add icradius_secrets config file to export to a non-Freeside MySQL database for
[freeside.git] / bin / svc_acct.export
1 #!/usr/bin/perl -w
2 #
3 # $Id: svc_acct.export,v 1.17 2001-02-21 23:48:19 ivan Exp $
4 #
5 # Create and export password files: passwd, passwd.adjunct, shadow,
6 # acp_passwd, acp_userinfo, acp_dialup, users
7 #
8 # ivan@voicenet.com late august/september 96
9 # (the password encryption bits were from melody)
10 #
11 # use a temporary copy of svc_acct to minimize lock time on the real file,
12 # and skip blank entries.
13 #
14 # ivan@voicenet.com 96-Oct-6
15 #
16 # change users / acp_dialup file formats
17 # ivan@voicenet.com 97-jan-28-31
18 #
19 # change priority (after copies) to 19, not 10
20 # ivan@voicenet.com 97-feb-5
21 #
22 # added exit if stuff is already locked 97-apr-15
23 #
24 # rewrite ivan@sisd.com 98-mar-9
25 #
26 # Changed 'password' to '_password' because Pg6.3 reserves this word
27 # Added code to create a FreeBSD style master.passwd file
28 #   bmccane@maxbaud.net 98-Apr-3
29 #
30 # don't export non-root 0 UID's, even if they get put in the database
31 # ivan@sisd.com 98-jul-14
32 #
33 # Uses Idle_Timeout, Port_Limit, Framed_Netmask and Framed_Route if they
34 # exist; need some way to support arbitrary radius fields.  also 
35 # /var/spool/freeside/conf/ ivan@sisd.com 98-jul-26, aug-9
36 #
37 # OOPS!  added arbitrary radius fields (pry 98-aug-16) but forgot to say so.
38 # ivan@sisd.com 98-sep-18
39
40 # $Log: svc_acct.export,v $
41 # Revision 1.17  2001-02-21 23:48:19  ivan
42 # add icradius_secrets config file to export to a non-Freeside MySQL database for
43 # ICRADIUS
44 #
45 # Revision 1.16  2000/07/06 13:23:29  ivan
46 # tyop
47 #
48 # Revision 1.15  2000/07/06 08:57:28  ivan
49 # support for radius check attributes (except importing).  poorly documented.
50 #
51 # Revision 1.14  2000/06/29 15:01:25  ivan
52 # another silly typo in svc_acct.export
53 #
54 # Revision 1.13  2000/06/28 12:37:28  ivan
55 # add support for config option textradiusprepend
56 #
57 # Revision 1.12  2000/06/15 14:07:02  ivan
58 # added ICRADIUS radreply table support, courtesy of Kenny Elliott
59 #
60 # Revision 1.11  2000/03/06 16:00:39  ivan
61 # sync up with working versoin
62 #
63 # Revision 1.2  1998/12/10 07:23:15  ivan
64 # use FS::Conf, need user (for datasrc)
65 #
66
67 use strict;
68 use vars qw($conf);
69 use Fcntl qw(:flock);
70 use IO::Handle;
71 use DBI;
72 use FS::Conf;
73 use FS::SSH qw(scp ssh);
74 use FS::UID qw(adminsuidsetup datasrc dbh);
75 use FS::Record qw(qsearch fields);
76 use FS::svc_acct;
77
78 my $user = shift or die &usage;
79 adminsuidsetup $user;
80
81 $conf = new FS::Conf;
82
83 my @shellmachines = $conf->config('shellmachines')
84   if $conf->exists('shellmachines');
85
86 my @bsdshellmachines = $conf->config('bsdshellmachines')
87   if $conf->exists('bsdshellmachines');
88
89 my @nismachines = $conf->config('nismachines')
90   if $conf->exists('nismachines');
91
92 my @erpcdmachines = $conf->config('erpcdmachines')
93   if $conf->exists('erpcdmachines');
94
95 my @radiusmachines = $conf->config('radiusmachines')
96   if $conf->exists('radiusmachines');
97
98 my $icradiusmachines = $conf->exists('icradiusmachines');
99 my @icradiusmachines = $conf->config('icradiusmachines') if $icradiusmachines;
