The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



"Новая версия почтового сервера Exim 4.95"
Версия для распечатки Пред. тема | След. тема
Форум Разговоры, обсуждение новостей
Исходное сообщение [ Отслеживать ]
Присылайте удачные настройки в раздел примеров файлов конфигурации на WIKI.opennet.ru.
. "Новая версия почтового сервера Exim 4.95" +/
Сообщение от Аноним (234), 02-Окт-21, 15:26 
> Я нигде не писал что какой-то rfc требует поддержки ocsp stapling!

Ранее вы писали:
> Как зачем ? Без ocsp в тесте: https://www.immuniweb.com/ssl/mail.babai.ru/WxGZsI4I/
> не получить соответствие pci dss, hipaa и nist :)
> p.s. Да, мне не только ехать, но и шашечки :)

Я знаю что это не требуется и даже не упоминается в стандартах.

Поэтому для меня удивительно, почему это формулярщики вроде вышеупомянутых pci dss, hipaa и nist вдруг требуют OCSP Stapling от почтаря. И мне еще интересно в каком месте, учитывая что от граничного MTA требовать наличие обязательного TLS в любой форме запрещено явно.

Отсюда у меня возникает закономерный вопрос:
> Покажи мне где хоть один из этих формуляровыдавателей требует наличие поддержки не просто OCSP, а именно Stapling средствами MTA/MSA.

То есть меня интересует, может они в своих документах это прописали...

А еще я ранее писал про то что вы, возможно, путаете требования к TLS, инфраструктуре PKI и сертификатам X.509, которые используются для службы WWW, в рамках которой работает некий корпоративный портал объект проверки (требования очень жёсткие), и требования к почтовому серверу той компании, которая проходит эту стандартизацию. Отсюда, я прошу ткнуть меня носом в документ с таким требованием для получения "шашечки" для почтаря. У меня есть сомнения... Все дело в том, что существует жёсткое, прописанное в стандартах, требование, а именно, запрет обязательности TLS в публичной SMTP сети (ради её связности). Требование самого TLS для почты - это нонсенс, не то что требование наличия OCSP Stapling для прохождения стандартизации.

Отсюда, кстати, исторически, столько путаницы с Implicit TLS и стандартизацией порта 465, который сначала предполагался как защищенная версия 25-го порта MTA, потом был разжалован потому что нет возможности натравить на него инфраструктуру MX по получению, потом по-факту был внедрён группой публичных почтовых провайдеров для совершенно другой задачи (SMTP Submission) потом был стандартизирован под эту задачу в 2018-году, как альтернатива STARTTLS на порту 587 с задатками заменить STARTTLS на Submission-задаче когда-нибудь в будущем, и то, если всё пройдет гладко.

> если есть какая-то то фича и ваш почтовый сервис её поддерживает то надо внедрять пусть она понадобится раз в год полутора землекопам !

Это дурацкий принцип. У меня другой, чем меньше админить и чем проще сервис, тем лучше. Нет смысла сопровождать то, что теоретически нужно полутора землекопам.

> Я нисколько не против postfix, я тупо привёл (да, не необходимую) фичу которая в exim есть а в postfix нет. Всё ! Больше я ничего не делал :)

В изначальном комментарии это было подано как преимущество, а затем сказано, что это нужно для получения стандартизаций. А тем временем, у тех кто проходит подобные стандартизации не MTA, конечно, но MSA обычно MS Exchange или аналогичный, а не dovecot-ы в связках с postfix-ами и exim-ами. И вот у Exchange есть отличная функция хостинга голосовой почты (была до 2019 а потом переехала в Azure). Это когда ты берешь почтарь и подключаешь его SIP-транком (!!!) к АТС. Ставишь в соответствие LDAP-базе телефонные номера с учетками (обычная PBX) или поднимаешь SIP-домен поверх почтового (SIP-сервер). Отличная такая функция, нужная полутора землекопам, стоит развернуть?

Я писал:
> Отсутствие OCSP Stapling внутри MTA не является недостатком, потому что никто не обязан по стандартам ни иметь, ни вообще его ожидать на клиенте. Поэтому мимо.

Так вот заявление о том, что exim поддерживает OCSP Stapling - это плюс, примерно равнозначно, что MS Exchange поддерживает SIP-B2BUA - это плюс. Да, наверное, для тех кому надо... Ответ "не нужно" тут уместен, несмотря на то что на опеннете это заезжено, это реально не нужно большинству. Однако, продолжать разговор махая "шашечками" - это ошибка, потому что возникают сомнения уже по тому, а правда ли эти стандартизации требуют от почтаря...

Далее продолжается:
> Вы и правда думаете что не существует почтовых клиентов умеющих опрашивать ocsp ?

И потом уже:
> Да из клиентов пока только thunderbird.

Как я и говорил, никто не ожидает от MUA, что он будет реагировать на Stapling. И есть один единственный Thunderbird, который я, лично, избегаю как огня при любом крупном развертывании почты.

> Не надо за это меня распинать на кресте пожалуйста :)

Ведьма! Сжечь ведьму! =)

Ответить | Правка | Наверх | Cообщить модератору

Оглавление
Новая версия почтового сервера Exim 4.95, opennews, 29-Сен-21, 13:01  [смотреть все]
Форумы | Темы | Пред. тема | След. тема



Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру