Martin Willi
|
2082417df3
|
Force port update as responder when initiator switches to 4500 in IKE_AUTH
|
2011-01-12 14:37:15 +01:00 |
|
Martin Willi
|
8ba805f4db
|
Avoid variable name overloading
|
2011-01-12 14:37:09 +01:00 |
|
Martin Willi
|
719c33b41a
|
Send INITIAL_CONTACT even if we have a unique policy
|
2011-01-10 11:54:10 +01:00 |
|
Martin Willi
|
96c4addcbd
|
Added NEWS for ipsec.conf certpolicy and key strength options
|
2011-01-07 15:51:35 +01:00 |
|
Martin Willi
|
44e513a320
|
Added support for trustchain key strength checking to rightauth option
|
2011-01-07 15:51:35 +01:00 |
|
Martin Willi
|
6367de28ad
|
Added a left/rightcertpolicy keyword to specify certificatePolicy requirements
|
2011-01-07 15:51:35 +01:00 |
|
Martin Willi
|
1ed482d808
|
Fix nonce comparison in rekey collisions, lowest nonce loses
|
2011-01-07 15:51:35 +01:00 |
|
Martin Willi
|
fb1e7df13f
|
Added delta CRL NEWS
|
2011-01-05 18:20:11 +01:00 |
|
Martin Willi
|
77eee25f5a
|
Added constraints plugin NEWS
|
2011-01-05 18:15:44 +01:00 |
|
Martin Willi
|
f078346476
|
Added conftest NEWS
|
2011-01-05 18:09:49 +01:00 |
|
Martin Willi
|
41ed02940e
|
Added NEWS about INITIAL_CONTACT support
|
2011-01-05 18:05:09 +01:00 |
|
Martin Willi
|
6f5892f5c7
|
Destroy existing IKE_SAs with same identities when receiving INITIAL_CONTACT
|
2011-01-05 16:46:08 +01:00 |
|
Martin Willi
|
a4a1e24d37
|
Send INITIAL_CONTACT for the first IKE_SA if it has a unique policy
|
2011-01-05 16:46:08 +01:00 |
|
Martin Willi
|
240bd7dbb7
|
Migrated ike_sa_manager_t to INIT/METHOD macros, some cleanups
|
2011-01-05 16:46:08 +01:00 |
|
Martin Willi
|
5b0e6c593a
|
Added option to use a different key when rebuilding AUTH
|
2011-01-05 16:46:07 +01:00 |
|
Martin Willi
|
7721fc6695
|
Do not print empty DN identities as invalid
|
2011-01-05 16:46:07 +01:00 |
|
Martin Willi
|
3fd3f8dea8
|
Added support for empty subjects DNs to pki --issue
|
2011-01-05 16:46:07 +01:00 |
|
Martin Willi
|
97d30f0010
|
Added support for OCSP responder URIs to conftest
|
2011-01-05 16:46:07 +01:00 |
|
Martin Willi
|
7b3740d958
|
Added support for delta CRL checking to revocation plugin
|
2011-01-05 16:46:07 +01:00 |
|
Martin Willi
|
0110c26a04
|
Use incremented serial of base CRL when signing delta CRL
|
2011-01-05 16:46:06 +01:00 |
|
Martin Willi
|
2e90006f96
|
Show base CRL of delta CRLs in listcrls
|
2011-01-05 16:46:06 +01:00 |
|
Martin Willi
|
76cfaf13c1
|
Verify trustchain for each candidate certificate only once
|
2011-01-05 16:46:06 +01:00 |
|
Martin Willi
|
3a89b3c52f
|
Provide CRLs received in CERT payloads to trustchain verification
|
2011-01-05 16:46:06 +01:00 |
|
Martin Willi
|
1a79d76abc
|
Added an AUTH_HELPER for revocation certificates
|
2011-01-05 16:46:06 +01:00 |
|
Martin Willi
|
968e5e665b
|
Added support for CDPs to conftest
|
2011-01-05 16:46:06 +01:00 |
|
Martin Willi
|
85b9e9be99
|
Added CDP support to mem_cred
