diff options
| author | Gregor Kleen <gkleen@yggdrasil.li> | 2026-07-29 08:39:50 +0200 |
|---|---|---|
| committer | Gregor Kleen <gkleen@yggdrasil.li> | 2026-07-29 08:39:50 +0200 |
| commit | 516e0d27fe1343af7a122fe45457d714052ac6f4 (patch) | |
| tree | 8ecd678b904cb9bfb6b48d699114e8255b4aa557 | |
| parent | 65edd3e6b30295cf828625edda61138526384478 (diff) | |
| download | nixos-516e0d27fe1343af7a122fe45457d714052ac6f4.tar nixos-516e0d27fe1343af7a122fe45457d714052ac6f4.tar.gz nixos-516e0d27fe1343af7a122fe45457d714052ac6f4.tar.bz2 nixos-516e0d27fe1343af7a122fe45457d714052ac6f4.tar.xz nixos-516e0d27fe1343af7a122fe45457d714052ac6f4.zip | |
...flakes
| -rw-r--r-- | hosts/vidhar/network/dhcp/default.nix | 31 | ||||
| -rw-r--r-- | hosts/vidhar/network/dhcp/knot-tsig (renamed from hosts/vidhar/network/dhcp/knot-tsig.json.frag) | 18 |
2 files changed, 16 insertions, 33 deletions
diff --git a/hosts/vidhar/network/dhcp/default.nix b/hosts/vidhar/network/dhcp/default.nix index 557794e0..e4c3f16e 100644 --- a/hosts/vidhar/network/dhcp/default.nix +++ b/hosts/vidhar/network/dhcp/default.nix | |||
| @@ -256,40 +256,27 @@ in { | |||
| 256 | } | 256 | } |
| 257 | ]; | 257 | ]; |
| 258 | }; | 258 | }; |
| 259 | tsig-keys = [ | ||
| 260 | { name = "local_key"; | ||
| 261 | algorithm = "HMAC-SHA256"; | ||
| 262 | secret-file = "/run/credentials/kea-dhcp-ddns-server.service/local_key"; | ||
| 263 | } | ||
| 264 | ]; | ||
| 259 | }; | 265 | }; |
| 260 | }; | 266 | }; |
| 261 | }; | 267 | }; |
| 262 | 268 | ||
| 263 | systemd.services.kea-dhcp-ddns-server = { | 269 | systemd.services.kea-dhcp-ddns-server = { |
| 264 | preStart = let | ||
| 265 | configLines = [ | ||
| 266 | "<?include \"\${CREDENTIALS_DIRECTORY}/knot-tsig.json.frag\"?>" | ||
| 267 | ] ++ mapAttrsToList (k: v: | ||
| 268 | "\"${k}\": ${builtins.toJSON v}" | ||
| 269 | ) config.services.kea.dhcp-ddns.settings; | ||
| 270 | |||
| 271 | config-template = pkgs.writeText "dhcp-ddns.conf" '' | ||
| 272 | {"DhcpDdns": { | ||
| 273 | ${concatStringsSep ",\n " configLines} | ||
| 274 | }} | ||
| 275 | ''; | ||
| 276 | in '' | ||
| 277 | ${pkgs.envsubst}/bin/envsubst -i "${config-template}" -o "''${RUNTIME_DIRECTORY}/dhcp-ddns.conf" | ||
| 278 | ''; | ||
| 279 | |||
| 280 | serviceConfig = { | 270 | serviceConfig = { |
| 281 | ExecStart = mkForce '' | ||
| 282 | ${pkgs.kea}/bin/kea-dhcp-ddns -c "''${RUNTIME_DIRECTORY}/dhcp-ddns.conf" ${escapeShellArgs config.services.kea.dhcp-ddns.extraArgs} | ||
| 283 | ''; | ||
| 284 | LoadCredential = [ | 271 | LoadCredential = [ |
| 285 | "knot-tsig.json.frag:${config.sops.secrets."kea-knot-tsig.json.frag".path}" | 272 | "local_key:${config.sops.secrets."kea-knot-tsig".path}" |
| 286 | ]; | 273 | ]; |
| 287 | }; | 274 | }; |
| 288 | }; | 275 | }; |
| 289 | 276 | ||
| 290 | sops.secrets."kea-knot-tsig.json.frag" = { | 277 | sops.secrets."kea-knot-tsig" = { |
| 291 | format = "binary"; | 278 | format = "binary"; |
| 292 | sopsFile = ./knot-tsig.json.frag; | 279 | sopsFile = ./knot-tsig; |
| 293 | }; | 280 | }; |
| 294 | 281 | ||
| 295 | services.nginx.virtualHosts."nfsroot.vidhar.yggdrasil" = { | 282 | services.nginx.virtualHosts."nfsroot.vidhar.yggdrasil" = { |
