Valentin V. Bartenev 2f69718cfe ESP32: fix HTTPS task watchdog by restricting TLS to RSA cipher suites
Browsers negotiate ECDHE cipher suites by default.  On ESP32-S3 the
hardware RSA accelerator handles RSA key exchange efficiently, but
there is no ECP hardware accelerator.  ECDHE requires the server to
compute an ephemeral key pair: ecp_precompute_comb() builds a comb
table through many sequential ECP point doublings, each dispatched
to the hardware bignum unit (esp_bignum.c), but the ECP layer has
no RTOS yield points between iterations.  The entire computation runs
to completion on CPU 0 without ever resetting the task watchdog.

A single handshake does not exceed the watchdog timeout on its own,
but two consecutive handshakes (e.g. a browser retry after a failed
attempt) accumulate enough uninterrupted runtime to starve IDLE0:

  E (54924) esp-tls-mbedtls: mbedtls_ssl_handshake returned -0x0050
  E (57208) esp-tls-mbedtls: mbedtls_ssl_handshake returned -0x7280
  E (57638) task_wdt: Task watchdog got triggered.
  E (57638) task_wdt:  - IDLE0 (CPU 0)
  E (57638) task_wdt: Tasks currently running:
  E (57638) task_wdt: CPU 0: httpd

The crash occurs in ecp_precompute_comb() → ecp_double_jac() →
mbedtls_mpi_mul_mpi() during the ServerKeyExchange step.

Fix by wrapping mbedtls_ssl_config_defaults() via the linker --wrap
mechanism.  The wrapper intercepts server-side SSL config init
(MBEDTLS_SSL_IS_SERVER) and replaces the cipher suite list with
RSA key exchange only, routing handshakes through the hardware RSA
accelerator and eliminating the ECDH path entirely.  MQTT connections
(MBEDTLS_SSL_IS_CLIENT) are unaffected.

Also switch the self-signed cert generator from EC (prime256v1) to
RSA 2048 so the generated certificate matches the restricted cipher
suites.

Changes:
- arch/esp32/tls_cipher_restrict.c: new file implementing the
  mbedtls_ssl_config_defaults wrap; restricts server cipher suites
  to RSA_WITH_AES_{128,256}_{GCM,CBC}_SHA{256,384}
- platformio.ini: add -Wl,--wrap=mbedtls_ssl_config_defaults and
  include tls_cipher_restrict.c in the esp32_base build
- arch/esp32/extra_scripts/generate_web_panel_cert.py: switch key
  generation from `openssl ecparam -name prime256v1` to `openssl
  genrsa 2048`
2026-05-06 21:50:13 +03:00
2025-01-13 14:07:48 +11:00
2025-01-13 14:07:48 +11:00
2025-06-05 20:35:40 +12:00
2026-03-20 10:23:51 +11:00
2026-03-23 14:26:56 +01:00
2025-01-25 23:09:09 +11:00
2026-05-02 21:43:36 +03:00
2026-04-10 18:01:38 +10:00
2026-04-23 09:49:51 +10:00
2026-04-10 18:01:38 +10:00

Прошивка MeshCore-репитеров с WEB и MQTT

Это форк прошивки MeshCore-EastMesh, в котором поддержка австралийского сервиса телеметрии EastMesh AU заменена на поддержку сервиса MeshCoreTel, а также выполнен ряд других доработок и адаптация.

В остальном прошивка базируется на официальных версиях прошивок МеshCore. Благодарность Scott Powell / Ripple Radios и всем контрибьюторам MeshCore за оригинальную прошивку и основу проекта, а также Jared Dohrman за доработки, выполненные в рамках EastMesh.

Ключевые особенности прошивки

Дополнения ретранслятора

  • поддержка Wi-Fi в клиентском режиме
  • автонастройка сети через DHCP
  • синхронизация времени по NTP
  • поддержка MQTT-брокеров:
    • meshcoretel
    • letsmesh-eu
    • letsmesh-us
  • транспорт plain TCP и WSS по пути /mqtt
  • JWT-аутентификация с использованием идентификации устройства для WSS
  • CLI-команды для:
    • учётных данных WiFi
    • энергосбережения WiFi
    • отчётов о заряде батареи на поддерживаемых платформах
    • включения конечной точки MQTT
    • отправки пакетов MQTT и публикации сырых данных
    • публичного ключа владельца и адреса электронной почты
    • включения локальной веб-панели
    • управления вентилятором на TBeam 1W
  • все сетевые процессы (включая обработку MQTT и веб-панели) вынесены на отдельное ядро и не вносят задержек в обработку LoRa-пакетов и функционирование ретранслятора

Локальная веб-панель

Дополнительно на поддерживаемых устройствах (с достаточным количеством памяти) ретранслятор может предоставлять локальную панель конфигурации по HTTPS через WiFi.

Возможности:

  • доступ по паролю, используя существующий административный пароль ретранслятора
  • выполнение CLI-команд
  • изменение основных настроек репитера и MQTT через веб-интерфейс
  • сгруппированные быстрые действия
  • вся ключевая статистика по репитеру
  • список последних услышанных соседий с показателями качества сигнала
  • хранение истории показателей за последние несколько часов (только на устройствах с PSRAM)
  • светлая и тёмная темы
  • возможность отключения командой set web off

Подробнее в документации: Использование веб-панели ретранслятора

Веб-API по HTTPS

На устройствах с поддержкой веб-панели также возможно использование встроенного API по Wi-Fi.

Возможности:

  • авторизация по паролю администратора с получением временного токена
  • выполнение любых CLI-команд для управления, настройки и статуса
  • получение всей доступной телеметрии

Данный API может быть использован для мониторинга с хранением долгосрочной истории (например с использованием таких инструментов как Prometheus и Grafana), а также автонастройки и управления устройством с помощью скриптов.

Подробнее в документации: Использование веб-API ретранслятора

Релизы

Готовые прошивки публикуются на GitHub Releases:

А также доступны в веб-прошивальщике от MeshCoreTel:

Документация

Основные разделы пользовательского руководства:

S
Omschrijving
Клон репозитория от VBart с моими добавлениями касательно устройств
Readme
11 MiB
Languages
C 55.2%
C++ 43.5%
Python 0.7%
Shell 0.3%
CSS 0.2%
Andere 0.1%