Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]
Groups > de.comm.software.mozilla.misc > #10902 > unrolled thread
| Started by | Tim Ritberg <tim@server.invalid> |
|---|---|
| First post | 2020-03-07 18:15 +0100 |
| Last post | 2020-03-14 16:06 +0100 |
| Articles | 19 on this page of 39 — 7 participants |
Back to article view | Back to de.comm.software.mozilla.misc
SSL Client Cert Tim Ritberg <tim@server.invalid> - 2020-03-07 18:15 +0100
Re: SSL Client Cert Frank Miller <miller@posteo.ee> - 2020-03-08 01:04 +0100
Re: SSL Client Cert Arno Welzel <usenet@arnowelzel.de> - 2020-03-08 03:54 +0100
Re: SSL Client Cert Tim Ritberg <tim@server.invalid> - 2020-03-08 10:24 +0100
Re: SSL Client Cert Frank Graf <f.graf@firemail.de> - 2020-03-08 10:18 +0000
Re: SSL Client Cert Tim Ritberg <tim@server.invalid> - 2020-03-08 11:24 +0100
Re: SSL Client Cert Frank Graf <f.graf@firemail.de> - 2020-03-08 10:35 +0000
Re: SSL Client Cert Arno Welzel <usenet@arnowelzel.de> - 2020-03-08 15:09 +0100
Re: SSL Client Cert Frank Graf <f.graf@firemail.de> - 2020-03-08 10:26 +0000
Re: SSL Client Cert Ralph Aichinger <ra@pi.h5.or.at> - 2020-03-08 11:51 +0100
Re: SSL Client Cert Arno Welzel <usenet@arnowelzel.de> - 2020-03-08 15:08 +0100
Re: SSL Client Cert Ralf Zilian <diese-ist@nurfuerspam.de> - 2020-03-08 11:11 +0100
Re: SSL Client Cert Tim Ritberg <tim@server.invalid> - 2020-03-08 11:25 +0100
Re: SSL Client Cert Ralf Zilian <diese-ist@nurfuerspam.de> - 2020-03-08 11:39 +0100
Re: SSL Client Cert Frank Graf <f.graf@firemail.de> - 2020-03-08 10:43 +0000
Re: SSL Client Cert Tim Ritberg <tim@server.invalid> - 2020-03-08 11:56 +0100
Re: SSL Client Cert Ralph Aichinger <ra@pi.h5.or.at> - 2020-03-08 12:08 +0100
Re: SSL Client Cert Tim Ritberg <tim@server.invalid> - 2020-03-08 12:26 +0100
Re: SSL Client Cert Ralph Aichinger <ra@pi.h5.or.at> - 2020-03-08 12:40 +0100
Re: SSL Client Cert Tim Ritberg <tim@server.invalid> - 2020-03-08 13:16 +0100
Re: SSL Client Cert Heiko Rost <heiko.rost@gmx.de> - 2020-03-08 13:39 +0100
Re: SSL Client Cert Arno Welzel <usenet@arnowelzel.de> - 2020-03-08 15:10 +0100
Re: SSL Client Cert Frank Graf <f.graf@firemail.de> - 2020-03-08 12:04 +0000
Re: SSL Client Cert Arno Welzel <usenet@arnowelzel.de> - 2020-03-08 15:09 +0100
Re: SSL Client Cert Tim Ritberg <tim@server.invalid> - 2020-03-08 19:36 +0100
Re: SSL Client Cert Arno Welzel <usenet@arnowelzel.de> - 2020-03-11 03:43 +0100
Re: SSL Client Cert Tim Ritberg <tim@server.invalid> - 2020-03-11 18:08 +0100
Re: SSL Client Cert Arno Welzel <usenet@arnowelzel.de> - 2020-03-13 08:42 +0100
Re: SSL Client Cert Tim Ritberg <tim@server.invalid> - 2020-03-13 16:13 +0100
