Martin Willi
|
828cefc313
|
Fix RSA encryption padding terminator in gmp plugin, broken with 5025135f
|
2012-10-24 20:26:10 +02:00 |
|
Martin Willi
|
2fc0232a39
|
Add a scepclient option to specify a CA identifier to fetch certs for
|
2012-10-24 16:28:58 +02:00 |
|
Martin Willi
|
c4894cc172
|
Send certificate requests in load-tester
|
2012-10-24 13:25:45 +02:00 |
|
Martin Willi
|
0f3c5f8502
|
Add load-tester traffic selector configuration options
|
2012-10-24 13:25:13 +02:00 |
|
Martin Willi
|
1efd6c6f2a
|
Make use of new CIDR string ts constructor where appropriate
|
2012-10-24 13:25:08 +02:00 |
|
Martin Willi
|
fd6c0c8fb4
|
Add a traffic selector constructor creating a TS directly from a CIDR string
|
2012-10-24 13:25:02 +02:00 |
|
Martin Willi
|
8fc7bbc6ba
|
Add NEWS about explicitly loaded pkcs11 certificates from ipsec.conf
|
2012-10-24 13:16:39 +02:00 |
|
Martin Willi
|
712e81306f
|
PKCS#11 library search using keyid uses a fallback to look for certificates
|
2012-10-24 13:07:54 +02:00 |
|
Martin Willi
|
aa51d5dd25
|
Increase the limit of acceptable IKEv1 CERTREQ payloads to 20
|
2012-10-24 13:07:53 +02:00 |
|
Martin Willi
|
4ce55ffb0b
|
Use explicit, larger buffer sizes for smartcard keyids and modules
|
2012-10-24 13:07:53 +02:00 |
|
Martin Willi
|
cd844e1c97
|
Remove obsolete pluto smartcard syntax in ipsec.secrets.5
|
2012-10-24 13:07:53 +02:00 |
|
Martin Willi
|
f6d8fb3687
|
Updated ipsec.conf.5 regarding (CA) certificates loaded from smartcards
|
2012-10-24 13:07:53 +02:00 |
|
Martin Willi
|
434902b302
|
Add a strongswan.conf option to disable loading of all certificates from a pkcs11 module
|
2012-10-24 13:07:53 +02:00 |
|
Martin Willi
|
794d713dca
|
Support loading cacert certificates in ipsec.conf ca sections from smartcard
|
2012-10-24 13:07:53 +02:00 |
|
Martin Willi
|
2abe404927
|
Refactored stroke smartcard token parsing, support module and slot in leftcert option
|
2012-10-24 13:07:53 +02:00 |
|
Martin Willi
|
36e47a409b
|
Explicit pkcs11 certificate loading can enforce a module and a slot
|
2012-10-24 13:07:53 +02:00 |
|
Martin Willi
|
5d4c27d077
|
Be less verbose if loading PKCS#11 certificate fails
|
2012-10-24 13:07:53 +02:00 |
|
Martin Willi
|
05e266ea9d
|
Add leftcert ipsec.conf.5 documentation about smartcard certificates
|
2012-10-24 13:07:53 +02:00 |
|
Martin Willi
|
9687cb5100
|
Load ipsec.conf %smartcard leftcerts with pkcs11 builder
|
2012-10-24 13:07:52 +02:00 |
|
Martin Willi
|
fbd3863571
|
Add a builder to load specific pkcs11 certificates by keyid
|
2012-10-24 13:07:52 +02:00 |
|
Martin Willi
|
ffe42fa405
|
If no pkcs11 public key for a private key found, search for a certificate
|
2012-10-24 13:07:52 +02:00 |
|
Martin Willi
|
44fdc62f82
|
Move pkcs11 public key lookup function declaration to header file
|
2012-10-24 13:07:52 +02:00 |
|
Martin Willi
|
6910e5c753
|
Add NEWS about proposals with PRFs different from integrity protection algorithms
|
