'Host-Schlüssel fehlt') }}
<p><a class="btn btn--primary" href="{{ back_url }}">Zur Detailseite und Schlüssel freigeben</a></p>
{% endif %}
{{ alert('Die Konsole ist zeilenorientiert: ein Kommando pro Zeile, Antwort darunter. Jede
Eingabe und jede Ausgabe wird auf dem Server mitgeschrieben und im Aenderungsprotokoll
vermerkt. Bei Untaetigkeit trennt die Verbindung nach ' ~ idle_timeout ~ ' Sekunden.',
Eingabe und jede Ausgabe wird auf dem Server mitgeschrieben und im Änderungsprotokoll
vermerkt. Bei Untätigkeit trennt die Verbindung nach ' ~ idle_timeout ~ ' Sekunden.',
'warning', 'Mitschrift') }}
{% if not is_switch %}
{{ alert('Jedes Kommando laeuft in einer eigenen Sitzung. Das heisst: ein "cd" wirkt nicht
auf das naechste Kommando, und interaktive Programme (Editoren, Passwortabfragen) laufen
hier nicht. Fuer solche Arbeiten einen richtigen SSH-Client nehmen.', 'info',
{{ alert('Jedes Kommando läuft in einer eigenen Sitzung. Das heisst: ein "cd" wirkt nicht
auf das nächste Kommando, und interaktive Programme (Editoren, Passwortabfragen) laufen
hier nicht. Für solche Arbeiten einen richtigen SSH-Client nehmen.', 'info',
'Ein Kommando, eine Sitzung') }}
{% endif %}
@@ -49,7 +49,7 @@ vermerkt. Bei Untaetigkeit trennt die Verbindung nach ' ~ idle_timeout ~ ' Sekun
{{ icon('copy', size=14) }} Mitschrift kopieren
</button>
</div>
<pre class="log-view" id="console-output" style="max-height:56dvh"></pre>
<pre class="log-view" data-tail id="console-output" style="max-height:56dvh"></pre>
<div class="card__footer" style="justify-content:stretch;gap:var(--sp-2)">
<select class="select" id="console-preset" style="max-width:280px">
<option value="">Kommando aus der Liste ...</option>
@@ -8,8 +8,8 @@
</nav>
{% endblock %}
{% block content %}
{{ alert('Dieser Aufruf steht mit Zeitpunkt, Benutzer und IP im Aenderungsprotokoll.
Schliessen Sie die Seite, sobald Sie den Wert uebernommen haben.', 'warning') }}
{{ alert('Dieser Aufruf steht mit Zeitpunkt, Benutzer und IP im Änderungsprotokoll.
Schliessen Sie die Seite, sobald Sie den Wert übernommen haben.', 'warning') }}
<section class="card" style="max-width:560px">
<div class="card__header">
<div class="flex-1"><div class="card__title">{{ icon('key', size=17) }} {{ entry.name }}</div>
@@ -5,9 +5,9 @@
{% macro credential_form(entry=None) %}
<div class="form-grid">
{{ field('name', 'Name', value=entry.name if entry else '', required=True,
hint_text='Frei waehlbar, z. B. "Switch-Admin" oder "Linux-Wartung".') }}
hint_text='Frei wählbar, z. B. "Switch-Admin" oder "Linux-Wartung".') }}
{{ field('username', 'Benutzer', value=entry.username if entry else '', autocomplete='off') }}
{{ field('secret', 'Passwort' ~ (' (leer lassen = unveraendert)' if entry else ''),
{{ field('secret', 'Passwort' ~ (' (leer lassen = unverändert)' if entry else ''),
type='password', autocomplete='new-password',
required=False if entry else True) }}
<label class="field">
@@ -24,7 +24,7 @@
{% endmacro %}
{% block page_title %}Zugangsdaten{% endblock %}
{% block page_sub %}{{ credentials | length }} Eintraege &middot; verschluesselt mit AES-256-GCM{% endblock %}
{% block page_sub %}{{ credentials | length }} Einträge &middot; verschlüsselt mit AES-256-GCM{% endblock %}
{% block topbar_extra %}
{{ search_box('credentials-table', 'Name, Benutzer ...') }}
@@ -36,10 +36,10 @@
{% endblock %}
{% block content %}
{{ alert('Passwoerter liegen AES-256-GCM-verschluesselt und an ihren Verwendungszweck gebunden.
Sie im Klartext zu sehen braucht ein eigenes Recht, eine frische Passwortbestaetigung und wird
protokolliert. Die Kategorie setzen Sie ausdruecklich -- sie wird bewusst nicht geraten, weil
davon abhaengt, welche Geraete auf der Wartungsseite erscheinen.', 'info') }}
{{ alert('Passwörter liegen AES-256-GCM-verschlüsselt und an ihren Verwendungszweck gebunden.
Sie im Klartext zu sehen braucht ein eigenes Recht, eine frische Passwortbestätigung und wird
protokolliert. Die Kategorie setzen Sie ausdrücklich -- sie wird bewusst nicht geraten, weil
davon abhängt, welche Geräte auf der Wartungsseite erscheinen.', 'info') }}
<section class="card">
<div class="table-wrap">
@@ -89,10 +89,10 @@ davon abhaengt, welche Geraete auf der Wartungsseite erscheinen.', 'info') }}
<form method="post" action="{{ url_for('credentials.delete', credential_id=entry.id) }}"
style="display:inline" data-no-guard>
<input type="hidden" name="{{ csrf_field_name }}" value="{{ csrf_token() }}">
<button class="btn btn--sm btn--ghost danger-text" type="submit" aria-label="Loeschen"
{% if entry.in_use %}disabled title="Wird noch von {{ entry.in_use }} Eintraegen verwendet"{% endif %}
<button class="btn btn--sm btn--ghost danger-text" type="submit" aria-label="Löschen"
{% if entry.in_use %}disabled title="Wird noch von {{ entry.in_use }} Einträgen verwendet"{% endif %}
data-confirm="{{ entry.name }} in den Papierkorb verschieben?"
data-confirm-title="Zugangsdaten loeschen" data-confirm-ok="Loeschen">
data-confirm-title="Zugangsdaten löschen" data-confirm-ok="Löschen">
{{ icon('trash', size=15) }}</button>
</form>
{% endif %}
@@ -1,22 +1,17 @@
{% extends "tesm_core/base.html" %}
{% from "tesm_core/macros.html" import search_box %}
{% block page_title %}Statusuebersicht{% endblock %}
{% block page_title %}Statusübersicht{% endblock %}
{% block page_sub %}
{{ counts.total }} Geraete &middot; Pruefintervall {{ interval }} s
{% if not detailed %}&middot; oeffentliche Ansicht{% endif %}
{{ counts.total }} Geräte &middot; Prüfintervall {{ interval }} s
{% if not detailed %}&middot; öffentliche Ansicht{% endif %}
{% endblock %}
{% block topbar_extra %}
{{ search_box('tile-sections', 'Geraet suchen ...') }}
{% if current_user.has('settings_system.execute') %}
<form method="post" action="{{ url_for('settings.run_check_now') }}" data-no-guard>
<input type="hidden" name="{{ csrf_field_name }}" value="{{ csrf_token() }}">
<button class="btn btn--sm" type="submit" title="Sofort pruefen">
{{ icon('refresh', size=15) }} Jetzt pruefen
</button>
</form>
{% endif %}
{{ search_box('tile-sections', 'Gerät suchen ...') }}
{# Der Knopf "Jetzt prüfen" sass hier ein zweites Mal: die Timer-Pille in
der Topbar trägt ihn jetzt, und dort gehört er hin -- er setzt genau die
Angabe zurück, die daneben steht. #}
{% endblock %}
{% block content %}
@@ -24,7 +24,7 @@
<input type="hidden" name="method" value="{{ method.key }}">
<button class="btn btn--sm {{ 'btn--primary' if loop.first else 'btn--ghost' }}"
type="submit" title="{{ method.hint }}" data-busy-label="Startet ..."
data-confirm="{{ device.name }} ueber {{ method.label }} neu starten? {{ method.hint }}"
data-confirm="{{ device.name }} über {{ method.label }} neu starten? {{ method.hint }}"
data-confirm-title="Neustart" data-confirm-ok="Neu starten"
data-confirm-style="primary">
{{ icon('power', size=15) }} {{ method.label }}
@@ -36,7 +36,7 @@
{% block content %}
{% if device.deleted_at %}
{{ alert('Dieses Geraet liegt im Papierkorb (geloescht am ' ~ (device.deleted_at | dt) ~ ').',
{{ alert('Dieses Gerät liegt im Papierkorb (gelöscht am ' ~ (device.deleted_at | dt) ~ ').',
'warning') }}
{% endif %}
@@ -58,8 +58,8 @@
<div class="grid grid--4">
<div class="stat">
<span class="stat__label">Antwortzeit</span>
<span class="stat__value">{{ '%.1f' | format(device.latency_ms) if device.latency_ms else '&ndash;' | safe }}</span>
<span class="stat__hint">Millisekunden</span>
<span class="stat__value">{{ device.latency_ms | millis if device.latency_ms else '&ndash;' | safe }}</span>
<span class="stat__hint">letzte Messung</span>
</div>
<div class="stat {{ 'stat--danger' if device.fail_count else '' }}">
<span class="stat__label">Fehlversuche</span>
@@ -88,37 +88,41 @@
<div class="flex-1">
<div class="card__title">{{ icon('power', size=17) }} Neustarts</div>
<div class="card__sub">
Die letzten {{ events | length }} Neustarts -- ueber den PoE-Port wie per SSH
Die letzten {{ events | length }} Neustarts -- über den PoE-Port wie per SSH
</div>
</div>
</div>
{% if events %}
<div class="table-wrap">
<table class="table table--compact">
<thead><tr><th>Zeit</th><th>Methode</th><th>Ausloeser</th><th>Ergebnis</th><th class="numeric">Dauer</th><th>Detail</th></tr></thead>
<thead><tr><th>Zeit</th><th>Methode</th><th>Auslöser</th><th>Ergebnis</th><th class="numeric">Dauer</th><th>Detail</th></tr></thead>
<tbody>
{% for event in events %}
<tr>
<td class="fs-sm nowrap">{{ event.ts | dt }}</td>
<td class="fs-sm">
{# Drei Wege, drei Anzeigen: alles ausser 'ssh' als "PoE-Port"
zu zeigen hat RPC-Neustarts als PoE ausgegeben. #}
{% if event.method == 'ssh' %}{{ pill('SSH', 'info') }}
{% else %}{{ pill('PoE-Port', '') }}{% endif %}
{% elif event.method == 'rpc' %}{{ pill('RPC', 'accent') }}
{% elif event.method == 'pö' %}{{ pill('PoE-Port', '') }}
{% else %}{{ pill(event.method or 'unbekannt', 'warning') }}{% endif %}
</td>
<td class="fs-sm">{{ event.trigger }} <span class="faint">/ {{ event.actor }}</span></td>
<td>
{% if event.result == 'ok' %}{{ pill('erfolgreich', 'online') }}
{% elif event.result == 'skipped' %}{{ pill('uebersprungen', 'warning') }}
{% elif event.result == 'skipped' %}{{ pill('übersprungen', 'warning') }}
{% else %}{{ pill('fehlgeschlagen', 'danger') }}{% endif %}
</td>
<td class="numeric fs-sm">{{ event.duration_ms or 0 }} ms</td>
<td class="fs-xs muted break-all">{{ event.detail }}</td>
<td class="numeric fs-sm nowrap">{{ event.duration_ms | millis }}</td>
<td class="fs-xs muted break-all">{{ event.detail | audit_detail }}</td>
</tr>
{% endfor %}
</tbody>
</table>
</div>
{% else %}
{{ empty_state('Noch keine Neustarts', 'Dieses Geraet wurde noch nie neu gestartet.', 'power') }}
{{ empty_state('Noch keine Neustarts', 'Dieses Gerät wurde noch nie neu gestartet.', 'power') }}
{% endif %}
</section>
@@ -126,12 +130,12 @@
<div class="card__header">
<div class="flex-1">
<div class="card__title">
{{ icon('shield', size=17) }} SSH-Host-Schluessel
{{ icon('shield', size=17) }} SSH-Host-Schlüssel
{% if host_keys %}{{ pill('freigegeben', 'online') }}
{% else %}{{ pill('offen', 'warning') }}{% endif %}
</div>
<div class="card__sub">
Ohne freigegebenen Schluessel verweigern Wartung und Konsole die Verbindung.
Ohne freigegebenen Schlüssel verweigern Wartung und Konsole die Verbindung.
</div>
</div>
{% if current_user.has('devices.edit') %}
@@ -151,11 +155,11 @@
<div class="alert alert--warning">
{{ icon('alert', size=18) }}
<div class="alert__body">
<div class="alert__title">Gelesener Schluessel</div>
<div class="alert__title">Gelesener Schlüssel</div>
<div class="mono fs-sm break-all">{{ probed_type }} {{ probed_fingerprint }}</div>
<p class="fs-sm mt-2">
Vergleichen Sie den Fingerprint mit einer unabhaengigen Quelle (Konsole am
Geraet, Inventardokumentation), bevor Sie ihn freigeben.
Vergleichen Sie den Fingerprint mit einer unabhängigen Quelle (Konsole am
Gerät, Inventardokumentation), bevor Sie ihn freigeben.
</p>
<form method="post" class="mt-2"
action="{{ url_for('devices.trust_host_key', device_id=device.id) }}">
@@ -163,8 +167,8 @@
<input type="hidden" name="key_type" value="{{ probed_type }}">
<input type="hidden" name="fingerprint" value="{{ probed_fingerprint }}">
<button class="btn btn--sm btn--primary" type="submit"
data-confirm="Diesen Fingerprint dauerhaft als vertrauenswuerdig hinterlegen?"
data-confirm-title="Host-Schluessel freigeben" data-confirm-ok="Freigeben"
data-confirm="Diesen Fingerprint dauerhaft als vertrauenswürdig hinterlegen?"
data-confirm-title="Host-Schlüssel freigeben" data-confirm-ok="Freigeben"
data-confirm-style="primary">Freigeben</button>
</form>
</div>
@@ -184,15 +188,15 @@
data-no-guard>
<input type="hidden" name="{{ csrf_field_name }}" value="{{ csrf_token() }}">
<button class="btn btn--sm btn--ghost" type="submit"
data-confirm="Gespeicherte Host-Schluessel dieses Geraets entfernen? Danach muss der Schluessel erneut freigegeben werden."
data-confirm-title="Schluessel verwerfen" data-confirm-ok="Verwerfen">
data-confirm="Gespeicherte Host-Schlüssel dieses Geräts entfernen? Danach muss der Schlüssel erneut freigegeben werden."
data-confirm-title="Schlüssel verwerfen" data-confirm-ok="Verwerfen">
Verwerfen
</button>
</form>
{% endif %}
{% else %}
<p class="muted fs-sm">
Noch kein Schluessel hinterlegt. Erst lesen, Fingerprint pruefen, dann freigeben.
Noch kein Schlüssel hinterlegt. Erst lesen, Fingerprint prüfen, dann freigeben.
</p>
{% endif %}
</div>
@@ -223,7 +227,7 @@
<dt>Zugangsdaten</dt><dd>{{ device.credential_name or 'keine' }}</dd>
<dt>Automatischer Neustart</dt><dd>{{ device.auto_restart | yes_no }}</dd>
<dt>Angelegt</dt><dd>{{ device.created_at | dt }}</dd>
<dt>Geaendert</dt>
<dt>Geändert</dt>
<dd>{{ device.updated_at | dt }} <span class="faint">von {{ device.updated_by or '-' }}</span></dd>
</dl>
{% if device.notes %}<p class="fs-sm muted mt-3">{{ device.notes }}</p>{% endif %}
@@ -234,7 +238,7 @@
<input type="hidden" name="{{ csrf_field_name }}" value="{{ csrf_token() }}">
<input type="hidden" name="active" value="{{ '0' if device.is_active else '1' }}">
<button class="btn btn--sm" type="submit">
{{ 'Ueberwachung aussetzen' if device.is_active else 'Ueberwachung aktivieren' }}
{{ 'Überwachung aussetzen' if device.is_active else 'Überwachung aktivieren' }}
</button>
</form>
</div>
+26 -25
View File
@@ -4,10 +4,10 @@
{# Neustart-Bedienelement.
Ein einziger moeglicher Weg: ein Knopf, der ihn benennt. Mehrere: ein Knopf
fuer den bevorzugten Weg (PoE, weil er auch bei haengendem Betriebssystem
Ein einziger möglicher Weg: ein Knopf, der ihn benennt. Mehrere: ein Knopf
für den bevorzugten Weg (PoE, weil er auch bei hängendem Betriebssystem
wirkt) und daneben die Auswahl. Kein Weg: gar nichts -- ein Knopf, der
verlaesslich nichts bewirkt, ist schlimmer als kein Knopf. #}
verlässlich nichts bewirkt, ist schlimmer als kein Knopf. #}
{% macro restart_control(device, methods, compact=False) %}
{% if methods %}
{% set first = methods[0] %}
@@ -17,7 +17,7 @@
<input type="hidden" name="method" value="{{ first.key }}">
<button class="btn btn--sm{{ ' btn--ghost' if compact else '' }}" type="submit"
title="{{ first.hint }}" data-busy-label="Startet ..."
data-confirm="{{ device.name }} ueber {{ first.label }} neu starten? {{ first.hint }}"
data-confirm="{{ device.name }} über {{ first.label }} neu starten? {{ first.hint }}"
data-confirm-title="Neustart" data-confirm-ok="Neu starten"
data-confirm-style="primary">
{{ icon('power', size=15) }}{% if not compact %} {{ first.label }}{% endif %}
@@ -31,7 +31,7 @@
<input type="hidden" name="method" value="{{ other.key }}">
<button class="btn btn--sm btn--ghost" type="submit" title="{{ other.hint }}"
data-busy-label="Startet ..."
data-confirm="{{ device.name }} ueber {{ other.label }} neu starten? {{ other.hint }}"
data-confirm="{{ device.name }} über {{ other.label }} neu starten? {{ other.hint }}"
data-confirm-title="Neustart" data-confirm-ok="Neu starten"
data-confirm-style="primary">
{{ other.label }}
@@ -65,7 +65,7 @@
placeholder='1 oder 1/1/3',
hint_text='Pflicht, sobald ein Switch zugeordnet ist.') }}
<label class="field">
<span class="field__label">Zugangsdaten (fuer Wartung)</span>
<span class="field__label">Zugangsdaten (für Wartung)</span>
<select class="select" name="credential_id" data-behavior="toggle-target"
data-toggle-value="__neu__" data-toggle-target="#new-credential-{{ scope }}">
<option value="">keine</option>
@@ -85,8 +85,8 @@
<legend class="field__label">Neue Zugangsdaten</legend>
<div class="form-grid">
{{ field('new_credential_name', 'Bezeichnung', placeholder='z. B. Wartung Linux',
hint_text='Der Eintrag wird zusaetzlich unter Zugangsdaten gespeichert und
ist danach fuer weitere Geraete verwendbar.') }}
hint_text='Der Eintrag wird zusätzlich unter Zugangsdaten gespeichert und
ist danach für weitere Geräte verwendbar.') }}
{{ field('new_credential_username', 'Benutzer') }}
{{ field('new_credential_secret', 'Passwort', type='password') }}
<label class="field">
@@ -101,7 +101,7 @@
</div>
</fieldset>
{% endif %}
{{ field('ssh_port', 'SSH-Port des Geraets', value=device.ssh_port if device else 22, type='number') }}
{{ field('ssh_port', 'SSH-Port des Geräts', value=device.ssh_port if device else 22, type='number') }}
<label class="field">
<span class="field__label">Kategorie</span>
<select class="select" name="category">
@@ -115,23 +115,23 @@
extra_class='field--full') }}
</div>
<div class="stack stack--tight">
{{ checkbox('is_active', 'Geraet wird ueberwacht', checked=device.is_active if device else True) }}
{{ checkbox('is_active', 'Gerät wird überwacht', checked=device.is_active if device else True) }}
{{ checkbox('auto_restart', 'Automatischer PoE-Neustart bei Ausfall',
checked=device.auto_restart if device else True,
hint_text='Greift nur mit gueltiger Lizenz und zugeordnetem Switch-Port.') }}
hint_text='Greift nur mit gültiger Lizenz und zugeordnetem Switch-Port.') }}
</div>
{% endmacro %}
{% block page_title %}Clients{% endblock %}
{% block page_sub %}
{{ devices | length }} Geraete &middot; {{ counts.online }} erreichbar, {{ counts.offline }} nicht erreichbar
{{ devices | length }} Geräte &middot; {{ counts.online }} erreichbar, {{ counts.offline }} nicht erreichbar
{% endblock %}
{% block topbar_extra %}
{{ search_box('devices-table', 'Name, IP, MAC, Switch ...', count_id='devices-visible') }}
{% if current_user.has('devices.create') %}
<button class="btn btn--primary btn--sm" type="button" data-dialog-open="device-new">
{{ icon('plus', size=15) }} Geraet anlegen
{{ icon('plus', size=15) }} Gerät anlegen
</button>
{% endif %}
{% endblock %}
@@ -155,8 +155,8 @@
<th class="sortable">MAC</th>
<th class="sortable">Zugangsdaten</th>
<th class="sortable">Switch / Port</th>
<th class="sortable">Letzte Pruefung</th>
<th class="sortable">Host-Schluessel</th>
<th class="sortable">Letzte Prüfung</th>
<th class="sortable">Host-Schlüssel</th>
<th class="actions">Aktion</th>
</tr>
</thead>
@@ -167,13 +167,14 @@
<a class="fw-600" href="{{ url_for('devices.detail', device_id=device.id) }}">{{ device.name }}</a>
{% if not device.is_active %}{{ pill('deaktiviert', '') }}{% endif %}
{% if not device.auto_restart %}
<span class="hint-icon" title="Automatischer PoE-Neustart ist fuer dieses Geraet abgeschaltet">!</span>
<span class="hint-icon" title="Automatischer PoE-Neustart ist für dieses Gerät abgeschaltet">!</span>
{% endif %}
{% if device.location %}<div class="fs-xs faint">{{ device.location }}</div>{% endif %}
</td>
<td data-sort-value="{{ device.state }}">
{% if not device.is_active %}{{ pill('aus', '') }}
{% elif device.state == 'online' %}{{ pill('online', 'online') }}
{% elif device.state == 'restarting' %}{{ pill('startet neu', 'warning') }}
{% elif device.state == 'offline' %}{{ pill('offline', 'offline') }}
{% else %}{{ pill('unbekannt', 'warning') }}{% endif %}
{% if device.fail_count %}<span class="fs-xs faint">({{ device.fail_count }}&times;)</span>{% endif %}
@@ -200,8 +201,8 @@
</td>
<td data-sort-value="{{ '1' if device.host_key_known else '0' }}">
{% if device.credential_category == 'windows' %}
<span class="faint fs-xs" title="Windows wird nicht ueber SSH verwaltet">
nicht noetig
<span class="faint fs-xs" title="Windows wird nicht über SSH verwaltet">
nicht nötig
</span>
{% elif device.host_key_known %}{{ pill('freigegeben', 'online') }}
{% else %}
@@ -225,9 +226,9 @@
<form method="post" action="{{ url_for('devices.delete', device_id=device.id) }}"
style="display:inline" data-no-guard>
<input type="hidden" name="{{ csrf_field_name }}" value="{{ csrf_token() }}">
<button class="btn btn--sm btn--ghost danger-text" type="submit" aria-label="Loeschen"
<button class="btn btn--sm btn--ghost danger-text" type="submit" aria-label="Löschen"
data-confirm="{{ device.name }} in den Papierkorb verschieben? Die MAC bleibt dabei reserviert."
data-confirm-title="Geraet loeschen" data-confirm-ok="Loeschen">
data-confirm-title="Gerät löschen" data-confirm-ok="Löschen">
{{ icon('trash', size=15) }}</button>
</form>
{% endif %}
@@ -238,19 +239,19 @@
</table>
</div>
{% if not devices %}
{{ empty_state('Keine Geraete', 'Legen Sie das erste ueberwachte Geraet an.', 'cpu') }}
{{ empty_state('Keine Geräte', 'Legen Sie das erste überwachte Gerät an.', 'cpu') }}
{% endif %}
</section>
{{ alert('Ein PoE-Neustart setzt Switch und Port voraus, ein Neustart ueber SSH oder
RPC setzt passende Zugangsdaten voraus. Ist keine Methode moeglich, erscheint der Knopf
nicht -- damit kein Neustart vorgetaeuscht wird, der nichts bewirkt.', 'info') }}
{{ alert('Ein PoE-Neustart setzt Switch und Port voraus, ein Neustart über SSH oder
RPC setzt passende Zugangsdaten voraus. Ist keine Methode möglich, erscheint der Knopf
nicht -- damit kein Neustart vorgetäuscht wird, der nichts bewirkt.', 'info') }}
{% endblock %}
{% block dialogs %}
{% if current_user.has('devices.create') %}
{% call modal('device-new', 'Geraet anlegen', 'MAC und IP sind Pflicht', 'wide') %}
{% call modal('device-new', 'Gerät anlegen', 'MAC und IP sind Pflicht', 'wide') %}
<form method="post" action="{{ url_for('devices.create') }}">
<input type="hidden" name="{{ csrf_field_name }}" value="{{ csrf_token() }}">
<div class="modal__body">{{ device_form(scope='neu') }}</div>
+26 -26
View File
@@ -9,7 +9,7 @@
{% block content %}
{% for warning in warnings %}{{ alert(warning, 'warning') }}{% endfor %}
{% if not sysops_available %}
{{ alert('Systemhelfer nicht verfuegbar -- Konfiguration und Dienstzustand koennen hier nur
{{ alert('Systemhelfer nicht verfügbar -- Konfiguration und Dienstzustand können hier nur
angezeigt, nicht geschrieben werden.', 'warning') }}
{% endif %}
@@ -27,13 +27,13 @@
<div class="stat">
<span class="stat__label">Reservierungen</span>
<span class="stat__value">{{ reservations | length }}</span>
<span class="stat__hint">automatisch + manuell</span>
<span class="stat__hint">automatisch + manüll</span>
</div>
<div class="stat">
<span class="stat__label">Leases</span>
<span class="stat__value">{{ leases | rejectattr('is_expired') | list | length }}</span>
<span class="stat__hint">
gueltig{% if leases | selectattr('is_expired') | list %},
gültig{% if leases | selectattr('is_expired') | list %},
{{ leases | selectattr('is_expired') | list | length }} abgelaufen{% endif %}
</span>
</div>
@@ -58,7 +58,7 @@
<input type="hidden" name="{{ csrf_field_name }}" value="{{ csrf_token() }}">
<button class="btn btn--sm {{ 'btn--' ~ style if style }}" type="submit"
data-busy-label="Arbeitet ..." data-confirm="{{ question }}"
data-confirm-title="{{ label }}" data-confirm-ok="Ausfuehren"
data-confirm-title="{{ label }}" data-confirm-ok="Ausführen"
data-confirm-style="{{ style or 'primary' }}">{{ label }}</button>
</form>
{% endfor %}
@@ -164,8 +164,8 @@
<div class="flex-1">
<div class="card__title">{{ icon('puzzle', size=17) }} DHCP-Optionen</div>
<div class="card__sub">
{{ options | length }} Optionen &middot; Standardoptionen sind nicht loeschbar, ihr Wert
laesst sich leeren
{{ options | length }} Optionen &middot; Standardoptionen sind nicht löschbar, ihr Wert
lässt sich leeren
</div>
</div>
{{ search_box('options-table', 'Option suchen ...') }}
@@ -202,8 +202,8 @@
data-no-guard>
<input type="hidden" name="{{ csrf_field_name }}" value="{{ csrf_token() }}">
<button class="btn btn--sm btn--ghost danger-text" type="submit"
data-confirm="Eigene Option {{ option.name }} loeschen?"
data-confirm-title="Option loeschen" data-confirm-ok="Loeschen">
data-confirm="Eigene Option {{ option.name }} löschen?"
data-confirm-title="Option löschen" data-confirm-ok="Löschen">
{{ icon('trash', size=14) }}</button>
</form>
{% endif %}
@@ -232,16 +232,16 @@
<div class="card__footer"><button class="btn" type="submit">Eigene Option anlegen</button></div>
</form>
{# Der Wert einer Option gilt sonst fuer alle. Genau dafuer gibt es
``dhcp_option_values.device_id``: ein eigener Wert je Geraet, der in
{# Der Wert einer Option gilt sonst für alle. Genau dafür gibt es
``dhcp_option_values.device_id``: ein eigener Wert je Gerät, der in
dessen Reservierung geschrieben wird -- etwa eine Terminal-URL, die je
Geraet anders lautet. Auswertbar war das von Anfang an, eingeben liess
Gerät anders lautet. Auswertbar war das von Anfang an, eingeben liess
es sich nicht. #}
<div class="card__header" style="border-top:1px solid var(--border-subtle)">
<div class="flex-1">
<div class="card__title">{{ icon('sliders', size=17) }} Option nur fuer ein Geraet</div>
<div class="card__title">{{ icon('sliders', size=17) }} Option nur für ein Gerät</div>
<div class="card__sub">
Der Wert landet in der Reservierung dieses Geraets und ueberschreibt dort den
Der Wert landet in der Reservierung dieses Geräts und überschreibt dort den
globalen Wert. Leeres Feld entfernt ihn wieder.
</div>
</div>
@@ -251,7 +251,7 @@
<div class="card__body">
<div class="form-grid">
<label class="field">
<span class="field__label">Geraet<span class="req" aria-hidden="true">*</span></span>
<span class="field__label">Gerät<span class="req" aria-hidden="true">*</span></span>
<select class="select" name="device_id" required>
{% for reservation in reservations if reservation.device_id %}
<option value="{{ reservation.device_id }}">
@@ -269,11 +269,11 @@
</select>
</label>
{{ field('value', 'Wert', extra_class='field--full',
hint_text='Leer = Wert fuer dieses Geraet entfernen') }}
hint_text='Leer = Wert für dieses Gerät entfernen') }}
</div>
</div>
<div class="card__footer">
<button class="btn" type="submit">Fuer dieses Geraet speichern</button>
<button class="btn" type="submit">Für dieses Gerät speichern</button>
</div>
</form>
{% endif %}
@@ -286,16 +286,16 @@
<div class="flex-1">
<div class="card__title">{{ icon('credit-card', size=17) }} Reservierungen</div>
<div class="card__sub">
Automatisch aus dem Geraetebestand; bei MAC-Kollision gewinnt der Geraetebestand.
Automatisch aus dem Gerätebestand; bei MAC-Kollision gewinnt der Gerätebestand.
Nur Adressen aus eingerichteten Bereichen.
</div>
</div>
</div>
{% if skipped_reservations %}
{# Nicht verschweigen, sondern benennen: vorher standen diese Eintraege in
{# Nicht verschweigen, sondern benennen: vorher standen diese Einträge in
der Liste, obwohl Kea sie nie ausgeliefert hat. #}
<div class="card__body pt-0">
{{ alert(skipped_reservations | length ~ ' Geraet(e) liegen in keinem eingerichteten
{{ alert(skipped_reservations | length ~ ' Gerät(e) liegen in keinem eingerichteten
Bereich und bekommen keine Reservierung. Legen Sie den passenden Bereich an, wenn sie
eine bekommen sollen.', 'warning') }}
<details class="fs-xs faint">
@@ -339,7 +339,7 @@
{% endif %}
</td>
<td class="actions">
{% if reservation.source == 'manuell' and current_user.has('dhcp.edit') %}
{% if reservation.source == 'manüll' and current_user.has('dhcp.edit') %}
<form method="post" data-no-guard
action="{{ url_for('dhcp.delete_reservation', reservation_id=reservation.reservation_id) }}">
<input type="hidden" name="{{ csrf_field_name }}" value="{{ csrf_token() }}">
@@ -381,20 +381,20 @@
</div>
</div>
{% if leases and service.get('active') != 'active' %}
{# Sonst sieht man alte Eintraege und haelt sie fuer den aktuellen Stand:
{# Sonst sieht man alte Einträge und hält sie für den aktüllen Stand:
ohne laufenden Dienst wird keine Lease erneuert, und die Datei
veraltet still. #}
<div class="card__body pt-0">
{{ alert('Der DHCP-Dienst laeuft nicht (' ~ service.get('active', 'unbekannt') ~ ').
{{ alert('Der DHCP-Dienst läuft nicht (' ~ service.get('active', 'unbekannt') ~ ').
