/mandos/release

To get this branch, use:
bzr branch http://bzr.recompile.se/loggerhead/mandos/release

« back to all changes in this revision

Viewing changes to debian/control

  • Committer: Teddy Hogeborn
  • Date: 2015-03-10 18:03:38 UTC
  • mto: (237.7.304 trunk)
  • mto: This revision was merged to the branch mainline in revision 325.
  • Revision ID: teddy@recompile.se-20150310180338-pcxw6r2qmw9k6br9
Add ":!RSA" to GnuTLS priority string, to disallow non-DHE kx.

If Mandos was somehow made to use a non-ephemeral Diffie-Hellman key
exchange algorithm in the TLS handshake, any saved network traffic
could then be decrypted later if the Mandos client key was obtained.
By default, Mandos uses ephemeral DH key exchanges which does not have
this problem, but a non-ephemeral key exchange algorithm was still
enabled by default.  The simplest solution is to simply turn that off,
which ensures that Mandos will always use ephemeral DH key exchanges.

There is a "PFS" priority string specifier, but we can't use it because:

1. Security-wise, it is a mix between "NORMAL" and "SECURE128" - it
   enables a lot more algorithms than "SECURE256".

2. It is only available since GnuTLS 3.2.4.

Thanks to Andreas Fischer <af@bantuX.org> for reporting this issue.

Show diffs side-by-side

added added

removed removed

Lines of Context:
1
1
Source: mandos
2
2
Section: admin
3
3
Priority: extra
4
 
Maintainer: Mandos Maintainers <mandos@fukt.bsnet.se>
5
 
Uploaders: Teddy Hogeborn <teddy@fukt.bsnet.se>,
6
 
           Björn Påhlsson <belorn@fukt.bsnet.se>
7
 
Build-Depends: debhelper (>= 7), docbook-xml, docbook-xsl,
8
 
        libavahi-core-dev, libgpgme11-dev, libgnutls-dev, xsltproc,
9
 
        po-debconf, pkg-config
10
 
Standards-Version: 3.8.0
11
 
Vcs-Bzr: http://ftp.fukt.bsnet.se/pub/mandos/trunk
12
 
Vcs-Browser: http://bzr.fukt.bsnet.se/loggerhead/mandos/trunk/files
13
 
Homepage: http://www.fukt.bsnet.se/mandos
 
4
Maintainer: Mandos Maintainers <mandos@recompile.se>
 
5
Uploaders: Teddy Hogeborn <teddy@recompile.se>,
 
6
           Björn Påhlsson <belorn@recompile.se>
 
7
Build-Depends: debhelper (>= 9), docbook-xml, docbook-xsl,
 
8
        libavahi-core-dev, libgpgme11-dev, libgnutls28-dev
 
9
        | gnutls-dev, xsltproc, pkg-config
 
10
Build-Depends-Indep: systemd, python2.7, python2.7-gnutls,
 
11
        python2.7-dbus, python2.7-avahi, python2.7-gobject
 
12
Standards-Version: 3.9.6
 
13
Vcs-Bzr: http://ftp.recompile.se/pub/mandos/trunk
 
14
Vcs-Browser: http://bzr.recompile.se/loggerhead/mandos/trunk/files
 
15
Homepage: http://www.recompile.se/mandos
14
16
 
15
17
Package: mandos
16
18
Architecture: all
17
 
Depends: ${misc:Depends}, python (>=2.5), python-gnutls, python-dbus,
18
 
        python-avahi, avahi-daemon, gnupg (< 2), adduser
19
 
Recommends: fping
20
 
Description: a server giving encrypted passwords to Mandos clients
 
19
Depends: ${misc:Depends}, python (>= 2.7), python2.7, python-gnutls,
 
20
        python2.7-gnutls, python-dbus, python2.7-dbus, python-avahi,
 
21
        python2.7-avahi, python-gobject, python2.7-gobject,
 
22
        avahi-daemon, adduser, python-urwid, python2.7-urwid,
 
23
        gnupg (<< 2), initscripts (>= 2.88dsf-13.3)
 
24
Recommends: ssh-client | fping
 
25
Description: server giving encrypted passwords to Mandos clients
21
26
 This is the server part of the Mandos system, which allows
22
27
 computers to have encrypted root file systems and at the
23
28
 same time be capable of remote and/or unattended reboots.
33
38
 whereupon the computers can continue booting normally.
34
39
 
35
40
Package: mandos-client
36
 
Architecture: any
37
 
Depends: ${shlibs:Depends}, ${misc:Depends}, adduser, cryptsetup
 
41
Architecture: linux-any
 
42
Depends: ${shlibs:Depends}, ${misc:Depends}, adduser, cryptsetup,
 
43
        gnupg (<< 2), initramfs-tools, dpkg-dev (>=1.16.0)
 
44
Recommends: ssh
 
45
Breaks: dropbear (<= 0.53.1-1)
38
46
Enhances: cryptsetup
39
47
Description: do unattended reboots with an encrypted root file system
40
48
 This is the client part of the Mandos system, which allows