opnsense-portal/cmd/vpnportal
Carsten Abele 11a3ec2e5f feat(auth): ad.max_tls_version zum Deckeln der angebotenen TLS-Version
Alte Schannel-Stacks brechen an einem TLS-1.3-ClientHello kommentarlos ab:
sie nehmen die TCP-Verbindung an, lesen den ClientHello und setzen zurueck,
ohne ein Zertifikat zu schicken. Herunterhandeln hilft dann nicht — TLS 1.3
darf gar nicht erst angeboten werden.

max_tls_version (Default 1.3) deckelt die Hoechstversion; die Validierung
lehnt eine Hoechstversion unterhalb der Mindestversion ab.

check erkennt zusaetzlich zurueckgesetzte Verbindungen und nennt die beiden
plausiblen Ursachen: fehlendes LDAPS-Zertifikat auf dem Server oder
TLS-1.3-Inkompatibilitaet.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01NBHF4R9EAejDJUMdwr6C68
2026-08-14 13:36:03 +02:00
..
buildinfo.go feat: CLI-Skeleton mit version/serve/check und Makefile 2026-08-14 09:03:31 +02:00
check.go feat(auth): ad.max_tls_version zum Deckeln der angebotenen TLS-Version 2026-08-14 13:36:03 +02:00
health.go feat(check,serve): Startvalidierung, HTTPS-Server, Signal-Handling und Versionscheck 2026-08-14 09:34:22 +02:00
main.go fix(cli): Test las die Konfiguration des Hosts statt einer Attrappe 2026-08-14 13:22:35 +02:00
main_test.go fix(cli): Test las die Konfiguration des Hosts statt einer Attrappe 2026-08-14 13:22:35 +02:00
serve.go feat(auth): konfigurierbare TLS-Mindestversion fuer den Verzeichnisdienst 2026-08-14 13:18:24 +02:00
serve_test.go feat(check,serve): Startvalidierung, HTTPS-Server, Signal-Handling und Versionscheck 2026-08-14 09:34:22 +02:00
uidemo_test.go feat(check,serve): Startvalidierung, HTTPS-Server, Signal-Handling und Versionscheck 2026-08-14 09:34:22 +02:00
updatecheck.go feat(check,serve): Startvalidierung, HTTPS-Server, Signal-Handling und Versionscheck 2026-08-14 09:34:22 +02:00
updatecheck_test.go feat(check,serve): Startvalidierung, HTTPS-Server, Signal-Handling und Versionscheck 2026-08-14 09:34:22 +02:00