Re: SSL Client Cert Arno Welzel <usenet@arnowelzel.de> - 2020-03-13 16:35 +0100
Re: SSL Client Cert Tim Ritberg <tim@server.invalid> - 2020-03-13 18:19 +0100
Re: SSL Client Cert Tim Ritberg <tim@server.invalid> - 2020-03-13 19:51 +0100
Re: SSL Client Cert Arno Welzel <usenet@arnowelzel.de> - 2020-03-13 21:33 +0100
Re: SSL Client Cert Tim Ritberg <tim@server.invalid> - 2020-03-13 22:12 +0100
Re: SSL Client Cert Frank Graf <f.graf@firemail.de> - 2020-03-14 09:59 +0000
Re: SSL Client Cert Tim Ritberg <tim@server.invalid> - 2020-03-14 11:49 +0100
Re: SSL Client Cert Arno Welzel <usenet@arnowelzel.de> - 2020-03-14 15:59 +0100
Re: SSL Client Cert Arno Welzel <usenet@arnowelzel.de> - 2020-03-14 15:56 +0100
Postfix und TLS (was: Re: SSL Client Cert) Arno Welzel <usenet@arnowelzel.de> - 2020-03-14 16:06 +0100
Page 2 of 2 — ← Prev page 1 [2]
| From | Heiko Rost <heiko.rost@gmx.de> |
|---|---|
| Date | 2020-03-08 13:39 +0100 |
| Message-ID | <r42sjd.2ic.1@ID-23555.user.uni-berlin.de> |
| In reply to | #10917 |
Tim Ritberg schrieb:
> Am 08.03.20 um 12:08 schrieb Ralph Aichinger:
>> Der Browser braucht sowas normalerweise nicht, weil der Browser
>> dem Server nichts nachzuweisen braucht.
>
> Die Aussage ist ja wieder so ungenau.
> Muss nicht Client und Server mit Cert und Private Key daher kommen?
> Mindestens selfsigned?
Ein Zertifikat braucht man nur, um der Gegenstelle seine Identität
nachzuweisen, ein Browser macht das nicht. Der hat einen für die
aktuelle Sitzung generierten Schlüssel. Eine https-Verbindung läuft in
etwa so ab:
- Browser verbindet sich mit dem Server und bekommt von diesem das
Zertifikat, das u. a. auch den öffentlichesn Schlüssel des Servers
enthält.
- Dieses wird bei der entsprechenden CA auf Korrektheit überprüft.
- Der Broser generiert den Sitzungsschlüssel, verschlüsselt diesen mit
dem öffentlichen Schlüssel des Servers und schickt den so
verschlüsselt zum Server.
- Der Server benutzt dann seinen privaten Schlüssel, um den
Sitzungsschlüssel im Klartext zu bekommen.
- Anschließend benutzen Client und Server diesen Sitzungsschlüssel zum
Datenaustausch.
Den Weg über privaten und öffentlichen Schlüssel (Stichwort
asymmetrische Verschlüsselung) braucht man dabei nur während des
Verbindungsaufbaus, um sicher zu sein, das ausschließlich der gewünschte
Zielserver den Sitzungschlüssel bekommt. Denn nur dieser kennt seinen
zum Entschlüsseln nötigen privaten Schlüssel, irgendein Dritter kann das
nicht entschlüsseln. Ab diesem Zeitpunkt existiert ein nur Browser und
Server bekannter Sitzungsschlüssel, der zum Ent- und Verschlüsseln
(symmetrische Verschlüsselung) benutzt wird.
Gruss Heiko
--
Besser ein freier Teufel als ein gebundener Engel.
Peter Hille
[toc] | [prev] | [next] | [standalone]
| From | Arno Welzel <usenet@arnowelzel.de> |
|---|---|
| Date | 2020-03-08 15:10 +0100 |
| Message-ID | <hckcmcF37nmU4@mid.individual.net> |
| In reply to | #10917 |
Tim Ritberg: > Am 08.03.20 um 12:08 schrieb Ralph Aichinger: >> Der Browser braucht sowas normalerweise nicht, weil der Browser >> dem Server nichts nachzuweisen braucht. > > Die Aussage ist ja wieder so ungenau. > Muss nicht Client und Server mit Cert und Private Key daher kommen? Nein. > Mindestens selfsigned? Nein. -- Arno Welzel https://arnowelzel.de
[toc] | [prev] | [next] | [standalone]
| From | Frank Graf <f.graf@firemail.de> |
|---|---|
| Date | 2020-03-08 12:04 +0000 |
| Message-ID | <r42n0v$24j$1@dont-email.me> |
| In reply to | #10915 |
Am Sun, 08 Mar 2020 11:56:36 +0100 schrieb Tim Ritberg: > Am 08.03.20 um 11:43 schrieb Frank Graf: > > >> Das ist ein selbst signiertes Zertifikat (Debian Linux). >> >> > Weiss ich, tut das ein Browser so auch? Statisch oder pro Session? Für das Verschlüsseln/Entschlüsseln (symmetrisch) der Nutzdaten wird für jede Verbindung ein zufälliger Sitzungsschlüssel verwendet. https://de.wikipedia.org/wiki/Session_Key "Er findet insbesondere bei der hybriden Verschlüsselung Anwendung.[1] Dabei wird ein Session Key nach seiner Erzeugung mittels asymmetrischer Verschlüsselungsverfahren gesichert übertragen, während die eigentlichen Nutzdaten mithilfe des Session Keys symmetrisch verschlüsselt übertragen werden." Siehe auch: https://de.wikipedia.org/wiki/Perfect_Forward_Secrecy Frank
[toc] | [prev] | [next] | [standalone]
| From | Arno Welzel <usenet@arnowelzel.de> |
|---|---|
| Date | 2020-03-08 15:09 +0100 |
| Message-ID | <hckclaF37nmU3@mid.individual.net> |
| In reply to | #10909 |
Tim Ritberg: > Am 08.03.20 um 11:11 schrieb Ralf Zilian: >> Tim Ritberg schrieb am 07.03.2020 um 18:15 Uhr folgendes: >> >>> Ist das im Browser eingebaute SSL-Client-Zertifikat eigentlich statisch? >> >> Gibt es überhaupt *das* SSL-Client-Zertifikat? > > Ja, jedenfalls für Linux. Das Snakeoil-Cert, welches für Postfix > generiert wird. Ja, das ist dann in *Postfix*. Was hat das mit Firefox zu tun? -- Arno Welzel https://arnowelzel.de
[toc] | [prev] | [next] | [standalone]
| From | Tim Ritberg <tim@server.invalid> |
|---|---|
| Date | 2020-03-08 19:36 +0100 |
| Message-ID | <r43e06$hle$1@tota-refugium.de> |
| In reply to | #10924 |
Am 08.03.20 um 15:09 schrieb Arno Welzel: > > Ja, das ist dann in *Postfix*. Was hat das mit Firefox zu tun? Es ist genauso TLS. Aber per default ist das Client Cert leer. Tim
[toc] | [prev] | [next] | [standalone]
| From | Arno Welzel <usenet@arnowelzel.de> |
|---|---|
| Date | 2020-03-11 03:43 +0100 |
| Message-ID | <hcr1j8Ffdn6U3@mid.individual.net> |
| In reply to | #10926 |
Tim Ritberg: > Am 08.03.20 um 15:09 schrieb Arno Welzel: >> >> Ja, das ist dann in *Postfix*. Was hat das mit Firefox zu tun? > Es ist genauso TLS. Aber per default ist das Client Cert leer. Das Zertifikat in Postfix dient dazu, dass Postfix als *Server* auch TLS anbieten kann. -- Arno Welzel https://arnowelzel.de
[toc] | [prev] | [next] | [standalone]
| From | Tim Ritberg <tim@server.invalid> |
|---|---|
| Date | 2020-03-11 18:08 +0100 |
| Message-ID | <r4b5v9$812$2@tota-refugium.de> |
| In reply to | #10927 |