100 my $icradius_mysqldest =
101   $conf->config('icradius_mysqldest') || "/usr/local/var/"
102     if $icradiusmachines;
103 my $icradius_mysqlsource =
104   $conf->config('icradius_mysqlsource') || "/usr/local/var/freeside"
105     if $icradiusmachines;
106 my $icradius_dbh;
107 if ( $icradiusmachines && $conf->exists('icradius_secrets') ) {
108   $icradius_dbh = DBI->connect($conf->config('icradius_secrets'))
109     or die $DBI::errstr;;
110 } else {
111   $icradius_dbh = dbh;
112 }
113
114 my $textradiusprepend = $conf->config('textradiusprepend');
115
116 my(@saltset)= ( 'a'..'z' , 'A'..'Z' , '0'..'9' , '.' , '/' );
117 require 5.004; #srand(time|$$);
118
119 my $spooldir = "/usr/local/etc/freeside/export.". datasrc;
120 my $spoollock = "/usr/local/etc/freeside/svc_acct.export.lock.". datasrc;
121
122 open(EXPORT,"+>>$spoollock") or die "Can't open $spoollock: $!";
123 select(EXPORT); $|=1; select(STDOUT);
124 unless ( flock(EXPORT,LOCK_EX|LOCK_NB) ) {
125   seek(EXPORT,0,0);
126   my($pid)=<EXPORT>;
127   chop($pid);
128   #no reason to start loct of blocking processes
129   die "Is another export process running under pid $pid?\n";
130 }
131 seek(EXPORT,0,0);
132 print EXPORT $$,"\n";
133
134 my(@svc_acct)=qsearch('svc_acct',{});
135
136 ( open(MASTER,">$spooldir/master.passwd")
137   and flock(MASTER,LOCK_EX|LOCK_NB)
138 ) or die "Can't open $spooldir/master.passwd: $!";
139 ( open(PASSWD,">$spooldir/passwd")
140   and flock(PASSWD,LOCK_EX|LOCK_NB)  
141 ) or die "Can't open $spooldir/passwd: $!";
142 ( open(SHADOW,">$spooldir/shadow")
143   and flock(SHADOW,LOCK_EX|LOCK_NB) 
144 ) or die "Can't open $spooldir/shadow: $!";
145 ( open(ACP_PASSWD,">$spooldir/acp_passwd") 
146   and flock (ACP_PASSWD,LOCK_EX|LOCK_NB)
147 ) or die "Can't open $spooldir/acp_passwd: $!";
148 ( open (ACP_DIALUP,">$spooldir/acp_dialup")
149   and flock(ACP_DIALUP,LOCK_EX|LOCK_NB)
150 ) or die "Can't open $spooldir/acp_dialup: $!";
151 ( open (USERS,">$spooldir/users")
152   and flock(USERS,LOCK_EX|LOCK_NB)
153 ) or die "Can't open $spooldir/users: $!";
154
155 chmod 0644, "$spooldir/passwd",
156             "$spooldir/acp_dialup",
157 ;
158 chmod 0600, "$spooldir/master.passwd",
159             "$spooldir/acp_passwd",
160             "$spooldir/shadow",
161             "$spooldir/users",
162 ;
163
164 if ( $icradiusmachines ) {
165   my $sth = $icradius_dbh->prepare("DELETE FROM radcheck");
166   $sth->execute or die "Can't reset radcheck table: ". $sth->errstr;
167   my $sth2 = $icradius_dbh->prepare("DELETE FROM radreply");
168   $sth2->execute or die "Can't reset radreply table: ". $sth2->errstr;
169 }
170
171 setpriority(0,0,10);
172
173 my($svc_acct);
174 foreach $svc_acct (@svc_acct) {
175
176   my($password)=$svc_acct->getfield('_password');
177   my($cpassword,$rpassword);
178   if ( ( length($password) <= 8 )
179        && ( $password ne '*' )
180        && ( $password ne '' )
181      ) {
182     $cpassword=crypt($password,
183                      $saltset[int(rand(64))].$saltset[int(rand(64))]
184     );
185     $rpassword=$password;
186   } else {
187     $cpassword=$password;
188     $rpassword='UNIX';
189   }
190
191   if ( $svc_acct->uid  =~ /^(\d+)$/ ) {
192
193     die "Non-root user ". $svc_acct->username. " has 0 UID!"
