fix for OO Net::SCP
[freeside.git] / bin / svc_acct.export
1 #!/usr/bin/perl -w
2 #
3 # $Id: svc_acct.export,v 1.19 2001-05-08 10:44:17 ivan Exp $
4 #
5 # Create and export password files: passwd, passwd.adjunct, shadow,
6 # acp_passwd, acp_userinfo, acp_dialup, users
7 #
8 # ivan@voicenet.com late august/september 96
9 # (the password encryption bits were from melody)
10 #
11 # use a temporary copy of svc_acct to minimize lock time on the real file,
12 # and skip blank entries.
13 #
14 # ivan@voicenet.com 96-Oct-6
15 #
16 # change users / acp_dialup file formats
17 # ivan@voicenet.com 97-jan-28-31
18 #
19 # change priority (after copies) to 19, not 10
20 # ivan@voicenet.com 97-feb-5
21 #
22 # added exit if stuff is already locked 97-apr-15
23 #
24 # rewrite ivan@sisd.com 98-mar-9
25 #
26 # Changed 'password' to '_password' because Pg6.3 reserves this word
27 # Added code to create a FreeBSD style master.passwd file
28 #   bmccane@maxbaud.net 98-Apr-3
29 #
30 # don't export non-root 0 UID's, even if they get put in the database
31 # ivan@sisd.com 98-jul-14
32 #
33 # Uses Idle_Timeout, Port_Limit, Framed_Netmask and Framed_Route if they
34 # exist; need some way to support arbitrary radius fields.  also 
35 # /var/spool/freeside/conf/ ivan@sisd.com 98-jul-26, aug-9
36 #
37 # OOPS!  added arbitrary radius fields (pry 98-aug-16) but forgot to say so.
38 # ivan@sisd.com 98-sep-18
39
40 # $Log: svc_acct.export,v $
41 # Revision 1.19  2001-05-08 10:44:17  ivan
42 # fix for OO Net::SCP
43 #
44 # Revision 1.18  2001/04/22 01:56:15  ivan
45 # get rid of FS::SSH.pm (became Net::SSH and Net::SCP on CPAN)
46 #
47 # Revision 1.17  2001/02/21 23:48:19  ivan
48 # add icradius_secrets config file to export to a non-Freeside MySQL database for
49 # ICRADIUS
50 #
51 # Revision 1.16  2000/07/06 13:23:29  ivan
52 # tyop
53 #
54 # Revision 1.15  2000/07/06 08:57:28  ivan
55 # support for radius check attributes (except importing).  poorly documented.
56 #
57 # Revision 1.14  2000/06/29 15:01:25  ivan
58 # another silly typo in svc_acct.export
59 #
60 # Revision 1.13  2000/06/28 12:37:28  ivan
61 # add support for config option textradiusprepend
62 #
63 # Revision 1.12  2000/06/15 14:07:02  ivan
64 # added ICRADIUS radreply table support, courtesy of Kenny Elliott
65 #
66 # Revision 1.11  2000/03/06 16:00:39  ivan
67 # sync up with working versoin
68 #
69 # Revision 1.2  1998/12/10 07:23:15  ivan
70 # use FS::Conf, need user (for datasrc)
71 #
72
73 use strict;
74 use vars qw($conf);
75 use Fcntl qw(:flock);
76 use IO::Handle;
77 use DBI;
78 use FS::Conf;
79 use Net::SSH qw(ssh);
80 use Net::SCP qw(scp);
81 use FS::UID qw(adminsuidsetup datasrc dbh);
82 use FS::Record qw(qsearch fields);
83 use FS::svc_acct;
84
85 my $user = shift or die &usage;
86 adminsuidsetup $user;
87
88 $conf = new FS::Conf;
89
90 my @shellmachines = $conf->config('shellmachines')
91   if $conf->exists('shellmachines');
92
93 my @bsdshellmachines = $conf->config('bsdshellmachines')
94   if $conf->exists('bsdshellmachines');
95
96 my @nismachines = $conf->config('nismachines')
97   if $conf->exists('nismachines');
98
99 my @erpcdmachines = $conf->config('erpcdmachines')
100   if $conf->exists('erpcdmachines');
101
102 my @radiusmachines = $conf->config('radiusmachines')
103   if $conf->exists('radiusmachines');
104
105 my $icradiusmachines = $conf->exists('icradiusmachines');