Es wird keine Lease erneuert -- die Liste zeigt den letzten Stand der Datei, nicht die
aktuelle Lage. Der Grund steht im Kea-Protokoll.', 'warning') }}
aktülle Lage. Der Grund steht im Kea-Protokoll.', 'warning') }}
</div>
{% endif %}
{% if leases %}
<div class="table-wrap" style="max-height:420px;overflow:auto">
<table class="table table--compact">
<thead><tr><th>IP</th><th>MAC</th><th>Hostname</th><th>Art</th><th>Zustand</th>
<th>Laeuft ab</th></tr></thead>
<th>Läuft ab</th></tr></thead>
<tbody>
{% for lease in leases %}
<tr>
@@ -407,7 +407,7 @@
</td>
<td>
{% if lease.is_expired %}{{ pill('abgelaufen', 'warning') }}
{% elif lease.is_active %}{{ pill('gueltig', 'online') }}
{% elif lease.is_active %}{{ pill('gültig', 'online') }}
{% else %}{{ pill('inaktiv', '') }}{% endif %}
</td>
<td class="fs-sm">{{ lease.expires_text }}
@@ -429,7 +429,7 @@
<summary class="card__header" style="cursor:pointer">
<div class="flex-1">
<div class="card__title">{{ icon('file-text', size=17) }} Erzeugte Kea-Konfiguration</div>
<div class="card__sub">Vorschau &ndash; so wuerde die Datei geschrieben</div>
<div class="card__sub">Vorschau &ndash; so würde die Datei geschrieben</div>
</div>
{{ icon('chevron-down', size=16) }}
</summary>
@@ -59,8 +59,8 @@
<tr>
{% if current_user.has('fileshare.delete') %}<th style="width:40px"></th>{% endif %}
<th>Name</th>
<th class="numeric">Groesse</th>
<th>Geaendert</th>
<th class="numeric">Grösse</th>
<th>Geändert</th>
<th class="actions">Aktion</th>
</tr>
</thead>
@@ -69,9 +69,9 @@
<tr>
{% if current_user.has('fileshare.delete') %}<td></td>{% endif %}
<td colspan="4">
<a href="{{ url_for('fileshare.browse', freigabe=token,
<a class="link-icon" href="{{ url_for('fileshare.browse', freigabe=token,
pfad=(listing.breadcrumb[-2].relative if listing.breadcrumb | length > 1 else '')) }}">
{{ icon('chevron-right', size=14) }} eine Ebene hoeher
{{ icon('chevron-right', size=14) }} eine Ebene höher
</a>
</td>
</tr>
@@ -79,7 +79,7 @@
{% for entry in listing.directories %}
<tr>
{% if current_user.has('fileshare.delete') %}
<td><label class="check"><input type="checkbox" name="pfade" value="{{ entry.relative }}"><span class="sr-only">auswaehlen</span></label></td>
<td><label class="check"><input type="checkbox" name="pfade" value="{{ entry.relative }}"><span class="sr-only">auswählen</span></label></td>
{% endif %}
<td>
{{ icon('folder', size=15) }}
@@ -93,16 +93,44 @@
{% for entry in listing.files %}
<tr>
{% if current_user.has('fileshare.delete') %}
<td><label class="check"><input type="checkbox" name="pfade" value="{{ entry.relative }}"><span class="sr-only">auswaehlen</span></label></td>
<td><label class="check"><input type="checkbox" name="pfade" value="{{ entry.relative }}"><span class="sr-only">auswählen</span></label></td>
{% endif %}
<td>{{ icon('file-text', size=15) }} {{ entry.name }}</td>
{# Der Name ist die grösste Fläche der Zeile -- er soll auch
das Naheliegende tun. Was sich anzeigen lässt, öffnet die
Vorschau; alles andere lädt herunter. #}
<td>
{% if entry.previewable %}
<button class="link-icon file-name" type="button"
data-dialog-open="file-preview"
data-fill-Src="{{ url_for('fileshare.preview', token=token, pfad=entry.relative) }}"
data-fill-Name="{{ entry.name }}"
data-fill-Download="{{ url_for('fileshare.download', token=token, pfad=entry.relative) }}">
{{ icon('file-text', size=15) }} {{ entry.name }}
</button>
{% else %}
<a class="link-icon"
href="{{ url_for('fileshare.download', token=token, pfad=entry.relative) }}">
{{ icon('file-text', size=15) }} {{ entry.name }}
</a>
{% endif %}
</td>
<td class="numeric fs-sm">{{ entry.size | bytes }}</td>
<td class="fs-sm">{{ entry.modified | dt }}</td>
<td class="actions">
{% if entry.previewable %}
<a class="btn btn--sm btn--ghost" target="_blank" rel="noopener"
href="{{ url_for('fileshare.preview', token=token, pfad=entry.relative) }}"
aria-label="Vorschau">{{ icon('eye', size=15) }}</a>
<button class="btn btn--sm btn--ghost" type="button"
data-dialog-open="file-preview"
data-fill-Src="{{ url_for('fileshare.preview', token=token, pfad=entry.relative) }}"
data-fill-Name="{{ entry.name }}"
data-fill-Download="{{ url_for('fileshare.download', token=token, pfad=entry.relative) }}"
aria-label="Vorschau">{{ icon('eye', size=15) }}</button>
{% endif %}
{% if current_user.has('fileshare.edit') %}
<button class="btn btn--sm btn--ghost" type="button"
data-dialog-open="file-rename"
data-fill-Pfad="{{ entry.relative }}"
data-fill-Name="{{ entry.name }}"
aria-label="Umbenennen">{{ icon('pencil', size=15) }}</button>
{% endif %}
<a class="btn btn--sm btn--ghost"
href="{{ url_for('fileshare.download', token=token, pfad=entry.relative) }}"
@@ -119,9 +147,9 @@
{% if current_user.has('fileshare.delete') %}
<div class="card__footer">
<button class="btn btn--sm btn--ghost danger-text" type="submit"
data-confirm="Die ausgewaehlten Eintraege endgueltig loeschen? Auf einer Netzwerkfreigabe gibt es keinen Papierkorb."
data-confirm-title="Loeschen" data-confirm-ok="Loeschen">
Ausgewaehlte loeschen
data-confirm="Die ausgewählten Einträge endgültig löschen? Auf einer Netzwerkfreigabe gibt es keinen Papierkorb."
data-confirm-title="Löschen" data-confirm-ok="Löschen">
Ausgewählte löschen
</button>
</div>
{% endif %}
@@ -142,7 +170,7 @@
<input type="hidden" name="pfad" value="{{ listing.relative }}">
<div class="card__body row">
<input class="input" type="file" name="files" multiple required style="flex:1">
<button class="btn btn--primary" type="submit" data-busy-label="Laedt ...">Hochladen</button>
<button class="btn btn--primary" type="submit" data-busy-label="Lädt ...">Hochladen</button>
</div>
</form>
</section>
@@ -165,4 +193,44 @@
</form>
{% endcall %}
{% endif %}
{% if listing %}
{# Vorschau im Rahmen statt in einem neuen Tab: der Zusammenhang bleibt
erhalten, und man ist mit Escape wieder in der Dateiliste. Titel, Quelle
und Download-Ziel werden beim Öffnen aus dem Auslöser gefüllt -- ein
Dialog für alle Dateien statt einer je Zeile. #}
{% call modal('file-preview', 'Vorschau', '', 'wide') %}
<div class="modal__caption" data-fill-target="Name"></div>
<div class="modal__body modal__body--flush">
<iframe class="file-preview" title="Vorschau" data-fill-target="Src" data-fill-as="src"
src="about:blank" referrerpolicy="same-origin"></iframe>
</div>
<div class="modal__footer">
<a class="btn btn--sm" data-fill-target="Download" data-fill-as="href" href="#" download>
{{ icon('download', size=15) }} Herunterladen
</a>
<button class="btn btn--primary" type="button" data-dialog-close>Schliessen</button>
</div>
{% endcall %}
{% endif %}
{% if listing and current_user.has('fileshare.edit') %}
{% call modal('file-rename', 'Umbenennen', '', 'narrow') %}
<form method="post" action="{{ url_for('fileshare.rename', token=token) }}">
<input type="hidden" name="{{ csrf_field_name }}" value="{{ csrf_token() }}">
<input type="hidden" name="parent" value="{{ listing.relative }}">
<input type="hidden" name="pfad" data-fill-target="Pfad" value="">
<div class="modal__body">
{{ field('name', 'Neuer Name', required=True, attrs='data-fill-target="Name"') }}
<p class="fs-xs faint">
Umbenannt wird auf der Freigabe selbst -- es gibt dort keinen Papierkorb.
</p>
</div>
<div class="modal__footer">
<button class="btn" type="button" data-dialog-close>Abbrechen</button>
<button class="btn btn--primary" type="submit">Umbenennen</button>
</div>
</form>
{% endcall %}
{% endif %}
{% endblock %}
@@ -1,13 +1,13 @@
{% extends "tesm_core/base.html" %}
{% from "tesm_core/_group_picker.html" import group_picker %}
{% from "tesm_core/macros.html" import field, empty_state, alert %}
{% from "tesm_core/macros.html" import field, empty_state, alert, modal %}
{% block page_title %}Freigaben einrichten{% endblock %}
{% block page_sub %}{{ mappings | length }} Zuordnungen &middot; Wurzel {{ mount_root }}{% endblock %}
{% block content %}
{{ alert('Eine Freigabe wird bei der Anmeldung eingebunden, wenn der Benutzer Mitglied der
zugeordneten Verzeichnisgruppe ist. Eingebunden wird mit dem Konto dieses Benutzers -- deshalb
ist die Verzeichnisgruppe das einzige moegliche Ziel, und lokale Konten bekommen keine
ist die Verzeichnisgruppe das einzige mögliche Ziel, und lokale Konten bekommen keine
Einbindungen.', 'info') }}
{% if not directory_enabled %}
@@ -33,6 +33,11 @@ Einbindungen.', 'info') }}
<td class="fs-sm">{{ entry.ad_group_name }}
<div class="fs-xs faint break-all">{{ entry.ad_group_dn }}</div></td>
<td class="actions">
{% if current_user.has('fileshare.edit') %}
<button class="btn btn--sm btn--ghost" type="button"
data-dialog-open="mapping-edit-{{ entry.id }}"
aria-label="Bearbeiten">{{ icon('pencil', size=15) }}</button>
{% endif %}
<form method="post" action="{{ url_for('fileshare.mapping_delete', mapping_id=entry.id) }}" data-no-guard>
<input type="hidden" name="{{ csrf_field_name }}" value="{{ csrf_token() }}">
<button class="btn btn--sm btn--ghost danger-text" type="submit"
@@ -61,7 +66,7 @@ Einbindungen.', 'info') }}
<div class="form-grid">
{{ field('label', 'Anzeigename', required=True, placeholder='Abteilung Technik') }}
{{ field('unc', 'UNC-Pfad', required=True, placeholder='\\\\dc2022\\daten',
hint_text='Schraegstriche gehen auch: //dc2022/daten') }}
hint_text='Schrägstriche gehen auch: //dc2022/daten') }}
{{ group_picker('ad_group_name', 'ad_group_dn', 'share', required=True,
label='Verzeichnisgruppe, die diese Freigabe bekommt') }}
</div>
@@ -70,3 +75,33 @@ Einbindungen.', 'info') }}
</form>
</section>
{% endblock %}
{% block dialogs %}
{# Bearbeiten statt neu anlegen: bei einem Tippfehler im UNC-Pfad oder im
Anzeigenamen soll man ihn korrigieren können. Sonst legt man daneben einen
zweiten Eintrag an und vergisst, den ersten zu löschen. #}
{% if current_user.has('fileshare.edit') %}
{% for entry in mappings %}
{% call modal('mapping-edit-' ~ entry.id, entry.label, 'Zuordnung ändern') %}
<form method="post" action="{{ url_for('fileshare.mapping_update', mapping_id=entry.id) }}">
<input type="hidden" name="{{ csrf_field_name }}" value="{{ csrf_token() }}">
<div class="modal__body">
<div class="form-grid">
{{ field('label', 'Anzeigename', value=entry.label, required=True) }}
{{ field('unc', 'UNC-Pfad', value=entry.unc, required=True,
hint_text='Schrägstriche gehen auch: //dc2022/daten') }}
{{ group_picker('ad_group_name', 'ad_group_dn', 'edit-' ~ entry.id,
name_value=entry.ad_group_name, dn_value=entry.ad_group_dn,
required=True,
label='Verzeichnisgruppe, die diese Freigabe bekommt') }}
</div>
</div>
<div class="modal__footer">
<button class="btn" type="button" data-dialog-close>Abbrechen</button>
<button class="btn btn--primary" type="submit">Speichern</button>
</div>
</form>
{% endcall %}
{% endfor %}
{% endif %}
{% endblock %}
+24 -20
View File
@@ -1,40 +1,44 @@
{% extends "tesm_core/base.html" %}
{% from "tesm_core/macros.html" import pill, empty_state, alert, search_box %}
{% block page_title %}Host-Schluessel{% endblock %}
{% block page_title %}Host-Schlüssel{% endblock %}
{% block page_sub %}
{{ targets | length }} Ziele mit SSH-Zugang
{%- if open_count %} &middot; {{ open_count }} ohne Freigabe{% endif %}
{% endblock %}
{% block topbar_extra %}{{ search_box('hostkey-table', 'Geraet, IP, Fingerprint ...') }}{% endblock %}
{% block topbar_extra %}{{ search_box('hostkey-table', 'Gerät, IP, Fingerprint ...') }}{% endblock %}
{% block content %}
{% if open_count %}
{{ alert('Fuer ' ~ open_count ~ ' Ziel(e) ist noch kein Schluessel freigegeben. Wartung,
Konsole und PoE-Neustart brechen dort mit "Schluessel unbekannt" ab -- absichtlich: ein
Hintergrundauftrag darf keinen fremden Schluessel annehmen.', 'warning',
'Freigaben offen') }}
{# Der PoE-Neustart hängt am Schlüssel des *Switches*, nicht am Schlüssel des
Clients: geschaltet wird der Port auf dem Switch. Der alte Satz warf beides
zusammen und liess vermuten, ein Client ohne freigegebenen Schlüssel sei
nicht per PoE neu startbar. #}
{{ alert('Für ' ~ open_count ~ ' Ziel(e) ist noch kein Schlüssel freigegeben. Wartung und
Konsole brechen dort mit "Schlüssel unbekannt" ab -- absichtlich: ein Hintergrundauftrag
darf keinen fremden Schlüssel annehmen. Ein PoE-Neustart braucht dagegen den Schlüssel
des Switches, nicht den des Clients.', 'warning', 'Freigaben offen') }}
{% else %}
{{ alert('Fuer jedes Ziel mit SSH-Zugang liegt ein freigegebener Schluessel vor.',
'success', 'Vollstaendig') }}
{{ alert('Für jedes Ziel mit SSH-Zugang liegt ein freigegebener Schlüssel vor.',
'success', 'Vollständig') }}
{% endif %}
{{ alert('Ein Schluessel wird in zwei Schritten uebernommen: erst auslesen, dann -- nach
Vergleich mit einer unabhaengigen Quelle -- freigeben. Gespeichert wird nach IP und Port;
aendert sich die Adresse eines Geraets, ist erneut freizugeben. Ein *geaenderter* Schluessel
wird nie stillschweigend uebernommen: das ist der Fall, der bei einem Angriff auftritt.',
{{ alert('Ein Schlüssel wird in zwei Schritten übernommen: erst auslesen, dann -- nach
Vergleich mit einer unabhängigen Quelle -- freigeben. Gespeichert wird nach IP und Port;
ändert sich die Adresse eines Geräts, ist erneut freizugeben. Ein *geänderter* Schlüssel
wird nie stillschweigend übernommen: das ist der Fall, der bei einem Angriff auftritt.',
'info', 'So funktioniert die Freigabe') }}
{% if probed_fingerprint %}
<div class="alert alert--warning">
{{ icon('alert', size=18) }}
<div class="alert__body">
<div class="alert__title">Gelesener Schluessel von {{ probed_host }}:{{ probed_port }}</div>
<div class="alert__title">Gelesener Schlüssel von {{ probed_host }}:{{ probed_port }}</div>
<div class="mono fs-sm break-all">{{ probed_type }} {{ probed_fingerprint }}</div>
<p class="fs-sm mt-2">
Vergleichen Sie den Fingerprint mit einer unabhaengigen Quelle -- Konsolenzugang am
Geraet, Inventardokumentation --, bevor Sie ihn unten freigeben.
Vergleichen Sie den Fingerprint mit einer unabhängigen Quelle -- Konsolenzugang am
Gerät, Inventardokumentation --, bevor Sie ihn unten freigeben.
</p>
</div>
</div>
@@ -102,8 +106,8 @@ wird nie stillschweigend uebernommen: das ist der Fall, der bei einem Angriff au
<input type="hidden" name="key_type" value="{{ probed_type }}">
<input type="hidden" name="fingerprint" value="{{ probed_fingerprint }}">
<button class="btn btn--sm btn--primary" type="submit"
data-confirm="Fingerprint {{ probed_fingerprint }} fuer {{ row.label }} dauerhaft als vertrauenswuerdig hinterlegen?"
data-confirm-title="Host-Schluessel freigeben"
data-confirm="Fingerprint {{ probed_fingerprint }} für {{ row.label }} dauerhaft als vertrauenswürdig hinterlegen?"
data-confirm-title="Host-Schlüssel freigeben"
data-confirm-ok="Freigeben" data-confirm-style="primary">
{{ icon('check', size=14) }} Freigeben
</button>
@@ -114,7 +118,7 @@ wird nie stillschweigend uebernommen: das ist der Fall, der bei einem Angriff au
action="{{ url_for('hostkeys.forget', kind=row.kind, target_id=row.id) }}">
<input type="hidden" name="{{ csrf_field_name }}" value="{{ csrf_token() }}">
<button class="btn btn--sm btn--ghost" type="submit"
data-confirm="Freigabe fuer {{ row.label }} entfernen? Wartung und Konsole verweigern danach die Verbindung, bis erneut freigegeben wurde."
data-confirm="Freigabe für {{ row.label }} entfernen? Wartung und Konsole verweigern danach die Verbindung, bis erneut freigegeben wurde."
data-confirm-title="Freigabe verwerfen" data-confirm-ok="Verwerfen">
Verwerfen
</button>
@@ -141,7 +145,7 @@ wird nie stillschweigend uebernommen: das ist der Fall, der bei einem Angriff au
<div class="flex-1">
<div class="card__title">{{ icon('alert', size=17) }} Verwaiste Freigaben</div>
<div class="card__sub">
Zu diesen Eintraegen gibt es kein Ziel mehr -- geloescht oder mit neuer IP.
Zu diesen Einträgen gibt es kein Ziel mehr -- gelöscht oder mit neuer IP.
</div>
</div>
</div>
@@ -162,7 +166,7 @@ wird nie stillschweigend uebernommen: das ist der Fall, der bei einem Angriff au
<input type="hidden" name="host" value="{{ row.host }}">
<input type="hidden" name="port" value="{{ row.port }}">
<button class="btn btn--sm btn--ghost" type="submit"
data-confirm="Verwaiste Freigabe fuer {{ row.host }}:{{ row.port }} entfernen?"
data-confirm="Verwaiste Freigabe für {{ row.host }}:{{ row.port }} entfernen?"
data-confirm-title="Eintrag entfernen" data-confirm-ok="Entfernen">
Entfernen
</button>
+32 -28
View File
@@ -4,8 +4,8 @@
{% block page_title %}Lizenz{% endblock %}
{% block page_sub %}
{% if state and state.valid and state.activated %}aktiv
{% elif state and state.valid %}gueltig, noch nicht aktiviert
{% elif state and state.present %}ungueltig
{% elif state and state.valid %}gültig, noch nicht aktiviert
{% elif state and state.present %}ungültig
{% else %}keine Lizenz installiert{% endif %}
{% endblock %}
@@ -37,7 +37,7 @@
<dt>Lizenz-ID</dt><dd class="mono fs-xs break-all">{{ state.status.license_id }}</dd>
<dt>Revision</dt><dd>{{ state.status.seq }}</dd>
<dt>Ausgestellt</dt><dd>{{ state.status.issued_at | dt }}</dd>
<dt>Laeuft ab</dt>
<dt>Läuft ab</dt>
<dd>
{% if state.status.lifetime %}{{ pill('unbefristet', 'online') }}
{% else %}
@@ -46,7 +46,7 @@
{{ pill('abgelaufen seit ' ~ state.status.days_since_expiry ~ ' Tagen', 'danger') }}
{% if state.status.grace_active %}
<div class="fs-xs warning-text">
Kulanzfrist laeuft ({{ grace_days }} Tage) &ndash; Funktionen bleiben vorerst nutzbar.
Kulanzfrist läuft ({{ grace_days }} Tage) &ndash; Funktionen bleiben vorerst nutzbar.
</div>
{% endif %}
{% elif state.status.expiring_soon %}
@@ -88,7 +88,7 @@
{% else %}
<form method="post" action="{{ url_for('license.heartbeat') }}" data-no-guard>
<input type="hidden" name="{{ csrf_field_name }}" value="{{ csrf_token() }}">
<button class="btn btn--sm" type="submit">{{ icon('refresh', size=14) }} Jetzt pruefen</button>
<button class="btn btn--sm" type="submit">{{ icon('refresh', size=14) }} Jetzt prüfen</button>
</form>
<form method="post" action="{{ url_for('license.deactivate') }}" data-no-guard>
<input type="hidden" name="{{ csrf_field_name }}" value="{{ csrf_token() }}">
@@ -118,14 +118,14 @@
{% if pending.reason %}
{{ alert(pending.reason, 'warning', 'Warum der Online-Weg nicht ging') }}
{% endif %}
{{ alert('Beide Codes sind signiert -- sie lassen sich unterwegs nicht veraendern.
Der Anfragecode gehoert zu genau dieser Maschine und genau dieser Anfrage; eine
{{ alert('Beide Codes sind signiert -- sie lassen sich unterwegs nicht verändern.
Der Anfragecode gehört zu genau dieser Maschine und genau dieser Anfrage; eine
Antwort auf einen anderen Code wird abgelehnt.', 'info') }}
{% if pending.code %}
<div class="field">
<span class="field__label">
Anfragecode -- an den Anbieter uebermitteln
Anfragecode -- an den Anbieter übermitteln
</span>
<pre class="log-view" id="offline-request" style="max-height:14dvh">{{ pending.code }}</pre>
<div class="row row--end mt-2">
@@ -135,8 +135,8 @@
</div>
</div>
{% else %}
{{ alert('Zu dieser Anfrage liegt kein Code vor -- sie stammt aus einer aelteren
Fassung. Loesen Sie die Aktion erneut aus, dann entsteht ein neuer Code.',
{{ alert('Zu dieser Anfrage liegt kein Code vor -- sie stammt aus einer älteren
Fassung. Lösen Sie die Aktion erneut aus, dann entsteht ein neuer Code.',
'warning') }}
{% endif %}
@@ -145,10 +145,10 @@
<label class="field">
<span class="field__label">Antwortcode des Lizenzservers</span>
<textarea class="textarea input--mono" name="code" rows="4" required
placeholder="Code einfuegen ..."></textarea>
placeholder="Code einfügen ..."></textarea>
</label>
<div class="row row--end mt-3">
<button class="btn btn--primary" type="submit">Antwort uebernehmen</button>
<button class="btn btn--primary" type="submit">Antwort übernehmen</button>
</div>
</form>
</div>
@@ -161,15 +161,15 @@
<div class="flex-1">
<div class="card__title">{{ icon('shield', size=17) }} Zertifikat des Lizenzservers</div>
<div class="card__sub">
Nur noetig, wenn der Lizenzserver ein eigenes Zertifikat benutzt
Nur nötig, wenn der Lizenzserver ein eigenes Zertifikat benutzt
</div>
</div>
</div>
<div class="card__body stack">
{{ alert('Ein Lizenzserver im eigenen Netz hat meist ein selbstsigniertes
Zertifikat. Ohne Anker scheitert die Pruefung, und jeder Versuch faellt auf den
Offline-Weg zurueck. Die Pruefung abzuschalten waere der falsche Weg -- hinterlegen
Sie stattdessen das Zertifikat, dann wird gegen genau dieses geprueft.', 'info') }}
Zertifikat. Ohne Anker scheitert die Prüfung, und jeder Versuch fällt auf den
Offline-Weg zurück. Die Prüfung abzuschalten wäre der falsche Weg -- hinterlegen
Sie stattdessen das Zertifikat, dann wird gegen genau dieses geprüft.', 'info') }}
<form method="post" action="{{ url_for('license.server_certificate') }}">
<input type="hidden" name="{{ csrf_field_name }}" value="{{ csrf_token() }}">
<label class="field">
@@ -178,7 +178,7 @@
placeholder="-----BEGIN CERTIFICATE-----&#10;...&#10;-----END CERTIFICATE-----"
>{{ server_certificate }}</textarea>
<span class="field__hint">
Leer lassen, um wieder gegen die Systemanker zu pruefen. Auf dem Lizenzserver
Leer lassen, um wieder gegen die Systemanker zu prüfen. Auf dem Lizenzserver
liegt es unter <span class="mono">/etc/tesm/certs/&lt;name&gt;/fullchain.pem</span>.
</span>
</label>
@@ -196,7 +196,7 @@
<div class="flex-1">
<div class="card__title">{{ icon('upload', size=17) }} Lizenzdatei einspielen</div>
<div class="card__sub">
Die Datei enthaelt das Lizenzdokument und den zugehoerigen Client-Schluessel
Die Datei enthält das Lizenzdokument und den zugehörigen Client-Schlüssel
</div>
</div>
</div>
@@ -206,7 +206,7 @@
<div class="card__body stack">
<input class="input" type="file" name="license_file" accept=".json,.lic" required>
{% if trusted_keys and current_user.is_admin %}
{{ checkbox('allow_new_issuer', 'Wechsel des Ausstellers ausdruecklich zulassen',
{{ checkbox('allow_new_issuer', 'Wechsel des Ausstellers ausdrücklich zulassen',
hint_text='Nur ankreuzen, wenn die neue Lizenz bewusst von einem anderen
Lizenzserver kommt.') }}
{% endif %}
@@ -233,8 +233,8 @@
<dt>Fingerprint</dt><dd class="mono fs-xs break-all">{{ fingerprint }}</dd>
</dl>
<p class="fs-xs faint mt-3">
Der Fingerprint stammt aus der stabilen Maschinenidentitaet. Eine Umbenennung des Hosts
aendert ihn <strong>nicht</strong> mehr -- im Vorgaenger fuehrte genau das zu
Der Fingerprint stammt aus der stabilen Maschinenidentität. Eine Umbenennung des Hosts
ändert ihn <strong>nicht</strong> mehr -- im Vorgänger führte genau das zu
&bdquo;bereits anderweitig gebunden&ldquo;.
</p>
</div>
@@ -243,28 +243,32 @@
<section class="card">
<div class="card__header">
<div class="flex-1">
<div class="card__title">{{ icon('shield', size=17) }} Vertrauenswuerdige Aussteller</div>
<div class="card__sub">{{ trusted_keys | length }} gepinnte Schluessel</div>
<div class="card__title">{{ icon('shield', size=17) }} Vertrauenswürdige Aussteller</div>
<div class="card__sub">{{ trusted_keys | length }} gepinnte Schlüssel</div>
</div>
</div>
{% if trusted_keys %}
<div class="table-wrap">
<table class="table table--compact">
<thead><tr><th>Schluessel-ID</th><th>Bezeichnung</th><th>Quelle</th><th class="actions"></th></tr></thead>
<thead><tr><th>Schlüssel-ID</th><th>Bezeichnung</th><th>Quelle</th><th class="actions"></th></tr></thead>
<tbody>
{% for key in trusted_keys %}
<tr>
<td class="mono fs-xs">{{ key.key_id }}</td>
<td class="fs-sm">{{ key.label }}
<div class="fs-xs faint">{{ key.added_at | dt }}</div></td>
<td class="fs-xs">{{ key.source }}</td>
<td class="fs-xs">
{{ key.source | issuer_source }}
{% set erklaerung = key.source | issuer_source_hint %}
{% if erklaerung %}<div class="faint">{{ erklaerung }}</div>{% endif %}
</td>
<td class="actions">
{% if current_user.is_admin %}
<form method="post" data-no-guard
action="{{ url_for('license.remove_trusted_key', key_id=key.key_id) }}">
<input type="hidden" name="{{ csrf_field_name }}" value="{{ csrf_token() }}">
<button class="btn btn--sm btn--ghost danger-text" type="submit"
data-confirm="Diesen Aussteller-Schluessel entfernen? Danach gilt die von ihm ausgestellte Lizenz als nicht vertrauenswuerdig."
data-confirm="Diesen Aussteller-Schlüssel entfernen? Danach gilt die von ihm ausgestellte Lizenz als nicht vertrauenswürdig."
data-confirm-title="Aussteller entfernen" data-confirm-ok="Entfernen">
{{ icon('trash', size=14) }}</button>
</form>
@@ -277,7 +281,7 @@
</div>
{% else %}
{{ empty_state('Kein Aussteller gepinnt',
'Beim ersten Import wird der Schluessel des Lizenzservers uebernommen und danach
'Beim ersten Import wird der Schlüssel des Lizenzservers übernommen und danach
erwartet.', 'shield') }}
{% endif %}
</section>
@@ -303,7 +307,7 @@
</ul>
<p class="fs-xs faint mt-3">
Diese Liste ist die einzige Wahrheit: was hier steht, wird serverseitig durchgesetzt --
nicht nur in der Oberflaeche ausgegraut.
nicht nur in der Oberfläche ausgegraut.
</p>
</div>
</section>
@@ -2,11 +2,11 @@
{% from "tesm_core/macros.html" import pill, empty_state, alert, search_box %}
{% block page_title %}Neustarts{% endblock %}
{% block page_sub %}{{ rows | length }} Neustarts (neueste zuerst){% endblock %}
{% block topbar_extra %}{{ search_box('restart-table', 'Geraet, Ergebnis, Methode ...') }}{% endblock %}
{% block topbar_extra %}{{ search_box('restart-table', 'Gerät, Ergebnis, Methode ...') }}{% endblock %}
{% block content %}
{{ alert('Jeder Neustart wird mit Methode, Ergebnis, Dauer und Ausloeser festgehalten -- automatisch
wie manuell, ueber den PoE-Port des Switches ebenso wie per Neustart-Befehl aus der Wartung.
Der Vorgaenger protokollierte Neustarts ausdruecklich nicht.', 'info') }}
{{ alert('Jeder Neustart wird mit Methode, Ergebnis, Dauer und Auslöser festgehalten -- automatisch
wie manüll, über den PoE-Port des Switches ebenso wie per Neustart-Befehl aus der Wartung.
Der Vorgänger protokollierte Neustarts ausdrücklich nicht.', 'info') }}
<section class="card">
<div class="card__header">
@@ -25,8 +25,8 @@ Der Vorgaenger protokollierte Neustarts ausdruecklich nicht.', 'info') }}
<div class="table-wrap">
<table class="table table--compact" id="restart-table" data-behavior="sortable">
<thead><tr>
<th class="sortable">Zeit</th><th class="sortable">Geraet</th>
<th class="sortable">Methode</th><th class="sortable">Ausloeser</th>
<th class="sortable">Zeit</th><th class="sortable">Gerät</th>
<th class="sortable">Methode</th><th class="sortable">Auslöser</th>
<th class="sortable">Benutzer</th><th class="sortable">Ergebnis</th>
<th class="sortable numeric">Dauer</th><th>Detail</th>
</tr></thead>
@@ -36,17 +36,22 @@ Der Vorgaenger protokollierte Neustarts ausdruecklich nicht.', 'info') }}
<td class="fs-sm nowrap" data-sort-value="{{ row.ts }}">{{ row.ts | dt }}</td>
<td class="fw-600 fs-sm">{{ row.device_name or '&ndash;' | safe }}</td>
<td class="fs-sm">
{# Kein if/else mit zwei Zweigen: es gibt drei Wege, und alles
ausser 'ssh' als "PoE-Port" anzuzeigen hat RPC-Neustarts
jahrelang als PoE ausgegeben. #}
{% if row.method == 'ssh' %}{{ pill('SSH', 'info') }}
{% else %}{{ pill('PoE-Port', '') }}{% endif %}
{% elif row.method == 'rpc' %}{{ pill('RPC', 'accent') }}
{% elif row.method == 'pö' %}{{ pill('PoE-Port', '') }}
{% else %}{{ pill(row.method or 'unbekannt', 'warning') }}{% endif %}
</td>
<td class="fs-sm">{{ row.trigger }}</td>
<td class="fs-sm">{{ row.actor }}</td>
<td>
{% if row.result == 'ok' %}{{ pill('erfolgreich', 'online') }}
{% elif row.result == 'skipped' %}{{ pill('uebersprungen', 'warning') }}
{% elif row.result == 'skipped' %}{{ pill('übersprungen', 'warning') }}
{% else %}{{ pill('fehlgeschlagen', 'danger') }}{% endif %}
</td>
<td class="numeric fs-sm">{{ row.duration_ms or 0 }} ms</td>
<td class="numeric fs-sm nowrap">{{ row.duration_ms | millis }}</td>
<td class="fs-xs muted break-all" style="max-width:420px">{{ row.detail }}</td>
</tr>
{% endfor %}
@@ -3,29 +3,29 @@
{% block page_title %}Wartung{% endblock %}
{% block page_sub %}
{{ devices | length }} Geraete mit Zugangsdaten der Kategorie
{{ devices | length }} Geräte mit Zugangsdaten der Kategorie
&bdquo;Linux-Client&ldquo; oder &bdquo;Windows-Client&ldquo;
{% endblock %}
{% block topbar_extra %}{{ search_box('maintenance-table', 'Geraet suchen ...') }}{% endblock %}
{% block topbar_extra %}{{ search_box('maintenance-table', 'Gerät suchen ...') }}{% endblock %}
{% block content %}
{% if devices | rejectattr('host_key_ready') | list %}
{{ alert('Fuer mindestens ein Geraet ist der SSH-Host-Schluessel noch nicht freigegeben.
Die Wartung bricht dort mit "Schluessel unbekannt" ab. Die Freigabe erfolgt auf der
Detailseite des Geraets -- erst auslesen, Fingerprint pruefen, dann freigeben.',
'warning', 'Host-Schluessel offen') }}
{{ alert('Für mindestens ein Gerät ist der SSH-Host-Schlüssel noch nicht freigegeben.
Die Wartung bricht dort mit "Schlüssel unbekannt" ab. Die Freigabe erfolgt auf der
Detailseite des Geräts -- erst auslesen, Fingerprint prüfen, dann freigeben.',
'warning', 'Host-Schlüssel offen') }}
{% endif %}
{% if windows_tool_missing %}
{# Die Meldung im Auftrag nennt das fehlende Paket -- ohne diesen Knopf waere sie
{# Die Meldung im Auftrag nennt das fehlende Paket -- ohne diesen Knopf wäre sie
eine Sackgasse. #}
<div class="alert alert--warning">
{{ icon('alert', size=18) }}
<div class="alert__body">
<strong>Windows-Neustart nicht moeglich</strong>
<strong>Windows-Neustart nicht möglich</strong>
Auf diesem Server fehlt das Paket <code>{{ windows_package }}</code>. Es bringt
<code>net</code> mit, ueber das der Neustart eines Windows-Geraetes laeuft.
