umbau 1.3.2
This commit is contained in:
@ -66,3 +66,29 @@ guacd_tls_min_protocol: "TLSv1"
|
||||
guacd_tls_max_protocol: ""
|
||||
guacd_tls_security_level: 0
|
||||
guacd_tls_unsafe_legacy_renegotiation: true
|
||||
# Leer = OpenSSL-Vorgabe. Nur setzen, wenn das Ziel ein bestimmtes
|
||||
# Signaturverfahren braucht, z.B.:
|
||||
# "RSA+SHA256:RSA+SHA384:RSA+SHA512:ECDSA+SHA256:RSA+SHA1:ECDSA+SHA1"
|
||||
# Wirkt nur zusammen mit guacd_tls_security_level: 0 -- die
|
||||
# Sicherheitsstufe filtert die Liste anschliessend nochmals.
|
||||
guacd_tls_signature_algorithms: ""
|
||||
|
||||
# OpenSSL-Sicherheitsstufe, die FreeRDP fuer RDP-Verbindungen verwenden soll.
|
||||
# Leer = nicht eingreifen (FreeRDP-Vorgabe 1).
|
||||
#
|
||||
# Gemessen am 3.9. gegen 10.0.0.12: Stufe 2 UND Stufe 1 werden vom Ziel mit
|
||||
# einem TCP-RST beantwortet, erst Stufe 0 kommt durch (TLS 1.2,
|
||||
# ECDHE-RSA-AES256-SHA384). Die Cipher-Listen sind auf allen Stufen identisch;
|
||||
# der Unterschied ist die signature_algorithms-Erweiterung, in der OpenSSL 3.0
|
||||
# ab Stufe 1 kein SHA-1 mehr anbietet.
|
||||
#
|
||||
# ACHTUNG -- das laesst sich NICHT ueber OPENSSL_CONF loesen: FreeRDP ruft
|
||||
# SSL_CTX_set_security_level() selbst auf und ueberschreibt die Datei-Vorgabe.
|
||||
# Deshalb die Zwischenschicht in files/guacd_tls_seclevel_shim.c, die nur im
|
||||
# guacd-Prozess geladen wird. Sie gilt fuer ALLE RDP-Ziele dieses Jumphosts,
|
||||
# nicht je Host.
|
||||
#
|
||||
# Zusammen mit guacd_tls_legacy_compat verwenden (MinProtocol/MaxProtocol);
|
||||
# beide zusammen ergeben genau die Kombination, die das Diagnoseskript als
|
||||
# funktionierend gemessen hat.
|
||||
guacd_tls_seclevel: ""
|
||||
|
||||
Reference in New Issue
Block a user