The FreeRADIUS server $Id: f3670dba8951ca10eb4948feb3dc3db9423a334f $
Loading...
Searching...
No Matches
base.c
Go to the documentation of this file.
1/*
2 * This program is free software; you can redistribute it and/or modify
3 * it under the terms of the GNU General Public License as published by
4 * the Free Software Foundation; either version 2 of the License, or
5 * (at your option) any later version.
6 *
7 * This program is distributed in the hope that it will be useful,
8 * but WITHOUT ANY WARRANTY; without even the implied warranty of
9 * MERCHANTABILITY or FITNESS FOR A PARTICULAR PURPOSE. See the
10 * GNU General Public License for more details.
11 *
12 * You should have received a copy of the GNU General Public License
13 * along with this program; if not, write to the Free Software
14 * Foundation, Inc., 51 Franklin St, Fifth Floor, Boston, MA 02110-1301, USA
15 */
16
17/**
18 * $Id: c546938757236df2d34bf5f666c09dcfcb7f2c12 $
19 * @file src/process/tls/base.c
20 * @brief TLS processing.
21 *
22 * @copyright 2021 Arran Cudbard-Bell (a.cudbardb@freeradius.org)
23 */
24#include <freeradius-devel/unlang/interpret.h>
25#include <freeradius-devel/util/debug.h>
26#include <freeradius-devel/protocol/tls/freeradius.h>
27
28static fr_dict_t const *dict_tls;
29
35
37
43
61
65
66#define FR_TLS_PACKET_CODE_VALID(_code) (((_code) > 0) && ((_code) <= FR_PACKET_TYPE_VALUE_NOTFOUND))
67
68#define PROCESS_INST process_tls_t
69#define PROCESS_PACKET_TYPE uint32_t
70#define PROCESS_CODE_DO_NOT_RESPOND FR_PACKET_TYPE_VALUE_FAILURE
71#define PROCESS_PACKET_CODE_VALID FR_TLS_PACKET_CODE_VALID
72
73#include <freeradius-devel/server/process.h>
74
75static int mod_instantiate(module_inst_ctx_t const *mctx)
76{
78 CONF_SECTION *server_cs = cf_item_to_section(cf_parent(mctx->mi->conf));
79
80 /*
81 * We have to define both load and save.
82 */
83 if (inst->sections.load_session && !inst->sections.store_session) {
84 cf_log_err(server_cs, "Virtual server defines 'load session', but no 'store session'");
85 return -1;
86 }
87
88 if (inst->sections.store_session && !inst->sections.load_session) {
89 cf_log_err(server_cs, "Virtual server defines 'store session', but no 'load session'");
90 return -1;
91 }
92
93 /*
94 * If 'load' is set, then 'store' is set. And we must also have 'clear'
95 */
96 if (inst->sections.load_session && !inst->sections.clear_session) {
97 cf_log_err(server_cs, "Virtual server defines 'load session' and 'store session', but no 'clear session'");
98 return -1;