<code>net</code> mit, über das der Neustart eines Windows-Gerätes läuft.
</div>
<form method="post" action="{{ url_for('maintenance.install_windows_tool') }}">
<input type="hidden" name="{{ csrf_field_name }}" value="{{ csrf_token() }}">
@@ -38,10 +38,10 @@
</div>
{% endif %}
{{ alert('Welche Geraete hier erscheinen und was mit ihnen moeglich ist, entscheidet die
Kategorie ihrer Zugangsdaten. Linux-Clients werden ueber SSH aktualisiert und neu gestartet.
Windows-Clients werden nur neu gestartet, und zwar ueber RPC (wie "shutdown /m") -- sie
brauchen dafuer weder SSH noch einen Host-Schluessel, sondern die offene Datei- und
{{ alert('Welche Geräte hier erscheinen und was mit ihnen möglich ist, entscheidet die
Kategorie ihrer Zugangsdaten. Linux-Clients werden über SSH aktualisiert und neu gestartet.
Windows-Clients werden nur neu gestartet, und zwar über RPC (wie "shutdown /m") -- sie
brauchen dafür weder SSH noch einen Host-Schlüssel, sondern die offene Datei- und
Druckerfreigabe. Der PoE-Neustart ist davon getrennt: er schaltet den Switch-Port.',
'info') }}
@@ -51,20 +51,20 @@ Druckerfreigabe. Der PoE-Neustart ist davon getrennt: er schaltet den Switch-Por
<div class="table-toolbar">
<label class="check">
<input type="checkbox" id="select-all">
<span>Alle auswaehlen</span>
<span>Alle auswählen</span>
</label>
<span class="table-toolbar__spacer"></span>
{% if current_user.has('maintenance.execute') %}
<button class="btn btn--sm btn--primary" type="submit"
formaction="{{ url_for('maintenance.start_update') }}"
title="Nur fuer Linux-Clients -- Windows-Geraete werden dabei uebersprungen."
data-confirm="Paketaktualisierung auf den ausgewaehlten Geraeten starten?"
title="Nur für Linux-Clients -- Windows-Geräte werden dabei übersprungen."
data-confirm="Paketaktualisierung auf den ausgewählten Geräten starten?"
data-confirm-title="Aktualisieren" data-confirm-ok="Starten" data-confirm-style="primary">
{{ icon('download', size=15) }} Aktualisieren
</button>
<button class="btn btn--sm btn--danger" type="submit"
formaction="{{ url_for('maintenance.start_reboot') }}"
data-confirm="Die ausgewaehlten Geraete jetzt neu starten? Sie sind dabei kurzzeitig nicht erreichbar."
data-confirm="Die ausgewählten Geräte jetzt neu starten? Sie sind dabei kurzzeitig nicht erreichbar."
data-confirm-title="Neustarten" data-confirm-ok="Neu starten">
{{ icon('refresh', size=15) }} Neustarten
</button>
@@ -76,11 +76,11 @@ Druckerfreigabe. Der PoE-Neustart ist davon getrennt: er schaltet den Switch-Por
<thead>
<tr>
<th style="width:44px"></th>
<th class="sortable">Geraet</th>
<th class="sortable">Gerät</th>
<th class="sortable">IP</th>
<th class="sortable">Zustand</th>
<th class="sortable">Zugangsdaten</th>
<th class="sortable">Host-Schluessel</th>
<th class="sortable">Host-Schlüssel</th>
<th></th>
</tr>
</thead>
@@ -92,7 +92,7 @@ Druckerfreigabe. Der PoE-Neustart ist davon getrennt: er schaltet den Switch-Por
<input type="checkbox" name="device_ids" value="{{ device.id }}"
class="device-select" data-category="{{ device.category }}"
{% if not current_user.has('maintenance.execute') %}disabled{% endif %}>
<span class="sr-only">{{ device.name }} auswaehlen</span>
<span class="sr-only">{{ device.name }} auswählen</span>
</label>
</td>
<td class="fw-600">{{ device.name }}</td>
@@ -108,13 +108,13 @@ Druckerfreigabe. Der PoE-Neustart ist davon getrennt: er schaltet den Switch-Por
</td>
<td>
{% if not device.ssh_managed %}
<span class="faint fs-xs" title="Windows wird ueber RPC verwaltet, nicht ueber SSH">
nicht noetig
<span class="faint fs-xs" title="Windows wird über RPC verwaltet, nicht über SSH">
nicht nötig
</span>
{% elif device.host_key_ready %}{{ pill('freigegeben', 'online') }}
{% else %}
<a href="{{ url_for('devices.detail', device_id=device.id) }}"
title="Ohne freigegebenen Schluessel bricht die Wartung ab">
title="Ohne freigegebenen Schlüssel bricht die Wartung ab">
{{ pill('offen', 'danger') }}
</a>
{% endif %}
@@ -134,9 +134,9 @@ Druckerfreigabe. Der PoE-Neustart ist davon getrennt: er schaltet den Switch-Por
</table>
</div>
{% if not devices %}
{{ empty_state('Keine passenden Geraete',
{{ empty_state('Keine passenden Geräte',
'Setzen Sie bei den Zugangsdaten die Kategorie "Linux-Client" und ordnen Sie
sie einem Geraet zu.', 'wrench') }}
sie einem Gerät zu.', 'wrench') }}
{% endif %}
</section>
</form>
@@ -144,12 +144,12 @@ Druckerfreigabe. Der PoE-Neustart ist davon getrennt: er schaltet den Switch-Por
{# Kein data-refresh-url: die Schleife in app.js schreibt die Antwort in
innerHTML. Hier zeigte sie auf die Seite selbst -- die komplette
Wartungsseite landete damit in dieser Karte, mitsamt Seitenleiste und
Suchfeld. Aktualisiert wird ueber die Abfrage unten, die bei laufenden
Auftraegen die ganze Seite neu laedt. #}
Suchfeld. Aktualisiert wird über die Abfrage unten, die bei laufenden
Aufträgen die ganze Seite neu lädt. #}
<section class="card" id="jobs">
<div class="card__header">
<div class="flex-1">
<div class="card__title">{{ icon('clock', size=17) }} Auftraege</div>
<div class="card__title">{{ icon('clock', size=17) }} Aufträge</div>
<div class="card__sub">
Zustand liegt in der Datenbank -- ein Dienst-Neustart verliert ihn nicht mehr
</div>
@@ -158,7 +158,7 @@ Druckerfreigabe. Der PoE-Neustart ist davon getrennt: er schaltet den Switch-Por
{% if jobs %}
<div class="table-wrap">
<table class="table table--compact">
<thead><tr><th>Gestartet</th><th>Geraet</th><th>Art</th><th>Zustand</th><th>Fortschritt</th><th>Meldung</th></tr></thead>
<thead><tr><th>Gestartet</th><th>Gerät</th><th>Art</th><th>Zustand</th><th>Fortschritt</th><th>Meldung</th></tr></thead>
<tbody>
{% for job in jobs %}
<tr>
@@ -170,7 +170,7 @@ Druckerfreigabe. Der PoE-Neustart ist davon getrennt: er schaltet den Switch-Por
<td>
{% if job.state == 'succeeded' %}{{ pill('erfolgreich', 'online') }}
{% elif job.state == 'failed' %}{{ pill('fehlgeschlagen', 'danger') }}
{% elif job.state == 'running' %}{{ pill('laeuft', 'info') }}
{% elif job.state == 'running' %}{{ pill('läuft', 'info') }}
{% elif job.state == 'unknown' %}{{ pill('unklar', 'warning') }}
{% else %}{{ pill('wartet', '') }}{% endif %}
</td>
@@ -186,16 +186,16 @@ Druckerfreigabe. Der PoE-Neustart ist davon getrennt: er schaltet den Switch-Por
</table>
</div>
{% else %}
{{ empty_state('Keine Auftraege', 'Es wurde noch keine Wartung gestartet.', 'clock') }}
{{ empty_state('Keine Aufträge', 'Es wurde noch keine Wartung gestartet.', 'clock') }}
{% endif %}
</section>
{% endblock %}
{% block scripts %}
<script type="module" nonce="{{ csp_nonce }}">
// Auswahl beim Laden bewusst zuruecksetzen: Browser stellen den Checked-Zustand
// Auswahl beim Laden bewusst zurücksetzen: Browser stellen den Checked-Zustand
// sonst aus dem Verlauf wieder her -- und dann wird bei "Neustarten"
// versehentlich das falsche Geraet erwischt.
// versehentlich das falsche Gerät erwischt.
const boxes = Array.from(document.querySelectorAll(".device-select"));
boxes.forEach((box) => (box.checked = false));
@@ -205,7 +205,7 @@ Druckerfreigabe. Der PoE-Neustart ist davon getrennt: er schaltet den Switch-Por
.forEach((box) => (box.checked = all.checked));
});
// Auftragsliste nachladen, solange etwas laeuft.
// Auftragsliste nachladen, solange etwas läuft.
async function poll() {
try {
const state = await window.tesm.api("{{ url_for('maintenance.status') }}");
@@ -15,7 +15,7 @@
{{ icon('wrench', size=17) }} Auftrag
{% if job.state == 'succeeded' %}{{ pill('erfolgreich', 'online') }}
{% elif job.state == 'failed' %}{{ pill('fehlgeschlagen', 'danger') }}
{% elif job.state == 'running' %}{{ pill('laeuft', 'info') }}
{% elif job.state == 'running' %}{{ pill('läuft', 'info') }}
{% elif job.state == 'unknown' %}{{ pill('unklar', 'warning') }}
{% else %}{{ pill('wartet', '') }}{% endif %}
</div>
@@ -37,14 +37,14 @@
</div>
</section>
<div class="row row--end">
<a class="btn" href="{{ url_for('maintenance.overview') }}">Zurueck</a>
<a class="btn" href="{{ url_for('maintenance.overview') }}">Zurück</a>
</div>
{% endblock %}
{% block scripts %}
<script type="module" nonce="{{ csp_nonce }}">
// Beim Oeffnen ans Ende springen: bei einem laufenden Auftrag ist die
// juengste Zeile die interessante, nicht die erste. Das Nachfuehren beim
// Beim Öffnen ans Ende springen: bei einem laufenden Auftrag ist die
// jüngste Zeile die interessante, nicht die erste. Das Nachführen beim
// Aktualisieren erledigt die Schleife in app.js.
const view = document.querySelector("#job-output .log-view");
if (view) view.scrollTop = view.scrollHeight;
@@ -2,12 +2,12 @@
{% from "tesm_core/macros.html" import field, select_field, checkbox, alert, pill %}
{% block page_title %}Systemeinstellungen{% endblock %}
{% block page_sub %}Ueberwachung, Protokolle, Host, Navigation{% endblock %}
{% block page_sub %}Überwachung, Protokolle, Host, Navigation{% endblock %}
{% block content %}
{% if not sysops_available %}
{{ alert('Systemhelfer nicht verfuegbar -- Hostname und Zeitzone koennen hier nur angezeigt,
nicht geaendert werden. In einer Entwicklungsumgebung ist das der erwartete Zustand.',
{{ alert('Systemhelfer nicht verfügbar -- Hostname und Zeitzone können hier nur angezeigt,
nicht geändert werden. In einer Entwicklungsumgebung ist das der erwartete Zustand.',
'info') }}
{% endif %}
@@ -16,13 +16,13 @@
<section class="card">
<div class="card__header">
<div class="flex-1">
<div class="card__title">{{ icon('activity', size=17) }} Ueberwachung</div>
<div class="card__sub">Wie oft geprueft und wann automatisch geschaltet wird</div>
<div class="card__title">{{ icon('activity', size=17) }} Überwachung</div>
<div class="card__sub">Wie oft geprüft und wann automatisch geschaltet wird</div>
</div>
{% if current_user.has('settings_system.execute') %}
<form method="post" action="{{ url_for('settings.run_check_now') }}" data-no-guard>
<input type="hidden" name="{{ csrf_field_name }}" value="{{ csrf_token() }}">
<button class="btn btn--sm" type="submit">{{ icon('refresh', size=14) }} Jetzt pruefen</button>
<button class="btn btn--sm" type="submit">{{ icon('refresh', size=14) }} Jetzt prüfen</button>
</form>
{% endif %}
</div>
@@ -31,7 +31,7 @@
<div class="card__body stack">
{% if license_hint %}{{ alert(license_hint, 'warning') }}{% endif %}
<div class="form-grid">
{{ field('monitor_interval_seconds', 'Pruefintervall (Sekunden)',
{{ field('monitor_interval_seconds', 'Prüfintervall (Sekunden)',
value=values.monitor_interval_seconds, type='number',
disabled=bool(license_hint),
hint_text=specs['monitor_interval_seconds'].hint) }}
@@ -41,9 +41,9 @@
</div>
{{ checkbox('monitor_auto_restart', 'Automatischen PoE-Neustart bei Ausfall aktivieren',
checked=values.monitor_auto_restart,
hint_text='Zusaetzlich lizenzpflichtig. Der manuelle Knopf im Dashboard
funktioniert unabhaengig davon.') }}
{{ checkbox('dashboard_public', 'Statusuebersicht ohne Anmeldung erreichbar',
hint_text='Zusätzlich lizenzpflichtig. Der manülle Knopf im Dashboard
funktioniert unabhängig davon.') }}
{{ checkbox('dashboard_public', 'Statusübersicht ohne Anmeldung erreichbar',
checked=values.dashboard_public,
hint_text=specs['dashboard_public'].hint) }}
</div>
@@ -56,17 +56,17 @@
<div class="flex-1">
<div class="card__title">{{ icon('terminal', size=17) }} Switch-Konsole</div>
<div class="card__sub">
Auch bei aktiver Konsole gilt: eigenes Recht, frische Passwortbestaetigung,
vollstaendige Mitschrift
Auch bei aktiver Konsole gilt: eigenes Recht, frische Passwortbestätigung,
vollständige Mitschrift
</div>
</div>
</div>
<form method="post" action="{{ url_for('settings.system_save') }}">
<input type="hidden" name="{{ csrf_field_name }}" value="{{ csrf_token() }}">
<div class="card__body stack">
{{ checkbox('terminal_enabled', 'Browser-Konsole fuer Switche zulassen',
{{ checkbox('terminal_enabled', 'Browser-Konsole für Switche zulassen',
checked=values.terminal_enabled) }}
{{ field('terminal_idle_timeout', 'Trennen bei Untaetigkeit (Sekunden)',
{{ field('terminal_idle_timeout', 'Trennen bei Untätigkeit (Sekunden)',
value=values.terminal_idle_timeout, type='number') }}
</div>
<div class="card__footer"><button class="btn btn--primary" type="submit">Speichern</button></div>
@@ -87,6 +87,9 @@
specs['log_rotate_interval'].choices, selected=values.log_rotate_interval) }}
{{ field('log_rotate_keep', 'Aufbewahrte Rotationen', value=values.log_rotate_keep,
type='number') }}
{{ field('session_idle_minutes', 'Automatische Abmeldung (Minuten)',
value=values.session_idle_minutes, type='number',
hint_text=specs['session_idle_minutes'].hint) }}
{{ field('trash_retention_days', 'Papierkorb-Aufbewahrung (Tage)',
value=values.trash_retention_days, type='number',
hint_text=specs['trash_retention_days'].hint) }}
@@ -134,7 +137,7 @@
<div class="card__header">
<div class="flex-1">
<div class="card__title">{{ icon('sliders', size=17) }} Navigationsreihenfolge</div>
<div class="card__sub">Gilt fuer alle Benutzer; jeder sieht weiter nur, was er darf</div>
<div class="card__sub">Gilt für alle Benutzer; jeder sieht weiter nur, was er darf</div>
</div>
</div>
<form method="post" action="{{ url_for('admin.nav_order') }}">
@@ -154,8 +157,8 @@
{% endfor %}
</ol>
<p class="fs-xs faint mt-3">
Die Reihenfolge folgt der Liste. Zum Umsortieren die Eintraege in der gewuenschten
Reihenfolge speichern (Drag-and-drop folgt in einer spaeteren Version).
Die Reihenfolge folgt der Liste. Zum Umsortieren die Einträge in der gewünschten
Reihenfolge speichern (Drag-and-drop folgt in einer späteren Version).
</p>
</div>
<div class="card__footer">
@@ -18,6 +18,6 @@
<pre class="log-view" id="cmd-output">{{ output }}</pre>
</section>
<div class="row row--end">
<a class="btn" href="{{ url_for('switches.detail', switch_id=switch.id) }}">Zurueck</a>
<a class="btn" href="{{ url_for('switches.detail', switch_id=switch.id) }}">Zurück</a>
</div>
{% endblock %}
@@ -25,11 +25,11 @@
<div class="card__header">
<div class="flex-1">
<div class="card__title">
{{ icon('lock', size=17) }} SSH-Host-Schluessel
{{ icon('lock', size=17) }} SSH-Host-Schlüssel
{% if host_keys %}{{ pill('freigegeben', 'online') }}{% else %}{{ pill('offen', 'danger') }}{% endif %}
</div>
<div class="card__sub">
Ohne freigegebenen Schluessel verweigert die Anwendung jeden Zugriff auf diesen Switch.
Ohne freigegebenen Schlüssel verweigert die Anwendung jeden Zugriff auf diesen Switch.
</div>
</div>
{% if current_user.has('switches.edit') %}
@@ -45,12 +45,12 @@
<div class="alert alert--warning">
{{ icon('alert', size=18) }}
<div class="alert__body">
<div class="alert__title">Gelesener Schluessel</div>
<div class="alert__title">Gelesener Schlüssel</div>
<div class="mono fs-sm break-all">
{{ request.args.get('probed_type') }} {{ request.args.get('probed_fingerprint') }}
</div>
<p class="fs-sm mt-2">
Vergleichen Sie den Fingerprint mit einer unabhaengigen Quelle (Konsolenzugang am
Vergleichen Sie den Fingerprint mit einer unabhängigen Quelle (Konsolenzugang am
Switch, Inventardokumentation), bevor Sie ihn freigeben.
</p>
{% if current_user.has('switches.edit') %}
@@ -60,8 +60,8 @@
<input type="hidden" name="key_type" value="{{ request.args.get('probed_type') }}">
<input type="hidden" name="fingerprint" value="{{ request.args.get('probed_fingerprint') }}">
<button class="btn btn--sm btn--primary" type="submit"
data-confirm="Diesen Fingerprint dauerhaft als vertrauenswuerdig hinterlegen?"
data-confirm-title="Host-Schluessel freigeben" data-confirm-ok="Freigeben"
data-confirm="Diesen Fingerprint dauerhaft als vertrauenswürdig hinterlegen?"
data-confirm-title="Host-Schlüssel freigeben" data-confirm-ok="Freigeben"
data-confirm-style="primary">Freigeben</button>
</form>
{% endif %}
@@ -83,14 +83,14 @@
data-no-guard>
<input type="hidden" name="{{ csrf_field_name }}" value="{{ csrf_token() }}">
<button class="btn btn--sm btn--ghost danger-text" type="submit"
data-confirm="Gespeicherte Host-Schluessel entfernen? Danach ist kein Zugriff mehr moeglich, bis erneut freigegeben wird."
data-confirm-title="Schluessel verwerfen" data-confirm-ok="Verwerfen">
Schluessel verwerfen
data-confirm="Gespeicherte Host-Schlüssel entfernen? Danach ist kein Zugriff mehr möglich, bis erneut freigegeben wird."
data-confirm-title="Schlüssel verwerfen" data-confirm-ok="Verwerfen">
Schlüssel verwerfen
</button>
</form>
{% endif %}
{% else %}
<p class="muted fs-sm">Noch kein Schluessel hinterlegt. Bitte auslesen und pruefen.</p>
<p class="muted fs-sm">Noch kein Schlüssel hinterlegt. Bitte auslesen und prüfen.</p>
{% endif %}
</div>
</section>
@@ -99,9 +99,9 @@
<section class="card">
<div class="card__header">
<div class="flex-1">
<div class="card__title">{{ icon('terminal', size=17) }} Kommando ausfuehren</div>
<div class="card__title">{{ icon('terminal', size=17) }} Kommando ausführen</div>
<div class="card__sub">
Positivliste lesender Kommandos &ndash; verlangt eine frische Passwortbestaetigung
Positivliste lesender Kommandos &ndash; verlangt eine frische Passwortbestätigung
</div>
</div>
</div>
@@ -118,8 +118,8 @@
</label>
</div>
<div class="card__footer">
<button class="btn btn--primary" type="submit" data-busy-label="Fuehre aus ...">
Ausfuehren
<button class="btn btn--primary" type="submit" data-busy-label="Führe aus ...">
Ausführen
</button>
</div>
</form>
@@ -140,7 +140,7 @@
<dt>Zugangsdaten</dt><dd>{{ switch.credential_name or 'keine' }}</dd>
<dt>Standort</dt><dd>{{ switch.location or '&ndash;' | safe }}</dd>
<dt>Zuletzt gesehen</dt><dd>{{ switch.last_seen_at | dt }}</dd>
<dt>Geaendert</dt><dd>{{ switch.updated_at | dt }} <span class="faint">von {{ switch.updated_by or '-' }}</span></dd>
<dt>Geändert</dt><dd>{{ switch.updated_at | dt }} <span class="faint">von {{ switch.updated_by or '-' }}</span></dd>
</dl>
{% if switch.notes %}<p class="fs-sm muted mt-3">{{ switch.notes }}</p>{% endif %}
</div>
@@ -149,14 +149,14 @@
<section class="card">
<div class="card__header">
<div class="flex-1">
<div class="card__title">{{ icon('cpu', size=17) }} Angeschlossene Geraete</div>
<div class="card__title">{{ icon('cpu', size=17) }} Angeschlossene Geräte</div>
<div class="card__sub">{{ devices | length }} zugeordnet</div>
</div>
</div>
{% if devices %}
<div class="table-wrap">
<table class="table table--compact">
<thead><tr><th>Port</th><th>Geraet</th><th>Zustand</th></tr></thead>
<thead><tr><th>Port</th><th>Gerät</th><th>Zustand</th></tr></thead>
<tbody>
{% for device in devices %}
<tr>
@@ -176,7 +176,7 @@
</table>
</div>
{% else %}
{{ empty_state('Keine Geraete', 'Diesem Switch ist noch kein Geraet zugeordnet.', 'cpu') }}
{{ empty_state('Keine Geräte', 'Diesem Switch ist noch kein Gerät zugeordnet.', 'cpu') }}
{% endif %}
</section>
</div>
+12 -34
View File
@@ -39,9 +39,9 @@
{% endblock %}
{% block content %}
{{ alert('Vor dem ersten Zugriff muss der SSH-Host-Schluessel eines Switches ausdruecklich
freigegeben werden. Unbekannte oder geaenderte Schluessel werden abgewiesen -- nicht
stillschweigend uebernommen.', 'info', 'Host-Schluessel') }}
{{ alert('Vor dem ersten Zugriff muss der SSH-Host-Schlüssel eines Switches ausdrücklich
freigegeben werden. Unbekannte oder geänderte Schlüssel werden abgewiesen -- nicht
stillschweigend übernommen.', 'info', 'Host-Schlüssel') }}
<section class="card">
<div class="table-wrap">
@@ -52,8 +52,8 @@ stillschweigend uebernommen.', 'info', 'Host-Schluessel') }}
<th class="sortable">IP</th>
<th class="sortable numeric">Port</th>
<th class="sortable">Zugangsdaten</th>
<th class="sortable numeric">Geraete</th>
<th class="sortable">Host-Schluessel</th>
<th class="sortable numeric">Geräte</th>
<th class="sortable">Host-Schlüssel</th>
<th class="actions">Aktion</th>
</tr>
</thead>
@@ -99,9 +99,9 @@ stillschweigend uebernommen.', 'info', 'Host-Schluessel') }}
<form method="post" action="{{ url_for('switches.delete', switch_id=switch.id) }}"
style="display:inline" data-no-guard>
<input type="hidden" name="{{ csrf_field_name }}" value="{{ csrf_token() }}">
<button class="btn btn--sm btn--ghost danger-text" type="submit" aria-label="Loeschen"
<button class="btn btn--sm btn--ghost danger-text" type="submit" aria-label="Löschen"
data-confirm="{{ switch.hostname }} in den Papierkorb verschieben?"
data-confirm-title="Switch loeschen" data-confirm-ok="Loeschen">
data-confirm-title="Switch löschen" data-confirm-ok="Löschen">
{{ icon('trash', size=15) }}</button>
</form>
{% endif %}
@@ -116,37 +116,15 @@ stillschweigend uebernommen.', 'info', 'Host-Schluessel') }}
{% endif %}
</section>
{% if host_keys %}
<section class="card">
<div class="card__header">
<div class="flex-1">
<div class="card__title">{{ icon('lock', size=17) }} Freigegebene Host-Schluessel</div>
<div class="card__sub">{{ host_keys | length }} Eintraege</div>
</div>
</div>
<div class="table-wrap">
<table class="table table--compact">
<thead><tr><th>Host</th><th>Port</th><th>Typ</th><th>Fingerprint</th><th>Freigegeben</th></tr></thead>
<tbody>
{% for key in host_keys %}
<tr>
<td class="mono fs-sm">{{ key.host }}</td>
<td class="fs-sm">{{ key.port }}</td>
<td class="fs-sm">{{ key.key_type }}</td>
<td class="mono fs-xs break-all">{{ key.fingerprint }}</td>
<td class="fs-sm">{{ key.added_at | dt }} <span class="faint">von {{ key.added_by }}</span></td>
</tr>
{% endfor %}
</tbody>
</table>
</div>
</section>
{% endif %}
{# Die freigegebenen Host-Schlüssel standen hier ein zweites Mal. Gepflegt
werden sie unter Überwachung -> Host-Schlüssel: dort mit Auslesen,
Fingerprint-Vergleich, Freigeben, Verwerfen und Aufräumen. Eine reine
Zweitanzeige lädt dazu ein, sie an der falschen Stelle zu suchen. #}
{% endblock %}
{% block dialogs %}
{% if current_user.has('switches.create') %}
{% call modal('switch-new', 'Switch anlegen', 'Host-Schluessel wird danach freigegeben') %}
{% call modal('switch-new', 'Switch anlegen', 'Host-Schlüssel wird danach freigegeben') %}
<form method="post" action="{{ url_for('switches.create') }}">
<input type="hidden" name="{{ csrf_field_name }}" value="{{ csrf_token() }}">
<div class="modal__body">{{ switch_form() }}</div>
+7 -12
View File
@@ -22,12 +22,11 @@ from types import FrameType
from tesm_core.extension import core
from . import create_app
from .services import fileshare, inventory, monitor
from .services import inventory, monitor
logger = logging.getLogger("tesm.monitor")
MIN_INTERVAL = 30
FILESHARE_SWEEP_EVERY = 30 * 60
class MonitorDaemon:
@@ -35,7 +34,6 @@ class MonitorDaemon:
self.app = create_app()
self.extension = core(self.app)
self.running = True
self._last_fileshare_sweep = 0.0
def stop(self, signum: int, _frame: FrameType | None) -> None:
logger.info("Signal %s empfangen -- beende nach dem laufenden Durchlauf.", signum)
@@ -100,15 +98,12 @@ class MonitorDaemon:
logger.exception("Durchlauf fehlgeschlagen")
live.error("monitor", "Durchlauf fehlgeschlagen -- siehe app.log")
if time.monotonic() - self._last_fileshare_sweep > FILESHARE_SWEEP_EVERY:
self._last_fileshare_sweep = time.monotonic()
try:
with self.app.app_context():
released = fileshare.sweep_expired(self.extension.database)
if released:
live.info("fileshare", f"{released} abgelaufene Einbindungen geloest")
except Exception: # noqa: BLE001
logger.exception("Aufraeumen der Dateifreigaben fehlgeschlagen")
# Das Aufraeumen abgelaufener Freigabe-Einbindungen laeuft **nicht**
# hier, sondern im Webprozess: eingebunden wird in dessen
# Mount-Namensraum, und dieser Dienst sieht diese Einbindungen nicht
# einmal. Ein umount von hier waere ein Aufruf ins Leere -- die
# Datenbankzeile als geloest markiert, die Freigabe aber weiter
# eingebunden. Siehe tesm/__init__.py::_start_fileshare_sweep.
elapsed = time.monotonic() - started
remaining = max(1.0, interval - elapsed)
+16 -1
View File
@@ -112,6 +112,21 @@ MONITOR_UNIT="$NAME-monitor.service"
NGINX_SITE="/etc/nginx/sites-available/$NAME"
ENV_PREFIX="TESM_"
[[ "$APP" == "tesm-license" ]] && ENV_PREFIX="TESM_LICENSE_"
# Bei einer Aktualisierung gilt zuerst, was schon eingerichtet ist. Sonst
# verschiebt ein Update ohne Portangaben die Anwendung: eine benannte Instanz
# faellt auf 8080/8443 zurueck, auch wenn sie seit der Installation auf Port 80
# lief -- und ein Reverse Proxy davor zeigt dann ins Leere. Dieselbe Regel wie
# beim Secure-Flag weiter unten: eine Aktualisierung nimmt nichts weg, was
# nicht ausdruecklich neu gesetzt wird.
ENV_FILE="/etc/tesm/$NAME.env"
if [[ -z "$PORT" && -f "$ENV_FILE" ]]; then
PORT="$(sed -n "s/^${ENV_PREFIX}BIND=127\.0\.0\.1:\([0-9]\{1,5\}\)$/\1/p" "$ENV_FILE" | head -1)"
fi
if [[ -f "$NGINX_SITE" ]]; then
[[ -z "$HTTP_PORT" ]] && HTTP_PORT="$(sed -n 's/^[[:space:]]*listen[[:space:]]\([0-9]\{1,5\}\);.*/\1/p' "$NGINX_SITE" | head -1)"
[[ -z "$HTTPS_PORT" ]] && HTTPS_PORT="$(sed -n 's/^[[:space:]]*listen[[:space:]]\([0-9]\{1,5\}\)[[:space:]]\+ssl.*/\1/p' "$NGINX_SITE" | head -1)"
fi
if [[ -z "$PORT" ]]; then
PORT=5000
[[ "$APP" == "tesm-license" ]] && PORT=5001
@@ -134,7 +149,7 @@ fi
# Browser sendet das Cookie dann weiter nur ueber HTTPS, die Anwendung setzt es
# aber ohne das Flag neu, und beide reden aneinander vorbei.
COOKIE_SECURE=0
if [[ -f "/etc/tesm/$NAME.env" ]] && grep -q "^${ENV_PREFIX}COOKIE_SECURE=1" "/etc/tesm/$NAME.env"; then
if [[ -f "$ENV_FILE" ]] && grep -q "^${ENV_PREFIX}COOKIE_SECURE=1" "$ENV_FILE"; then
COOKIE_SECURE=1
fi
[[ $HTTPS -eq 1 ]] && COOKIE_SECURE=1
+14 -1
View File
@@ -59,7 +59,20 @@ RestrictAddressFamilies=AF_INET AF_INET6 AF_UNIX AF_NETLINK
LockPersonality=yes
MemoryDenyWriteExecute=no
SystemCallArchitectures=native
SystemCallFilter=@system-service
# "@mount" zusaetzlich zu @system-service: die Dateifreigaben werden ueber
# mount.cifs eingebunden, und @system-service enthaelt mount/umount2 nicht.
# Ohne diese Ergaenzung scheitert jede Einbindung mit "mount error(1):
# Operation not permitted" -- gemessen, und zwar unabhaengig von Rechten,
# Zugangsdaten und Mount-Optionen: aus einer normalen Root-Shell gelingt
# derselbe Aufruf sofort. Der Umweg ueber nsenter in den Namensraum des Wirts
# ist keine Alternative, weil "RestrictNamespaces=yes" setns verbietet.
#
# Eingebunden wird damit im Mount-Namensraum *dieses* Dienstes. Das ist genau
# richtig: nur er liest die Dateien, andere Prozesse haben dort nichts zu
# suchen, und mit dem Dienst verschwinden die Einbindungen wieder. Die
# Aufraeumaufgabe fuer abgelaufene Einbindungen laeuft deshalb im Webprozess --
# der Ueberwachungsdienst koennte sie nicht einmal sehen.
SystemCallFilter=@system-service @mount
SystemCallErrorNumber=EPERM
# Bewusst **kein** einschraenkendes CapabilityBoundingSet: sudo braucht
# CAP_SETUID/CAP_SETGID, und der Helfer dahinter braucht Root. Was hier fehlt,
+37 -22
View File
@@ -258,19 +258,17 @@ case "$verb" in
# Kommandozeile (Prozessliste) und nie ueber die Umgebung
# (/proc/<pid>/environ).
read_stdin_limited > "$creds"
# Der aufrufende Dienst laeuft in einem eigenen Mount-Namensraum
# (ProtectSystem, PrivateTmp, ReadWritePaths). Ein Einbinden *darin*
# scheitert mit "mount error(1): Operation not permitted" -- gemessen: mit
# denselben Optionen und denselben Zugangsdaten gelingt es aus einer
# normalen Root-Shell sofort. Deshalb wird im Namensraum des Wirts
# eingebunden; von dort wird der Mount in den Namensraum des Dienstes
# weitergegeben (er haengt als "slave" darunter), die Anwendung sieht ihn
# also. Die Zugangsdatei unter /run ist ueber die Grenze lesbar, /run ist
# nicht privatisiert.
im_wirt=(nsenter --mount=/proc/1/ns/mnt --)
command -v nsenter >/dev/null 2>&1 || im_wirt=()
"${im_wirt[@]}" mkdir -p "$target"
if "${im_wirt[@]}" mount -t cifs "$share" "$target" \
# Eingebunden wird im Mount-Namensraum des aufrufenden Dienstes -- absichtlich:
# nur dieser Dienst liest die Dateien, und mit ihm verschwinden die
# Einbindungen wieder. Damit der Syscall durchkommt, braucht die Unit
# "@mount" im SystemCallFilter. Ohne das scheitert es mit
# "mount error(1): Operation not permitted"; gemessen war der Syscall-Filter
# die Ursache, nicht der Namensraum. Ein Umweg ueber nsenter in den
# Namensraum des Wirts ist keine Option -- "RestrictNamespaces=yes"
# verbietet setns, und das Recht dafuer wieder aufzugeben waere teurer als
# der Gewinn.
mkdir -p "$target"
if mount -t cifs "$share" "$target" \
-o "credentials=$creds,uid=$(id -u tesm 2>/dev/null || echo 0),gid=$(id -g tesm 2>/dev/null || echo 0),file_mode=0640,dir_mode=0750,vers=3.1.1,seal"
then
shred -u "$creds" 2>/dev/null || rm -f "$creds"
@@ -282,13 +280,12 @@ case "$verb" in
umount)
check_mount_target "${1:?Ziel fehlt}"
# Gegenstueck zu mount-cifs: der Mount liegt im Namensraum des Wirts, also
# muss er auch dort geloest werden. Ein umount im Dienst-Namensraum wuerde
# ihn nur dort ausblenden und die Freigabe bliebe eingebunden.
im_wirt=(nsenter --mount=/proc/1/ns/mnt --)
command -v nsenter >/dev/null 2>&1 || im_wirt=()
"${im_wirt[@]}" umount -l "$1" || true
"${im_wirt[@]}" rmdir "$1" 2>/dev/null || true
# Gegenstueck zu mount-cifs, und deshalb im selben Namensraum: loesen kann
# nur, wer die Einbindung auch sieht. Ein Aufruf aus einem anderen Dienst
# greift ins Leere -- genau deshalb laeuft die Aufraeumaufgabe fuer
# abgelaufene Einbindungen im Webprozess und nicht im Ueberwachungsdienst.
umount -l "$1" || true
rmdir "$1" 2>/dev/null || true
;;
apt-install)
@@ -296,9 +293,27 @@ case "$verb" in
for package in "$@"; do
check_in_list "$package" "${PACKAGES_ALLOWED[@]}" || fail "Paket nicht erlaubt: $package"
done
# apt laeuft ausserhalb des Sandkastens des aufrufenden Dienstes. Der wird
# sonst an dpkg und dessen Maintainer-Skripte weitervererbt, und dort
# scheitert etwas voellig Beilaeufiges: mit "ProtectKernelLogs=yes" gibt
# "dmesg" ein EPERM zurueck, ein Postinst-Skript bricht daran ab, und dpkg
# endet mit Code 1 -- die Installation schlaegt fehl, obwohl mit dem Paket
# alles in Ordnung ist. Gemessen und mit systemd-run reproduzierbar
# behoben: PID 1 startet den Prozess, also ohne unsere Haertung.
export DEBIAN_FRONTEND=noninteractive
apt-get update -qq
apt-get install -y -qq "$@"
if command -v systemd-run >/dev/null 2>&1 && [[ -S /run/dbus/system_bus_socket ]]; then
# Zwei getrennte Aufrufe, damit keine Shell dazwischen steht: die
# Paketnamen gehen als eigene Argumente an apt-get, nicht durch eine
# Kommandozeile, die sie erst wieder zerlegen muesste.
ausserhalb=(systemd-run --wait --pipe --collect --quiet
--setenv=DEBIAN_FRONTEND=noninteractive)
"${ausserhalb[@]}" apt-get update -qq
"${ausserhalb[@]}" apt-get install -y -qq "$@"
else
# Kein systemd (Container, Entwicklungsrechner): direkt, wie bisher.
apt-get update -qq
apt-get install -y -qq "$@"
fi
;;
certbot-issue)
+41 -8
View File
@@ -12,17 +12,47 @@
# =============================================================================
set -euo pipefail
# Ein Wagenruecklauf im Paket macht jedes Shell-Skript auf dem Ziel
# unbrauchbar ("bad interpreter"). Die Pruefung darf dabei nicht selbst
# von einem Zusatzpaket abhaengen: mit "file" -- das auf einem schlanken
# Server fehlt -- endete sie in "command not found", grep bekam nichts zu
# sehen, und das Skript machte weiter, als waere alles in Ordnung.
hat_crlf() {
local cr
cr="$(printf '\r')"
# -U (binaer lesen) ist unter Linux ohne Wirkung, auf einer Windows-Buildmaschine
# aber entscheidend: dort entfernt grep den Wagenruecklauf beim Lesen und
# findet deshalb nie einen.
LC_ALL=C grep -qU "$cr" "$1"
}
APP="${1:-}"
TAG="${2:-latest}"
BASE="${TESM_RELEASE_BASE:-https://gitea.example.invalid}"
OWNER="${TESM_RELEASE_OWNER:-wis}"
REPO="${TESM_RELEASE_REPO:-tesm}"
# Alles nach dem Tag geht unveraendert an install.sh weiter. Ohne das liesse
# sich eine benannte Instanz nicht aktualisieren: install.sh leitet den Namen
# aus "--instance" ab, und ohne den Schalter entstuende neben "tesm-opus" eine
# zweite Installation namens "tesm" -- mit eigener Datenbank, eigener
# nginx-Site und demselben Port.
shift $(( $# > 2 ? 2 : $# ))
EXTRA=("$@")
# Bezugsquelle. Die Vorgaben zeigen dorthin, wo die Releases tatsaechlich
# liegen -- ein Platzhalter wie "gitea.example.invalid" macht das Skript auf
# jedem Host unbrauchbar, und genau das war hier der Fall.
#
# Das Repository heisst wie die Anwendung; getrennte Repositorien, getrennte
# Releases. Der Anhang heisst "<repo>-<tag>.tar.gz", siehe unten.
BASE="${TESM_RELEASE_BASE:-https://gitea.int.eertmoed.net}"
OWNER="${TESM_RELEASE_OWNER:-alientim}"
[[ "$APP" == "tesm" || "$APP" == "tesm-license" ]] || {
echo "Verwendung: update.sh <tesm|tesm-license> [tag]" >&2
echo "Verwendung: update.sh <tesm|tesm-license> [tag] [install.sh-Argumente ...]" >&2
echo "Beispiel : update.sh tesm latest --instance opus" >&2
exit 2
}
REPO="${TESM_RELEASE_REPO:-$APP}"
WORK="$(mktemp -d /tmp/tesm-update-XXXXXX)"
trap 'rm -rf "$WORK"' EXIT # anders als im Vorgaenger wird aufgeraeumt
@@ -39,18 +69,21 @@ curl -fsSL -o "$WORK/$ASSET" "$BASE/$OWNER/$REPO/releases/download/$TAG/$ASSET"
echo "==> Entpacke ..."
tar -xzf "$WORK/$ASSET" -C "$WORK"
SRC="$(find "$WORK" -maxdepth 2 -name install.sh -path '*/deploy/*' -printf '%h/..\n' | head -1)"
# Drei Ebenen, nicht zwei: release.sh packt mit dem Praefix "<name>/", also
# liegt das Skript unter <name>/deploy/install.sh. Mit "-maxdepth 2" fand die
# Suche nie etwas -- und die Fehlermeldung schob es auf den Download.
SRC="$(find "$WORK" -maxdepth 3 -name install.sh -path '*/deploy/*' -printf '%h/..\n' | head -1)"
[[ -n "$SRC" ]] || { echo "Im Paket fehlt deploy/install.sh -- Download unbrauchbar." >&2; exit 1; }
SRC="$(cd "$SRC" && pwd)"
echo "==> Pruefe auf CRLF (Windows-Buildmaschinen) ..."
if file "$SRC/deploy/install.sh" | grep -q CRLF; then
if hat_crlf "$SRC/deploy/install.sh"; then
echo "Das Paket enthaelt CRLF-Zeilenenden. Beim Paketieren fehlte" >&2
echo "'git -c core.autocrlf=false archive'." >&2
exit 1
fi
read -r -p "Version $TAG fuer $APP installieren? [j/N] " answer
read -r -p "Version $TAG fuer $APP${EXTRA[0]+ (${EXTRA[*]})} installieren? [j/N] " answer
[[ "$answer" =~ ^[jJyY]$ ]] || exit 0
exec sudo bash "$SRC/deploy/install.sh" --app "$APP" --yes
exec sudo bash "$SRC/deploy/install.sh" --app "$APP" --yes ${EXTRA[0]+"${EXTRA[@]}"}
+288
View File
@@ -0,0 +1,288 @@
#!/usr/bin/env bash
# =============================================================================
# Upgrade vom Stand SONNET5 (Version 1.x) auf diese Fassung -- mit Datenuebernahme.
#
# Aufruf (aus dem entpackten Release-Verzeichnis):
# sudo bash deploy/upgrade.sh --app tesm
# sudo bash deploy/upgrade.sh --app tesm-license
# sudo bash deploy/upgrade.sh --app tesm --instance opus --source /srv/tesm
#
# Der Ablauf ist die Vorgabe und braucht keine Schalter:
#
# 1. **Sichern.** Vollstaendige Kopie der alten Installation nach
# /srv/<name>-upgrade-<zeitstempel>/alt. Erst danach wird irgendetwas
# angefasst -- und aus dieser Kopie stammen auch alle weiteren Schritte.
# 2. **Altes System abschalten.** Dienst und Timer werden gestoppt und
# deaktiviert, damit sie nach einem Neustart nicht zurueckkommen.
# 3. **Neu installieren.** install.sh dieses Verzeichnisses.
# 4. **Exportieren.** Aus der Kopie entsteht eine Exportdatei im **alten**
# Format -- genau die, die der Vorgaenger selbst geschrieben haette.
# 5. **Uebersetzen.** Daraus eine Datei im neuen Format.
# 6. **Einspielen.** Diese Datei geht durch denselben Import wie eine
# Sicherung.
#
# Warum die Sicherung vor dem Export steht und nicht danach: laeuft das
# Upgrade **in dasselbe Verzeichnis** (also ohne --instance), ueberschreibt
# install.sh die alte Installation. Wer erst exportiert und dann sichert,
# sichert im schlechtesten Fall nichts mehr. Gelesen wird ausschliesslich aus
# der Kopie -- das Ergebnis ist dasselbe, die Reihenfolge ist die sichere.
#
# Der Lizenzserver kennt Schritt 4 und 5 nicht: seine Uebernahme liest die alte
# Datenbank unmittelbar und **signiert jede Lizenz neu**. Dabei wird der alte
# Signaturschluessel uebernommen -- sonst muesste jeder Kunde einen
# Ausstellerwechsel bestaetigen. Wer das nicht will: --new-key. Dort ist die
# Kopie aus Schritt 1 der Export.
# =============================================================================
set -euo pipefail
APP=""
INSTANCE=""
SOURCE=""
PASSPHRASE=""
ASSUME_YES=0
DRY_RUN=0
WITH_DATA=1
STOP_OLD=1
ADOPT_KEY=1
EXTRA=()
SCRIPT_DIR="$(cd "$(dirname "${BASH_SOURCE[0]}")" && pwd)"
REPO_DIR="$(cd "$SCRIPT_DIR/.." && pwd)"
COLOR_OK=$'\033[32m'; COLOR_WARN=$'\033[33m'; COLOR_ERR=$'\033[31m'; COLOR_OFF=$'\033[0m'
step() { printf '\n%s==>%s %s\n' "$COLOR_OK" "$COLOR_OFF" "$*"; }
warn() { printf '%s !!%s %s\n' "$COLOR_WARN" "$COLOR_OFF" "$*"; }
fail() { printf '%s !!%s %s\n' "$COLOR_ERR" "$COLOR_OFF" "$*" >&2; exit 1; }
info() { printf ' %s\n' "$*"; }
usage() {
cat <<'USAGE'
Verwendung: upgrade.sh --app <tesm|tesm-license> [Optionen]
--app <name> Welche Anwendung (Pflicht)
--source <pfad> Verzeichnis der alten Installation
(Vorgabe: /srv/tesm bzw. /srv/tesm-license)
--instance <name> Neue Installation als benannte Instanz anlegen, statt
das alte Verzeichnis zu ueberschreiben. Damit bleibt die
alte Installation liegen und ist zurueckholbar.
--passphrase <text> Passphrase der Zwischendateien. Ohne Angabe wird eine
erzeugt und in der Sicherung abgelegt.
--no-data Nur installieren, keine Datenuebernahme
--keep-old-running Alten Dienst nicht stoppen (nur mit --instance sinnvoll)
--new-key Nur Lizenzserver: einen neuen Signaturschluessel
erzeugen, statt den alten zu uebernehmen. Dann muessen
alle Kunden den Ausstellerwechsel bestaetigen -- die
Vorgabe ist deshalb die Uebernahme.
--dry-run Nur zeigen, was geschehen wuerde
--yes Keine Rueckfrage
-h, --help Diese Hilfe
Alles weitere wird unveraendert an install.sh weitergegeben, etwa --https
oder --domain.
Beispiele:
# In dasselbe Verzeichnis, alte Installation wird ersetzt:
sudo bash deploy/upgrade.sh --app tesm
# Daneben, zum Vergleich, alte Installation bleibt unangetastet:
sudo bash deploy/upgrade.sh --app tesm --instance opus --keep-old-running
USAGE
}
while [[ $# -gt 0 ]]; do
case "$1" in
--app) APP="${2:?}"; shift 2 ;;
--source) SOURCE="${2:?}"; shift 2 ;;
--instance) INSTANCE="${2:?}"; shift 2 ;;
--passphrase) PASSPHRASE="${2:?}"; shift 2 ;;
--no-data) WITH_DATA=0; shift ;;
--keep-old-running) STOP_OLD=0; shift ;;
--new-key) ADOPT_KEY=0; shift ;;
--adopt-key) ADOPT_KEY=1; shift ;; # Vorgabe, hier nur zur Deutlichkeit
--dry-run) DRY_RUN=1; shift ;;
--yes|-y) ASSUME_YES=1; shift ;;
-h|--help) usage; exit 0 ;;
*) EXTRA+=("$1"); shift ;;
esac
done
[[ "$APP" == "tesm" || "$APP" == "tesm-license" ]] || { usage; fail "--app fehlt oder ist unbekannt"; }
[[ "$(id -u)" -eq 0 ]] || fail "bitte mit sudo ausfuehren"
[[ -f "$SCRIPT_DIR/install.sh" ]] || fail "install.sh fehlt neben diesem Skript"
[[ -n "$SOURCE" ]] || SOURCE="/srv/$APP"
[[ -d "$SOURCE" ]] || fail "Die alte Installation $SOURCE gibt es nicht (--source setzen)"
[[ -f "$SOURCE/sqlite.db" ]] || fail "In $SOURCE liegt keine sqlite.db -- das ist keine Installation der Vorgaengerfassung"
NAME="$APP"
[[ -n "$INSTANCE" ]] && NAME="$APP-$INSTANCE"
ADMIN="$NAME-admin"
NEW_ROOT="/srv/$NAME"
IN_PLACE=0
[[ "$(cd "$SOURCE" && pwd)" == "$NEW_ROOT" ]] && IN_PLACE=1
STAMP="$(date +%Y%m%d-%H%M%S)"
BACKUP="/srv/$NAME-upgrade-$STAMP"
ALT_KOPIE="$BACKUP/alt"
EXPORT_ALT="$BACKUP/export-alt.json"
IMPORT_NEU="$BACKUP/import-neu.json"
# Alte Einheiten der Vorgaengerfassung. Der Timer gehoert dazu: nur den Dienst
# zu stoppen liesse ihn beim naechsten Ablauf wieder anlaufen.
if [[ "$APP" == "tesm" ]]; then
ALTE_UNITS=(tesm.service tesm-check.timer tesm-check.service
tesm-check-restart.timer tesm-check-restart.service)
else
ALTE_UNITS=(tesm-license.service)
fi
step "Vorhaben"
info "Anwendung : $APP${INSTANCE:+ (Instanz $INSTANCE)}"
info "Alt : $SOURCE"
info "Neu : $NEW_ROOT$([[ $IN_PLACE -eq 1 ]] && echo ' << dasselbe Verzeichnis')"
info "Sicherung : $ALT_KOPIE"
info "Datenuebernahme: $([[ $WITH_DATA -eq 1 ]] && echo ja || echo nein)"
info "Altes System : $([[ $STOP_OLD -eq 1 ]] && echo 'stoppen und deaktivieren' || echo 'laeuft weiter')"
if [[ $IN_PLACE -eq 1 && $STOP_OLD -eq 0 ]]; then
warn "--keep-old-running bei gleichem Verzeichnis: der alte Dienst laeuft auf Dateien,"
warn "die gleich ersetzt werden. Das geht schief. Bitte --instance verwenden."
fi
if [[ $DRY_RUN -eq 1 ]]; then
step "--dry-run: hier ist Schluss."
exit 0
fi
if [[ $ASSUME_YES -eq 0 ]]; then
read -r -p "Fortfahren? [j/N] " answer
[[ "$answer" =~ ^[jJyY]$ ]] || { echo "Abgebrochen."; exit 0; }
fi
# -- 1. Sichern -------------------------------------------------------------- #
step "Sichern"
mkdir -p "$ALT_KOPIE"
chmod 700 "$BACKUP"
# -a: Rechte und Zeiten bleiben, damit die Kopie auch als Rueckweg taugt.
# Das venv der alten Installation bleibt aussen vor -- es ist nachbaubar,
# gross, und seine Shebangs zeigen ohnehin auf den alten Pfad.
tar -C "$SOURCE" --exclude=venv --exclude=__pycache__ -cf - . | tar -C "$ALT_KOPIE" -xf -
info "$(du -sh "$ALT_KOPIE" | cut -f1) kopiert (ohne venv)"
[[ -f "$ALT_KOPIE/sqlite.db" ]] || fail "In der Kopie fehlt die Datenbank -- Abbruch"
# -- 2. Altes System abschalten ---------------------------------------------- #
if [[ $STOP_OLD -eq 1 ]]; then
step "Altes System abschalten"
for unit in "${ALTE_UNITS[@]}"; do
if systemctl list-unit-files "$unit" --no-legend 2>/dev/null | grep -q .; then
systemctl disable --now "$unit" >/dev/null 2>&1 || true
info "$unit gestoppt und deaktiviert"
fi
done
else
step "Altes System bleibt in Betrieb"
fi
# -- 3. Neu installieren ----------------------------------------------------- #
step "Neu installieren"
INSTALL_ARGS=(--app "$APP" --yes)
[[ -n "$INSTANCE" ]] && INSTALL_ARGS+=(--instance "$INSTANCE")
bash "$SCRIPT_DIR/install.sh" "${INSTALL_ARGS[@]}" ${EXTRA[0]+"${EXTRA[@]}"}
if [[ $WITH_DATA -eq 0 ]]; then
step "Fertig -- ohne Datenuebernahme"
info "Sicherung der alten Installation: $ALT_KOPIE"
exit 0
fi
command -v "$ADMIN" >/dev/null 2>&1 || fail "$ADMIN nicht gefunden -- die Installation ist unvollstaendig"
if [[ -z "$PASSPHRASE" ]]; then
PASSPHRASE="$(head -c 24 /dev/urandom | base64 | tr -d '=+/' | cut -c1-24)"
# Die Passphrase liegt neben den Dateien, die sie schuetzt. Das ist hier kein
# Widerspruch: das alte Format verlangt eine, das Verzeichnis gehoert root
# allein (0700), und ohne sie waeren die beiden Dateien spaeter unbrauchbar --
# auch als Rueckweg.
printf '%s\n' "$PASSPHRASE" > "$BACKUP/passphrase.txt"
chmod 600 "$BACKUP/passphrase.txt"
fi
if [[ "$APP" == "tesm" ]]; then
# -- 4. Exportieren -------------------------------------------------------- #
step "Daten der alten Installation lesen"
"$ADMIN" legacy-export --source "$ALT_KOPIE" --out "$EXPORT_ALT" \
--passphrase "$PASSPHRASE" --force
chmod 600 "$EXPORT_ALT"
# -- 5. Uebersetzen -------------------------------------------------------- #
step "Uebersetzen"
"$ADMIN" convert-legacy "$EXPORT_ALT" --ausgabe "$IMPORT_NEU" \
--passphrase "$PASSPHRASE" --neue-passphrase "$PASSPHRASE" --force
chmod 600 "$IMPORT_NEU"
# -- 6. Einspielen --------------------------------------------------------- #
step "Einspielen"
"$ADMIN" legacy-import "$IMPORT_NEU" --passphrase "$PASSPHRASE" --actor upgrade
else
# -- 4.-6. in einem: die Uebernahme liest die alte Datenbank unmittelbar --- #
step "Lizenzbestand uebernehmen"
# Der alte Signaturschluessel wird uebernommen. Fuer ein Upgrade ist das
# die einzige sinnvolle Vorgabe: es ist derselbe Server mit neuerer Software,
# und ohne den alten Schluessel muesste jeder Kunde den Ausstellerwechsel
# bestaetigen. Ueberschrieben wird dabei nichts -- die Uebernahme lehnt ab,
# wenn die neue Installation schon einen eigenen Schluessel hat.
MIGRATE_ARGS=(migrate-legacy --source "$ALT_KOPIE")
[[ $ADOPT_KEY -eq 1 ]] && MIGRATE_ARGS+=(--adopt-key)
"$ADMIN" "${MIGRATE_ARGS[@]}"
if [[ $ADOPT_KEY -eq 0 ]]; then
warn "--new-key: es gilt ein neuer Signaturschluessel. Die Kunden muessen den"
warn "Ausstellerwechsel einmal bestaetigen."
fi
fi
# -- Abschluss --------------------------------------------------------------- #
step "Fertig"
info "Sicherung der alten Installation : $ALT_KOPIE"
if [[ "$APP" == "tesm" ]]; then
info "Export im alten Format : $EXPORT_ALT"
info "Uebersetzte Datei : $IMPORT_NEU"
[[ -f "$BACKUP/passphrase.txt" ]] && info "Passphrase beider Dateien : $BACKUP/passphrase.txt"
fi
cat <<TEXT
Von Hand nachzuziehen -- das laesst sich nicht uebersetzen:
* Lokale Konten: der alte Hash ist bcrypt, hier gilt Argon2id. Ein Hash
ist nicht umrechenbar; das ist sein Zweck. Erstes Konto anlegen mit
sudo -u $APP $ADMIN create-admin
* Gruppen und Rechte: die Rechteschluessel wurden neu geschnitten.
* Verzeichnisdienst (LDAP), Webserver und Zertifikat.
TEXT
# Der Rueckweg sieht in den beiden Faellen verschieden aus. Ein Hinweis, der
# das alte Verzeichnis wiederherstellen laesst, obwohl es nie angefasst wurde,
# waere schlimmer als keiner: er wuerde die Daten der neuen Installation mit
# einem alten Stand ueberschreiben.
if [[ $IN_PLACE -eq 1 ]]; then
cat <<TEXT
Zurueck auf den alten Stand -- das Verzeichnis wurde ersetzt, die Kopie
bringt es zurueck:
sudo systemctl disable --now $NAME
sudo rm -rf $SOURCE && sudo mkdir -p $SOURCE
sudo tar -C $ALT_KOPIE -cf - . | sudo tar -C $SOURCE -xf -
# venv der alten Installation neu bauen:
sudo python3 -m venv $SOURCE/venv
sudo $SOURCE/venv/bin/python -m pip install -r $SOURCE/requirements.txt
sudo systemctl enable --now ${ALTE_UNITS[0]}
TEXT
else
cat <<TEXT
Zurueck auf den alten Stand -- $SOURCE wurde nicht angefasst, es genuegt,
die neue Instanz abzuschalten:
sudo systemctl disable --now $NAME $NAME-monitor
sudo rm -f /etc/nginx/sites-enabled/$NAME && sudo systemctl reload nginx
sudo systemctl enable --now ${ALTE_UNITS[0]}
TEXT
fi
+161 -65
View File
@@ -2,7 +2,7 @@
Dieses Dokument richtet sich an die Person, die die Anlage installiert,
aktualisiert und im Fehlerfall wieder zum Laufen bringt. Es beschreibt, was auf
dem Host tatsaechlich passiert -- nicht, wie die Oberflaeche bedient wird.
dem Host tatsächlich passiert -- nicht, wie die Oberfläche bedient wird.
---
@@ -11,7 +11,7 @@ dem Host tatsaechlich passiert -- nicht, wie die Oberflaeche bedient wird.
| Zweck | Pfad |
|---|---|
| Anwendung (Code, venv, statische Dateien) | `/srv/<name>/` |
| Instanzdaten (Datenbank, Schluessel, Lizenz) | `/srv/<name>/data/` |
| Instanzdaten (Datenbank, Schlüssel, Lizenz) | `/srv/<name>/data/` |
| Protokolle | `/var/log/<name>/` |
| Umgebungsdatei | `/etc/tesm/<name>.env` |
| Zertifikate (selbstsigniert) | `/etc/tesm/certs/<name>/` |
@@ -20,13 +20,13 @@ dem Host tatsaechlich passiert -- nicht, wie die Oberflaeche bedient wird.
| Privilegierter Helfer | `/usr/local/lib/tesm/tesm-helper` |
| Verwaltungswerkzeug | `/usr/local/bin/<name>-admin` |
`<name>` ist `tesm` bzw. `tesm-license` -- oder, bei einer zusaetzlichen
`<name>` ist `tesm` bzw. `tesm-license` -- oder, bei einer zusätzlichen
Instanz, `tesm-<instanz>`. Dieser Name (der **SITE_KEY**) benennt alles, was
ausserhalb von `/srv/<name>` liegt. Deshalb koennen zwei Installationen
ausserhalb von `/srv/<name>` liegt. Deshalb können zwei Installationen
derselben Anwendung nebeneinander laufen, ohne sich gegenseitig die
nginx-Site, die netplan-Datei oder das Sitzungscookie zu ueberschreiben.
nginx-Site, die netplan-Datei oder das Sitzungscookie zu überschreiben.
Alles, was ein Mensch verlieren wuerde, liegt unter `data/`. Das Verzeichnis
Alles, was ein Mensch verlieren würde, liegt unter `data/`. Das Verzeichnis
wird von `install.sh` nie angefasst.
---
@@ -43,10 +43,10 @@ Wichtige Optionen:
| Option | Wirkung |
|---|---|
| `--https` | Port 443 mit TLS, Port 80 leitet dorthin um. Ohne `--domain` entsteht ein selbstsigniertes Zertifikat. |
| `--domain <name>` | Oeffentlicher Name. Setzt `server_name`; die Site ist dann **nicht** mehr die Vorgabe-Site. |
| `--acme-email <a>` | Erst zusammen mit `--domain` wird ein Let's-Encrypt-Zertifikat angefordert (und HSTS gesetzt). Ohne die Adresse bleibt es selbstsigniert -- interne Namen wie `lizenz.firma.local` kann keine CA bestaetigen. |
| `--instance <name>` | Zusaetzliche Instanz neben der Hauptinstallation. |
| `--port` / `--http-port` / `--https-port` | Abweichende Ports (nur fuer Testinstanzen sinnvoll). |
| `--domain <name>` | Öffentlicher Name. Setzt `server_name`; die Site ist dann **nicht** mehr die Vorgabe-Site. |
| `--acme-email <a>` | Erst zusammen mit `--domain` wird ein Let's-Encrypt-Zertifikat angefordert (und HSTS gesetzt). Ohne die Adresse bleibt es selbstsigniert -- interne Namen wie `lizenz.firma.local` kann keine CA bestätigen. |
| `--instance <name>` | Zusätzliche Instanz neben der Hauptinstallation. |
| `--port` / `--http-port` / `--https-port` | Abweichende Ports (nur für Testinstanzen sinnvoll). |
| `--skip-packages` | Keine Systempakete installieren. |
Danach:
@@ -55,17 +55,17 @@ Danach:
sudo -u tesm tesm-admin create-admin
```
Beim Lizenzserver zusaetzlich, **in dieser Reihenfolge**:
Beim Lizenzserver zusätzlich, **in dieser Reihenfolge**:
```bash
sudo -u tesm-license tesm-license-admin init-key # Signaturschluessel -- sofort sichern!
sudo -u tesm-license tesm-license-admin init-key # Signaturschlüssel -- sofort sichern!
sudo -u tesm-license tesm-license-admin bootstrap # eigene Master-Lizenz
sudo -u tesm-license tesm-license-admin create-admin
```
> **Der Signaturschluessel ist nicht wiederherstellbar.** Geht
> **Der Signaturschlüssel ist nicht wiederherstellbar.** Geht
> `data/master_signing_key.json` verloren, ist keine ausgestellte Lizenz mehr
> pruefbar. Sichern Sie ihn getrennt vom Server.
> prüfbar. Sichern Sie ihn getrennt vom Server.
### Zwei Anwendungen auf einem Host
@@ -78,7 +78,7 @@ sudo bash deploy/install.sh --app tesm-license --https --domain lizenz.firma.loc
Die Installation **ohne** Domain wird zur Vorgabe-Site (`default_server`) und
beantwortet alles, was zu keinem Namen passt. Zwei namenlose Sites auf
demselben Port weist nginx ab -- richtig so, und beim Uebernehmen sofort
demselben Port weist nginx ab -- richtig so, und beim Übernehmen sofort
sichtbar.
---
@@ -90,19 +90,115 @@ sudo bash deploy/install.sh --app tesm
```
Derselbe Befehl. Das Skript erkennt an der vorhandenen Datenbank, dass es eine
Aktualisierung ist, und tut dann zusaetzlich:
Aktualisierung ist, und tut dann zusätzlich:
1. **Vollstaendige Sicherung** nach `/srv/<name>-backup-<zeitstempel>` --
unabhaengig davon, ob sich das Schema geaendert hat.
1. **Vollständige Sicherung** nach `/srv/<name>-backup-<zeitstempel>` --
unabhängig davon, ob sich das Schema geändert hat.
2. Dateiabgleich; `data/` bleibt unangetastet.
3. Schema-Migrationen beim Start (versioniert, mit Pruefsumme).
4. **Gesundheitspruefung.** Antwortet die Anwendung nicht, wird der alte Stand
automatisch zurueckgeholt; die fehlgeschlagene Version bleibt unter
3. Schema-Migrationen beim Start (versioniert, mit Prüfsumme).
4. **Gesundheitsprüfung.** Antwortet die Anwendung nicht, wird der alte Stand
automatisch zurückgeholt; die fehlgeschlagene Version bleibt unter
`/srv/<name>-failed-<zeitstempel>` zur Analyse liegen.
Eine bereits eingerichtete HTTPS-Konfiguration bleibt erhalten, auch ohne
`--https`.
### Ohne Quellbaum: `update.sh`
Liegt kein entpacktes Release vor, holt `update.sh` es selbst -- es lädt das
Release-Asset, entpackt es und ruft dessen `install.sh` auf:
```bash
sudo bash /opt/tesm/deploy/update.sh tesm
sudo bash /opt/tesm-license/deploy/update.sh tesm-license
```
Alles nach dem Tag geht unverändert an `install.sh` weiter -- das ist der Weg,
eine **benannte Instanz** zu aktualisieren:
```bash
sudo bash /opt/tesm-opus/deploy/update.sh tesm latest --instance opus
```
Ohne `--instance` entstünde daneben eine zweite Installation namens `tesm`, mit
eigener Datenbank und eigener nginx-Site. Die Ports einer bestehenden
Installation bleiben erhalten, auch wenn sie von den Vorgaben abweichen: eine
Aktualisierung verschiebt nichts, was nicht ausdrücklich neu gesetzt wird.
Ohne Tag wird `latest` **über die API aufgelöst**, nicht in die URL geschrieben:
Gitea liefert unter einem Tag-Namen sonst ein automatisch erzeugtes
Quell-Archiv mit HTTP 200 statt des echten Anhangs -- und das enthält kein
Release, sondern den Repositoriumsstand.
Die Bezugsquelle ist voreingestellt und lässt sich über die Umgebung umlenken,
etwa auf eine Spiegelung:
| Variable | Vorgabe |
|---|---|
| `TESM_RELEASE_BASE` | `https://gitea.int.eertmoed.net` |
| `TESM_RELEASE_OWNER` | `alientim` |
| `TESM_RELEASE_REPO` | der Anwendungsname (`tesm` bzw. `tesm-license`) |
Der erwartete Anhang heisst `<repo>-<tag>.tar.gz`.
### Upgrade vom Stand 1.x (Branch `SONNET5`)
Ein eigenes Skript, weil dabei mehr passiert als ein Dateiabgleich: die alte
Fassung hat ein anderes Schema, andere Rechteschlüssel und ein anderes
Exportformat.
```bash
sudo bash deploy/upgrade.sh --app tesm
sudo bash deploy/upgrade.sh --app tesm-license
```
Der Ablauf ist die Vorgabe und braucht keine Schalter:
| | |
|---|---|
| 1. Sichern | Vollständige Kopie der alten Installation nach `/srv/<name>-upgrade-<zeitstempel>/alt` (ohne `venv`, Verzeichnis 0700) |
| 2. Abschalten | Alter Dienst **und seine Timer** werden gestoppt und deaktiviert |
| 3. Installieren | `install.sh` dieses Verzeichnisses |
| 4. Exportieren | Aus der Kopie entsteht `export-alt.json` im **alten** Format |
| 5. Übersetzen | Daraus `import-neu.json` im neuen Format |
| 6. Einspielen | Diese Datei geht durch denselben Import wie eine Sicherung |
Warum die Sicherung **vor** dem Export steht: ohne `--instance` installiert
`install.sh` in dasselbe Verzeichnis und ersetzt die alte Installation. Wer
erst exportiert und dann sichert, sichert im schlechtesten Fall nichts mehr.
