我用 postfix 2.7.1 和 dovecot 1.2.15 设置了我的邮件服务器,一切似乎都很好,但现在我发现使用 @gmx.net 地址的人无法向我发送电子邮件,而是收到错误消息
Connected to <MYIPADDRESS> but sender was rejected.
Remote host said: 530 5.7.0 Must issue a STARTTLS command first
Run Code Online (Sandbox Code Playgroud)
/var/log/mail.log 显示:
postfix/smtpd[22743]: connected to mailout-de.gmx.net[213.165.64.23]
postfix/smtpd[22743]: disconnect from mailout-de.gmx.net[213.165.64.23]
Run Code Online (Sandbox Code Playgroud)
更详细的日志告诉我:
postfix/smtpd[22743]: match_hostname: mailout-de.gmx.net ~? 127.0.0.0/8
postfix/smtpd[22743]: match_hostaddr: 213.165.64.23 ~? 127.0.0.0/8
postfix/smtpd[22743]: match_hostname: mailout-de.gmx.net ~? [::ffff:127.0.0.0]/104
postfix/smtpd[22743]: match_hostaddr: 213.165.64.23 ~? [::ffff:127.0.0.0]/104
postfix/smtpd[22743]: match_hostname: mailout-de.gmx.net ~? [::1]/128
postfix/smtpd[22743]: match_hostaddr: 213.165.64.23 ~? [::1]/128
postfix/smtpd[22743]: match_list_match: mailout-de.gmx.net: no match
postfix/smtpd[22743]: match_list_match: 213.165.64.23: no match
postfix/smtpd[22743]: auto_clnt_open: …Run Code Online (Sandbox Code Playgroud) 我注意到许多不同的 Web 和邮件服务器软件允许或要求您在单个 .pem 文件中提供 TLS 证书(包括服务器证书、CA 中间证书和 CA 根证书)和私钥。
因此,服务器将证书发送给每个尝试连接的客户端,但是,当然,您希望保持您的私钥安全和保密。那么,当它们都在同一个文件中时,这是如何工作的呢?软件是否知道只发送证书部分而从不发送私钥,即使它们在同一个文件中?
谢谢你。
我正在考虑使用 ECDHE-ECDSA 并且有很多关于原因的好文章(https://hynek.me/articles/hardening-your-web-servers-ssl-ciphers/)和(http://blog .cloudflare.com/ecdsa-the-digital-signature-algorithm-of-a-better-internet),例如。
显然浏览器支持不是很好,但 Chrome 30、Windows 8 上的 Internet Explorer 11、OS X 10.9 上的 Safari 7 和 Firefox 26 都支持 TLS 1.2。
我研究了几个 CA,只有几个 ECDSA 签名证书(Verisign/Symantec 这样做)。我的问题是:如果我获得了为 ECDSA 签名的证书,并且在我的密码链中正确回退,旧浏览器是否能够使用 RSA?
我感觉答案是否定的,因为如果你签署了 RSA 证书,你就不能使用 ECDSA,但我想在排除 ECDHE-ECDSA 之前确定一下。
保罗
随着 POODLE 的发布,我希望我的服务器接受 SSL3.0 连接,但让它们提供一个页面,指示用户应该更新到具有 TLS 支持的较新浏览器。看起来这应该是可能的,因为 IIS 应该知道正在使用哪个密码套件,但我无法想出任何方法来配置此信息以允许托管不同的内容或转发到站点本身以执行某些操作。
有没有办法让 IIS 基于 SSL/TLS 协商期间使用的密码套件进行重定向,或者让网站可以使用有关密码套件的信息?
Perfect Forward Secrecy是 SSL/TLS 通信的重要增强,即使攻击者拥有私钥,也有助于防止捕获的 SSL 流量被解密。在 Web 服务器中支持它很容易,但它也适用于任何其他 SSL 上下文,例如用于 SMTP、POP3 和 IMAP 的邮件服务器。
这最近(2014 年 9 月)在德国达到了顶峰,数据保护机构已经开始检查和罚款在其邮件服务器上不支持 PFS 的组织,以及 Heartbleed 和贵宾犬漏洞。Web 浏览器中的 PFS 支持有些参差不齐,尽管所有主要浏览器都支持它 - 但我正在寻找邮件服务器和客户端上的 PFS 兼容性信息,理想情况下类似于SSL Labs的握手测试提供的信息,但用于邮件服务器。
任何人都可以提供或指出邮件服务器 PFS 兼容性的良好来源吗?
