Files
HY2XS_flamy/apps/service/peer_errors.go
T
founder 6d1686b2be fix(admin): свести access-control к одному правилу и одному пути отзыва
Второй разбор того же слоя, уже по состоянию после 162759c. Тема: границы между
частями access-control. Прошлый проход починил одну операцию отзыва доступа и
оставил остальные; правило доступа при этом продолжало существовать в двух
экземплярах. Проведены три границы: состояние пира -> решение о доступе,
сохранённое изменение -> живая сессия, планировщик -> принадлежащая ему работа.

Правило доступа. Оно было записано двумя разными SQL-условиями: одним в выборке
Hysteria2Auth, другим в выборке cron. Второе не является отрицанием первого, и
расхождение приходилось ровно на границы — quota=0, usage=quota, now=expiresAt,
now=bannedUntil: авторизация отказывала, cron сессию не рвал. Условие cron
требовало СТРОГОГО превышения квоты, а счётчики растут порциями по ответу
Traffic Stats API, поэтому точное равенство — обычный исход очередного сбора.
Пир с исчерпанной квотой не пускался заново, но его живая сессия не разрывалась
никогда. Политика вынесена в peerAccessDenied; авторизация ищет пира только по
secret_digest, cron применяет ту же функцию. quota=-1 — единственный безлимит,
quota=0 — ноль байтов, bannedUntil=now — блокировка уже закончилась. Строка без
решающего поля трактуется как повреждённая и ведёт к отказу.

Операции, оставлявшие живую сессию. DeletePeer состоял из одного dao.DeletePeer:
строка исчезала вместе с auth_id, то есть вместе с единственным, чем эту сессию
можно было завершить, — состояние становилось невосстановимым. Разрыв при
изменении выполнялся только при disabled=1, поэтому мимо проходили смена
секрета, урезание квоты ниже израсходованного, перенос срока в прошлое и
снижение maxDevices. Импорт переписывает auth_id, секрет, квоту, срок и disabled
целиком и не трогал сессий вовсе. Все операции идут теперь через один
reconcileLiveSessions, а он — через disconnectAuthIDs, единственный вход к /kick:
он принимает готовые идентификаторы, дедуплицирует их, разбивает на части и не
обращается к базе. Импорт собирает старые auth_id ВНУТРИ транзакции (после
commit их в базе уже нет) и рвёт ПОСЛЕ commit (до него клиент успел бы
переподключиться к ещё не изменённому пиру). Правило асимметрично намеренно:
ограничение применяется немедленно, послабление — нет.

Цикл учёта. CronHandleAccount запускала горутину, которая запускала ещё две, —
для планировщика джоба заканчивалась почти мгновенно, поэтому StopCron не ждал
настоящей работы: releaseResource закрывал SQLite, а горутины продолжали в неё
писать. Параллельность обеих половин означала ещё и то, что enforcement читал
счётчики до записи снятой дельты. Джоба стала синхронной, под одним мьютексом на
весь цикл, порядок строгий. Закрыты три nil-разыменования — trafficSecretConfig,
item.AuthId и item.Id, — каждое из которых роняло процесс целиком вместе с
обработчиком machine-auth. Гейт Hysteria2IsRunning убран: util.Exec не отличает
«служба неактивна» от «спросить не удалось», и сломанный systemctl при живой
Hysteria молча отключал и учёт, и enforcement. Потеря дельты при отказе SQLite
больше не молчит: чтение /traffic?clear=1 деструктивно, и каждая потеря
считается. Checkpoint accounting в 1.0.0 намеренно не вводится — квота здесь
операционный предел доступа, а не учёт с финансово значимым каждым байтом.

Лимит устройств. Между чтением /online и ответом allow место ничем не
удерживалось: при online=max-1 два одновременных запроса получали разрешение
оба. Мьютекс вокруг /online этого не чинит — ответив allow, админка не создаёт
подключение, и следующий запрос продолжает видеть прежнее число. Появился
process-local учёт выданных, но ещё не проявившихся разрешений: решение по сумме
«подключено плюс зарезервировано», рост online снимает соответствующее их число,
протухшие снимаются по внутреннему TTL. Сеть опрашивается вне блокировки.

Гейты. Проверка «авторизация не возвращает успех из ветки ошибки» была записана
регуляркой err != nil \{[\s\S]*?return \*peer\.Id, а ленивый [\s\S]*? свободно
пересекает границы блоков: она даёт совпадение на коде из HEAD, то есть гейт
нельзя было удовлетворить, не сломав продукт. Тело ветки теперь выделяется по
балансу фигурных скобок, и логика проверена в обе стороны. go test -race стал
обязательным шагом сборки: состояние трекера разрешений и мьютекс цикла учёта
принадлежат процессу, и их корректность не наблюдаема ни в go test, ни в go vet;
пропуск при недоступном компиляторе не предусмотрен.

