Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]


Groups > de.comm.software.mailserver > #6157

Re: Postfix und TLS

From Arno Welzel <usenet@arnowelzel.de>
Newsgroups de.comm.software.mailserver
Subject Re: Postfix und TLS
Date 2020-03-16 01:12 +0100
Message-ID <hd7ujjF77q4U1@mid.individual.net> (permalink)
References (18 earlier) <hd52fuFj7cgU2@mid.individual.net> <r4jkvc$5m1$1@tota-refugium.de> <hd7eqlF3ud8U5@mid.individual.net> <r4m511$443$1@tota-refugium.de> <hd7uc2F76c8U1@mid.individual.net>

Show all headers | View raw


Arno Welzel:

> Tim Ritberg:
> 
>> Am 15.03.20 um 20:43 schrieb Arno Welzel:
>>
>>>
>>> Nein, noch nie. Aber ich bekomme auch keine Mails von der Sparda-Bank.
>>> Provider wie Google, Microsoft, GMX, web.de und diverse andere Banken,
>>> von denen ich schon Mails gesehen habe, machen das jedenfalls nicht.
>>
>>
>> Dir fehlt vwahrscheinlich:
>> smtpd_tls_received_header = yes
> 
> Das ändert hier nichts. Ich bekomme von den absendenden Server keine
> Client-Zertifikate präsentiert, auch wenn sie eine TLS-Verbindung aufbauen.
> 
>> Dann sieht das so aus:
>> Trusted TLS connection established from
>> mail-db8eur05on2055.outbound.protection.outlook.com
>>
>> Trusted TLS connection established from mail-wm1-f66.google.com
>> Trusted TLS connection established from mout0.freenet.de
>> Trusted TLS connection established from mailout2-89.xing.com
>> Trusted TLS connection established from awmail131.telekom.de
> 
> Hier nicht:
> 
> Received: from EUR03-VE1-obe.outbound.protection.outlook.com
> (mail-eopbgr50087.outbound.protection.outlook.com [40.107.5.87])
> 	(using TLSv1.2 with cipher ECDHE-RSA-AES256-GCM-SHA384 (256/256 bits))
> 	(No client certificate requested)

Ergänzung:

Es liegt vermutlich daran, dass ich in main.cf nicht

  -o smtpd_tls_ask_ccert=yes

für die Submission gesetzt habe, weil das schlicht unnötig ist, wenn man
keine Client-Zertifikate *braucht*. Wenn überhaupt, wäre das nur
sinnvoll, wenn man damit auch die Authentizität des Servers prüfen
würde, der versucht, etwas abzuliefern. Für Spamfilter taugt das aber
auch nicht, weil Spammer problemlos ein Let's Encrypt-Zertifikat
erstellen können und man am Ende doch manuell Server auf eine Blacklist
packen müsste, wenn man deren Mails nicht will.



-- 
Arno Welzel
https://arnowelzel.de

Back to de.comm.software.mailserver | Previous | NextPrevious in thread | Find similar | Unroll thread


Thread

Postfix und TLS (was: Re: SSL Client Cert) Arno Welzel <usenet@arnowelzel.de> - 2020-03-14 16:06 +0100
  Re: Postfix und TLS (was: Re: SSL Client Cert) Tim Ritberg <tim@server.invalid> - 2020-03-14 18:19 +0100
    Re: Postfix und TLS Arno Welzel <usenet@arnowelzel.de> - 2020-03-14 21:33 +0100
      Re: Postfix und TLS Tim Ritberg <tim@server.invalid> - 2020-03-14 21:48 +0100
        Re: Postfix und TLS Tim Ritberg <tim@server.invalid> - 2020-03-14 21:51 +0100
        Re: Postfix und TLS Arno Welzel <usenet@arnowelzel.de> - 2020-03-14 23:00 +0100
          Re: Postfix und TLS Tim Ritberg <tim@server.invalid> - 2020-03-14 23:14 +0100
            Re: Postfix und TLS Arno Welzel <usenet@arnowelzel.de> - 2020-03-15 20:43 +0100
              Re: Postfix und TLS Tim Ritberg <tim@server.invalid> - 2020-03-15 22:00 +0100
                Re: Postfix und TLS Arno Welzel <usenet@arnowelzel.de> - 2020-03-16 01:08 +0100
                Re: Postfix und TLS Arno Welzel <usenet@arnowelzel.de> - 2020-03-16 01:12 +0100

csiph-web