106 my @icradiusmachines = $conf->config('icradiusmachines') if $icradiusmachines;
107 my $icradius_mysqldest =
108   $conf->config('icradius_mysqldest') || "/usr/local/var/"
109     if $icradiusmachines;
110 my $icradius_mysqlsource =
111   $conf->config('icradius_mysqlsource') || "/usr/local/var/freeside"
112     if $icradiusmachines;
113 my $icradius_dbh;
114 if ( $icradiusmachines && $conf->exists('icradius_secrets') ) {
115   $icradius_dbh = DBI->connect($conf->config('icradius_secrets'))
116     or die $DBI::errstr;;
117 } else {
118   $icradius_dbh = dbh;
119 }
120
121 my $textradiusprepend = $conf->config('textradiusprepend');
122
123 my(@saltset)= ( 'a'..'z' , 'A'..'Z' , '0'..'9' , '.' , '/' );
124 require 5.004; #srand(time|$$);
125
126 my $spooldir = "/usr/local/etc/freeside/export.". datasrc;
127 my $spoollock = "/usr/local/etc/freeside/svc_acct.export.lock.". datasrc;
128
129 open(EXPORT,"+>>$spoollock") or die "Can't open $spoollock: $!";
130 select(EXPORT); $|=1; select(STDOUT);
131 unless ( flock(EXPORT,LOCK_EX|LOCK_NB) ) {
132   seek(EXPORT,0,0);
133   my($pid)=<EXPORT>;
134   chop($pid);
135   #no reason to start loct of blocking processes
136   die "Is another export process running under pid $pid?\n";
137 }
138 seek(EXPORT,0,0);
139 print EXPORT $$,"\n";
140
141 my(@svc_acct)=qsearch('svc_acct',{});
142
143 ( open(MASTER,">$spooldir/master.passwd")
144   and flock(MASTER,LOCK_EX|LOCK_NB)
145 ) or die "Can't open $spooldir/master.passwd: $!";
146 ( open(PASSWD,">$spooldir/passwd")
147   and flock(PASSWD,LOCK_EX|LOCK_NB)  
148 ) or die "Can't open $spooldir/passwd: $!";
149 ( open(SHADOW,">$spooldir/shadow")
150   and flock(SHADOW,LOCK_EX|LOCK_NB) 
151 ) or die "Can't open $spooldir/shadow: $!";
152 ( open(ACP_PASSWD,">$spooldir/acp_passwd") 
153   and flock (ACP_PASSWD,LOCK_EX|LOCK_NB)
154 ) or die "Can't open $spooldir/acp_passwd: $!";
155 ( open (ACP_DIALUP,">$spooldir/acp_dialup")
156   and flock(ACP_DIALUP,LOCK_EX|LOCK_NB)
157 ) or die "Can't open $spooldir/acp_dialup: $!";
158 ( open (USERS,">$spooldir/users")
159   and flock(USERS,LOCK_EX|LOCK_NB)
160 ) or die "Can't open $spooldir/users: $!";
161
162 chmod 0644, "$spooldir/passwd",
163             "$spooldir/acp_dialup",
164 ;
165 chmod 0600, "$spooldir/master.passwd",
166             "$spooldir/acp_passwd",
167             "$spooldir/shadow",
168             "$spooldir/users",
169 ;
170
171 if ( $icradiusmachines ) {
172   my $sth = $icradius_dbh->prepare("DELETE FROM radcheck");
173   $sth->execute or die "Can't reset radcheck table: ". $sth->errstr;
174   my $sth2 = $icradius_dbh->prepare("DELETE FROM radreply");
175   $sth2->execute or die "Can't reset radreply table: ". $sth2->errstr;
176 }
177
178 setpriority(0,0,10);
179
180 my($svc_acct);
181 foreach $svc_acct (@svc_acct) {
182
183   my($password)=$svc_acct->getfield('_password');
184   my($cpassword,$rpassword);
185   if ( ( length($password) <= 8 )
186        && ( $password ne '*' )
187        && ( $password ne '' )
188      ) {
189     $cpassword=crypt($password,
190                      $saltset[int(rand(64))].$saltset[int(rand(64))]
191     );
192     $rpassword=$password;
193   } else {
194     $cpassword=$password;
195     $rpassword='UNIX';
196   }
197
198   if ( $svc_acct->uid  =~ /^(\d+)$/ ) {
199
200     die "Non-root user ". $svc_acct->username. " has 0 UID!"