|
2011-01-05 16:46:06 +01:00 |
|
Martin Willi
|
d3a18dade1
|
Check for issuer only if we actually got a CRL
|
2011-01-05 16:46:06 +01:00 |
|
Martin Willi
|
06e6535151
|
Updated conftest README
|
2011-01-05 16:46:06 +01:00 |
|
Martin Willi
|
dbec133eb8
|
Added support for custom file loggers, loglevel settings
|
2011-01-05 16:46:06 +01:00 |
|
Martin Willi
|
c5f213cc0f
|
Check inhibitAnyPolicy in constraints plugin
|
2011-01-05 16:46:05 +01:00 |
|
Martin Willi
|
b088fd4a76
|
Slightly renamed different policyConstraints to distinguish them better
|
2011-01-05 16:46:05 +01:00 |
|
Martin Willi
|
6a339fffc7
|
Added inhibitAnyPolicy constraint support to pki tool
|
2011-01-05 16:46:05 +01:00 |
|
Martin Willi
|
07eee80401
|
Added support for inhibitAnyPolicy constraint to x509 plugin
|
2011-01-05 16:46:05 +01:00 |
|
Martin Willi
|
b3d359e58f
|
Use a generic getter for all numerical X.509 constraints
|
2011-01-05 16:46:05 +01:00 |
|
Martin Willi
|
b1703d6cb3
|
Check inhibitPolicyMapping in constraints plugin
|
2011-01-05 16:46:05 +01:00 |
|
Martin Willi
|
927120a128
|
Check requireExplicitPolicy in constraints plugin
|
2011-01-05 16:46:04 +01:00 |
|
Martin Willi
|
8469625fdc
|
Include subject cert to temporary auth info before completing trustchain
|
2011-01-05 16:46:04 +01:00 |
|
Martin Willi
|
5eae41c6d8
|
Fail silently when trying to convert IPv6 address to v4 family host
|
2011-01-05 16:46:04 +01:00 |
|
Martin Willi
|
6aba6ff061
|
Pass an additional anchor flag to validate() hook if we reach the root CA
|
2011-01-05 16:46:04 +01:00 |
|
Martin Willi
|
09e319d419
|
Always pass auth info to validate(), use pathlen to check for user certificate
|
2011-01-05 16:46:04 +01:00 |
|
Martin Willi
|
98ef286580
|
Merge test config into suite config, instead of having two distinct configs
|
2011-01-05 16:46:04 +01:00 |
|
Martin Willi
|
de8521f6f2
|
Added support for delta CRLs to pki tool
|
2011-01-05 16:46:04 +01:00 |
|
Martin Willi
|
55e4d8982f
|
Added support for delta CRLs to x509 plugin
|
2011-01-05 16:46:03 +01:00 |
|
Martin Willi
|
1019cad161
|
Moved CRL distribution point building to an exportable function
|
2011-01-05 16:46:03 +01:00 |
|
Martin Willi
|
a6478a0402
|
Simplified format of x509 CRL URI parsing/enumerator
|
2011-01-05 16:46:03 +01:00 |
|
Martin Willi
|
e24a02a28f
|
Fail on critical extensions in openssl CRLs
|
2011-01-05 16:46:03 +01:00 |
|
Martin Willi
|
51b7e9ce72
|
Respect enforce_critical setting in x509 plugin CRLs
|
2011-01-05 16:46:03 +01:00 |
|
Martin Willi
|
d14d3b31b8
|
Parse CRL extensions in a switch statement
|
2011-01-05 16:46:03 +01:00 |
|
Martin Willi
|
6c547631c0
|
Respect policy mappings in certificatePolicy validation
|
2011-01-05 16:46:03 +01:00 |
|
Martin Willi
|
58be32e88e
|
Added a cert_policy option to conftest configurations
|
2011-01-05 16:46:03 +01:00 |
|
Martin Willi
|
5595d2bcff
|
