umbau 1.3.12

This commit is contained in:
2026-09-03 08:42:04 +02:00
parent 2741910a72
commit b2c72de069
4 changed files with 201 additions and 110 deletions

View File

@ -59,5 +59,10 @@ guacd_log_level: "info"
# guacd_tls_min_protocol genau darauf setzen statt pauschal auf TLSv1.
guacd_tls_legacy_compat: false
guacd_tls_min_protocol: "TLSv1"
# Obergrenze, leer = keine. Wird gebraucht, wenn das Ziel bei einem
# ClientHello mit angebotenem TLS 1.3 einfach auflegt (SCHANNEL schickt dann
# ein TCP-RST statt einer sauberen handshake_failure-Warnung) -- dann
# "TLSv1.2" eintragen. Das Diagnoseskript nennt den noetigen Wert.
guacd_tls_max_protocol: ""
guacd_tls_security_level: 0
guacd_tls_unsafe_legacy_renegotiation: true

View File

@ -271,6 +271,21 @@
create: true
notify: restart guacd
- name: Falsch benannte Protokollierstufe aus guacd.conf entfernen
# BUGFIX (3.9.): hier stand zuerst "log_level = ...". Diesen Parameter
# kennt guacd.conf NICHT -- er heisst "max_log_level" (guacd.conf(5):
# pid_file, max_log_level, bind_host, bind_port, server_certificate,
# server_key). guacd bricht bei einem unbekannten Schluessel den Start
# komplett ab ("Parse error at line N: Invalid parameter or section name"),
# es gibt also keine stille Fehlbedienung -- der Dienst startete gar nicht
# mehr. Diese Aufraeumzeile entfernt die falsche Zeile auf Hosts, auf denen
# die fehlerhafte Fassung bereits ausgerollt wurde.
ansible.builtin.lineinfile:
path: /etc/guacamole/guacd.conf
regexp: '^\s*log_level\s*='
state: absent
notify: restart guacd
- name: guacd-Protokollierstufe setzen
# Auf "info" (Standard) protokolliert guacd bereits, ob die
# Zertifikatspruefung wegen ignore-cert uebersprungen wurde
@ -280,8 +295,8 @@
# guacd_log_level voruebergehend auf "debug" setzen (siehe defaults).
ansible.builtin.lineinfile:
path: /etc/guacamole/guacd.conf
regexp: '^log_level'
line: "log_level = {{ guacd_log_level }}"
regexp: '^\s*max_log_level\s*='
line: "max_log_level = {{ guacd_log_level }}"
create: true
notify: restart guacd

View File

@ -33,6 +33,9 @@ system_default = system_default_sect
[system_default_sect]
MinProtocol = {{ guacd_tls_min_protocol }}
{% if guacd_tls_max_protocol | default('', true) | length > 0 %}
MaxProtocol = {{ guacd_tls_max_protocol }}
{% endif %}
CipherString = DEFAULT@SECLEVEL={{ guacd_tls_security_level }}
{% if guacd_tls_unsafe_legacy_renegotiation %}
# Manche aeltere Windows-/SCHANNEL-Staende koennen die in OpenSSL 3