Обновление панели из интерфейса и режим обновления в установщике
Установщик стал идемпотентным: на уже настроенной машине он определяет установленную версию, останавливает службу, меняет бинарник и поднимает её обратно, не трогая конфиг, миры и учётные записи. Зависимости при обновлении не переустанавливаются — это лишние минуты apt. Кнопки «Обновить» и «Перезапустить панель» появились на вкладке «Настройки» вместе с текущей версией и описанием нового релиза. Панель работает от непривилегированного пользователя и не может ни заменить свой бинарник в /usr/local/bin, ни дёрнуть systemctl. Вместо того чтобы расширять её права, установщик кладёт root-скрипт pzmanager-admin и разрешает сервисному пользователю через sudoers ровно эту одну команду. Скрипт сверяет sha256 скачанного бинарника с checksums.txt релиза. Если правила sudo нет, кнопки не будет — панель покажет команду для терминала. Перед обновлением и перезапуском игровой сервер останавливается штатным quit: иначе его погасил бы systemd уже в момент рестарта, и ожидание растянулось бы на таймаут остановки. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
+23
-3
@@ -81,7 +81,11 @@ download() {
|
||||
local name="$1" url required="${2:-required}"
|
||||
url="$(asset_url "$name")"
|
||||
if [[ -z "$url" ]]; then
|
||||
[[ "$required" == "optional" ]] && return 1
|
||||
# Явный if, а не "&& return": при set -e короткая форма для обязательного
|
||||
# файла вернула бы 1 и уронила скрипт молча, не дойдя до die.
|
||||
if [[ "$required" == "optional" ]]; then
|
||||
return 1
|
||||
fi
|
||||
die "в релизе ${TAG} нет файла ${name}"
|
||||
fi
|
||||
curl -fsSL -o "$name" "$url" || die "не удалось скачать ${name}"
|
||||
@@ -91,15 +95,31 @@ download "$BIN_NAME"
|
||||
download install.sh
|
||||
download pzmanager.service
|
||||
|
||||
# Скрипт привилегированных действий появился не сразу: со старым релизом
|
||||
# ставим без него, панель просто не покажет кнопку обновления.
|
||||
FILES=("$BIN_NAME" install.sh pzmanager.service)
|
||||
if download pzmanager-admin.sh optional; then
|
||||
FILES+=(pzmanager-admin.sh)
|
||||
fi
|
||||
|
||||
# Контрольные суммы обязательны: бинарник ставится с правами root.
|
||||
download checksums.txt
|
||||
echo "==> Проверяю контрольные суммы"
|
||||
grep -E " (${BIN_NAME}|install\.sh|pzmanager\.service)\$" checksums.txt > expected.txt \
|
||||
|| die "в checksums.txt нет нужных строк"
|
||||
: > expected.txt
|
||||
for name in "${FILES[@]}"; do
|
||||
# Сравниваем имя целиком через awk: в grep точка из "install.sh" совпала бы
|
||||
# с любым символом и подтянула чужую строку.
|
||||
awk -v name="$name" '$NF == name' checksums.txt >> expected.txt
|
||||
grep -q -F -- "$name" expected.txt \
|
||||
|| die "в checksums.txt нет строки для ${name}"
|
||||
done
|
||||
sha256sum -c expected.txt || die "контрольные суммы не сошлись — файлы повреждены"