diff --git a/hosts/vidhar/network/dhcp/knot-tsig.json.frag b/hosts/vidhar/network/dhcp/knot-tsig index c10115cf..73a8f11d 100644 --- a/hosts/vidhar/network/dhcp/knot-tsig.json.frag +++ b/hosts/vidhar/network/dhcp/knot-tsig | |||
| @@ -1,18 +1,14 @@ | |||
| 1 | { | 1 | { |
| 2 | "data": "ENC[AES256_GCM,data:cGcoqYZ341xQOFukDm4J5KDfG6+NaNbk2U2k4YGneRsAoPJZe/8KDmVr8TBWFCXXbuzeCGbiuXRVBmtYSEIqbqTN4u00RdQgpeL72cB3ZFd2c7cideEQV5z802pqFfXSlmLBC01OPG3TwAgk6xhQYSn5IcBTIL6fRF235Y9Q8k/X96rhfwPRVq84,iv:UoweWBcVuQIXeWFFl/WNUHLXG8nEri1UuTskC2I26hU=,tag:TJldVr2LDTmKA3ozZoX+cQ==,type:str]", | 2 | "data": "ENC[AES256_GCM,data:ZjPqKfUCRYD4iD7yC7qObZhBAMll0DXNzImZ43TM0D8SXRtANqG6YnfwQuJ7,iv:GXD5LutgEz6ktGEtpI9z41IJLLzIMj6OvPADQlZcvwk=,tag:v9ISQFDubtLWcb2mVHa4zA==,type:str]", |
| 3 | "sops": { | 3 | "sops": { |
| 4 | "kms": null, | ||
| 5 | "gcp_kms": null, | ||
| 6 | "azure_kv": null, | ||
| 7 | "hc_vault": null, | ||
| 8 | "age": [ | 4 | "age": [ |
| 9 | { | 5 | { |
| 10 | "recipient": "age1qffdqvy9arld9zd5a5cylt0n98xhcns5shxhrhwjq5g4qa844ejselaa4l", | 6 | "enc": "-----BEGIN AGE ENCRYPTED FILE-----\nYWdlLWVuY3J5cHRpb24ub3JnL3YxCi0+IFgyNTUxOSBCYk5tM1lPRXc0MGpHZENQ\ndDU2M2VKY2t2VGFrcTUvd0NrU3VMZGQ3NHlNClNTaWVjdDNTQXh6WDFmMDk3SWtn\ncjJjRzUxODFFL25Ic0dabyt1ZW5xRE0KLS0tIDJlT0NTVDlXNWphQ1B0VTQ1U0NH\nNktRNlIrQzdhRjZ0SjR0T3oyRkZiWXMKX28S4SySQguT1cgMZpDY4o/OKY6IvjT9\n1oUzwx/BzBbC2JbpGYvQQgp/qfiM2k0oXmQlfdTv8kD/MoOqPO8E1Q==\n-----END AGE ENCRYPTED FILE-----\n", |
| 11 | "enc": "-----BEGIN AGE ENCRYPTED FILE-----\nYWdlLWVuY3J5cHRpb24ub3JnL3YxCi0+IFgyNTUxOSBCYk5tM1lPRXc0MGpHZENQ\ndDU2M2VKY2t2VGFrcTUvd0NrU3VMZGQ3NHlNClNTaWVjdDNTQXh6WDFmMDk3SWtn\ncjJjRzUxODFFL25Ic0dabyt1ZW5xRE0KLS0tIDJlT0NTVDlXNWphQ1B0VTQ1U0NH\nNktRNlIrQzdhRjZ0SjR0T3oyRkZiWXMKX28S4SySQguT1cgMZpDY4o/OKY6IvjT9\n1oUzwx/BzBbC2JbpGYvQQgp/qfiM2k0oXmQlfdTv8kD/MoOqPO8E1Q==\n-----END AGE ENCRYPTED FILE-----\n" | 7 | "recipient": "age1qffdqvy9arld9zd5a5cylt0n98xhcns5shxhrhwjq5g4qa844ejselaa4l" |
| 12 | } | 8 | } |
| 13 | ], | 9 | ], |
| 14 | "lastmodified": "2022-03-15T13:52:17Z", | 10 | "lastmodified": "2026-07-29T06:39:18Z", |
| 15 | "mac": "ENC[AES256_GCM,data:rTelaGx5S2E2oYPNGfctFbgDKdyRX8tpVTqLtpcCAJ8MS5ppFTjnSwYi4yQHvTicfAPNz7hGJYAnTdyC2QDTciJgkS6KC3CCXWCimkTybBdVW4Azwz9iBZCpWu+rB1vcQhSLlLCaKmKskkqDZZ5+mfuaXc+TT2uwTA0SDtZWvnM=,iv:ANCZ1fHy6w/svEE53o7rWsp5qU15qoriqyVMzClH6J0=,tag:H92RM5GuLIl9/kslq4tzkQ==,type:str]", | 11 | "mac": "ENC[AES256_GCM,data:hj/YR0N8NhGHQEcCOjt/r+rfM8plkaUZoee9sI25evvEvOlfX69YRxUv1vyd6Sqd9wPEgCsF5STnMXFQhq3zgGjoTFcdHU+olRVmRq9rkYQo/ButZ/NEIQ7uc5b4FRPdPwOGF14aSpgI67F35oRavv1vtk10zGme+X0I1VXTIqE=,iv:rMUL+CyTLhQBJrsQJQPhN75FjCf5uGFh1z6KAXKDeB8=,tag:bpeQZ3UPZ10tCrgveoDklg==,type:str]", |
| 16 | "pgp": [ | 12 | "pgp": [ |
| 17 | { | 13 | { |
| 18 | "created_at": "2023-01-30T11:00:34Z", | 14 | "created_at": "2023-01-30T11:00:34Z", |
| @@ -21,6 +17,6 @@ | |||
| 21 | } | 17 | } |
| 22 | ], | 18 | ], |
| 23 | "unencrypted_suffix": "_unencrypted", | 19 | "unencrypted_suffix": "_unencrypted", |
| 24 | "version": "3.7.1" | 20 | "version": "3.13.2" |
| 25 | } | 21 | } |
| 26 | } \ No newline at end of file | 22 | } |
