diff --git a/orchestrator/src/steps/firewall.ts b/orchestrator/src/steps/firewall.ts index f892581..65573d3 100644 --- a/orchestrator/src/steps/firewall.ts +++ b/orchestrator/src/steps/firewall.ts @@ -447,7 +447,15 @@ async function armRollbackGuard(opId: string): Promise { await writeText(scriptPath, buildAutoRollbackScript(opId), 0o700); const unit = rollbackUnit(opId); - await runMutatingVisible`systemd-run --unit ${unit} --on-active=${FIREWALL_ROLLBACK_DEADLINE} /bin/sh ${scriptPath}`; + // Имя передаётся С суффиксом `.service`, а не голым. + // + // Голое имя systemd-run пропускает через unit_name_mangle_with_suffix, и тот + // сначала смотрит, не заканчивается ли оно уже известным типом юнита. Ключ + // операции — санитизированный ISO-timestamp вида `...T12-34-56.789Z`, то есть + // содержит точку, и корректность имени зависела бы от того, что `.789Z` + // случайно не совпало ни с одним типом. Явный суффикс убирает эту зависимость: + // systemd-run берёт имя как есть и создаёт рядом одноимённый `.timer`. + await runMutatingVisible`systemd-run --unit ${`${unit}.service`} --on-active=${FIREWALL_ROLLBACK_DEADLINE} /bin/sh ${scriptPath}`; info( `firewall rollback guard armed: ${unit} fires in ${FIREWALL_ROLLBACK_DEADLINE} unless the operation disarms it` ); diff --git a/orchestrator/test/firewall-guard.test.ts b/orchestrator/test/firewall-guard.test.ts index 0cd4e9a..ad1707d 100644 --- a/orchestrator/test/firewall-guard.test.ts +++ b/orchestrator/test/firewall-guard.test.ts @@ -271,6 +271,16 @@ describe("disarm доказывает снятие guard'а, а не сообщ ); }); + /** + * Имя транзиентного юнита передаётся с явным суффиксом. Голое имя systemd-run + * пропускает через мангling, который смотрит, не заканчивается ли оно уже + * известным типом юнита; ключ операции содержит точку (`...T12-34-56.789Z`), + * и корректность зависела бы от того, что `.789Z` ни с чем не совпало. + */ + test("имя юнита guard'а не зависит от мангления systemd", () => { + expect(firewallSource).toContain("systemd-run --unit ${`${unit}.service`}"); + }); + test("остановка guard'а стала стадией отката с отчётом", () => { const rollback = firewallSource.slice(firewallSource.indexOf("export async function rollbackFirewallNow")); expect(rollback).toContain('name: "stop firewall rollback guard"');