|
||||
|
||||
mkdir -p deploy
|
||||
mv install.sh pzmanager.service deploy/
|
||||
if [[ -f pzmanager-admin.sh ]]; then
|
||||
mv pzmanager-admin.sh deploy/
|
||||
fi
|
||||
mv "$BIN_NAME" pzmanager
|
||||
chmod +x pzmanager deploy/install.sh
|
||||
|
||||
|
||||
+93
-16
@@ -1,12 +1,16 @@
|
||||
#!/usr/bin/env bash
|
||||
# Установка pzmanager на чистый Ubuntu/Debian. Запускать от root:
|
||||
# Установка и обновление pzmanager на Ubuntu/Debian. Запускать от root:
|
||||
#
|
||||
# sudo ./deploy/install.sh
|
||||
#
|
||||
# Скрипт идемпотентен: на уже настроенной машине он обновляет бинарник и
|
||||
# юнит, не трогая конфиг, миры и учётные записи панели.
|
||||
#
|
||||
# Переменные окружения:
|
||||
# PZ_HOME куда ставить всё хозяйство (по умолчанию /opt/pzmanager)
|
||||
# PZ_USER системный пользователь (по умолчанию pzserver)
|
||||
# PZ_LISTEN адрес веб-панели (по умолчанию 127.0.0.1:8080)
|
||||
# PZ_LISTEN адрес веб-панели (только при первой установке)
|
||||
# PZ_REPO репозиторий для обновлений (по умолчанию этот)
|
||||
# BINARY путь к собранному бинарнику (по умолчанию ./pzmanager)
|
||||
#
|
||||
# Пример — панель доступна в локальной сети по адресу машины:
|
||||
@@ -16,8 +20,14 @@ set -euo pipefail
|
||||
PZ_USER="${PZ_USER:-pzserver}"
|
||||
PZ_HOME="${PZ_HOME:-/opt/pzmanager}"
|
||||
PZ_LISTEN="${PZ_LISTEN:-127.0.0.1:8080}"
|
||||
PZ_REPO="${PZ_REPO:-https://gitea.hsrv.site/mrleo1nid/pzmanager}"
|
||||
BINARY="${BINARY:-./pzmanager}"
|
||||
UNIT_SRC="$(dirname "$0")/pzmanager.service"
|
||||
|
||||
SCRIPT_DIR="$(cd "$(dirname "$0")" && pwd)"
|
||||
UNIT_SRC="${SCRIPT_DIR}/pzmanager.service"
|
||||
ADMIN_SRC="${SCRIPT_DIR}/pzmanager-admin.sh"
|
||||
TARGET_BINARY=/usr/local/bin/pzmanager
|
||||
ADMIN_BINARY=/usr/local/bin/pzmanager-admin
|
||||
|
||||
if [[ $EUID -ne 0 ]]; then
|
||||
echo "Запустите скрипт от root: sudo $0" >&2
|
||||
@@ -29,21 +39,37 @@ if [[ ! -f "$BINARY" ]]; then
|
||||
exit 1
|
||||
fi
|
||||
|
||||
echo "==> Устанавливаю системные зависимости"
|
||||
apt-get update -qq
|
||||
# lib32gcc-s1 нужен SteamCMD, остальное — самому серверу PZ. Свою JRE сервер
|
||||
# приносит с собой, системная нужна как запасной вариант.
|
||||
apt-get install -y --no-install-recommends \
|
||||
ca-certificates curl lib32gcc-s1 libsdl2-2.0-0 openjdk-17-jre-headless
|
||||
# Определяем, что это: первая установка или обновление.
|
||||
OLD_VERSION=""
|
||||
if [[ -x "$TARGET_BINARY" ]]; then
|
||||
OLD_VERSION="$("$TARGET_BINARY" version 2>/dev/null | awk '{print $2}' || true)"
|
||||
fi
|
||||
NEW_VERSION="$("$BINARY" version 2>/dev/null | awk '{print $2}' || echo "?")"
|
||||
|
||||
if [[ -n "$OLD_VERSION" ]]; then
|
||||
echo "==> Обновление: установлено ${OLD_VERSION}, ставим ${NEW_VERSION}"
|
||||
MODE=update
|
||||
else
|
||||
echo "==> Первая установка версии ${NEW_VERSION}"
|
||||
MODE=install
|
||||
fi
|
||||
|
||||
# Зависимости ставим только при первой установке: на обновлении это лишние
|
||||
# минуты ожидания apt.
|
||||
if [[ "$MODE" == "install" || "${FORCE_DEPS:-0}" == "1" ]]; then
|
||||
echo "==> Устанавливаю системные зависимости"
