6d1686b2be
Второй разбор того же слоя, уже по состоянию после 162759c. Тема: границы между
частями access-control. Прошлый проход починил одну операцию отзыва доступа и
оставил остальные; правило доступа при этом продолжало существовать в двух
экземплярах. Проведены три границы: состояние пира -> решение о доступе,
сохранённое изменение -> живая сессия, планировщик -> принадлежащая ему работа.
Правило доступа. Оно было записано двумя разными SQL-условиями: одним в выборке
Hysteria2Auth, другим в выборке cron. Второе не является отрицанием первого, и
расхождение приходилось ровно на границы — quota=0, usage=quota, now=expiresAt,
now=bannedUntil: авторизация отказывала, cron сессию не рвал. Условие cron
требовало СТРОГОГО превышения квоты, а счётчики растут порциями по ответу
Traffic Stats API, поэтому точное равенство — обычный исход очередного сбора.
Пир с исчерпанной квотой не пускался заново, но его живая сессия не разрывалась
никогда. Политика вынесена в peerAccessDenied; авторизация ищет пира только по
secret_digest, cron применяет ту же функцию. quota=-1 — единственный безлимит,
quota=0 — ноль байтов, bannedUntil=now — блокировка уже закончилась. Строка без
решающего поля трактуется как повреждённая и ведёт к отказу.
Операции, оставлявшие живую сессию. DeletePeer состоял из одного dao.DeletePeer:
строка исчезала вместе с auth_id, то есть вместе с единственным, чем эту сессию
можно было завершить, — состояние становилось невосстановимым. Разрыв при
изменении выполнялся только при disabled=1, поэтому мимо проходили смена
секрета, урезание квоты ниже израсходованного, перенос срока в прошлое и
снижение maxDevices. Импорт переписывает auth_id, секрет, квоту, срок и disabled
целиком и не трогал сессий вовсе. Все операции идут теперь через один
reconcileLiveSessions, а он — через disconnectAuthIDs, единственный вход к /kick:
он принимает готовые идентификаторы, дедуплицирует их, разбивает на части и не
обращается к базе. Импорт собирает старые auth_id ВНУТРИ транзакции (после
commit их в базе уже нет) и рвёт ПОСЛЕ commit (до него клиент успел бы
переподключиться к ещё не изменённому пиру). Правило асимметрично намеренно:
ограничение применяется немедленно, послабление — нет.
Цикл учёта. CronHandleAccount запускала горутину, которая запускала ещё две, —
для планировщика джоба заканчивалась почти мгновенно, поэтому StopCron не ждал
настоящей работы: releaseResource закрывал SQLite, а горутины продолжали в неё
писать. Параллельность обеих половин означала ещё и то, что enforcement читал
счётчики до записи снятой дельты. Джоба стала синхронной, под одним мьютексом на
весь цикл, порядок строгий. Закрыты три nil-разыменования — trafficSecretConfig,
item.AuthId и item.Id, — каждое из которых роняло процесс целиком вместе с
обработчиком machine-auth. Гейт Hysteria2IsRunning убран: util.Exec не отличает
«служба неактивна» от «спросить не удалось», и сломанный systemctl при живой
Hysteria молча отключал и учёт, и enforcement. Потеря дельты при отказе SQLite
больше не молчит: чтение /traffic?clear=1 деструктивно, и каждая потеря
считается. Checkpoint accounting в 1.0.0 намеренно не вводится — квота здесь
операционный предел доступа, а не учёт с финансово значимым каждым байтом.
Лимит устройств. Между чтением /online и ответом allow место ничем не
удерживалось: при online=max-1 два одновременных запроса получали разрешение
оба. Мьютекс вокруг /online этого не чинит — ответив allow, админка не создаёт
подключение, и следующий запрос продолжает видеть прежнее число. Появился
process-local учёт выданных, но ещё не проявившихся разрешений: решение по сумме
«подключено плюс зарезервировано», рост online снимает соответствующее их число,
протухшие снимаются по внутреннему TTL. Сеть опрашивается вне блокировки.
Гейты. Проверка «авторизация не возвращает успех из ветки ошибки» была записана
регуляркой err != nil \{[\s\S]*?return \*peer\.Id, а ленивый [\s\S]*? свободно
пересекает границы блоков: она даёт совпадение на коде из HEAD, то есть гейт
нельзя было удовлетворить, не сломав продукт. Тело ветки теперь выделяется по
балансу фигурных скобок, и логика проверена в обе стороны. go test -race стал
обязательным шагом сборки: состояние трекера разрешений и мьютекс цикла учёта
принадлежат процессу, и их корректность не наблюдаема ни в go test, ни в go vet;
пропуск при недоступном компиляторе не предусмотрен.
Панель. importPeerApi не объявлял skipErrorToast, а handleImport не имел ни try,
ни catch: после появления частичного результата отказ уходил бы необработанным
отклонением промиса, список не обновлялся бы при уже изменённой базе, а общий
перехватчик показал бы предупреждение красной ошибкой. Формулировка
peer_disconnect_failed во всех трёх местах сделана operation-neutral: через этот
код отчитываются восемь операций, а для удалённого пира прежняя фраза «новые
подключения пира запрещены» просто бессмысленна.