Панель. importPeerApi не объявлял skipErrorToast, а handleImport не имел ни try,
ни catch: после появления частичного результата отказ уходил бы необработанным
отклонением промиса, список не обновлялся бы при уже изменённой базе, а общий
перехватчик показал бы предупреждение красной ошибкой. Формулировка
peer_disconnect_failed во всех трёх местах сделана operation-neutral: через этот
код отчитываются восемь операций, а для удалённого пира прежняя фраза «новые
подключения пира запрещены» просто бессмысленна.
2026-09-01 20:46:21 +05:00

95 lines
5.4 KiB
Go

package service
import (
"fmt"
"hy2xs-admin/model/constant"
)
// Доменные отказы пиров несут КОД, а не только текст.
//
// Раньше причина отказа существовала исключительно в виде человеческой фразы:
// `fmt.Errorf("name %s already exists", …)`. Слой контроллеров отдавал её
// панели как есть, панель показывала её тостом, и всё, что могло бы захотеть
// отреагировать на причину — подсветить нужное поле формы, перевести фразу на
// язык оператора, — было вынуждено сравнивать текст. Такое сравнение молча
// ломается при первой же правке формулировки.
//
// Код и имя поля объявляются здесь, рядом с местом, которое отказ порождает.
// PeerError — отказ операции над пиром с машиночитаемой причиной.
type PeerError struct {
// Code — причина из constant.ErrCode*.
Code string
// Field — поле формы, к которому относится отказ; пусто, если отказ
// относится к операции целиком.
Field string
// Message — человекочитаемое объяснение для клиента без UI.
Message string
}
func (e *PeerError) Error() string { return e.Message }
// ErrPeerNameRequired — имя пира не передано.
//
// Правило `required` в DTO ловит это раньше, но CreatePeer вызывается и из
// тестов, и потенциально из будущих внутренних путей, поэтому проверка
// остаётся, а не превращается в предположение.
var ErrPeerNameRequired = &PeerError{
Code: constant.ErrCodeRequired,
Field: "name",
Message: "имя пира обязательно",
}
// ErrPeerNameReserved — имя принадлежит пиру установщика.
//
// Имя зарезервировано и когда сам пир уже удалён: иначе обычный пир занял бы
// его и оказался под защитой, предназначенной не ему.
var ErrPeerNameReserved = &PeerError{
Code: constant.ErrCodePeerNameReserved,
Field: "name",
Message: fmt.Sprintf(
"имя %q зарезервировано за пиром установщика",
ReservedBootstrapPeerName,
),
}
// PeerDisconnectError — долговременное состояние применено, активную сессию
// завершить не удалось.
//
// Причина отказа `/kick` в сообщение НЕ попадает. Она приходит из слоя proxy в
// виде транспортного текста («http connection error») и оператору не говорит
// ничего, а диагностическая ценность у неё есть только в журнале, куда она и
// пишется вызывающим. Оператору нужно другое: что именно уже сделано и что
// осталось сделать.
//
// Формулировка НЕ называет конкретную операцию, и это существенно. Раньше она
// утверждала «новые подключения пира запрещены» — фраза была верна ровно для
// одного случая, отключения пира. Через тот же код теперь отчитываются смена
// секрета, урезание квоты и срока, снижение лимита устройств, импорт партии и
// удаление пира; для удалённого пира «новые подключения запрещены» — вообще
// бессмыслица, потому что пира больше нет. Сообщение говорит то единственное,
// что верно во всех случаях: сохранённое состояние применено, живую сессию
// завершить не удалось.
//
// Отказ относится к операции целиком, а не к полю формы: поля, которое можно
// было бы исправить, здесь нет.
func PeerDisconnectError() *PeerError {
return &PeerError{
Code: constant.ErrCodePeerDisconnectFailed,
Message: "изменения сохранены, но завершить связанные активные сессии " +
"не удалось: Traffic Stats API Hysteria недоступен. Уже " +
"установленные соединения могут продолжать работать до " +
"переподключения клиента",
}
}
// PeerNameTakenError — имя уже занято другим пиром.
func PeerNameTakenError(name string) *PeerError {
return &PeerError{
Code: constant.ErrCodePeerNameTaken,
Field: "name",
Message: fmt.Sprintf("пир с именем %q уже существует", name),
}
}