|
||||
apt-get update -qq
|
||||
# lib32gcc-s1 нужен SteamCMD, остальное — самому серверу PZ. Свою JRE сервер
|
||||
# приносит с собой, системная нужна как запасной вариант.
|
||||
apt-get install -y --no-install-recommends \
|
||||
ca-certificates curl sudo lib32gcc-s1 libsdl2-2.0-0 openjdk-17-jre-headless
|
||||
fi
|
||||
|
||||
if ! id "$PZ_USER" &>/dev/null; then
|
||||
echo "==> Создаю пользователя $PZ_USER"
|
||||
adduser --system --group --home "$PZ_HOME" --shell /usr/sbin/nologin "$PZ_USER"
|
||||
fi
|
||||
|
||||
echo "==> Копирую бинарник в /usr/local/bin/pzmanager"
|
||||
install -m 0755 "$BINARY" /usr/local/bin/pzmanager
|
||||
|
||||
echo "==> Готовлю директории в $PZ_HOME"
|
||||
install -d -o "$PZ_USER" -g "$PZ_USER" -m 0755 \
|
||||
"$PZ_HOME" \
|
||||
@@ -52,8 +78,8 @@ install -d -o "$PZ_USER" -g "$PZ_USER" -m 0755 \
|
||||
"$PZ_HOME/Zomboid" \
|
||||
"$PZ_HOME/backups"
|
||||
|
||||
# Конфиг создаётся только при первой установке: обновление не должно
|
||||
# затирать настройки, которые уже поправили руками или через панель.
|
||||
# Конфиг создаётся только при первой установке: обновление не должно затирать
|
||||
# настройки, которые уже поправили руками или через панель.
|
||||
CONFIG="$PZ_HOME/config.yaml"
|
||||
if [[ -f "$CONFIG" ]]; then
|
||||
echo "==> Конфиг $CONFIG уже есть — оставляю как есть"
|
||||
@@ -92,6 +118,40 @@ EOF
|
||||
chmod 0640 "$CONFIG"
|
||||
fi
|
||||
|
||||
# Останавливаем сервис перед заменой бинарника: менеджер должен корректно
|
||||
# завершить игровой сервер, а не быть подменённым на ходу.
|
||||
RESTART_AFTER=0
|
||||
if [[ "$MODE" == "update" ]] && systemctl is-active --quiet pzmanager; then
|
||||
echo "==> Останавливаю pzmanager (игровой сервер завершится штатно)"
|
||||
systemctl stop pzmanager
|
||||
RESTART_AFTER=1
|
||||
fi
|
||||
|
||||
echo "==> Копирую бинарник в $TARGET_BINARY"
|
||||
install -m 0755 "$BINARY" "$TARGET_BINARY"
|
||||
|
||||
# Панель работает от непривилегированного пользователя и не может ни заменить
|
||||
# бинарник, ни дёрнуть systemctl. Даём ей ровно одну команду через sudo.
|
||||
if [[ -f "$ADMIN_SRC" ]] && command -v sudo >/dev/null 2>&1; then
|
||||
echo "==> Ставлю $ADMIN_BINARY и правило sudo"
|
||||
sed -e "s|@PZ_REPO@|${PZ_REPO}|" \
|
||||
-e "s|@PZ_BINARY@|${TARGET_BINARY}|" \
|
||||
"$ADMIN_SRC" > "$ADMIN_BINARY"
|
||||
chown root:root "$ADMIN_BINARY"
|
||||
chmod 0755 "$ADMIN_BINARY"