Gelesen wird ausschliesslich aus der Kopie -- die alte Installation wird nie
verändert.
Die beiden Zwischendateien bleiben liegen; ihre Passphrase steht daneben in
`passphrase.txt` (0600, Verzeichnis 0700). `export-alt.json` ist ein echter
Export des Vorgängers und taugt deshalb auch als Rückweg.
**Daneben statt darüber.** Mit `--instance` entsteht eine zweite Installation,
und die alte bleibt vollständig liegen:
```bash
sudo bash deploy/upgrade.sh --app tesm --instance opus --keep-old-running --port 5100 --http-port 8080
```
**Was nicht mitkommt** -- und warum:
* **Lokale Konten.** Der alte Hash ist bcrypt, hier gilt Argon2id. Ein Hash
ist nicht umrechenbar; das ist sein Zweck. Erstes Konto mit
`tesm-admin create-admin`.
* **Gruppen und Rechte.** Die Rechteschlüssel wurden neu geschnitten.
* **LDAP, Webserver, Zertifikat.** Von Hand nachziehen.
Beim **Lizenzserver** gibt es Schritt 4 und 5 nicht: die Übernahme liest die
alte Datenbank unmittelbar, holt Endpunkt und Anbieterdaten aus ihren
Einstellungen und **signiert jede Lizenz neu**. Der alte Signaturschlüssel wird
dabei übernommen -- sonst müsste jeder Kunde einen Ausstellerwechsel
bestätigen; `--new-key` erzwingt das Gegenteil. Der Bericht nennt namentlich,
wer eine neue Lizenzdatei braucht, denn die Bindung an eine Maschine gilt nur
für die alte Datei.
Nur die Anwendung, ohne Daten: `--no-data`. Nur zeigen, was geschähe:
`--dry-run`.
---
## 4. HTTPS
@@ -114,7 +210,7 @@ Drei Wege dorthin:
**a) Bei der Installation** -- siehe oben, `--https`.
**b) Nachtraeglich ueber die Kommandozeile:**
**b) Nachträglich über die Kommandozeile:**
```bash
sudo -u tesm tesm-admin web-setup --https --self-signed --apply
@@ -124,42 +220,42 @@ sudo -u tesm tesm-admin web-setup --https --domain tesm.firma.de \
`--print-config` zeigt die Datei, ohne etwas zu schreiben.
**c) In der Oberflaeche** unter *Einstellungen -> Webserver und TLS*.
**c) In der Oberfläche** unter *Einstellungen -> Webserver und TLS*.
Danach muss `COOKIE_SECURE` in `/etc/tesm/<name>.env` auf `1` stehen (alle drei
Wege erledigen das selbst) und der Dienst neu gestartet werden.
### Die Site-Datei wird immer neu erzeugt
Sie ist **kein** Ort fuer Handarbeit. Jede Uebernahme schreibt sie vollstaendig
aus der Vorlage neu. Was frueher von Hand hineingeschrieben wurde -- Domain,
Sie ist **kein** Ort für Handarbeit. Jede Übernahme schreibt sie vollständig
aus der Vorlage neu. Was früher von Hand hineingeschrieben wurde -- Domain,
Ports, Zertifikatspfade, HSTS, Upload-Grenze -- ist heute Einstellung in der
Anwendung.
Der Grund steht im Vorgaengerprojekt: dort wurde die Datei nur angelegt, wenn
sie fehlte. Ein einmal falscher `alias`-Pfad ueberlebte dadurch jahrelang jedes
Update, und die Oberflaeche kam die ganze Zeit ohne Design.
Der Grund steht im Vorgängerprojekt: dort wurde die Datei nur angelegt, wenn
sie fehlte. Ein einmal falscher `alias`-Pfad überlebte dadurch jahrelang jedes
Update, und die Oberfläche kam die ganze Zeit ohne Design.
### Selbstsigniert oder Let's Encrypt?
* **Oeffentlich erreichbar, echter DNS-Name:** Let's Encrypt. Nur dann ist HSTS
* **Öffentlich erreichbar, echter DNS-Name:** Let's Encrypt. Nur dann ist HSTS
sinnvoll.
* **Geschlossenes Netz:** selbstsigniert. Browser zeigen eine Warnung, die
Verbindung ist trotzdem verschluesselt und das Sitzungscookie darf `Secure`
Verbindung ist trotzdem verschlüsselt und das Sitzungscookie darf `Secure`
tragen. **HSTS hier nicht einschalten** -- der Browser merkt sich die Vorgabe
monatelang und die Warnung laesst sich dann nicht mehr wegklicken.
monatelang und die Warnung lässt sich dann nicht mehr wegklicken.
Die Erneuerung von Let's Encrypt laeuft ueber `certbot certonly --webroot`
(bewusst nicht ueber das nginx-Plugin, das die erzeugte Site umschreiben
wuerde). Der ACME-Pfad bleibt auch bei aktiver Umleitung erreichbar.
Die Erneuerung von Let's Encrypt läuft über `certbot certonly --webroot`
(bewusst nicht über das nginx-Plugin, das die erzeugte Site umschreiben
würde). Der ACME-Pfad bleibt auch bei aktiver Umleitung erreichbar.
---
## 5. Dienste
```bash
systemctl status tesm.service # Weboberflaeche (gunicorn)
systemctl status tesm-monitor.service # Ueberwachungsschleife (nur TESM)
systemctl status tesm.service # Weboberfläche (gunicorn)
systemctl status tesm-monitor.service # Überwachungsschleife (nur TESM)
systemctl status tesm-license.service
journalctl -u tesm -n 100 -f
```
@@ -179,8 +275,8 @@ Die Anwendung hat keine. Alles, was Root braucht, geht durch **einen** Pfad:
/usr/local/lib/tesm/tesm-helper <verb> [argumente]
```
Der Helfer gehoert `root`, ist per sudoers ausschliesslich fuer genau diesen
Pfad mit `NOPASSWD` freigegeben und prueft jedes Argument gegen eine
Der Helfer gehört `root`, ist per sudoers ausschliesslich für genau diesen
Pfad mit `NOPASSWD` freigegeben und prüft jedes Argument gegen eine
Positivliste. Er reicht nie etwas an eine Shell weiter (kein `eval`, kein
`sh -c`).
@@ -191,16 +287,16 @@ sudo /usr/local/lib/tesm/tesm-helper
grep -n ')$' /usr/local/lib/tesm/tesm-helper
```
Regel fuer Aenderungen: **Jedes neue Verb braucht eine Argumentpruefung.**
Regel für Änderungen: **Jedes neue Verb braucht eine Argumentprüfung.**
`tests/test_repo_hygiene.py` erzwingt, dass jedes der Anwendung bekannte Verb
im Helfer vorkommt und dass jede Pfadpruefung `..` abweist.
im Helfer vorkommt und dass jede Pfadprüfung `..` abweist.
---
## 7. Sicherung und Wiederherstellung
In der Oberflaeche unter *Sicherung* -- verschluesselte Ausfuhr (Argon2id +
AES-256-GCM) mit einem selbst gewaehlten Kennwort. Der Import zeigt zuerst eine
In der Oberfläche unter *Sicherung* -- verschlüsselte Ausfuhr (Argon2id +
AES-256-GCM) mit einem selbst gewählten Kennwort. Der Import zeigt zuerst eine
Vorschau, bevor irgendetwas geschrieben wird.
Auf dem Host reicht:
@@ -214,10 +310,10 @@ sudo systemctl start tesm
Unverzichtbar:
* `data/app.db` -- alle Daten
* `data/secret.key` -- ohne sie sind alle Sitzungen ungueltig
* `data/secret.key` -- ohne sie sind alle Sitzungen ungültig
* `data/data.keys` -- ohne sie sind **alle gespeicherten Geheimnisse verloren**
* `data/license.json` und `data/license_key.json`
* Lizenzserver zusaetzlich: `data/master_signing_key.json`
* Lizenzserver zusätzlich: `data/master_signing_key.json`
---
@@ -230,17 +326,17 @@ curl -s http://127.0.0.1:5000/gesundheit
```
Antwortet gunicorn, aber der Browser nicht, liegt es an nginx.
**nginx laesst sich nicht neu laden.**
**nginx lässt sich nicht neu laden.**
```bash
sudo nginx -t
```
Die Uebernahme aus der Anwendung nimmt eine abgelehnte Konfiguration selbst
zurueck. Eine von Hand bearbeitete Datei tut das nicht -- in dem Fall hilft
Die Übernahme aus der Anwendung nimmt eine abgelehnte Konfiguration selbst
zurück. Eine von Hand bearbeitete Datei tut das nicht -- in dem Fall hilft
`install.sh`, das eine unbrauchbare Site durch die Vorlage ersetzt.
**Anmeldung schlaegt ohne Fehlermeldung fehl.**
**Anmeldung schlägt ohne Fehlermeldung fehl.**
Fast immer `COOKIE_SECURE=1` ohne HTTPS. Der Browser bekommt dann ein Cookie,
das er ueber HTTP nie zuruecksendet.
das er über HTTP nie zurücksendet.
```bash
grep COOKIE_SECURE /etc/tesm/tesm.env
```
@@ -250,38 +346,38 @@ Der Reverse Proxy reicht den Host falsch durch. In der Site-Datei muss
`proxy_set_header Host $http_host;` stehen -- **nicht** `$host`, das verwirft
den Port.
**Statische Dateien fehlen, die Oberflaeche ist unformatiert.**
**Statische Dateien fehlen, die Oberfläche ist unformatiert.**
```bash
grep alias /etc/nginx/sites-available/tesm
ls /srv/tesm/static /srv/tesm/static-core
```
Beide `alias`-Pfade muessen in das Installationsverzeichnis zeigen.
Beide `alias`-Pfade müssen in das Installationsverzeichnis zeigen.
**Zwei Instanzen stoeren sich.**
**Zwei Instanzen stören sich.**
`SITE_KEY` in beiden `/etc/tesm/*.env` vergleichen -- er muss sich
unterscheiden. Sonst teilen sich beide nginx-Site und Sitzungscookie.
**Die Wartung meldet "Der SSH-Host-Schluessel ist unbekannt".**
**Die Wartung meldet "Der SSH-Host-Schlüssel ist unbekannt".**
Kein Fehler, sondern die Absicht: ein Hintergrundauftrag darf keinen fremden
Schluessel akzeptieren. Die Freigabe erfolgt von Hand, in zwei Schritten, auf
der Detailseite des Geraets (*Clients -> Geraet -> SSH-Host-Schluessel*):
erst **Auslesen**, dann den Fingerprint mit einer unabhaengigen Quelle
vergleichen, dann **Freigeben**. Die Wartungsuebersicht zeigt in einer eigenen
Spalte, fuer welche Geraete das noch offen ist. Fuer Switche liegt dieselbe
Schlüssel akzeptieren. Die Freigabe erfolgt von Hand, in zwei Schritten, auf
der Detailseite des Geräts (*Clients -> Gerät -> SSH-Host-Schlüssel*):
erst **Auslesen**, dann den Fingerprint mit einer unabhängigen Quelle
vergleichen, dann **Freigeben**. Die Wartungsübersicht zeigt in einer eigenen
Spalte, für welche Geräte das noch offen ist. Für Switche liegt dieselbe
Freigabe auf der Switch-Detailseite.
Der Schluessel wird nach **IP und Port** gespeichert, nicht nach Name -- TESM
verbindet sich immer ueber die hinterlegte IP-Adresse. Aendert sich die IP
eines Geraets, ist der Schluessel erneut freizugeben.
Der Schlüssel wird nach **IP und Port** gespeichert, nicht nach Name -- TESM
verbindet sich immer über die hinterlegte IP-Adresse. Ändert sich die IP
eines Geräts, ist der Schlüssel erneut freizugeben.
**Die Pruefkette des Aenderungsprotokolls ist gebrochen.**
**Die Prüfkette des Änderungsprotokolls ist gebrochen.**
Unter *Diagnose* sichtbar. Das Protokoll ist verkettet gehasht; ein Bruch heisst,
dass jemand direkt in die Datenbank geschrieben hat. Der Eintrag, ab dem es
nicht mehr stimmt, wird genannt.
---
## 9. Zurueck auf eine aeltere Version
## 9. Zurück auf eine ältere Version
```bash
sudo systemctl stop tesm
@@ -290,6 +386,6 @@ sudo cp -a /srv/tesm-backup-<zeitstempel> /srv/tesm
sudo systemctl start tesm
```
Schema-Migrationen laufen nur vorwaerts. Ein Ruecksprung ueber eine
Schema-Aenderung hinweg braucht deshalb auch die Datenbank aus der Sicherung --
Schema-Migrationen laufen nur vorwärts. Ein Rücksprung über eine
Schema-Änderung hinweg braucht deshalb auch die Datenbank aus der Sicherung --
genau das liegt im Backup-Verzeichnis.
+56 -56
View File
@@ -1,6 +1,6 @@
# Sicherheit
Was geschuetzt wird, womit, und wo bewusst Grenzen gezogen sind.
Was geschützt wird, womit, und wo bewusst Grenzen gezogen sind.
---
@@ -9,35 +9,35 @@ Was geschuetzt wird, womit, und wo bewusst Grenzen gezogen sind.
| | |
|---|---|
| Speicherung | Argon2id (argon2-cffi) |
| Altbestand | bcrypt wird noch geprueft und bei der naechsten erfolgreichen Anmeldung stillschweigend auf Argon2id umgestellt |
| Zweiter Faktor | TOTP, optional erzwingbar fuer Administratoren |
| Altbestand | bcrypt wird noch geprüft und bei der nächsten erfolgreichen Anmeldung stillschweigend auf Argon2id umgestellt |
| Zweiter Faktor | TOTP, optional erzwingbar für Administratoren |
| Sperre je Konto | nach `LOGIN_MAX_ATTEMPTS` Versuchen |
| Sperre je Adresse | zusaetzlich `LOGIN_MAX_ATTEMPTS_PER_IP` -- sonst laesst sich die Kontosperre umgehen, indem man viele Konten je einmal probiert |
| Verzeichnisdienst | LDAP nur ueber TLS, Zertifikat wird geprueft. Ohne gueltiges Zertifikat keine Anmeldung -- kein Schalter, der das abschaltet |
| Sperre je Adresse | zusätzlich `LOGIN_MAX_ATTEMPTS_PER_IP` -- sonst lässt sich die Kontosperre umgehen, indem man viele Konten je einmal probiert |
| Verzeichnisdienst | LDAP nur über TLS, Zertifikat wird geprüft. Ohne gültiges Zertifikat keine Anmeldung -- kein Schalter, der das abschaltet |
Nach einer Anmeldung wird die Sitzungskennung neu vergeben (gegen Session
Fixation) und das CSRF-Token gewechselt.
### Erneute Bestaetigung ("sudo-Modus")
### Erneute Bestätigung ("sudo-Modus")
Alles, was Geheimnisse offenlegt oder Daten aus dem System heraustraegt,
Alles, was Geheimnisse offenlegt oder Daten aus dem System herausträgt,
verlangt eine frische Passworteingabe: Klartextanzeige von Zugangsdaten,
Ausfuhr, Herunterladen eines Lizenzbundles, Schluesselrotation,
2FA-Aenderungen, Deaktivierung einer Lizenz.
Ausfuhr, Herunterladen eines Lizenzbundles, Schlüsselrotation,
2FA-Änderungen, Deaktivierung einer Lizenz.
Ein uebernommenes Sitzungscookie allein reicht dafuer nicht.
Ein übernommenes Sitzungscookie allein reicht dafür nicht.
---
## 2. Sitzungen
Serverseitig in SQLite, nicht im Cookie. Das Cookie traegt nur eine
Serverseitig in SQLite, nicht im Cookie. Das Cookie trägt nur eine
Zufallskennung.
* `HttpOnly`, `SameSite=Lax`, `Secure` sobald HTTPS eingerichtet ist
* Leerlaufzeit **und** absolute Hoechstdauer
* Der Cookiename enthaelt den `SITE_KEY` -- zwei Installationen auf einem Host
koennen sich die Sitzung nicht gegenseitig ueberschreiben (Cookies
* Leerlaufzeit **und** absolute Höchstdauer
* Der Cookiename enthält den `SITE_KEY` -- zwei Installationen auf einem Host
können sich die Sitzung nicht gegenseitig überschreiben (Cookies
unterscheiden keine Ports)
* Aktive Sitzungen sind einsehbar und einzeln beendbar
@@ -45,22 +45,22 @@ Zufallskennung.
## 3. CSRF
Drei voneinander unabhaengige Schichten:
Drei voneinander unabhängige Schichten:
1. `SameSite=Lax` am Sitzungscookie.
2. Ein Token je Sitzung, in jedem Formular, in konstanter Zeit verglichen.
3. Origin-/Referer-Pruefung gegen den Host der Anfrage.
3. Origin-/Referer-Prüfung gegen den Host der Anfrage.
Die dritte Schicht akzeptiert den Host mit und ohne Port sowie die
Standardports -- **nicht** aber beliebige Ports: ein anderer Dienst auf
demselben Rechner ist ein anderer Ursprung.
Der Vorgaenger hatte gar keinen CSRF-Schutz. Eine praeparierte Seite konnte im
Namen eines angemeldeten Administrators Geraete loeschen oder Benutzer anlegen.
Der Vorgänger hatte gar keinen CSRF-Schutz. Eine präparierte Seite konnte im
Namen eines angemeldeten Administrators Geräte löschen oder Benutzer anlegen.
Ausnahmen (`@csrf.exempt`) gibt es nur fuer Maschinenschnittstellen, die sich
**nicht** ueber Cookies autorisieren. Eine cookie-autorisierte Route ohne
CSRF-Schutz waere eine Luecke.
Ausnahmen (`@csrf.exempt`) gibt es nur für Maschinenschnittstellen, die sich
**nicht** über Cookies autorisieren. Eine cookie-autorisierte Route ohne
CSRF-Schutz wäre eine Lücke.
---
@@ -69,75 +69,75 @@ CSRF-Schutz waere eine Luecke.
Bei jeder Antwort:
* `Content-Security-Policy` mit einem Nonce je Anfrage. **Kein**
`unsafe-inline` fuer Skripte -- deshalb gibt es im ganzen Projekt kein
Inline-Script ohne Nonce, und JavaScript haengt ueber
`unsafe-inline` für Skripte -- deshalb gibt es im ganzen Projekt kein
Inline-Script ohne Nonce, und JavaScript hängt über
`data-behavior`-Attribute am DOM. `style-src` erlaubt `unsafe-inline`, weil
einzelne berechnete Breiten (Fortschrittsbalken) als Style-Attribut gesetzt
werden; Style-Attribute fuehren keinen Code aus.
werden; Style-Attribute führen keinen Code aus.
* `X-Content-Type-Options: nosniff`
* `X-Frame-Options: DENY`, `frame-ancestors 'none'`
* `Referrer-Policy: same-origin`
* `Permissions-Policy` -- Kamera, Mikrofon, Ort, Zahlung, USB abgeschaltet
* `Cross-Origin-Opener-Policy`, `Cross-Origin-Resource-Policy`
* `Strict-Transport-Security` nur, wenn TLS tatsaechlich terminiert wird
* `Strict-Transport-Security` nur, wenn TLS tatsächlich terminiert wird
> HSTS gehoert **nicht** zu einem selbstsignierten Zertifikat. Der Browser
> merkt sich die Vorgabe monatelang; die Warnung laesst sich danach nicht mehr
> HSTS gehört **nicht** zu einem selbstsignierten Zertifikat. Der Browser
> merkt sich die Vorgabe monatelang; die Warnung lässt sich danach nicht mehr
> wegklicken. `install.sh` setzt HSTS deshalb nur zusammen mit Let's Encrypt.
---
## 5. Geheimnisse im Ruhezustand
Ein Schluesselspeicher mit AES-256-GCM (`data/data.keys`, Modus 0600):
Ein Schlüsselspeicher mit AES-256-GCM (`data/data.keys`, Modus 0600):
* Versionierte Schluessel, rotierbar. Chiffrate tragen ihre Schluesselkennung
* Versionierte Schlüssel, rotierbar. Chiffrate tragen ihre Schlüsselkennung
(`v1.<id>.<nonce>.<ct>`) und bleiben nach einer Rotation lesbar.
* Der Verwendungszweck geht als AAD in die Verschluesselung ein. Ein Chiffrat
aus einem Kontext laesst sich in einem anderen nicht entschluesseln.
* Beim Start wird geprueft, ob die Rechte auf Schluessel- und Lizenzdateien
* Der Verwendungszweck geht als AAD in die Verschlüsselung ein. Ein Chiffrat
aus einem Kontext lässt sich in einem anderen nicht entschlüsseln.
* Beim Start wird geprüft, ob die Rechte auf Schlüssel- und Lizenzdateien
noch stimmen; Abweichungen erscheinen unter *Diagnose*.
Passwoerter fuer Mounts gehen ueber `stdin` an den privilegierten Helfer, der
Passwörter für Mounts gehen über `stdin` an den privilegierten Helfer, der
sie in eine 0600-Datei schreibt -- nie als Kommandozeilenargument (Prozessliste)
und nie ueber die Umgebung (`/proc/<pid>/environ`).
und nie über die Umgebung (`/proc/<pid>/environ`).
---
## 6. Rechtetrennung auf dem Host
Der Webprozess laeuft als `tesm` bzw. `tesm-license`. Root-Aktionen gehen durch
Der Webprozess läuft als `tesm` bzw. `tesm-license`. Root-Aktionen gehen durch
genau einen allowlisted Helfer (`/usr/local/lib/tesm/tesm-helper`), der per
sudoers ausschliesslich fuer diesen Pfad freigegeben ist.
sudoers ausschliesslich für diesen Pfad freigegeben ist.
Regeln, die im Repository durch Tests erzwungen werden:
* Jedes Verb, das die Anwendung kennt, existiert im Helfer.
* Kein `eval`, kein `bash -c`, kein `sh -c`.
* Jede Pfadpruefung weist `..` ab -- sonst laesst sich eine Positivliste ueber
* Jede Pfadprüfung weist `..` ab -- sonst lässt sich eine Positivliste über
den Basisnamen unterlaufen (`/etc/nginx/sites-available/../../../root/x` hat
den zulaessigen Basisnamen `x`).
den zulässigen Basisnamen `x`).
* Der Instanzname ist auf `tesm[-<instanz>]` begrenzt; er landet in Pfaden.
* Keine sudoers-Regel ausser der einen. `NOPASSWD: ALL` gibt es nicht.
Die systemd-Units haben `NoNewPrivileges=yes`, `ProtectSystem=strict`,
`PrivateTmp=yes` und eine enge `RestrictAddressFamilies`-Liste.
Der Vorgaenger liess die komplette Flask-Anwendung als root laufen. Eine
einzige Luecke in irgendeinem Pfad haette den Host bedeutet.
Der Vorgänger liess die komplette Flask-Anwendung als root laufen. Eine
einzige Lücke in irgendeinem Pfad hätte den Host bedeutet.
---
## 7. Aenderungsprotokoll
## 7. Änderungsprotokoll
Verkettet gehasht: jeder Eintrag enthaelt den Hash seines Vorgaengers. Ein
nachtraegliches Aendern oder Loeschen faellt auf und wird unter *Diagnose*
Verkettet gehasht: jeder Eintrag enthält den Hash seines Vorgängers. Ein
nachträgliches Ändern oder Löschen fällt auf und wird unter *Diagnose*
angezeigt, mitsamt dem Eintrag, ab dem die Kette bricht.
Protokolliert wird, wer was wann von welcher Adresse getan hat -- ausdruecklich
Protokolliert wird, wer was wann von welcher Adresse getan hat -- ausdrücklich
auch Lesezugriffe auf Geheimnisse (`credential.secret_revealed`).
Aeltere Tage wandern in JSONL-Archive und lassen sich als ZIP herunterladen.
Ältere Tage wandern in JSONL-Archive und lassen sich als ZIP herunterladen.
---
@@ -145,20 +145,20 @@ Aeltere Tage wandern in JSONL-Archive und lassen sich als ZIP herunterladen.
Siehe [ARCHITEKTUR.md](ARCHITEKTUR.md), Abschnitt Lizenzierung. Kurz:
getrennte Signaturkontexte, kanonisches JSON, Nonce gegen Wiedereinspielung,
Frischefenster, `seq` gegen Rueckstufung, Antwort an die Anfrage gebunden,
Frischefenster, `seq` gegen Rückstufung, Antwort an die Anfrage gebunden,
Aussteller-Pinning.
Das Auslieferungsbundle enthaelt den privaten Clientschluessel und ist damit
Das Auslieferungsbundle enthält den privaten Clientschlüssel und ist damit
selbst ein Geheimnis: eigenes Recht (`licenses.export`), frische
Passwortbestaetigung, `Cache-Control: no-store`, Eintrag im Zustell- und im
Aenderungsprotokoll.
Passwortbestätigung, `Cache-Control: no-store`, Eintrag im Zustell- und im
Änderungsprotokoll.
---
## 9. Ein- und Ausfuhr
Verschluesselte Umschlaege (Argon2id-Ableitung + AES-256-GCM) mit einem selbst
gewaehlten Kennwort. Der Import zeigt eine Vorschau, bevor etwas geschrieben
Verschlüsselte Umschläge (Argon2id-Ableitung + AES-256-GCM) mit einem selbst
gewählten Kennwort. Der Import zeigt eine Vorschau, bevor etwas geschrieben
wird; die Vorschau liegt in der Datenbank, nicht im Prozessspeicher -- deshalb
braucht der Dienst kein `--workers 1` mehr.
@@ -166,11 +166,11 @@ braucht der Dienst kein `--workers 1` mehr.
## 10. Bewusst nicht getan
* **Kein Schalter, der die LDAP-Zertifikatspruefung abschaltet.** Wer ihn
* **Kein Schalter, der die LDAP-Zertifikatsprüfung abschaltet.** Wer ihn
einmal setzt, setzt ihn dauerhaft.
* **Kein CSRF-Freibrief fuer cookie-autorisierte Routen.**
* **Kein `unsafe-inline` fuer Skripte**, auch nicht "voruebergehend".
* **Keine Rechteausweitung**, auch nicht fuer Administratoren untereinander.
* **Kein CSRF-Freibrief für cookie-autorisierte Routen.**
* **Kein `unsafe-inline` für Skripte**, auch nicht "vorübergehend".
* **Keine Rechteausweitung**, auch nicht für Administratoren untereinander.
* **Kein Hostname im Lizenz-Fingerabdruck** -- Umbenennen darf die Bindung
nicht brechen.
* **Keine von Hand gepflegte nginx-Site.** Sie wird immer neu erzeugt.
@@ -179,5 +179,5 @@ braucht der Dienst kein `--workers 1` mehr.
## 11. Wenn Sie eine Schwachstelle finden
Bitte nicht oeffentlich melden. Wenden Sie sich an die im Anbieterprofil des
Bitte nicht öffentlich melden. Wenden Sie sich an die im Anbieterprofil des
Lizenzservers hinterlegte Adresse.
+1 -1
View File
@@ -4,7 +4,7 @@ build-backend = "setuptools.build_meta"
[project]
name = "tesm-core"
version = "2.0.0"
version = "2.0.4"
description = "Gemeinsames Anwendungsgeruest (Auth, RBAC, Navigation, Design-System, Migrationen) fuer TESM und TESM-Lizenzserver"
requires-python = ">=3.11"
dependencies = [
+1 -1
View File
@@ -8,7 +8,7 @@ Design-System.
from __future__ import annotations
__version__ = "2.0.0"
__version__ = "2.0.2"
from .app_factory import create_base_app
from .config import CoreConfig, SecurityConfig, load_core_config
@@ -43,6 +43,11 @@ from .views import hostsettings as hostsettings_views
from .views import logs as logs_views
from .views import trash as trash_views
#: Rechteinhaber, in dieser Reihenfolge. Steht an einer Stelle, weil die
#: Fusszeile in zwei Vorlagen auftaucht (Anwendungsrahmen und Anmeldeseiten)
#: und zwei Texte fuer dieselbe Aussage auseinanderlaufen.
COPYRIGHT_NOTICE = "Tim Eertmoed · WiS IT-Solutions GmbH"
CORE_SETTINGS: tuple[SettingSpec, ...] = (
SettingSpec("nav_order", [], "json", "Reihenfolge der Navigation", section="intern"),
SettingSpec("nav_child_order", {}, "json", "Reihenfolge der Unterpunkte", section="intern"),
@@ -56,6 +61,18 @@ CORE_SETTINGS: tuple[SettingSpec, ...] = (
minimum=1,
maximum=3650,
),
SettingSpec(
"session_idle_minutes",
30,
"int",
"Automatische Abmeldung nach Leerlauf (Minuten)",
hint="Jede Anfrage setzt den Zaehler zurueck -- gezaehlt wird nur Untaetigkeit. "
"Gilt auch fuer die eingebundenen Dateifreigaben: mit der Sitzung endet die "
"Einbindung.",
section="system",
minimum=5,
maximum=1440,
),
SettingSpec("timezone", "", "str", "Zeitzone des Hosts", section="system"),
SettingSpec("hostname", "", "str", "Hostname", section="system"),
SettingSpec(
@@ -117,7 +134,7 @@ def create_base_app(
#: Seitenhintergrund. Der Lizenzserver setzt sie bewusst nicht: die
#: Funktionsliste von TESM waere dort schlicht falsch.
auth_tagline: str = "",
app_version: str = "2.0.0",
app_version: str = "2.0.4",
built_in_trusted_keys: tuple[str, ...] = (),
enable_license: bool = True,
template_folder: str | None = None,
@@ -192,11 +209,25 @@ def create_base_app(
)
app.extensions["tesm"] = extension
def _leerlauf(conn: Any) -> int:
"""Leerlaufgrenze aus den Einstellungen -- ueber die offene Verbindung.
Bewusst mit der Verbindung, die die Sitzungsverwaltung schon haelt: eine
zweite zu oeffnen waere eine verschachtelte Datenbankverbindung, und die
gilt hier als Fehler.
"""
try:
wert = int(settings.get(conn, "session_idle_minutes") or 0)
except (TypeError, ValueError):
wert = 0
return wert if wert > 0 else config.security.session_idle_minutes
app.session_interface = SqliteSessionInterface(
database,
cookie_name=app.config["SESSION_COOKIE_NAME"],
idle_minutes=config.security.session_idle_minutes,
absolute_hours=config.security.session_absolute_hours,
idle_lookup=_leerlauf,
)
# -- Schema und Startzustand ------------------------------------------ #
@@ -228,6 +259,17 @@ def create_base_app(
@app.after_request
def _finish_request(response): # type: ignore[no-untyped-def]
# Ein Aktualisierungsdurchlauf, der mit Sitzungscookie kommt und
# unangemeldet endet, hat gerade seine Sitzung verloren. Bei einer
# geschuetzten Seite sagt das schon der Status (401); bei einer, die
# auch oeffentlich antwortet -- die Statusuebersicht etwa -- kommt eine
# 200 mit den oeffentlichen Kacheln zurueck, und der offene Tab merkt
# nichts: er zeigt weiter eine Oberflaeche, als sei alles in Ordnung.
# Deshalb ein Kopf, den der Browser unabhaengig vom Status auswerten
# kann.
if session_store.is_automatic(request) and not current_user.is_authenticated:
if request.cookies.get(app.config["SESSION_COOKIE_NAME"], ""):
response.headers["X-Session-Expired"] = "1"
hsts = ""
if config.security.hsts_enabled:
hsts = f"max-age={config.security.hsts_max_age}; includeSubDomains"
@@ -264,6 +306,7 @@ def create_base_app(
"auth_tagline": auth_tagline,
"app_version": app_version,
"current_year": datetime.now(timezone.utc).year,
"copyright_notice": COPYRIGHT_NOTICE,
"current_user": current_user,
"nav_items": nav_items,
"palette_entries": palette,
@@ -42,7 +42,7 @@ AAD_LDAP_BIND = "service_accounts.ldap_bind"
#: userAccountControl-Bit fuer "Konto deaktiviert".
ACCOUNTDISABLE = 0x0002
#: OID fuer rekursive Gruppenauflösung in AD.
#: OID fuer rekursive Gruppenaufloesung in AD.
MATCHING_RULE_IN_CHAIN = "1.2.840.113556.1.4.1941"
Status = Literal["ok", "invalid", "unavailable", "disabled"]
@@ -349,7 +349,7 @@ def _attr_int(entry: Any, name: str) -> int | None:
def _resolve_groups(connection: Any, base: str, user_dn: str) -> tuple[str, ...]:
"""Rekursive Gruppenauflösung ueber LDAP_MATCHING_RULE_IN_CHAIN."""
"""Rekursive Gruppenaufloesung ueber LDAP_MATCHING_RULE_IN_CHAIN."""
try:
connection.search(
search_base=base,
@@ -359,7 +359,7 @@ def _resolve_groups(connection: Any, base: str, user_dn: str) -> tuple[str, ...]
