Martin Willi
8118707845
Increase tls_writer buffer by at least 4 bytes
2011-01-19 14:41:59 +01:00
Martin Willi
7cfa84f540
Whitelist gnutls init function
2011-01-17 18:20:12 +01:00
Martin Willi
2ca52c8048
Implemented an alternative HTTP fetcher based on libsoup
2011-01-17 18:20:06 +01:00
Martin Willi
a8a7a31700
Added simple fetcher tool to test fetcher implementations
2011-01-17 18:19:59 +01:00
Martin Willi
b94feb4b05
backtrace->contains_function takes multiple names, speeding up whitelist check drastically
2011-01-17 18:19:44 +01:00
Martin Willi
ec8426a349
Add some common glib non-leaks to whitelist
2011-01-17 18:19:36 +01:00
Martin Willi
c4048cd61f
Add missing va_end to va_start in curl_fetcher
2011-01-17 18:19:17 +01:00
Martin Willi
d27a8e5011
Do not pass an enum type to va_arg
2011-01-17 18:18:58 +01:00
Martin Willi
ff5538e5c0
Use newer Linux capability native API, if available
2011-01-17 18:18:21 +01:00
Martin Willi
2b52d5cb41
Do not install config files with user/group, as it might not exist on build machine
2011-01-17 18:08:17 +01:00
Martin Willi
64e06d4f8f
Compare ending address in ts->equals, fixes redundant traffic selector elimination
2011-01-14 13:24:08 +01:00
Martin Willi
983a5e88d3
Revert "Send INITIAL_CONTACT even if we have a unique policy"
...
It makes sense to omit INITIAL_CONTACT if don't have a unique policy,
as a client might want to connect from different devices to the same
account.
This reverts commit 719c33b41a .
2011-01-13 10:50:46 +01:00
Martin Willi
9bac426bf3
Fixed memory cleanup if no DHCP transaction found for an OFFER
2011-01-13 10:36:16 +01:00
Martin Willi
2082417df3
Force port update as responder when initiator switches to 4500 in IKE_AUTH
2011-01-12 14:37:15 +01:00
Martin Willi
8ba805f4db
Avoid variable name overloading
2011-01-12 14:37:09 +01:00
Martin Willi
719c33b41a
Send INITIAL_CONTACT even if we have a unique policy
2011-01-10 11:54:10 +01:00
Martin Willi
96c4addcbd
Added NEWS for ipsec.conf certpolicy and key strength options
2011-01-07 15:51:35 +01:00
Martin Willi
44e513a320
Added support for trustchain key strength checking to rightauth option
2011-01-07 15:51:35 +01:00
Martin Willi
6367de28ad
Added a left/rightcertpolicy keyword to specify certificatePolicy requirements
2011-01-07 15:51:35 +01:00
Martin Willi
1ed482d808
Fix nonce comparison in rekey collisions, lowest nonce loses
2011-01-07 15:51:35 +01:00
Martin Willi
fb1e7df13f
Added delta CRL NEWS
2011-01-05 18:20:11 +01:00
Martin Willi
77eee25f5a
Added constraints plugin NEWS
2011-01-05 18:15:44 +01:00
Martin Willi
f078346476
Added conftest NEWS
2011-01-05 18:09:49 +01:00
Martin Willi
41ed02940e
Added NEWS about INITIAL_CONTACT support
2011-01-05 18:05:09 +01:00
Martin Willi
6f5892f5c7
Destroy existing IKE_SAs with same identities when receiving INITIAL_CONTACT
2011-01-05 16:46:08 +01:00
Martin Willi
a4a1e24d37
Send INITIAL_CONTACT for the first IKE_SA if it has a unique policy
2011-01-05 16:46:08 +01:00
Martin Willi
240bd7dbb7
Migrated ike_sa_manager_t to INIT/METHOD macros, some cleanups
2011-01-05 16:46:08 +01:00
Martin Willi
5b0e6c593a
Added option to use a different key when rebuilding AUTH
2011-01-05 16:46:07 +01:00
Martin Willi
7721fc6695
Do not print empty DN identities as invalid
2011-01-05 16:46:07 +01:00
Martin Willi
3fd3f8dea8
Added support for empty subjects DNs to pki --issue
2011-01-05 16:46:07 +01:00
Martin Willi
97d30f0010
Added support for OCSP responder URIs to conftest
2011-01-05 16:46:07 +01:00
Martin Willi
7b3740d958
Added support for delta CRL checking to revocation plugin
2011-01-05 16:46:07 +01:00
Martin Willi
0110c26a04
Use incremented serial of base CRL when signing delta CRL
2011-01-05 16:46:06 +01:00
Martin Willi
2e90006f96
Show base CRL of delta CRLs in listcrls
2011-01-05 16:46:06 +01:00
Martin Willi
76cfaf13c1
Verify trustchain for each candidate certificate only once
2011-01-05 16:46:06 +01:00
Martin Willi
3a89b3c52f
Provide CRLs received in CERT payloads to trustchain verification
2011-01-05 16:46:06 +01:00
Martin Willi
1a79d76abc
Added an AUTH_HELPER for revocation certificates
2011-01-05 16:46:06 +01:00
Martin Willi
968e5e665b
Added support for CDPs to conftest
2011-01-05 16:46:06 +01:00
Martin Willi
85b9e9be99
Added CDP support to mem_cred
2011-01-05 16:46:06 +01:00
Martin Willi
d3a18dade1
Check for issuer only if we actually got a CRL
2011-01-05 16:46:06 +01:00
Martin Willi
06e6535151
Updated conftest README
2011-01-05 16:46:06 +01:00
Martin Willi
dbec133eb8
Added support for custom file loggers, loglevel settings
2011-01-05 16:46:06 +01:00
Martin Willi
c5f213cc0f
Check inhibitAnyPolicy in constraints plugin
2011-01-05 16:46:05 +01:00
Martin Willi
b088fd4a76
Slightly renamed different policyConstraints to distinguish them better
2011-01-05 16:46:05 +01:00
Martin Willi
6a339fffc7
Added inhibitAnyPolicy constraint support to pki tool
2011-01-05 16:46:05 +01:00
Martin Willi
07eee80401
Added support for inhibitAnyPolicy constraint to x509 plugin
2011-01-05 16:46:05 +01:00
Martin Willi
b3d359e58f
Use a generic getter for all numerical X.509 constraints
2011-01-05 16:46:05 +01:00
Martin Willi
b1703d6cb3
Check inhibitPolicyMapping in constraints plugin
2011-01-05 16:46:05 +01:00
Martin Willi
927120a128
Check requireExplicitPolicy in constraints plugin
2011-01-05 16:46:04 +01:00
Martin Willi
8469625fdc
Include subject cert to temporary auth info before completing trustchain
2011-01-05 16:46:04 +01:00
Martin Willi
5eae41c6d8
Fail silently when trying to convert IPv6 address to v4 family host
2011-01-05 16:46:04 +01:00
Martin Willi
6aba6ff061
Pass an additional anchor flag to validate() hook if we reach the root CA
2011-01-05 16:46:04 +01:00
Martin Willi
09e319d419
Always pass auth info to validate(), use pathlen to check for user certificate
2011-01-05 16:46:04 +01:00
Martin Willi
98ef286580
Merge test config into suite config, instead of having two distinct configs
2011-01-05 16:46:04 +01:00
Martin Willi
de8521f6f2
Added support for delta CRLs to pki tool
2011-01-05 16:46:04 +01:00
Martin Willi
55e4d8982f
Added support for delta CRLs to x509 plugin
2011-01-05 16:46:03 +01:00
Martin Willi
1019cad161
Moved CRL distribution point building to an exportable function
2011-01-05 16:46:03 +01:00
Martin Willi
a6478a0402
Simplified format of x509 CRL URI parsing/enumerator
2011-01-05 16:46:03 +01:00
Martin Willi
e24a02a28f
Fail on critical extensions in openssl CRLs
2011-01-05 16:46:03 +01:00
Martin Willi
51b7e9ce72
Respect enforce_critical setting in x509 plugin CRLs
2011-01-05 16:46:03 +01:00
Martin Willi
d14d3b31b8
Parse CRL extensions in a switch statement
2011-01-05 16:46:03 +01:00
Martin Willi
6c547631c0
Respect policy mappings in certificatePolicy validation
2011-01-05 16:46:03 +01:00
Martin Willi
58be32e88e
Added a cert_policy option to conftest configurations
2011-01-05 16:46:03 +01:00
Martin Willi
5595d2bcff
Validate simple certificatePolicy inheritance
2011-01-05 16:46:03 +01:00
Martin Willi
77a288e960
Added a certificate policy OID auth_cfg constraint
2011-01-05 16:46:03 +01:00
Martin Willi
a864eb37b1
Added policyConstraints support to pki tool
2011-01-05 16:46:02 +01:00