|
||||
|
||||
printf '%s ALL=(root) NOPASSWD: %s\n' "$PZ_USER" "$ADMIN_BINARY" \
|
||||
> /etc/sudoers.d/pzmanager
|
||||
chmod 0440 /etc/sudoers.d/pzmanager
|
||||
# Битый файл в sudoers.d ломает sudo целиком, поэтому проверяем и откатываем.
|
||||
if ! visudo -cf /etc/sudoers.d/pzmanager >/dev/null; then
|
||||
rm -f /etc/sudoers.d/pzmanager
|
||||
echo "!! Правило sudo отвергнуто, кнопки обновления в панели не будет" >&2
|
||||
fi
|
||||
else
|
||||
echo "!! $ADMIN_SRC не найден или нет sudo — обновление из панели будет недоступно" >&2
|
||||
fi
|
||||
|
||||
echo "==> Ставлю systemd-юнит"
|
||||
sed -e "s|/opt/pzmanager|${PZ_HOME}|g" \
|
||||
-e "s|User=pzserver|User=${PZ_USER}|" \
|
||||
@@ -99,8 +159,25 @@ sed -e "s|/opt/pzmanager|${PZ_HOME}|g" \
|
||||
"$UNIT_SRC" > /etc/systemd/system/pzmanager.service
|
||||
|
||||
systemctl daemon-reload
|
||||
systemctl enable --now pzmanager
|
||||
systemctl enable --quiet pzmanager
|
||||
|
||||
if [[ "$MODE" == "update" ]]; then
|
||||
if [[ "$RESTART_AFTER" == "1" ]]; then
|
||||
systemctl start pzmanager
|
||||
fi
|
||||
echo
|
||||
if [[ "$OLD_VERSION" == "$NEW_VERSION" ]]; then
|
||||
echo "Переустановлена версия ${NEW_VERSION}."
|
||||
else
|
||||
echo "Обновлено: ${OLD_VERSION} -> ${NEW_VERSION}."
|
||||
fi
|
||||
echo "Конфиг, миры и учётные записи не тронуты."
|
||||
LISTEN_NOW="$(grep -E '^listen:' "$CONFIG" | head -1 | awk '{print $2}')"
|
||||
echo "Панель слушает ${LISTEN_NOW:-?}."
|
||||
exit 0
|
||||
fi
|
||||
|
||||
systemctl start pzmanager
|
||||
# Дадим сервису секунду подняться, чтобы код настройки успел попасть в журнал.
|
||||
sleep 2
|
||||
|
||||
@@ -123,6 +200,6 @@ else
|
||||
fi
|
||||
echo "Код первичной настройки — в журнале:"
|
||||
echo
|
||||
echo " journalctl -u pzmanager -n 30 --no-pager | grep -A2 'код первичной'"
|
||||
echo " journalctl -u pzmanager -n 30 --no-pager"
|
||||
echo
|
||||
echo "Игровые порты сервера: udp/16261 и udp/16262."
|
||||
|
||||
@@ -0,0 +1,101 @@
|
||||
#!/usr/bin/env bash
|
||||
# Действия, которые панель не может выполнить сама: она работает от
|
||||
# непривилегированного пользователя, а бинарник и systemd принадлежат root.
|
||||
#
|
||||
# Скрипт ставится установщиком в /usr/local/bin/pzmanager-admin (root:root) и
|
||||
# разрешён сервисному пользователю в /etc/sudoers.d/pzmanager — ровно эта
|
||||
# команда и ничего больше. Аргументы проверяются здесь: sudo пропускает любые.
|
||||
#
|
||||
# Значения ниже подставляет install.sh при установке.
|
||||
set -euo pipefail
|
||||
|
||||
PZ_REPO="@PZ_REPO@"
|
||||
PZ_BINARY="@PZ_BINARY@"
|
||||
PZ_SERVICE="pzmanager"
|
||||
|
||||
die() { echo "Ошибка: $*" >&2; exit 1; }
|
||||
|
||||
api_base() {
|
||||
local url="${PZ_REPO%/}"
|
||||
url="${url%.git}"
|
||||
local host="${url%%://*}://$(printf '%s' "${url#*://}" | cut -d/ -f1)"
|
||||
printf '%s/api/v1/repos/%s' "$host" "${url#"$host"/}"
|
||||
}
|
||||
|
||||
cmd_update() {
|
||||
local version="${1:-latest}"
|
||||
local api release tag url name tmp arch
|
||||
|
||||
case "$(uname -m)" in
|
||||
x86_64 | amd64) arch=amd64 ;;
|
||||
aarch64 | arm64) arch=arm64 ;;
|
||||
*) die "архитектура $(uname -m) не поддерживается" ;;
|
||||
esac
|
||||
|
||||
api="$(api_base)"
|
||||
if [[ "$version" == "latest" ]]; then
|
||||
release="$(curl -fsSL "${api}/releases/latest")" || die "не удалось запросить релиз"