)
return tuple(str(entry.entry_dn) for entry in connection.entries)
except Exception as exc: # noqa: BLE001
logger.warning("Gruppenauflösung fehlgeschlagen: %s", exc)
logger.warning("Gruppenaufloesung fehlgeschlagen: %s", exc)
return ()
@@ -10,6 +10,7 @@ from flask import abort, flash, g, redirect, request, session, url_for
from werkzeug.local import LocalProxy
from ..rbac.model import Action, PermissionTree
from ..security.sessions import is_automatic
AUTH_SOURCES = ("local", "ldap")
@@ -189,6 +190,14 @@ def _deny(message: str) -> Any:
if not current_user.is_authenticated:
if request.method == "GET" and not request.headers.get("X-Requested-With"):
session["_after_login"] = request.full_path if request.query_string else request.path
# Eine automatische Aktualisierung fragt einen Ausschnitt ab und
# erwartet HTML. Eine Umleitung auf die Anmeldeseite wuerde sie
# dankbar entgegennehmen und eine ganze Seite in eine Kachel setzen --
# der Tab bliebe stumm stehen, obwohl die Sitzung abgelaufen ist. 401
# sagt es deutlich; der Browser laedt daraufhin die Seite neu und der
# Mensch sieht die Anmeldemaske.
if is_automatic(request):
abort(401, description="Sitzung abgelaufen.")
if request.accept_mimetypes.accept_json and not request.accept_mimetypes.accept_html:
abort(401, description="Anmeldung erforderlich.")
flash("Bitte melden Sie sich an.", "info")
+2 -2
View File
@@ -45,7 +45,7 @@ class SecurityConfig:
cookie_secure: bool = True
cookie_samesite: str = "Lax"
#: Leerlauf-Zeitfenster einer Sitzung.
session_idle_minutes: int = 60
session_idle_minutes: int = 30
#: Harte Obergrenze unabhaengig von Aktivitaet.
session_absolute_hours: int = 12
#: Wie lange eine erneute Passwortabfrage ("sudo-Modus") gilt.
@@ -147,7 +147,7 @@ def load_core_config(
security = SecurityConfig(
cookie_secure=_env_bool(env_prefix, "COOKIE_SECURE", True),
cookie_samesite=_env(env_prefix, "COOKIE_SAMESITE") or "Lax",
session_idle_minutes=_env_int(env_prefix, "SESSION_IDLE_MINUTES", 60),
session_idle_minutes=_env_int(env_prefix, "SESSION_IDLE_MINUTES", 30),
session_absolute_hours=_env_int(env_prefix, "SESSION_ABSOLUTE_HOURS", 12),
reauth_valid_minutes=_env_int(env_prefix, "REAUTH_VALID_MINUTES", 15),
login_max_attempts=_env_int(env_prefix, "LOGIN_MAX_ATTEMPTS", 8),
@@ -48,6 +48,10 @@ SETTING_STATUS = "license_activation_status"
SETTING_PENDING = "license_pending_request"
SETTING_LAST_HEARTBEAT = "license_last_heartbeat_at"
SETTING_HEARTBEAT_ERROR = "license_heartbeat_error"
#: Ab wann die Restlaufzeit als *Hinweis* erscheint (gruen). Unterhalb von
#: ``EXPIRY_WARNING_DAYS`` uebernimmt die Warnung (orange), nach Ablauf Rot.
EXPIRY_HINT_DAYS = 90
SETTING_EXPORT_GRACE = "license_export_grace"
STATUS_INACTIVE = "inactive"
@@ -596,14 +600,22 @@ class LicenseManager:
message = "Verbindung zum Lizenzserver bestaetigt."
self.settings.set(conn, SETTING_PENDING, "", actor=actor)
audit.log(
conn,
actor=actor,
action=f"license.{action}",
target=str(request_payload["license_id"]),
detail=f"Transport: {transport}",
severity="notice",
)
# Ein erfolgreicher Heartbeat laeuft alle paar Minuten und ist kein
# Ereignis, sondern der Normalzustand. Im Auditlog stand dadurch
# praktisch nur noch er, und die Eintraege, um die es dort geht --
# Aktivierung, Deaktivierung, Widerruf --, gingen darin unter. Der
# Zeitpunkt des letzten Heartbeats steht ohnehin in den Einstellungen
# und auf der Lizenzseite. Ein *fehlgeschlagener* Heartbeat wird
# weiterhin protokolliert (siehe die Fehlerpfade oben).
if action != "heartbeat":
audit.log(
conn,
actor=actor,
action=f"license.{action}",
target=str(request_payload["license_id"]),
detail=f"Transport: {transport}",
severity="notice",
)
self.reload(conn)
return {"ok": True, "transport": transport, "code": "", "message": message}
@@ -704,6 +716,19 @@ class LicenseManager:
except LicenseError as exc:
with self.database.transaction(conn):
self.settings.set(conn, SETTING_HEARTBEAT_ERROR, str(exc), actor="system")
# Der *erfolgreiche* Heartbeat wird nicht protokolliert -- er
# ist der Normalzustand und hat das Auditlog zugeschuettet.
# Ein Fehlschlag dagegen ist genau das, was dort stehen soll:
# er kann bedeuten, dass die Lizenz demnaechst in die
# Kulanzzeit laeuft.
audit.log(
conn,
actor="system",
action="license.heartbeat_failed",
target=self._state.license_id or "",
detail=str(exc)[:500],
severity="warning",
)
return {"ok": False, "message": str(exc)}
# ------------------------------------------------------------------ #
@@ -761,6 +786,17 @@ class LicenseManager:
"dot_class": "status-pill__dot--pulse",
"title": "Bitte rechtzeitig verlaengern.",
}
# Zwischen der Warnschwelle und 90 Tagen: gruen, rein als Hinweis. Wer
# eine Verlaengerung im Voraus plant, will das Datum sehen, ohne dass es
# nach einem Problem aussieht.
if status.days_left is not None and 0 < status.days_left <= EXPIRY_HINT_DAYS:
return {
"label": f"Lizenz laeuft in {status.days_left} Tagen ab",
"css_class": "",
"dot": "1",
"dot_class": "",
"title": "Nur ein Hinweis -- es ist nichts eingeschraenkt.",
}
if state.last_heartbeat_at:
try:
last = lic.parse_iso(state.last_heartbeat_at)
@@ -27,6 +27,7 @@ from datetime import datetime, timedelta, timezone
from typing import Any
from flask import Flask, Request, Response
from flask import request as aktuelle_anfrage
from flask.sessions import SessionInterface, SessionMixin
from werkzeug.datastructures import CallbackDict
@@ -34,6 +35,79 @@ from ..db import Database
SESSION_ID_BYTES = 32
#: Kopfzeile, mit der der Browser eine Anfrage als **automatisch** kennzeichnet:
#: ein Aktualisierungsdurchlauf einer Kachel, kein Klick eines Menschen.
#:
#: Ohne diese Unterscheidung ist die automatische Abmeldung wirkungslos, und das
#: war sie auch: ein offener Tab fragt seine Bereiche alle 15 Sekunden neu ab,
#: jede Abfrage verlaengerte das Leerlauffenster, und niemand wurde je
#: abgemeldet -- nachweisbar an einer Sitzung, deren ``last_seen_at`` eine
#: Minute alt war, obwohl seit zehn Stunden niemand am Rechner sass.
#:
#: Die Entscheidung gehoert zum Client: nur er weiss, ob ein Zeitgeber oder ein
#: Mensch die Anfrage ausgeloest hat. Ein Angreifer koennte den Kopf setzen --
#: er wuerde damit seine *eigene* Sitzung schneller ablaufen lassen.
AUTO_REFRESH_HEADER = "X-Auto-Refresh"
#: Marke auf der Ansichtsfunktion. Steht an der Route, damit man sie dort sieht,
#: wo sie gilt.
FRAGMENT_ATTRIBUT = "_tesm_fragment"
def fragment(view: Any) -> Any:
"""Kennzeichnet eine Route als Aktualisierungsausschnitt.
Solche Routen ruft ein Zeitgeber auf, kein Mensch. Sie duerfen die Sitzung
benutzen, halten sie aber nicht am Leben -- sonst bleibt jeder offene Tab
unbegrenzt angemeldet.
Der Kopf ``X-Auto-Refresh`` allein genuegt dafuer nicht: er setzt voraus,
dass der Browser das aktuelle Skript faehrt. Ein Tab, der seit Stunden
offen ist, faehrt das alte -- und das ist genau der Tab, um den es geht.
"""
setattr(view, FRAGMENT_ATTRIBUT, True)
return view
def _ist_fragment_route() -> bool:
"""Gehoert die laufende Anfrage zu einer als Ausschnitt markierten Route?
``request.endpoint`` steht hier nicht immer schon: Flask oeffnet die Sitzung
**vor** dem Routing (``RequestContext.push`` ruft ``open_session`` und erst
danach ``match_request``). In ``save_session`` ist der Endpunkt gesetzt, in
``open_session`` nicht -- und ohne diesen Nachtrag griff die Erkennung
genau dort nicht, wo sie gebraucht wird.
"""
from flask import current_app
try:
endpunkt = getattr(aktuelle_anfrage, "endpoint", None)
if not endpunkt:
# Selbst nachsehen. Ein zweiter Routenabgleich je Anfrage ist
# billiger als eine Abmeldung, die nicht stattfindet.
adapter = current_app.url_map.bind_to_environ(aktuelle_anfrage.environ)
endpunkt, _ = adapter.match(
aktuelle_anfrage.path, method=aktuelle_anfrage.method
)
ansicht = current_app.view_functions.get(str(endpunkt))
except Exception: # noqa: BLE001 - keine Route, Umleitung, kein App-Kontext
return False
return bool(getattr(ansicht, FRAGMENT_ATTRIBUT, False))
def is_automatic(request: Request) -> bool:
"""Kam die Anfrage von einem Zeitgeber statt von einem Menschen?
Zwei Kennzeichen, und eines genuegt: der Kopf, den das Skript setzt,
und die Route selbst. Das zweite traegt auch dann, wenn ein lange
offener Tab noch ein aelteres Skript faehrt -- und das ist der Tab,
um den es geht.
"""
if request.headers.get(AUTO_REFRESH_HEADER, "") == "1":
return True
return _ist_fragment_route()
def _now() -> datetime:
return datetime.now(timezone.utc)
@@ -88,11 +162,24 @@ class SqliteSessionInterface(SessionInterface):
cookie_name: str,
idle_minutes: int,
absolute_hours: int,
idle_lookup: Any = None,
) -> None:
self.database = database
self.cookie_name = cookie_name
self.idle_minutes = idle_minutes
self.absolute_hours = absolute_hours
#: Optionale Nachschlagefunktion fuer die Leerlaufgrenze. Damit ist die
#: Zeit zur Laufzeit einstellbar, ohne den Dienst neu zu starten -- und
#: ohne eine zweite Datenbankverbindung, denn sie bekommt die offene.
self._idle_lookup = idle_lookup
def _idle(self, conn: Any) -> int:
if self._idle_lookup is None:
return self.idle_minutes
try:
return int(self._idle_lookup(conn)) or self.idle_minutes
except Exception: # pragma: no cover - Einstellung unlesbar
return self.idle_minutes
# -- Flask-Schnittstelle ------------------------------------------- #
@@ -141,12 +228,21 @@ class SqliteSessionInterface(SessionInterface):
}
# Leerlauffenster verlaengern, aber hoechstens einmal pro Minute
# schreiben -- sonst kostet jeder AJAX-Poll einen Schreibvorgang.
#
# Eine automatische Abfrage verlaengert gar nichts. Sie darf die
# Sitzung benutzen, solange diese lebt, aber sie haelt sie nicht am
# Leben: sonst bleibt jeder offene Tab bis in alle Ewigkeit
# angemeldet, und "Abmeldung nach 30 Minuten Leerlauf" ist eine
# Zusage, die die Anwendung nicht einhaelt. Damit bleibt
# ``last_seen_at`` ausserdem, was der Name sagt: der letzte
# Zeitpunkt, an dem ein Mensch da war.
last_seen = _parse(row.get("last_seen_at"))
if last_seen is None or (now - last_seen) > timedelta(seconds=60):
veraltet = last_seen is None or (now - last_seen) > timedelta(seconds=60)
if veraltet and not is_automatic(request):
with self.database.transaction(conn):
conn.execute(
"UPDATE user_sessions SET last_seen_at=?, idle_expires_at=? WHERE id=?",
(_iso(now), _iso(now + timedelta(minutes=self.idle_minutes)), sid),
(_iso(now), _iso(now + timedelta(minutes=self._idle(conn))), sid),
)
return session
@@ -190,7 +286,7 @@ class SqliteSessionInterface(SessionInterface):
session.get("user_id"),
_iso(now),
_iso(now),
_iso(now + timedelta(minutes=self.idle_minutes)),
_iso(now + timedelta(minutes=self._idle(conn))),
_iso(now + timedelta(hours=self.absolute_hours)),
session.get("_ip", ""),
session.get("_ua", ""),
@@ -198,6 +294,31 @@ class SqliteSessionInterface(SessionInterface):
),
)
session.new = False
# ``save_session`` bekommt die Anfrage nicht als Argument -- anders als
# ``open_session``, wo ein Parameter denselben Namen traegt. Hier ist es
# der Anfragekontext von Flask; die Antwort wird darin erzeugt.
elif is_automatic(aktuelle_anfrage):
# Die zweite Schreibstelle, und die eigentliche Ursache dafuer,
# dass die Abmeldung nie ausgeloest hat: hier wurde das
# Leerlauffenster bei **jeder** Anfrage verlaengert, die die
# Sitzung anfasst. Die Pruefung in open_session lief damit ins
# Leere -- ein Aktualisierungsdurchlauf einer Kachel fasst die
# Sitzung an (Flash-Speicher, CSRF), und schon stand das Fenster
# wieder 30 Minuten offen. Auf dem Lizenzserver fiel es nicht
# auf: dort pollt keine Kachel.
#
# Geaenderte Sitzungsdaten muessen trotzdem erhalten bleiben --
# sie zu verwerfen waere eine zweite Fehlerquelle. Nur die
# Fristen bleiben stehen.
conn.execute(
"UPDATE user_sessions SET user_id=?, data=?, reauth_at=? WHERE id=?",
(
session.get("user_id"),
payload,
session.get("_reauth_at"),
session.sid,
),
)
else:
conn.execute(
"UPDATE user_sessions SET user_id=?, data=?, last_seen_at=?, "
@@ -206,7 +327,11 @@ class SqliteSessionInterface(SessionInterface):
session.get("user_id"),
payload,
_iso(now),
_iso(now + timedelta(minutes=self.idle_minutes)),
# ``_idle(conn)`` und nicht ``idle_minutes``: die Zeit ist
# zur Laufzeit einstellbar, und diese Stelle hat die
# Einstellung ignoriert. Bei der Vorgabe von 30 Minuten
# fiel das nicht auf -- bei einer geaenderten schon.
_iso(now + timedelta(minutes=self._idle(conn))),
session.get("_reauth_at"),
session.sid,
),
@@ -161,6 +161,40 @@
border-color: var(--accent);
box-shadow: 0 0 0 3px var(--accent-ring);
}
/* Der Knopf im Dateifeld kommt vom Browser und ignoriert jede Aussenfarbe:
im dunklen Thema ein hellgraues Kaestchen mit dunkler Schrift, das weder
zum Feld noch zu den uebrigen Knoepfen passt und kaum zu lesen war.
Deshalb explizit wie ein Sekundaerknopf gestaltet -- und weil vier Felder
betroffen sind (Sicherung, Lizenz, Profilbild, Freigaben), einmal hier. */
.input[type="file"] {
padding: 5px 6px;
display: flex;
align-items: center;
gap: var(--sp-3);
cursor: pointer;
color: var(--text-muted);
}
.input[type="file"]::file-selector-button {
padding: 5px 12px;
margin-right: var(--sp-1);
border: 1px solid var(--border-strong);
border-radius: var(--r-sm);
background: var(--surface-2);
color: var(--text);
font-family: inherit;
font-size: var(--fs-sm);
font-weight: 570;
cursor: pointer;
transition: background var(--dur-fast), border-color var(--dur-fast);
}
.input[type="file"]:hover::file-selector-button {
background: var(--surface-3);
border-color: var(--text-faint);
}
.input[type="file"]:focus-visible::file-selector-button {
border-color: var(--accent);
}
.input[readonly], .input[disabled], .select[disabled], .textarea[disabled] {
background: var(--surface-inset);
color: var(--text-muted);
@@ -374,6 +408,15 @@
background: var(--danger-soft);
color: var(--danger);
}
/* Gefuellt statt getoent: "kritisch" muss sich von "Warnung" unterscheiden,
und beide sind rot. */
.pill--critical {
background: var(--danger);
color: var(--surface-0);
font-weight: 700;
}
.pill--critical::before { background: currentColor; }
.pill--warning, .pill--unknown, .pill--orange {
background: var(--warning-soft);
color: var(--warning);
@@ -402,6 +445,22 @@
background: var(--success);
flex-shrink: 0;
}
/* Der Knopf sitzt *in* der Pille: kein Rahmen, keine Flaeche, nur das
Symbol in der Farbe der Pille. Ein Standardknopf wuerde sie sprengen. */
.status-pill__action { display: inline-flex; }
.status-pill__action button {
display: inline-flex;
align-items: center;
padding: 0;
margin-left: 2px;
border: 0;
background: none;
color: inherit;
opacity: 0.65;
cursor: pointer;
}
.status-pill__action button:hover { opacity: 1; }
.status-pill__dot--pulse { animation: pulse-ring 2.4s var(--ease) infinite; }
.status-pill--danger { border-color: color-mix(in srgb, var(--danger) 45%, var(--border)); color: var(--danger); }
.status-pill--danger .status-pill__dot { background: var(--danger); }
@@ -621,6 +680,37 @@
}
.modal__title { font-size: var(--fs-md); font-weight: 640; flex: 1; }
.modal__sub { font-size: var(--fs-xs); color: var(--text-faint); margin-top: 2px; }
/* Eine Datei-Vorschau soll die ganze Flaeche des Dialogs nutzen; der
uebliche Innenabstand des Dialogkoerpers wuerde sie einrahmen. */
.modal__body--flush { padding: 0; max-height: none; }
.modal__caption {
padding: 0 var(--sp-5) var(--sp-2);
color: var(--text-muted);
font-family: var(--font-mono);
font-size: var(--fs-xs);
word-break: break-all;
}
.file-preview {
display: block;
width: 100%;
height: min(70dvh, 760px);
border: 0;
background: var(--surface-0);
}
/* Der Dateiname ist ein Knopf (er oeffnet die Vorschau), soll aber wie ein
Link aussehen -- ein Knopf mit Rahmen mitten in einer Tabellenzeile waere
unruhig. */
.file-name {
background: none;
border: 0;
padding: 0;
color: var(--accent);
font: inherit;
text-align: left;
cursor: pointer;
}
.file-name:hover { text-decoration: underline; }
.modal__body {
padding: var(--sp-5);
overflow-y: auto;
@@ -1001,6 +1091,16 @@
.warning-text { color: var(--warning); }
.accent-text { color: var(--accent); }
.mono { font-family: var(--font-mono); font-size: 0.94em; }
/* Ein Inline-SVG ist im Reset display:block (base.css). In einem Knopf
stoert das nicht -- .btn ist inline-flex. In einem einfachen Link reisst
es die Beschriftung in die naechste Zeile. Fuer solche Links deshalb
ausdruecklich eine Zeile. */
.link-icon {
display: inline-flex;
align-items: center;
gap: 6px;
}
.nowrap { white-space: nowrap; }
.truncate { overflow: hidden; text-overflow: ellipsis; white-space: nowrap; min-width: 0; }
.break-all { overflow-wrap: anywhere; }
@@ -28,7 +28,7 @@ function store(key, value) {
if (value === null) localStorage.removeItem(key);
else localStorage.setItem(key, value);
} catch {
/* Privatmodus o. Ä. -- Einstellungen sind dann nur fluechtig. */
/* Privatmodus o. Ae. -- Einstellungen sind dann nur fluechtig. */
}
}
@@ -45,22 +45,45 @@ function csrfToken() {
return document.body?.dataset.csrf || "";
}
/** fetch mit CSRF-Header und JSON-Erwartung. */
/**
* fetch mit CSRF-Header und JSON-Erwartung.
*
* `auto: true` kennzeichnet eine Anfrage, die ein Zeitgeber ausgeloest hat und
* kein Mensch. Der Server verlaengert das Leerlauffenster der Sitzung dann
* nicht -- ohne diese Unterscheidung haelt jeder offene Tab die Anmeldung
* unbegrenzt am Leben, und die automatische Abmeldung findet nie statt.
*
* Der HTTP-Status haengt am geworfenen Fehler, damit der Aufrufer 401
* ("Sitzung abgelaufen") von einem Netzfehler unterscheiden kann.
*/
export async function api(url, options = {}) {
const opts = { credentials: "same-origin", ...options };
const { auto = false, ...rest } = options;
const opts = { credentials: "same-origin", ...rest };
opts.headers = {
"X-Requested-With": "fetch",
"X-CSRF-Token": csrfToken(),
...(auto ? { "X-Auto-Refresh": "1" } : {}),
...(options.headers || {}),
};
const response = await fetch(url, opts);
// Eine Seite, die auch oeffentlich antwortet -- die Statusuebersicht etwa --
// liefert nach dem Ablauf der Sitzung eine 200 mit den oeffentlichen
// Kacheln. Am Status ist der Verlust also nicht zu erkennen; an diesem Kopf
// schon. Behandelt wird er wie eine 401.
if (response.headers.get("X-Session-Expired") === "1") {
const abgelaufen = new Error("Die Sitzung ist abgelaufen.");
abgelaufen.status = 401;
throw abgelaufen;
}
const type = response.headers.get("content-type") || "";
const payload = type.includes("application/json") ? await response.json() : await response.text();
if (!response.ok) {
const message =
(payload && typeof payload === "object" && (payload.error || payload.message)) ||
`Anfrage fehlgeschlagen (HTTP ${response.status})`;
throw new Error(message);
const error = new Error(message);
error.status = response.status;
throw error;
}
return payload;
}
@@ -212,13 +235,21 @@ function initDialogs() {
event.preventDefault();
const dialog = document.getElementById(opener.dataset.dialogOpen);
if (dialog) {
// Felder aus data-fill-* des Auslösers in das Formular uebernehmen.
// Felder aus data-fill-* des Ausloesers in das Formular uebernehmen.
Object.entries(opener.dataset).forEach(([key, value]) => {
if (!key.startsWith("fill")) return;
const name = key.slice(4);
const target = dialog.querySelector(`[data-fill-target="${name}"]`);
if (!target) return;
if ("value" in target) target.value = value;
// Wohin der Wert gehoert, haengt am Element: ein Rahmen will die
// Quelle, ein Link das Ziel, ein Feld einen Wert. Ohne diese
// Unterscheidung landete die URL als *Beschriftung* im
// Herunterladen-Knopf -- und weil das href dabei "#" blieb, lud ein
// Klick die Seite selbst als "Herunterladen.htm" herunter.
const als = target.dataset.fillAs;
if (als === "src") target.src = value;
else if (als === "href") target.href = value;
else if ("value" in target) target.value = value;
else target.textContent = value;
});
openDialog(dialog);
@@ -548,7 +579,10 @@ function initAutoRefresh() {
const tick = async () => {
if (stopped || document.hidden) return schedule();
try {
const html = await api(region.dataset.refreshUrl, { headers: { Accept: "text/html" } });
const html = await api(region.dataset.refreshUrl, {
auto: true,
headers: { Accept: "text/html" },
});
// Eine vollstaendige Seite gehoert nie in einen Ausschnitt. Zeigt die
// URL versehentlich auf eine ganze Seite, waere das Ergebnis eine
// Seite in der Seite -- bei jedem Durchlauf eine Ebene tiefer.
@@ -563,7 +597,8 @@ function initAutoRefresh() {
// von innerHTML entsteht ein neues Element -- mit scrollTop 0. Genau
// deshalb sprang ein laufendes Auftragsprotokoll bei jeder
// Aktualisierung an den Anfang zurueck.
const scrollerOf = (el) => el.querySelector(".log-view, [data-scroll]") || el;
const scrollerOf = (el) =>
el.querySelector("[data-tail], .log-view, [data-scroll]") || el;
const before = scrollerOf(region);
const position = before.scrollTop;
// "Am Ende" grosszuegig auslegen: wer mitliest, soll mitgezogen
@@ -579,7 +614,16 @@ function initAutoRefresh() {
initRelativeTimes(region);
initCountdowns(region);
}
} catch {
} catch (error) {
// 401 heisst: die Sitzung ist abgelaufen. Weiterpollen waere sinnlos,
// und stehenbleiben waere irrefuehrend -- die Kacheln zeigten dann
// beliebig alte Zahlen, als sei alles in Ordnung. Neu laden bringt die
// Anmeldemaske mit ihrem Hinweis.
if (error && error.status === 401) {
stopped = true;
window.location.reload();
return;
}
/* Netzfehler: beim naechsten Intervall erneut versuchen. */
}
schedule();
@@ -814,6 +858,25 @@ function initTileFilters() {
/* -- Start ---------------------------------------------------------------- */
/**
* Protokollansichten stehen am Ende, nicht am Anfang.
*
* Bei einem Protokoll ist die neueste Zeile die interessante, und die steht
* unten. Ohne diesen Anfangssprung blieb die Ansicht oben stehen -- und weil
* die Aktualisierung nur mitzieht, wenn man ohnehin schon am Ende ist, zog
* sie danach nie mit. Es sah aus, als waere der Autoscroll kaputt; in
* Wirklichkeit stand man nur nie an der Stelle, an der er greift.
*
* Ausdruecklich per ``data-tail`` markiert: eine Konfigurationsvorschau
* (nginx, Kea) und der Offline-Code sind auch <pre class="log-view">, sollen
* aber oben beginnen.
*/
function initLogTails(root = document) {
root.querySelectorAll("[data-tail]").forEach((view) => {
view.scrollTop = view.scrollHeight;
});
}
function boot() {
initTheme();
initSidebar();
@@ -830,6 +893,7 @@ function boot() {
initPalette();
initSubmitGuards();
initTileFilters();
initLogTails();
unsavedGuard.init();
}
@@ -166,6 +166,13 @@ class SysOps:
input=stdin,
capture_output=True,
text=True,
# Kodierung festnageln. "text=True" allein nimmt die Locale des
# Prozesses -- unter systemd ist die haeufig C/ASCII, und dann
# bricht das Lesen ab, sobald ein Werkzeug einen Umlaut
# ausgibt. Der Fehler entsteht im Leser-Thread von subprocess,
# also weit weg von der Zeile, die ihn ausgeloest hat.
encoding="utf-8",
errors="replace",
timeout=timeout or self.timeout,
check=False,
)
@@ -197,6 +204,8 @@ class SysOps:
[binary, *command[1:]],
capture_output=True,
text=True,
encoding="utf-8",
errors="replace",
timeout=timeout,
check=False,
)
@@ -1,15 +1,15 @@
{# Auswahlfeld fuer eine Verzeichnisgruppe.
{# Auswahlfeld für eine Verzeichnisgruppe.
Der DN einer AD-Gruppe ist nichts, was man abtippt: er ist lang, enthaelt
Kommas und Leerzeichen und ein Tippfehler faellt erst bei der naechsten
Der DN einer AD-Gruppe ist nichts, was man abtippt: er ist lang, enthält
Kommas und Leerzeichen und ein Tippfehler fällt erst bei der nächsten
Anmeldung auf -- als stille Nicht-Zuordnung. Deshalb gesucht statt getippt.
Das Suchergebnis kommt aus dem Verzeichnis selbst; die Felder werden dabei
beide gefuellt (Anzeigename und DN). Getippt werden darf trotzdem: bei einer
Umgebung ohne Dienstkonto ist die Suche nicht moeglich, und dann ist ein
eingefuegter DN besser als gar keine Zuordnung.
beide gefüllt (Anzeigename und DN). Getippt werden darf trotzdem: bei einer
Umgebung ohne Dienstkonto ist die Suche nicht möglich, und dann ist ein
eingefügter DN besser als gar keine Zuordnung.
Erwartet: name_field, dn_field (Feldnamen), scope (eindeutiges Kuerzel),
Erwartet: name_field, dn_field (Feldnamen), scope (eindeutiges Kürzel),
optional name_value / dn_value und required.
#}
{% macro group_picker(name_field, dn_field, scope, name_value='', dn_value='',
@@ -1,5 +1,5 @@
{% if lines %}
<pre class="log-view">{% for line in lines %}{{ line }}
<pre class="log-view" data-tail>{% for line in lines %}{{ line }}
{% endfor %}</pre>
{% else %}
<div class="empty"><div class="empty__title">Keine Zeilen</div>
@@ -20,7 +20,7 @@
<div class="card__body">
{% if current_user.is_directory_account %}
{{ alert('Ihre Stammdaten kommen aus dem Verzeichnisdienst und werden bei jeder
Anmeldung uebernommen.', 'info') }}
Anmeldung übernommen.', 'info') }}
{% endif %}
<div class="form-grid">
{{ field('first_name', 'Vorname', value=profile.first_name,
@@ -48,7 +48,7 @@
</div>
<div class="card__body">
{% if current_user.is_admin %}
{{ alert('Sie sind Administrator und duerfen unabhaengig von Gruppen alles.', 'warning') }}
{{ alert('Sie sind Administrator und dürfen unabhängig von Gruppen alles.', 'warning') }}
{% elif permissions %}
<div class="row row--tight">
{% for permission in permissions %}
@@ -35,26 +35,26 @@
<div class="stack">
<section class="card">
<div class="card__header">
<div class="flex-1"><div class="card__title">{{ icon('lock', size=17) }} Passwort aendern</div></div>
<div class="flex-1"><div class="card__title">{{ icon('lock', size=17) }} Passwort ändern</div></div>
</div>
{% if current_user.is_directory_account %}
<div class="card__body">
{{ alert('Ihr Passwort wird im Verzeichnisdienst gepflegt und dort geaendert.', 'info') }}
{{ alert('Ihr Passwort wird im Verzeichnisdienst gepflegt und dort geändert.', 'info') }}
</div>
{% else %}
<form method="post" action="{{ url_for('account.change_password') }}">
<input type="hidden" name="{{ csrf_field_name }}" value="{{ csrf_token() }}">
<div class="card__body stack">
{{ field('current_password', 'Aktuelles Passwort', type='password', required=True,
{{ field('current_password', 'Aktülles Passwort', type='password', required=True,
autocomplete='current-password') }}
{{ field('new_password', 'Neues Passwort', type='password', required=True,
autocomplete='new-password',
hint_text='Mindestens ' ~ policy.min_length ~ ' Zeichen und zwei verschiedene Zeichenarten.') }}
{{ field('repeat_password', 'Neues Passwort wiederholen', type='password', required=True,
autocomplete='new-password') }}
{{ alert('Nach der Aenderung werden alle anderen Sitzungen beendet.', 'info') }}
{{ alert('Nach der Änderung werden alle anderen Sitzungen beendet.', 'info') }}
</div>
<div class="card__footer"><button class="btn btn--primary" type="submit">Passwort aendern</button></div>
<div class="card__footer"><button class="btn btn--primary" type="submit">Passwort ändern</button></div>
</form>
{% endif %}
</section>
@@ -70,7 +70,7 @@
</div>
<div class="card__body stack">
{% if pending_secret %}
{{ alert('Richten Sie den Eintrag in Ihrer App ein und bestaetigen Sie mit einem aktuellen Code. Erst dann wird die Anmeldung umgestellt.', 'warning') }}
{{ alert('Richten Sie den Eintrag in Ihrer App ein und bestätigen Sie mit einem aktüllen Code. Erst dann wird die Anmeldung umgestellt.', 'warning') }}
<dl class="kv fs-sm">
<dt>Geheimnis</dt>
<dd><span class="mono" id="totp-secret">{{ pending_secret_grouped }}</span>
@@ -87,7 +87,7 @@
<input type="hidden" name="{{ csrf_field_name }}" value="{{ csrf_token() }}">
<input class="input input--mono" type="text" name="code" required maxlength="6"
inputmode="numeric" placeholder="123456" style="max-width:130px;text-align:center">
<button class="btn btn--primary" type="submit">Bestaetigen</button>
<button class="btn btn--primary" type="submit">Bestätigen</button>
</form>
{% elif totp_enabled %}
<dl class="kv fs-sm">
@@ -100,7 +100,7 @@
<form method="post" action="{{ url_for('account.recovery_codes') }}" data-no-guard>
<input type="hidden" name="{{ csrf_field_name }}" value="{{ csrf_token() }}">
<button class="btn btn--sm" type="submit"
data-confirm="Neue Codes erzeugen? Die bisherigen verlieren ihre Gueltigkeit."
data-confirm="Neue Codes erzeugen? Die bisherigen verlieren ihre Gültigkeit."
data-confirm-title="Codes erneuern" data-confirm-ok="Erneuern" data-confirm-style="primary">
Codes erneuern</button>
</form>
@@ -114,10 +114,10 @@
</div>
{% else %}
{% if require_totp_for_admins and current_user.is_admin %}
{{ alert('In dieser Installation ist ein zweiter Faktor fuer Administratoren verpflichtend. Bitte jetzt einrichten.', 'danger') }}
{{ alert('In dieser Installation ist ein zweiter Faktor für Administratoren verpflichtend. Bitte jetzt einrichten.', 'danger') }}
{% endif %}
<p class="muted fs-sm">
Ein zweiter Faktor schuetzt Ihr Konto auch dann, wenn Ihr Passwort bekannt wird.
Ein zweiter Faktor schützt Ihr Konto auch dann, wenn Ihr Passwort bekannt wird.
</p>
<form method="post" action="{{ url_for('account.totp_start') }}" data-no-guard>
<input type="hidden" name="{{ csrf_field_name }}" value="{{ csrf_token() }}">
@@ -1,6 +1,6 @@
{# ==========================================================================
Grundgeruest aller angemeldeten Seiten.
Bloecke: extra_head, page_title, page_sub, breadcrumb, topbar_extra,
Grundgerüst aller angemeldeten Seiten.
