CentOS 5.x | 发邮件
嗨,大家好,
我有 sendmail 设置来执行机会性 TLS,但在发送到特定域时不想使用 TLS。是否有一个条目可以添加到 /etc/mail/access 以告诉服务器不要使用它(无论接收方 MTA 是否宣传支持)?
米
由于 SSL 是互联网的支柱(现在技术上称为 TLS),我应该阅读哪些好书以了解它的各个方面。
我想我还需要学习一些数学、一些 PKI 书籍、密码学和 Sysadmin 书籍。由于这不是一个完整的列表,我有兴趣听听您认为学习什么是明智的。
我正在考虑构建一个根 CA 用于我正在组装的东西。
每个客户都会向我注册他们自己的服务器,我会以 (id).example.com 的持有人的身份签署他们的证书。每个客户都会安全地下载我的 CA 证书并将其设置为仅对 example.com 和子域受信任。
如何将我自己的 CA 证书设置为仅适用于 example.com?我的客户不会相信我会签署(比如)paypal.com,只是我为其创建的域及其子域。我也不想处于有人可以强迫我签署他们狡猾的证书的位置。
(我目前正在研究 openssl,但任何替代方案都很好。如果它只是一个命令行选项,那么目前我无法理解。)
当用户在端口 80 上访问我的 SSL/TLS 专用服务器时,我应该用 做广告Upgrade Required (426)还是重定向Moved Permanently (301)?
每种方法的优缺点是什么?
据我所知,所有现代浏览器都支持 TLS 升级。然而,我发现w3m,lynx等等,别; curl、wget、 和各种机器人也不行。
我准备在我的 Postfix 服务器上启用 TLS。我这样做是因为被告知如果 TLS 不可用,有些发送服务器会拒绝发送消息。由于我有很多服务器需要启用此功能,因此我将使用通配符 SSL 证书。我想如果我只是使用 Verisign,我可能不会在发送服务器识别我们的证书时遇到问题。但是,我很想尝试更便宜的选择,例如 RapidSSL 甚至 cacert.org(据我所知提供免费证书)。有没有人有使用这些更便宜的选择之一的经验?大多数邮件服务器都能识别他们的证书吗?
当我试图找到关于这个主题的答案时,似乎每个人都只担心电子邮件客户端的识别......但是,这与我完全无关,因为我们的服务器仅用于入站电子邮件......没有电子邮件客户端连接到它们。
我想知道我的本地 postfix 在 STARTTLS 之后对 Amazon SES smtpd 说了什么。纯文本,所以我可以理解。Amazon SES 需要 TLS,所以我暂时无法关闭它。
我目前用这个技巧记录流量的两条腿:
mkfifo proxypipe
cat proxypipe | nc -l 11111 | tee -a inflow | nc email-smtp.us-east-1.amazonaws.com smtp | tee -a outflow 1>proxypipe
Run Code Online (Sandbox Code Playgroud)
然后我与 localhost:11111 进行 postfix 对话,而不是 email-smtp.us-east-1.amazonaws.com:25。只要他们用明文交谈,这就会产生一个很好的成绩单。一旦 STARTTLS 出现,当然一切都会变得乱七八糟。
有什么技巧可以通过openssl或使用openssl或类似的东西进行后处理,以弄清楚他们彼此之间到底说了些什么?谷歌搜索没有产生任何答案。
我目前在 上使用单个 SSL 证书(非通配符)www.example.com,我发现即使我访问没有该www部分的文件,例如https://example.com/test.js
没有浏览器警告:
问题:
Common Name创建证书时的字段中,我应该放置example.com还是www.example.com?首先,对不起我的英语。
我认为这是很常见的设置permit_mynetworks,并permit_sasl_authenticated在第一位置的限制smtpd_recipient_restriction名单,但是,如果一个帐户被盗用(a病毒利用窃取的凭证-从Outlook中的配置文件,示例-发送垃圾邮件),并验证客户端可以发送电子邮件没有进一步的限制,您最后的机会是您的邮件发送器正确拒绝来自受感染帐户的垃圾邮件;但是,这不是效率低下吗?
我认为 postfix 拒绝垃圾邮件的效率更高,因为它使用来自 SMTP 协议等的信息,但邮件发送器必须扫描邮件的内容以检测邮件是否是垃圾邮件。
但是,我的所有客户端都使用 TLS 连接到我的服务器。病毒/垃圾邮件发送者能否使用加密连接发送电子邮件(前提是他们窃取了密码)?我不这么认为,因为垃圾邮件发送者试图以尽可能快的速度传递消息,而加密连接对于这些目的来说太慢了。
如果是这种情况,我在允许经过身份验证的客户端发送邮件方面没有问题,但我想确定一下。