Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]


Groups > de.comm.software.mailserver > #6358

Re: Allgemeine Frage zur Annahme von Zertifikaten

From Kay Martinen <usenet@martinen.de>
Newsgroups de.comm.software.mailserver
Subject Re: Allgemeine Frage zur Annahme von Zertifikaten
Date 2021-04-15 20:26 +0200
Organization My tiny piece of the World
Message-ID <14dmkh-6hv.ln1@news.martinen.de> (permalink)
References <s59921$mnk$1@gwaiyur.mb-net.net> <dcsm.20210415181614.1227@scatha.ancalagon.de>

Show all headers | View raw


Am 15.04.21 um 18:16 schrieb Thomas Hochstein:
> Edzard Egberts schrieb:
> 
>> Es geht um Zertifikate (X509Certificate) bei der Verbindungsaufnahme mit 
>> einem Mailserver, POP3 und SMTP, mit einem eigenen Mailclienten (Poco). 

>>  Meldung "Invalid Certificate", "The certificate 
>> host names do not match the server host name", 

> Wohl nur, wenn alle Provider eigenartige Konfigurationen fahren (oder

Vielleicht nicht alle. Aber viele hosten auf einem Server evtl. viele
domains (mail u.a.)

> Das Zertifikat passt nicht zum Host. Das bedeutet entweder Böses, dass

> überwiegenden Mehrzahl der Fälle - dass eine Fehlkonfiguration
> vorliegt, weil der Server unter einem Hostnamen erreichbar ist, den
> das Zertifikat nicht abdeckt. Das kann zum Beispiel passieren, wenn
> hinter dem Hostnamen "mail.example.com" nicht nur ein Server, sondern
> viele stehen, die natürlich jeder auch einen eigenen Namen haben, und
> deren Zertifikat nur auf diesen Namen ausgestellt ist.

Oder man hat einen Sparhoster der unter *.hosterdomain.net die
Zertifikate ausstellt und dem MUA diese anbietet für mailkonten die
unter meinedomain.de laufen. Auf den die aber nur durch einen CNAME
kommen der smtp.meinedomain.de auf mxblabla.hosterdomain.net lenkt.

Und was bleibt einem dann übrig wenn man den Provider nicht wechseln
will? Zertifikat händisch prüfen und als ausnahme speichern. Oder?

> Letztlich soll TLS ja zwei Zwecke erfüllen: zum einen die Verbindung
> zwischen Dir und der Gegenstelle (dem Mailserver) verschlüsseln, damit
> der Datenverkehr nicht mitgelesen werden kann, zum anderen aber auch
> sicherstellen, dass Du überhaupt mit der richtigen Gegenstelle
> verbunden bist (und niemand die Verbindung "gekapert" hat, bspw. durch
> Manipulation am DNS). Wenn es Dir nur um ersteres geht, dann kannst Du

Hä. ;-) ist ein CNAME auf einen MX schon eine Manipulation oder nur
übliche Praxis - bei hostern? Die hier die Verschlüsselung bricht?
Blöder wäre da wohl das ein PTR nicht auf den CNAME sondern den A Record
des MX verweist. Was dann vermutlich wieder einen Zertifikats- oder
Mailer-fehler wirft.

Falls ein Interner MTA mit so einem Externen MTA verschlüsselt reden
will. An der stelle hakts bei mir dann auch mit dem Verständnis aus.

> die Zertifikatsprüfung abschalten oder ignorieren, wenn Dein Client
> das unterstützt; ob es klug ist, ein unbekanntes Zertifikat in den
> Cert-Store aufzunehmen, ist eine andere Frage - vielleicht hat der
> Aussteller es ja auch für *.google.com oder für den Hostname Deiner
> Bank ausgestellt?

Ich weiß nicht wie mein MUA mit einer Zertifikats-ausnahme umgeht. Ich
würde gern glauben das er dann immer noch die domain prüft. Und wenn er
blabla.de erreichen will und bekommt antworten von google.com würde ich
eine Warnmeldung erwarten.

