Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]
Groups > de.comm.software.mailserver > #6147 > unrolled thread
| Started by | Arno Welzel <usenet@arnowelzel.de> |
|---|---|
| First post | 2020-03-14 16:06 +0100 |
| Last post | 2020-03-16 01:12 +0100 |
| Articles | 11 — 2 participants |
Back to article view | Back to de.comm.software.mailserver
This discussion starts older than the indexed window; earlier articles aren't shown. The article labeled Started by
below is the oldest one visible, not the original post.
Postfix und TLS (was: Re: SSL Client Cert) Arno Welzel <usenet@arnowelzel.de> - 2020-03-14 16:06 +0100
Re: Postfix und TLS (was: Re: SSL Client Cert) Tim Ritberg <tim@server.invalid> - 2020-03-14 18:19 +0100
Re: Postfix und TLS Arno Welzel <usenet@arnowelzel.de> - 2020-03-14 21:33 +0100
Re: Postfix und TLS Tim Ritberg <tim@server.invalid> - 2020-03-14 21:48 +0100
Re: Postfix und TLS Tim Ritberg <tim@server.invalid> - 2020-03-14 21:51 +0100
Re: Postfix und TLS Arno Welzel <usenet@arnowelzel.de> - 2020-03-14 23:00 +0100
Re: Postfix und TLS Tim Ritberg <tim@server.invalid> - 2020-03-14 23:14 +0100
Re: Postfix und TLS Arno Welzel <usenet@arnowelzel.de> - 2020-03-15 20:43 +0100
Re: Postfix und TLS Tim Ritberg <tim@server.invalid> - 2020-03-15 22:00 +0100
Re: Postfix und TLS Arno Welzel <usenet@arnowelzel.de> - 2020-03-16 01:08 +0100
Re: Postfix und TLS Arno Welzel <usenet@arnowelzel.de> - 2020-03-16 01:12 +0100
| From | Arno Welzel <usenet@arnowelzel.de> |
|---|---|
| Date | 2020-03-14 16:06 +0100 |
| Subject | Postfix und TLS (was: Re: SSL Client Cert) |
| Message-ID | <hd4a8aFe5qeU1@mid.individual.net> |
Arno Welzel: > Tim Ritberg: [...] >> Und nirgendwo steht, dass smtp_tls_cert_file und smtpd_tls_cert_file >> gleichbedeutend wären. Woher hast du das? > > Hast Du Dich da verschrieben? Lies den Satz von Dir nochmal ganu genau > durch. Ich nehme alles zurück. Die Verwirrung ist entstanden, weil ich "smptd" und "smtp" nicht sauber unterschieden hatte. smtpd_tls_cert_file etc. ist für *eingehende* Verbindungen smtp_tls_cert_file etc. ist für *ausgehende Verbindungen Und ab Postfix 3.4 kann man statt einzelner Einträge für Zertifikat, Schlüssel etc. auch smtp_tls_chain_files und smtp_tls_chain_files verwenden, auch jeweils für eingehende oder ausgehende Verbindungen. Üblicherweise werden für *ausgehende* Verbindungen *keine* Zertifikate benötigt. Man *kann* es so konfigurieren, dass sich ein System mit Zertifikat authentifizieren muss, aber das ist eher die Ausnahme. TLS an sich braucht das nicht. -- Arno Welzel https://arnowelzel.de
[toc] | [next] | [standalone]
| From | Tim Ritberg <tim@server.invalid> |
|---|---|
| Date | 2020-03-14 18:19 +0100 |
| Message-ID | <r4j3ng$nmk$1@tota-refugium.de> |
| In reply to | #6147 |
Am 14.03.20 um 16:06 schrieb Arno Welzel: > Ich nehme alles zurück. Die Verwirrung ist entstanden, weil ich "smptd" > und "smtp" nicht sauber unterschieden hatte. > > smtpd_tls_cert_file etc. ist für *eingehende* Verbindungen > smtp_tls_cert_file etc. ist für *ausgehende Verbindungen > > Und ab Postfix 3.4 kann man statt einzelner Einträge für Zertifikat, > Schlüssel etc. auch smtp_tls_chain_files und smtp_tls_chain_files > verwenden, auch jeweils für eingehende oder ausgehende Verbindungen. > > Üblicherweise werden für *ausgehende* Verbindungen *keine* Zertifikate > benötigt. Man *kann* es so konfigurieren, dass sich ein System mit > Zertifikat authentifizieren muss, aber das ist eher die Ausnahme. TLS an > sich braucht das nicht. > Richtig! Mein Setup betreibe ich schon 10 Jahre unverändert auf vielen System. Es Fehler meinerseits hätte