IMAP és a kliens certificate esete...

2022 van, jó lenne az SSL/TLS-t értelmesen használni, nosza, próbáljuk meg, hogy az IMAP-ot így becsomagolva rávehető-e a kliens arra, hogy megadott certet használja a kapcsolat kiépítéséhez, illetve user/jelszó párost a bejelentkezéshez.

Néhány órás kísérletezgetést követően úgy tűnik, hogy ez olyan extra igény, amit nem tudnak/akarnak megugrani az IMAP-os levelezőkliensek - "asztali" verziókban sem, mobilban meg pláne... :-/

Marad az OpenVPN és az abba becsomagolt ssl-es IMAP...

Hozzászólások

Ez valami szervezeti előírás lenne (kliens oldali cert), vagy önszorgalom?

Színes vászon, színes vászon, fúj!

Kérem a Fiátot..

Mobilon a K-9 és a FairMail is tudnak kliens oldali cert autentikációt. Mindkettő opensource levelező.

True, de nagyon kevesen használnak cert alapú authentikációt, mert macerás a cert menedzsment, pláne non-windows környezetben. Ugye az se jó, ha örök élet + 2 napig érvényes a user cert, de ha meg lejár, akkor az új cert eljuttatása a usernek macerás, nehezen automatizálható folyamat.

Őszintén, ezeknél a rendszereknél inkább a VPN-re szavazok. Abba bele lehet olyan megoldásokat is csomagolni, amik még sima SSL -t se tudnak.

Blog | @hron84

valahol egy üzemeltetőmaci most mérgesen toppant a lábával 

via @snq-

A VPN az gyakorlatilag dettó ugyanez: van egy cert, amihez opcionálisan van egy passphrase, felépül egy titkosított "cső", amibe bele kell forgatni a kliens oldalon az IMAP-ot. Plusz egy rendszer üzemeltetése... Azért szeretném cert alapon megoldani, mert -ha jól tudom- egy nem rootolt Androidos eszközre telepített cert+key a telepítés után már nem nyerhető ki az eszközből, azaz ha Béla kap a telefonjára x, y, meg z szolgáltatáshoz való hozzáférést engedélyező certet, akkor azt nem tudja átmásolni mondjuk az otthoni pécéjére. Az Android-ot meg behúzza az ember egy alapokat tudó MDM-be (secure mail gw vagy retek drága, vagy nem működik úgy, ahogy azt szeretném, vagy töketlen a support (és drága is...), és mindenki örömködik vala.

A VPN+sima useres auth is megoldás lehet - bár az annyiból cinkes, hogy a vpn kliensnek automatikusan el kell indulnia, és folyamatosan futnia kell - ugyanígy a szerver oldalon is folyamatosan mennie kell egy plusz eszköznek, ami a vpn-t szolgálja ki.

"Őszintén, ezeknél a rendszereknél inkább a VPN-re szavazok. Abba bele lehet olyan megoldásokat is csomagolni, amik még sima SSL -t se tudnak." - Szerencsére ilyen motyók nem igazán vannak adott környezetben - ami nem tud megfelelően biztonságos ssl-t, az előtt megoldja a tűzfal az értelmes TLS-be csomagolást.

Most már csak egy K-9 tudású motyó kéne iOS-ra... Nem bonyi, csak lehessen neki adni certet, hogy ssl-es imap-ot beállítva azt használja...