|
||||
else
|
||||
# Тег приходит из панели; всё, кроме безопасных символов, отвергаем.
|
||||
[[ "$version" =~ ^[A-Za-z0-9._-]+$ ]] || die "недопустимая версия: $version"
|
||||
release="$(curl -fsSL "${api}/releases/tags/${version}")" || die "релиз ${version} не найден"
|
||||
fi
|
||||
|
||||
tag="$(printf '%s' "$release" | grep -o '"tag_name" *: *"[^"]*"' | head -1 | cut -d'"' -f4)"
|
||||
[[ -n "$tag" ]] || die "в ответе нет тега"
|
||||
|
||||
name="pzmanager-linux-${arch}"
|
||||
url="$(printf '%s' "$release" \
|
||||
| grep -o '"browser_download_url" *: *"[^"]*"' | cut -d'"' -f4 \
|
||||
| while read -r candidate; do
|
||||
[[ "${candidate##*/}" == "$name" ]] && { printf '%s' "$candidate"; break; }
|
||||
done)"
|
||||
[[ -n "$url" ]] || die "в релизе ${tag} нет файла ${name}"
|
||||
|
||||
local sums_url
|
||||
sums_url="$(printf '%s' "$release" \
|
||||
| grep -o '"browser_download_url" *: *"[^"]*"' | cut -d'"' -f4 \
|
||||
| while read -r candidate; do
|
||||
[[ "${candidate##*/}" == "checksums.txt" ]] && { printf '%s' "$candidate"; break; }
|
||||
done)"
|
||||
[[ -n "$sums_url" ]] || die "в релизе ${tag} нет checksums.txt"
|
||||
|
||||
tmp="$(mktemp -d)"
|
||||
trap 'rm -rf "$tmp"' RETURN
|
||||
|
||||
echo "==> Скачиваю ${tag} (${arch})"
|
||||
curl -fsSL -o "${tmp}/${name}" "$url" || die "не удалось скачать ${name}"
|
||||
curl -fsSL -o "${tmp}/checksums.txt" "$sums_url" || die "не удалось скачать checksums.txt"
|
||||
|
||||
echo "==> Проверяю контрольную сумму"
|
||||
( cd "$tmp" && grep " ${name}\$" checksums.txt > expected.txt && sha256sum -c expected.txt ) \
|
||||
|| die "контрольная сумма не сошлась — файл повреждён или подменён"
|
||||
|
||||
echo "==> Заменяю ${PZ_BINARY}"
|
||||
chmod 0755 "${tmp}/${name}"
|
||||
# Через временный файл рядом и rename: перезаписать работающий бинарник
|
||||
# нельзя, а переименовать поверх — можно.
|
||||
install -m 0755 "${tmp}/${name}" "${PZ_BINARY}.new"
|
||||
mv -f "${PZ_BINARY}.new" "${PZ_BINARY}"
|
||||
|
||||
echo "==> Перезапускаю ${PZ_SERVICE}"
|
||||
systemctl restart "$PZ_SERVICE"
|
||||
echo "Обновлено до ${tag}"
|
||||
}
|
||||
|
||||
case "${1:-}" in
|
||||
update)
|
||||
cmd_update "${2:-latest}"
|
||||
;;
|
||||
restart)
|
||||
echo "==> Перезапускаю ${PZ_SERVICE}"
|
||||
systemctl restart "$PZ_SERVICE"
|
||||
;;
|
||||
version)
|
||||
"$PZ_BINARY" version
|
||||
;;
|
||||
*)
|
||||
echo "Использование: pzmanager-admin update [версия] | restart | version" >&2
|
||||
exit 2
|
||||
;;
|
||||
esac
|
||||
Reference in New Issue
Block a user