Am 11.03.20 um 03:43 schrieb Arno Welzel: > Tim Ritberg: > >> Am 08.03.20 um 15:09 schrieb Arno Welzel: >>> >>> Ja, das ist dann in *Postfix*. Was hat das mit Firefox zu tun? >> Es ist genauso TLS. Aber per default ist das Client Cert leer. > > Das Zertifikat in Postfix dient dazu, dass Postfix als *Server* auch TLS > anbieten kann. > > Das stimmt nicht, das gilt auch für den Client. Die Einstellungen sind analog: smtp_tls_cert_file = Tim
[toc] | [prev] | [next] | [standalone]
| From | Arno Welzel <usenet@arnowelzel.de> |
|---|---|
| Date | 2020-03-13 08:42 +0100 |
| Message-ID | <hd0rqpFmbiuU1@mid.individual.net> |
| In reply to | #10928 |
Tim Ritberg: > Am 11.03.20 um 03:43 schrieb Arno Welzel: >> Tim Ritberg: >> >>> Am 08.03.20 um 15:09 schrieb Arno Welzel: >>>> >>>> Ja, das ist dann in *Postfix*. Was hat das mit Firefox zu tun? >>> Es ist genauso TLS. Aber per default ist das Client Cert leer. >> >> Das Zertifikat in Postfix dient dazu, dass Postfix als *Server* auch TLS >> anbieten kann. >> >> > Das stimmt nicht, das gilt auch für den Client. Die Einstellungen sind > analog: > smtp_tls_cert_file = Ja, das *kann* auch genutzt werden, wenn sich Postfix gegenüber anderen Servern mit einem Client-Zertifikat authentifizieren soll. Die eigentliche Anwendung ist aber dennoch, dass Postfix als *Server* TLS für Clients anbietet und *dafür* ein Zertifikat braucht. -- Arno Welzel https://arnowelzel.de
[toc] | [prev] | [next] | [standalone]
| From | Tim Ritberg <tim@server.invalid> |
|---|---|
| Date | 2020-03-13 16:13 +0100 |
| Message-ID | <r4g7v1$us1$1@tota-refugium.de> |
| In reply to | #10929 |
Am 13.03.20 um 08:42 schrieb Arno Welzel: >> smtp_tls_cert_file = > > Ja, das *kann* auch genutzt werden, wenn sich Postfix gegenüber anderen > Servern mit einem Client-Zertifikat authentifizieren soll. > > Die eigentliche Anwendung ist aber dennoch, dass Postfix als *Server* > TLS für Clients anbietet und *dafür* ein Zertifikat braucht. > > Anwendung oder Anwendungsparameter? Client und Server-SSL werden getrennt eingestellt und klar, fürn Client ist es optional. Tim
[toc] | [prev] | [next] | [standalone]
| From | Arno Welzel <usenet@arnowelzel.de> |
|---|---|
| Date | 2020-03-13 16:35 +0100 |
| Message-ID | <hd1ni2Fs3m3U1@mid.individual.net> |
| In reply to | #10930 |
Tim Ritberg: > Am 13.03.20 um 08:42 schrieb Arno Welzel: > >>> smtp_tls_cert_file = >> >> Ja, das *kann* auch genutzt werden, wenn sich Postfix gegenüber anderen >> Servern mit einem Client-Zertifikat authentifizieren soll. >> >> Die eigentliche Anwendung ist aber dennoch, dass Postfix als *Server* >> TLS für Clients anbietet und *dafür* ein Zertifikat braucht. >> >> > > Anwendung oder Anwendungsparameter? > > Client und Server-SSL werden getrennt eingestellt und klar, fürn Client > ist es optional. Es gibt je nach Version von Postfix nur einen Parameter für TLS-Zertifikate in Postfix - eben smtp_tls_cert_file. Und wird, wenn nichts anderes vorhanden ist, bei Postfix immer verwendet, wenn ein TLS-Zertifikat gebraucht wird, egal wofür - und das ist in der Regel der Betrieb als *Server* für Clients, die via TLS oder STARTTLS eine Verbindung aufbauen wollen. Erst ab Postfix 3.4 kann man statt dessen auch smtpd_tls_chain_files verwenden. Aber smtp_tls_cert_file/smtp_tls_key_file sind da nach wie vor auch gültig, wenn smtpd_tls_chain_files fehlt. -- Arno Welzel https://arnowelzel.de