194       if $svc_acct->uid == 0 && $svc_acct->username ne 'root';
195
196     ###
197     # FORMAT OF FreeBSD MASTER PASSWD FILE HERE
198     print MASTER join(":",
199       $svc_acct->username,              # User name
200       $cpassword,                       # Encrypted password
201       $svc_acct->uid,                   # User ID
202       $svc_acct->gid,                   # Group ID
203       "",                               # Login Class
204       "0",                              # Password Change Time
205       "0",                              # Password Expiration Time
206       $svc_acct->finger,                # Users name
207       $svc_acct->dir,                   # Users home directory
208       $svc_acct->shell,                 # shell
209     ), "\n" ;
210
211     ###
212     # FORMAT OF THE PASSWD FILE HERE
213     print PASSWD join(":",
214       $svc_acct->username,
215       'x', # "##". $svc_acct->$username,
216       $svc_acct->uid,
217       $svc_acct->gid,
218       $svc_acct->finger,
219       $svc_acct->dir,
220       $svc_acct->shell,
221     ), "\n";
222
223     ###
224     # FORMAT OF THE SHADOW FILE HERE
225     print SHADOW join(":",
226       $svc_acct->username,
227       $cpassword,
228       '',
229       '',
230       '',
231       '',
232       '',
233       '',
234       '',
235     ), "\n";
236
237   }
238
239   if ( $svc_acct->slipip ne '' ) {
240
241     ###
242     # FORMAT OF THE ACP_* FILES HERE
243     print ACP_PASSWD join(":",
244       $svc_acct->username,
245       $cpassword,
246       "0",
247       "0",
248       "",
249       "",
250       "",
251     ), "\n";
252
253     my($ip)=$svc_acct->slipip;
254
255     unless ( $ip eq '0.0.0.0' || $svc_acct->slipip eq '0e0' ) {
256       print ACP_DIALUP $svc_acct->username, "\t*\t", $svc_acct->slipip, "\n";
257     }
258
259     my %radreply = $svc_acct->radius_reply;
260     my %radcheck = $svc_acct->radius_check;
261
262     my $radcheck = join ", ", map { qq($_ = "$radcheck{$_}") } keys %radcheck;
263     $radcheck .= ", " if $radcheck;
264
265     ###
266     # FORMAT OF THE USERS FILE HERE
267     print USERS
268       $svc_acct->username,
269       qq(\t${textradiusprepend}),
270       $radcheck,
271       qq(Password = "$rpassword"\n\t),
272       join ",\n\t", map { qq($_ = "$radreply{$_}") } keys %radreply;
273     
274     if ( $ip && $ip ne '0e0' ) {
275       #print USERS qq(,\n\tFramed-Address = "$ip"\n\n);
276       print USERS qq(,\n\tFramed-IP-Address = "$ip"\n\n);
277     } else {
278       print USERS qq(\n\n);
279     }
280
281     ###
282     # ICRADIUS export
283     if ( $icradiusmachines ) {
284
285       my $sth = $icradius_dbh->prepare(
286         "INSERT INTO radcheck ( id, UserName, Attribute, Value ) VALUES ( ".
287         join(", ", map { $icradius_dbh->quote( $_ ) } (
288           '',
289           $svc_acct->username,
290           "Password",
291           $svc_acct->_password,
292         ) ). " )"
293       );
294       $sth->execute or die "Can't insert into radcheck table: ". $sth->errstr;
295
296       foreach my $attribute ( keys %radcheck ) {
297         my $sth = $icradius_dbh->prepare(
298           "INSERT INTO radcheck ( id, UserName, Attribute, Value ) VALUES ( ".
299           join(", ", map { $icradius_dbh->quote( $_ ) } (
300             '',
301             $svc_acct->username,
302             $attribute,
303             $radcheck{$attribute},
304           ) ). " )"
305         );
306         $sth->execute or die "Can't insert into radcheck table: ". $sth->errstr;
307       }
308
309       foreach my $attribute ( keys %radreply ) {
310         my $sth = $icradius_dbh->prepare(
311           "INSERT INTO radreply (id, UserName, Attribute, Value) VALUES ( ".