103 lines
5.4 KiB
Go
103 lines
5.4 KiB
Go
package service
|
||
|
||
import (
|
||
"hy2xs-admin/model/entity"
|
||
)
|
||
|
||
// Правило доступа пира объявлено ОДИН РАЗ и живёт в Go, а не в SQL.
|
||
//
|
||
// Что было. Правило существовало в двух экземплярах, написанных разными
|
||
// условиями в разных местах.
|
||
//
|
||
// Авторизация (Hysteria2Auth) прятала его в выборке:
|
||
//
|
||
// disabled = 0
|
||
// and (quota_bytes < 0 or quota_bytes > download_bytes + upload_bytes)
|
||
// and (expires_at = 0 or ? < expires_at)
|
||
// and ? > banned_until
|
||
//
|
||
// Принудительное отключение (cron) — в своей выборке, уже с другими границами:
|
||
//
|
||
// disabled = 1
|
||
// or (quota_bytes > 0 and quota_bytes < download_bytes + upload_bytes)
|
||
// or (expires_at > 0 and ? > expires_at)
|
||
// or ? < banned_until
|
||
//
|
||
// Это не стилистическое дублирование. Второе условие — не отрицание первого, и
|
||
// расхождение приходилось ровно на границы:
|
||
//
|
||
// quota = 0 auth отказывает, cron сессию не рвёт
|
||
// usage = quota auth отказывает, cron сессию не рвёт
|
||
// now = expiresAt auth отказывает, cron сессию не рвёт
|
||
// now = bannedUntil auth отказывает, cron сессию не рвёт
|
||
//
|
||
// Хуже всего вела себя исчерпанная квота. `quota_bytes < download + upload`
|
||
// требует СТРОГОГО превышения, а счётчики растут порциями по ответу Traffic
|
||
// Stats API, поэтому попадание в точное равенство — не экзотика, а обычный
|
||
// исход последнего сбора. Пир с исчерпанной квотой не пускался заново, но его
|
||
// живая сессия не разрывалась НИКОГДА: он продолжал пользоваться доступом,
|
||
// пока не переподключался по своей воле.
|
||
//
|
||
// Поэтому политика перестаёт быть частью запроса и становится функцией
|
||
// продукта. Авторизация и enforcement физически не могут разойтись, потому что
|
||
// спрашивают одно и то же.
|
||
//
|
||
// Производительность здесь не страдает: авторизация всё равно ищет ОДНУ строку
|
||
// по secret_digest, а cron всё равно читает пиров, которых Hysteria назвала
|
||
// онлайн.
|
||
|
||
// peerAccessDenied отвечает на единственный вопрос: закрыт ли доступ пиру
|
||
// прямо сейчас.
|
||
//
|
||
// disabled == 1 -> DENY
|
||
// quotaBytes < 0 -> квота не ограничена
|
||
// quotaBytes >= 0 && usage >= quotaBytes -> DENY
|
||
// expiresAt > 0 && now >= expiresAt -> DENY
|
||
// bannedUntil > now -> DENY
|
||
// иначе -> ALLOW
|
||
//
|
||
// Границы выбраны по смыслу самих названий:
|
||
//
|
||
// quota = -1 единственный способ сказать «без ограничения»;
|
||
// quota = 0 нулевая квота — это ноль байтов, а не безлимит;
|
||
// usage = quota выданный лимит уже израсходован целиком;
|
||
// expiresAt = now срок доступа уже наступил, то есть истёк;
|
||
// bannedUntil = now временная блокировка уже закончилась.
|
||
//
|
||
// Отрицательная квота любой величины означает «без ограничения» — так же, как
|
||
// это делала выборка авторизации (`quota_bytes < 0`). Через двери продукта
|
||
// значение меньше -1 недостижимо: и dto.PeerSaveDto, и валидация импорта
|
||
// требуют `>= -1`. Канон один — `-1`.
|
||
func peerAccessDenied(peer entity.Peer, now int64) bool {
|
||
// Строка без решающего поля — повреждённые данные, а не пир без
|
||
// ограничений.
|
||
//
|
||
// Все эти колонки объявлены NOT NULL с DEFAULT, поэтому nil здесь может
|
||
// означать только повреждение. На пути принятия решения о доступе такая
|
||
// строка обязана вести к отказу: молчаливое «поле не задано, значит можно»
|
||
// — это ровно тот способ, которым ограничение перестаёт быть ограничением.
|
||
if peer.Disabled == nil || peer.QuotaBytes == nil ||
|
||
peer.DownloadBytes == nil || peer.UploadBytes == nil ||
|
||
peer.ExpiresAt == nil || peer.BannedUntil == nil {
|
||
return true
|
||
}
|
||
|
||
if *peer.Disabled == 1 {
|
||
return true
|
||
}
|
||
|
||
if *peer.QuotaBytes >= 0 && *peer.DownloadBytes+*peer.UploadBytes >= *peer.QuotaBytes {
|
||
return true
|
||
}
|
||
|
||
if *peer.ExpiresAt > 0 && now >= *peer.ExpiresAt {
|
||
return true
|
||
}
|
||
|
||
if *peer.BannedUntil > now {
|
||
return true
|
||
}
|
||
|
||
return false
|
||
}
|