[toc] | [prev] | [next] | [standalone]
| From | Tim Ritberg <tim@server.invalid> |
|---|---|
| Date | 2020-03-13 18:19 +0100 |
| Message-ID | <r4gfac$dr4$1@tota-refugium.de> |
| In reply to | #10931 |
Am 13.03.20 um 16:35 schrieb Arno Welzel: l. > > Es gibt je nach Version von Postfix nur einen Parameter für > TLS-Zertifikate in Postfix - eben smtp_tls_cert_file. Und wird, wenn > nichts anderes vorhanden ist, bei Postfix immer verwendet, wenn ein > TLS-Zertifikat gebraucht wird, egal wofür - und das ist in der Regel der > Betrieb als *Server* für Clients, die via TLS oder STARTTLS eine > Verbindung aufbauen wollen. > > Erst ab Postfix 3.4 kann man statt dessen auch smtpd_tls_chain_files > verwenden. Aber smtp_tls_cert_file/smtp_tls_key_file sind da nach wie > vor auch gültig, wenn smtpd_tls_chain_files fehlt. > > Was treibt denn Debian/Ubuntu da: smtp_tls_key_file = $smtpd_tls_key_file smtp_tls_cert_file = $smtpd_tls_cert_file smtp_tls_CAfile = $smtpd_tls_CAfile Und die Postfix Doc verstehe ich anders: File with the Postfix SMTP client RSA certificate in PEM format. This file may also contain the Postfix SMTP client private RSA key, and these *may* be the same as the Postfix SMTP server RSA certificate and key file. With Postfix ≥ 3.4 the preferred way to configure client keys and certificates is via the "smtp_tls_chain_files" parameter. Wobei Wietse auch sagt, default ist: smtp_tls_cert_file = Nach deiner Aussage würde Postfix dann gar kein TLS mehr machen. Du bringst wohl smpt/smptd durcheinander. Tim
[toc] | [prev] | [next] | [standalone]
| From | Tim Ritberg <tim@server.invalid> |
|---|---|
| Date | 2020-03-13 19:51 +0100 |
| Message-ID | <r4gkn0$jlp$1@tota-refugium.de> |
| In reply to | #10931 |
Am 13.03.20 um 16:35 schrieb Arno Welzel: > > Es gibt je nach Version von Postfix nur einen Parameter für > TLS-Zertifikate in Postfix - eben smtp_tls_cert_file. Und wird, wenn > nichts anderes vorhanden ist, bei Postfix immer verwendet, wenn ein > TLS-Zertifikat gebraucht wird, egal wofür - und das ist in der Regel der > Betrieb als *Server* für Clients, die via TLS oder STARTTLS eine > Verbindung aufbauen wollen. > > Erst ab Postfix 3.4 kann man statt dessen auch smtpd_tls_chain_files > verwenden. Aber smtp_tls_cert_file/smtp_tls_key_file sind da nach wie > vor auch gültig, wenn smtpd_tls_chain_files fehlt. > > Was treibt denn Debian/Ubuntu da: smtp_tls_key_file = $smtpd_tls_key_file smtp_tls_cert_file = $smtpd_tls_cert_file smtp_tls_CAfile = $smtpd_tls_CAfile Und die Postfix Doc verstehe ich anders: File with the Postfix SMTP client RSA certificate in PEM format. This file may also contain the Postfix SMTP client private RSA key, and these *may* be the same as the Postfix SMTP server RSA certificate and key file. With Postfix ≥ 3.4 the preferred way to configure client keys and certificates is via the "smtp_tls_chain_files" parameter. Wobei Wietse auch sagt, default ist: smtp_tls_cert_file = Nach deiner Aussage würde Postfix dann gar kein TLS mehr machen. Du bringst wohl smpt/smptd durcheinander. Tim
[toc] | [prev] | [next] | [standalone]
| From | Arno Welzel <usenet@arnowelzel.de> |
|---|---|
| Date | 2020-03-13 21:33 +0100 |
| Message-ID | <hd290gF165aU1@mid.individual.net> |
| In reply to | #10933 |
