Score:2

เป็นไปได้ไหมที่จะใช้ MTA-STS ใน Postfix โดยไม่แทนที่ DANE

ธง jp

เดอะ SMTP MTA การรักษาความปลอดภัยการขนส่งที่เข้มงวด RFC 8461, 2 ระบุไว้อย่างชัดเจนว่า:

อย่างไรก็ตาม MTA-STS ได้รับการออกแบบมาไม่ให้รบกวนการปรับใช้ DANE เมื่อทั้งสองทับซ้อนกัน โดยเฉพาะอย่างยิ่ง ผู้ส่งที่ใช้ MTA-STS การตรวจสอบต้องไม่อนุญาตให้การตรวจสอบนโยบาย MTA-STS ลบล้าง ไม่ผ่านการตรวจสอบความถูกต้องของ DANE

ขณะนี้ดูเหมือนว่าด้วยการกำหนดค่า Postfix ต่อไปนี้ MTA-STA จะแทนที่ DANE (อาร์เอฟซี 6698) การตรวจสอบความถูกต้องเมื่อผู้รับใช้ทั้งสองอย่าง ตามที่กล่าวไว้ใน mta-sts-daemon's ฉบับที่ 67และ DANE จะใช้เฉพาะเมื่อโดเมนแสดงรายการอย่างชัดเจนในการจับคู่ครั้งแรก smtp_tls_policy_maps (/etc/postfix/tls_policy) เช่น เดนเท่านั้น.

# โอกาส DANE TLS
smtp_tls_security_level = เดนมาร์ก
smtp_dns_support_level = DNSsec

# MTA-สทศ
smtp_tls_CAfile = /etc/ssl/certs/ca-certificates.crt
smtp_tls_policy_maps =
    แฮช:/etc/postfix/tls_policy,
    socketmap:inet:127.0.0.1:8461:postfix

มีใครพบวิธีกำหนดค่า Postfix ในวิธีที่สอดคล้องกับ RFC 8461 เช่น การตรวจสอบความถูกต้องของนโยบาย MTA-STS ผ่าน mta-sts-daemon ไม่สามารถเปลี่ยนแมปนโยบายสำหรับโดเมนที่เปิดใช้งานเทคโนโลยีทั้งสองได้หรือไม่ สิ่งนี้ต้องการการจัดหา "dane-daemon" ภายนอกเพิ่มเติมหรือไม่ เดนเท่านั้น smtp_tls_policy_maps สำหรับโดเมนที่เปิดใช้งาน DANE?

anx avatar
fr flag
anx
ฉันสงสัยว่าวิธีแก้ปัญหาที่ง่ายที่สุดเป็นไปได้หรือไม่ - การเพิ่ม socketmap อื่นที่ส่งคืน dane-only หรือ NOTFOUND ขึ้นอยู่กับแบบสอบถาม dns เดียว - จะพลาดกรณีขอบใด ๆ ..
us flag
ผู้เชี่ยวชาญในเทคโนโลยีเหล่านี้มักจะตอบคำถามดังกล่าวในรายชื่อผู้รับจดหมายของ Postfix ที่ [email protected]
jp flag
@anx: คำแนะนำที่ดี แม้ว่าจะไม่ใช่การสืบค้น DNS รายการเดียว แต่เป็นผลจากการสืบค้นบางส่วน ตามที่อธิบายไว้ใน [RFC 7672, 2.2.3](https://datatracker.ietf.org/doc/html/rfc7672#section-2.2.3) . แต่บริการ socketmap สามารถส่งคืน `dane-only` หากมีบันทึก TLSA สำหรับเซิร์ฟเวอร์ MX ซึ่งควรแก้ไขปัญหาได้
anx avatar
fr flag
anx
กรณีขอบหนึ่งที่ฉันนึกถึงคือ: *พบบันทึก แต่ไม่สามารถใช้งานได้* Postfix ไปที่ "เข้ารหัส" ในกรณีนั้น ซึ่งจะเป็นการดาวน์เกรดจากผลลัพธ์ "การจับคู่ที่ปลอดภัย=example.com" ที่เป็นไปได้จาก MTA-STS

โพสต์คำตอบ

คนส่วนใหญ่ไม่เข้าใจว่าการถามคำถามมากมายจะปลดล็อกการเรียนรู้และปรับปรุงความสัมพันธ์ระหว่างบุคคล ตัวอย่างเช่น ในการศึกษาของ Alison แม้ว่าผู้คนจะจำได้อย่างแม่นยำว่ามีคำถามกี่ข้อที่ถูกถามในการสนทนา แต่พวกเขาไม่เข้าใจความเชื่อมโยงระหว่างคำถามและความชอบ จากการศึกษาทั้ง 4 เรื่องที่ผู้เข้าร่วมมีส่วนร่วมในการสนทนาด้วยตนเองหรืออ่านบันทึกการสนทนาของผู้อื่น ผู้คนมักไม่ตระหนักว่าการถามคำถามจะมีอิทธิพลหรือมีอิทธิพลต่อระดับมิตรภาพระหว่างผู้สนทนา