feat: add invalid_users directive for Samba shares
Samba shares now support an 'invalid users' list (deny list), written as 'invalid users = u1,u2' in smb.conf. The UI shows a ChipPicker for valid_users and invalid_users, mutually exclusive, sourced from the system user list. feat: add ImportSystemUsers for fresh installations When NASCTL_IMPORT_ON_BOOT=true, nasctl now imports existing system users from /etc/passwd (UID 1000-60000) and /etc/group (supplemental groups), and detects which have Samba accounts via 'pdbedit -L'. Imported users are marked dirty so the admin can review before applying. New POST /api/import/users endpoint for manual re-import. This mirrors the existing import-on-boot flow for smb.conf and /etc/exports.
This commit is contained in:
@@ -0,0 +1 @@
|
||||
ALTER TABLE samba_shares ADD COLUMN invalid_users TEXT NOT NULL DEFAULT '[]';
|
||||
+11
-10
@@ -25,16 +25,17 @@ type Admin struct {
|
||||
}
|
||||
|
||||
type SambaShare struct {
|
||||
ID int64 `json:"id"`
|
||||
Name string `json:"name"`
|
||||
Path string `json:"path"`
|
||||
Comment string `json:"comment"`
|
||||
ReadOnly bool `json:"read_only"`
|
||||
GuestOK bool `json:"guest_ok"`
|
||||
ValidUsers []string `json:"valid_users"`
|
||||
ValidGroups []string `json:"valid_groups"`
|
||||
CreatedAt time.Time `json:"created_at"`
|
||||
UpdatedAt time.Time `json:"updated_at"`
|
||||
ID int64 `json:"id"`
|
||||
Name string `json:"name"`
|
||||
Path string `json:"path"`
|
||||
Comment string `json:"comment"`
|
||||
ReadOnly bool `json:"read_only"`
|
||||
GuestOK bool `json:"guest_ok"`
|
||||
ValidUsers []string `json:"valid_users"`
|
||||
ValidGroups []string `json:"valid_groups"`
|
||||
InvalidUsers []string `json:"invalid_users"`
|
||||
CreatedAt time.Time `json:"created_at"`
|
||||
UpdatedAt time.Time `json:"updated_at"`
|
||||
}
|
||||
|
||||
type NFSClient struct {
|
||||
|
||||
+21
-8
@@ -42,7 +42,7 @@ func scanSambaShare(row interface {
|
||||
}) (SambaShare, error) {
|
||||
var share SambaShare
|
||||
var readOnly, guestOK int
|
||||
var validUsers, validGroups, createdAt, updatedAt string
|
||||
var validUsers, validGroups, invalidUsers, createdAt, updatedAt string
|
||||
if err := row.Scan(
|
||||
&share.ID,
|
||||
&share.Name,
|
||||
@@ -52,6 +52,7 @@ func scanSambaShare(row interface {
|
||||
&guestOK,
|
||||
&validUsers,
|
||||
&validGroups,
|
||||
&invalidUsers,
|
||||
&createdAt,
|
||||
&updatedAt,
|
||||
); err != nil {
|
||||
@@ -68,6 +69,10 @@ func scanSambaShare(row interface {
|
||||
if err != nil {
|
||||
return SambaShare{}, err
|
||||
}
|
||||
share.InvalidUsers, err = decodeJSONStrings(invalidUsers)
|
||||
if err != nil {
|
||||
return SambaShare{}, err
|
||||
}
|
||||
share.CreatedAt = parseTime(createdAt)
|
||||
share.UpdatedAt = parseTime(updatedAt)
|
||||
return share, nil
|
||||
@@ -170,7 +175,7 @@ func (d *DB) ListApplyLog(limit int) ([]ApplyLogEntry, error) {
|
||||
|
||||
func (d *DB) ListSambaShares() ([]SambaShare, error) {
|
||||
rows, err := d.conn.Query(`
|
||||
SELECT id, name, path, comment, read_only, guest_ok, valid_users, valid_groups, created_at, updated_at
|
||||
SELECT id, name, path, comment, read_only, guest_ok, valid_users, valid_groups, invalid_users, created_at, updated_at
|
||||
FROM samba_shares ORDER BY name ASC`)
|
||||
if err != nil {
|
||||
return nil, fmt.Errorf("list samba shares: %w", err)
|
||||
@@ -190,7 +195,7 @@ func (d *DB) ListSambaShares() ([]SambaShare, error) {
|
||||
|
||||
func (d *DB) GetSambaShare(id int64) (SambaShare, error) {
|
||||
row := d.conn.QueryRow(`
|
||||
SELECT id, name, path, comment, read_only, guest_ok, valid_users, valid_groups, created_at, updated_at
|
||||
SELECT id, name, path, comment, read_only, guest_ok, valid_users, valid_groups, invalid_users, created_at, updated_at
|
||||
FROM samba_shares WHERE id = ?`, id)
|
||||
share, err := scanSambaShare(row)
|
||||
if err == sql.ErrNoRows {
|
||||
@@ -211,6 +216,10 @@ func (d *DB) CreateSambaShare(share SambaShare) (SambaShare, error) {
|
||||
if err != nil {
|
||||
return SambaShare{}, err
|
||||
}
|
||||
invalidUsers, err := encodeJSONStrings(share.InvalidUsers)
|
||||
if err != nil {
|
||||
return SambaShare{}, err
|
||||
}
|
||||
readOnly := 0
|
||||
if share.ReadOnly {