gar nicht sein können. Ich weiß, dass man für ausgehend keine Zertifikate braucht. Ich mach es dennoch. So kann der Empfänger gut im Header sehen, dass es auch wirklich der richtige Absender war. Natürlich kann man auch PGP machen, aber das ist wirklich viiiel mehr Aufwand. Was mich aber jetzt doch noch im Nachhinein stört, was Wietse sagt: "Do not configure client certificates unless you *must* present client TLS certificates to one or more servers. Client certificates are not usually needed, and can cause problems in configurations that work well without them." Diese Aussage ist sicher uralt?! Meine Setup hatte nie TLS-Probleme. Tim
[toc] | [prev] | [next] | [standalone]
| From | Arno Welzel <usenet@arnowelzel.de> |
|---|---|
| Date | 2020-03-14 21:33 +0100 |
| Subject | Re: Postfix und TLS |
| Message-ID | <hd4tceFi6u7U1@mid.individual.net> |
| In reply to | #6148 |
Tim Ritberg: > Am 14.03.20 um 16:06 schrieb Arno Welzel: > >> Ich nehme alles zurück. Die Verwirrung ist entstanden, weil ich "smptd" >> und "smtp" nicht sauber unterschieden hatte. >> >> smtpd_tls_cert_file etc. ist für *eingehende* Verbindungen >> smtp_tls_cert_file etc. ist für *ausgehende Verbindungen [...] > Ich weiß, dass man für ausgehend keine Zertifikate braucht. Ich mach es > dennoch. So kann der Empfänger gut im Header sehen, dass es auch > wirklich der richtige Absender war. Natürlich kann man auch PGP machen, > aber das ist wirklich viiiel mehr Aufwand. Kannst Du mir mal an meine Usenet-Adresse eine E-Mail schicken, die so übermittelt wurde? Das Zertifikat ist ja nicht für den Empfänger der E-Mail gedacht, sondern für einen anderen *Server* der damit verifizieren kann, ob der einliefernde Server dazu berechtigt ist. > Was mich aber jetzt doch noch im Nachhinein stört, was Wietse sagt: > "Do not configure client certificates unless you *must* present client > TLS certificates to one or more servers. Client certificates are not > usually needed, and can cause problems in configurations that work well > without them." > > Diese Aussage ist sicher uralt?! Meine Setup hatte nie TLS-Probleme. Ja, weil Mailserver üblicherweise Client-Zertifikate ignorieren. Falls sie es aber nicht tun, dann muss es schon ein Zertifikat sein, was der Server auch kennt - sonst lehnt er den Verbindungsaufbau nämlich ab. -- Arno Welzel https://arnowelzel.de
[toc] | [prev] | [next] | [standalone]
| From | Tim Ritberg <tim@server.invalid> |
|---|---|
| Date | 2020-03-14 21:48 +0100 |
| Subject | Re: Postfix und TLS |
| Message-ID | <r4jfvl$1m5$1@tota-refugium.de> |
| In reply to | #6149 |
Am 14.03.20 um 21:33 schrieb Arno Welzel: > Kannst Du mir mal an meine Usenet-Adresse eine E-Mail schicken, die so > übermittelt wurde? > Received: from mail1.sparda-bank.de (mail1.sparda-bank.de [213.95.18.113]) (using TLSv1.2 with cipher ECDHE-RSA-AES256-GCM-SHA384 (256/256 bits)) (Client CN "mail1.sparda-bank.de", Issuer "QuoVadis Global SSL ICA G3" (verified OK)) by $myserver (Postfix) with ESMTPS so sieht das aus... Tim
[toc] | [prev] | [next] | [standalone]
| From | Tim Ritberg <tim@server.invalid> |
|---|---|
| Date | 2020-03-14 21:51 +0100 |
| Subject | Re: Postfix und TLS |
| Message-ID | <r4jg57$1m5$2@tota-refugium.de> |
| In reply to | #6150 |
Am 14.03.20 um 21:48 schrieb Tim Ritberg: > Am 14.03.20 um 21:33 schrieb Arno Welzel: > >> Kannst Du mir mal an meine Usenet-Adresse eine E-Mail schicken, die so >> übermittelt wurde? >> > > Received: from mail1.sparda-bank.de (mail1.sparda-bank.de > [213.95.18.113]) (using TLSv1.2 with cipher ECDHE-RSA-AES256-GCM-SHA384 > (256/256 bits)) (Client CN "mail1.sparda-bank.de", Issuer "QuoVadis > Global SSL ICA G3" (verified OK)) by $myserver (Postfix) with ESMTPS > > so sieht das aus... > > Tim > Postfixlog: $server postfix/smtpd[24600]: Trusted TLS connection established from mail2.sparda-bank.de[195.145.106.114]: TLSv1.2 with cipher ECDHE-RSA-AES256-GCM-SHA384 (256/256 bits)
