#!/bin/bash
# cert-port-close.sh — post-hook certbot renew (очищенная версия для блога)
# Запускает nginx обратно и закрывает порт 80 на роутере.
# post-hook вызывается certbot ВСЕГДА после попытки обновления (в т.ч. при ошибке),
# поэтому порт гарантированно закроется, а сервисы поднимутся.
set -u

ROUTER_HOST="router"
FW_RULE="firewall.<cfg-id>"

# 1. Запускаем nginx обратно (idempotent)
systemctl start nginx

# 2. Закрываем порт 80 на роутере (enabled=0 => правило выключено)
ssh -o StrictHostKeyChecking=no -o BatchMode=yes "$ROUTER_HOST" "
    uci set ${FW_RULE}.enabled=0
    uci commit firewall
    fw4 reload
" >/dev/null 2>&1

exit 0
