Puncte:0

Serverul de e-mail trimite la postfix refuzând conexiunea TLS cu „certificat expirat”, dar nu este

drapel ve

Din 30 aprilie, văd astfel de erori în jurnalul meu de e-mail:

1 mai 02:27:27 afaron postfix/smtpd[2644268]: conectați-vă de la r137.info.hofer.at[66.117.17.137]
1 mai 02:27:27 afaron postfix/smtpd[2644268]: eroare SSL_accept de la r137.info.hofer.at[66.117.17.137]: -1
1 mai 02:27:27 afaron postfix/smtpd[2644268]: avertisment: problema bibliotecii TLS: eroare:14094415:rutine SSL:ssl3_read_bytes:certificat de alertă sslv3 a expirat:../ssl/record/rec_layer_53.c:1 alerte:SL numarul 45:
1 mai 02:27:27 afaron postfix/smtpd[2644268]: conexiune pierdută după STARTTLS de la r137.info.hofer.at[66.117.17.137]
1 mai 02:27:27 afaron postfix/smtpd[2644268]: deconectați-vă de la r137.info.hofer.at[66.117.17.137] ehlo=1 starttls=0/1 comenzi=1/2

Din câte înțeleg, r137.info.hofer.at[66.117.17.137] refuză să trimită e-mail pe serverul meu, deoarece susține că certificatul meu SSL ar fi expirat.

Folosesc un certificat letsencrypt. Am verificat de două ori dacă cel mai recent este de fapt folosit de postfix și este. Nu este expirat. Am încercat chiar să actualizez forțat certificatul, dar erorile au reapărut. Când alerg openssl s_client -starttls smtp -showcerts -connect mail.l3u.de:25 -servername mail.l3u.de, primesc un bilet de sesiune TLS valid.

Până acum, r137.info.hofer.at[66.117.17.137] este singurul server de e-mail care se plânge. Am încercat să trimit e-mail de la și către gmx.de, web.de, t-online.de, gmail.com, yahoo.com și outlook.de.Totul fără probleme, atât la trimitere, cât și la primire.

Cum pot urmări asta? Poate fi aceasta o problemă locală din cauza unor certificate învechite din lanțul de încredere pentru certificatul meu de pe serverul meu? Și cum îl pot găsi? Sau aceasta este o problemă la distanță?

tilleyc avatar
drapel us
Care este ora de pe serverul de trimitere? Poate valida alte certificate?
Tobias Leupold avatar
drapel ve
Nu este serverul meu, așa că nu pot spune dacă are probleme cu alte servere â¦
anx avatar
drapel fr
anx
De ce testul tău openssl menționează `-servername`, serverul tău prezintă certificate diferite când primește SNI?
Tobias Leupold avatar
drapel ve
Tocmai am copiat asta dintr-o căutare Google despre cum să testez dacă TLS-ul unui server de e-mail va funcționa ;-)
Tobias Leupold avatar
drapel ve
Doar de dragul completității: funcționează și cu openssl s_client -starttls smtp -showcerts -connect mail.l3u.de:25
Puncte:1
drapel ve

Nu sunt perfect sigur, dar cred că știu ce se întâmplă acum.

Partea de la distanță pare să folosească o versiune învechită a OpenSSL, care se sufocă cu semnătura încrucișată a certificatului DST Root CA X3 (expirat) de către letsencrypt.

Am solicitat un nou certificat folosind certbot cu --preferred-chain "ISRG Root X1" set (bineînțeles că a repornit și postfix ;-) și după aceea, serverul în cauză a vorbit din nou cu serverul meu.

Postează un răspuns

Majoritatea oamenilor nu înțeleg că a pune multe întrebări deblochează învățarea și îmbunătățește legătura interpersonală. În studiile lui Alison, de exemplu, deși oamenii își puteau aminti cu exactitate câte întrebări au fost puse în conversațiile lor, ei nu au intuit legătura dintre întrebări și apreciere. În patru studii, în care participanții au fost implicați în conversații ei înșiși sau au citit transcrieri ale conversațiilor altora, oamenii au avut tendința să nu realizeze că întrebarea ar influența – sau ar fi influențat – nivelul de prietenie dintre conversatori.