Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]


Groups > de.comm.software.mozilla.misc > #10902 > unrolled thread

SSL Client Cert

Started byTim Ritberg <tim@server.invalid>
First post2020-03-07 18:15 +0100
Last post2020-03-14 16:06 +0100
Articles 19 on this page of 39 — 7 participants

Back to article view | Back to de.comm.software.mozilla.misc


Contents

  SSL Client Cert Tim Ritberg <tim@server.invalid> - 2020-03-07 18:15 +0100
    Re: SSL Client Cert Frank Miller <miller@posteo.ee> - 2020-03-08 01:04 +0100
    Re: SSL Client Cert Arno Welzel <usenet@arnowelzel.de> - 2020-03-08 03:54 +0100
      Re: SSL Client Cert Tim Ritberg <tim@server.invalid> - 2020-03-08 10:24 +0100
        Re: SSL Client Cert Frank Graf <f.graf@firemail.de> - 2020-03-08 10:18 +0000
          Re: SSL Client Cert Tim Ritberg <tim@server.invalid> - 2020-03-08 11:24 +0100
            Re: SSL Client Cert Frank Graf <f.graf@firemail.de> - 2020-03-08 10:35 +0000
            Re: SSL Client Cert Arno Welzel <usenet@arnowelzel.de> - 2020-03-08 15:09 +0100
          Re: SSL Client Cert Frank Graf <f.graf@firemail.de> - 2020-03-08 10:26 +0000
        Re: SSL Client Cert Ralph Aichinger <ra@pi.h5.or.at> - 2020-03-08 11:51 +0100
        Re: SSL Client Cert Arno Welzel <usenet@arnowelzel.de> - 2020-03-08 15:08 +0100
    Re: SSL Client Cert Ralf Zilian <diese-ist@nurfuerspam.de> - 2020-03-08 11:11 +0100
      Re: SSL Client Cert Tim Ritberg <tim@server.invalid> - 2020-03-08 11:25 +0100
        Re: SSL Client Cert Ralf Zilian <diese-ist@nurfuerspam.de> - 2020-03-08 11:39 +0100
        Re: SSL Client Cert Frank Graf <f.graf@firemail.de> - 2020-03-08 10:43 +0000
          Re: SSL Client Cert Tim Ritberg <tim@server.invalid> - 2020-03-08 11:56 +0100
            Re: SSL Client Cert Ralph Aichinger <ra@pi.h5.or.at> - 2020-03-08 12:08 +0100
              Re: SSL Client Cert Tim Ritberg <tim@server.invalid> - 2020-03-08 12:26 +0100
                Re: SSL Client Cert Ralph Aichinger <ra@pi.h5.or.at> - 2020-03-08 12:40 +0100
                  Re: SSL Client Cert Tim Ritberg <tim@server.invalid> - 2020-03-08 13:16 +0100
                Re: SSL Client Cert Heiko Rost <heiko.rost@gmx.de> - 2020-03-08 13:39 +0100
                Re: SSL Client Cert Arno Welzel <usenet@arnowelzel.de> - 2020-03-08 15:10 +0100
            Re: SSL Client Cert Frank Graf <f.graf@firemail.de> - 2020-03-08 12:04 +0000
        Re: SSL Client Cert Arno Welzel <usenet@arnowelzel.de> - 2020-03-08 15:09 +0100
          Re: SSL Client Cert Tim Ritberg <tim@server.invalid> - 2020-03-08 19:36 +0100
            Re: SSL Client Cert Arno Welzel <usenet@arnowelzel.de> - 2020-03-11 03:43 +0100
              Re: SSL Client Cert Tim Ritberg <tim@server.invalid> - 2020-03-11 18:08 +0100
                Re: SSL Client Cert Arno Welzel <usenet@arnowelzel.de> - 2020-03-13 08:42 +0100
                  Re: SSL Client Cert Tim Ritberg <tim@server.invalid> - 2020-03-13 16:13 +0100
                    Re: SSL Client Cert Arno Welzel <usenet@arnowelzel.de> - 2020-03-13 16:35 +0100
                      Re: SSL Client Cert Tim Ritberg <tim@server.invalid> - 2020-03-13 18:19 +0100
                      Re: SSL Client Cert Tim Ritberg <tim@server.invalid> - 2020-03-13 19:51 +0100
                        Re: SSL Client Cert Arno Welzel <usenet@arnowelzel.de> - 2020-03-13 21:33 +0100
                          Re: SSL Client Cert Tim Ritberg <tim@server.invalid> - 2020-03-13 22:12 +0100
                            Re: SSL Client Cert Frank Graf <f.graf@firemail.de> - 2020-03-14 09:59 +0000
                              Re: SSL Client Cert Tim Ritberg <tim@server.invalid> - 2020-03-14 11:49 +0100
                                Re: SSL Client Cert Arno Welzel <usenet@arnowelzel.de> - 2020-03-14 15:59 +0100
                            Re: SSL Client Cert Arno Welzel <usenet@arnowelzel.de> - 2020-03-14 15:56 +0100
                              Postfix und TLS (was: Re: SSL Client Cert) Arno Welzel <usenet@arnowelzel.de> - 2020-03-14 16:06 +0100

Page 2 of 2 — ← Prev page 1 [2]


#10921

FromHeiko Rost <heiko.rost@gmx.de>
Date2020-03-08 13:39 +0100
Message-ID<r42sjd.2ic.1@ID-23555.user.uni-berlin.de>
In reply to#10917
Tim Ritberg schrieb:

> Am 08.03.20 um 12:08 schrieb Ralph Aichinger:
>> Der Browser braucht sowas normalerweise nicht, weil der Browser
>> dem Server nichts nachzuweisen braucht. 
> 
> Die Aussage ist ja wieder so ungenau.
> Muss nicht Client und Server mit Cert und Private Key daher kommen?
> Mindestens selfsigned?

Ein Zertifikat braucht man nur, um der Gegenstelle seine Identität
nachzuweisen, ein Browser macht das nicht. Der hat einen für die
aktuelle Sitzung generierten Schlüssel. Eine https-Verbindung läuft in
etwa so ab:

- Browser verbindet sich mit dem Server und bekommt von diesem das 
  Zertifikat, das u. a. auch den öffentlichesn Schlüssel des Servers 
  enthält.
- Dieses wird bei der entsprechenden CA auf Korrektheit überprüft.
- Der Broser generiert den Sitzungsschlüssel, verschlüsselt diesen mit 
  dem öffentlichen Schlüssel des Servers und schickt den so 
  verschlüsselt zum Server.
- Der Server benutzt dann seinen privaten Schlüssel, um den 
  Sitzungsschlüssel im Klartext zu bekommen.
- Anschließend benutzen Client und Server diesen Sitzungsschlüssel zum 
  Datenaustausch.
  
Den Weg über privaten und öffentlichen Schlüssel (Stichwort
asymmetrische Verschlüsselung) braucht man dabei nur während des
Verbindungsaufbaus, um sicher zu sein, das ausschließlich der gewünschte
Zielserver den Sitzungschlüssel bekommt. Denn nur dieser kennt seinen
zum Entschlüsseln nötigen privaten Schlüssel, irgendein Dritter kann das
nicht entschlüsseln. Ab diesem Zeitpunkt existiert ein nur Browser und
Server bekannter Sitzungsschlüssel, der zum Ent- und Verschlüsseln
(symmetrische Verschlüsselung) benutzt wird.

Gruss Heiko
-- 
Besser ein freier Teufel als ein gebundener Engel.
                                                                 Peter Hille

[toc] | [prev] | [next] | [standalone]


#10925

FromArno Welzel <usenet@arnowelzel.de>
Date2020-03-08 15:10 +0100
Message-ID<hckcmcF37nmU4@mid.individual.net>
In reply to#10917
Tim Ritberg:

> Am 08.03.20 um 12:08 schrieb Ralph Aichinger:
>> Der Browser braucht sowas normalerweise nicht, weil der Browser
>> dem Server nichts nachzuweisen braucht. 
> 
> Die Aussage ist ja wieder so ungenau.
> Muss nicht Client und Server mit Cert und Private Key daher kommen?

Nein.

> Mindestens selfsigned?

Nein.