Blöcke: extra_head, page_title, page_sub, breadcrumb, topbar_extra,
content, dialogs, scripts
========================================================================== #}
<!doctype html>
@@ -23,9 +23,9 @@
<aside class="sidebar" aria-label="Hauptnavigation">
<div class="sidebar__brand">
{# Die Wortmarke traegt den Namen selbst -- ein zweiter Textblock daneben
waere eine Doppelung. Eine einzige Zeichnung, deren Farben aus den
Themen-Token kommen: zwei per Media Query versteckte SVG waeren bei
{# Die Wortmarke trägt den Namen selbst -- ein zweiter Textblock daneben
wäre eine Doppelung. Eine einzige Zeichnung, deren Farben aus den
Themen-Token kommen: zwei per Media Query versteckte SVG wären bei
"System" und beim Umschalten von Hand falsch. #}
<span class="sidebar__logo" role="img" aria-label="{{ app_name }}">
<svg viewBox="0 0 312 112" xmlns="http://www.w3.org/2000/svg">
@@ -126,9 +126,25 @@
<div class="topbar__right">
{% block topbar_extra %}{% endblock %}
{% for pill in status_pills %}
{# Eine Pille kann mehr als Text sein: ein Countdown (data-countdown-to
wird laufend gezählt) und eine Aktion. Der Knopf steckt bewusst in
der Pille -- er gehört zu der Angabe, die er aktualisiert. #}
<span class="status-pill {{ pill.css_class }}" {% if pill.title %}title="{{ pill.title }}"{% endif %}>
{% if pill.dot %}<span class="status-pill__dot {{ pill.dot_class }}"></span>{% endif %}
{{ pill.label }}
{% if pill.countdown_to %}
<span class="mono" data-countdown-to="{{ pill.countdown_to }}"
data-countdown-done="{{ pill.countdown_done or 'jetzt' }}"></span>
{% endif %}
{% if pill.suffix %}{{ pill.suffix }}{% endif %}
{% if pill.action %}
<form method="post" action="{{ pill.action }}" data-no-guard class="status-pill__action">
<input type="hidden" name="{{ csrf_field_name }}" value="{{ csrf_token() }}">
<button type="submit" title="{{ pill.action_title or 'Jetzt ausführen' }}"
aria-label="{{ pill.action_title or 'Jetzt ausführen' }}"
data-busy-label="...">{{ icon('refresh', size=13) }}</button>
</form>
{% endif %}
</span>
{% endfor %}
<button class="btn btn--icon btn--ghost hide-sm" type="button" data-behavior="open-palette"
@@ -141,7 +157,7 @@
</main>
<footer class="page-footer">
<span>{{ app_name }} {{ app_version }} &middot; &copy; {{ current_year }} WiS GmbH</span>
<span>{{ app_name }} {{ app_version }} &middot; &copy; {{ current_year }} {{ copyright_notice }}</span>
<span class="row row--tight">
{% if migration_warning %}
<a class="danger-text" href="{{ url_for('diagnostics.overview') }}">Schemawarnung</a>
@@ -163,17 +179,17 @@
aria-label="Suchbegriff" autocomplete="off">
<div class="palette__list"></div>
<div class="palette__hint">
<span><kbd>&uarr;</kbd><kbd>&darr;</kbd> waehlen</span>
<span><kbd>Enter</kbd> oeffnen</span>
<span><kbd>&uarr;</kbd><kbd>&darr;</kbd> wählen</span>
<span><kbd>Enter</kbd> öffnen</span>
<span><kbd>Esc</kbd> schliessen</span>
</div>
</dialog>
<script type="application/json" id="palette-data">{{ palette_entries | tojson }}</script>
{# -- Bestaetigungsdialog (ersetzt window.confirm) ------------------------- #}
{# -- Bestätigungsdialog (ersetzt window.confirm) ------------------------- #}
<dialog class="modal modal--narrow" id="confirm-dialog" aria-labelledby="confirm-title">
<div class="modal__header">
<div class="modal__title" id="confirm-title" data-confirm-title>Bitte bestaetigen</div>
<div class="modal__title" id="confirm-title" data-confirm-title>Bitte bestätigen</div>
</div>
<div class="modal__body"><p data-confirm-text></p></div>
<div class="modal__footer">
@@ -2,7 +2,7 @@
{% from "tesm_core/macros.html" import alert, pill, stat %}
{% block page_title %}Diagnose{% endblock %}
{% block page_sub %}Schemastand, Protokollintegritaet, Schluessel und Systemzugriff{% endblock %}
{% block page_sub %}Schemastand, Protokollintegrität, Schlüssel und Systemzugriff{% endblock %}
{% block content %}
<div class="grid grid--4">
@@ -17,17 +17,17 @@
<div class="card__header">
<div class="flex-1">
<div class="card__title">
{{ icon('shield', size=17) }} Aenderungsprotokoll
{{ icon('shield', size=17) }} Änderungsprotokoll
{% if chain.ok %}{{ pill('unversehrt', 'online') }}{% else %}{{ pill('Kette gebrochen', 'danger') }}{% endif %}
</div>
<div class="card__sub">{{ chain.checked }} Zeilen geprueft (Hash-Kette)</div>
<div class="card__sub">{{ chain.checked }} Zeilen geprüft (Hash-Kette)</div>
</div>
</div>
<div class="card__body">
{% if chain.ok %}
<p class="muted fs-sm">
Jede Zeile bindet den Hash ihrer Vorgaengerin ein. Eine nachtraeglich entfernte oder
geaenderte Zeile wuerde hier auffallen.
Jede Zeile bindet den Hash ihrer Vorgängerin ein. Eine nachträglich entfernte oder
geänderte Zeile würde hier auffallen.
</p>
{% else %}
{{ alert(chain.reason ~ ' Erster Bruch bei Eintrag ' ~ chain.broken_at ~ '.', 'danger',
@@ -40,17 +40,17 @@
<div class="card__header">
<div class="flex-1">
<div class="card__title">
{{ icon('key', size=17) }} Schluessel und Dateirechte
{{ icon('key', size=17) }} Schlüssel und Dateirechte
{% if key_problems %}{{ pill('Problem', 'danger') }}{% else %}{{ pill('in Ordnung', 'online') }}{% endif %}
</div>
<div class="card__sub">Aktiver Datenschluessel: {{ keystore_active }} (vorhanden: {{ keystore_keys | join(', ') }})</div>
<div class="card__sub">Aktiver Datenschlüssel: {{ keystore_active }} (vorhanden: {{ keystore_keys | join(', ') }})</div>
</div>
{% if current_user.is_admin %}
<form method="post" action="{{ url_for('diagnostics.rotate_keys') }}" data-no-guard>
<input type="hidden" name="{{ csrf_field_name }}" value="{{ csrf_token() }}">
<button class="btn btn--sm" type="submit"
data-confirm="Neuen Datenschluessel anlegen und gespeicherte Geheimnisse neu verschluesseln? Der alte Schluessel bleibt zum Lesen erhalten."
data-confirm-title="Schluessel rotieren" data-confirm-ok="Rotieren" data-confirm-style="primary">
data-confirm="Neuen Datenschlüssel anlegen und gespeicherte Geheimnisse neu verschlüsseln? Der alte Schlüssel bleibt zum Lesen erhalten."
data-confirm-title="Schlüssel rotieren" data-confirm-ok="Rotieren" data-confirm-style="primary">
{{ icon('refresh', size=14) }} Rotieren
</button>
</form>
@@ -63,8 +63,8 @@
</ul>
{% else %}
<p class="muted fs-sm">
Alle Schluesseldateien liegen mit Modus 0600. Feldverschluesselung ist AES-256-GCM mit
rotierbarem Schluesselbund; jedes Chiffrat ist an seinen Verwendungszweck gebunden.
Alle Schlüsseldateien liegen mit Modus 0600. Feldverschlüsselung ist AES-256-GCM mit
rotierbarem Schlüsselbund; jedes Chiffrat ist an seinen Verwendungszweck gebunden.
</p>
{% endif %}
</div>
@@ -87,7 +87,7 @@
<th class="sortable">Komponente</th>
<th class="sortable numeric">Version</th>
<th class="sortable">Migration</th>
<th>Pruefsumme</th>
<th>Prüfsumme</th>
<th class="sortable">Angewendet</th>
</tr>
</thead>
@@ -112,7 +112,7 @@
<div class="flex-1">
<div class="card__title">
{{ icon('server', size=17) }} Systemzugriff
{% if not sysops_available %}{{ pill('nicht verfuegbar', 'warning') }}
{% if not sysops_available %}{{ pill('nicht verfügbar', 'warning') }}
{% elif sysops_selftest and sysops_selftest.ok %}{{ pill('Helfer antwortet', 'online') }}
{% else %}{{ pill('Helfer antwortet nicht', 'danger') }}{% endif %}
</div>
@@ -121,7 +121,7 @@
</div>
<div class="card__body">
<p class="muted fs-sm">
Der Webprozess laeuft unprivilegiert. Alles, was Root-Rechte braucht, geht durch genau
Der Webprozess läuft unprivilegiert. Alles, was Root-Rechte braucht, geht durch genau
ein Helferskript mit Positivliste &ndash; nicht durch die Anwendung selbst.
</p>
{% if not sysops_available %}
@@ -129,10 +129,10 @@
Alles andere funktioniert normal -- das ist der erwartete Zustand in einer
Entwicklungsumgebung.', 'info') }}
{% elif sysops_selftest and not sysops_selftest.ok %}
{# Geprueft wird ein echter Aufruf, nicht die blosse Existenz der Datei.
Genau daran lag es einmal: die Seite meldete "erreichbar", waehrend
{# Geprüft wird ein echter Aufruf, nicht die blosse Existenz der Datei.
Genau daran lag es einmal: die Seite meldete "erreichbar", während
jeder Aufruf scheiterte. #}
{{ alert(sysops_selftest.message or 'Der Helfer laesst sich nicht aufrufen.',
{{ alert(sysops_selftest.message or 'Der Helfer lässt sich nicht aufrufen.',
'danger', 'Systemaktionen funktionieren nicht') }}
{% endif %}
</div>
@@ -144,7 +144,7 @@
{% if current_user.is_admin %}
<form method="post" action="{{ url_for('diagnostics.housekeeping') }}" data-no-guard>
<input type="hidden" name="{{ csrf_field_name }}" value="{{ csrf_token() }}">
<button class="btn btn--sm" type="submit">{{ icon('refresh', size=14) }} Aufraeumen</button>
<button class="btn btn--sm" type="submit">{{ icon('refresh', size=14) }} Aufräumen</button>
</form>
{% endif %}
</div>
@@ -167,14 +167,14 @@
{{ icon('key', size=17) }} Lizenzzustand
{% if license_state.valid and license_state.activated %}{{ pill('aktiv', 'online') }}
{% elif license_state.valid %}{{ pill('nicht aktiviert', 'warning') }}
{% else %}{{ pill('ungueltig', 'danger') }}{% endif %}
{% else %}{{ pill('ungültig', 'danger') }}{% endif %}
</div>
</div>
</div>
<div class="card__body">
<dl class="kv fs-sm">
<dt>Datei vorhanden</dt><dd>{{ license_state.present | yes_no }}</dd>
<dt>Signatur gueltig</dt><dd>{{ license_state.valid | yes_no }}</dd>
<dt>Signatur gültig</dt><dd>{{ license_state.valid | yes_no }}</dd>
<dt>Aussteller gepinnt</dt><dd>{{ license_state.issuer_pinned | yes_no }}</dd>
<dt>Rolle</dt><dd>{{ license_state.role }}</dd>
<dt>Module</dt><dd>{{ license_state.modules | sort | join(', ') or '&ndash;' | safe }}</dd>
@@ -7,11 +7,11 @@
<div class="alert__body">{{ description }}</div>
</div>
{% if request_id %}
<p class="fs-xs faint center">Vorgangsnummer fuer die Fehlersuche: <span class="mono">{{ request_id }}</span></p>
<p class="fs-xs faint center">Vorgangsnummer für die Fehlersuche: <span class="mono">{{ request_id }}</span></p>
{% endif %}
<div class="row row--end">
<a class="btn" href="{{ url_for('auth.login') if code in (401, 403) and not current_user.is_authenticated else back_url }}">
{{ 'Zur Anmeldung' if code in (401, 403) and not current_user.is_authenticated else 'Zurueck' }}
{{ 'Zur Anmeldung' if code in (401, 403) and not current_user.is_authenticated else 'Zurück' }}
</a>
</div>
{% endblock %}
@@ -20,8 +20,8 @@
{{ icon('lock', size=18) }}
<div class="alert__body">
<div class="alert__title">Systemgruppe</div>
Name und Rechte sind gesperrt. Anders als im Vorgaenger werden die Rechte
<strong>nicht</strong> bei jedem Neustart auf die Vorlage zurueckgesetzt &ndash;
Name und Rechte sind gesperrt. Anders als im Vorgänger werden die Rechte
<strong>nicht</strong> bei jedem Neustart auf die Vorlage zurückgesetzt &ndash;
Anpassungen bleiben erhalten.
{% if current_user.has('groups.edit') %}
<a class="btn btn--sm mt-2" href="{{ url_for('admin.group_detail', group_id=group.id, freischalten=1) }}">
@@ -49,8 +49,8 @@
{% if group.preset_key and current_user.is_admin %}
<button class="btn btn--sm" type="submit"
formaction="{{ url_for('admin.group_apply_preset', group_id=group.id) }}"
data-confirm="Rechte dieser Gruppe auf die Vorlage zuruecksetzen? Bestehende Anpassungen gehen verloren."
data-confirm-title="Vorlage anwenden" data-confirm-ok="Zuruecksetzen" data-confirm-style="primary">
data-confirm="Rechte dieser Gruppe auf die Vorlage zurücksetzen? Bestehende Anpassungen gehen verloren."
data-confirm-title="Vorlage anwenden" data-confirm-ok="Zurücksetzen" data-confirm-style="primary">
{{ icon('refresh', size=14) }} Vorlage anwenden
</button>
{% endif %}
@@ -58,7 +58,7 @@
<div class="card__body">
<div class="form-grid">
{{ field('name', 'Name', value=group.name, required=True, disabled=group.is_system,
hint_text='Systemgruppen koennen nicht umbenannt werden.' if group.is_system else '') }}
hint_text='Systemgruppen können nicht umbenannt werden.' if group.is_system else '') }}
{{ textarea_field('description', 'Beschreibung', value=group.description, rows=2,
extra_class='field--full') }}
</div>
@@ -2,7 +2,7 @@
{% from "tesm_core/macros.html" import field, textarea_field, pill, modal, alert, permission_matrix, empty_state %}
{% block page_title %}Gruppen und Rechte{% endblock %}
{% block page_sub %}{{ groups | length }} Gruppen &middot; Rechte addieren sich ueber alle Gruppen eines Benutzers{% endblock %}
{% block page_sub %}{{ groups | length }} Gruppen &middot; Rechte addieren sich über alle Gruppen eines Benutzers{% endblock %}
{% block topbar_extra %}
{% if current_user.has('groups.create') %}
@@ -13,9 +13,9 @@
{% endblock %}
{% block content %}
{{ alert('Wer selbst ein Recht nicht besitzt, kann es auch nicht vergeben. Diese Regel gilt fuer
alle ausser echten Administratoren und verhindert, dass sich ein Gruppenverwalter ueber eine
neue Gruppe selbst hoeherstuft.', 'info', 'Eskalationsschutz') }}
{{ alert('Wer selbst ein Recht nicht besitzt, kann es auch nicht vergeben. Diese Regel gilt für
alle ausser echten Administratoren und verhindert, dass sich ein Gruppenverwalter über eine
neue Gruppe selbst höherstuft.', 'info', 'Eskalationsschutz') }}
<div class="grid grid--2">
{% for group in groups %}
@@ -37,9 +37,9 @@ neue Gruppe selbst hoeherstuft.', 'info', 'Eskalationsschutz') }}
<form method="post" action="{{ url_for('admin.group_delete', group_id=group.id) }}" data-no-guard>
<input type="hidden" name="{{ csrf_field_name }}" value="{{ csrf_token() }}">
<button class="btn btn--sm btn--ghost danger-text" type="submit"
data-confirm="Gruppe {{ group.name }} loeschen? Sie landet im Papierkorb; Mitglieder verlieren die zugehoerigen Rechte."
data-confirm-title="Gruppe loeschen" data-confirm-ok="Loeschen"
aria-label="Loeschen">{{ icon('trash', size=15) }}</button>
data-confirm="Gruppe {{ group.name }} löschen? Sie landet im Papierkorb; Mitglieder verlieren die zugehörigen Rechte."
data-confirm-title="Gruppe löschen" data-confirm-ok="Löschen"
aria-label="Löschen">{{ icon('trash', size=15) }}</button>
</form>
{% endif %}
</div>
@@ -67,7 +67,7 @@ neue Gruppe selbst hoeherstuft.', 'info', 'Eskalationsschutz') }}
{% block dialogs %}
{% if current_user.has('groups.create') %}
{% call modal('group-new', 'Gruppe anlegen', 'Rechte koennen anschliessend feiner eingestellt werden', 'wide') %}
{% call modal('group-new', 'Gruppe anlegen', 'Rechte können anschliessend feiner eingestellt werden', 'wide') %}
<form method="post" action="{{ url_for('admin.group_create') }}">
<input type="hidden" name="{{ csrf_field_name }}" value="{{ csrf_token() }}">
<div class="modal__body">
@@ -24,6 +24,6 @@
</p>
{% endif %}
{% if public_dashboard_url %}
<p class="center fs-sm"><a href="{{ public_dashboard_url }}">Zur oeffentlichen Statusuebersicht</a></p>
<p class="center fs-sm"><a href="{{ public_dashboard_url }}">Zur öffentlichen Statusübersicht</a></p>
{% endif %}
{% endblock %}
@@ -1,6 +1,6 @@
{% extends "tesm_core/base.html" %}
{% block page_title %}Archiv {{ day }}{% endblock %}
{% block page_sub %}{{ rows | length }} archivierte Aenderungen{% endblock %}
{% block page_sub %}{{ rows | length }} archivierte Änderungen{% endblock %}
{% block breadcrumb %}
<nav class="breadcrumb"><span><a href="{{ url_for('logs.history') }}">Verlauf</a></span><span>{{ day }}</span></nav>
{% endblock %}
@@ -19,7 +19,7 @@
<td class="fs-sm">{{ row.actor }}</td>
<td class="mono fs-xs">{{ row.action }}</td>
<td class="fs-sm">{{ row.target }}</td>
<td class="fs-sm muted">{{ row.detail }}</td>
<td class="fs-sm muted">{{ row.detail | audit_detail }}</td>
<td class="mono fs-xs faint">{{ row.hash[:12] }}</td>
</tr>
{% endfor %}
@@ -1,8 +1,8 @@
{% extends "tesm_core/base.html" %}
{% from "tesm_core/macros.html" import pill, empty_state, alert %}
{% block page_title %}Aenderungsprotokoll{% endblock %}
{% block page_sub %}{{ total }} Eintraege &middot; Hash-Kette {{ 'unversehrt' if chain.ok else 'gebrochen' }}{% endblock %}
{% block page_title %}Änderungsprotokoll{% endblock %}
{% block page_sub %}{{ total }} Einträge &middot; Hash-Kette {{ 'unversehrt' if chain.ok else 'gebrochen' }}{% endblock %}
{% block topbar_extra %}
{% if current_user.has('logs_audit.export') %}
@@ -13,10 +13,10 @@
{% block content %}
{% if not chain.ok %}
{{ alert(chain.reason ~ ' Erster Bruch bei Eintrag ' ~ chain.broken_at ~ '.', 'danger',
'Das Protokoll wurde veraendert') }}
'Das Protokoll wurde verändert') }}
{% else %}
{{ alert('Jeder Eintrag bindet den Hash seines Vorgaengers ein. Eine nachtraeglich entfernte
oder geaenderte Zeile faellt bei der Pruefung auf -- ' ~ chain.checked ~ ' Zeilen geprueft.',
{{ alert('Jeder Eintrag bindet den Hash seines Vorgängers ein. Eine nachträglich entfernte
oder geänderte Zeile fällt bei der Prüfung auf -- ' ~ chain.checked ~ ' Zeilen geprüft.',
'success') }}
{% endif %}
@@ -41,7 +41,7 @@
<input class="input" type="text" name="benutzer" value="{{ filters.benutzer }}"
placeholder="Benutzer" style="width:150px">
<button class="btn btn--sm" type="submit">Filtern</button>
<a class="btn btn--sm btn--ghost" href="{{ url_for('logs.audit_view') }}">Zuruecksetzen</a>
<a class="btn btn--sm btn--ghost" href="{{ url_for('logs.audit_view') }}">Zurücksetzen</a>
</form>
<div class="table-wrap">
@@ -64,12 +64,17 @@
<td class="fs-sm fw-600">{{ row.actor }}</td>
<td class="mono fs-xs">{{ row.action }}</td>
<td class="fs-sm">{{ row.target }}</td>
<td class="fs-sm muted break-all">{{ row.detail }}</td>
<td class="fs-sm muted break-all">{{ row.detail | audit_detail }}</td>
<td>
{% if row.severity == 'critical' %}{{ pill('kritisch', 'danger') }}
{% elif row.severity == 'warning' %}{{ pill('Warnung', 'warning') }}
{% elif row.severity == 'notice' %}{{ pill('Hinweis', 'info') }}
{% else %}{{ pill('Info', '') }}{% endif %}
{# Ampel: Info grün, Hinweis gelb, Warnung rot. Vorher war Info
grau und Hinweis blau -- dabei war nicht zu sehen, was harmlos
ist und was Aufmerksamkeit braucht. "kritisch" bekommt eine
eigene, gefüllte Darstellung, sonst wäre es von "Warnung"
nicht zu unterscheiden. #}
{% if row.severity == 'critical' %}{{ pill('kritisch', 'critical') }}
{% elif row.severity == 'warning' %}{{ pill('Warnung', 'danger') }}
{% elif row.severity == 'notice' %}{{ pill('Hinweis', 'warning') }}
{% else %}{{ pill('Info', 'online') }}{% endif %}
</td>
<td class="mono fs-xs faint">{{ row.ip or '&ndash;' | safe }}</td>
</tr>
@@ -77,13 +82,13 @@
</tbody>
</table>
</div>
{% if not rows %}{{ empty_state('Keine Eintraege', 'Zu diesem Filter gibt es nichts.', 'history') }}{% endif %}
{% if not rows %}{{ empty_state('Keine Einträge', 'Zu diesem Filter gibt es nichts.', 'history') }}{% endif %}
<div class="card__footer" style="justify-content:space-between">
<span class="fs-sm muted">Seite {{ page }}</span>
<span class="row row--tight">
{% if page > 1 %}
<a class="btn btn--sm" href="{{ url_for('logs.audit_view', seite=page-1, **filters) }}">Zurueck</a>
<a class="btn btn--sm" href="{{ url_for('logs.audit_view', seite=page-1, **filters) }}">Zurück</a>
{% endif %}
{% if rows | length == per_page %}
<a class="btn btn--sm" href="{{ url_for('logs.audit_view', seite=page+1, **filters) }}">Weiter</a>
@@ -6,7 +6,7 @@
{% block content %}
{{ alert('Rotiert wird per logrotate mit copytruncate -- keiner der schreibenden Prozesse
(Ueberwachung, Web, Kea) kann ein Reopen-Signal verarbeiten.', 'info') }}
(Überwachung, Web, Kea) kann ein Reopen-Signal verarbeiten.', 'info') }}
<div class="grid grid--2">
<section class="card">
@@ -19,7 +19,7 @@
{% if rotated %}
<div class="table-wrap">
<table class="table table--compact">
<thead><tr><th>Datei</th><th class="numeric">Groesse</th><th>Geaendert</th></tr></thead>
<thead><tr><th>Datei</th><th class="numeric">Grösse</th><th>Geändert</th></tr></thead>
<tbody>
{% for entry in rotated %}
<tr>
@@ -39,7 +39,7 @@
<section class="card">
<div class="card__header">
<div class="flex-1">
<div class="card__title">{{ icon('history', size=17) }} Archivierte Aenderungen</div>
<div class="card__title">{{ icon('history', size=17) }} Archivierte Änderungen</div>
<div class="card__sub">Aus der Datenbank ausgelagerte Kalendertage</div>
</div>
{% if archived and current_user.has('logs_history.export') %}
@@ -52,7 +52,7 @@
{% if archived %}
<div class="table-wrap">
<table class="table table--compact">
<thead><tr><th>Tag</th><th class="numeric">Groesse</th><th></th></tr></thead>
<thead><tr><th>Tag</th><th class="numeric">Grösse</th><th></th></tr></thead>
<tbody>
{% for entry in archived %}
<tr>
@@ -69,8 +69,8 @@
<form method="post" action="{{ url_for('logs.history_purge') }}" data-no-guard>
<input type="hidden" name="{{ csrf_field_name }}" value="{{ csrf_token() }}">
<button class="btn btn--sm btn--ghost danger-text" type="submit"
data-confirm="Alle {{ archived | length }} Archivdateien endgueltig vom Server loeschen? Bitte vorher als ZIP sichern."
data-confirm-title="Archiv loeschen" data-confirm-ok="Loeschen">
data-confirm="Alle {{ archived | length }} Archivdateien endgültig vom Server löschen? Bitte vorher als ZIP sichern."
data-confirm-title="Archiv löschen" data-confirm-ok="Löschen">
Archiv vom Server entfernen
</button>
</form>
@@ -51,8 +51,22 @@
</label>
{%- endmacro %}
{# Ein nicht angehakter Haken sendet **nichts**. Wer die gesendeten Felder
auswertet, sieht ihn deshalb als "nicht angegeben" -- und liess den alten
Wert stehen: Haken raus, speichern, "keine Änderungen". Diese versteckte
Marke sagt "dieses Feld war im Formular", der Haken selbst sagt "an".
Damit sind alle drei Fälle unterscheidbar: an, aus, nicht Teil des
Formulars (Teilformulare dürfen fremde Schalter nicht löschen).
Kein ``disabled``-Fall: ein deaktivierter Haken darf auch nicht als "aus"
gespeichert werden, also fällt die Marke dann ebenfalls weg. #}
{% macro _present(name, disabled=False) -%}
{% if not disabled %}<input type="hidden" name="{{ name }}__present" value="1">{% endif %}
{%- endmacro %}
{% macro checkbox(name, label, checked=False, value='1', hint_text='', disabled=False) -%}
<label class="check {% if disabled %}check--disabled{% endif %}">
{{ _present(name, disabled) }}
<input type="checkbox" name="{{ name }}" value="{{ value }}"
{% if checked %}checked{% endif %} {% if disabled %}disabled{% endif %}>
<span>{{ label }} {{ hint(hint_text) }}</span>
@@ -61,6 +75,7 @@
{% macro switch(name, label, checked=False, value='1', disabled=False) -%}
<label class="switch">
{{ _present(name, disabled) }}
<input type="checkbox" name="{{ name }}" value="{{ value }}"
{% if checked %}checked{% endif %} {% if disabled %}disabled{% endif %}>
<span>{{ label }}</span>
@@ -196,12 +211,12 @@
<span class="sr-only">{{ resource.label }} {{ action_meta[action][1] }}</span>
</label>
{% else %}
{# Bewusst *kein* Eingabefeld: ein deaktiviertes Kaestchen hat das
{# Bewusst *kein* Eingabefeld: ein deaktiviertes Kästchen hat das
JS beim Einschalten des Bereichs wieder freigegeben, es liess
sich anhaken, hatte aber kein name-Attribut -- es sah erteilt
aus und war nach dem Speichern weg. Was es nicht gibt, ist
hier deshalb gar kein Bedienelement. #}
<span class="matrix__na" title="Fuer diese Zeile nicht vorgesehen."></span>
<span class="matrix__na" title="Für diese Zeile nicht vorgesehen."></span>
<span class="sr-only">nicht vorgesehen</span>
{% endif %}
</td>
@@ -216,7 +231,7 @@
{% for action, meta in action_meta.items() %}
<span><b>{{ meta[0] }}</b> {{ meta[1] }} &ndash; {{ meta[2] }}</span>
{% endfor %}
<span><span class="matrix__na"></span> Fuer diese Zeile nicht vorgesehen &ndash;
die Spalte gehoert zu einer anderen Zeile desselben Bereichs.</span>
<span><span class="matrix__na"></span> Für diese Zeile nicht vorgesehen &ndash;
die Spalte gehört zu einer anderen Zeile desselben Bereichs.</span>
</div>
{%- endmacro %}
@@ -1,13 +1,13 @@
{% extends "tesm_core/standalone.html" %}
{% block heading %}Bitte bestaetigen{% endblock %}
{% block heading %}Bitte bestätigen{% endblock %}
{% block subheading %}Diese Aktion verlangt eine erneute Eingabe Ihres Passworts{% endblock %}
{% block content %}
<div class="alert alert--info">
{{ icon('info', size=18) }}
<div class="alert__body">
Sie greifen auf Geheimnisse oder einen Datenexport zu. Ein uebernommenes
Sitzungscookie allein reicht dafuer nicht aus &ndash; die Bestaetigung gilt
Sie greifen auf Geheimnisse oder einen Datenexport zu. Ein übernommenes
Sitzungscookie allein reicht dafür nicht aus &ndash; die Bestätigung gilt
danach {{ reauth_minutes }} Minuten.
</div>
</div>
@@ -19,7 +19,7 @@
</label>
<div class="row row--end">
<a class="btn" href="{{ cancel_url }}">Abbrechen</a>
<button class="btn btn--primary" type="submit">Bestaetigen</button>
<button class="btn btn--primary" type="submit">Bestätigen</button>
</div>
</form>
{% endblock %}
@@ -11,10 +11,10 @@
inputmode="numeric" autocomplete="one-time-code" maxlength="14"
placeholder="123456" style="letter-spacing:.22em;text-align:center;font-size:1.15rem">
<span class="field__hint">
Alternativ koennen Sie einen Ihrer Wiederherstellungscodes eingeben.
Alternativ können Sie einen Ihrer Wiederherstellungscodes eingeben.
