เดอะ SMTP MTA การรักษาความปลอดภัยการขนส่งที่เข้มงวด RFC 8461, 2 ระบุไว้อย่างชัดเจนว่า:
อย่างไรก็ตาม MTA-STS ได้รับการออกแบบมาไม่ให้รบกวนการปรับใช้ DANE
เมื่อทั้งสองทับซ้อนกัน โดยเฉพาะอย่างยิ่ง ผู้ส่งที่ใช้ MTA-STS
การตรวจสอบต้องไม่อนุญาตให้การตรวจสอบนโยบาย MTA-STS ลบล้าง
ไม่ผ่านการตรวจสอบความถูกต้องของ DANE
ขณะนี้ดูเหมือนว่าด้วยการกำหนดค่า Postfix ต่อไปนี้ MTA-STA จะแทนที่ DANE (อาร์เอฟซี 6698) การตรวจสอบความถูกต้องเมื่อผู้รับใช้ทั้งสองอย่าง ตามที่กล่าวไว้ใน mta-sts-daemon's ฉบับที่ 67และ DANE จะใช้เฉพาะเมื่อโดเมนแสดงรายการอย่างชัดเจนในการจับคู่ครั้งแรก smtp_tls_policy_maps (/etc/postfix/tls_policy
) เช่น เดนเท่านั้น
.
# โอกาส DANE TLS
smtp_tls_security_level = เดนมาร์ก
smtp_dns_support_level = DNSsec
# MTA-สทศ
smtp_tls_CAfile = /etc/ssl/certs/ca-certificates.crt
smtp_tls_policy_maps =
แฮช:/etc/postfix/tls_policy,
socketmap:inet:127.0.0.1:8461:postfix
มีใครพบวิธีกำหนดค่า Postfix ในวิธีที่สอดคล้องกับ RFC 8461 เช่น การตรวจสอบความถูกต้องของนโยบาย MTA-STS ผ่าน mta-sts-daemon ไม่สามารถเปลี่ยนแมปนโยบายสำหรับโดเมนที่เปิดใช้งานเทคโนโลยีทั้งสองได้หรือไม่ สิ่งนี้ต้องการการจัดหา "dane-daemon" ภายนอกเพิ่มเติมหรือไม่ เดนเท่านั้น
smtp_tls_policy_maps สำหรับโดเมนที่เปิดใช้งาน DANE?