Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]
Groups > de.comm.software.mailserver > #6358
| From | Kay Martinen <usenet@martinen.de> |
|---|---|
| Newsgroups | de.comm.software.mailserver |
| Subject | Re: Allgemeine Frage zur Annahme von Zertifikaten |
| Date | 2021-04-15 20:26 +0200 |
| Organization | My tiny piece of the World |
| Message-ID | <14dmkh-6hv.ln1@news.martinen.de> (permalink) |
| References | <s59921$mnk$1@gwaiyur.mb-net.net> <dcsm.20210415181614.1227@scatha.ancalagon.de> |
Am 15.04.21 um 18:16 schrieb Thomas Hochstein: > Edzard Egberts schrieb: > >> Es geht um Zertifikate (X509Certificate) bei der Verbindungsaufnahme mit >> einem Mailserver, POP3 und SMTP, mit einem eigenen Mailclienten (Poco). >> Meldung "Invalid Certificate", "The certificate >> host names do not match the server host name", > Wohl nur, wenn alle Provider eigenartige Konfigurationen fahren (oder Vielleicht nicht alle. Aber viele hosten auf einem Server evtl. viele domains (mail u.a.) > Das Zertifikat passt nicht zum Host. Das bedeutet entweder Böses, dass > überwiegenden Mehrzahl der Fälle - dass eine Fehlkonfiguration > vorliegt, weil der Server unter einem Hostnamen erreichbar ist, den > das Zertifikat nicht abdeckt. Das kann zum Beispiel passieren, wenn > hinter dem Hostnamen "mail.example.com" nicht nur ein Server, sondern > viele stehen, die natürlich jeder auch einen eigenen Namen haben, und > deren Zertifikat nur auf diesen Namen ausgestellt ist. Oder man hat einen Sparhoster der unter *.hosterdomain.net die Zertifikate ausstellt und dem MUA diese anbietet für mailkonten die unter meinedomain.de laufen. Auf den die aber nur durch einen CNAME kommen der smtp.meinedomain.de auf mxblabla.hosterdomain.net lenkt. Und was bleibt einem dann übrig wenn man den Provider nicht wechseln will? Zertifikat händisch prüfen und als ausnahme speichern. Oder? > Letztlich soll TLS ja zwei Zwecke erfüllen: zum einen die Verbindung > zwischen Dir und der Gegenstelle (dem Mailserver) verschlüsseln, damit > der Datenverkehr nicht mitgelesen werden kann, zum anderen aber auch > sicherstellen, dass Du überhaupt mit der richtigen Gegenstelle > verbunden bist (und niemand die Verbindung "gekapert" hat, bspw. durch > Manipulation am DNS). Wenn es Dir nur um ersteres geht, dann kannst Du Hä. ;-) ist ein CNAME auf einen MX schon eine Manipulation oder nur übliche Praxis - bei hostern? Die hier die Verschlüsselung bricht? Blöder wäre da wohl das ein PTR nicht auf den CNAME sondern den A Record des MX verweist. Was dann vermutlich wieder einen Zertifikats- oder Mailer-fehler wirft. Falls ein Interner MTA mit so einem Externen MTA verschlüsselt reden will. An der stelle hakts bei mir dann auch mit dem Verständnis aus. > die Zertifikatsprüfung abschalten oder ignorieren, wenn Dein Client > das unterstützt; ob es klug ist, ein unbekanntes Zertifikat in den > Cert-Store aufzunehmen, ist eine andere Frage - vielleicht hat der > Aussteller es ja auch für *.google.com oder für den Hostname Deiner > Bank ausgestellt? Ich weiß nicht wie mein MUA mit einer Zertifikats-ausnahme umgeht. Ich würde gern glauben das er dann immer noch die domain prüft. Und wenn er blabla.de erreichen will und bekommt antworten von google.com würde ich eine Warnmeldung erwarten. > - für alle Hostnamen gültig ist, unter denen der Host angesprochen > werden kann (also bspw. sowohl für mail.example.com als auch > smtp.example.com, pop3.example.com, imap.example.com und > mailhost1234.example.com), > Tut er das, musst Du gar nichts tun; das Zertifikat wird einfach > akzeptiert. Das ist bei TLS-Zertifikaten für Webseiten eigentlich der > Regelfall; darauf wird geachtet. Niemand möchte, dass beim Kunden > jedesmal Alarmmeldungen im Browser erscheinen, wenn er die seite > aufruft. > > Für andere Protokolle (Mail, ...) wird da nach meiner Erfahrung oft > weniger Sorgfalt drauf verwendet. Da passt gerne mal der Hostname > nicht, oder das Zertifikat ist vom Aussteller selbst oder von einer S.o. Mein Mailprovider macht das so. Zert. ist auf seinen host ausgestellt und der client wirft ne Warnung weil foo ungleich bar.de ist. Im TB kann man dann nur ne Ausnahmeregel machen, bei älterem iphone ging das auch noch (letztes Jahr) aber m.W. erlauben neuere (5s oder IOS 12.x?) das nicht mehr. Mail ist da dann IMHO faktisch nicht nutzbar oder man muß zu kruden Hacks greifen. > nicht bekannten Zertifizierungsstelle signiert. Es erfüllt dann weder > den Zweck, eine verschlüsselte Verbindung zu ermöglichen, kann dann Ist