Tim Ritberg: > Am 13.03.20 um 16:35 schrieb Arno Welzel: > >> >> Es gibt je nach Version von Postfix nur einen Parameter für >> TLS-Zertifikate in Postfix - eben smtp_tls_cert_file. Und wird, wenn >> nichts anderes vorhanden ist, bei Postfix immer verwendet, wenn ein >> TLS-Zertifikat gebraucht wird, egal wofür - und das ist in der Regel der >> Betrieb als *Server* für Clients, die via TLS oder STARTTLS eine >> Verbindung aufbauen wollen. >> >> Erst ab Postfix 3.4 kann man statt dessen auch smtpd_tls_chain_files >> verwenden. Aber smtp_tls_cert_file/smtp_tls_key_file sind da nach wie >> vor auch gültig, wenn smtpd_tls_chain_files fehlt. >> >> > > Was treibt denn Debian/Ubuntu da: > smtp_tls_key_file = $smtpd_tls_key_file > smtp_tls_cert_file = $smtpd_tls_cert_file > smtp_tls_CAfile = $smtpd_tls_CAfile Das sind drei Dateien, die für das Zertifikat nötig sind: smtp_tls_key_file - Privater Schlüsel smtp_tls_cert_file - Öffentliches Zertifikat smtp_tls_CAfile - Intermediate-Zertifikat der ausstellenden CA > Und die Postfix Doc verstehe ich anders: Und ich *betreibe* Postfix seit Jahren auf mehreren Servern und weiß es daher *sehr* genau ;-). > File with the Postfix SMTP client RSA certificate in PEM format. This > file may also contain the Postfix SMTP client private RSA key, and these > *may* be the same as the Postfix SMTP server RSA certificate and key > file. With Postfix ≥ 3.4 the preferred way to configure client keys and > certificates is via the "smtp_tls_chain_files" parameter. Ja - "preferred way". Aber der alte Weg geht auch weiterhin. > Wobei Wietse auch sagt, default ist: smtp_tls_cert_file = > > Nach deiner Aussage würde Postfix dann gar kein TLS mehr machen. Nein, wieso? > Du bringst wohl smpt/smptd durcheinander. Wieso? -- Arno Welzel https://arnowelzel.de
[toc] | [prev] | [next] | [standalone]
| From | Tim Ritberg <tim@server.invalid> |
|---|---|
| Date | 2020-03-13 22:12 +0100 |
| Message-ID | <r4gsv3$qil$1@tota-refugium.de> |
| In reply to | #10934 |
Am 13.03.20 um 21:33 schrieb Arno Welzel: > Das sind drei Dateien, die für das Zertifikat nötig sind: Das weiß ich auch > > smtp_tls_key_file - Privater Schlüsel > smtp_tls_cert_file - Öffentliches Zertifikat > smtp_tls_CAfile - Intermediate-Zertifikat der ausstellenden CA > >> Und die Postfix Doc verstehe ich anders: > > Und ich *betreibe* Postfix seit Jahren auf mehreren Servern und weiß es > daher *sehr* genau ;-). Welche Distri? > Ja - "preferred way". Aber der alte Weg geht auch weiterhin. > >> Wobei Wietse auch sagt, default ist: smtp_tls_cert_file = >> >> Nach deiner Aussage würde Postfix dann gar kein TLS mehr machen. > > Nein, wieso? weil du sagst, smtp_tls_cert_file wäre der Parameter für TLS, Wietse sagt aber, der ist per default leer. Und nirgendwo steht, dass smtp_tls_cert_file und smtpd_tls_cert_file gleichbedeutend wären. Woher hast du das? Ich hab es gerade mit 3.3.0-1ubuntu0.2 ausprobiert: smtp_tls_key_file = /etc/postfix/ssl/privkey.pem smtp_tls_cert_file = /etc/postfix/ssl/cert.pem smtp_tls_CAfile = /etc/postfix/ssl/ca-letsencrypt.crt Und das ergibt kein TLS bei eingehenden Mails! Tim
[toc] | [prev] | [next] | [standalone]
| From | Frank Graf <f.graf@firemail.de> |
|---|---|
| Date | 2020-03-14 09:59 +0000 |
| Message-ID | <r4i9t5$fuc$1@dont-email.me> |
| In reply to | #10935 |