201       if $svc_acct->uid == 0 && $svc_acct->username ne 'root';
202
203     ###
204     # FORMAT OF FreeBSD MASTER PASSWD FILE HERE
205     print MASTER join(":",
206       $svc_acct->username,              # User name
207       $cpassword,                       # Encrypted password
208       $svc_acct->uid,                   # User ID
209       $svc_acct->gid,                   # Group ID
210       "",                               # Login Class
211       "0",                              # Password Change Time
212       "0",                              # Password Expiration Time
213       $svc_acct->finger,                # Users name
214       $svc_acct->dir,                   # Users home directory
215       $svc_acct->shell,                 # shell
216     ), "\n" ;
217
218     ###
219     # FORMAT OF THE PASSWD FILE HERE
220     print PASSWD join(":",
221       $svc_acct->username,
222       'x', # "##". $svc_acct->$username,
223       $svc_acct->uid,
224       $svc_acct->gid,
225       $svc_acct->finger,
226       $svc_acct->dir,
227       $svc_acct->shell,
228     ), "\n";
229
230     ###
231     # FORMAT OF THE SHADOW FILE HERE
232     print SHADOW join(":",
233       $svc_acct->username,
234       $cpassword,
235       '',
236       '',
237       '',
238       '',
239       '',
240       '',
241       '',
242     ), "\n";
243
244   }
245
246   if ( $svc_acct->slipip ne '' ) {
247
248     ###
249     # FORMAT OF THE ACP_* FILES HERE
250     print ACP_PASSWD join(":",
251       $svc_acct->username,
252       $cpassword,
253       "0",
254       "0",
255       "",
256       "",
257       "",
258     ), "\n";
259
260     my($ip)=$svc_acct->slipip;
261
262     unless ( $ip eq '0.0.0.0' || $svc_acct->slipip eq '0e0' ) {
263       print ACP_DIALUP $svc_acct->username, "\t*\t", $svc_acct->slipip, "\n";
264     }
265
266     my %radreply = $svc_acct->radius_reply;
267     my %radcheck = $svc_acct->radius_check;
268
269     my $radcheck = join ", ", map { qq($_ = "$radcheck{$_}") } keys %radcheck;
270     $radcheck .= ", " if $radcheck;
271
272     ###
273     # FORMAT OF THE USERS FILE HERE
274     print USERS
275       $svc_acct->username,
276       qq(\t${textradiusprepend}),
277       $radcheck,
278       qq(Password = "$rpassword"\n\t),
279       join ",\n\t", map { qq($_ = "$radreply{$_}") } keys %radreply;
280     
281     if ( $ip && $ip ne '0e0' ) {
282       #print USERS qq(,\n\tFramed-Address = "$ip"\n\n);
283       print USERS qq(,\n\tFramed-IP-Address = "$ip"\n\n);
284     } else {
285       print USERS qq(\n\n);
286     }
287
288     ###
289     # ICRADIUS export
290     if ( $icradiusmachines ) {
291
292       my $sth = $icradius_dbh->prepare(
293         "INSERT INTO radcheck ( id, UserName, Attribute, Value ) VALUES ( ".
294         join(", ", map { $icradius_dbh->quote( $_ ) } (
295           '',
296           $svc_acct->username,
297           "Password",
298           $svc_acct->_password,
299         ) ). " )"
300       );
301       $sth->execute or die "Can't insert into radcheck table: ". $sth->errstr;
302
303       foreach my $attribute ( keys %radcheck ) {
304         my $sth = $icradius_dbh->prepare(
305           "INSERT INTO radcheck ( id, UserName, Attribute, Value ) VALUES ( ".
306           join(", ", map { $icradius_dbh->quote( $_ ) } (
307             '',
308             $svc_acct->username,
309             $attribute,
310             $radcheck{$attribute},
311           ) ). " )"
312         );
313         $sth->execute or die "Can't insert into radcheck table: ". $sth->errstr;
314       }
315
316       foreach my $attribute ( keys %radreply ) {
317         my $sth = $icradius_dbh->prepare(
318           "INSERT INTO radreply (id, UserName, Attribute, Value) VALUES ( ".
319           join(", ", map { $icradius_dbh->quote( $_ ) } (
320             '',
321             $svc_acct->username,
322             $attribute,
323             $radreply{$attribute},
324           ) ). " )"
325         );
326         $sth->execute or die "Can't insert into radreply table: ". $sth->errstr;
327       }
328
329     }
330
331   }
332
333 }
334
335 flock(MASTER,LOCK_UN);
336 flock(PASSWD,LOCK_UN);
337 flock(SHADOW,LOCK_UN);
338 flock(ACP_DIALUP,LOCK_UN);
339 flock(ACP_PASSWD,LOCK_UN);
340 flock(USERS,LOCK_UN);
341
342 close MASTER;
343 close PASSWD;
344 close SHADOW;
345 close ACP_DIALUP;
346 close ACP_PASSWD;
347 close USERS;
348
349 ###
350 # export stuff
351 #
352
353 my($shellmachine);
354 foreach $shellmachine (@shellmachines) {
355   my $scp = new Net::SCP;
356   $scp->scp("$spooldir/passwd","root\@$shellmachine:/etc/passwd.new")
357     or die "scp error: ". $scp->{errstr};
358   $scp->scp("$spooldir/shadow","root\@$shellmachine:/etc/shadow.new")
359     or die "scp error: ". $scp->{errstr};
360   ssh("root\@$shellmachine",
361     "( ".
