opnsense-portal/internal/auth
Carsten Abele 11a3ec2e5f feat(auth): ad.max_tls_version zum Deckeln der angebotenen TLS-Version
Alte Schannel-Stacks brechen an einem TLS-1.3-ClientHello kommentarlos ab:
sie nehmen die TCP-Verbindung an, lesen den ClientHello und setzen zurueck,
ohne ein Zertifikat zu schicken. Herunterhandeln hilft dann nicht — TLS 1.3
darf gar nicht erst angeboten werden.

max_tls_version (Default 1.3) deckelt die Hoechstversion; die Validierung
lehnt eine Hoechstversion unterhalb der Mindestversion ab.

check erkennt zusaetzlich zurueckgesetzte Verbindungen und nennt die beiden
plausiblen Ursachen: fehlendes LDAPS-Zertifikat auf dem Server oder
TLS-1.3-Inkompatibilitaet.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01NBHF4R9EAejDJUMdwr6C68
2026-08-14 13:36:03 +02:00
..
ad.go feat(auth): ad.max_tls_version zum Deckeln der angebotenen TLS-Version 2026-08-14 13:36:03 +02:00
ad_test.go feat(auth): AD-Authenticator mit Zwei-Schritt-Bind, DC-Failover und verschachtelter Gruppenprüfung 2026-08-14 09:11:38 +02:00
addata.go feat(auth): AD-Authenticator mit Zwei-Schritt-Bind, DC-Failover und verschachtelter Gruppenprüfung 2026-08-14 09:11:38 +02:00
addata_test.go feat(auth): AD-Authenticator mit Zwei-Schritt-Bind, DC-Failover und verschachtelter Gruppenprüfung 2026-08-14 09:11:38 +02:00
auth.go feat(auth): AD-Authenticator mit Zwei-Schritt-Bind, DC-Failover und verschachtelter Gruppenprüfung 2026-08-14 09:11:38 +02:00
dial.go feat(auth): ad.max_tls_version zum Deckeln der angebotenen TLS-Version 2026-08-14 13:36:03 +02:00
dial_test.go feat(auth): ad.max_tls_version zum Deckeln der angebotenen TLS-Version 2026-08-14 13:36:03 +02:00