Am Fri, 13 Mar 2020 22:12:02 +0100 schrieb Tim Ritberg: > Am 13.03.20 um 21:33 schrieb Arno Welzel: >> Das sind drei Dateien, die für das Zertifikat nötig sind: > Das weiß ich auch >> >> smtp_tls_key_file - Privater Schlüsel smtp_tls_cert_file - Öffentliches >> Zertifikat smtp_tls_CAfile - Intermediate-Zertifikat der ausstellenden >> CA >> >>> Und die Postfix Doc verstehe ich anders: >> >> Und ich *betreibe* Postfix seit Jahren auf mehreren Servern und weiß es >> daher *sehr* genau ;-). > > Welche Distri? > > > >> Ja - "preferred way". Aber der alte Weg geht auch weiterhin. >> >>> Wobei Wietse auch sagt, default ist: smtp_tls_cert_file = >>> >>> Nach deiner Aussage würde Postfix dann gar kein TLS mehr machen. >> >> Nein, wieso? > > weil du sagst, smtp_tls_cert_file wäre der Parameter für TLS, Wietse > sagt aber, der ist per default leer. > > Und nirgendwo steht, dass smtp_tls_cert_file und smtpd_tls_cert_file > gleichbedeutend wären. Woher hast du das? > > Ich hab es gerade mit 3.3.0-1ubuntu0.2 ausprobiert: > smtp_tls_key_file = /etc/postfix/ssl/privkey.pem smtp_tls_cert_file = > /etc/postfix/ssl/cert.pem smtp_tls_CAfile = > /etc/postfix/ssl/ca-letsencrypt.crt > > Und das ergibt kein TLS bei eingehenden Mails! Folgender Parameter ist gesetzt? smtpd_use_tls=yes # eingehende Verbindungen smtp_use_tls = yes # ausgehende Verbindungen Frank
[toc] | [prev] | [next] | [standalone]
| From | Tim Ritberg <tim@server.invalid> |
|---|---|
| Date | 2020-03-14 11:49 +0100 |
| Message-ID | <r4icsn$4ue$1@tota-refugium.de> |
| In reply to | #10936 |
Am 14.03.20 um 10:59 schrieb Frank Graf: > > smtpd_use_tls=yes # eingehende Verbindungen > > smtp_use_tls = yes # ausgehende Verbindungen > Fast. Ich hab: 1. smtpd_use_tls=yes 2. smtp_tls_security_level = may 3. smtpd_tls_security_level = may Wietse sagt: "With Postfix 2.3 and later use smtpd_tls_security_level instead. " Also ist 1. über. Natürlich sagt er auch: " With Postfix 2.3 and later use smtp_tls_security_level instead. " ;-) Kann man jemand ein Followup zu de.comm.software.mailserver setzen? Mein Server mag mich nicht lassen. Tim
[toc] | [prev] | [next] | [standalone]
| From | Arno Welzel <usenet@arnowelzel.de> |
|---|---|
| Date | 2020-03-14 15:59 +0100 |
| Message-ID | <hd49qtFe212U2@mid.individual.net> |
| In reply to | #10937 |
Tim Ritberg: > Am 14.03.20 um 10:59 schrieb Frank Graf: > >> >> smtpd_use_tls=yes # eingehende Verbindungen >> >> smtp_use_tls = yes # ausgehende Verbindungen >> > > Fast. > > > Ich hab: > 1. smtpd_use_tls=yes > 2. smtp_tls_security_level = may > 3. smtpd_tls_security_level = may Damit hast Du für aus- und eingehende Verbindungen *optional* TLS. Wenn die Gegenstelle kein TLS mag, dann wird es auch nicht benutzt. Nur wenn "yes" statt "may" angegeben ist, *muss* TLS verwendet werden. > Kann man jemand ein Followup zu de.comm.software.mailserver setzen? Mein > Server mag mich nicht lassen. *done* X'Post und F'up nach de.comm.software.mailserver. -- Arno Welzel https://arnowelzel.de
[toc] | [prev] | [next] | [standalone]
| From | Arno Welzel <usenet@arnowelzel.de> |
|---|---|
| Date | 2020-03-14 15:56 +0100 |
| Message-ID | <hd49lbFe212U1@mid.individual.net> |
| In reply to | #10935 |
