标签: tls

如何告诉 SendMail 明确不尝试域的 TLS

CentOS 5.x | 发邮件

嗨,大家好,

我有 sendmail 设置来执行机会性 TLS,但在发送到特定域时不想使用 TLS。是否有一个条目可以添加到 /etc/mail/access 以告诉服务器不要使用它(无论接收方 MTA 是否宣传支持)?

email linux sendmail centos tls

3
推荐指数
1
解决办法
9360
查看次数

哪些书籍可以帮助我了解有关 SSL/PKI 的所有知识?

由于 SSL 是互联网的支柱(现在技术上称为 TLS),我应该阅读哪些好书以了解它的各个方面。

我想我还需要学习一些数学、一些 PKI 书籍、密码学和 Sysadmin 书籍。由于这不是一个完整的列表,我有兴趣听听您认为学习什么是明智的。

ssl encryption pki ssl-certificate tls

3
推荐指数
1
解决办法
3299
查看次数

创建仅限于域的 TLS CA?

我正在考虑构建一个根 CA 用于我正在组装的东西。

每个客户都会向我注册他们自己的服务器,我会以 (id).example.com 的持有人的身份签署他们的证书。每个客户都会安全地下载我的 CA 证书并将其设置为仅对 example.com 和子域受信任。

如何将我自己的 CA 证书设置为仅适用于 example.com?我的客户不会相信我会签署(比如)paypal.com,只是我为其创建的域及其子域。我也不想处于有人可以强迫我签署他们狡猾的证书的位置。

(我目前正在研究 openssl,但任何替代方案都很好。如果它只是一个命令行选项,那么目前我无法理解。)

ssl-certificate tls

3
推荐指数
1
解决办法
264
查看次数

为不支持 SNI 的客户端浏览器解析多 SSL 对一 IP

哇,首字母缩略词 :) 所以根据这个问题,只要您的服务器支持 TLS(Apache 2.2x 支持),您就可以在一个 IP 地址上拥有多个 SSL 子域。

该问题的另一个答案指出客户端浏览器必须具有SNI 支持才能工作,而 IE 在 Windows XP 上没有。因此,使用该浏览器的人会出现一条警告消息,指出 SSL 证书与域不匹配。

可以为那些没有 SNI 支持的客户端浏览器解决这个问题吗?通配符(用于子域)可以解决问题吗?还有其他(更便宜的)选择吗?

linux ssl tls sni apache-2.2

3
推荐指数
1
解决办法
380
查看次数

我应该在仅 HTTPS 的服务器的端口 80 上使用 HTTP 代码 301 还是 426?

当用户在端口 80 上访问我的 SSL/TLS 专用服务器时,我应该用 做广告Upgrade Required (426)还是重定向Moved Permanently (301)

每种方法的优缺点是什么?

据我所知,所有现代浏览器都支持 TLS 升级。然而,我发现w3mlynx等等,别; curlwget、 和各种机器人也不行。

ssl http tls 301-redirect

3
推荐指数
1
解决办法
600
查看次数

自签名证书的安全性

如果我在客户端验证自签名 SSL 证书的指纹,是否还会发生中间人攻击?

security ssl https tls

3
推荐指数
2
解决办法
247
查看次数

是否有一个低成本的证书颁发机构,通常被 TLS over SMTP 接受?

我准备在我的 Postfix 服务器上启用 TLS。我这样做是因为被告知如果 TLS 不可用,有些发送服务器会拒绝发送消息。由于我有很多服务器需要启用此功能,因此我将使用通配符 SSL 证书。我想如果我只是使用 Verisign,我可能不会在发送服务器识别我们的证书时遇到问题。但是,我很想尝试更便宜的选择,例如 RapidSSL 甚至 cacert.org(据我所知提供免费证书)。有没有人有使用这些更便宜的选择之一的经验?大多数邮件服务器都能识别他们的证书吗?

当我试图找到关于这个主题的答案时,似乎每个人都只担心电子邮件客户端的识别......但是,这与我完全无关,因为我们的服务器仅用于入站电子邮件......没有电子邮件客户端连接到它们。

tls certificate-authority

3
推荐指数
1
解决办法
179
查看次数

如何记录 tls 加密的 smtp 流量?

我想知道我的本地 postfix 在 STARTTLS 之后对 Amazon SES smtpd 说了什么。纯文本,所以我可以理解。Amazon SES 需要 TLS,所以我暂时无法关闭它。

我目前用这个技巧记录流量的两条腿:

mkfifo proxypipe
cat proxypipe | nc -l 11111 | tee -a inflow | nc email-smtp.us-east-1.amazonaws.com smtp | tee -a outflow 1>proxypipe
Run Code Online (Sandbox Code Playgroud)

然后我与 localhost:11111 进行 postfix 对话,而不是 email-smtp.us-east-1.amazonaws.com:25。只要他们用明文交谈,这就会产生一个很好的成绩单。一旦 STARTTLS 出现,当然一切都会变得乱七八糟。

有什么技巧可以通过openssl或使用openssl或类似的东西进行后处理,以弄清楚他们彼此之间到底说了些什么?谷歌搜索没有产生任何答案。

ssl smtp netcat tls starttls

3
推荐指数
2
解决办法
2115
查看次数

我需要为根域购买 SSL 证书吗?

我目前在 上使用单个 SSL 证书(非通配符)www.example.com,我发现即使我访问没有该www部分的文件,例如https://example.com/test.js

没有浏览器警告:

问题:

  1. 大多数浏览器都支持吗?
  2. 假设如果两个域都受支持,那么在Common Name创建证书时的字段中,我应该放置example.com还是www.example.com

security ssl domain godaddy tls

3
推荐指数
1
解决办法
2792
查看次数

Postfix 和被盗帐户

首先,对不起我的英语。

我认为这是很常见的设置permit_mynetworks,并permit_sasl_authenticated在第一位置的限制smtpd_recipient_restriction名单,但是,如果一个帐户被盗用(a病毒利用窃取的凭证-从Outlook中的配置文件,示例-发送垃圾邮件),并验证客户端可以发送电子邮件没有进一步的限制,您最后的机会是您的邮件发送器正确拒绝来自受感染帐户的垃圾邮件;但是,这不是效率低下吗?

我认为 postfix 拒绝垃圾邮件的效率更高,因为它使用来自 SMTP 协议等的信息,但邮件发送器必须扫描邮件的内容以检测邮件是否是垃圾邮件。

但是,我的所有客户端都使用 TLS 连接到我的服务器。病毒/垃圾邮件发送者能否使用加密连接发送电子邮件(前提是他们窃取了密码)?我不这么认为,因为垃圾邮件发送者试图以尽可能快的速度传递消息,而加密连接对于这些目的来说太慢了。

如果是这种情况,我在允许经过身份验证的客户端发送邮件方面没有问题,但我想确定一下。

postfix spam tls

3
推荐指数
1
解决办法
1915
查看次数