Validate simple certificatePolicy inheritance
|
2011-01-05 16:46:03 +01:00 |
|
Martin Willi
|
77a288e960
|
Added a certificate policy OID auth_cfg constraint
|
2011-01-05 16:46:03 +01:00 |
|
Martin Willi
|
a864eb37b1
|
Added policyConstraints support to pki tool
|
2011-01-05 16:46:02 +01:00 |
|
Martin Willi
|
a742d97fb8
|
Added support for policyConstraints to x509 plugin
|
2011-01-05 16:46:02 +01:00 |
|
Martin Willi
|
5dba5852fc
|
Slightly renamed X509_NO_PATH_LEN_CONSTRAINT to use it for PolicyConstraints, too
|
2011-01-05 16:46:02 +01:00 |
|
Martin Willi
|
3ffc9d9a88
|
Added policyMappings support to pki tool
|
2011-01-05 16:46:02 +01:00 |
|
Martin Willi
|
5a0caa4b3a
|
Added policyMappings support to x509 plugin
|
2011-01-05 16:46:02 +01:00 |
|
Martin Willi
|
5122fa1e02
|
Added policyMappings OID identifier
|
2011-01-05 16:46:02 +01:00 |
|
Martin Willi
|
6c3ac04478
|
Added certificatePolicy options to pki tool
|
2011-01-05 16:46:02 +01:00 |
|
Martin Willi
|
20bd78106e
|
Added certificatePolicy support to x509 plugin
|
2011-01-05 16:46:02 +01:00 |
|
Martin Willi
|
1038d9fee5
|
Added a null-safe strdup variant
|
2011-01-05 16:46:02 +01:00 |
|
Martin Willi
|
b0892d094c
|
Fail when parsing unsupported critical extensions in openssl_x509
|
2011-01-05 16:46:02 +01:00 |
|
Martin Willi
|
2d3ae93832
|
Added CertificatePolicy OID identifier
|
2011-01-05 16:46:02 +01:00 |
|
Martin Willi
|
7240e2266c
|
Added command line tool for OID to DER conversion function
|
2011-01-05 16:46:02 +01:00 |
|
Martin Willi
|
feac4a8162
|
Added conversion functions between string OIDs and its DER encoding
|
2011-01-05 16:46:02 +01:00 |
|
Martin Willi
|
a6850b8499
|
Do not parse certificates with invalid version in openssl plugin
|
2011-01-05 16:46:01 +01:00 |
|
Martin Willi
|
a2b340764f
|
Implemented NameConstraint matching in constraints plugin
|
2011-01-05 16:46:00 +01:00 |
|
Martin Willi
|
e6fbe5933b
|
pki --issue/self support permitted/excluded NameConstraints
|
2011-01-05 16:46:00 +01:00 |
|
Martin Willi
|
64bcaae203
|
pki --print prints NameConstraints
|
2011-01-05 16:46:00 +01:00 |
|
Martin Willi
|
7eeb37dea9
|
Added support for generating NameConstraints in x509 plugin
|
2011-01-05 16:46:00 +01:00 |
|
Martin Willi
|
7c325cee5c
|
Added support for parsing NameConstraints in x509 plugin
|
2011-01-05 16:46:00 +01:00 |
|
Martin Willi
|
dbfbbec368
|
Added name constraint enumerator to x509 interface
|
2011-01-05 16:46:00 +01:00 |
|
Martin Willi
|
a199ef15e6
|
Migrated x509_cert_t to INIT/METHOD macros
|
2011-01-05 16:46:00 +01:00 |
|
Martin Willi
|
be8858e9b6
|
Moved X509 pathlen constraint checking to constraints plugin
|
2011-01-05 16:46:00 +01:00 |
|
Martin Willi
|
01d3038137
|
Added plugin stub for advanced X509 constraint checking
|
2011-01-05 16:46:00 +01:00 |
|
Martin Willi
|
0beb1d6fbb
|
Added a hook to reset ESP sequence numbers
|
2011-01-05 16:46:00 +01:00 |
|
