Postfix szervereimen igyekszem haladni a korral. Küldéshez és fogadáshoz opcionális TLS-t használok TLSv1.2 és TLSv1.3 protokollokkal és biztonságos algoritmusokkal (cipher). Előfordul azonban, hogy nem kapok meg emaileket azért, mert a küldő szervere elavult TLS protokollokat használ (SSLv2, SSLv3, TLSv1.0). És a logok alapján azt látom, hogy folyamatosan próbálkozik, erőlteti ezeket a régi protokollokat, és meg sem próbálja a plaintext kapcsolatot, pedig volna rá lehetősége.
Vajon hogyan adhatnék meg kivételt postfix konfigban, hogy bizonyos IP-k felől jövő kapcsolatok felé ne is hirdessen STARTTLS-t?
Bizonyára nektek is az smtp_tls_policy_maps ugrana be elsőre, csakhogy ez nem a bejövő kapcsolatokra vonatkozik.
- 848 megtekintés
Hozzászólások
http://www.postfix.org/postconf.5.html#smtp_tls_mandatory_protocols
-----
"Már nem csak tehetségekből, de a hülyékből is kifogytunk..."
- A hozzászóláshoz be kell jelentkezni
Nem az SMTP klienshez keresi a kolléga a beállítást.
- A hozzászóláshoz be kell jelentkezni
Igazad van, ezt akartam irni: smtpd_tls_mandatory_protocols aztan rosszat linkeltem.
[szerk.] Nem tudom, hogy gyengebb (plain text) fele lehet-e menni...
-----
"Már nem csak tehetségekből, de a hülyékből is kifogytunk..."
- A hozzászóláshoz be kell jelentkezni
Plaintext-hez ez bizony nem jó. Ráadásul ez ugyebár mandatory, azaz kötelező TLS kapcsolatokra jó, amikor az smtpd_tls_security_level=encrypt. Én viszont smtpd_tls_security_level=may beállítást használok, azaz opportunistic TLS encryption-t, amivel elérhető opcionálisan a plaintext kapcsolat is. Az eredeti kérdésben pont ez a problémám, hogy a távoli szerver meg sem próbál plaintext kapcsolódni, hiába van erre lehetősége. Ezért szeretném valahogy őt kényszeríteni, hogy ne is lásson az én szerveremen TLS-t hirdetve.
- A hozzászóláshoz be kell jelentkezni
Én az ilyenre azt mondom, hogy vissza kell engedélyezni a régebbi TLS protokollokat, és úgy kell rájuk tekinteni, mintha plaintext volna.
- A hozzászóláshoz be kell jelentkezni
+1 - És emellett szerintem nem a fogadó oldalon kell ezt megpróbálni kezelni.
- A hozzászóláshoz be kell jelentkezni
+1 A sima TLSv1-et még sokáig nem lehet szerintem az SMTP-nél elhagyni.
- A hozzászóláshoz be kell jelentkezni
Igen, hirtelen én is így kerültem meg a problémát: smtpd_tls_protocols = TLSv1 TLSv1.1 TLSv1.2 TLSv1.3
Csak fura, hogy úgytűnik nincs erre Postfix konfig, hogy SMTPd oldalon is lenne valamiféle tls_policy_map.
- A hozzászóláshoz be kell jelentkezni
TLSv1.0 illetve par gyengebb cipher szerintem nem kikapcsolhato meg manapsag, de aki SSLv2-vel meg SSLv3-al probalkozik annak jar a f@szkorbacs :)
- A hozzászóláshoz be kell jelentkezni
Küldj egy Boldog 2019-es újévi üdvözletet az ominózus szerverek adminjainak? :-)
- A hozzászóláshoz be kell jelentkezni