</span>
</label>
<button class="btn btn--primary btn--lg btn--block" type="submit">Bestaetigen</button>
<button class="btn btn--primary btn--lg btn--block" type="submit">Bestätigen</button>
</form>
<p class="center fs-sm"><a href="{{ url_for('auth.logout_get') }}">Abbrechen und zurueck zur Anmeldung</a></p>
<p class="center fs-sm"><a href="{{ url_for('auth.logout_get') }}">Abbrechen und zurück zur Anmeldung</a></p>
{% endblock %}
@@ -8,7 +8,7 @@
{% block content %}
{{ alert('Sitzungen liegen in der Datenbank, nicht im Cookie. Ein widerrufener Eintrag ist sofort
ungueltig -- auch wenn das Cookie noch existiert.', 'info') }}
ungültig -- auch wenn das Cookie noch existiert.', 'info') }}
<section class="card">
<div class="table-wrap">
@@ -17,8 +17,8 @@ ungueltig -- auch wenn das Cookie noch existiert.', 'info') }}
<tr>
<th class="sortable">Benutzer</th>
<th class="sortable">Angemeldet</th>
<th class="sortable">Letzte Aktivitaet</th>
<th class="sortable">Laeuft ab</th>
<th class="sortable">Letzte Aktivität</th>
<th class="sortable">Läuft ab</th>
<th class="sortable">IP</th>
<th>Client</th>
<th class="actions">Aktion</th>
@@ -12,16 +12,16 @@
{% if license_hint %}{{ alert(license_hint, 'warning') }}{% endif %}
{{ alert('Same Sign-On, nicht Single Sign-On: der Benutzer tippt sein Verzeichnispasswort auf der
normalen Anmeldeseite ein. Es wird bei jeder Anmeldung live gegen das Verzeichnis geprueft und
normalen Anmeldeseite ein. Es wird bei jeder Anmeldung live gegen das Verzeichnis geprüft und
niemals hier gespeichert.', 'info') }}
{% if values.ldap_security == 'none' %}
{{ alert('Die Verbindung ist unverschluesselt. Das Passwort geht dabei im Klartext ueber das
Netz -- nur fuer Testumgebungen vertretbar.', 'danger', 'Unverschluesselt') }}
{{ alert('Die Verbindung ist unverschlüsselt. Das Passwort geht dabei im Klartext über das
Netz -- nur für Testumgebungen vertretbar.', 'danger', 'Unverschlüsselt') }}
{% elif not values.ldap_verify_cert %}
{{ alert('Das Serverzertifikat wird nicht geprueft. Damit schuetzt die Verschluesselung nur
{{ alert('Das Serverzertifikat wird nicht geprüft. Damit schützt die Verschlüsselung nur
gegen passives Mitlesen, nicht gegen einen Man-in-the-Middle.', 'warning',
'Zertifikat ungeprueft') }}
'Zertifikat ungeprüft') }}
{% endif %}
<div class="grid grid--split">
@@ -48,8 +48,8 @@ niemals hier gespeichert.', 'info') }}
{{ field('ldap_port', 'Port', value=values.ldap_port, type='number',
disabled=bool(license_hint), attrs='id="ldap-port"') }}
{# Der Transport setzt den Port mit. Wer umstellt und den Port stehen
laesst, bekommt eine Verbindung, die auf gut Glueck scheitert --
und die Meldung ("Zeitlimit") sagt nichts ueber die Ursache. Ein
lässt, bekommt eine Verbindung, die auf gut Glück scheitert --
und die Meldung ("Zeitlimit") sagt nichts über die Ursache. Ein
absichtlich abweichender Port bleibt erhalten. #}
{{ select_field('ldap_security', 'Transport', specs['ldap_security'].choices,
selected=values.ldap_security, disabled=bool(license_hint),
@@ -68,21 +68,21 @@ niemals hier gespeichert.', 'info') }}
disabled=bool(license_hint)) }}
</div>
<div class="stack stack--tight">
{{ checkbox('ldap_verify_cert', 'Serverzertifikat pruefen', checked=values.ldap_verify_cert,
{{ checkbox('ldap_verify_cert', 'Serverzertifikat prüfen', checked=values.ldap_verify_cert,
disabled=bool(license_hint)) }}
{{ checkbox('ldap_group_sync', 'Gruppen aus dem Verzeichnis uebernehmen',
{{ checkbox('ldap_group_sync', 'Gruppen aus dem Verzeichnis übernehmen',
checked=values.ldap_group_sync, disabled=bool(license_hint)) }}
{{ checkbox('ldap_allow_insecure', 'Unverschluesselte Verbindung ausdruecklich erlauben',
{{ checkbox('ldap_allow_insecure', 'Unverschlüsselte Verbindung ausdrücklich erlauben',
checked=values.ldap_allow_insecure, disabled=bool(license_hint),
hint_text=specs['ldap_allow_insecure'].hint) }}
</div>
<fieldset class="fieldset">
<legend>Dienstkonto fuer die Suche (nur Lesezugriff noetig)</legend>
<legend>Dienstkonto für die Suche (nur Lesezugriff nötig)</legend>
<div class="form-grid">
{{ field('bind_username', 'Benutzer', value=bind_username, autocomplete='off',
disabled=not current_user.has('settings_directory.secrets')) }}
{{ field('bind_password', 'Passwort (leer = unveraendert)', type='password',
{{ field('bind_password', 'Passwort (leer = unverändert)', type='password',
autocomplete='new-password',
disabled=not current_user.has('settings_directory.secrets')) }}
</div>
@@ -125,7 +125,7 @@ niemals hier gespeichert.', 'info') }}
action="{{ url_for('hostsettings.directory_mapping_delete', mapping_id=entry.id) }}">
<input type="hidden" name="{{ csrf_field_name }}" value="{{ csrf_token() }}">
<button class="btn btn--sm btn--ghost danger-text" type="submit"
data-confirm="Zuordnung entfernen? Betroffene Benutzer verlieren die Gruppe bei der naechsten Anmeldung."
data-confirm="Zuordnung entfernen? Betroffene Benutzer verlieren die Gruppe bei der nächsten Anmeldung."
data-confirm-title="Zuordnung entfernen" data-confirm-ok="Entfernen">
{{ icon('trash', size=14) }}</button>
</form>
@@ -5,30 +5,30 @@
{% block page_sub %}Backend: {{ backend }} &middot; Sicherheitsnetz {{ revert_seconds }} s{% endblock %}
{% block content %}
{{ alert('Nach einer Aenderung laeuft ein Zeitgeber. Bestaetigen Sie nicht innerhalb von
{{ alert('Nach einer Änderung läuft ein Zeitgeber. Bestätigen Sie nicht innerhalb von
' ~ revert_seconds ~ ' Sekunden von der neuen Adresse aus, wird automatisch
zurueckgerollt. So sperrt eine falsche Eingabe den Host nicht aus.', 'warning',
'Automatischer Rueckfall') }}
zurückgerollt. So sperrt eine falsche Eingabe den Host nicht aus.', 'warning',
'Automatischer Rückfall') }}
{% if pending %}
<section class="card card--danger">
<div class="card__header">
<div class="flex-1">
<div class="card__title">{{ icon('alert', size=17) }} Aenderung wartet auf Bestaetigung</div>
<div class="card__title">{{ icon('alert', size=17) }} Änderung wartet auf Bestätigung</div>
<div class="card__sub">Interface {{ pending.interface }}</div>
</div>
</div>
<div class="card__body">
<form method="post" action="{{ url_for('hostsettings.network_confirm') }}" data-no-guard>
<input type="hidden" name="{{ csrf_field_name }}" value="{{ csrf_token() }}">
<button class="btn btn--primary" type="submit">Verbindung bestaetigen</button>
<button class="btn btn--primary" type="submit">Verbindung bestätigen</button>
</form>
</div>
</section>
{% endif %}
{% if not sysops_available %}
{{ alert('Systemhelfer nicht verfuegbar -- die Anzeige ist rein lesend.', 'info') }}
{{ alert('Systemhelfer nicht verfügbar -- die Anzeige ist rein lesend.', 'info') }}
{% endif %}
<section class="card">
@@ -54,7 +54,7 @@ zurueckgerollt. So sperrt eine falsche Eingabe den Host nicht aus.', 'warning',
</table>
</div>
{% else %}
{{ empty_state('Keine Interfaces gelesen', 'Das System gibt hier nichts zurueck.', 'network') }}
{{ empty_state('Keine Interfaces gelesen', 'Das System gibt hier nichts zurück.', 'network') }}
{% endif %}
</section>
@@ -62,11 +62,11 @@ zurueckgerollt. So sperrt eine falsche Eingabe den Host nicht aus.', 'warning',
<section class="card">
<div class="card__header">
<div class="flex-1">
<div class="card__title">{{ icon('sliders', size=17) }} Aendern</div>
<div class="card__title">{{ icon('sliders', size=17) }} Ändern</div>
<div class="card__sub">
Es wird nur der Block des gewaehlten Interfaces geschrieben (Datei
Es wird nur der Block des gewählten Interfaces geschrieben (Datei
<span class="mono">{{ netplan_path }}</span>) &ndash; andere Interfaces bleiben
unberuehrt.
unberührt.
</div>
</div>
</div>
@@ -88,18 +88,18 @@ zurueckgerollt. So sperrt eine falsche Eingabe den Host nicht aus.', 'warning',
</select>
</label>
{{ field('address', 'IP-Adresse', placeholder='192.168.1.10') }}
{{ field('prefix', 'Praefixlaenge', value='24', type='number') }}
{{ field('prefix', 'Präfixlänge', value='24', type='number') }}
{{ field('gateway', 'Gateway', placeholder='192.168.1.1') }}
{{ field('dns', 'DNS-Server', placeholder='192.168.1.1, 9.9.9.9') }}
</div>
{{ alert('Das Gateway muss im angegebenen Netz liegen -- sonst waere der Host nach der
Aenderung nicht mehr erreichbar. Das wird vor dem Schreiben geprueft.', 'info') }}
{{ alert('Das Gateway muss im angegebenen Netz liegen -- sonst wäre der Host nach der
Änderung nicht mehr erreichbar. Das wird vor dem Schreiben geprüft.', 'info') }}
</div>
<div class="card__footer">
<button class="btn btn--danger" type="submit"
data-confirm="Netzwerkeinstellungen jetzt uebernehmen? Die Verbindung kann kurz abbrechen. Ohne Bestaetigung wird nach {{ revert_seconds }} Sekunden zurueckgerollt."
data-confirm-title="Netzwerk aendern" data-confirm-ok="Uebernehmen">
Uebernehmen
data-confirm="Netzwerkeinstellungen jetzt übernehmen? Die Verbindung kann kurz abbrechen. Ohne Bestätigung wird nach {{ revert_seconds }} Sekunden zurückgerollt."
data-confirm-title="Netzwerk ändern" data-confirm-ok="Übernehmen">
Übernehmen
</button>
</div>
</form>
@@ -10,14 +10,14 @@
{% block content %}
{% if license_hint %}{{ alert(license_hint, 'warning') }}{% endif %}
{% if not sysops_available %}
{{ alert('Systemhelfer nicht verfuegbar -- die Konfiguration kann hier erzeugt und angesehen,
{{ alert('Systemhelfer nicht verfügbar -- die Konfiguration kann hier erzeugt und angesehen,
aber nicht angewandt werden.', 'info') }}
{% endif %}
{{ alert('Die Site-Datei wird bei jeder Uebernahme vollstaendig neu geschrieben.
Alles, was ein Administrator sonst per Hand hineinschreiben wuerde, ist hier Einstellung. Der
Vorgaenger schrieb die Datei nur, wenn sie noch nicht existierte -- ein einmal falscher Pfad
blieb dadurch ueber Jahre bestehen und lieferte alle statischen Dateien als 404.', 'info',
{{ alert('Die Site-Datei wird bei jeder Übernahme vollständig neu geschrieben.
Alles, was ein Administrator sonst per Hand hineinschreiben würde, ist hier Einstellung. Der
Vorgänger schrieb die Datei nur, wenn sie noch nicht existierte -- ein einmal falscher Pfad
blieb dadurch über Jahre bestehen und lieferte alle statischen Dateien als 404.', 'info',
'Warum die Datei immer neu geschrieben wird') }}
<div class="grid grid--split">
@@ -32,12 +32,12 @@ blieb dadurch ueber Jahre bestehen und lieferte alle statischen Dateien als 404.
<div class="form-grid">
{{ field('web_domain', 'Domain', value=config.domain,
placeholder='tesm.firma.de', disabled=bool(license_hint),
hint_text='Leer = Zugriff ueber IP-Adresse.') }}
{{ field('web_acme_email', 'E-Mail fuer Let\'s Encrypt', value=acme_email, type='email',
hint_text='Leer = Zugriff über IP-Adresse.') }}
{{ field('web_acme_email', 'E-Mail für Let\'s Encrypt', value=acme_email, type='email',
disabled=bool(license_hint)) }}
{{ field('web_cert_path', 'Zertifikat (Pfad)', value=config.cert_path,
disabled=bool(license_hint), extra_class='field--full') }}
{{ field('web_key_path', 'Privater Schluessel (Pfad)', value=config.key_path,
{{ field('web_key_path', 'Privater Schlüssel (Pfad)', value=config.key_path,
disabled=bool(license_hint), extra_class='field--full') }}
{{ field('web_acme_webroot', 'ACME-Webroot', value=config.acme_webroot,
disabled=bool(license_hint), extra_class='field--full') }}
@@ -47,7 +47,7 @@ blieb dadurch ueber Jahre bestehen und lieferte alle statischen Dateien als 404.
checked=config.https_enabled, disabled=bool(license_hint)) }}
{{ checkbox('web_redirect_http', 'HTTP (Port 80) auf HTTPS umleiten',
checked=config.redirect_http, disabled=bool(license_hint),
hint_text='Der ACME-Pfad bleibt dabei erreichbar -- sonst koennte Let\'s
hint_text='Der ACME-Pfad bleibt dabei erreichbar -- sonst könnte Let\'s
Encrypt nie erneuern.') }}
{{ checkbox('web_hsts_enabled', 'HSTS-Header senden',
checked=config.hsts_enabled, disabled=bool(license_hint),
@@ -67,7 +67,7 @@ blieb dadurch ueber Jahre bestehen und lieferte alle statischen Dateien als 404.
<summary class="card__header" style="cursor:pointer">
<div class="flex-1">
<div class="card__title">{{ icon('file-text', size=17) }} Erzeugte nginx-Konfiguration</div>
<div class="card__sub">Vorschau der Datei, die geschrieben wuerde</div>
<div class="card__sub">Vorschau der Datei, die geschrieben würde</div>
</div>
{{ icon('chevron-down', size=16) }}
</summary>
@@ -89,8 +89,8 @@ blieb dadurch ueber Jahre bestehen und lieferte alle statischen Dateien als 404.
{% if certificate.present and not certificate.get('error') %}
<dl class="kv fs-sm">
<dt>Inhaber</dt><dd class="break-all">{{ certificate.subject }}</dd>
<dt>Aussteller</dt><dd class="break-all">{{ certificate.issuer }}</dd>
<dt>Gueltig bis</dt><dd>{{ certificate.not_valid_after | dt }}</dd>
<dt>Aussteller</dt><dd class="break-all">{{ certificate.issür }}</dd>
<dt>Gültig bis</dt><dd>{{ certificate.not_valid_after | dt }}</dd>
<dt>Seriennummer</dt><dd class="mono fs-xs break-all">{{ certificate.serial }}</dd>
</dl>
{% elif certificate.get('error') %}
@@ -107,7 +107,7 @@ blieb dadurch ueber Jahre bestehen und lieferte alle statischen Dateien als 404.
<button class="btn btn--sm" type="submit"
{% if license_hint or not certbot_available or not config.domain %}disabled{% endif %}
data-busy-label="Fordere an ..."
data-confirm="Zertifikat fuer {{ config.domain }} per Let's Encrypt anfordern? Die Domain muss oeffentlich auf diesen Host zeigen."
data-confirm="Zertifikat für {{ config.domain }} per Let's Encrypt anfordern? Die Domain muss öffentlich auf diesen Host zeigen."
data-confirm-title="Zertifikat anfordern" data-confirm-ok="Anfordern"
data-confirm-style="primary">
{{ icon('lock', size=14) }} Let's-Encrypt-Zertifikat anfordern
@@ -117,15 +117,15 @@ blieb dadurch ueber Jahre bestehen und lieferte alle statischen Dateien als 404.
<p class="fs-xs faint">certbot ist auf diesem Host nicht installiert.</p>
{% elif not config.domain %}
<p class="fs-xs faint">
Fuer Let's Encrypt wird oben eine Domain gebraucht, die oeffentlich auf
Für Let's Encrypt wird oben eine Domain gebraucht, die öffentlich auf
diesen Host zeigt.
</p>
{% endif %}
<hr>
<p class="muted fs-sm">
Kein oeffentlicher Name? Dann ein eigenes Zertifikat erzeugen. Browser
zeigen dafuer eine Warnung, die Verbindung ist aber verschluesselt --
Kein öffentlicher Name? Dann ein eigenes Zertifikat erzeugen. Browser
zeigen dafür eine Warnung, die Verbindung ist aber verschlüsselt --
und das Sitzungscookie darf endlich <span class="mono">Secure</span> tragen.
</p>
{% if local_names %}
@@ -133,7 +133,7 @@ blieb dadurch ueber Jahre bestehen und lieferte alle statischen Dateien als 404.
Wird ausgestellt auf:
<span class="mono">{{ (config.domain or local_names[0]) }}</span>
{% if local_names|length > 1 %}
(zusaetzlich {{ local_names[1:] | join(', ') }})
(zusätzlich {{ local_names[1:] | join(', ') }})
{% endif %}
</p>
{% endif %}
@@ -156,7 +156,7 @@ blieb dadurch ueber Jahre bestehen und lieferte alle statischen Dateien als 404.
<section class="card card--accent">
<div class="card__header">
<div class="flex-1">
<div class="card__title">{{ icon('upload', size=17) }} Uebernehmen</div>
<div class="card__title">{{ icon('upload', size=17) }} Übernehmen</div>
<div class="card__sub">Schreiben, <span class="mono">nginx -t</span>, dann neu laden</div>
</div>
</div>
@@ -165,11 +165,11 @@ blieb dadurch ueber Jahre bestehen und lieferte alle statischen Dateien als 404.
<input type="hidden" name="{{ csrf_field_name }}" value="{{ csrf_token() }}">
<button class="btn btn--primary btn--block" type="submit"
{% if license_hint or not sysops_available %}disabled{% endif %}
data-busy-label="Uebernehme ..."
data-confirm="Konfiguration schreiben, pruefen und nginx neu laden? Eine fehlerhafte Konfiguration wird vorher abgewiesen."
data-confirm-title="nginx uebernehmen" data-confirm-ok="Uebernehmen"
data-busy-label="Übernehme ..."
data-confirm="Konfiguration schreiben, prüfen und nginx neu laden? Eine fehlerhafte Konfiguration wird vorher abgewiesen."
data-confirm-title="nginx übernehmen" data-confirm-ok="Übernehmen"
data-confirm-style="primary">
Konfiguration uebernehmen
Konfiguration übernehmen
</button>
</form>
</div>
@@ -1,11 +1,11 @@
{# ==========================================================================
Grundgeruest fuer Seiten ohne Anwendungsrahmen: Anmeldung, zweiter Faktor,
Grundgerüst für Seiten ohne Anwendungsrahmen: Anmeldung, zweiter Faktor,
Kundenportal, Self-Service.
Wichtiger Unterschied zu base.html: Flash-Meldungen werden hier **sichtbar
serverseitig** gerendert, nicht ueber die JSON-Bruecke. Der Vorgaenger hatte
serverseitig** gerendert, nicht über die JSON-Brücke. Der Vorgänger hatte
dieselbe Trennung; sie ist wichtig, weil diese Seiten auch ohne JavaScript
nutzbar bleiben muessen (und weil Tests hier direkt auf Text pruefen).
nutzbar bleiben müssen (und weil Tests hier direkt auf Text prüfen).
========================================================================== #}
<!doctype html>
<html lang="de">
@@ -23,11 +23,11 @@
<body data-csrf="{{ csrf_token() }}">
<div class="auth-page">
{% if auth_tagline %}
{# Wortmarke mit Funktionszeile als tatsaechlicher Seitenhintergrund --
uebernommen vom Vorgaenger. Bewusst inline und mit Themen-Tokens statt
zweier Dateien fuer hell und dunkel: bei der Einstellung "System" und
beim Umschalten von Hand waere die versteckte Variante die falsche.
``aria-hidden``, weil der Name schon in der Ueberschrift steht. #}
{# Wortmarke mit Funktionszeile als tatsächlicher Seitenhintergrund --
übernommen vom Vorgänger. Bewusst inline und mit Themen-Tokens statt
zweier Dateien für hell und dunkel: bei der Einstellung "System" und
beim Umschalten von Hand wäre die versteckte Variante die falsche.
``aria-hidden``, weil der Name schon in der Überschrift steht. #}
<div class="auth-backdrop" aria-hidden="true">
<svg viewBox="0 0 620 190" xmlns="http://www.w3.org/2000/svg">
<g transform="translate(150,15)">
@@ -71,7 +71,7 @@
{% block content %}{% endblock %}
<p class="auth-footnote">{{ app_name }} {{ app_version }} &middot; &copy; {{ current_year }} WiS GmbH</p>
<p class="auth-footnote">{{ app_name }} {{ app_version }} &middot; &copy; {{ current_year }} {{ copyright_notice }}</p>
</div>
</div>
<script type="module" src="{{ asset_url('js/app.js') }}" nonce="{{ csp_nonce }}"></script>
@@ -2,11 +2,11 @@
{% from "tesm_core/macros.html" import empty_state, alert, pill %}
{% block page_title %}Papierkorb{% endblock %}
{% block page_sub %}{{ total }} Eintraege &middot; Aufbewahrung {{ retention_days }} Tage{% endblock %}
{% block page_sub %}{{ total }} Einträge &middot; Aufbewahrung {{ retention_days }} Tage{% endblock %}
{% block content %}
{{ alert('Ansehen ist immer moeglich. Wiederherstellen und endgueltiges Loeschen erfordern eine
gueltige, aktivierte Lizenz. Abgelaufene Eintraege werden beim Aufruf dieser Seite entfernt.',
{{ alert('Ansehen ist immer möglich. Wiederherstellen und endgültiges Löschen erfordern eine
gültige, aktivierte Lizenz. Abgelaufene Einträge werden beim Aufruf dieser Seite entfernt.',
'info') }}
{% for section in sections %}
@@ -23,8 +23,8 @@ gueltige, aktivierte Lizenz. Abgelaufene Eintraege werden beim Aufruf dieser Sei
<input type="hidden" name="{{ csrf_field_name }}" value="{{ csrf_token() }}">
<input type="hidden" name="kind" value="{{ section.key }}">
<button class="btn btn--sm btn--ghost danger-text" type="submit"
data-confirm="Alle {{ section.entries | length }} Eintraege unter {{ section.label }} endgueltig loeschen? Das laesst sich nicht rueckgaengig machen."
data-confirm-title="Endgueltig loeschen" data-confirm-ok="Endgueltig loeschen">
data-confirm="Alle {{ section.entries | length }} Einträge unter {{ section.label }} endgültig löschen? Das lässt sich nicht rückgängig machen."
data-confirm-title="Endgültig löschen" data-confirm-ok="Endgültig löschen">
Bereich leeren
</button>
</form>
@@ -33,7 +33,7 @@ gueltige, aktivierte Lizenz. Abgelaufene Eintraege werden beim Aufruf dieser Sei
{% if section.entries %}
<div class="table-wrap">
<table class="table table--compact">
<thead><tr><th>Eintrag</th><th>Detail</th><th>Geloescht</th><th class="actions">Aktion</th></tr></thead>
<thead><tr><th>Eintrag</th><th>Detail</th><th>Gelöscht</th><th class="actions">Aktion</th></tr></thead>
<tbody>
{% for entry in section.entries %}
<tr>
@@ -53,9 +53,9 @@ gueltige, aktivierte Lizenz. Abgelaufene Eintraege werden beim Aufruf dieser Sei
action="{{ url_for('trash.purge', kind=section.key, ident=entry.id) }}">
<input type="hidden" name="{{ csrf_field_name }}" value="{{ csrf_token() }}">
<button class="btn btn--sm btn--ghost danger-text" type="submit"
data-confirm="{{ entry.label }} endgueltig loeschen?"
data-confirm-title="Endgueltig loeschen" data-confirm-ok="Loeschen">
Endgueltig
data-confirm="{{ entry.label }} endgültig löschen?"
data-confirm-title="Endgültig löschen" data-confirm-ok="Löschen">
Endgültig
</button>
</form>
{% endif %}
@@ -20,7 +20,7 @@
<span class="table-toolbar__spacer"></span>
{% if directory_enabled and current_user.has('users.create') %}
<button class="btn btn--sm" type="button" data-dialog-open="user-directory">
{{ icon('users', size=15) }} Aus Verzeichnis uebernehmen
{{ icon('users', size=15) }} Aus Verzeichnis übernehmen
</button>
{% endif %}
{% if current_user.is_admin %}
@@ -90,9 +90,9 @@
style="display:inline" data-no-guard>
<input type="hidden" name="{{ csrf_field_name }}" value="{{ csrf_token() }}">
<button class="btn btn--sm btn--ghost danger-text" type="submit"
data-confirm="Konto {{ user.username }} wirklich loeschen?{% if user.auth_source == 'ldap' %} Verzeichniskonten werden sofort endgueltig entfernt.{% else %} Es landet im Papierkorb.{% endif %}"
data-confirm-title="Konto loeschen" data-confirm-ok="Loeschen"
aria-label="Loeschen">{{ icon('trash', size=15) }}</button>
data-confirm="Konto {{ user.username }} wirklich löschen?{% if user.auth_source == 'ldap' %} Verzeichniskonten werden sofort endgültig entfernt.{% else %} Es landet im Papierkorb.{% endif %}"
data-confirm-title="Konto löschen" data-confirm-ok="Löschen"
aria-label="Löschen">{{ icon('trash', size=15) }}</button>
</form>
{% endif %}
</td>
@@ -106,8 +106,8 @@
{% endif %}
</section>
{{ alert('Rechte werden ausschliesslich ueber Gruppen vergeben. Das Admin-Kennzeichen ist davon
unabhaengig und kann nur von Administratoren gesetzt werden; mindestens ein entsperrtes
{{ alert('Rechte werden ausschliesslich über Gruppen vergeben. Das Admin-Kennzeichen ist davon
unabhängig und kann nur von Administratoren gesetzt werden; mindestens ein entsperrtes
Administratorkonto muss immer bestehen bleiben.', 'info') }}
{% endblock %}
@@ -137,7 +137,7 @@ Administratorkonto muss immer bestehen bleiben.', 'info') }}
</div>
</fieldset>
{% if current_user.is_admin %}
{{ checkbox('is_admin', 'Administrator (darf alles, unabhaengig von Gruppen)') }}
{{ checkbox('is_admin', 'Administrator (darf alles, unabhängig von Gruppen)') }}
{% endif %}
{{ checkbox('must_change_password', 'Passwortwechsel bei der ersten Anmeldung erzwingen', checked=True) }}
</div>
@@ -149,7 +149,7 @@ Administratorkonto muss immer bestehen bleiben.', 'info') }}
{% endcall %}
{% if directory_enabled %}
{% call modal('user-directory', 'Aus Verzeichnis uebernehmen',
{% call modal('user-directory', 'Aus Verzeichnis übernehmen',
'Konto vorbereiten, damit Gruppen vor der ersten Anmeldung sitzen') %}
<form method="post" action="{{ url_for('admin.directory_adopt') }}">
<input type="hidden" name="{{ csrf_field_name }}" value="{{ csrf_token() }}">
@@ -169,7 +169,7 @@ Administratorkonto muss immer bestehen bleiben.', 'info') }}
</div>
</fieldset>
{{ alert('Name und E-Mail werden bei der ersten echten Anmeldung aus dem Verzeichnis
uebernommen und ueberschrieben.', 'info') }}
übernommen und überschrieben.', 'info') }}
</div>
<div class="modal__footer">
<button class="btn" type="button" data-dialog-close>Abbrechen</button>
@@ -198,7 +198,7 @@ Administratorkonto muss immer bestehen bleiben.', 'info') }}
{{ field('email', 'E-Mail', value=user.email, type='email') }}
{{ field('new_password', 'Neues Passwort setzen (optional)', type='password',
autocomplete='new-password',
hint_text='Setzt das Passwort zurueck, erzwingt einen Wechsel und beendet alle Sitzungen des Kontos.') }}
hint_text='Setzt das Passwort zurück, erzwingt einen Wechsel und beendet alle Sitzungen des Kontos.') }}
{% endif %}
<fieldset class="fieldset">
<legend>Gruppen</legend>
+146 -1
View File
@@ -8,12 +8,13 @@ nichts, was die CSP aufweichen muesste.
from __future__ import annotations
import math
import re
from datetime import datetime, timezone
from pathlib import Path
from typing import Any
from flask import Flask, url_for
from markupsafe import Markup
from markupsafe import Markup, escape
ICONS: dict[str, str] = {
"grid": '<rect x="3" y="3" width="7" height="7" rx="1.5"/><rect x="14" y="3" width="7" height="7" rx="1.5"/><rect x="3" y="14" width="7" height="7" rx="1.5"/><rect x="14" y="14" width="7" height="7" rx="1.5"/>',
@@ -126,6 +127,37 @@ def format_date(value: Any) -> str:
return format_datetime(value, with_time=False)
def format_millis(value: Any) -> str:
"""Millisekunden lesbar: ms, dann Sekunden, dann Minuten:Sekunden.
Vierzehn Stellen Millisekunden liest niemand. "315895 ms" sagt nichts,
"5:15" sofort etwas. Die Grenzen liegen dort, wo die naechstgroessere
Einheit anfaengt, und die Sekunden bekommen zwei Nachkommastellen -- bei
einem Neustart ist der Unterschied zwischen 15,2 s und 15,97 s durchaus
von Interesse.
"""
try:
millis = float(value)
except (TypeError, ValueError):
return "-"
if millis < 0:
return "-"
# Unter 10 ms mit einer Nachkommastelle: Antwortzeiten liegen oft bei
# 0,3 ms, und "0 ms" waere schlicht falsch.
if millis < 10:
return f"{millis:.1f} ms".replace(".", ",")
if millis < 1000:
return f"{int(round(millis))} ms"
# Erst runden, dann die Einheit waehlen: 59999 ms sind gerundet 60,00 s und
# gehoeren damit in die Minutenform, nicht in eine Sekundenangabe, die wie
# eine Minute aussieht.
hundertstel = int(round(millis / 10))
if hundertstel < 60 * 100:
return f"{hundertstel / 100:.2f} s".replace(".", ",")
minuten, rest = divmod(hundertstel, 60 * 100)
return f"{minuten}:{rest / 100:05.2f}".replace(".", ",")
def format_duration(seconds: Any) -> str:
try:
total = int(seconds)
@@ -154,6 +186,32 @@ def yes_no(value: Any) -> str:
return "ja" if value else "nein"
#: Woher ein gepinnter Ausstellerschluessel kommt -- in Klartext.
#:
#: In der Datenbank stehen die Kuerzel des Protokolls. "tofu" ist dabei
#: Fachjargon (Trust On First Use) und sah in der Spalte aus wie ein
#: Tippfehler. Uebersetzt wird an genau einer Stelle, damit die beiden
#: Anwendungen nicht auseinanderlaufen.
ISSUER_SOURCES: dict[str, tuple[str, str]] = {
"tofu": ("Erstkontakt", "beim ersten Einspielen automatisch uebernommen"),
"admin-confirmed": (
"Bestaetigt",
"Ausstellerwechsel von einem Administrator freigegeben",
),
}
def issuer_source(value: Any) -> str:
"""Kurzform der Herkunft. Unbekannte Werte bleiben unveraendert sichtbar."""
label, _ = ISSUER_SOURCES.get(str(value or ""), (str(value or "-"), ""))
return label
def issuer_source_hint(value: Any) -> str:
"""Erklaerung zur Herkunft, oder leer."""
return ISSUER_SOURCES.get(str(value or ""), ("", ""))[1]
def from_json(value: Any) -> Any:
"""Parst einen JSON-String aus der Datenbank -- fuer Modul-/Rechtelisten.
@@ -206,6 +264,89 @@ def asset_url(app: Flask) -> Any:
return build
# --------------------------------------------------------------------------- #
# Auditeintraege: Dateinamen anklickbar machen
# --------------------------------------------------------------------------- #
#: Name einer Mitschrift, wie ``terminal.py`` sie bildet: Zeitstempel, Benutzer,
#: Ziel. Der Ausdruck laesst bewusst keinen Schraegstrich zu -- der Name kommt
#: aus einem Auditeintrag, und ein Eintrag ist Text, kein Pfad.
MITSCHRIFT = re.compile(r"\b(\d{8}-\d{6}-[A-Za-z0-9._-]{1,140}\.log)\b")
#: Unterverzeichnisse unter dem Protokollverzeichnis, in denen nachgesehen wird.
#: Der leere Eintrag steht fuer das Verzeichnis selbst.
PROTOKOLL_ORTE = ("terminal", "")
def _mitschrift_ziel(name: str) -> str | None:
"""Der Name relativ zum Protokollverzeichnis -- oder ``None``.
Ein Verweis auf eine Datei, die es nicht mehr gibt, ist schlechter als
keiner: er sieht nach einem Angebot aus und endet in 404. Protokolle werden
aufgeraeumt, Auditeintraege bleiben -- der Fall ist die Regel, nicht die
Ausnahme.
"""
from .extension import core
try:
wurzel = core().config.log_dir
except Exception: # noqa: BLE001 - ausserhalb eines App-Kontexts
return None
for ort in PROTOKOLL_ORTE:
relativ = f"{ort}/{name}" if ort else name
try:
if (wurzel / relativ).is_file():
return relativ
except OSError: # pragma: no cover - Verzeichnis nicht lesbar
continue
return None
def audit_detail(text: Any) -> Markup:
"""Auditeintrag als Text -- Dateinamen darin als Verweis.
Der Eintrag zur Konsole nennt seine Mitschrift beim Namen. Bisher stand
dort nur die Zeichenkette, und wer sehen wollte, was passiert ist, musste
sie von Hand in die Protokollansicht uebertragen. Es ist derselbe Weg wie
zuvor, nur einen Klick weit.
Verlinkt wird ausschliesslich, wenn die Datei existiert **und** der
Betrachter Protokolldateien lesen darf -- sonst bliebe ein Verweis, der in
403 endet. Der Rest des Eintrags wird maskiert; ein Auditeintrag enthaelt
Fremdeingaben (Geraetenamen etwa) und darf niemals als HTML gelten.
"""
from .auth.models import current_user
roh = "" if text is None else str(text)
if not roh or not MITSCHRIFT.search(roh):
return Markup(escape(roh))
try:
erlaubt = bool(current_user.is_authenticated and current_user.has("logs_history.view"))
except Exception: # noqa: BLE001 - ausserhalb einer Anfrage
erlaubt = False
if not erlaubt:
return Markup(escape(roh))
def verweis(name: str) -> str:
ziel = _mitschrift_ziel(name)
if ziel is None:
return str(escape(name))
try:
url = url_for("logs.history_file", name=ziel)
except Exception: # noqa: BLE001 - Route fehlt in dieser Anwendung
return str(escape(name))
return f'<a href="{escape(url)}" title="Mitschrift ansehen">{escape(name)}</a>'
teile: list[str] = []
ende = 0
for treffer in MITSCHRIFT.finditer(roh):
teile.append(str(escape(roh[ende : treffer.start()])))
teile.append(verweis(treffer.group(1)))
ende = treffer.end()
teile.append(str(escape(roh[ende:])))
return Markup("".join(teile))
def init_app(app: Flask) -> None:
app.jinja_env.globals.update(
icon=icon,
@@ -230,9 +371,13 @@ def init_app(app: Flask) -> None:
dt=format_datetime,
date=format_date,
duration=format_duration,
millis=format_millis,
number=format_number,
yes_no=yes_no,
from_json=from_json,
issuer_source=issuer_source,
issuer_source_hint=issuer_source_hint,
audit_detail=audit_detail,
)
app.jinja_env.trim_blocks = True
app.jinja_env.lstrip_blocks = True
@@ -24,6 +24,7 @@ from .. import audit
from ..auth.models import current_user, permission_required
from ..auth.service import client_ip
from ..extension import core, db, transaction
from ..security.sessions import fragment
bp = Blueprint("logs", __name__, url_prefix="/protokolle")
@@ -53,6 +54,7 @@ def live():
@bp.get("/laufend/inhalt")
@permission_required("logs_live.view")
@fragment
def live_fragment():
lines = min(int(request.args.get("lines") or 400), MAX_TAIL_LINES)
needle = (request.args.get("q") or "").strip()
+1 -1
View File
@@ -4,7 +4,7 @@ build-backend = "setuptools.build_meta"
[project]
name = "tesm-licensing"
version = "2.0.0"
version = "2.0.4"
description = "Ed25519-basiertes Lizenz- und Aktivierungsprotokoll fuer TESM und TESM-Lizenzserver"
requires-python = ">=3.11"
dependencies = ["cryptography>=42"]
@@ -62,7 +62,7 @@ from .protocol import (
verify_master_response,
)
__version__ = "2.0.0"
__version__ = "2.0.2"
__all__ = [
"ACTIONS",
Binary file not shown.