Martin Willi
|
48ef001133
|
Accept a suffix to differentiate x509, crl, ecdsa and rsa files
|
2011-01-05 16:45:59 +01:00 |
|
Martin Willi
|
c7f7a0ba06
|
Use strncaseeq instead of strncasecmp
|
2011-01-05 16:45:59 +01:00 |
|
Martin Willi
|
7a3e0a6321
|
Added a strncaseeq variant to the string comparison macros
|
2011-01-05 16:45:59 +01:00 |
|
Martin Willi
|
04a1279f91
|
Added tfc_padding option, changes signature to master changes
|
2011-01-05 16:45:59 +01:00 |
|
Martin Willi
|
6840a6fb98
|
CRL/OCSP validation stores trustchain information in auth_cfg
|
2011-01-05 16:45:56 +01:00 |
|
Martin Willi
|
473d5aa868
|
Key strength checking stores all key sizes in auth_cfg, verifies all in complies()
|
2011-01-05 16:45:56 +01:00 |
|
Martin Willi
|
37b3fad782
|
Install "ipsec" script with tools or conftest
|
2011-01-05 16:45:56 +01:00 |
|
Martin Willi
|
6ffd9f88ce
|
Use subject, not issuer, of CRL issuing certificate
|
2011-01-05 16:45:56 +01:00 |
|
Martin Willi
|
dffb176f2b
|
CRLSign keyUsage or CA basicConstraint are sufficient for CRL validation
|
2011-01-05 16:45:56 +01:00 |
|
Martin Willi
|
ece5ac2271
|
Parse and encode crlSign keyUsage flag in x509 plugin
|
2011-01-05 16:45:56 +01:00 |
|
Martin Willi
|
bb0cda2fa9
|
pki tool shows and builds crlSign keyUsage
|
2011-01-05 16:45:56 +01:00 |
|
Martin Willi
|
6807c0ca2c
|
Added a flag for X509 CRLSign keyUsage
|
2011-01-05 16:45:56 +01:00 |
|
Martin Willi
|
e49bd37b5d
|
Remove x509_flag_names, flags do not work with ENUM()
|
2011-01-05 16:45:56 +01:00 |
|
Martin Willi
|
7d7beaa1fa
|
Use certificate CRLIssuer information to look up cacched CRLs or CDPs
|
2011-01-05 16:45:56 +01:00 |
|
Martin Willi
|
630d58724a
|
Added --crlissuer option to pki --issue
|
2011-01-05 16:45:56 +01:00 |
|
Martin Willi
|
4e508517d7
|
Added support for CRL Issuers to x509 and OpenSSL plugins
|
2011-01-05 16:45:55 +01:00 |
|
Martin Willi
|
9992cb1c10
|
Generate payload to rebuild_auth, works with injected unknown payloads
|
2011-01-05 16:45:55 +01:00 |
|
Martin Willi
|
5c95bf7b93
|
Move rebuild_auth functionality to a standalone hook
This reverts commit 3c12b239fd55aa36c59eb60224d27af8b8d915d1.
|
2011-01-05 16:45:54 +01:00 |
|
Martin Willi
|
a73e040cd5
|
Added key strength constraints support to conftest
|
2011-01-05 16:45:53 +01:00 |
|
Martin Willi
|
963b4d9477
|
Added key strength constraints for RSA or ECDSA trustchains
|
2011-01-05 16:45:53 +01:00 |
|
Martin Willi
|
586070d2ce
|
Implemented hook to log traffic selectors
|
2011-01-05 16:45:53 +01:00 |
|
Martin Willi
|
6bd3a1c220
|
The set_reserved() hook rebuilds AUTH if it mangles ID payload fields
|
2011-01-05 16:45:53 +01:00 |
|
Martin Willi
|
5f15faebc8
|
Include the used reserved bytes from ID payloads in AUTH calculation
|
2011-01-05 16:45:53 +01:00 |
|
Martin Willi
|
502edf425f
|
Migrated psk/pubkey_authenticators to INIT/METHOD macros
|
2011-01-05 16:45:53 +01:00 |
|