99 }
100
101 if (inst->sections.clear_session) {
102 if (!inst->sections.load_session) {
103 cf_log_err(server_cs, "Virtual server defines 'clear session' but no 'load session'");
104 return -1;
105 }
106
107 if (!inst->sections.store_session) {
108 cf_log_err(server_cs, "Virtual server defines 'clear session' but no 'store session'");
109 return -1;
110 }
111 }
112
113 return 0;
114}
115
116static fr_process_state_t const process_state[] = {
117 [FR_PACKET_TYPE_VALUE_LOAD_SESSION] = {
118 .packet_type = {
119 [RLM_MODULE_OK] = FR_PACKET_TYPE_VALUE_SUCCESS,
120 [RLM_MODULE_UPDATED] = FR_PACKET_TYPE_VALUE_SUCCESS,
121
122 [RLM_MODULE_NOOP] = FR_PACKET_TYPE_VALUE_FAILURE,
123 [RLM_MODULE_REJECT] = FR_PACKET_TYPE_VALUE_FAILURE,
124 [RLM_MODULE_FAIL] = FR_PACKET_TYPE_VALUE_FAILURE,
125 [RLM_MODULE_INVALID] = FR_PACKET_TYPE_VALUE_FAILURE,
126 [RLM_MODULE_DISALLOW] = FR_PACKET_TYPE_VALUE_FAILURE,
127 [RLM_MODULE_TIMEOUT] = FR_PACKET_TYPE_VALUE_FAILURE,
128 [RLM_MODULE_NOTFOUND] = FR_PACKET_TYPE_VALUE_NOTFOUND,
129 },
130 .default_rcode = RLM_MODULE_NOOP,
131 .recv = recv_generic,
132 .resume = resume_recv_no_send,
133 .section_offset = PROCESS_CONF_OFFSET(load_session),
134 },
135 [FR_PACKET_TYPE_VALUE_STORE_SESSION] = {
136 .packet_type = {
137 [RLM_MODULE_OK] = FR_PACKET_TYPE_VALUE_SUCCESS,
138 [RLM_MODULE_UPDATED] = FR_PACKET_TYPE_VALUE_SUCCESS,
139
140 [RLM_MODULE_NOOP] = FR_PACKET_TYPE_VALUE_FAILURE,
141 [RLM_MODULE_REJECT] = FR_PACKET_TYPE_VALUE_FAILURE,
142 [RLM_MODULE_FAIL] = FR_PACKET_TYPE_VALUE_FAILURE,
143 [RLM_MODULE_INVALID] = FR_PACKET_TYPE_VALUE_FAILURE,
144 [RLM_MODULE_DISALLOW] = FR_PACKET_TYPE_VALUE_FAILURE,
145 [RLM_MODULE_TIMEOUT] = FR_PACKET_TYPE_VALUE_FAILURE,
146 [RLM_MODULE_NOTFOUND] = FR_PACKET_TYPE_VALUE_NOTFOUND,
147 },
148 .default_rcode = RLM_MODULE_NOOP,
149 .recv = recv_generic,
150 .resume = resume_recv_no_send,
151 .section_offset = PROCESS_CONF_OFFSET(store_session),
152 },
153 [FR_PACKET_TYPE_VALUE_CLEAR_SESSION] = {
154 .packet_type = {
155 [RLM_MODULE_OK] = FR_PACKET_TYPE_VALUE_SUCCESS,
156 [RLM_MODULE_UPDATED] = FR_PACKET_TYPE_VALUE_SUCCESS,
157
158 [RLM_MODULE_NOOP] = FR_PACKET_TYPE_VALUE_FAILURE,
159 [RLM_MODULE_REJECT] = FR_PACKET_TYPE_VALUE_FAILURE,
160 [RLM_MODULE_FAIL] = FR_PACKET_TYPE_VALUE_FAILURE,
161 [RLM_MODULE_INVALID] = FR_PACKET_TYPE_VALUE_FAILURE,
162 [RLM_MODULE_DISALLOW] = FR_PACKET_TYPE_VALUE_FAILURE,
163 [RLM_MODULE_TIMEOUT] = FR_PACKET_TYPE_VALUE_FAILURE,
164 [RLM_MODULE_NOTFOUND] = FR_PACKET_TYPE_VALUE_NOTFOUND,
165 },
166 .default_rcode = RLM_MODULE_NOOP,
167 .recv = recv_generic,
168 .resume = resume_recv_no_send,
169 .section_offset = PROCESS_CONF_OFFSET(clear_session),
170 },
171 [FR_PACKET_TYPE_VALUE_VERIFY_CERTIFICATE] = {
172 .packet_type = {
173 [RLM_MODULE_OK] = FR_PACKET_TYPE_VALUE_SUCCESS,
174 [RLM_MODULE_UPDATED] = FR_PACKET_TYPE_VALUE_SUCCESS,
175 [RLM_MODULE_NOOP] = FR_PACKET_TYPE_VALUE_SUCCESS,
176
177 [RLM_MODULE_REJECT] = FR_PACKET_TYPE_VALUE_FAILURE,
178 [RLM_MODULE_FAIL] = FR_PACKET_TYPE_VALUE_FAILURE,
179 [RLM_MODULE_INVALID] = FR_PACKET_TYPE_VALUE_FAILURE,
180 [RLM_MODULE_DISALLOW] = FR_PACKET_TYPE_VALUE_FAILURE,
181 [RLM_MODULE_TIMEOUT] = FR_PACKET_TYPE_VALUE_FAILURE,
182 [RLM_MODULE_NOTFOUND] = FR_PACKET_TYPE_VALUE_NOTFOUND,
183 },
184 .default_rcode = RLM_MODULE_NOOP,
185 .recv = recv_generic,
186 .resume = resume_recv_no_send,
187 .section_offset = PROCESS_CONF_OFFSET(verify_certificate),
188 },
189 [FR_PACKET_TYPE_VALUE_NEW_SESSION] = {
190 .packet_type = {
191 [RLM_MODULE_OK] = FR_PACKET_TYPE_VALUE_SUCCESS,
192 [RLM_MODULE_UPDATED] = FR_PACKET_TYPE_VALUE_SUCCESS,
193 [RLM_MODULE_NOOP] = FR_PACKET_TYPE_VALUE_SUCCESS,
194
195 [RLM_MODULE_REJECT] = FR_PACKET_TYPE_VALUE_FAILURE,
196 [RLM_MODULE_FAIL] = FR_PACKET_TYPE_VALUE_FAILURE,
197 [RLM_MODULE_INVALID] = FR_PACKET_TYPE_VALUE_FAILURE,
198 [RLM_MODULE_DISALLOW] = FR_PACKET_TYPE_VALUE_FAILURE,
199 [RLM_MODULE_TIMEOUT] = FR_PACKET_TYPE_VALUE_FAILURE,
200 [RLM_MODULE_NOTFOUND] = FR_PACKET_TYPE_VALUE_NOTFOUND,
201 },
202 .default_rcode = RLM_MODULE_NOOP,
203 .recv = recv_generic,
204 .resume = resume_recv_no_send,
205 .section_offset = PROCESS_CONF_OFFSET(new_session),
206 },
207 [FR_PACKET_TYPE_VALUE_ESTABLISH_SESSION] = {
208 .packet_type = {
209 [RLM_MODULE_OK] = FR_PACKET_TYPE_VALUE_SUCCESS,
210 [RLM_MODULE_UPDATED] = FR_PACKET_TYPE_VALUE_SUCCESS,
211 [RLM_MODULE_NOOP] = FR_PACKET_TYPE_VALUE_SUCCESS,
212
213 [RLM_MODULE_REJECT] = FR_PACKET_TYPE_VALUE_FAILURE,
214 [RLM_MODULE_FAIL] = FR_PACKET_TYPE_VALUE_FAILURE,
215 [RLM_MODULE_INVALID] = FR_PACKET_TYPE_VALUE_FAILURE,
216 [RLM_MODULE_DISALLOW] = FR_PACKET_TYPE_VALUE_FAILURE,
217 [RLM_MODULE_TIMEOUT] = FR_PACKET_TYPE_VALUE_FAILURE,
218 [RLM_MODULE_NOTFOUND] = FR_PACKET_TYPE_VALUE_NOTFOUND
219 },
220 .default_rcode = RLM_MODULE_NOOP,
221 .recv = recv_generic,
222 .resume = resume_recv_no_send,
223 .section_offset = PROCESS_CONF_OFFSET(establish_session),
224 },
225 [FR_PACKET_TYPE_VALUE_FAIL_SESSION] = {
226 .packet_type = {
227 [RLM_MODULE_OK] = FR_PACKET_TYPE_VALUE_SUCCESS,