[toc] | [prev] | [next] | [standalone]
| From | Arno Welzel <usenet@arnowelzel.de> |
|---|---|
| Date | 2020-03-14 23:00 +0100 |
| Subject | Re: Postfix und TLS |
| Message-ID | <hd52fuFj7cgU2@mid.individual.net> |
| In reply to | #6150 |
Tim Ritberg: > Am 14.03.20 um 21:33 schrieb Arno Welzel: > >> Kannst Du mir mal an meine Usenet-Adresse eine E-Mail schicken, die so >> übermittelt wurde? >> > > Received: from mail1.sparda-bank.de (mail1.sparda-bank.de > [213.95.18.113]) (using TLSv1.2 with cipher ECDHE-RSA-AES256-GCM-SHA384 > (256/256 bits)) (Client CN "mail1.sparda-bank.de", Issuer "QuoVadis > Global SSL ICA G3" (verified OK)) by $myserver (Postfix) with ESMTPS Ok, danke. -- Arno Welzel https://arnowelzel.de
[toc] | [prev] | [next] | [standalone]
| From | Tim Ritberg <tim@server.invalid> |
|---|---|
| Date | 2020-03-14 23:14 +0100 |
| Subject | Re: Postfix und TLS |
| Message-ID | <r4jkvc$5m1$1@tota-refugium.de> |
| In reply to | #6152 |
Am 14.03.20 um 23:00 schrieb Arno Welzel: > Tim Ritberg: > >> Am 14.03.20 um 21:33 schrieb Arno Welzel: >> >>> Kannst Du mir mal an meine Usenet-Adresse eine E-Mail schicken, die so >>> übermittelt wurde? >>> >> >> Received: from mail1.sparda-bank.de (mail1.sparda-bank.de >> [213.95.18.113]) (using TLSv1.2 with cipher ECDHE-RSA-AES256-GCM-SHA384 >> (256/256 bits)) (Client CN "mail1.sparda-bank.de", Issuer "QuoVadis >> Global SSL ICA G3" (verified OK)) by $myserver (Postfix) with ESMTPS > > Ok, danke. > > Hast du das noch nie gesehen? Tim
[toc] | [prev] | [next] | [standalone]
| From | Arno Welzel <usenet@arnowelzel.de> |
|---|---|
| Date | 2020-03-15 20:43 +0100 |
| Subject | Re: Postfix und TLS |
| Message-ID | <hd7eqlF3ud8U5@mid.individual.net> |
| In reply to | #6153 |
Tim Ritberg: > Am 14.03.20 um 23:00 schrieb Arno Welzel: >> Tim Ritberg: >> >>> Am 14.03.20 um 21:33 schrieb Arno Welzel: >>> >>>> Kannst Du mir mal an meine Usenet-Adresse eine E-Mail schicken, die so >>>> übermittelt wurde? >>>> >>> >>> Received: from mail1.sparda-bank.de (mail1.sparda-bank.de >>> [213.95.18.113]) (using TLSv1.2 with cipher ECDHE-RSA-AES256-GCM-SHA384 >>> (256/256 bits)) (Client CN "mail1.sparda-bank.de", Issuer "QuoVadis >>> Global SSL ICA G3" (verified OK)) by $myserver (Postfix) with ESMTPS >> >> Ok, danke. >> >> > Hast du das noch nie gesehen? Nein, noch nie. Aber ich bekomme auch keine Mails von der Sparda-Bank. Provider wie Google, Microsoft, GMX, web.de und diverse andere Banken, von denen ich schon Mails gesehen habe, machen das jedenfalls nicht. -- Arno Welzel https://arnowelzel.de
[toc] | [prev] | [next] | [standalone]
| From | Tim Ritberg <tim@server.invalid> |
|---|---|
| Date | 2020-03-15 22:00 +0100 |
| Subject | Re: Postfix und TLS |
| Message-ID | <r4m511$443$1@tota-refugium.de> |
| In reply to | #6154 |
Am 15.03.20 um 20:43 schrieb Arno Welzel: > > Nein, noch nie. Aber ich bekomme auch keine Mails von der Sparda-Bank. > Provider wie Google, Microsoft, GMX, web.de und diverse andere Banken, > von denen ich schon Mails gesehen habe, machen das jedenfalls nicht. Dir fehlt vwahrscheinlich: smtpd_tls_received_header = yes Dann sieht das so aus: Trusted TLS connection established from mail-db8eur05on2055.outbound.protection.outlook.com Trusted TLS connection established from mail-wm1-f66.google.com Trusted TLS connection established from mout0.freenet.de Trusted TLS connection established from mailout2-89.xing.com Trusted TLS connection established from awmail131.telekom.de Tim
