umbau 1.3.1
This commit is contained in:
41
ansible/roles/guacd/templates/openssl-guacd.cnf.j2
Normal file
41
ansible/roles/guacd/templates/openssl-guacd.cnf.j2
Normal file
@ -0,0 +1,41 @@
|
||||
# OpenSSL-Konfiguration AUSSCHLIESSLICH fuer den guacd-Prozess.
|
||||
#
|
||||
# Wird ueber Environment=OPENSSL_CONF= in der guacd-Unit gesetzt (siehe
|
||||
# guacd.service.j2) und gilt damit NUR fuer guacd/FreeRDP -- nicht fuer
|
||||
# nginx, nicht fuer die Jumphost-App, nicht fuer SSH, nicht fuer apt.
|
||||
# Systemweit (/etc/ssl/openssl.cnf) bleibt alles unveraendert streng.
|
||||
#
|
||||
# Wozu: Debian 12 setzt systemweit MinProtocol = TLSv1.2 und
|
||||
# CipherString = DEFAULT@SECLEVEL=2. Ein Windows-Ziel, dessen SCHANNEL-
|
||||
# Konfiguration nur aeltere TLS-Versionen oder schwaechere Cipher anbietet,
|
||||
# ist damit von diesem Host aus NICHT erreichbar: OpenSSL bricht den
|
||||
# Handshake ab, BEVOR ueberhaupt ein Zertifikat geprueft wird. guacd meldet
|
||||
# das als "SSL/TLS connection failed (untrusted/self-signed certificate?)"
|
||||
# -- der Klammerzusatz ist eine feste Vermutung im guacd-Quelltext und in
|
||||
# diesem Fall irrefuehrend; die Hosteinstellung "Zertifikat ignorieren"
|
||||
# kann daran folglich nichts aendern.
|
||||
#
|
||||
# ABWAEGUNG (bewusst zu treffen, deshalb standardmaessig AUS):
|
||||
# Diese Datei senkt die TLS-Anforderungen fuer die Strecke
|
||||
# Jumphost -> Windows-Ziel. Die Strecke Browser -> Jumphost ist davon nicht
|
||||
# betroffen. Innerhalb eines abgeschotteten Verwaltungsnetzes ist das
|
||||
# vertretbar; die saubere Loesung bleibt, TLS 1.2 auf dem Windows-Ziel zu
|
||||
# aktivieren. Nur so weit lockern wie noetig -- guacd_tls_min_protocol und
|
||||
# guacd_tls_security_level einzeln nachziehen, statt pauschal auf TLSv1/0.
|
||||
|
||||
openssl_conf = default_conf
|
||||
|
||||
[default_conf]
|
||||
ssl_conf = ssl_sect
|
||||
|
||||
[ssl_sect]
|
||||
system_default = system_default_sect
|
||||
|
||||
[system_default_sect]
|
||||
MinProtocol = {{ guacd_tls_min_protocol }}
|
||||
CipherString = DEFAULT@SECLEVEL={{ guacd_tls_security_level }}
|
||||
{% if guacd_tls_unsafe_legacy_renegotiation %}
|
||||
# Manche aeltere Windows-/SCHANNEL-Staende koennen die in OpenSSL 3
|
||||
# standardmaessig abgeschaltete unsichere Neuverhandlung verlangen.
|
||||
Options = UnsafeLegacyRenegotiation
|
||||
{% endif %}
|
||||
Reference in New Issue
Block a user