SSL/TLS (neue Seite Einstellungen -> SSL/TLS, eigenes Recht settings_ssl.view/.edit):
- Zertifikat+privater Schluessel per Upload hinterlegbar (PEM), Validierung
VOR dem Speichern: gueltiges Zertifikat, noch nicht abgelaufen, Schluessel
passt zum Zertifikat (Abgleich ueber die oeffentlichen Schluessel als
DER-Bytes -- funktioniert algorithmus-unabhaengig fuer RSA/EC/...).
Speicherort /etc/tesm/ssl (bewusst ausserhalb von /srv/tesm, damit
rsync --delete beim Update das Zertifikat nicht mitloescht), Key mit
chmod 600.
- HTTPS aktivieren schreibt/validiert (nginx -t) eine neue nginx-Konfiguration
und laedt erst danach neu; Port 80 leitet dann automatisch auf https weiter.
HSTS optional zuschaltbar, setzt aktives SSL voraus.
- Gleiches Sicherheitsnetz wie bei den Netzwerkeinstellungen: nach dem
Anwenden 45s Zeitfenster zum Bestaetigen, sonst automatischer Rueckroll
der nginx-Konfiguration UND der ssl_enabled/hsts_enabled-Einstellungen.
Beide Pfade (Timeout-Rollback und Bestaetigen-verhindert-Rollback) live
auf Testsystem-Update-Restart verifiziert, inklusive eines ECHTEN,
ungeplant ausgeloesten Rollbacks waehrend des Testens.
- Noch KEINE Let's-Encrypt-Automatisierung (siehe Kommentar im Code) --
alle bekannten Instanzen laufen intern ohne oeffentliche Domain, HTTP-01
wuerde dort nicht funktionieren; kann bei Bedarf separat ergaenzt werden.
install.sh: Update-Idempotenz ("nur anfassen, was sich geaendert hat"):
- install_if_changed()-Helfer: Custom-Skript/systemd-Units/MOTD-Banner
werden nur noch bei tatsaechlich geaendertem Inhalt neu geschrieben,
daemon-reload nur wenn sich mindestens eine Unit geaendert hat.
- nginx-Konfiguration wird nur noch bei einer Frischinstallation aus dem
Repo-Template geschrieben -- eine bereits vorhandene (egal ob unveraendert
oder von der App selbst um SSL erweitert) wird nie wieder ueberschrieben.
Voraussetzung dafuer, dass die neue SSL-Funktion ein Update ueberlebt.
update.sh: komplette Sonderbehandlung fuer die zwei TESM vorausgehenden
Generationen (rpi-check.service, poe_web.service/poe_manager) entfernt --
auf allen aktuellen Installationen laengst migriert. Deaktivierte
Unit-Dateien dieser Generationen wurden auf Testsystem-Update-Restart
zusaetzlich manuell endgueltig geloescht (waren dort seit einer Migration
im September 2025 nur deaktiviert, nicht entfernt).
Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
92 lines
4.0 KiB
Bash
92 lines
4.0 KiB
Bash
#!/bin/bash
|
|
# ============================================================================
|
|
# TESM — Update/Reinstall (Bootstrapper)
|
|
# Lädt ein gepacktes Gitea-Release per HTTP herunter (kein "git clone"
|
|
# nötig) und übergibt die eigentliche Installations-/Update-Logik an
|
|
# install.sh aus dem Paket -- das erkennt selbstständig, ob unter
|
|
# /srv/tesm schon eine Installation existiert, und aktualisiert sie
|
|
# entsprechend (In-Place bei unverändertem Datenbank-Schema, sonst mit
|
|
# automatischem Backup + Migrations-Sicherheitsnetz samt Rückroll-
|
|
# Möglichkeit -- siehe install.sh für Details).
|
|
#
|
|
# Dieses Skript ist reiner Bootstrapper: Download + Entpacken + Aufruf von
|
|
# install.sh. Die frühere Sonderbehandlung zweier TESM vorausgehender
|
|
# Installationsstufen (rpi-check.service aus dem ursprünglichen reinen
|
|
# Bash-Setup, poe_web.service/poe_manager als Flask-Vorgänger von TESM)
|
|
# wurde entfernt -- diese Stufen sind auf allen aktuellen Installationen
|
|
# längst migriert, die dazugehörigen Unit-Dateien wurden dort manuell
|
|
# entfernt. Ein heute noch unmigriertes System wäre ohnehin so alt, dass
|
|
# ein manueller Blick vor dem Update angebracht ist statt automatischer
|
|
# stillschweigender Bereinigung.
|
|
#
|
|
# Auszuführen als root auf dem Zielsystem:
|
|
# sudo ./update.sh
|
|
# Optional übersteuerbar (z.B. für eine bestimmte Version statt "latest"):
|
|
# TESM_RELEASE_TAG=v1.0.0 sudo -E ./update.sh
|
|
# Für ein privates Repo wird ein Zugriffstoken benötigt:
|
|
# TESM_GITEA_USER=alientim TESM_GITEA_TOKEN=<token> sudo -E ./update.sh
|
|
# ============================================================================
|
|
set -e
|
|
|
|
GITEA_BASE="${TESM_GITEA_BASE:-https://gitea.int.eertmoed.net}"
|
|
REPO_OWNER="${TESM_REPO_OWNER:-alientim}"
|
|
REPO_NAME="${TESM_REPO_NAME:-tesm}"
|
|
RELEASE_TAG="${TESM_RELEASE_TAG:-latest}"
|
|
GITEA_USER="${TESM_GITEA_USER:-}"
|
|
GITEA_TOKEN="${TESM_GITEA_TOKEN:-}"
|
|
PACKAGE_NAME="tesm-${RELEASE_TAG}.tar.gz"
|
|
DOWNLOAD_URL="${GITEA_BASE}/${REPO_OWNER}/${REPO_NAME}/releases/download/${RELEASE_TAG}/${PACKAGE_NAME}"
|
|
|
|
WORK_DIR="/tmp/tesm-update-$(date +%s)"
|
|
PACKAGE_FILE="$WORK_DIR/${PACKAGE_NAME}"
|
|
|
|
RED='\033[0;31m'
|
|
GREEN='\033[0;32m'
|
|
YELLOW='\033[1;33m'
|
|
NC='\033[0m'
|
|
|
|
if [ "$(id -u)" -ne 0 ]; then
|
|
echo "Bitte als root ausführen (sudo ./update.sh)." >&2
|
|
exit 1
|
|
fi
|
|
|
|
echo -e "${YELLOW}============================================================================${NC}"
|
|
echo -e "${YELLOW} TESM Update/Reinstall — Release \"${RELEASE_TAG}\"${NC}"
|
|
echo -e "${YELLOW}============================================================================${NC}"
|
|
echo
|
|
echo "Lädt das Release-Paket herunter und übergibt Installation/Update an"
|
|
echo "install.sh daraus -- das erkennt selbst, ob es sich um eine frische"
|
|
echo "Installation oder ein Update einer bestehenden handelt, und sichert"
|
|
echo "die Datenbank bei einer Schema-Änderung automatisch vorsorglich ab."
|
|
echo
|
|
|
|
read -r -p "Fortfahren? [y/N] " confirm
|
|
if [[ "$confirm" != "y" && "$confirm" != "Y" ]]; then
|
|
echo "Abgebrochen — nichts wurde verändert."
|
|
exit 0
|
|
fi
|
|
|
|
echo -e "${RED}→${NC} Lade Paket von ${DOWNLOAD_URL}..."
|
|
mkdir -p "$WORK_DIR"
|
|
CURL_AUTH=()
|
|
if [ -n "$GITEA_USER" ] && [ -n "$GITEA_TOKEN" ]; then
|
|
CURL_AUTH=(-u "${GITEA_USER}:${GITEA_TOKEN}")
|
|
fi
|
|
curl -fsSL "${CURL_AUTH[@]}" -o "$PACKAGE_FILE" "$DOWNLOAD_URL"
|
|
echo -e "${GREEN}✔${NC} Paket heruntergeladen ($(du -h "$PACKAGE_FILE" | cut -f1))."
|
|
|
|
echo -e "${RED}→${NC} Entpacke Paket..."
|
|
mkdir -p "$WORK_DIR/pkg"
|
|
tar xzf "$PACKAGE_FILE" -C "$WORK_DIR/pkg" --strip-components=1
|
|
echo -e "${GREEN}✔${NC} Paket entpackt."
|
|
|
|
echo -e "${RED}→${NC} Starte install.sh aus dem Paket..."
|
|
bash "$WORK_DIR/pkg/install.sh"
|
|
|
|
echo
|
|
echo -e "${GREEN}============================================================================${NC}"
|
|
echo -e "${GREEN} TESM Update/Reinstall (Release \"${RELEASE_TAG}\") abgeschlossen.${NC}"
|
|
echo -e "${GREEN}============================================================================${NC}"
|
|
echo "Siehe Ausgabe von install.sh oben für Details (In-Place-Update, frische"
|
|
echo "Installation, oder Migrationsergebnis inkl. eventuellem Rückroll-Hinweis)."
|