Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]


Groups > de.comm.software.mailserver > #6147 > unrolled thread

Postfix und TLS (was: Re: SSL Client Cert)

Started byArno Welzel <usenet@arnowelzel.de>
First post2020-03-14 16:06 +0100
Last post2020-03-16 01:12 +0100
Articles 11 — 2 participants

Back to article view | Back to de.comm.software.mailserver

This discussion starts older than the indexed window; earlier articles aren't shown. The article labeled Started by below is the oldest one visible, not the original post.


Contents

  Postfix und TLS (was: Re: SSL Client Cert) Arno Welzel <usenet@arnowelzel.de> - 2020-03-14 16:06 +0100
    Re: Postfix und TLS (was: Re: SSL Client Cert) Tim Ritberg <tim@server.invalid> - 2020-03-14 18:19 +0100
      Re: Postfix und TLS Arno Welzel <usenet@arnowelzel.de> - 2020-03-14 21:33 +0100
        Re: Postfix und TLS Tim Ritberg <tim@server.invalid> - 2020-03-14 21:48 +0100
          Re: Postfix und TLS Tim Ritberg <tim@server.invalid> - 2020-03-14 21:51 +0100
          Re: Postfix und TLS Arno Welzel <usenet@arnowelzel.de> - 2020-03-14 23:00 +0100
            Re: Postfix und TLS Tim Ritberg <tim@server.invalid> - 2020-03-14 23:14 +0100
              Re: Postfix und TLS Arno Welzel <usenet@arnowelzel.de> - 2020-03-15 20:43 +0100
                Re: Postfix und TLS Tim Ritberg <tim@server.invalid> - 2020-03-15 22:00 +0100
                  Re: Postfix und TLS Arno Welzel <usenet@arnowelzel.de> - 2020-03-16 01:08 +0100
                    Re: Postfix und TLS Arno Welzel <usenet@arnowelzel.de> - 2020-03-16 01:12 +0100

#6147 — Postfix und TLS (was: Re: SSL Client Cert)

FromArno Welzel <usenet@arnowelzel.de>
Date2020-03-14 16:06 +0100
SubjectPostfix und TLS (was: Re: SSL Client Cert)
Message-ID<hd4a8aFe5qeU1@mid.individual.net>
Arno Welzel:

> Tim Ritberg:
[...]
>> Und nirgendwo steht, dass smtp_tls_cert_file und smtpd_tls_cert_file
>> gleichbedeutend wären. Woher hast du das?
> 
> Hast Du Dich da verschrieben? Lies den Satz von Dir nochmal ganu genau
> durch.

Ich nehme alles zurück. Die Verwirrung ist entstanden, weil ich "smptd"
und "smtp" nicht sauber unterschieden hatte.

smtpd_tls_cert_file etc. ist für *eingehende* Verbindungen
smtp_tls_cert_file etc. ist für *ausgehende Verbindungen

Und ab Postfix 3.4 kann man statt einzelner Einträge für Zertifikat,
Schlüssel etc. auch smtp_tls_chain_files und smtp_tls_chain_files
verwenden, auch jeweils für eingehende oder ausgehende Verbindungen.

Üblicherweise werden für *ausgehende* Verbindungen *keine* Zertifikate
benötigt. Man *kann* es so konfigurieren, dass sich ein System mit
Zertifikat authentifizieren muss, aber das ist eher die Ausnahme. TLS an
sich braucht das nicht.


-- 
Arno Welzel
https://arnowelzel.de

[toc] | [next] | [standalone]


#6148

FromTim Ritberg <tim@server.invalid>
Date2020-03-14 18:19 +0100
Message-ID<r4j3ng$nmk$1@tota-refugium.de>
In reply to#6147
Am 14.03.20 um 16:06 schrieb Arno Welzel:

> Ich nehme alles zurück. Die Verwirrung ist entstanden, weil ich "smptd"
> und "smtp" nicht sauber unterschieden hatte.
> 
> smtpd_tls_cert_file etc. ist für *eingehende* Verbindungen
> smtp_tls_cert_file etc. ist für *ausgehende Verbindungen
> 
> Und ab Postfix 3.4 kann man statt einzelner Einträge für Zertifikat,
> Schlüssel etc. auch smtp_tls_chain_files und smtp_tls_chain_files
> verwenden, auch jeweils für eingehende oder ausgehende Verbindungen.
> 
> Üblicherweise werden für *ausgehende* Verbindungen *keine* Zertifikate
> benötigt. Man *kann* es so konfigurieren, dass sich ein System mit
> Zertifikat authentifizieren muss, aber das ist eher die Ausnahme. TLS an
> sich braucht das nicht.
> 

Richtig! Mein Setup betreibe ich schon 10 Jahre unverändert auf vielen
System. Es Fehler meinerseits hätte gar nicht sein können.