-- 
Arno Welzel
https://arnowelzel.de

[toc] | [prev] | [next] | [standalone]


#10919

FromFrank Graf <f.graf@firemail.de>
Date2020-03-08 12:04 +0000
Message-ID<r42n0v$24j$1@dont-email.me>
In reply to#10915
Am Sun, 08 Mar 2020 11:56:36 +0100 schrieb Tim Ritberg:

> Am 08.03.20 um 11:43 schrieb Frank Graf:
> 
> 
>> Das ist ein selbst signiertes Zertifikat (Debian Linux).
>> 
>> 
> Weiss ich, tut das ein Browser so auch? Statisch oder pro Session?

Für das Verschlüsseln/Entschlüsseln (symmetrisch) der Nutzdaten wird für 
jede Verbindung ein zufälliger Sitzungsschlüssel verwendet. 


https://de.wikipedia.org/wiki/Session_Key

"Er findet insbesondere bei der hybriden Verschlüsselung Anwendung.[1] 
Dabei wird ein Session Key nach seiner Erzeugung mittels asymmetrischer 
Verschlüsselungsverfahren gesichert übertragen, während die eigentlichen 
Nutzdaten mithilfe des Session Keys symmetrisch verschlüsselt übertragen 
werden."

Siehe auch:

https://de.wikipedia.org/wiki/Perfect_Forward_Secrecy



Frank

[toc] | [prev] | [next] | [standalone]


#10924

FromArno Welzel <usenet@arnowelzel.de>
Date2020-03-08 15:09 +0100
Message-ID<hckclaF37nmU3@mid.individual.net>
In reply to#10909
Tim Ritberg:

> Am 08.03.20 um 11:11 schrieb Ralf Zilian:
>> Tim Ritberg schrieb am 07.03.2020 um 18:15 Uhr folgendes:
>>
>>> Ist das im Browser eingebaute SSL-Client-Zertifikat eigentlich statisch?
>>
>> Gibt es überhaupt *das* SSL-Client-Zertifikat? 
> 
> Ja, jedenfalls für Linux. Das Snakeoil-Cert, welches für Postfix
> generiert wird.

Ja, das ist dann in *Postfix*. Was hat das mit Firefox zu tun?


-- 
Arno Welzel
https://arnowelzel.de

[toc] | [prev] | [next] | [standalone]


#10926

FromTim Ritberg <tim@server.invalid>
Date2020-03-08 19:36 +0100
Message-ID<r43e06$hle$1@tota-refugium.de>
In reply to#10924
Am 08.03.20 um 15:09 schrieb Arno Welzel:
> 
> Ja, das ist dann in *Postfix*. Was hat das mit Firefox zu tun?
Es ist genauso TLS. Aber per default ist das Client Cert leer.

Tim

[toc] | [prev] | [next] | [standalone]


#10927

FromArno Welzel <usenet@arnowelzel.de>
Date2020-03-11 03:43 +0100
Message-ID<hcr1j8Ffdn6U3@mid.individual.net>
In reply to#10926
Tim Ritberg:

> Am 08.03.20 um 15:09 schrieb Arno Welzel:
>>
>> Ja, das ist dann in *Postfix*. Was hat das mit Firefox zu tun?
> Es ist genauso TLS. Aber per default ist das Client Cert leer.

Das Zertifikat in Postfix dient dazu, dass Postfix als *Server* auch TLS
anbieten kann.


-- 
Arno Welzel
https://arnowelzel.de

[toc] | [prev] | [next] | [standalone]


#10928

FromTim Ritberg <tim@server.invalid>
Date2020-03-11 18:08 +0100
Message-ID<r4b5v9$812$2@tota-refugium.de>
In reply to#10927
Am 11.03.20 um 03:43 schrieb Arno Welzel:
> Tim Ritberg:
> 
>> Am 08.03.20 um 15:09 schrieb Arno Welzel:
>>>
>>> Ja, das ist dann in *Postfix*. Was hat das mit Firefox zu tun?
>> Es ist genauso TLS. Aber per default ist das Client Cert leer.
> 
> Das Zertifikat in Postfix dient dazu, dass Postfix als *Server* auch TLS
> anbieten kann.
> 
> 
Das stimmt nicht, das gilt auch für den Client. Die Einstellungen sind
analog:
smtp_tls_cert_file =

Tim

[toc] | [prev] | [next] | [standalone]


#10929

FromArno Welzel <usenet@arnowelzel.de>
Date2020-03-13 08:42 +0100
Message-ID<hd0rqpFmbiuU1@mid.individual.net>
In reply to#10928
Tim Ritberg:

