opnsense-portal/internal
Carsten Abele 0fc2d8808b feat(auth): konfigurierbare TLS-Mindestversion fuer den Verzeichnisdienst
Domain Controller auf Windows Server 2012 R2 koennen TLS 1.2 per Registry
deaktiviert haben. ad.min_tls_version (Default 1.2) erlaubt es, fuer solche
Altsysteme auf 1.0/1.1 herunterzugehen; das Portal warnt dann bei jedem Start.

Die Zertifikatspruefung bleibt in jedem Fall aktiv — fuer LDAP gibt es
weiterhin keine Insecure-Option. Im Legacy-Modus kommen lediglich die
CBC-SHA256-Suiten hinzu, die Go als unsicher einstuft; RC4, 3DES und Suiten
ohne Forward Secrecy werden nie angeboten.

README dokumentiert zusaetzlich die beiden anderen 2012-R2-Stolpersteine:
SHA-1-signierte DC-Zertifikate (seit Go 1.24 nicht mehr umgehbar) und
RSA-Schluesselaustausch (nur ueber GODEBUG=tlsrsakex=1).

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01NBHF4R9EAejDJUMdwr6C68
2026-08-14 13:18:24 +02:00
..
audit feat(audit): JSONL-Logger mit Größenrotation, gzip und SIGHUP-Reopen 2026-08-14 09:08:19 +02:00
auth feat(auth): konfigurierbare TLS-Mindestversion fuer den Verzeichnisdienst 2026-08-14 13:18:24 +02:00
certmatch feat(opnsense,certmatch): read-only Export-Client mit Streaming und CN-Zuordnung 2026-08-14 09:15:53 +02:00
check fix(check): Log-Verzeichnis darf beim Start angelegt werden 2026-08-14 10:14:06 +02:00
config feat(auth): konfigurierbare TLS-Mindestversion fuer den Verzeichnisdienst 2026-08-14 13:18:24 +02:00
opnsense feat(opnsense,certmatch): read-only Export-Client mit Streaming und CN-Zuordnung 2026-08-14 09:15:53 +02:00
portal feat(portal): Zertifikatssicht mit serverseitig autorisiertem Streaming-Export 2026-08-14 09:27:31 +02:00
web feat(web): Router, Login/Logout, Übersicht, CSRF-geschützter Download, Anleitungen und /healthz 2026-08-14 09:25:52 +02:00