connect fix 1
This commit is contained in:
50
app/admin/log_ws.py
Normal file
50
app/admin/log_ws.py
Normal file
@ -0,0 +1,50 @@
|
||||
"""
|
||||
Live-'Verbindungslog' (Super-Admin) -- WS /ws/logs.
|
||||
|
||||
Bewusst ein EIGENER Top-Level-Router (kein Teil von app/admin/routes.py,
|
||||
dessen Router mit prefix="/admin" registriert ist): der nginx-Reverse-Proxy
|
||||
(ansible/roles/nginx_proxy/templates/jumphost.conf.j2) setzt die fuer
|
||||
WebSockets noetigen Upgrade-Header (`proxy_http_version 1.1`,
|
||||
`Connection: upgrade` etc.) nur fuer die `location /ws/ { ... }` --
|
||||
ein Pfad unter /admin/ws/... wuerde stattdessen auf die generische
|
||||
`location / { ... }` fallen, die diese Header nicht setzt, wodurch der
|
||||
WebSocket-Handshake hinter dem Proxy fehlschlaegt (Client sieht sofort
|
||||
'getrennt', ohne dass die Anwendung selbst je einen Request sieht). Analog
|
||||
zu app/ssh_proxy/terminal_ws.py (/ws/ssh/{host_id}) und
|
||||
app/rdp_proxy/ws_tunnel.py (/ws/rdp/{host_id}), die aus demselben Grund
|
||||
ebenfalls Top-Level-Router unter /ws/ sind.
|
||||
|
||||
Reiner Live-Tail der Anwendungslogs dieses Server-Prozesses (siehe
|
||||
app/security/log_stream.py) -- kein durchsuchbares Archiv, keine
|
||||
Persistenz. Nur Super-Admin (require_global_admin-Semantik), da die Logs
|
||||
ueber alle Mandanten hinweg technische Details preisgeben koennen.
|
||||
"""
|
||||
from __future__ import annotations
|
||||
|
||||
from fastapi import APIRouter, WebSocket, WebSocketDisconnect
|
||||
|
||||
from app.auth.deps import get_current_user_ws
|
||||
from app.security import log_stream
|
||||
|
||||
router = APIRouter()
|
||||
|
||||
|
||||
@router.websocket("/ws/logs")
|
||||
async def stream_logs(websocket: WebSocket):
|
||||
user = await get_current_user_ws(websocket)
|
||||
if user is None or not user.is_admin:
|
||||
await websocket.close(code=4403)
|
||||
return
|
||||
|
||||
await websocket.accept()
|
||||
queue = log_stream.subscribe()
|
||||
try:
|
||||
for line in log_stream.recent_lines():
|
||||
await websocket.send_json({"type": "line", "line": line})
|
||||
while True:
|
||||
line = await queue.get()
|
||||
await websocket.send_json({"type": "line", "line": line})
|
||||
except WebSocketDisconnect:
|
||||
pass
|
||||
finally:
|
||||
log_stream.unsubscribe(queue)
|
||||
@ -24,12 +24,11 @@ import json
|
||||
import logging
|
||||
from pathlib import Path
|
||||
|
||||
from fastapi import APIRouter, Depends, HTTPException, Request, WebSocket, WebSocketDisconnect, status
|
||||
from fastapi import APIRouter, Depends, HTTPException, Request, status
|
||||
|
||||
from app.auth.deps import (
|
||||
CurrentUser,
|
||||
effective_tenant_ids,
|
||||
get_current_user_ws,
|
||||
require_admin_or_scope,
|
||||
require_admin_scope_or_host_role,
|
||||
require_admin_session,
|
||||
@ -58,7 +57,7 @@ from app.models.schemas import (
|
||||
UserGroupUpdateRequest,
|
||||
UserUpdateRequest,
|
||||
)
|
||||
from app.security import active_sessions, log_stream
|
||||
from app.security import active_sessions
|
||||
from app.security.api_tokens import (
|
||||
VALID_SCOPES,
|
||||
generate_token,
|
||||
@ -1639,29 +1638,7 @@ async def get_session_recording(session_id: int, admin: CurrentUser = Depends(re
|
||||
return {"session_id": session_id, "verified": verified, "entry_count": entry_count}
|
||||
|
||||
|
||||
# --- Verbindungslog (nur Super-Admin, Live-Tail) ------------------------------
|
||||
#
|
||||
# Reiner Live-Tail der Anwendungslogs dieses Server-Prozesses (siehe
|
||||
# app/security/log_stream.py) -- kein durchsuchbares Archiv, keine
|
||||
# Persistenz. Nur Super-Admin (require_global_admin-Semantik), da die Logs
|
||||
# ueber alle Mandanten hinweg technische Details preisgeben koennen.
|
||||
|
||||
@router.websocket("/ws/logs")
|
||||
async def stream_logs(websocket: WebSocket):
|
||||
user = await get_current_user_ws(websocket)
|
||||
if user is None or not user.is_admin:
|
||||
await websocket.close(code=4403)
|
||||
return
|
||||
|
||||
await websocket.accept()
|
||||
queue = log_stream.subscribe()
|
||||
try:
|
||||
for line in log_stream.recent_lines():
|
||||
await websocket.send_json({"type": "line", "line": line})
|
||||
while True:
|
||||
line = await queue.get()
|
||||
await websocket.send_json({"type": "line", "line": line})
|
||||
except WebSocketDisconnect:
|
||||
pass
|
||||
finally:
|
||||
log_stream.unsubscribe(queue)
|
||||
# Hinweis: Das Live-'Verbindungslog' (WS /ws/logs) liegt bewusst NICHT unter
|
||||
# diesem /admin-Router, sondern als eigener Top-Level-Router in
|
||||
# app/admin/log_ws.py -- siehe dort fuer den Grund (nginx-Reverse-Proxy-
|
||||
# Location-Matching auf /ws/).
|
||||
|
||||
@ -13,6 +13,7 @@ from fastapi.responses import HTMLResponse
|
||||
from fastapi.staticfiles import StaticFiles
|
||||
from fastapi.templating import Jinja2Templates
|
||||
|
||||
from app.admin.log_ws import router as admin_log_ws_router
|
||||
from app.admin.routes import router as admin_router
|
||||
from app.auth.deps import CurrentUser, require_global_admin
|
||||
from app.auth.routes import router as auth_router
|
||||
@ -41,6 +42,7 @@ app = FastAPI(title="Jumphost Gateway", lifespan=lifespan, docs_url=None, redoc_
|
||||
|
||||
app.include_router(auth_router)
|
||||
app.include_router(admin_router)
|
||||
app.include_router(admin_log_ws_router)
|
||||
app.include_router(catalog_router)
|
||||
app.include_router(ssh_ws_router)
|
||||
app.include_router(sftp_router)
|
||||
|
||||
@ -4,7 +4,7 @@ Ring-Buffer + Pub/Sub fuer das Live-'Verbindungslog' im Admin-Bereich.
|
||||
Haengt sich als zusaetzlicher logging.Handler an den Root-Logger, haelt die
|
||||
letzten LOG-Zeilen im Prozessspeicher (fuer den initialen Replay beim
|
||||
Oeffnen des Tabs) und verteilt jede neue Zeile an alle aktuell verbundenen
|
||||
WebSocket-Abonnenten (siehe app/admin/routes.py, WS /admin/ws/logs).
|
||||
WebSocket-Abonnenten (siehe app/admin/log_ws.py, WS /ws/logs).
|
||||
|
||||
Bewusst KEINE Persistenz in der DB -- das ist ein reiner Live-Tail (wie
|
||||
'journalctl -f'), kein durchsuchbares Archiv. Rein prozesslokal: bei mehreren
|
||||
|
||||
Reference in New Issue
Block a user