# /etc/freeradius/3.0/mods-available/eap (sekce tls-common)

tls-config tls-common {
    private_key_password = heslo_server_klice
    private_key_file     = /etc/ssl/radius/server.key
    certificate_file     = /etc/ssl/radius/server.pem
    ca_file              = /etc/ssl/radius/ca.pem

    # iOS a Android vyžadují TLS 1.2+; TLS 1.3 funguje od iOS 15 / Android 10
    tls_min_version = "1.2"
    tls_max_version = "1.3"

    # Session cache: zkracuje dobu připojení při roamingu
    # Lifetime 24h místo defaultních 168h — kompromis výkon/bezpečnost
    cache {
        enable   = yes
        lifetime = 86400
        name     = "EAP-TLS-Session-Cache"
    }
}