2012-10-24 11:52:59 +02:00 |
|
Martin Willi
|
5b2e669ba2
|
Add ipsec.conf.5 documentation for explicit PRFs in IKE proposals
|
2012-10-24 11:49:37 +02:00 |
|
Martin Willi
|
7ee16e4b85
|
Only add an implicit PRF based on the MAC alg if no PRF given in proposal
|
2012-10-24 11:49:37 +02:00 |
|
Martin Willi
|
60e59b7e7f
|
Add proposal keywords to explicitly specify PRF algorithms
|
2012-10-24 11:49:36 +02:00 |
|
Martin Willi
|
343e998927
|
Added NEWS about lookip plugin
|
2012-10-24 11:47:18 +02:00 |
|
Martin Willi
|
a7f5eb1035
|
Add an interactive mode in lookip tool, demonstrate lasting connections
|
2012-10-24 11:43:34 +02:00 |
|
Martin Willi
|
9d422bb1b0
|
Send a lookip NOT_FOUND reply if a lookup yields no results
|
2012-10-24 11:43:34 +02:00 |
|
Martin Willi
|
f6fb2b98e9
|
lookup function of lookip listener returns the number of matches
|
2012-10-24 11:43:34 +02:00 |
|
Martin Willi
|
31576ceddf
|
Handle multiple lookip connections using a single FDSET
|
2012-10-24 11:43:34 +02:00 |
|
Martin Willi
|
28683ef137
|
Renamed list to store listening lookip clients
|
2012-10-24 11:43:34 +02:00 |
|
Martin Willi
|
bae50c7393
|
Handle client subscriptions in lookip plugin
|
2012-10-24 11:43:34 +02:00 |
|
Martin Willi
|
7650dd9a4f
|
Add a lookip server side UNIX socket processing LOOKUP and DUMP requests
|
2012-10-24 11:43:34 +02:00 |
|
Martin Willi
|
d59e6db614
|
Add a simple command line utility to query the lookip plugin
|
2012-10-24 11:43:34 +02:00 |
|
Martin Willi
|
7877c463ea
|
Defined on-the-wire format used on lookip socket
|
2012-10-24 11:43:34 +02:00 |
|
Martin Willi
|
1edaa79c06
|
Add a lookip function to register virtual IP notification listeners
|
2012-10-24 11:43:34 +02:00 |
|
Martin Willi
|
9c54b445e2
|
Add a lookup method to lookip plugin, using a callback to invoke
|
2012-10-24 11:43:34 +02:00 |
|
Martin Willi
|
2caa27d42e
|
Add a lookip listener that collects the information we are interested in
|
2012-10-24 11:43:34 +02:00 |
|
Martin Willi
|
e0d7c1eda7
|
Add a lookip plugin stub to lookup connections by virtual IP
|
2012-10-24 11:43:33 +02:00 |
|
Martin Willi
|
a19d591388
|
Add NEWS about stroke counters
|
2012-10-24 11:39:13 +02:00 |
|
Martin Willi
|
3202f4a381
|
Add "listcounters" command to ipsec.8 manpage
|
2012-10-24 11:34:31 +02:00 |
|
Martin Willi
|
0c4b9f7cda
|
Add a "ipsec listcounters" command to stroke
|
2012-10-24 11:34:31 +02:00 |
|
Martin Willi
|
f9332e0a8b
|
Add a print method for stroke counters
|
2012-10-24 11:34:31 +02:00 |
|
Martin Willi
|
2232d88569
|
Support field with specifiers in %N printf hook
|
2012-10-24 11:34:30 +02:00 |
|
Martin Willi
|
fc4d1568d1
|
Add stroke message type counters
|
2012-10-24 11:34:30 +02:00 |
|
Martin Willi
|
5715af7508
|
Add stroke counters for invalid IKE messages
|
2012-10-24 11:34:30 +02:00 |
|
Martin Willi
|
81e0e10344
|
Add stroke CHILD_SA rekeying counter
|
2012-10-24 11:34:30 +02:00 |
|
Martin Willi
|
a32a8d4a67
|
Add stroke IKE rekey counters
|
2012-10-24 11:34:30 +02:00 |
|
Martin Willi
|
418f4bc7a5
|
Raise a bus alert when IKE message body parsing fails
|
2012-10-24 11:34:30 +02:00 |
|
Martin Willi
|
2b95ab7620
|
Raise a bus alert when IKE message header parsing fails
|
2012-10-24 11:34:30 +02:00 |
|
Martin Willi
|
f6f16131d0
|
Raise a bus alert when a received message contains unknown SPIs
|
2012-10-24 11:34:30 +02:00 |
|
Martin Willi
|
47904e3c74
|
Define stroke counter types to implement
|
2012-10-24 11:34:11 +02:00 |
|
Martin Willi
|
8554895b95
|
Add a stub for IKE event counters in stroke
|
2012-10-24 11:34:11 +02:00 |
|
Martin Willi
|
b2265a2738
|
Add a load-tester option to define the IKE version to use for testing
|
2012-10-24 10:19:33 +02:00 |
|
Martin Willi
|
e19b23e0b9
|
Remove peer_cfg IKE version matching, as it is done in ike_cfg matching
|
2012-10-24 10:19:33 +02:00 |
|
Martin Willi
|
7910116384
|
Respect IKE version while selecting an ike_cfg as responder
|
2012-10-24 10:19:33 +02:00 |
|
Martin Willi
|
1fdd62ffce
|
Remove version argument on peer_cfg constructor, use ike_cfg version instead
|
2012-10-24 10:19:33 +02:00 |
|
Martin Willi
|
9fc7cc6f9b
|
Add IKE version information to ike_cfg_t
|
2012-10-24 10:18:35 +02:00 |
|
Martin Willi
|
cf62d073f1
|
Move ike_version_t definition from peer_cfg_t to ike_cfg_t
|
2012-10-24 10:17:36 +02:00 |
|
Martin Willi
|
a70851c941
|
Remove unused this parameter to load_issuer_cert/key(), as it is uninitialized
|
2012-10-16 14:11:14 +02:00 |
|
Martin Willi
|
c1024a6bd6
|
Generate a load-tester certificate only for DN or subjectAltName identities
|
2012-10-16 13:43:54 +02:00 |
|
Martin Willi
|
db97d67825
|
Add a load-tester initiator_match option to match custom initiator_id
|
2012-10-16 13:43:54 +02:00 |
|
Martin Willi
|
5359c7a437
|
Encode non-DN load-tester identities as subjectAltNames
|
2012-10-16 13:43:54 +02:00 |
|
Martin Willi
|
562b89ccee
|
Add a load-tester digest option for issuing peer certificates
|
2012-10-16 13:43:54 +02:00 |
|
Martin Willi
|
3f6e13f553
|
Load a multiple load-tester CA certificates from a directory
|
2012-10-16 13:43:54 +02:00 |
|
Martin Willi
|
24eb73b4fa
|
Added load-tester options to read issuing CA certificate and key from files
|
2012-10-16 13:43:53 +02:00 |
|
Martin Willi
|
7f3bf2b12f
|
Remove outdated TODO information
|
2012-10-10 13:10:28 +02:00 |
|
Martin Willi
|
82f3549fe2
|
Fix leak of PINs from ipsec.secrets
|
2012-10-09 11:54:00 +02:00 |
|
Martin Willi
|
565bfc08c6
|
Add a libfast sendfile() method to send files from disk
|
2012-10-02 15:37:36 +02:00 |
|
Martin Willi
|
9564f9eb6e
|
Include all dev headers, even if they are configuration specific
|
2012-10-02 11:39:55 +02:00 |
|
Martin Willi
|
f0a2fef8a5
|
In mem_pool, check for an existing ID entry before creating a new one
|
2012-09-20 11:04:55 +02:00 |
|
Martin Willi
|
a69bc12a3a
|
Merge branch 'unity'
Add Cisco Unity extension support implemented in a dedicated plugin.