Martin Willi
a742d97fb8
Added support for policyConstraints to x509 plugin
2011-01-05 16:46:02 +01:00
Martin Willi
5dba5852fc
Slightly renamed X509_NO_PATH_LEN_CONSTRAINT to use it for PolicyConstraints, too
2011-01-05 16:46:02 +01:00
Martin Willi
3ffc9d9a88
Added policyMappings support to pki tool
2011-01-05 16:46:02 +01:00
Martin Willi
5a0caa4b3a
Added policyMappings support to x509 plugin
2011-01-05 16:46:02 +01:00
Martin Willi
5122fa1e02
Added policyMappings OID identifier
2011-01-05 16:46:02 +01:00
Martin Willi
6c3ac04478
Added certificatePolicy options to pki tool
2011-01-05 16:46:02 +01:00
Martin Willi
20bd78106e
Added certificatePolicy support to x509 plugin
2011-01-05 16:46:02 +01:00
Martin Willi
1038d9fee5
Added a null-safe strdup variant
2011-01-05 16:46:02 +01:00
Martin Willi
b0892d094c
Fail when parsing unsupported critical extensions in openssl_x509
2011-01-05 16:46:02 +01:00
Martin Willi
2d3ae93832
Added CertificatePolicy OID identifier
2011-01-05 16:46:02 +01:00
Martin Willi
7240e2266c
Added command line tool for OID to DER conversion function
2011-01-05 16:46:02 +01:00
Martin Willi
feac4a8162
Added conversion functions between string OIDs and its DER encoding
2011-01-05 16:46:02 +01:00
Martin Willi
a6850b8499
Do not parse certificates with invalid version in openssl plugin
2011-01-05 16:46:01 +01:00
Martin Willi
a2b340764f
Implemented NameConstraint matching in constraints plugin
2011-01-05 16:46:00 +01:00
Martin Willi
e6fbe5933b
pki --issue/self support permitted/excluded NameConstraints
2011-01-05 16:46:00 +01:00
Martin Willi
64bcaae203
pki --print prints NameConstraints
2011-01-05 16:46:00 +01:00
Martin Willi
7eeb37dea9
Added support for generating NameConstraints in x509 plugin
2011-01-05 16:46:00 +01:00
Martin Willi
7c325cee5c
Added support for parsing NameConstraints in x509 plugin
2011-01-05 16:46:00 +01:00
Martin Willi
dbfbbec368
Added name constraint enumerator to x509 interface
2011-01-05 16:46:00 +01:00
Martin Willi
a199ef15e6
Migrated x509_cert_t to INIT/METHOD macros
2011-01-05 16:46:00 +01:00
Martin Willi
be8858e9b6
Moved X509 pathlen constraint checking to constraints plugin
2011-01-05 16:46:00 +01:00
Martin Willi
01d3038137
Added plugin stub for advanced X509 constraint checking
2011-01-05 16:46:00 +01:00
Martin Willi
0beb1d6fbb
Added a hook to reset ESP sequence numbers
2011-01-05 16:46:00 +01:00
Martin Willi
48ef001133
Accept a suffix to differentiate x509, crl, ecdsa and rsa files
2011-01-05 16:45:59 +01:00
Martin Willi
c7f7a0ba06
Use strncaseeq instead of strncasecmp
2011-01-05 16:45:59 +01:00
Martin Willi
7a3e0a6321
Added a strncaseeq variant to the string comparison macros
2011-01-05 16:45:59 +01:00
Martin Willi
04a1279f91
Added tfc_padding option, changes signature to master changes
2011-01-05 16:45:59 +01:00
Martin Willi
6840a6fb98
CRL/OCSP validation stores trustchain information in auth_cfg
2011-01-05 16:45:56 +01:00
Martin Willi
473d5aa868
Key strength checking stores all key sizes in auth_cfg, verifies all in complies()
2011-01-05 16:45:56 +01:00
Martin Willi
37b3fad782
Install "ipsec" script with tools or conftest
2011-01-05 16:45:56 +01:00
Martin Willi
6ffd9f88ce
Use subject, not issuer, of CRL issuing certificate
2011-01-05 16:45:56 +01:00
Martin Willi
dffb176f2b
CRLSign keyUsage or CA basicConstraint are sufficient for CRL validation
2011-01-05 16:45:56 +01:00
Martin Willi
ece5ac2271
Parse and encode crlSign keyUsage flag in x509 plugin
2011-01-05 16:45:56 +01:00
Martin Willi
bb0cda2fa9
pki tool shows and builds crlSign keyUsage
2011-01-05 16:45:56 +01:00