fix(nodes): apply a rotated master mTLS certificate without restarting the panel (#6194)

* fix(mtls): invalidate pooled clients after credential rotation

* fix(mtls): make connection reload read-only

---------

Co-authored-by: n0ctal <293235942+n0ctal@users.noreply.github.com>
This commit is contained in:
n0ctal
2026-08-15 19:03:42 +05:00
committed by GitHub
parent 1230559e69
commit 7ecd88b9e3
24 changed files with 747 additions and 101 deletions
+26
View File
@@ -1,15 +1,41 @@
package service
import (
"crypto/tls"
"crypto/x509"
"encoding/pem"
"testing"
"github.com/go-playground/validator/v10"
"github.com/mhsanaei/3x-ui/v3/internal/database"
"github.com/mhsanaei/3x-ui/v3/internal/database/model"
"github.com/mhsanaei/3x-ui/v3/internal/web/runtime"
)
func TestReloadMasterMtlsClientDoesNotMintMissingCredential(t *testing.T) {
_ = setupSettingMtlsDB(t)
runtime.SetMasterClientCertProvider(func() (tls.Certificate, error) {
pair, err := (&SettingService{}).EnsureMasterClientCert()
if err != nil {
return tls.Certificate{}, err
}
return tls.X509KeyPair(pair.CertPEM, pair.KeyPEM)
})
t.Cleanup(func() { runtime.SetMasterClientCertProvider(nil) })
if err := (&NodeService{}).ReloadMasterMtlsClient(); err == nil {
t.Fatal("reload on a fresh database unexpectedly succeeded")
}
var count int64
keys := []string{settingNodeMtlsCaCert, settingNodeMtlsCaKey, settingNodeMtlsClientCert, settingNodeMtlsClientKey}
if err := database.GetDB().Model(&model.Setting{}).Where("key IN ?", keys).Count(&count).Error; err != nil {
t.Fatalf("count mTLS settings: %v", err)
}
if count != 0 {
t.Fatalf("reload created %d mTLS setting rows, want 0", count)
}
}
func TestNormalizeKeepsMtls(t *testing.T) {
s := &NodeService{}
cases := []struct {