228 [RLM_MODULE_UPDATED] = FR_PACKET_TYPE_VALUE_SUCCESS,
229 [RLM_MODULE_NOOP] = FR_PACKET_TYPE_VALUE_SUCCESS,
230
231 [RLM_MODULE_REJECT] = FR_PACKET_TYPE_VALUE_FAILURE,
232 [RLM_MODULE_FAIL] = FR_PACKET_TYPE_VALUE_FAILURE,
233 [RLM_MODULE_INVALID] = FR_PACKET_TYPE_VALUE_FAILURE,
234 [RLM_MODULE_DISALLOW] = FR_PACKET_TYPE_VALUE_FAILURE,
235 [RLM_MODULE_TIMEOUT] = FR_PACKET_TYPE_VALUE_FAILURE,
236 [RLM_MODULE_NOTFOUND] = FR_PACKET_TYPE_VALUE_NOTFOUND
237 },
238 .default_rcode = RLM_MODULE_NOOP,
239 .recv = recv_generic,
240 .resume = resume_recv_no_send,
241 .section_offset = PROCESS_CONF_OFFSET(fail_session),
242 },
243 [FR_PACKET_TYPE_VALUE_ENCODE_SESSION] = {
244 .packet_type = {
245 [RLM_MODULE_OK] = FR_PACKET_TYPE_VALUE_SUCCESS,
246 [RLM_MODULE_UPDATED] = FR_PACKET_TYPE_VALUE_SUCCESS,
247 [RLM_MODULE_NOOP] = FR_PACKET_TYPE_VALUE_SUCCESS,
248
249 [RLM_MODULE_REJECT] = FR_PACKET_TYPE_VALUE_FAILURE,
250 [RLM_MODULE_FAIL] = FR_PACKET_TYPE_VALUE_FAILURE,
251 [RLM_MODULE_INVALID] = FR_PACKET_TYPE_VALUE_FAILURE,
252 [RLM_MODULE_DISALLOW] = FR_PACKET_TYPE_VALUE_FAILURE,
253 [RLM_MODULE_TIMEOUT] = FR_PACKET_TYPE_VALUE_FAILURE,
254 [RLM_MODULE_NOTFOUND] = FR_PACKET_TYPE_VALUE_NOTFOUND
255 },
256 .default_rcode = RLM_MODULE_NOOP,
257 .recv = recv_generic,
258 .resume = resume_recv_no_send,
259 .section_offset = PROCESS_CONF_OFFSET(encode_session),
260 },
261 [FR_PACKET_TYPE_VALUE_DECODE_SESSION] = {
262 .packet_type = {
263 [RLM_MODULE_OK] = FR_PACKET_TYPE_VALUE_SUCCESS,
264 [RLM_MODULE_UPDATED] = FR_PACKET_TYPE_VALUE_SUCCESS,
265 [RLM_MODULE_NOOP] = FR_PACKET_TYPE_VALUE_SUCCESS,
266
267 [RLM_MODULE_REJECT] = FR_PACKET_TYPE_VALUE_FAILURE,
268 [RLM_MODULE_FAIL] = FR_PACKET_TYPE_VALUE_FAILURE,
269 [RLM_MODULE_INVALID] = FR_PACKET_TYPE_VALUE_FAILURE,
270 [RLM_MODULE_DISALLOW] = FR_PACKET_TYPE_VALUE_FAILURE,
271 [RLM_MODULE_TIMEOUT] = FR_PACKET_TYPE_VALUE_FAILURE,
272 [RLM_MODULE_NOTFOUND] = FR_PACKET_TYPE_VALUE_NOTFOUND
273 },
274 .default_rcode = RLM_MODULE_NOOP,
275 .recv = recv_generic,
276 .resume = resume_recv_no_send,
277 .section_offset = PROCESS_CONF_OFFSET(decode_session),
278 },
279};
280
281static unlang_action_t mod_process(unlang_result_t *p_result, module_ctx_t const *mctx, request_t *request)
282{
283 fr_process_state_t const *state;
284
286
288
289 request->component = "tls";
290 request->module = NULL;
291 fr_assert(request->proto_dict == dict_tls);
292
293 /*
294 * Success, failure, and notfound are not TLS packets that we handle.