362       "mv /etc/passwd.new /etc/passwd; ".
363       "mv /etc/shadow.new /etc/shadow; ".
364     " )"
365   )
366     == 0 or die "ssh error: $!";
367 }
368
369 my($bsdshellmachine);
370 foreach $bsdshellmachine (@bsdshellmachines) {
371   my $scp = new Net::SCP;
372   $scp->scp("$spooldir/passwd","root\@$bsdshellmachine:/etc/passwd.new")
373     or die "scp error: ". $scp->{errstr};
374   $scp->scp("$spooldir/master.passwd","root\@$bsdshellmachine:/etc/master.passwd.new")
375     or die "scp error: ". $scp->{errstr};
376   ssh("root\@$bsdshellmachine",
377     "( ".
378       "mv /etc/passwd.new /etc/passwd; ".
379       "mv /etc/master.passwd.new /etc/master.passwd; ".
380     " )"
381   )
382     == 0 or die "ssh error: $!";
383 }
384
385 my($nismachine);
386 foreach $nismachine (@nismachines) {
387   my $scp = new Net::SCP;
388   $scp->scp("$spooldir/passwd","root\@$nismachine:/etc/global/passwd")
389     or die "scp error: ". $scp->{errstr};
390   $scp->scp("$spooldir/shadow","root\@$nismachine:/etc/global/shadow")
391     or die "scp error: ". $scp->{errstr};
392   ssh("root\@$nismachine",
393     "( ".
394       "cd /var/yp; make; ".
395     " )"
396   )
397     == 0 or die "ssh error: $!";
398 }
399
400 my($erpcdmachine);
401 foreach $erpcdmachine (@erpcdmachines) {
402   my $scp = new Net::SCP;
403   $scp->scp("$spooldir/acp_passwd","root\@$erpcdmachine:/usr/annex/acp_passwd")
404     or die "scp error: ". $scp->{errstr};
405   $scp->scp("$spooldir/acp_dialup","root\@$erpcdmachine:/usr/annex/acp_dialup")
406     or die "scp error: ". $scp->{errstr};
407   ssh("root\@$erpcdmachine",
408     "( ".
409       "kill -USR1 \`cat /usr/annex/erpcd.pid\'".
410     " )"
411   )
412     == 0 or die "ssh error: $!";
413 }
414
415 my($radiusmachine);
416 foreach $radiusmachine (@radiusmachines) {
417   my $scp = new Net::SCP;
418   $scp->scp("$spooldir/users","root\@$radiusmachine:/etc/raddb/users")
419     or die "scp error: ". $scp->{errstr};
420   ssh("root\@$radiusmachine",
421     "( ".
422       "builddbm".
423     " )"
424   )
425     == 0 or die "ssh error: $!";
426 }
427
428 foreach my $icradiusmachine ( @icradiusmachines ) {
429   my( $machine, $db, $user, $pass ) = split(/\s+/, $icradiusmachine);
430   chdir $icradius_mysqlsource or die "Can't cd $icradius_mysqlsource: $!";
431   open(WRITER,"|ssh root\@$machine mysql -v --user=$user -p $db");
432   my $oldfh = select WRITER; $|=1; select $oldfh;
433   print WRITER "$pass\n";
434   sleep 2;
435   print WRITER "LOCK TABLES radcheck WRITE, radreply WRITE;\n";
436   foreach my $file ( glob("radcheck.*") ) {
437     my $scp = new Net::SCP;
438     $scp->scp($file,"root\@$machine:$icradius_mysqldest/$db/$file")
439       or die "scp error: ". $scp->{errstr};
440   }
441   foreach my $file ( glob("radreply.*") ) {
442     my $scp = new Net::SCP;
443     $scp->scp($file,"root\@$machine:$icradius_mysqldest/$db/$file")
444       or die "scp error: ". $scp->{errstr};
445   }
446   close WRITER;
447 }
448
449 unlink $spoollock;
450 flock(EXPORT,LOCK_UN);
451 close EXPORT;
452
453 #
454
455 sub usage {
456   die "Usage:\n\n  svc_acct.export user\n";
457 }
458