> Am 11.03.20 um 03:43 schrieb Arno Welzel:
>> Tim Ritberg:
>>
>>> Am 08.03.20 um 15:09 schrieb Arno Welzel:
>>>>
>>>> Ja, das ist dann in *Postfix*. Was hat das mit Firefox zu tun?
>>> Es ist genauso TLS. Aber per default ist das Client Cert leer.
>>
>> Das Zertifikat in Postfix dient dazu, dass Postfix als *Server* auch TLS
>> anbieten kann.
>>
>>
> Das stimmt nicht, das gilt auch für den Client. Die Einstellungen sind
> analog:
> smtp_tls_cert_file =

Ja, das *kann* auch genutzt werden, wenn sich Postfix gegenüber anderen
Servern mit einem Client-Zertifikat authentifizieren soll.

Die eigentliche Anwendung ist aber dennoch, dass Postfix als *Server*
TLS für Clients anbietet und *dafür* ein Zertifikat braucht.


-- 
Arno Welzel
https://arnowelzel.de

[toc] | [prev] | [next] | [standalone]


#10930

FromTim Ritberg <tim@server.invalid>
Date2020-03-13 16:13 +0100
Message-ID<r4g7v1$us1$1@tota-refugium.de>
In reply to#10929
Am 13.03.20 um 08:42 schrieb Arno Welzel:

>> smtp_tls_cert_file =
> 
> Ja, das *kann* auch genutzt werden, wenn sich Postfix gegenüber anderen
> Servern mit einem Client-Zertifikat authentifizieren soll.
> 
> Die eigentliche Anwendung ist aber dennoch, dass Postfix als *Server*
> TLS für Clients anbietet und *dafür* ein Zertifikat braucht.
> 
> 

Anwendung oder Anwendungsparameter?

Client und Server-SSL werden getrennt eingestellt und klar, fürn Client
ist es optional.

Tim

[toc] | [prev] | [next] | [standalone]


#10931

FromArno Welzel <usenet@arnowelzel.de>
Date2020-03-13 16:35 +0100
Message-ID<hd1ni2Fs3m3U1@mid.individual.net>
In reply to#10930
Tim Ritberg:

> Am 13.03.20 um 08:42 schrieb Arno Welzel:
> 
>>> smtp_tls_cert_file =
>>
>> Ja, das *kann* auch genutzt werden, wenn sich Postfix gegenüber anderen
>> Servern mit einem Client-Zertifikat authentifizieren soll.
>>
>> Die eigentliche Anwendung ist aber dennoch, dass Postfix als *Server*
>> TLS für Clients anbietet und *dafür* ein Zertifikat braucht.
>>
>>
> 
> Anwendung oder Anwendungsparameter?
> 
> Client und Server-SSL werden getrennt eingestellt und klar, fürn Client
> ist es optional.

Es gibt je nach Version von Postfix nur einen Parameter für
TLS-Zertifikate in Postfix - eben smtp_tls_cert_file. Und wird, wenn
nichts anderes vorhanden ist, bei Postfix immer verwendet, wenn ein
TLS-Zertifikat gebraucht wird, egal wofür - und das ist in der Regel der
Betrieb als *Server* für Clients, die via TLS oder STARTTLS eine
Verbindung aufbauen wollen.

Erst ab Postfix 3.4 kann man statt dessen auch smtpd_tls_chain_files
verwenden. Aber smtp_tls_cert_file/smtp_tls_key_file sind da nach wie
vor auch gültig, wenn smtpd_tls_chain_files fehlt.


-- 
Arno Welzel
https://arnowelzel.de

[toc] | [prev] | [next] | [standalone]


#10932

FromTim Ritberg <tim@server.invalid>
Date2020-03-13 18:19 +0100
Message-ID<r4gfac$dr4$1@tota-refugium.de>
In reply to#10931
Am 13.03.20 um 16:35 schrieb Arno Welzel:
l.
> 
> Es gibt je nach Version von Postfix nur einen Parameter für
> TLS-Zertifikate in Postfix - eben smtp_tls_cert_file. Und wird, wenn
> nichts anderes vorhanden ist, bei Postfix immer verwendet, wenn ein
> TLS-Zertifikat gebraucht wird, egal wofür - und das ist in der Regel der
> Betrieb als *Server* für Clients, die via TLS oder STARTTLS eine
> Verbindung aufbauen wollen.
> 
> Erst ab Postfix 3.4 kann man statt dessen auch smtpd_tls_chain_files
> verwenden. Aber smtp_tls_cert_file/smtp_tls_key_file sind da nach wie
> vor auch gültig, wenn smtpd_tls_chain_files fehlt.
> 
> 

