opnsense-portal/internal
Carsten Abele 11a3ec2e5f feat(auth): ad.max_tls_version zum Deckeln der angebotenen TLS-Version
Alte Schannel-Stacks brechen an einem TLS-1.3-ClientHello kommentarlos ab:
sie nehmen die TCP-Verbindung an, lesen den ClientHello und setzen zurueck,
ohne ein Zertifikat zu schicken. Herunterhandeln hilft dann nicht — TLS 1.3
darf gar nicht erst angeboten werden.

max_tls_version (Default 1.3) deckelt die Hoechstversion; die Validierung
lehnt eine Hoechstversion unterhalb der Mindestversion ab.

check erkennt zusaetzlich zurueckgesetzte Verbindungen und nennt die beiden
plausiblen Ursachen: fehlendes LDAPS-Zertifikat auf dem Server oder
TLS-1.3-Inkompatibilitaet.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01NBHF4R9EAejDJUMdwr6C68
2026-08-14 13:36:03 +02:00
..
audit feat(audit): JSONL-Logger mit Größenrotation, gzip und SIGHUP-Reopen 2026-08-14 09:08:19 +02:00
auth feat(auth): ad.max_tls_version zum Deckeln der angebotenen TLS-Version 2026-08-14 13:36:03 +02:00
certmatch feat(opnsense,certmatch): read-only Export-Client mit Streaming und CN-Zuordnung 2026-08-14 09:15:53 +02:00
check feat(auth): ad.max_tls_version zum Deckeln der angebotenen TLS-Version 2026-08-14 13:36:03 +02:00
config feat(auth): ad.max_tls_version zum Deckeln der angebotenen TLS-Version 2026-08-14 13:36:03 +02:00
opnsense feat(opnsense,certmatch): read-only Export-Client mit Streaming und CN-Zuordnung 2026-08-14 09:15:53 +02:00
portal feat(portal): Zertifikatssicht mit serverseitig autorisiertem Streaming-Export 2026-08-14 09:27:31 +02:00
web feat(web): Router, Login/Logout, Übersicht, CSRF-geschützter Download, Anleitungen und /healthz 2026-08-14 09:25:52 +02:00