Ich weiß, dass man für ausgehend keine Zertifikate braucht. Ich mach es
dennoch. So kann der Empfänger gut im Header sehen, dass es auch
wirklich der richtige Absender war. Natürlich kann man auch PGP machen,
aber das ist wirklich viiiel mehr Aufwand.

Was mich aber jetzt doch noch im Nachhinein stört, was Wietse sagt:
"Do not configure client certificates unless you *must* present client
TLS certificates to one or more servers. Client certificates are not
usually needed, and can cause problems in configurations that work well
without them."

Diese Aussage ist sicher uralt?! Meine Setup hatte nie TLS-Probleme.


Tim


[toc] | [prev] | [next] | [standalone]


#6149 — Re: Postfix und TLS

FromArno Welzel <usenet@arnowelzel.de>
Date2020-03-14 21:33 +0100
SubjectRe: Postfix und TLS
Message-ID<hd4tceFi6u7U1@mid.individual.net>
In reply to#6148
Tim Ritberg:

> Am 14.03.20 um 16:06 schrieb Arno Welzel:
> 
>> Ich nehme alles zurück. Die Verwirrung ist entstanden, weil ich "smptd"
>> und "smtp" nicht sauber unterschieden hatte.
>>
>> smtpd_tls_cert_file etc. ist für *eingehende* Verbindungen
>> smtp_tls_cert_file etc. ist für *ausgehende Verbindungen
[...]
> Ich weiß, dass man für ausgehend keine Zertifikate braucht. Ich mach es
> dennoch. So kann der Empfänger gut im Header sehen, dass es auch
> wirklich der richtige Absender war. Natürlich kann man auch PGP machen,
> aber das ist wirklich viiiel mehr Aufwand.

Kannst Du mir mal an meine Usenet-Adresse eine E-Mail schicken, die so
übermittelt wurde?

Das Zertifikat ist ja nicht für den Empfänger der E-Mail gedacht,
sondern für einen anderen *Server* der damit verifizieren kann, ob der
einliefernde Server dazu berechtigt ist.

> Was mich aber jetzt doch noch im Nachhinein stört, was Wietse sagt:
> "Do not configure client certificates unless you *must* present client
> TLS certificates to one or more servers. Client certificates are not
> usually needed, and can cause problems in configurations that work well
> without them."
> 
> Diese Aussage ist sicher uralt?! Meine Setup hatte nie TLS-Probleme.

Ja, weil Mailserver üblicherweise Client-Zertifikate ignorieren. Falls
sie es aber nicht tun, dann muss es schon ein Zertifikat sein, was der
Server auch kennt - sonst lehnt er den Verbindungsaufbau nämlich ab.


-- 
Arno Welzel
https://arnowelzel.de

[toc] | [prev] | [next] | [standalone]


#6150 — Re: Postfix und TLS

FromTim Ritberg <tim@server.invalid>
Date2020-03-14 21:48 +0100
SubjectRe: Postfix und TLS
Message-ID<r4jfvl$1m5$1@tota-refugium.de>
In reply to#6149
Am 14.03.20 um 21:33 schrieb Arno Welzel:

> Kannst Du mir mal an meine Usenet-Adresse eine E-Mail schicken, die so
> übermittelt wurde?
> 

Received: from mail1.sparda-bank.de (mail1.sparda-bank.de
[213.95.18.113]) (using TLSv1.2 with cipher ECDHE-RSA-AES256-GCM-SHA384
(256/256 bits)) (Client CN "mail1.sparda-bank.de", Issuer "QuoVadis
Global SSL ICA G3" (verified OK)) by $myserver (Postfix) with ESMTPS

so sieht das aus...

Tim

[toc] | [prev] | [next] | [standalone]


#6151 — Re: Postfix und TLS

FromTim Ritberg <tim@server.invalid>
Date2020-03-14 21:51 +0100
SubjectRe: Postfix und TLS
Message-ID<r4jg57$1m5$2@tota-refugium.de>
In reply to#6150
Am 14.03.20 um 21:48 schrieb Tim Ritberg:
> Am 14.03.20 um 21:33 schrieb Arno Welzel:
> 
>> Kannst Du mir mal an meine Usenet-Adresse eine E-Mail schicken, die so
>> übermittelt wurde?
>>
> 
> Received: from mail1.sparda-bank.de (mail1.sparda-bank.de
> [213.95.18.113]) (using TLSv1.2 with cipher ECDHE-RSA-AES256-GCM-SHA384
> (256/256 bits)) (Client CN "mail1.sparda-bank.de", Issuer "QuoVadis
> Global SSL ICA G3" (verified OK)) by $myserver (Postfix) with ESMTPS
> 
> so sieht das aus...
> 
> Tim
> 

