# OpenSSL-Konfiguration AUSSCHLIESSLICH fuer den guacd-Prozess. # # Wird ueber Environment=OPENSSL_CONF= in der guacd-Unit gesetzt (siehe # guacd.service.j2) und gilt damit NUR fuer guacd/FreeRDP -- nicht fuer # nginx, nicht fuer die Jumphost-App, nicht fuer SSH, nicht fuer apt. # Systemweit (/etc/ssl/openssl.cnf) bleibt alles unveraendert streng. # # Wozu: Debian 12 setzt systemweit MinProtocol = TLSv1.2 und # CipherString = DEFAULT@SECLEVEL=2. Ein Windows-Ziel, dessen SCHANNEL- # Konfiguration nur aeltere TLS-Versionen oder schwaechere Cipher anbietet, # ist damit von diesem Host aus NICHT erreichbar: OpenSSL bricht den # Handshake ab, BEVOR ueberhaupt ein Zertifikat geprueft wird. guacd meldet # das als "SSL/TLS connection failed (untrusted/self-signed certificate?)" # -- der Klammerzusatz ist eine feste Vermutung im guacd-Quelltext und in # diesem Fall irrefuehrend; die Hosteinstellung "Zertifikat ignorieren" # kann daran folglich nichts aendern. # # ABWAEGUNG (bewusst zu treffen, deshalb standardmaessig AUS): # Diese Datei senkt die TLS-Anforderungen fuer die Strecke # Jumphost -> Windows-Ziel. Die Strecke Browser -> Jumphost ist davon nicht # betroffen. Innerhalb eines abgeschotteten Verwaltungsnetzes ist das # vertretbar; die saubere Loesung bleibt, TLS 1.2 auf dem Windows-Ziel zu # aktivieren. Nur so weit lockern wie noetig -- guacd_tls_min_protocol und # guacd_tls_security_level einzeln nachziehen, statt pauschal auf TLSv1/0. openssl_conf = default_conf [default_conf] ssl_conf = ssl_sect [ssl_sect] system_default = system_default_sect [system_default_sect] MinProtocol = {{ guacd_tls_min_protocol }} {% if guacd_tls_max_protocol | default('', true) | length > 0 %} MaxProtocol = {{ guacd_tls_max_protocol }} {% endif %} CipherString = DEFAULT@SECLEVEL={{ guacd_tls_security_level }} {% if guacd_tls_unsafe_legacy_renegotiation %} # Manche aeltere Windows-/SCHANNEL-Staende koennen die in OpenSSL 3 # standardmaessig abgeschaltete unsichere Neuverhandlung verlangen. Options = UnsafeLegacyRenegotiation {% endif %}