312           join(", ", map { $icradius_dbh->quote( $_ ) } (
313             '',
314             $svc_acct->username,
315             $attribute,
316             $radreply{$attribute},
317           ) ). " )"
318         );
319         $sth->execute or die "Can't insert into radreply table: ". $sth->errstr;
320       }
321
322     }
323
324   }
325
326 }
327
328 flock(MASTER,LOCK_UN);
329 flock(PASSWD,LOCK_UN);
330 flock(SHADOW,LOCK_UN);
331 flock(ACP_DIALUP,LOCK_UN);
332 flock(ACP_PASSWD,LOCK_UN);
333 flock(USERS,LOCK_UN);
334
335 close MASTER;
336 close PASSWD;
337 close SHADOW;
338 close ACP_DIALUP;
339 close ACP_PASSWD;
340 close USERS;
341
342 ###
343 # export stuff
344 #
345
346 my($shellmachine);
347 foreach $shellmachine (@shellmachines) {
348   scp("$spooldir/passwd","root\@$shellmachine:/etc/passwd.new")
349     == 0 or die "scp error: $!";
350   scp("$spooldir/shadow","root\@$shellmachine:/etc/shadow.new")
351     == 0 or die "scp error: $!";
352   ssh("root\@$shellmachine",
353     "( ".
354       "mv /etc/passwd.new /etc/passwd; ".
355       "mv /etc/shadow.new /etc/shadow; ".
356     " )"
357   )
358     == 0 or die "ssh error: $!";
359 }
360
361 my($bsdshellmachine);
362 foreach $bsdshellmachine (@bsdshellmachines) {
363   scp("$spooldir/passwd","root\@$bsdshellmachine:/etc/passwd.new")
364     == 0 or die "scp error: $!";
365   scp("$spooldir/master.passwd","root\@$bsdshellmachine:/etc/master.passwd.new")
366     == 0 or die "scp error: $!";
367   ssh("root\@$bsdshellmachine",
368     "( ".
369       "mv /etc/passwd.new /etc/passwd; ".
370       "mv /etc/master.passwd.new /etc/master.passwd; ".
371     " )"
372   )
373     == 0 or die "ssh error: $!";
374 }
375
376 my($nismachine);
377 foreach $nismachine (@nismachines) {
378   scp("$spooldir/passwd","root\@$nismachine:/etc/global/passwd")
379     == 0 or die "scp error: $!";
380   scp("$spooldir/shadow","root\@$nismachine:/etc/global/shadow")
381     == 0 or die "scp error: $!";
382   ssh("root\@$nismachine",
383     "( ".
384       "cd /var/yp; make; ".
385     " )"
386   )
387     == 0 or die "ssh error: $!";
388 }
389
390 my($erpcdmachine);
391 foreach $erpcdmachine (@erpcdmachines) {
392   scp("$spooldir/acp_passwd","root\@$erpcdmachine:/usr/annex/acp_passwd")
393     == 0 or die "scp error: $!";
394   scp("$spooldir/acp_dialup","root\@$erpcdmachine:/usr/annex/acp_dialup")
395     == 0 or die "scp error: $!";
396   ssh("root\@$erpcdmachine",
397     "( ".
398       "kill -USR1 \`cat /usr/annex/erpcd.pid\'".
399     " )"
400   )
401     == 0 or die "ssh error: $!";
402 }
403
404 my($radiusmachine);
405 foreach $radiusmachine (@radiusmachines) {
406   scp("$spooldir/users","root\@$radiusmachine:/etc/raddb/users")
407     == 0 or die "scp error: $!";
408   ssh("root\@$radiusmachine",
409     "( ".
410       "builddbm".
411     " )"
412   )
413     == 0 or die "ssh error: $!";
414 }
415
416 foreach my $icradiusmachine ( @icradiusmachines ) {
417   my( $machine, $db, $user, $pass ) = split(/\s+/, $icradiusmachine);
418   chdir $icradius_mysqlsource or die "Can't cd $icradius_mysqlsource: $!";
419   open(WRITER,"|ssh root\@$machine mysql -v --user=$user -p $db");
420   my $oldfh = select WRITER; $|=1; select $oldfh;
421   print WRITER "$pass\n";
422   sleep 2;
423   print WRITER "LOCK TABLES radcheck WRITE, radreply WRITE;\n";
424   foreach my $file ( glob("radcheck.*") ) {
425     scp($file,"root\@$machine:$icradius_mysqldest/$db/$file");
426   }
427   foreach my $file ( glob("radreply.*") ) {
428     scp($file,"root\@$machine:$icradius_mysqldest/$db/$file");
429   }
430   close WRITER;
431 }
432
433 unlink $spoollock;
434 flock(EXPORT,LOCK_UN);
435 close EXPORT;
436
437 #
438
439 sub usage {
440   die "Usage:\n\n  svc_acct.export user\n";
441 }
442