da ein Logischer oder Tippfehler drin? Ein Gültiges Zertifikat für Host X soll die verschlüsselung damit nicht erlauben wenn Host X über hostname Y angesprochen würde? > aber nicht den weiteren Zweck erfüllen, die Authentität der > Gegenstelle zu bestätigen. In dem Fall kannst Du dann die Ja, da müsste man schon regelmäßig die IPs von Host X und Host Y abfragen und speichern und auch festhalten ob und wann sich diese änderten. Und dann... passiert nix weiter! ? :-) > Zertifikatsbestätigung ausschalten; das ist in der Regel ein > brauchbarer Weg. Du könntest das Zertifikat natürlich auch selbst als > gültig akzeptieren und in den Cert-Store aufnehmen, aber wenn Du nicht Meine Linux(e) haben keinen Cert-store - soweit ich weiß. FF und TB haben ihren Eigenen. KDE/Konqueror wohl auch. Der rest... ich weiß nicht. Kay -- Posted via leafnode
Back to de.comm.software.mailserver | Previous | Next — Previous in thread | Next in thread | Find similar | Unroll thread
Allgemeine Frage zur Annahme von Zertifikaten Edzard Egberts <news@edzeg.net> - 2021-04-15 13:46 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Tim Ritberg <tim@server.invalid> - 2021-04-15 16:00 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Edzard Egberts <news@edzeg.net> - 2021-04-15 16:47 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Tim Ritberg <tim@server.invalid> - 2021-04-15 18:12 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Thomas Hochstein <thh@thh.name> - 2021-04-15 18:18 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Thomas Hochstein <thh@thh.name> - 2021-04-15 18:16 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Edzard Egberts <news@edzeg.net> - 2021-04-16 09:13 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Edzard Egberts <news@edzeg.net> - 2021-04-16 11:17 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Andreas Metzler <ametzler@bebt.de> - 2021-04-15 18:37 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Arno Welzel <usenet@arnowelzel.de> - 2021-04-16 14:55 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Thomas Hochstein <thh@thh.name> - 2021-04-15 18:16 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Kay Martinen <usenet@martinen.de> - 2021-04-15 20:26 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Thomas Hochstein <thh@thh.name> - 2021-04-16 00:03 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Kay Martinen <usenet@martinen.de> - 2021-04-16 20:50 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Thomas Hochstein <thh@thh.name> - 2021-04-16 23:29 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Arno Welzel <usenet@arnowelzel.de> - 2021-04-17 20:59 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Juergen Ilse <news@usenet-verwaltung.de> - 2021-04-18 08:17 +0000
Re: Allgemeine Frage zur Annahme von Zertifikaten Thomas Hochstein <thh@thh.name> - 2021-04-18 13:32 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Paul Muster <exp-311221@news.muster.net> - 2021-04-18 14:35 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Thomas Hochstein <thh@thh.name> - 2021-04-18 14:53 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Kay Martinen <usenet@martinen.de> - 2021-04-18 18:28 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Arno Welzel <usenet@arnowelzel.de> - 2021-04-19 13:55 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2021-04-19 14:57 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Arno Welzel <usenet@arnowelzel.de> - 2021-04-19 13:52 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Juergen Ilse <news@usenet-verwaltung.de> - 2021-04-19 12:34 +0000
Re: Allgemeine Frage zur Annahme von Zertifikaten Arno Welzel <usenet@arnowelzel.de> - 2021-04-21 20:13 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Heiko Schlichting <heiko@cis.fu-berlin.de> - 2021-04-22 07:45 +0000
Re: Allgemeine Frage zur Annahme von Zertifikaten Edzard Egberts <news@edzeg.net> - 2021-04-16 09:17 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Arno Welzel <usenet@arnowelzel.de> - 2021-04-16 14:50 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Edzard Egberts <news@edzeg.net> - 2021-04-16 15:04 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Arno Welzel <usenet@arnowelzel.de> - 2021-04-16 19:47 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Edzard Egberts <news@edzeg.net> - 2021-04-20 09:24 +0200
[Off-Topic] Sternstunde des deutschen Usenet [War: Allgemeine Frage zur Annahme von Zertifikaten] Michael Uplawski <michael.uplawski@uplawski.eu> - 2021-04-19 07:47 +0200
csiph-web