|
2012-09-18 17:22:47 +02:00 |
|
Martin Willi
|
995a9c8a0a
|
Add a simple test case for the unity plugin, featuring both includes and excludes
|
2012-09-18 17:20:47 +02:00 |
|
Martin Willi
|
f728ae590b
|
Build unity plugin in strongSwan test suite
|
2012-09-18 17:17:49 +02:00 |
|
Martin Willi
|
cc48f36084
|
Add unity plugin NEWS
|
2012-09-18 17:17:49 +02:00 |
|
Martin Willi
|
55f126fd55
|
Update ipsec.conf.5, leftsubnet can handle multiple subnets in IKEv1 with Unity
|
2012-09-18 17:17:48 +02:00 |
|
Martin Willi
|
77c37ea5e0
|
As Unity responder, don't change the proposed TS at all, racoon doesn't like that
|
2012-09-18 17:17:48 +02:00 |
|
Martin Willi
|
336dd7a9c7
|
Don't complain about multiple TS in IKEv1, as it supported with Unity
|
2012-09-18 17:17:48 +02:00 |
|
Martin Willi
|
7a7deec283
|
As initiator, narrow received Unity attributes to configured TS
|
2012-09-18 17:17:48 +02:00 |
|
Martin Willi
|
b8db3775f3
|
When using Unity, bump up remote TS as initiator to 0.0.0.0/0, too
|
2012-09-18 17:17:48 +02:00 |
|
Martin Willi
|
284ed1b352
|
Enable Cisco Unity only if Unity vendor id received
|
2012-09-18 17:17:48 +02:00 |
|
Martin Willi
|
6e60807637
|
Exchange 0.0.0.0/0 traffic selectors with Unity, narrowing after exchange
|
2012-09-18 17:17:48 +02:00 |
|
Martin Willi
|
f2463f1bd6
|
Add a Unity attribute provider that adds Split-Includes for TS
|
2012-09-18 17:17:47 +02:00 |
|
Martin Willi
|
e39e697429
|
Check if subset calculation actually yields a TS in Unity narrowing
|
2012-09-18 17:17:47 +02:00 |
|
Martin Willi
|
92b5066705
|
Request Unity configuration attributes for IKEv1 only
|
2012-09-18 17:17:47 +02:00 |
|
Martin Willi
|
5ff012f717
|
Add Cisco Unity client support for Split-Include and Local-LAN
|
2012-09-18 17:17:47 +02:00 |
|
Martin Willi
|
56ea95195a
|
Add a road-warrior test case requesting both an IPv4 and an IPv6 virtual address
|
2012-09-18 17:11:03 +02:00 |
|
Martin Willi
|
7ee37114c9
|
Derive a dynamic TS to multiple virtual IPs
|
2012-09-18 17:11:03 +02:00 |
|
Martin Willi
|
abdb82fcc5
|
Use the vararg list constructor in quick mode task
|
2012-09-18 17:11:03 +02:00 |
|
Martin Willi
|
5f9d62fb91
|
Add a linked list constructor taking items from a vararg list
|
2012-09-18 17:11:02 +02:00 |
|
Martin Willi
|
ab2c989c32
|
Don't allow NULL encryption with PEAP
|
2012-09-12 13:19:52 +02:00 |
|
Martin Willi
|
acada66a35
|
Use memmove on overlapping regions, and operate with correct sizeof()
|
2012-09-12 13:19:52 +02:00 |
|
Martin Willi
|
fb3cf1b708
|
Whitespace cleanups in tls_eap
|
2012-09-12 13:19:52 +02:00 |
|
Martin Willi
|
5b96503e13
|
Use uintptr_t in mem pool to avoid compiler warning if sizeof(void*) != sizeof(int)
|
2012-09-12 13:19:52 +02:00 |
|
Martin Willi
|
d4cca1beea
|
Always send a configuration payload in IKEv1 TRANSACTIONs, even if it is empty
|
2012-09-11 17:20:17 +02:00 |
|
Martin Willi
|
c4acf37502
|
Don't use host address for dynamic TS in IKEv1 if a virtual IP was expected
|
2012-09-11 16:18:29 +02:00 |
|
Martin Willi
|
7d82aaea8d
|
Don't use host address for dynamic TS in IKEv2 if a virtual IP was expected
|
2012-09-11 16:18:28 +02:00 |
|
Martin Willi
|
4cb0783f3c
|
Don't return a subset for a dynamic TS unless set_address has been called
|
2012-09-11 16:18:28 +02:00 |
|
Martin Willi
|
c7294f7a58
|
Send FAILED_CP_REQUIRED if a configuration payload was expected, but not received
|
2012-09-11 16:18:28 +02:00 |
|