> - für alle Hostnamen gültig ist, unter denen der Host angesprochen
> werden kann (also bspw. sowohl für mail.example.com als auch
> smtp.example.com, pop3.example.com, imap.example.com und
> mailhost1234.example.com),

> Tut er das, musst Du gar nichts tun; das Zertifikat wird einfach
> akzeptiert. Das ist bei TLS-Zertifikaten für Webseiten eigentlich der
> Regelfall; darauf wird geachtet. Niemand möchte, dass beim Kunden
> jedesmal Alarmmeldungen im Browser erscheinen, wenn er die seite
> aufruft.
> 
> Für andere Protokolle (Mail, ...) wird da nach meiner Erfahrung oft
> weniger Sorgfalt drauf verwendet. Da passt gerne mal der Hostname
> nicht, oder das Zertifikat ist vom Aussteller selbst oder von einer

S.o. Mein Mailprovider macht das so. Zert. ist auf seinen host
ausgestellt und der client wirft ne Warnung weil foo ungleich bar.de
ist. Im TB kann man dann nur ne Ausnahmeregel machen, bei älterem iphone
ging das auch noch (letztes Jahr) aber m.W. erlauben neuere (5s oder IOS
12.x?) das nicht mehr. Mail ist da dann IMHO faktisch nicht nutzbar oder
man muß zu kruden Hacks greifen.

> nicht bekannten Zertifizierungsstelle signiert. Es erfüllt dann weder
> den Zweck, eine verschlüsselte Verbindung zu ermöglichen, kann dann

Ist da ein Logischer oder Tippfehler drin? Ein Gültiges Zertifikat für
Host X soll die verschlüsselung damit nicht erlauben wenn Host X über
hostname Y angesprochen würde?

> aber nicht den weiteren Zweck erfüllen, die Authentität der
> Gegenstelle zu bestätigen. In dem Fall kannst Du dann die

Ja, da müsste man schon regelmäßig die IPs von Host X und Host Y
abfragen und speichern und auch festhalten ob und wann sich diese
änderten. Und dann... passiert nix weiter! ? :-)

> Zertifikatsbestätigung ausschalten; das ist in der Regel ein
> brauchbarer Weg. Du könntest das Zertifikat natürlich auch selbst als
> gültig akzeptieren und in den Cert-Store aufnehmen, aber wenn Du nicht

Meine Linux(e) haben keinen Cert-store - soweit ich weiß. FF und TB
haben ihren Eigenen. KDE/Konqueror wohl auch. Der rest... ich weiß nicht.


Kay

-- 
Posted via leafnode

Back to de.comm.software.mailserver | Previous | NextPrevious in thread | Next in thread | Find similar | Unroll thread


