AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / server / 问题 / 1045230
Accepted
Adrien Clerc
Adrien Clerc
Asked: 2020-12-07 13:42:17 +0800 CST2020-12-07 13:42:17 +0800 CST 2020-12-07 13:42:17 +0800 CST

为特定客户端禁用 Postfix 服务器 TLS

  • 772

我遇到了一些糟糕的服务器试图向我发送一些我迫切需要的电子邮件的问题。

发件人总是请求 STARTTLS,但之后无法建立 TLS(我的服务器支持的 v1.2+)连接。据推测,它会将未加密的邮件发送到未宣布该功能的邮件服务器。

我可以使用 全局禁用 TLS smtpd_tls_security_level,但这真的很糟糕,所以我想找到一个设置,仅针对尝试与我联系的给定远程服务器列表禁用它。

甚至可能吗?

编辑:这是来自 Postfix 的日志smtpd_tls_loglevel = 2:

belette64 postfix/smtpd[145475]: connect from smtp.misconfigured.fr[XX.XX.XX.XX]
belette64 postfix/smtpd[145475]: setting up TLS connection from smtp.misconfigured.fr[XX.XX.XX.XX]
belette64 postfix/smtpd[145475]: smtp.misconfigured.fr[XX.XX.XX.XX]: TLS cipher list "aNULL:-aNULL:HIGH:MEDIUM:+RC4:@STRENGTH"
belette64 postfix/smtpd[145475]: SSL_accept:before SSL initialization
belette64 postfix/smtpd[145475]: SSL_accept:before SSL initialization
belette64 postfix/smtpd[145475]: SSL3 alert write:fatal:handshake failure
belette64 postfix/smtpd[145475]: SSL_accept:error in error
belette64 postfix/smtpd[145475]: SSL_accept error from smtp.misconfigured.fr[XX.XX.XX.XX]: -1
belette64 postfix/smtpd[145475]: warning: TLS library problem: error:1417A0C1:SSL routines:tls_post_process_client_hello:no shared cipher:../ssl/statem/statem_srvr.c:2282:
belette64 postfix/smtpd[145475]: lost connection after STARTTLS from smtp.misconfigured.fr[XX.XX.XX.XX]
postfix ssl
  • 2 2 个回答
  • 1470 Views

2 个回答

  • Voted
  1. Best Answer
    anx
    2020-12-07T22:40:47+08:002020-12-07T22:40:47+08:00

    如果你真的想解决他们的疏忽,你可以添加一个单独的 TLS-ignorant server。让它只与已知的坏客户端列表(由 ehlo 或地址标识)对话,并且只能通过更高优先级值的 MX 记录或防火墙对其进行访问,以免降低其他客户端的安全性。

    这与 just 有何不同smtp_tls_security_level=may?STARTTLS这将允许客户端无法建立安全通道(在向主 MX 请求之后)第二次机会,因为第二个服务器没有宣布功能,它不能重复其错误。

    怎么做?通过单独的 MX 记录路由发布更安全,因为当您的特殊情况配置不可避免地过时时,它或多或少会退回到常见情况,但只是端口重定向需要更少的设置步骤:

    1. 复制您的 smtpd 行master.cf,使用不同的端口和额外选项(标记日志行,为未来的管理员添加注释以了解究竟为什么这样做):
    smtp       inet  n       -       y       -       -       smtpd
    10025      inet  n       -       y       -       -       smtpd
     -o syslog_name=postfix/smtpd/badstarttls
     -o smtpd_tls_security_level=none
     -o smtpd_helo_required=yes
     -o smtpd_helo_restrictions=pcre:/etc/postfix/helo_badstarttls_allow.pcre,reject
    
    1. 通过-A PREROUTING .. -j REDIRECT --to-port ..iptables 重定向到不同的端口;或在 nftables 中:
    tcp dport 25 ip protocol tcp ip saddr { XX.XX.XX.XX } redirect to :10025
    
    

    但这可能既不是最简单的选择,也不是正确的选择。几乎所有发送邮件的人都在发送应该安全传输的邮件。如果你为打破最佳实践而进行特殊调整,你就会成为其中的同谋。让他们修复它。

    如果他们是基于欧盟的,他们甚至会发布一个名为数据保护官的角色的首选联系方式,因此您不必解释他们修复其设置的优先级。您所要做的就是通知他们处理个人数据的未维护服务器。

    • 5
  2. Michael Hampton
    2020-12-07T13:50:34+08:002020-12-07T13:50:34+08:00

    这应该只设置为may。机会性 TLS 是我们在很长一段时间内将获得的最好的电子邮件。

    • 3

相关问题

  • Postfix 在特定端口上接受邮件

  • 让 Postfix 以两种方式处理垃圾邮件

  • Postfix 或 exim:自动/程序化和转发电子邮件设置

  • 后缀电子邮件地址

  • 什么是最好的开源电子邮件解决方案包

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    新安装后 postgres 的默认超级用户用户名/密码是什么?

    • 5 个回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve