--- # Installationsweg wird in tasks/main.yml automatisch anhand von # ansible_distribution bestimmt: Ubuntu -> apt-Paket (guacd liegt dort in # "universe"), Debian -> Quellcode-Build (kein apt-Paket verfuegbar). # # Die folgenden Variablen wirken sich NUR auf den Debian-Quellcode-Pfad aus. # Leer lassen = automatische Erkennung anhand der Debian-Version: # - Debian 12 (bookworm): FreeRDP2 (freerdp2-dev) + guacamole-server # 1.5.5 (offizieller Release-Tarball, Checksum-verifiziert). # - Debian 13 (trixie) oder neuer: FreeRDP3 (freerdp3-dev). Da der letzte # offizielle guacamole-server-Release (1.6.0) nicht gegen trixies # FreeRDP 3.15 baut, wird stattdessen der "main"-Branch (git) gebaut # -- s. ausfuehrlicher Warnhinweis in tasks/main.yml. Getestet (Stand # Aug 2026) baut auch "main" NICHT erfolgreich gegen FreeRDP 3.15; fuer # produktive Debian-13-Hosts daher eher Ubuntu oder Debian 12 # verwenden. Sobald ein Guacamole-Release mit funktionierender # FreeRDP-3.15-Unterstuetzung erscheint, hier guacd_version auf diesen # Tag setzen, um wieder auf den stabilen Release-Tarball-Pfad zu # wechseln (auch auf Debian 13). guacd_version: "" guacd_freerdp_dev_package: "" # Nur relevant im git-Build-Pfad (s.o.): welcher Branch/Tag/Commit gebaut # wird. Default "main" (Standard-Branch von apache/guacamole-server auf # GitHub -- NICHT "master"). guacd_git_ref: "main" # Protokollierstufe von guacd (guacd.conf: trace|debug|info|warning|error). # # "info" ist der Standard und reicht fuer den Normalbetrieb -- auf dieser # Stufe protokolliert guacd bereits die fuer die RDP-Fehlersuche wichtigste # Zeile: "Certificate validation bypassed" (Zertifikatspruefung wurde wegen # ignore-cert uebersprungen) bzw. "Certificate validation failed". # # Auf "debug" hochsetzen, um bei einem fehlgeschlagenen RDP-Verbindungsaufbau # den KONKRETEN FreeRDP-/OpenSSL-Fehler zu sehen, statt nur guacds # zusammengefasste Meldung ("SSL/TLS connection failed ...", die im Browser # als "Ziel nicht erreichbar (Code 519)" ankommt). Danach wieder auf "info" # zuruecksetzen: "debug"/"trace" sind gespraechig und koennen Details der # Zielumgebung ins Journal schreiben. guacd_log_level: "info" # --- TLS-Kompatibilitaet guacd -> Windows-Ziel (Live-Test 3.9.) ------------- # # Standardmaessig AUS: guacd erbt dann die strengen systemweiten # OpenSSL-Vorgaben von Debian 12 (MinProtocol=TLSv1.2, DEFAULT@SECLEVEL=2). # # Auf true setzen, wenn scripts/diagnose_rdp_tls.py den Befund # "scheitert NUR an den OpenSSL-Vorgaben dieses Jumphosts" liefert -- also # der TLS-Handshake zum Windows-Ziel mit den System-Vorgaben scheitert, mit # gelockerten aber gelingt. Symptom in der Oberflaeche: # "Ziel nicht erreichbar (Code 519): SSL/TLS connection failed # (untrusted/self-signed certificate?)", OHNE dass im guacd-Journal eine # "Certificate validation ..."-Zeile steht. # # Wirkt NUR auf den guacd-Prozess (Environment=OPENSSL_CONF in dessen Unit), # nicht systemweit. Immer nur so weit lockern wie noetig: das Diagnoseskript # nennt die tatsaechlich vom Ziel gesprochene TLS-Version, danach # guacd_tls_min_protocol genau darauf setzen statt pauschal auf TLSv1. guacd_tls_legacy_compat: false guacd_tls_min_protocol: "TLSv1" # Obergrenze, leer = keine. Wird gebraucht, wenn das Ziel bei einem # ClientHello mit angebotenem TLS 1.3 einfach auflegt (SCHANNEL schickt dann # ein TCP-RST statt einer sauberen handshake_failure-Warnung) -- dann # "TLSv1.2" eintragen. Das Diagnoseskript nennt den noetigen Wert. guacd_tls_max_protocol: "" guacd_tls_security_level: 0 guacd_tls_unsafe_legacy_renegotiation: true