Score:0

เซิร์ฟเวอร์อีเมลที่ส่งไปยัง postfix ปฏิเสธการเชื่อมต่อ TLS ด้วย "ใบรับรองหมดอายุ" แต่ไม่ใช่

ธง ve

ตั้งแต่วันที่ 30 เมษายน ฉันพบข้อผิดพลาดดังกล่าวในบันทึกจดหมายของฉัน:

1 พฤษภาคม 02:27:27 afaron postfix/smtpd[2644268]: เชื่อมต่อจาก r137.info.hofer.at[66.117.17.137]
1 พฤษภาคม 02:27:27 afaron postfix/smtpd[2644268]: ข้อผิดพลาด SSL_accept จาก r137.info.hofer.at[66.117.17.137]: -1
1 พฤษภาคม 02:27:27 afaron postfix/smtpd[2644268]: คำเตือน: ปัญหาไลบรารี TLS: ข้อผิดพลาด: 14094415: รูทีน SSL: ssl3_read_bytes: ใบรับรองการแจ้งเตือน sslv3 หมดอายุ:../ssl/record/rec_layer_s3.c:1543: การแจ้งเตือน SSL หมายเลข 45:
1 พฤษภาคม 02:27:27 afaron postfix/smtpd[2644268]: ขาดการเชื่อมต่อหลังจาก STARTTLS จาก r137.info.hofer.at[66.117.17.137]
1 พฤษภาคม 02:27:27 afaron postfix/smtpd[2644268]: ตัดการเชื่อมต่อจาก r137.info.hofer.at[66.117.17.137] ehlo=1 starttls=0/1 commands=1/2

เท่าที่ฉันสามารถเข้าใจได้ r137.info.hofer.at[66.117.17.137] ปฏิเสธที่จะส่งเมลไปยังเซิร์ฟเวอร์ของฉัน เนื่องจากอ้างว่าใบรับรอง SSL ของฉันจะหมดอายุ

ฉันใช้ใบรับรอง Letsencrypt ฉันตรวจสอบอีกครั้งว่า postfix ใช้อันล่าสุดจริงหรือไม่ และมันก็เป็นเช่นนั้น ยังไม่หมดอายุ ฉันยังพยายามบังคับอัปเดตใบรับรอง แต่ข้อผิดพลาดก็ปรากฏขึ้นอีกครั้ง เมื่อฉันวิ่ง openssl s_client -starttls smtp -showcerts -เชื่อมต่อ mail.l3u.de:25 -ชื่อเซิร์ฟเวอร์ mail.l3u.deฉันได้รับตั๋วเซสชั่น TLS ที่ถูกต้อง

จนถึงขณะนี้ r137.info.hofer.at[66.117.17.137] เป็นเซิร์ฟเวอร์อีเมลเดียวที่บ่น ฉันพยายามส่งอีเมลจากและไปยัง gmx.de, web.de, t-online.de, gmail.com, yahoo.com และ outlook.deไม่มีปัญหาทั้งการส่งและรับ

ฉันจะติดตามสิ่งนี้ได้อย่างไร นี่อาจเป็นปัญหาในท้องถิ่นเนื่องจากใบรับรองที่ล้าสมัยบางส่วนในห่วงโซ่ความน่าเชื่อถือสำหรับใบรับรองของฉันบนเซิร์ฟเวอร์ของฉันหรือไม่ แล้วจะหาเจอได้อย่างไร? หรือนี่เป็นปัญหาระยะไกล?

tilleyc avatar
us flag
เวลาบนเซิร์ฟเวอร์ส่งคืออะไร สามารถตรวจสอบใบรับรองอื่น ๆ ได้หรือไม่?
Tobias Leupold avatar
ve flag
ไม่ใช่เซิร์ฟเวอร์ของฉัน ดังนั้นฉันจึงไม่สามารถบอกได้ว่ามีปัญหากับเซิร์ฟเวอร์อื่นหรือไม่ â¦
anx avatar
fr flag
anx
เหตุใดการทดสอบ opensl ของคุณจึงกล่าวถึง `-servername` เซิร์ฟเวอร์ของคุณแสดงใบรับรองที่แตกต่างกันเมื่อรับ SNI หรือไม่
Tobias Leupold avatar
ve flag
ฉันเพิ่งคัดลอกสิ่งนี้จากการค้นหาโดย Google เกี่ยวกับวิธีทดสอบว่า TLS ของเซิร์ฟเวอร์อีเมลจะทำงานหรือไม่ ;-)
Tobias Leupold avatar
ve flag
เพียงเพื่อความสมบูรณ์: มันทำงานได้ดีกับ opensl s_client -starttls smtp -showcerts -เชื่อมต่อ mail.l3u.de:25
Score:1
ธง ve

ฉันไม่แน่ใจนัก แต่ฉันคิดว่าฉันรู้ว่าเกิดอะไรขึ้นในตอนนี้

ด้านระยะไกลดูเหมือนว่าจะใช้ OpenSSL เวอร์ชันที่ล้าสมัย ซึ่งขัดขวางลายเซ็นข้ามของใบรับรอง DST Root CA X3 (หมดอายุ) ของ letsencrypt

ฉันขอใบรับรองใหม่โดยใช้ certbot กับ --preferred-chain "ISRG Root X1" ตั้งค่า (แน่นอนว่ารีสตาร์ท postfix ด้วย ;-) และหลังจากนั้น เซิร์ฟเวอร์ที่มีปัญหาก็คุยกับเซิร์ฟเวอร์ของฉันอีกครั้ง

โพสต์คำตอบ

คนส่วนใหญ่ไม่เข้าใจว่าการถามคำถามมากมายจะปลดล็อกการเรียนรู้และปรับปรุงความสัมพันธ์ระหว่างบุคคล ตัวอย่างเช่น ในการศึกษาของ Alison แม้ว่าผู้คนจะจำได้อย่างแม่นยำว่ามีคำถามกี่ข้อที่ถูกถามในการสนทนา แต่พวกเขาไม่เข้าใจความเชื่อมโยงระหว่างคำถามและความชอบ จากการศึกษาทั้ง 4 เรื่องที่ผู้เข้าร่วมมีส่วนร่วมในการสนทนาด้วยตนเองหรืออ่านบันทึกการสนทนาของผู้อื่น ผู้คนมักไม่ตระหนักว่าการถามคำถามจะมีอิทธิพลหรือมีอิทธิพลต่อระดับมิตรภาพระหว่างผู้สนทนา