Postfix Ciphers

Thor68

New Member
Oct 15, 2024
4
0
1
Hi! Hoffe, hier eine Antwort zu bekommen.

Ich nutze Postfix als Bestandteil von Mailcow. Dessen Forum scheint müde oder überfordert zu sein.

Es geht um Cipher-Suites. Die Konfiguration der main.cf lässt vermuten, dass nur sicherere Algorithmen verwandt werden. Aber das ist nicht zutreffend, wie Tests beweisen. Die main.cf lässt sich mittels der extra.cf überschreiben.

Auf diesem Weg habe ich versucht, die als "Weak" gekennzeichneten Ciphers zu entfernen, was aber nur bedingt geklappt hat. Die eine oder andere Cipher wurde zwar entfernt, aber durch eine andere schwache ersetzt. Hat man schlussendlich alle deaktiviert, wird das ignoriert.

Ich bin mir bewusst, dass es ein Für und Wider gibt. Ich muss aber einen Server aufsetzen, der nur sichere Ciphers verwendet.

Ich nutze für das Auslesen der Ciphers ein eigenes Werkzeug. Damit lässt sich feststellen, dass so manches Unternehmen auch ausschließlich auf sichere Ciphers setzt und offensichtlich gut damit fährt.

Freue mich über jeden konstruktiven Vorschlag.

Gruß Thor
 
Ich nutze Postfix als Bestandteil von Mailcow. Dessen Forum scheint müde oder überfordert zu sein.
Jetzt bin ich auch überfordert :p ... wenn du uns jetzt noch den Zusammenhang mit Proxmox VE erklären könntest...?
 
  • Like
Reactions: Johannes S
Jetzt bin ich auch überfordert :p ... wenn du uns jetzt noch den Zusammenhang mit Proxmox VE erklären könntest...?
Haha, okay, ich hatte über Google nach Postfix gesucht und einen Beitrag dazu gefunden, der mit dieser Plattform in Verbindung stand. Ich weiß ehrlich gesagt nicht, was Proxmox ist, aber ich dachte, womöglich ist Postfix ein Bestandteil davon. Das war wohl ein Fehlschuss.
 
  • Like
Reactions: Johannes S
Ich kenne mich mit beiden Produkten nicht aus, betreue aber einige Mailserver eines anderen Herstellers. Dort bin ich vor Jahren auch mal das Thema Cipher angegangen. Lange Rede, kurzer Sinn: es ist viel einfacher die Beschränkungen mit den TLS Protokollen des Servers umzusetzen und dort z.B. nur noch TLSv1.2 und v1.3 zu nutzen. Bringt viel mehr, als sich mit den ganzen Ciphers rumzuärgern. ;-)
 
Last edited:
  • Like
Reactions: Johannes S
Ich kenne mich mit beiden Produkten nicht aus, betreue aber einige Mailserver eines anderen Herstellers. Dort bin ich vor Jahren auch mal das Thema Cipher angegangen. Lange Rede, kurzer Sinn: es ist viel einfacher die Beschränkungen mit den TLS Protokollen des Servers umzusetzen und dort z.B. nur noch TLSv1.2 und v1.3 zu nutzen. Bringt viel mehr, als sich mit den ganzen Ciphers rumzuärgern. ;-)
Danke. Auf dem Mailserver wird tatsächlich nur TLS 1.2 und 1.3 verwandt. Trotz dessen tauchen die unsicheren Ciphers auf. Wenn das nicht so dringend wäre. Hatte auch versucht, explizit welche vorzugeben. Aber auch das wird wie das explizite Ausschließen nicht korrekt umgesetzt.
 
  • Like
Reactions: Johannes S

About

The Proxmox community has been around for many years and offers help and support for Proxmox VE, Proxmox Backup Server, and Proxmox Mail Gateway.
We think our community is one of the best thanks to people like you!

Get your subscription!

The Proxmox team works very hard to make sure you are running the best software and getting stable updates and security enhancements, as well as quick enterprise support. Tens of thousands of happy customers have a Proxmox subscription. Get yours easily in our online shop.

Buy now!