<div dir="ltr">I have no time to look into this. Can you send a patch please?</div><br><div class="gmail_quote"><div dir="ltr">On Sun, Jan 13, 2019 at 11:33 PM Sam Hartman <<a href="mailto:hartmans@debian.org">hartmans@debian.org</a>> wrote:<br></div><blockquote class="gmail_quote" style="margin:0px 0px 0px 0.8ex;border-left:1px solid rgb(204,204,204);padding-left:1ex">package: freeradius<br>
severity: important<br>
version: 3.0.17+dfsg-1<br>
justification: regression that totally breaks connectivity<br>
tags: upstream<br>
<br>
<br>
I've cc'd Kurt because he requested openssl 1.3 test results a while<br>
back.<br>
<br>
While writing automated tests for moonshot-gss-eap, I discovered that<br>
by default freeradius will not constrain  the version of TLS in use<br>
(probably good), but that its ttls implementation fails with TLS 1.3.<br>
Things work fine if I explicitly set the max TLS version to 1.2.<br>
<br>
Based on the errors I suspect that  the issue had to deal with the<br>
handling of the ttls TLS session ticket used by TTLS for fast<br>
reauthentication.<br>
My suspicion (and recollection from the spec) is that ttls knows more<br>
about session internals than it should.<br>
<br>
As a quick fix, I think the ttls code should limit the maximum TLS<br>
version to 1.2 until the code can be fixed to work with 1.3.<br>
<br>
<br>
Please do not limit all freeradius uses of TLS to 1.2: in particular I'd<br>
really like to be able to use tls 1.3 with radsec.<br>
Also, I strongly recommend making this change in code not in config<br>
files.  People tend not to update their configs once they get one<br>
working.<br>
<br>
To reproduce, grab the moonshot-gss-eap sources.<br>
Comment out the TLS_MAX_VERSION on line 366 of<br>
debian/tests/freeradius/eap and then rerun autopkgtest on the resulting<br>
source package.<br>
<br>
_______________________________________________<br>
Pkg-freeradius-maintainers mailing list<br>
<a href="mailto:Pkg-freeradius-maintainers@alioth-lists.debian.net" target="_blank">Pkg-freeradius-maintainers@alioth-lists.debian.net</a><br>
<a href="https://alioth-lists.debian.net/cgi-bin/mailman/listinfo/pkg-freeradius-maintainers" rel="noreferrer" target="_blank">https://alioth-lists.debian.net/cgi-bin/mailman/listinfo/pkg-freeradius-maintainers</a><br>
</blockquote></div><br clear="all"><div><br></div>-- <br><div dir="ltr" class="gmail_signature">Best regards,<br>Michael</div>