Thread

Allgemeine Frage zur Annahme von Zertifikaten Edzard Egberts <news@edzeg.net> - 2021-04-15 13:46 +0200
  Re: Allgemeine Frage zur Annahme von Zertifikaten Tim Ritberg <tim@server.invalid> - 2021-04-15 16:00 +0200
    Re: Allgemeine Frage zur Annahme von Zertifikaten Edzard Egberts <news@edzeg.net> - 2021-04-15 16:47 +0200
      Re: Allgemeine Frage zur Annahme von Zertifikaten Tim Ritberg <tim@server.invalid> - 2021-04-15 18:12 +0200
        Re: Allgemeine Frage zur Annahme von Zertifikaten Thomas Hochstein <thh@thh.name> - 2021-04-15 18:18 +0200
      Re: Allgemeine Frage zur Annahme von Zertifikaten Thomas Hochstein <thh@thh.name> - 2021-04-15 18:16 +0200
        Re: Allgemeine Frage zur Annahme von Zertifikaten Edzard Egberts <news@edzeg.net> - 2021-04-16 09:13 +0200
        Re: Allgemeine Frage zur Annahme von Zertifikaten Edzard Egberts <news@edzeg.net> - 2021-04-16 11:17 +0200
      Re: Allgemeine Frage zur Annahme von Zertifikaten Andreas Metzler <ametzler@bebt.de> - 2021-04-15 18:37 +0200
      Re: Allgemeine Frage zur Annahme von Zertifikaten Arno Welzel <usenet@arnowelzel.de> - 2021-04-16 14:55 +0200
  Re: Allgemeine Frage zur Annahme von Zertifikaten Thomas Hochstein <thh@thh.name> - 2021-04-15 18:16 +0200
    Re: Allgemeine Frage zur Annahme von Zertifikaten Kay Martinen <usenet@martinen.de> - 2021-04-15 20:26 +0200
      Re: Allgemeine Frage zur Annahme von Zertifikaten Thomas Hochstein <thh@thh.name> - 2021-04-16 00:03 +0200
        Re: Allgemeine Frage zur Annahme von Zertifikaten Kay Martinen <usenet@martinen.de> - 2021-04-16 20:50 +0200
          Re: Allgemeine Frage zur Annahme von Zertifikaten Thomas Hochstein <thh@thh.name> - 2021-04-16 23:29 +0200
          Re: Allgemeine Frage zur Annahme von Zertifikaten Arno Welzel <usenet@arnowelzel.de> - 2021-04-17 20:59 +0200
          Re: Allgemeine Frage zur Annahme von Zertifikaten Juergen Ilse <news@usenet-verwaltung.de> - 2021-04-18 08:17 +0000
            Re: Allgemeine Frage zur Annahme von Zertifikaten Thomas Hochstein <thh@thh.name> - 2021-04-18 13:32 +0200
              Re: Allgemeine Frage zur Annahme von Zertifikaten Paul Muster <exp-311221@news.muster.net> - 2021-04-18 14:35 +0200
                Re: Allgemeine Frage zur Annahme von Zertifikaten Thomas Hochstein <thh@thh.name> - 2021-04-18 14:53 +0200
            Re: Allgemeine Frage zur Annahme von Zertifikaten Kay Martinen <usenet@martinen.de> - 2021-04-18 18:28 +0200
              Re: Allgemeine Frage zur Annahme von Zertifikaten Arno Welzel <usenet@arnowelzel.de> - 2021-04-19 13:55 +0200
              Re: Allgemeine Frage zur Annahme von Zertifikaten "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2021-04-19 14:57 +0200
            Re: Allgemeine Frage zur Annahme von Zertifikaten Arno Welzel <usenet@arnowelzel.de> - 2021-04-19 13:52 +0200
              Re: Allgemeine Frage zur Annahme von Zertifikaten Juergen Ilse <news@usenet-verwaltung.de> - 2021-04-19 12:34 +0000
                Re: Allgemeine Frage zur Annahme von Zertifikaten Arno Welzel <usenet@arnowelzel.de> - 2021-04-21 20:13 +0200
                Re: Allgemeine Frage zur Annahme von Zertifikaten Heiko Schlichting <heiko@cis.fu-berlin.de> - 2021-04-22 07:45 +0000
  Re: Allgemeine Frage zur Annahme von Zertifikaten Edzard Egberts <news@edzeg.net> - 2021-04-16 09:17 +0200
  Re: Allgemeine Frage zur Annahme von Zertifikaten Arno Welzel <usenet@arnowelzel.de> - 2021-04-16 14:50 +0200
    Re: Allgemeine Frage zur Annahme von Zertifikaten Edzard Egberts <news@edzeg.net> - 2021-04-16 15:04 +0200
      Re: Allgemeine Frage zur Annahme von Zertifikaten Arno Welzel <usenet@arnowelzel.de> - 2021-04-16 19:47 +0200
      Re: Allgemeine Frage zur Annahme von Zertifikaten Edzard Egberts <news@edzeg.net> - 2021-04-20 09:24 +0200
  [Off-Topic] Sternstunde des deutschen Usenet [War: Allgemeine Frage zur Annahme von Zertifikaten] Michael Uplawski <michael.uplawski@uplawski.eu> - 2021-04-19 07:47 +0200

csiph-web