Was treibt denn Debian/Ubuntu da:
smtp_tls_key_file = $smtpd_tls_key_file
smtp_tls_cert_file = $smtpd_tls_cert_file
smtp_tls_CAfile = $smtpd_tls_CAfile

Und die Postfix Doc verstehe ich anders:
File with the Postfix SMTP client RSA certificate in PEM format. This
file may also contain the Postfix SMTP client private RSA key, and these
*may* be the same as the Postfix SMTP server RSA certificate and key
file. With Postfix ≥ 3.4 the preferred way to configure client keys and
certificates is via the "smtp_tls_chain_files" parameter.

Wobei Wietse auch sagt, default ist: smtp_tls_cert_file =

Nach deiner Aussage würde Postfix dann gar kein TLS mehr machen.
Du bringst wohl smpt/smptd durcheinander.


Tim

[toc] | [prev] | [next] | [standalone]


#10933

FromTim Ritberg <tim@server.invalid>
Date2020-03-13 19:51 +0100
Message-ID<r4gkn0$jlp$1@tota-refugium.de>
In reply to#10931
Am 13.03.20 um 16:35 schrieb Arno Welzel:

> 
> Es gibt je nach Version von Postfix nur einen Parameter für
> TLS-Zertifikate in Postfix - eben smtp_tls_cert_file. Und wird, wenn
> nichts anderes vorhanden ist, bei Postfix immer verwendet, wenn ein
> TLS-Zertifikat gebraucht wird, egal wofür - und das ist in der Regel der
> Betrieb als *Server* für Clients, die via TLS oder STARTTLS eine
> Verbindung aufbauen wollen.
> 
> Erst ab Postfix 3.4 kann man statt dessen auch smtpd_tls_chain_files
> verwenden. Aber smtp_tls_cert_file/smtp_tls_key_file sind da nach wie
> vor auch gültig, wenn smtpd_tls_chain_files fehlt.
> 
> 

Was treibt denn Debian/Ubuntu da:
smtp_tls_key_file = $smtpd_tls_key_file
smtp_tls_cert_file = $smtpd_tls_cert_file
smtp_tls_CAfile = $smtpd_tls_CAfile

Und die Postfix Doc verstehe ich anders:
File with the Postfix SMTP client RSA certificate in PEM format. This
file may also contain the Postfix SMTP client private RSA key, and these
*may* be the same as the Postfix SMTP server RSA certificate and key
file. With Postfix ≥ 3.4 the preferred way to configure client keys and
certificates is via the "smtp_tls_chain_files" parameter.

Wobei Wietse auch sagt, default ist: smtp_tls_cert_file =

Nach deiner Aussage würde Postfix dann gar kein TLS mehr machen.
Du bringst wohl smpt/smptd durcheinander.


Tim

[toc] | [prev] | [next] | [standalone]


#10934

FromArno Welzel <usenet@arnowelzel.de>
Date2020-03-13 21:33 +0100
Message-ID<hd290gF165aU1@mid.individual.net>
In reply to#10933
Tim Ritberg:

> Am 13.03.20 um 16:35 schrieb Arno Welzel:
> 
>>
>> Es gibt je nach Version von Postfix nur einen Parameter für
>> TLS-Zertifikate in Postfix - eben smtp_tls_cert_file. Und wird, wenn
>> nichts anderes vorhanden ist, bei Postfix immer verwendet, wenn ein
>> TLS-Zertifikat gebraucht wird, egal wofür - und das ist in der Regel der
>> Betrieb als *Server* für Clients, die via TLS oder STARTTLS eine
>> Verbindung aufbauen wollen.
>>
>> Erst ab Postfix 3.4 kann man statt dessen auch smtpd_tls_chain_files
>> verwenden. Aber smtp_tls_cert_file/smtp_tls_key_file sind da nach wie
>> vor auch gültig, wenn smtpd_tls_chain_files fehlt.
>>
>>
> 
> Was treibt denn Debian/Ubuntu da:
> smtp_tls_key_file = $smtpd_tls_key_file
> smtp_tls_cert_file = $smtpd_tls_cert_file
> smtp_tls_CAfile = $smtpd_tls_CAfile

Das sind drei Dateien, die für das Zertifikat nötig sind:

smtp_tls_key_file - Privater Schlüsel
smtp_tls_cert_file - Öffentliches Zertifikat
smtp_tls_CAfile - Intermediate-Zertifikat der ausstellenden CA

> Und die Postfix Doc verstehe ich anders:

Und ich *betreibe* Postfix seit Jahren auf mehreren Servern und weiß es
daher *sehr* genau ;-).

> File with the Postfix SMTP client RSA certificate in PEM format. This
> file may also contain the Postfix SMTP client private RSA key, and these
> *may* be the same as the Postfix SMTP server RSA certificate and key
> file. With Postfix ≥ 3.4 the preferred way to configure client keys and
> certificates is via the "smtp_tls_chain_files" parameter.

Ja - "preferred way". Aber der alte Weg geht auch weiterhin.

> Wobei Wietse auch sagt, default ist: smtp_tls_cert_file =
> 
> Nach deiner Aussage würde Postfix dann gar kein TLS mehr machen.

Nein, wieso?

> Du bringst wohl smpt/smptd durcheinander.

Wieso?


-- 
Arno Welzel
https://arnowelzel.de

[toc] | [prev] | [next] | [standalone]


#10935

FromTim Ritberg <tim@server.invalid>
Date2020-03-13 22:12 +0100
Message-ID<r4gsv3$qil$1@tota-refugium.de>
In reply to#10934
Am 13.03.20 um 21:33 schrieb Arno Welzel:
> Das sind drei Dateien, die für das Zertifikat nötig sind:
Das weiß ich auch
> 
> smtp_tls_key_file - Privater Schlüsel
> smtp_tls_cert_file - Öffentliches Zertifikat
> smtp_tls_CAfile - Intermediate-Zertifikat der ausstellenden CA
> 
>> Und die Postfix Doc verstehe ich anders:
> 
> Und ich *betreibe* Postfix seit Jahren auf mehreren Servern und weiß es
> daher *sehr* genau ;-).

Welche Distri?



> Ja - "preferred way". Aber der alte Weg geht auch weiterhin.
> 
>> Wobei Wietse auch sagt, default ist: smtp_tls_cert_file =
>>
>> Nach deiner Aussage würde Postfix dann gar kein TLS mehr machen.
> 
> Nein, wieso?

weil du sagst, smtp_tls_cert_file wäre der Parameter für TLS, Wietse
sagt aber, der ist per default leer.

Und nirgendwo steht, dass smtp_tls_cert_file und smtpd_tls_cert_file
gleichbedeutend wären. Woher hast du das?

Ich hab es gerade mit 3.3.0-1ubuntu0.2 ausprobiert:
smtp_tls_key_file = /etc/postfix/ssl/privkey.pem
smtp_tls_cert_file = /etc/postfix/ssl/cert.pem
smtp_tls_CAfile = /etc/postfix/ssl/ca-letsencrypt.crt

Und das ergibt kein TLS bei eingehenden Mails!

Tim

[toc] | [prev] | [next] | [standalone]


#10936

FromFrank Graf <f.graf@firemail.de>
Date2020-03-14 09:59 +0000
Message-ID<r4i9t5$fuc$1@dont-email.me>
In reply to#10935
Am Fri, 13 Mar 2020 22:12:02 +0100 schrieb Tim Ritberg:

> Am 13.03.20 um 21:33 schrieb Arno Welzel:
>> Das sind drei Dateien, die für das Zertifikat nötig sind:
> Das weiß ich auch
>> 
>> smtp_tls_key_file - Privater Schlüsel smtp_tls_cert_file - Öffentliches
>> Zertifikat smtp_tls_CAfile - Intermediate-Zertifikat der ausstellenden
>> CA
>> 
>>> Und die Postfix Doc verstehe ich anders:
>> 
>> Und ich *betreibe* Postfix seit Jahren auf mehreren Servern und weiß es
>> daher *sehr* genau ;-).
> 
> Welche Distri?
> 
> 
> 
>> Ja - "preferred way". Aber der alte Weg geht auch weiterhin.
>> 
>>> Wobei Wietse auch sagt, default ist: smtp_tls_cert_file =
>>>
>>> Nach deiner Aussage würde Postfix dann gar kein TLS mehr machen.
>> 
>> Nein, wieso?
> 
> weil du sagst, smtp_tls_cert_file wäre der Parameter für TLS, Wietse
> sagt aber, der ist per default leer.
> 
> Und nirgendwo steht, dass smtp_tls_cert_file und smtpd_tls_cert_file
> gleichbedeutend wären. Woher hast du das?
> 
> Ich hab es gerade mit 3.3.0-1ubuntu0.2 ausprobiert:
> smtp_tls_key_file = /etc/postfix/ssl/privkey.pem smtp_tls_cert_file =
> /etc/postfix/ssl/cert.pem smtp_tls_CAfile =
> /etc/postfix/ssl/ca-letsencrypt.crt
> 
> Und das ergibt kein TLS bei eingehenden Mails!

Folgender Parameter ist gesetzt?

smtpd_use_tls=yes	# eingehende Verbindungen

smtp_use_tls = yes	# ausgehende Verbindungen



Frank

[toc] | [prev] | [next] | [standalone]


#10937

FromTim Ritberg <tim@server.invalid>
Date2020-03-14 11:49 +0100
Message-ID<r4icsn$4ue$1@tota-refugium.de>
In reply to#10936
Am 14.03.20 um 10:59 schrieb Frank Graf:

> 
> smtpd_use_tls=yes	# eingehende Verbindungen
> 
> smtp_use_tls = yes	# ausgehende Verbindungen
> 

Fast.


Ich hab:
1. smtpd_use_tls=yes	
2. smtp_tls_security_level = may
3. smtpd_tls_security_level = may

Wietse sagt: "With Postfix 2.3 and later use smtpd_tls_security_level
instead. "

Also ist 1. über.
Natürlich sagt er auch: " With Postfix 2.3 and later use
smtp_tls_security_level instead. " ;-)

Kann man jemand ein Followup zu de.comm.software.mailserver setzen? Mein
Server mag mich nicht lassen.

Tim

[toc] | [prev] | [next] | [standalone]


#10939

FromArno Welzel <usenet@arnowelzel.de>
Date2020-03-14 15:59 +0100
Message-ID<hd49qtFe212U2@mid.individual.net>
In reply to#10937
Tim Ritberg:

> Am 14.03.20 um 10:59 schrieb Frank Graf:
> 
>>
>> smtpd_use_tls=yes	# eingehende Verbindungen
>>
>> smtp_use_tls = yes	# ausgehende Verbindungen
>>
> 
> Fast.
> 
> 
> Ich hab:
> 1. smtpd_use_tls=yes	
> 2. smtp_tls_security_level = may
> 3. smtpd_tls_security_level = may

Damit hast Du für aus- und eingehende Verbindungen *optional* TLS. Wenn
die Gegenstelle kein TLS mag, dann wird es auch nicht benutzt.

Nur wenn "yes" statt "may" angegeben ist, *muss* TLS verwendet werden.

> Kann man jemand ein Followup zu de.comm.software.mailserver setzen? Mein
> Server mag mich nicht lassen.

*done*

X'Post und F'up nach de.comm.software.mailserver.

-- 
Arno Welzel
https://arnowelzel.de

[toc] | [prev] | [next] | [standalone]


#10938

FromArno Welzel <usenet@arnowelzel.de>
Date2020-03-14 15:56 +0100
Message-ID<hd49lbFe212U1@mid.individual.net>
In reply to#10935
Tim Ritberg:

> Am 13.03.20 um 21:33 schrieb Arno Welzel:
>> Das sind drei Dateien, die für das Zertifikat nötig sind:
> Das weiß ich auch
>>
>> smtp_tls_key_file - Privater Schlüsel
>> smtp_tls_cert_file - Öffentliches Zertifikat
>> smtp_tls_CAfile - Intermediate-Zertifikat der ausstellenden CA
>>
>>> Und die Postfix Doc verstehe ich anders:
>>
>> Und ich *betreibe* Postfix seit Jahren auf mehreren Servern und weiß es
>> daher *sehr* genau ;-).
> 
> Welche Distri?

Debian 8, 9, 10
Ubuntu 12, 14, 16, 18

Darunter sowohl produktiv laufende Systeme (wie etwa der MX für
arnowelzel.de und einige andere Domains) wie auch intern genutzte Kisten
oder für Kunden betreute Installationen.

>> Ja - "preferred way". Aber der alte Weg geht auch weiterhin.
>>
>>> Wobei Wietse auch sagt, default ist: smtp_tls_cert_file =
>>>
>>> Nach deiner Aussage würde Postfix dann gar kein TLS mehr machen.
>>
>> Nein, wieso?
> 
> weil du sagst, smtp_tls_cert_file wäre der Parameter für TLS, Wietse
> sagt aber, der ist per default leer.

Lies doch bitte, was ich schreibe:

"Erst ab Postfix 3.4 kann man statt dessen auch smtpd_tls_chain_files
verwenden. Aber smtp_tls_cert_file/smtp_tls_key_file sind da nach wie
vor auch gültig, wenn smtpd_tls_chain_files fehlt."

> Und nirgendwo steht, dass smtp_tls_cert_file und smtpd_tls_cert_file
> gleichbedeutend wären. Woher hast du das?

Hast Du Dich da verschrieben? Lies den Satz von Dir nochmal ganu genau
durch.

> Ich hab es gerade mit 3.3.0-1ubuntu0.2 ausprobiert:
> smtp_tls_key_file = /etc/postfix/ssl/privkey.pem
> smtp_tls_cert_file = /etc/postfix/ssl/cert.pem
> smtp_tls_CAfile = /etc/postfix/ssl/ca-letsencrypt.crt
> 
> Und das ergibt kein TLS bei eingehenden Mails!

Definere "TLS bei eingehenden Mails".

Es gibt:

1) TLS zwischen einem E-Mail-Client (MUA) und Postfix

2) TLS von Postfix zu einem anderen Server

3) TLS von einem anderen Server zu Postfix als MX

Was davon ist für Dich "TLS bei eingehenden Mails"?

Auch wird für *keine* der o.G. Verbindungen ein Client-Zertifikat
benötigt. Das wird *nur* gebraucht, wenn Postfix sich bei einem anderen
Server *authentifizieren* muss und das mittels eines Zertifikats machen
soll.


-- 
Arno Welzel
https://arnowelzel.de

[toc] | [prev] | [next] | [standalone]


#10940 — Postfix und TLS (was: Re: SSL Client Cert)

FromArno Welzel <usenet@arnowelzel.de>
Date2020-03-14 16:06 +0100
SubjectPostfix und TLS (was: Re: SSL Client Cert)
Message-ID<hd4a8aFe5qeU1@mid.individual.net>
In reply to#10938
Arno Welzel:

> Tim Ritberg:
[...]
>> Und nirgendwo steht, dass smtp_tls_cert_file und smtpd_tls_cert_file
>> gleichbedeutend wären. Woher hast du das?
> 
> Hast Du Dich da verschrieben? Lies den Satz von Dir nochmal ganu genau
> durch.

Ich nehme alles zurück. Die Verwirrung ist entstanden, weil ich "smptd"
und "smtp" nicht sauber unterschieden hatte.

smtpd_tls_cert_file etc. ist für *eingehende* Verbindungen
smtp_tls_cert_file etc. ist für *ausgehende Verbindungen

Und ab Postfix 3.4 kann man statt einzelner Einträge für Zertifikat,
Schlüssel etc. auch smtp_tls_chain_files und smtp_tls_chain_files
verwenden, auch jeweils für eingehende oder ausgehende Verbindungen.

Üblicherweise werden für *ausgehende* Verbindungen *keine* Zertifikate
benötigt. Man *kann* es so konfigurieren, dass sich ein System mit
Zertifikat authentifizieren muss, aber das ist eher die Ausnahme. TLS an
sich braucht das nicht.


-- 
Arno Welzel
https://arnowelzel.de

[toc] | [prev] | [standalone]


Page 2 of 2 — ← Prev page 1 [2]

Back to top | Article view | de.comm.software.mozilla.misc


csiph-web