SMTP-Submission ist ohne PFS möglich #25
Labels
No labels
No milestone
No project
No assignees
1 participant
Notifications
Due date
No due date set.
Dependencies
No dependencies set.
Reference: ccchb/ansible#25
Loading…
Reference in a new issue
No description provided.
Delete branch "%!s()"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Der Submission-Service (Port 587), bereitgestellt durch Postfix, auf
emma.ccchb.de
akzeptiert folgende Cipher-Suites ohne PFS:Da ausschließlich MUA mit dem Submission-Port kommunizieren (sollten), sollten diese Cipher-Suites entfernt werden.
Wahrscheinlich ist es am Besten, wenn dies über die master.cf von Postfix geschieht.
TLS-Cipher-Suites für SMTP-Submissionto SMTP-Submission ist ohne PFS möglichEventuell bietet es sich an, folgende Config für Port 587 umzusetzen:
Hierbei ist
ffdhe4096.pem
die aus RFC 7919 stammende 4096-Bit-Gruppe.Zumindest sollten wir mindestens folgende Cipher Suites auf Port 25 erlauben:
Dies ist die Liste der durch GMX unterstützen Cipher Suites (exkl. TLSv1.3) und sollte daher ausreichend sein, um jeden akzeptablen Mail-Server im Internet zu unterstützen.
Hier sollten wir evaluieren, ob wir noch die Cipher Suites ohne PFS auf Port 25 erlauben möchten. Meiner Meinung nach ist das akzeptabel, da ansonsten ein Fallback auf SMTP ohne TLS erfolgen könnte, was tendenziell nochmal schlechter ist.