295 */
296 if (!request->packet->code || (request->packet->code > FR_PACKET_TYPE_VALUE_FAIL_SESSION)) {
297 REDEBUG("Invalid packet code %u", request->packet->code);
299 }
300
301 UPDATE_STATE(packet);
302
303 log_request_pair_list(L_DBG_LVL_1, request, NULL, &request->request_pairs, NULL);
304
305 return state->recv(p_result, mctx, request);
306}
307
309 {
310 .section = SECTION_NAME("store", "session"),
311 .actions = &mod_actions_authorize,
312 .offset = PROCESS_CONF_OFFSET(store_session)
313 },
314 {
315 .section = SECTION_NAME("load", "session"),
317 .offset = PROCESS_CONF_OFFSET(load_session)
318 },
319 {
320 .section = SECTION_NAME("clear", "session"),
322 .offset = PROCESS_CONF_OFFSET(clear_session)
323 },
324 {
325 .section = SECTION_NAME("verify", "certificate"),
327 .offset = PROCESS_CONF_OFFSET(verify_certificate)
328 },
329 {
330 .section = SECTION_NAME("new", "session"),
332 .offset = PROCESS_CONF_OFFSET(new_session)
333 },
334 {
335 .section = SECTION_NAME("establish", "session"),
337 .offset = PROCESS_CONF_OFFSET(establish_session)
338 },
339 {
340 .section = SECTION_NAME("fail", "session"),
342 .offset = PROCESS_CONF_OFFSET(fail_session)
343 },
344 {
345 .section = SECTION_NAME("encode", "session"),
347 .offset = PROCESS_CONF_OFFSET(encode_session)
348 },
349 {
350 .section = SECTION_NAME("decode", "session"),
352 .offset = PROCESS_CONF_OFFSET(decode_session)
353 },
355};
356
357
360 .common = {
361 .magic = MODULE_MAGIC_INIT,
362 .name = "tls",
364 MODULE_RCTX(process_rctx_t),
365
367 },
368 .process = mod_process,
369 .compile_list = compile_list,
370 .dict = &dict_tls,
371 .packet_type = &attr_packet_type
372};
unlang_action_t
Returned by unlang_op_t calls, determine the next action of the interpreter.
Definition action.h:35
A section grouping multiple CONF_PAIR.
Definition cf_priv.h:106
CONF_SECTION * cf_item_to_section(CONF_ITEM const *ci)
Cast a CONF_ITEM to a CONF_SECTION.
Definition cf_util.c:696
#define cf_log_err(_cf, _fmt,...)
Definition cf_util.h:343
#define cf_parent(_cf)
Definition cf_util.h:118
fr_dict_attr_t const ** out
Where to write a pointer to the resolved fr_dict_attr_t.
Definition dict.h:316
fr_dict_t const ** out
Where to write a pointer to the loaded/resolved fr_dict_t.
Definition dict.h:329
#define DICT_AUTOLOAD_TERMINATOR
Definition dict.h:335
Specifies an attribute which must be present for the module to function.
Definition dict.h:315
Specifies a dictionary which must be loaded/loadable for the module to function.
Definition dict.h:328
#define MODULE_MAGIC_INIT
Stop people using different module/library/server versions together.
Definition dl_module.h:63
fr_dict_attr_t const * attr_packet_type
Definition base.c:91
static fr_dict_t const * dict_tls
Definition base.c:77
void log_request_pair_list(fr_log_lvl_t lvl, request_t *request, fr_pair_t const *parent, fr_pair_list_t const *vps, char const *prefix)
Print a fr_pair_list_t.