澄清一下,我不是要询问特定的服务器,而是要查看在各种不同服务器上进行此类测试的结果,例如,了解 Outlook 2003 不支持 ECDHE 或 Android 会很有用2 不允许大于 2048 位的 DH 参数(我不知道这些是否属实,它们只是示例)。这样做的好处是知道如果我选择禁用某些特定的密码,它可能会影响哪些客户端,就像 SSL 实验室测试为 Web 客户端显示的那样。
在运行 Debian Wheezy 的面向 Internet 的 Postfix SMTP 服务器上,我想与一些已知服务器建立安全连接。有些是我自己的,运行我自己的 PKI/CA,有些是公共 SMTP 服务器,如 Google 的 Gmail 服务器。要检查我自己运行的服务器上的证书,我已指定
smtp_tls_CAfile = /usr/local/share/ca-certificates/Gert_van_Dijk_Root_CA_2014.crt
Run Code Online (Sandbox Code Playgroud)
并确保公共服务器也可以根据内置系统证书存储进行验证,我已经明确指定
tls_append_default_CA = yes
Run Code Online (Sandbox Code Playgroud)
为了确保 Postfix 正确验证证书,我将全局 TLS 安全级别设置为“安全”。我将这一回“可能”与某些领域改变secure在smtp_tls_policy_maps一旦我完成调试这里介绍这个问题。
smtp_tls_security_level = secure
Run Code Online (Sandbox Code Playgroud)
它可以很好地验证我自己的服务器!这些都使用由Gert_van_Dijk_Root_CA_2014.crt. 但是,当 SMTP 客户端tls_append_default_CA尝试将邮件发送到 Google 的 SMTP 服务器时,它似乎实际上并未通过设置附加证书。我希望它能够附加/etc/ssl/certsDebian 上的那些内容。
postfix/smtp[32271]: effective TLS level: secure
[...]
postfix/smtp[32271]: < alt1.gmail-smtp-in.l.google.com[64.233.164.26]:25: 220 2.0.0 Ready to start TLS
[...]
postfix/smtp[32271]: DE6D0403EB: Server certificate not verified
Run Code Online (Sandbox Code Playgroud)
这是我尝试过的:
master.cf像这样为 smtp 客户端禁用 chroot :
smtp …Run Code Online (Sandbox Code Playgroud)遇到一个奇怪的问题,我找不到任何线索。我们有一个程序 (Qlikview),它通过 SSL(Qlikview 服务器)与远程管理服务对话,但它使用证书来验证客户端。
该问题发生在任何客户端计算机上(在不同的机器上复制)。该过程发生/复制问题:
在本地计算机 > 个人上安装带有私钥的 .pfx 证书。(使用 MMC 控制台)。
应用程序启动(完美运行)并且可以使用证书。
重新启动 PC,应用程序失败并显示错误消息:无法为具有授权的 SSL/TLS 建立安全通道(由于证书错误)
重新安装证书和应用程序再次工作。
重新启动 PC,应用程序无法再次运行。(重复过程)。
为了看看我们是否可以进一步复制,我导出然后重新导入失败的证书,应用程序再次运行。我们可以将其复制到使用相同身份验证方法的其他应用程序中。任一阶段(在 MMC 中查看)的证书在每一步都显示为有效且正确。
我真的很茫然。任何建议表示赞赏。
在撰写本文时(第 2 天),关于如何缓解 Apache 和其他 Web 服务器的 Logjam 的准确指南很少,例如此页面:
https://weakdh.org/sysadmin.html
OpenVPN 服务器的类似说明是什么?
OpenVPN 是否受到影响?(我想是的,因为它是 TLS 协议问题)。
最近,我对我的服务器进行了 PCI 合规性审核。
作为其中的一部分,我因为没有按照以下规定禁用 TLS 1.0 而被选中:
http://blog.varonis.com/ssl-and-tls-1-0-no-longer-acceptable-for-pci-compliance/
https://www.pcisecuritystandards.org/documents/PCI_DSS_v3-1_Summary_of_Changes.pdf
当我使用IISCrypto Web Deploy禁用 TLS 1.0 时,会中断。
有没有人找到使用 WebDeploy 而不使用 TLS 1.0 的 WebDeploy 3.6 修复程序?