feat(radius): RADIUS-Server via FreeRADIUS (PAP/CHAP) — v1.2.93

Files-basierter RADIUS-Server (Clients + Users), managed analog DHCP/WireGuard.
- Migration 0042: radius_settings (singleton, node-lokal), radius_clients (secret_enc), radius_users (password_enc) — Secrets via secrets.Box verschlüsselt.
- internal/freeradius: Multi-File-Renderer (clients.conf + authorize) via Box.Open, Secret-Escaping (" \), Service default-off/an enabled gekoppelt. internal/services/radius + internal/handlers/radius.go: Settings + Client/User-CRUD, write-only Secret-Semantik, Validierung (IP/CIDR, name-charset), GET liefert secret_configured statt Secret.
- Firewall: udp 1812/1813 Auto-Rule bei enabled. Cluster: clients/users repliziert (hashSpec), radius_settings node-lokal.
- main.go + render.go + WithAllReloaders. Packaging: freeradius Dependency, setgid-Dir /etc/edgeguard/freeradius (Gruppe freeradius), Symlinks clients.conf+authorize, disable-on-install, sudoers.
- UI: RADIUS-Seite (Einstellungen + Clients + Benutzer) unter Sicherheit, Route/Nav/i18n de/en.
- Tests (guarded): Renderer-Inhalt + Secret-Escaping/Roundtrip + Masking. Scope v1: PAP/CHAP files-based (kein EAP/802.1X).

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
This commit is contained in:
Debian
2026-06-05 19:46:42 +02:00
parent bac7c7e349
commit 5f92851a96
20 changed files with 1302 additions and 11 deletions

View File

@@ -36,7 +36,8 @@
"security": "Security",
"system": "System"
},
"waf": "WAF"
"waf": "WAF",
"radius": "RADIUS"
},
"fw": {
"title": "Firewall",
@@ -1855,6 +1856,39 @@
"confirmRemove": "Really remove collection {{name}}?"
}
},
"radius": {
"title": "RADIUS (FreeRADIUS)",
"intro": "RADIUS authentication (PAP/CHAP): NAS clients + users for VPN/switch/AP login.",
"csvHint": "Comma-separated; empty = all addresses.",
"saved": "Saved",
"saveFailed": "Save failed",
"deleted": "Deleted",
"deleteFailed": "Delete failed",
"secretSet": "Stored — leave empty to keep unchanged.",
"secretUnset": "Nothing stored yet.",
"tabs": { "settings": "Settings", "clients": "Clients (NAS)", "users": "Users" },
"settings": {
"enabled": "RADIUS active on this node",
"listen": "Listen addresses"
},
"client": {
"name": "Name",
"ipaddr": "IP / CIDR",
"secret": "Shared secret",
"description": "Description",
"add": "Add client",
"edit": "Edit client",
"deleteConfirm": "Really delete client \"{{name}}\"?"
},
"user": {
"username": "Username",
"password": "Password",
"papHint": "User passwords are stored as cleartext in the FreeRADIUS file for PAP/CHAP (encrypted at-rest in the DB; the file is readable only by root/freeradius).",
"add": "Add user",
"edit": "Edit user",
"deleteConfirm": "Really delete user \"{{name}}\"?"
}
},
"waf": {
"title": "Web Application Firewall",
"intro": "Per-domain HTTP request inspection via Coraza/OWASP CRS. Default: off for all domains.",