Puncte:2

Este posibil să utilizați MTA-STS în Postfix fără a suprascrie DANE?

drapel jp

The SMTP MTA Strict Transport Security RFC 8461, 2 afirmă clar că:

Cu toate acestea, MTA-STS este conceput pentru a nu interfera cu implementările DANE când cele două se suprapun; în special, expeditorii care implementează MTA-STS validarea NU TREBUIE să permită validarea politicii MTA-STS să suprascrie a eșuând validarea DANE.

În prezent se pare că, cu următoarea configurație Postfix, MTA-STA suprascrie DANE (RFC 6698) validare atunci când destinatarul le-a implementat pe ambele, așa cum se discută în mta-sts-daemon's problema #67, iar DANE este folosit numai dacă domeniul este listat în mod explicit în prima potrivire smtp_tls_policy_maps (/etc/postfix/tls_policy) la fel de numai danez.

# Oportunist DANE TLS
smtp_tls_security_level = dane
smtp_dns_support_level = dnssec

# MTA-STS
smtp_tls_CAfile = /etc/ssl/certs/ca-certificates.crt
smtp_tls_policy_maps =
    hash:/etc/postfix/tls_policy,
    socketmap:inet:127.0.0.1:8461:postfix

A găsit cineva o modalitate de a configura Postfix într-un mod compatibil cu RFC 8461, și anume că validarea politicii MTA-STS prin mta-sts-daemon nu poate schimba hărțile de politici pentru domeniile care au ambele tehnologii activate? Acest lucru ar necesita o furnizare externă suplimentară „dane-daemon”? numai danez smtp_tls_policy_maps pentru domeniile care au DANE activat?

anx avatar
drapel fr
anx
Mă întreb dacă cea mai simplă soluție posibilă - antepunerea unei alte socketmap care returnează doar dane sau NOTFOUND, în funcție de o singură interogare dns - ar rata orice cazuri marginale.
drapel us
Experții în aceste tehnologii răspund de obicei la astfel de întrebări pe lista de corespondență Postfix la [email protected].
drapel jp
@anx: Bună sugestie. Deși nu este o singură interogare DNS, ci un rezultat al câtorva, așa cum este descris în [RFC 7672, 2.2.3](https://datatracker.ietf.org/doc/html/rfc7672#section-2.2.3) . Dar serviciul socketmap ar putea returna „numai dane” dacă sunt prezente înregistrări TLSA pentru serverele MX, ceea ce ar trebui să rezolve problema.
anx avatar
drapel fr
anx
Un caz marginal la care mă gândesc este: *înregistrări găsite, dar niciuna nu poate fi utilizată*. Postfix merge la `criptare` în acest caz, ceea ce ar fi un downgrade de la un potențial rezultat `secure match=example.com` de la MTA-STS.

Postează un răspuns

Majoritatea oamenilor nu înțeleg că a pune multe întrebări deblochează învățarea și îmbunătățește legătura interpersonală. În studiile lui Alison, de exemplu, deși oamenii își puteau aminti cu exactitate câte întrebări au fost puse în conversațiile lor, ei nu au intuit legătura dintre întrebări și apreciere. În patru studii, în care participanții au fost implicați în conversații ei înșiși sau au citit transcrieri ale conversațiilor altora, oamenii au avut tendința să nu realizeze că întrebarea ar influența – sau ar fi influențat – nivelul de prietenie dintre conversatori.