Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]


Groups > de.comm.software.mozilla.misc > #10938

Re: SSL Client Cert

From Arno Welzel <usenet@arnowelzel.de>
Newsgroups de.comm.software.mozilla.misc
Subject Re: SSL Client Cert
Date 2020-03-14 15:56 +0100
Message-ID <hd49lbFe212U1@mid.individual.net> (permalink)
References (8 earlier) <r4g7v1$us1$1@tota-refugium.de> <hd1ni2Fs3m3U1@mid.individual.net> <r4gkn0$jlp$1@tota-refugium.de> <hd290gF165aU1@mid.individual.net> <r4gsv3$qil$1@tota-refugium.de>

Show all headers | View raw


Tim Ritberg:

> Am 13.03.20 um 21:33 schrieb Arno Welzel:
>> Das sind drei Dateien, die für das Zertifikat nötig sind:
> Das weiß ich auch
>>
>> smtp_tls_key_file - Privater Schlüsel
>> smtp_tls_cert_file - Öffentliches Zertifikat
>> smtp_tls_CAfile - Intermediate-Zertifikat der ausstellenden CA
>>
>>> Und die Postfix Doc verstehe ich anders:
>>
>> Und ich *betreibe* Postfix seit Jahren auf mehreren Servern und weiß es
>> daher *sehr* genau ;-).
> 
> Welche Distri?

Debian 8, 9, 10
Ubuntu 12, 14, 16, 18

Darunter sowohl produktiv laufende Systeme (wie etwa der MX für
arnowelzel.de und einige andere Domains) wie auch intern genutzte Kisten
oder für Kunden betreute Installationen.

>> Ja - "preferred way". Aber der alte Weg geht auch weiterhin.
>>
>>> Wobei Wietse auch sagt, default ist: smtp_tls_cert_file =
>>>
>>> Nach deiner Aussage würde Postfix dann gar kein TLS mehr machen.
>>
>> Nein, wieso?
> 
> weil du sagst, smtp_tls_cert_file wäre der Parameter für TLS, Wietse
> sagt aber, der ist per default leer.

Lies doch bitte, was ich schreibe:

"Erst ab Postfix 3.4 kann man statt dessen auch smtpd_tls_chain_files
verwenden. Aber smtp_tls_cert_file/smtp_tls_key_file sind da nach wie
vor auch gültig, wenn smtpd_tls_chain_files fehlt."

> Und nirgendwo steht, dass smtp_tls_cert_file und smtpd_tls_cert_file
> gleichbedeutend wären. Woher hast du das?

Hast Du Dich da verschrieben? Lies den Satz von Dir nochmal ganu genau
durch.

> Ich hab es gerade mit 3.3.0-1ubuntu0.2 ausprobiert:
> smtp_tls_key_file = /etc/postfix/ssl/privkey.pem
> smtp_tls_cert_file = /etc/postfix/ssl/cert.pem
> smtp_tls_CAfile = /etc/postfix/ssl/ca-letsencrypt.crt
> 
> Und das ergibt kein TLS bei eingehenden Mails!

Definere "TLS bei eingehenden Mails".

Es gibt:

1) TLS zwischen einem E-Mail-Client (MUA) und Postfix

2) TLS von Postfix zu einem anderen Server

3) TLS von einem anderen Server zu Postfix als MX

Was davon ist für Dich "TLS bei eingehenden Mails"?

Auch wird für *keine* der o.G. Verbindungen ein Client-Zertifikat
benötigt. Das wird *nur* gebraucht, wenn Postfix sich bei einem anderen
Server *authentifizieren* muss und das mittels eines Zertifikats machen
soll.


-- 
Arno Welzel
https://arnowelzel.de

Back to de.comm.software.mozilla.misc | Previous | NextPrevious in thread | Next in thread | Find similar | Unroll thread


Thread

SSL Client Cert Tim Ritberg <tim@server.invalid> - 2020-03-07 18:15 +0100
  Re: SSL Client Cert Frank Miller <miller@posteo.ee> - 2020-03-08 01:04 +0100
  Re: SSL Client Cert Arno Welzel <usenet@arnowelzel.de> - 2020-03-08 03:54 +0100
    Re: SSL Client Cert Tim Ritberg <tim@server.invalid> - 2020-03-08 10:24 +0100
      Re: SSL Client Cert Frank Graf <f.graf@firemail.de> - 2020-03-08 10:18 +0000
        Re: SSL Client Cert Tim Ritberg <tim@server.invalid> - 2020-03-08 11:24 +0100
          Re: SSL Client Cert Frank Graf <f.graf@firemail.de> - 2020-03-08 10:35 +0000
          Re: SSL Client Cert Arno Welzel <usenet@arnowelzel.de> - 2020-03-08 15:09 +0100
        Re: SSL Client Cert Frank Graf <f.graf@firemail.de> - 2020-03-08 10:26 +0000
      Re: SSL Client Cert Ralph Aichinger <ra@pi.h5.or.at> - 2020-03-08 11:51 +0100
      Re: SSL Client Cert Arno Welzel <usenet@arnowelzel.de> - 2020-03-08 15:08 +0100
  Re: SSL Client Cert Ralf Zilian <diese-ist@nurfuerspam.de> - 2020-03-08 11:11 +0100
    Re: SSL Client Cert Tim Ritberg <tim@server.invalid> - 2020-03-08 11:25 +0100
      Re: SSL Client Cert Ralf Zilian <diese-ist@nurfuerspam.de> - 2020-03-08 11:39 +0100
      Re: SSL Client Cert Frank Graf <f.graf@firemail.de> - 2020-03-08 10:43 +0000
        Re: SSL Client Cert Tim Ritberg <tim@server.invalid> - 2020-03-08 11:56 +0100
          Re: SSL Client Cert Ralph Aichinger <ra@pi.h5.or.at> - 2020-03-08 12:08 +0100
            Re: SSL Client Cert Tim Ritberg <tim@server.invalid> - 2020-03-08 12:26 +0100
              Re: SSL Client Cert Ralph Aichinger <ra@pi.h5.or.at> - 2020-03-08 12:40 +0100
                Re: SSL Client Cert Tim Ritberg <tim@server.invalid> - 2020-03-08 13:16 +0100
              Re: SSL Client Cert Heiko Rost <heiko.rost@gmx.de> - 2020-03-08 13:39 +0100
              Re: SSL Client Cert Arno Welzel <usenet@arnowelzel.de> - 2020-03-08 15:10 +0100
          Re: SSL Client Cert Frank Graf <f.graf@firemail.de> - 2020-03-08 12:04 +0000
      Re: SSL Client Cert Arno Welzel <usenet@arnowelzel.de> - 2020-03-08 15:09 +0100
        Re: SSL Client Cert Tim Ritberg <tim@server.invalid> - 2020-03-08 19:36 +0100
          Re: SSL Client Cert Arno Welzel <usenet@arnowelzel.de> - 2020-03-11 03:43 +0100
            Re: SSL Client Cert Tim Ritberg <tim@server.invalid> - 2020-03-11 18:08 +0100
              Re: SSL Client Cert Arno Welzel <usenet@arnowelzel.de> - 2020-03-13 08:42 +0100
                Re: SSL Client Cert Tim Ritberg <tim@server.invalid> - 2020-03-13 16:13 +0100
                Re: SSL Client Cert Arno Welzel <usenet@arnowelzel.de> - 2020-03-13 16:35 +0100
                Re: SSL Client Cert Tim Ritberg <tim@server.invalid> - 2020-03-13 18:19 +0100
                Re: SSL Client Cert Tim Ritberg <tim@server.invalid> - 2020-03-13 19:51 +0100
                Re: SSL Client Cert Arno Welzel <usenet@arnowelzel.de> - 2020-03-13 21:33 +0100
                Re: SSL Client Cert Tim Ritberg <tim@server.invalid> - 2020-03-13 22:12 +0100
                Re: SSL Client Cert Frank Graf <f.graf@firemail.de> - 2020-03-14 09:59 +0000
                Re: SSL Client Cert Tim Ritberg <tim@server.invalid> - 2020-03-14 11:49 +0100
                Re: SSL Client Cert Arno Welzel <usenet@arnowelzel.de> - 2020-03-14 15:59 +0100
                Re: SSL Client Cert Arno Welzel <usenet@arnowelzel.de> - 2020-03-14 15:56 +0100
                Postfix und TLS (was: Re: SSL Client Cert) Arno Welzel <usenet@arnowelzel.de> - 2020-03-14 16:06 +0100

csiph-web