Рейтинг:2

Можно ли использовать MTA-STS в Postfix без переопределения DANE?

флаг jp

Строгая транспортная безопасность SMTP MTA RFC 8461, 2 ясно заявляет, что:

Однако MTA-STS разработан таким образом, чтобы не мешать развертыванию DANE. когда они пересекаются; в частности, отправители, реализующие MTA-STS проверка НЕ ​​ДОЛЖНА позволять проверке политики MTA-STS переопределять провал проверки DANE.

В настоящее время кажется, что со следующей конфигурацией Postfix MTA-STA переопределяет DANE (RFC 6698) проверка, когда получатель внедрил и то, и другое, как описано в демоне mta-sts-daemon. выпуск №67, а DANE используется только в том случае, если домен явно указан в первом совпадающем списке. smtp_tls_policy_maps (/etc/postfix/tls_policy) как только для датчанина.

# Оппортунистический DANE TLS
smtp_tls_security_level = датчанин
smtp_dns_support_level = DNSsec

# МТА-СТС
smtp_tls_CAfile = /etc/ssl/certs/ca-certificates.crt
smtp_tls_policy_maps =
    хеш:/etc/postfix/tls_policy,
    Карта сокетов: инет: 127.0.0.1: 8461: постфикс

Кто-нибудь нашел способ настроить Postfix в соответствии с RFC 8461, т. Е. Что проверка политики MTA-STS через mta-sts-daemon не может изменить карты политик для доменов, в которых включены обе технологии? Потребуется ли для этого дополнительный внешний «датчанин-демон», предоставляющий только для датчанина smtp_tls_policy_maps для доменов с включенным DANE?

anx avatar
флаг fr
anx
Интересно, пропустит ли самое простое возможное обходное решение - добавление другой карты сокетов, которая возвращает только датчанин или NOTFOUND в зависимости от одного запроса DNS, - какие-либо крайние случаи.
флаг us
Эксперты по этим технологиям обычно отвечают на такие вопросы в списке рассылки Postfix по адресу [email protected].
флаг jp
@anx: Хорошее предложение. Хотя это не один запрос DNS, а результат нескольких, как описано в [RFC 7672, 2.2.3](https://datatracker.ietf.org/doc/html/rfc7672#section-2.2.3) . Но служба socketmap может вернуть «только для датчанина», если присутствуют записи TLSA для серверов MX, что должно решить проблему.
anx avatar
флаг fr
anx
Один пограничный случай, о котором я думаю, это: *записи найдены, но не пригодны для использования*. В этом случае Postfix переходит к «шифрованию», что было бы понижением потенциального результата «secure match=example.com» от MTA-STS.

Ответить или комментировать

Большинство людей не понимают, что склонность к познанию нового открывает путь к обучению и улучшает межличностные связи. В исследованиях Элисон, например, хотя люди могли точно вспомнить, сколько вопросов было задано в их разговорах, они не чувствовали интуитивно связи между вопросами и симпатиями. В четырех исследованиях, в которых участники сами участвовали в разговорах или читали стенограммы чужих разговоров, люди, как правило, не осознавали, что задаваемый вопрос повлияет — или повлиял — на уровень дружбы между собеседниками.