Tim Ritberg: > Am 13.03.20 um 21:33 schrieb Arno Welzel: >> Das sind drei Dateien, die für das Zertifikat nötig sind: > Das weiß ich auch >> >> smtp_tls_key_file - Privater Schlüsel >> smtp_tls_cert_file - Öffentliches Zertifikat >> smtp_tls_CAfile - Intermediate-Zertifikat der ausstellenden CA >> >>> Und die Postfix Doc verstehe ich anders: >> >> Und ich *betreibe* Postfix seit Jahren auf mehreren Servern und weiß es >> daher *sehr* genau ;-). > > Welche Distri? Debian 8, 9, 10 Ubuntu 12, 14, 16, 18 Darunter sowohl produktiv laufende Systeme (wie etwa der MX für arnowelzel.de und einige andere Domains) wie auch intern genutzte Kisten oder für Kunden betreute Installationen. >> Ja - "preferred way". Aber der alte Weg geht auch weiterhin. >> >>> Wobei Wietse auch sagt, default ist: smtp_tls_cert_file = >>> >>> Nach deiner Aussage würde Postfix dann gar kein TLS mehr machen. >> >> Nein, wieso? > > weil du sagst, smtp_tls_cert_file wäre der Parameter für TLS, Wietse > sagt aber, der ist per default leer. Lies doch bitte, was ich schreibe: "Erst ab Postfix 3.4 kann man statt dessen auch smtpd_tls_chain_files verwenden. Aber smtp_tls_cert_file/smtp_tls_key_file sind da nach wie vor auch gültig, wenn smtpd_tls_chain_files fehlt." > Und nirgendwo steht, dass smtp_tls_cert_file und smtpd_tls_cert_file > gleichbedeutend wären. Woher hast du das? Hast Du Dich da verschrieben? Lies den Satz von Dir nochmal ganu genau durch. > Ich hab es gerade mit 3.3.0-1ubuntu0.2 ausprobiert: > smtp_tls_key_file = /etc/postfix/ssl/privkey.pem > smtp_tls_cert_file = /etc/postfix/ssl/cert.pem > smtp_tls_CAfile = /etc/postfix/ssl/ca-letsencrypt.crt > > Und das ergibt kein TLS bei eingehenden Mails! Definere "TLS bei eingehenden Mails". Es gibt: 1) TLS zwischen einem E-Mail-Client (MUA) und Postfix 2) TLS von Postfix zu einem anderen Server 3) TLS von einem anderen Server zu Postfix als MX Was davon ist für Dich "TLS bei eingehenden Mails"? Auch wird für *keine* der o.G. Verbindungen ein Client-Zertifikat benötigt. Das wird *nur* gebraucht, wenn Postfix sich bei einem anderen Server *authentifizieren* muss und das mittels eines Zertifikats machen soll. -- Arno Welzel https://arnowelzel.de
[toc] | [prev] | [next] | [standalone]
| From | Arno Welzel <usenet@arnowelzel.de> |
|---|---|
| Date | 2020-03-14 16:06 +0100 |
| Subject | Postfix und TLS (was: Re: SSL Client Cert) |
| Message-ID | <hd4a8aFe5qeU1@mid.individual.net> |
| In reply to | #10938 |
Arno Welzel: > Tim Ritberg: [...] >> Und nirgendwo steht, dass smtp_tls_cert_file und smtpd_tls_cert_file >> gleichbedeutend wären. Woher hast du das? > > Hast Du Dich da verschrieben? Lies den Satz von Dir nochmal ganu genau > durch. Ich nehme alles zurück. Die Verwirrung ist entstanden, weil ich "smptd" und "smtp" nicht sauber unterschieden hatte. smtpd_tls_cert_file etc. ist für *eingehende* Verbindungen smtp_tls_cert_file etc. ist für *ausgehende Verbindungen Und ab Postfix 3.4 kann man statt einzelner Einträge für Zertifikat, Schlüssel etc. auch smtp_tls_chain_files und smtp_tls_chain_files verwenden, auch jeweils für eingehende oder ausgehende Verbindungen. Üblicherweise werden für *ausgehende* Verbindungen *keine* Zertifikate benötigt. Man *kann* es so konfigurieren, dass sich ein System mit Zertifikat authentifizieren muss, aber das ist eher die Ausnahme. TLS an sich braucht das nicht. -- Arno Welzel https://arnowelzel.de
[toc] | [prev] | [standalone]
Page 2 of 2 — ← Prev page 1 [2]
Back to top | Article view | de.comm.software.mozilla.misc
csiph-web