[toc] | [prev] | [next] | [standalone]
| From | Arno Welzel <usenet@arnowelzel.de> |
|---|---|
| Date | 2020-03-16 01:08 +0100 |
| Subject | Re: Postfix und TLS |
| Message-ID | <hd7uc2F76c8U1@mid.individual.net> |
| In reply to | #6155 |
Tim Ritberg: > Am 15.03.20 um 20:43 schrieb Arno Welzel: > >> >> Nein, noch nie. Aber ich bekomme auch keine Mails von der Sparda-Bank. >> Provider wie Google, Microsoft, GMX, web.de und diverse andere Banken, >> von denen ich schon Mails gesehen habe, machen das jedenfalls nicht. > > > Dir fehlt vwahrscheinlich: > smtpd_tls_received_header = yes Das ändert hier nichts. Ich bekomme von den absendenden Server keine Client-Zertifikate präsentiert, auch wenn sie eine TLS-Verbindung aufbauen. > Dann sieht das so aus: > Trusted TLS connection established from > mail-db8eur05on2055.outbound.protection.outlook.com > > Trusted TLS connection established from mail-wm1-f66.google.com > Trusted TLS connection established from mout0.freenet.de > Trusted TLS connection established from mailout2-89.xing.com > Trusted TLS connection established from awmail131.telekom.de Hier nicht: Received: from EUR03-VE1-obe.outbound.protection.outlook.com (mail-eopbgr50087.outbound.protection.outlook.com [40.107.5.87]) (using TLSv1.2 with cipher ECDHE-RSA-AES256-GCM-SHA384 (256/256 bits)) (No client certificate requested) -- Arno Welzel https://arnowelzel.de
[toc] | [prev] | [next] | [standalone]
| From | Arno Welzel <usenet@arnowelzel.de> |
|---|---|
| Date | 2020-03-16 01:12 +0100 |
| Subject | Re: Postfix und TLS |
| Message-ID | <hd7ujjF77q4U1@mid.individual.net> |
| In reply to | #6156 |
Arno Welzel: > Tim Ritberg: > >> Am 15.03.20 um 20:43 schrieb Arno Welzel: >> >>> >>> Nein, noch nie. Aber ich bekomme auch keine Mails von der Sparda-Bank. >>> Provider wie Google, Microsoft, GMX, web.de und diverse andere Banken, >>> von denen ich schon Mails gesehen habe, machen das jedenfalls nicht. >> >> >> Dir fehlt vwahrscheinlich: >> smtpd_tls_received_header = yes > > Das ändert hier nichts. Ich bekomme von den absendenden Server keine > Client-Zertifikate präsentiert, auch wenn sie eine TLS-Verbindung aufbauen. > >> Dann sieht das so aus: >> Trusted TLS connection established from >> mail-db8eur05on2055.outbound.protection.outlook.com >> >> Trusted TLS connection established from mail-wm1-f66.google.com >> Trusted TLS connection established from mout0.freenet.de >> Trusted TLS connection established from mailout2-89.xing.com >> Trusted TLS connection established from awmail131.telekom.de > > Hier nicht: > > Received: from EUR03-VE1-obe.outbound.protection.outlook.com > (mail-eopbgr50087.outbound.protection.outlook.com [40.107.5.87]) > (using TLSv1.2 with cipher ECDHE-RSA-AES256-GCM-SHA384 (256/256 bits)) > (No client certificate requested) Ergänzung: Es liegt vermutlich daran, dass ich in main.cf nicht -o smtpd_tls_ask_ccert=yes für die Submission gesetzt habe, weil das schlicht unnötig ist, wenn man keine Client-Zertifikate *braucht*. Wenn überhaupt, wäre das nur sinnvoll, wenn man damit auch die Authentizität des Servers prüfen würde, der versucht, etwas abzuliefern. Für Spamfilter taugt das aber auch nicht, weil Spammer problemlos ein Let's Encrypt-Zertifikat erstellen können und man am Ende doch manuell Server auf eine Blacklist packen müsste, wenn man deren Mails nicht will. -- Arno Welzel https://arnowelzel.de
[toc] | [prev] | [standalone]
Back to top | Article view | de.comm.software.mailserver
csiph-web