Definition log.c:827
@ L_DBG_LVL_1
Highest priority debug messages (-x).
Definition log.h:67
@ FR_TYPE_UINT32
32 Bit unsigned integer.
unlang_mod_actions_t const mod_actions_authorize
Definition mod_action.c:45
unlang_mod_action_t actions[RLM_MODULE_NUMCODES]
Definition mod_action.h:69
module_instance_t const * mi
Instance of the module being instantiated.
Definition module_ctx.h:42
module_instance_t * mi
Instance of the module being instantiated.
Definition module_ctx.h:51
Temporary structure to hold arguments for module calls.
Definition module_ctx.h:41
Temporary structure to hold arguments for instantiation calls.
Definition module_ctx.h:50
static unlang_action_t mod_process(unlang_result_t *p_result, module_ctx_t const *mctx, request_t *request)
Definition base.c:168
static const virtual_server_compile_t compile_list[]
Definition base.c:192
static fr_process_state_t const process_state[]
Definition base.c:68
static int mod_instantiate(module_inst_ctx_t const *mctx)
Definition base.c:213
CONF_SECTION * decode_session
Definition base.c:58
CONF_SECTION * fail_session
Definition base.c:55
CONF_SECTION * establish_session
Definition base.c:54
fr_process_module_t process_tls
Definition base.c:359
uint64_t nothing
Definition base.c:45
CONF_SECTION * store_session
Definition base.c:51
fr_dict_autoload_t process_tls_dict[]
Definition base.c:31
CONF_SECTION * load_session
Definition base.c:50
CONF_SECTION * encode_session
Definition base.c:57
CONF_SECTION * clear_session
Definition base.c:52
fr_dict_attr_autoload_t process_tls_dict_attr[]
Definition base.c:39
CONF_SECTION * verify_certificate
Definition base.c:47
CONF_SECTION * new_session
Definition base.c:49
process_tls_sections_t sections
Definition base.c:63
#define PROCESS_TRACE
Trace each state function as it's entered.
Definition process.h:55
#define PROCESS_CONF_OFFSET(_x)
Definition process.h:79
module_t common
Common fields for all loadable modules.
Common public symbol definition for all process modules.
#define fr_assert(_expr)
Definition rad_assert.h:37
#define REDEBUG(fmt,...)
#define RETURN_UNLANG_FAIL
Definition rcode.h:63
@ RLM_MODULE_INVALID
The module considers the request invalid.
Definition rcode.h:51
@ RLM_MODULE_OK
The module is OK, continue.
Definition rcode.h:49
@ RLM_MODULE_FAIL
Module failed, don't reply.
Definition rcode.h:48
@ RLM_MODULE_DISALLOW
Reject the request (user is locked out).
Definition rcode.h:52
@ RLM_MODULE_REJECT
Immediately reject the request.
Definition rcode.h:47
@ RLM_MODULE_TIMEOUT
Module (or section) timed out.
Definition rcode.h:56
@ RLM_MODULE_NOTFOUND
User not found.
Definition rcode.h:53
@ RLM_MODULE_UPDATED
OK (pairs modified).
Definition rcode.h:55
@ RLM_MODULE_NOOP
Module succeeded without doing anything.
Definition rcode.h:54
#define SECTION_NAME(_name1, _name2)
Define a section name consisting of a verb and a noun.
Definition section.h:39
CONF_SECTION * conf
Module's instance configuration.
Definition module.h:353
void * data
Module's instance data.
Definition module.h:295
module_instantiate_t instantiate
Callback to allow the module to register any per-instance resources like sockets and file handles.
Definition module.h:227
#define MODULE_RCTX(_ctype)
Definition module.h:261
#define MODULE_INST(_ctype)
Definition module.h:259
eap_aka_sim_process_conf_t * inst
#define talloc_get_type_abort_const
Definition talloc.h:117
section_name_t const * section
Identifier for the section.
#define COMPILE_TERMINATOR
Processing sections which are allowed in this virtual server.