|
||||
readOnly = 1
|
||||
@@ -220,9 +229,9 @@ func (d *DB) CreateSambaShare(share SambaShare) (SambaShare, error) {
|
||||
guestOK = 1
|
||||
}
|
||||
result, err := d.conn.Exec(`
|
||||
INSERT INTO samba_shares (name, path, comment, read_only, guest_ok, valid_users, valid_groups)
|
||||
VALUES (?, ?, ?, ?, ?, ?, ?)`,
|
||||
share.Name, share.Path, share.Comment, readOnly, guestOK, validUsers, validGroups,
|
||||
INSERT INTO samba_shares (name, path, comment, read_only, guest_ok, valid_users, valid_groups, invalid_users)
|
||||
VALUES (?, ?, ?, ?, ?, ?, ?, ?)`,
|
||||
share.Name, share.Path, share.Comment, readOnly, guestOK, validUsers, validGroups, invalidUsers,
|
||||
)
|
||||
if err != nil {
|
||||
return SambaShare{}, fmt.Errorf("create samba share: %w", err)
|
||||
@@ -243,6 +252,10 @@ func (d *DB) UpdateSambaShare(id int64, share SambaShare) (SambaShare, error) {
|
||||
if err != nil {
|
||||
return SambaShare{}, err
|
||||
}
|
||||
invalidUsers, err := encodeJSONStrings(share.InvalidUsers)
|
||||
if err != nil {
|
||||
return SambaShare{}, err
|
||||
}
|
||||
readOnly := 0
|
||||
if share.ReadOnly {
|
||||
readOnly = 1
|
||||
@@ -253,9 +266,9 @@ func (d *DB) UpdateSambaShare(id int64, share SambaShare) (SambaShare, error) {
|
||||
}
|
||||
result, err := d.conn.Exec(`
|
||||
UPDATE samba_shares
|
||||
SET name = ?, path = ?, comment = ?, read_only = ?, guest_ok = ?, valid_users = ?, valid_groups = ?, updated_at = datetime('now')
|
||||
SET name = ?, path = ?, comment = ?, read_only = ?, guest_ok = ?, valid_users = ?, valid_groups = ?, invalid_users = ?, updated_at = datetime('now')
|
||||
WHERE id = ?`,
|
||||
share.Name, share.Path, share.Comment, readOnly, guestOK, validUsers, validGroups, id,
|
||||
share.Name, share.Path, share.Comment, readOnly, guestOK, validUsers, validGroups, invalidUsers, id,
|
||||
)
|
||||
if err != nil {
|
||||
return SambaShare{}, fmt.Errorf("update samba share: %w", err)
|
||||
|
||||
@@ -24,6 +24,10 @@ func (d *DB) ReplaceSambaShares(shares []SambaShare) error {
|
||||
if err != nil {
|
||||
return err
|
||||
}
|
||||
invalidUsers, err := encodeJSONStrings(share.InvalidUsers)
|
||||
if err != nil {
|
||||
return err
|
||||
}
|
||||
readOnly := 0
|
||||
if share.ReadOnly {
|
||||
readOnly = 1
|
||||
@@ -33,9 +37,9 @@ func (d *DB) ReplaceSambaShares(shares []SambaShare) error {
|
||||
guestOK = 1
|
||||
}
|
||||
_, err = tx.Exec(`
|
||||
INSERT INTO samba_shares (name, path, comment, read_only, guest_ok, valid_users, valid_groups)
|
||||
VALUES (?, ?, ?, ?, ?, ?, ?)`,
|
||||
share.Name, share.Path, share.Comment, readOnly, guestOK, validUsers, validGroups,
|
||||
INSERT INTO samba_shares (name, path, comment, read_only, guest_ok, valid_users, valid_groups, invalid_users)
|
||||
VALUES (?, ?, ?, ?, ?, ?, ?, ?)`,
|
||||
share.Name, share.Path, share.Comment, readOnly, guestOK, validUsers, validGroups, invalidUsers,
|
||||
)
|
||||
if err != nil {
|
||||
return fmt.Errorf("insert samba share %s: %w", share.Name, err)
|
||||
|
||||
@@ -201,6 +201,35 @@ func (d *DB) ClearDeletedUser(username string) error {
|
||||
return nil
|
||||
}
|
||||
|
||||
func (d *DB) ReplaceUsers(users []User) error {
|
||||
tx, err := d.conn.Begin()
|
||||
if err != nil {
|
||||
return fmt.Errorf("begin tx: %w", err)
|
||||
}
|
||||
defer func() { _ = tx.Rollback() }()
|
||||
|
||||
if _, err := tx.Exec(`DELETE FROM system_users`); err != nil {
|
||||
return fmt.Errorf("clear system_users: %w", err)
|
||||
}
|
||||
|
||||
for _, u := range users {
|
||||
groups, err := encodeJSONStrings(u.Groups)
|
||||
if err != nil {
|
||||
return err
|
||||
}
|
||||
_, err = tx.Exec(`
|
||||
INSERT INTO system_users (username, groups, smb_enabled, disabled, pending_password)
|
||||
VALUES (?, ?, ?, ?, '')`,
|
||||
u.Username, groups, boolToInt(u.SMBEnabled), boolToInt(u.Disabled),
|
||||
)
|
||||
if err != nil {
|
||||
return fmt.Errorf("insert user %s: %w", u.Username, err)
|
||||
}
|
||||
}
|
||||
|
||||
return tx.Commit()
|
||||
}
|
||||
|
||||
func (d *DB) GetAdminByUsername(username string) (Admin, error) {
|
||||
row := d.conn.QueryRow(
|
||||
`SELECT id, username, password_hash, created_at, updated_at FROM admins WHERE username = ?`,
|
||||
|
||||
Reference in New Issue
Block a user