/mandos/trunk

To get this branch, use:
bzr branch http://bzr.recompile.se/loggerhead/mandos/trunk

« back to all changes in this revision

Viewing changes to mandos-keygen

  • Committer: Teddy Hogeborn
  • Date: 2011-12-31 20:07:11 UTC
  • mfrom: (535.1.9 wireless-network-hook)
  • Revision ID: teddy@recompile.se-20111231200711-6dli3r8drftem57r
Merge new wireless network hook.  Fix bridge network hook to use
hardware addresses instead of interface names.  Implement and document
new "CONNECT" environment variable for network hooks.

Show diffs side-by-side

added added

removed removed

Lines of Context:
2
2
3
3
# Mandos key generator - create a new OpenPGP key for a Mandos client
4
4
5
 
# Copyright © 2007-2008 Teddy Hogeborn & Björn Påhlsson
 
5
# Copyright © 2008-2011 Teddy Hogeborn
 
6
# Copyright © 2008-2011 Björn Påhlsson
6
7
7
8
# This program is free software: you can redistribute it and/or modify
8
9
# it under the terms of the GNU General Public License as published by
17
18
# You should have received a copy of the GNU General Public License
18
19
# along with this program.  If not, see <http://www.gnu.org/licenses/>.
19
20
20
 
# Contact the authors at <mandos@fukt.bsnet.se>.
 
21
# Contact the authors at <mandos@recompile.se>.
21
22
22
23
 
23
 
VERSION="1.0"
 
24
VERSION="1.4.1"
24
25
 
25
 
KEYDIR="/etc/mandos"
 
26
KEYDIR="/etc/keys/mandos"
26
27
KEYTYPE=DSA
27
28
KEYLENGTH=2048
28
29
SUBKEYTYPE=ELG-E
29
30
SUBKEYLENGTH=2048
30
 
KEYNAME="`hostname --fqdn`"
 
31
KEYNAME="`hostname --fqdn 2>/dev/null || hostname`"
31
32
KEYEMAIL=""
32
33
KEYCOMMENT="Mandos client key"
33
34
KEYEXPIRE=0
35
36
KEYCOMMENT_ORIG="$KEYCOMMENT"
36
37
mode=keygen
37
38
 
 
39
if [ ! -d "$KEYDIR" ]; then
 
40
    KEYDIR="/etc/mandos/keys"
 
41
fi
 
42
 
38
43
# Parse options
39
 
TEMP=`getopt --options vhd:t:l:n:e:c:x:f \
40
 
    --longoptions version,help,password,dir:,type:,length:,subtype:,sublength:,name:,email:,comment:,expire:,force \
 
44
TEMP=`getopt --options vhpF:d:t:l:s:L:n:e:c:x:f \
 
45
    --longoptions version,help,password,passfile:,dir:,type:,length:,subtype:,sublength:,name:,email:,comment:,expire:,force \
41
46
    --name "$0" -- "$@"`
42
47
 
43
48
help(){
49
54
       $basename [ OPTIONS ]
50
55
   Encrypted password creation:
51
56
       $basename { -p | --password } [ --name NAME ] [ --dir DIR]
 
57
       $basename { -F | --passfile } FILE [ --name NAME ] [ --dir DIR]
52
58
 
53
59
Key creation options:
54
60
  -v, --version         Show program's version number and exit
70
76
  -x TIME, --expire TIME
71
77
                        Key expire time.  Default is no expiration.
72
78
                        See gpg(1) for syntax.
73
 
  -f, --force           Force overwriting old keys.
 
79
  -f, --force           Force overwriting old key files.
74
80
 
75
81
Password creation options:
76
 
  -p, --password        Create an encrypted password using the keys in
 
82
  -p, --password        Create an encrypted password using the key in
 
83
                        the key directory.  All options other than
 
84
                        --dir and --name are ignored.
 
85
  -F FILE, --passfile FILE
 
86
                        Encrypt a password from FILE using the key in
77
87
                        the key directory.  All options other than
78
88
                        --dir and --name are ignored.
79
89
EOF
83
93
while :; do
84
94
    case "$1" in
85
95
        -p|--password) mode=password; shift;;
 
96
        -F|--passfile) mode=password; PASSFILE="$2"; shift 2;;
86
97
        -d|--dir) KEYDIR="$2"; shift 2;;
87
98
        -t|--type) KEYTYPE="$2"; shift 2;;
88
99
        -s|--subtype) SUBKEYTYPE="$2"; shift 2;;
136
147
        echo "Invalid key length" >&2
137
148
        exit 1
138
149
    fi
139
 
 
 
150
    
140
151
    if [ -z "$KEYEXPIRE" ]; then
141
152
        echo "Empty key expiration" >&2
142
153
        exit 1
148
159
        [Nn][Oo]|[Ff][Aa][Ll][Ss][Ee]|*) FORCE=0;;
149
160
    esac
150
161
    
151
 
    if { [ -e "$SECKEYFILE" ] || [ -e "$PUBKEYFILE" ]; } \
152
 
        && [ "$FORCE" -eq 0 ]; then
 
162
    if [ \( -e "$SECKEYFILE" -o -e "$PUBKEYFILE" \) \
 
163
        -a "$FORCE" -eq 0 ]; then
153
164
        echo "Refusing to overwrite old key files; use --force" >&2
154
165
        exit 1
155
166
    fi
161
172
    if [ -n "$KEYEMAIL" ]; then
162
173
        KEYEMAILLINE="Name-Email: $KEYEMAIL"
163
174
    fi
164
 
 
 
