x509: Do not mark generated addrblock extension as critical
authorMartin Willi <martin@strongswan.org>
Tue, 21 Feb 2017 15:54:57 +0000 (16:54 +0100)
committerMartin Willi <martin@strongswan.org>
Mon, 27 Feb 2017 08:36:48 +0000 (09:36 +0100)
commita115f4842880f1cf85de36e7d23652f9ddc93b73
tree0777e8f26374b667653fb7acf1b58cd253e6cd36
parent6734d7a51aaf55002d97894a9ad0bd0a942769f5
x509: Do not mark generated addrblock extension as critical

While RFC 3779 says we SHOULD mark it is critical, this has severe side effects
in practice. The addrblock extension is not widely used nor implemented, and
only a few applications can handle this extension. By marking it critical,
none of these applications can make use of such certificates where included
addrblocks do not matter, such as TLS/HTTPS.

If an application wants to make use of addrblocks, that is usually an explicit
decision. Then the very same application obviously can handle addrblocks, and
there is no need for the extension to be critical. In other words, for local
policy checks it is a local matter to handle the extension, hence making it
critical is usually not of much help.
src/libstrongswan/plugins/x509/x509_cert.c