Рейтинг:0

Postfix, TLS и самозаверяющие сертификаты

флаг cn

Я пытаюсь настроить постфикс с помощью TLS.

Я обновил его, выполнив следующие действия, которые удаляют значения по умолчанию, чтобы tls enable-server обновлял файл main.cf и генерировал сертификаты:

sudo postconf -X `postconf -nH | egrep '^smtpd(_|_enforce_|_use_)tls'`
sudo postfix tls enable-сервер
Судо постфикс перезагрузить

Многие инструкции, которым я следовал, указывают, что это все, что требуется для включения TLS.

Когда я запускаю следующее...

openssl s_client -connect mailhost:25 -starttls smtp

Я получаю сообщение об ошибке:

Ошибка проверки: самоподписанный сертификат

Это вызывает ошибку из моего приложения:

stream_socket_enable_crypto(): Ошибка операции SSL с кодом 1. Сообщения об ошибках OpenSSL:  
  ошибка: 1416F086: подпрограммы SSL: tls_process_server_certificate: ошибка проверки сертификата

Насколько я понимаю, команда enable-server сгенерирует для меня самозаверяющий сертификат, и другие источники говорят мне, что это то, что требуется.

Есть ли что-то, что я неправильно понимаю в отношении самоподписания и постфикса? Почему я получаю ошибку проверки?

Рейтинг:1
флаг se

Самоподписывающий сертификат означает, что он не выдан общедоступным доверенным центром сертификации, таким как Let's Encrypt. Это означает, что сертификату не будут доверять приложения, которые доверяют только общедоступным сертификатам, то есть большинству приложений. Вот почему вы получаете эту ошибку проверки.

флаг co
Несмотря на то, что есть способы игнорировать недействительные сертификаты (например, TLS без проверки, что распространено в мире SMTP + TLS для ленивых людей), вы на 100% уверены, что «самоподписанным» сертификатам никогда не будут доверять удаленные приложения и тому подобное. . Вы можете упомянуть OP, что, если они хотят, чтобы он был действительным и не вызывал эту ошибку, они должны получить законный SSL-сертификат для использования на своем почтовом сервере.
Steffen Ullrich avatar
флаг se
@ThomasWard: Хотя в целом вы правы, к сожалению, ничего не известно о варианте использования OP. Это может быть установка Postfix для доставки локальной почты, это может быть корпоративный сервер или система с выходом в Интернет. Какой тип сертификата получить и как получить, будет очень сильно зависеть от (неизвестного) варианта использования.

Ответить или комментировать

Большинство людей не понимают, что склонность к познанию нового открывает путь к обучению и улучшает межличностные связи. В исследованиях Элисон, например, хотя люди могли точно вспомнить, сколько вопросов было задано в их разговорах, они не чувствовали интуитивно связи между вопросами и симпатиями. В четырех исследованиях, в которых участники сами участвовали в разговорах или читали стенограммы чужих разговоров, люди, как правило, не осознавали, что задаваемый вопрос повлияет — или повлиял — на уровень дружбы между собеседниками.