175
    
165
176
    # Create temporary gpg batch file
166
177
    BATCHFILE="`mktemp -t mandos-keygen-batch.XXXXXXXXXX`"
167
178
fi
181
192
shred --remove \"$RINGDIR\"/sec*;
182
193
test -n \"$BATCHFILE\" && rm --force \"$BATCHFILE\"; \
183
194
rm --recursive --force \"$RINGDIR\";
184
 
stty echo; \
 
195
tty --quiet && stty echo; \
185
196
" EXIT
186
197
 
187
 
umask 027
 
198
set -e
 
199
 
 
200
umask 077
188
201
 
189
202
if [ "$mode" = keygen ]; then
190
203
    # Create batch file for GnuPG
206
219
        %commit
207
220
        EOF
208
221
    
 
222
    if tty --quiet; then
 
223
        cat <<-EOF
 
224
        Note: Due to entropy requirements, key generation could take
 
225
        anything from a few minutes to SEVERAL HOURS.  Please be
 
226
        patient and/or supply the system with more entropy if needed.
 
227
        EOF
 
228
        echo -n "Started: "
 
229
        date
 
230
    fi
 
231
    
209
232
    # Generate a new key in the key rings
210
233
    gpg --quiet --batch --no-tty --no-options --enable-dsa2 \
211
234
        --homedir "$RINGDIR" --trust-model always \
212
235
        --gen-key "$BATCHFILE"
213
236
    rm --force "$BATCHFILE"
214
237
    
 
238
    if tty --quiet; then
 
239
        echo -n "Finished: "
 
240
        date
 
241
    fi
 
242
    
215
243
    # Backup any old key files
216
244
    if cp --backup=numbered --force "$SECKEYFILE" "$SECKEYFILE" \
217
245
        2>/dev/null; then
231
259
        FILECOMMENT="$FILECOMMENT <$KEYEMAIL>"
232
260
    fi
233
261
    
234
 
    # Export keys from key rings to key files
 
262
    # Export key from key rings to key files
235
263
    gpg --quiet --batch --no-tty --no-options --enable-dsa2 \
236
264
        --homedir "$RINGDIR" --armor --export-options export-minimal \
237
265
        --comment "$FILECOMMENT" --output "$SECKEYFILE" \
242
270
fi
243
271
 
244
272
if [ "$mode" = password ]; then
245
 
    # Import keys into temporary key rings
 
273
    # Import key into temporary key rings
246
274
    gpg --quiet --batch --no-tty --no-options --enable-dsa2 \
247
275
        --homedir "$RINGDIR" --trust-model always --armor \
248
276
        --import "$SECKEYFILE"
254
282
    FINGERPRINT="`gpg --quiet --batch --no-tty --no-options \
255
283
        --enable-dsa2 --homedir \"$RINGDIR\" --trust-model always \
256
284
        --fingerprint --with-colons \
257
 
        | sed -n -e '/^fpr:/{s/^fpr:.*:\\([0-9A-Z]*\\):\$/\\1/p;q}'`"
 
285
        | sed --quiet \
 
286
        --expression='/^fpr:/{s/^fpr:.*:\\([0-9A-Z]*\\):\$/\\1/p;q}'`"
258
287
    
259
288
    test -n "$FINGERPRINT"
260
289
    
261
290
    FILECOMMENT="Encrypted password for a Mandos client"
262
291
    
263
 
    stty -echo
264
 
    echo -n "Enter passphrase: " >&2
265
 
    sed -e '1q' \
266
 
        | gpg --quiet --batch --no-tty --no-options --enable-dsa2 \
267
 
        --homedir "$RINGDIR" --trust-model always --armor --encrypt \
268
 
        --recipient "$FINGERPRINT" --comment "$FILECOMMENT" \
269
 
        > "$SECFILE"
270
 
    echo >&2
271
 
    stty echo
 
292
    while [ ! -s "$SECFILE" ]; do
 
293
        if [ -n "$PASSFILE" ]; then
 
294
            cat "$PASSFILE"
 
295
        else
 
296
            tty --quiet && stty -echo
 
297
            read -p "Enter passphrase: " first
 
298
            tty --quiet && echo >&2
 
299
            read -p "Repeat passphrase: " second
 
300
            if tty --quiet; then
 
301
                echo >&2
 
302
                stty echo
 
303
            fi
 
304
            if [ "$first" != "$second" ]; then
 
305
                echo "Passphrase mismatch" >&2
 
306
                touch "$RINGDIR"/mismatch
 
307
            else
 
308
                echo -n "$first"
 
309
            fi
 
310
        fi | gpg --quiet --batch --no-tty --no-options --enable-dsa2 \
 
311
            --homedir "$RINGDIR" --trust-model always --armor \
 
312
            --encrypt --sign --recipient "$FINGERPRINT" --comment \
 
313
            "$FILECOMMENT" > "$SECFILE"
 
314
        if [ -e "$RINGDIR"/mismatch ]; then
 
315
            rm --force "$RINGDIR"/mismatch
 
316
            if tty --quiet; then
 
317
                > "$SECFILE"
 
318
            else
 
319
                exit 1
 
320
            fi
 
321
        fi
 
322
    done
272
323
    
273
324
    cat <<-EOF
274
325
        [$KEYNAME]
275
326
        host = $KEYNAME
276
327
        fingerprint = $FINGERPRINT
277
328
        secret =
278
 
EOF
279
 
    sed -n -e '
 
329
        EOF
 
330
    sed --quiet --expression='
280
331
        /^-----BEGIN PGP MESSAGE-----$/,/^-----END PGP MESSAGE-----$/{
281
332
            /^$/,${
282
333
                # Remove 24-bit Radix-64 checksum