Exim4: TLS

Alles rund um sicherheitsrelevante Fragen und Probleme.
Antworten
Benutzeravatar
weedy
Beiträge: 585
Registriert: 02.11.2002 21:47:49
Lizenz eigener Beiträge: GNU General Public License
Kontaktdaten:

Exim4: TLS

Beitrag von weedy » 01.04.2016 20:35:58

Hi,

ich hatte frueher postfix, aber da ich mir einen neuen Rechner eingerichtet hatte, und ich mit Postfix überfordert war, blieb ich bei der Vorinstallatin von Exim4, die im Prinzip auf Anhieb funktionierte.

Sie nutzt TLS, das konnte ich über wireshark rausfinden, aber ich habe keinen Plan von der Konfiguration. Ich gehe davon aus, dass Exim4 auch ohne TLS Mails verschicken würde, wenn zb. beim Mailprovider etwas fehlkonfiguriert wäre oder ein man in the middle hängt.

Nun die Frage: wie stelle ich sicher, dass Exim4 auch tatsächlich immer TLS verwendet und nicht auch einmal ein schwächeres Protokoll?

Gruß

Dimejo
Beiträge: 503
Registriert: 21.07.2014 13:37:23

Re: Exim4: TLS

Beitrag von Dimejo » 03.04.2016 17:25:52

Wie Du ältere Protokolle wie SSLv2 und SSLv3 deaktivierst wird im Beitrag über POODLE-Angriffe auf der Exim-Mailingliste erklärt.

Code: Alles auswählen

openssl_options = +no_sslv2 +no_sslv3
Bei SMTP ist die Verschlüsselung optional - Du kannst sie also nicht generell erzwingen. Siehe RFC 2487:
A publicly-referenced SMTP server MUST NOT require use of the
STARTTLS extension in order to deliver mail locally. This rule
prevents the STARTTLS extension from damaging the interoperability of
the Internet's SMTP infrastructure.
Man kann aber Ausnahmen definieren wenn man weiss, dass sein Gegenüber STARTTLS beherrscht.

rendegast
Beiträge: 15041
Registriert: 27.02.2006 16:50:33
Lizenz eigener Beiträge: MIT Lizenz

Re: Exim4: TLS

Beitrag von rendegast » 03.04.2016 20:55:02

Dimejo hat geschrieben: Bei SMTP ist die Verschlüsselung optional - Du kannst sie also nicht generell erzwingen.
RFC-unabhängig kann sie aber technisch erzwungen werden
postfix zBsp.

Code: Alles auswählen

/usr/sbin/postconf | grep "prot"
/usr/sbin/postconf | grep "ciph"
-> smtp_..._mandatory_... resp. ..._exclude_...
mfg rendegast
-----------------------
Viel Eifer, viel Irrtum; weniger Eifer, weniger Irrtum; kein Eifer, kein Irrtum.
(Lin Yutang "Moment in Peking")

Antworten