Postfixlog:

$server postfix/smtpd[24600]: Trusted TLS connection established from
mail2.sparda-bank.de[195.145.106.114]: TLSv1.2 with cipher
ECDHE-RSA-AES256-GCM-SHA384 (256/256 bits)

[toc] | [prev] | [next] | [standalone]


#6152 — Re: Postfix und TLS

FromArno Welzel <usenet@arnowelzel.de>
Date2020-03-14 23:00 +0100
SubjectRe: Postfix und TLS
Message-ID<hd52fuFj7cgU2@mid.individual.net>
In reply to#6150
Tim Ritberg:

> Am 14.03.20 um 21:33 schrieb Arno Welzel:
> 
>> Kannst Du mir mal an meine Usenet-Adresse eine E-Mail schicken, die so
>> übermittelt wurde?
>>
> 
> Received: from mail1.sparda-bank.de (mail1.sparda-bank.de
> [213.95.18.113]) (using TLSv1.2 with cipher ECDHE-RSA-AES256-GCM-SHA384
> (256/256 bits)) (Client CN "mail1.sparda-bank.de", Issuer "QuoVadis
> Global SSL ICA G3" (verified OK)) by $myserver (Postfix) with ESMTPS

Ok, danke.


-- 
Arno Welzel
https://arnowelzel.de

[toc] | [prev] | [next] | [standalone]


#6153 — Re: Postfix und TLS

FromTim Ritberg <tim@server.invalid>
Date2020-03-14 23:14 +0100
SubjectRe: Postfix und TLS
Message-ID<r4jkvc$5m1$1@tota-refugium.de>
In reply to#6152
Am 14.03.20 um 23:00 schrieb Arno Welzel:
> Tim Ritberg:
> 
>> Am 14.03.20 um 21:33 schrieb Arno Welzel:
>>
>>> Kannst Du mir mal an meine Usenet-Adresse eine E-Mail schicken, die so
>>> übermittelt wurde?
>>>
>>
>> Received: from mail1.sparda-bank.de (mail1.sparda-bank.de
>> [213.95.18.113]) (using TLSv1.2 with cipher ECDHE-RSA-AES256-GCM-SHA384
>> (256/256 bits)) (Client CN "mail1.sparda-bank.de", Issuer "QuoVadis
>> Global SSL ICA G3" (verified OK)) by $myserver (Postfix) with ESMTPS
> 
> Ok, danke.
> 
> 
Hast du das noch nie gesehen?

Tim

[toc] | [prev] | [next] | [standalone]


#6154 — Re: Postfix und TLS

FromArno Welzel <usenet@arnowelzel.de>
Date2020-03-15 20:43 +0100
SubjectRe: Postfix und TLS
Message-ID<hd7eqlF3ud8U5@mid.individual.net>
In reply to#6153
Tim Ritberg:

> Am 14.03.20 um 23:00 schrieb Arno Welzel:
>> Tim Ritberg:
>>
>>> Am 14.03.20 um 21:33 schrieb Arno Welzel:
>>>
>>>> Kannst Du mir mal an meine Usenet-Adresse eine E-Mail schicken, die so
>>>> übermittelt wurde?
>>>>
>>>
>>> Received: from mail1.sparda-bank.de (mail1.sparda-bank.de
>>> [213.95.18.113]) (using TLSv1.2 with cipher ECDHE-RSA-AES256-GCM-SHA384
>>> (256/256 bits)) (Client CN "mail1.sparda-bank.de", Issuer "QuoVadis
>>> Global SSL ICA G3" (verified OK)) by $myserver (Postfix) with ESMTPS
>>
>> Ok, danke.
>>
>>
> Hast du das noch nie gesehen?

Nein, noch nie. Aber ich bekomme auch keine Mails von der Sparda-Bank.
Provider wie Google, Microsoft, GMX, web.de und diverse andere Banken,
von denen ich schon Mails gesehen habe, machen das jedenfalls nicht.



-- 
Arno Welzel
https://arnowelzel.de

[toc] | [prev] | [next] | [standalone]


#6155 — Re: Postfix und TLS

FromTim Ritberg <tim@server.invalid>
Date2020-03-15 22:00 +0100
SubjectRe: Postfix und TLS
Message-ID<r4m511$443$1@tota-refugium.de>
In reply to#6154
Am 15.03.20 um 20:43 schrieb Arno Welzel:

> 
> Nein, noch nie. Aber ich bekomme auch keine Mails von der Sparda-Bank.
> Provider wie Google, Microsoft, GMX, web.de und diverse andere Banken,
> von denen ich schon Mails gesehen habe, machen das jedenfalls nicht.


Dir fehlt vwahrscheinlich:
smtpd_tls_received_header = yes

Dann sieht das so aus:
Trusted TLS connection established from
mail-db8eur05on2055.outbound.protection.outlook.com

Trusted TLS connection established from mail-wm1-f66.google.com
Trusted TLS connection established from mout0.freenet.de
Trusted TLS connection established from mailout2-89.xing.com
Trusted TLS connection established from awmail131.telekom.de


Tim

[toc] | [prev] | [next] | [standalone]


#6156 — Re: Postfix und TLS

FromArno Welzel <usenet@arnowelzel.de>
Date2020-03-16 01:08 +0100
SubjectRe: Postfix und TLS
Message-ID<hd7uc2F76c8U1@mid.individual.net>
In reply to#6155
Tim Ritberg:

> Am 15.03.20 um 20:43 schrieb Arno Welzel:
> 
>>
>> Nein, noch nie. Aber ich bekomme auch keine Mails von der Sparda-Bank.
>> Provider wie Google, Microsoft, GMX, web.de und diverse andere Banken,
>> von denen ich schon Mails gesehen habe, machen das jedenfalls nicht.
> 
> 
> Dir fehlt vwahrscheinlich:
> smtpd_tls_received_header = yes

Das ändert hier nichts. Ich bekomme von den absendenden Server keine
Client-Zertifikate präsentiert, auch wenn sie eine TLS-Verbindung aufbauen.

> Dann sieht das so aus:
> Trusted TLS connection established from
> mail-db8eur05on2055.outbound.protection.outlook.com
> 
> Trusted TLS connection established from mail-wm1-f66.google.com
> Trusted TLS connection established from mout0.freenet.de
> Trusted TLS connection established from mailout2-89.xing.com
> Trusted TLS connection established from awmail131.telekom.de

Hier nicht:

Received: from EUR03-VE1-obe.outbound.protection.outlook.com
(mail-eopbgr50087.outbound.protection.outlook.com [40.107.5.87])
	(using TLSv1.2 with cipher ECDHE-RSA-AES256-GCM-SHA384 (256/256 bits))
	(No client certificate requested)





-- 
Arno Welzel
https://arnowelzel.de

[toc] | [prev] | [next] | [standalone]


#6157 — Re: Postfix und TLS

FromArno Welzel <usenet@arnowelzel.de>
Date2020-03-16 01:12 +0100
SubjectRe: Postfix und TLS
Message-ID<hd7ujjF77q4U1@mid.individual.net>
In reply to#6156
Arno Welzel:

> Tim Ritberg:
> 
>> Am 15.03.20 um 20:43 schrieb Arno Welzel:
>>
>>>
>>> Nein, noch nie. Aber ich bekomme auch keine Mails von der Sparda-Bank.
>>> Provider wie Google, Microsoft, GMX, web.de und diverse andere Banken,
>>> von denen ich schon Mails gesehen habe, machen das jedenfalls nicht.
>>
>>
>> Dir fehlt vwahrscheinlich:
>> smtpd_tls_received_header = yes
> 
> Das ändert hier nichts. Ich bekomme von den absendenden Server keine
> Client-Zertifikate präsentiert, auch wenn sie eine TLS-Verbindung aufbauen.
> 
>> Dann sieht das so aus:
>> Trusted TLS connection established from
>> mail-db8eur05on2055.outbound.protection.outlook.com
>>
>> Trusted TLS connection established from mail-wm1-f66.google.com
>> Trusted TLS connection established from mout0.freenet.de
>> Trusted TLS connection established from mailout2-89.xing.com
>> Trusted TLS connection established from awmail131.telekom.de
> 
> Hier nicht:
> 
> Received: from EUR03-VE1-obe.outbound.protection.outlook.com
> (mail-eopbgr50087.outbound.protection.outlook.com [40.107.5.87])
> 	(using TLSv1.2 with cipher ECDHE-RSA-AES256-GCM-SHA384 (256/256 bits))
> 	(No client certificate requested)

Ergänzung:

Es liegt vermutlich daran, dass ich in main.cf nicht

  -o smtpd_tls_ask_ccert=yes

für die Submission gesetzt habe, weil das schlicht unnötig ist, wenn man
keine Client-Zertifikate *braucht*. Wenn überhaupt, wäre das nur
sinnvoll, wenn man damit auch die Authentizität des Servers prüfen
würde, der versucht, etwas abzuliefern. Für Spamfilter taugt das aber
auch nicht, weil Spammer problemlos ein Let's Encrypt-Zertifikat
erstellen können und man am Ende doch manuell Server auf eine Blacklist
packen müsste, wenn man deren Mails nicht will.



-- 
Arno Welzel
https://arnowelzel.de

[toc] | [prev] | [standalone]


Back to top | Article view | de.comm.software.mailserver


csiph-web