Добрый день, всем
Помоги понять одну вещь, я чего то затупил.
Хочу собрать следующую связку: Postfix+Dovecot+ClamAV+SpamAssassin+LDAP+SSL/TLS
Авторизация будет проходить в LDAP, Там же будут алиасы и почтовая книга всего домена.
Я не могу понять, нужен ли мне SASL?
Он же для шифрования паролей нужен, скажем в MD5 хеше. Насколько я знаю, при использовании шифрования подключения необходимость в шифровании летящих к серваку паролей отпадает, или...?
Сейчас сижу на сендмыле. Использую стандартные порты - 25ый и 110ый, авторизуюсь через Digest-MD5 к SASL, который смотрит в LDAP. Т.е. все пароли и логины хранятся также в LDAP в открытом виде (plaintext). Когда надо авторизоваться - посылаю шифрованный пароль SASL, тот расшифровывает его, смотрит в LDAP и разрешает/запрещает авторизацию.
Захотелось переехать на 465 и 995ые порты соответственно (SSL). Вот тут я и вспомнил, что где то читал, что при использовании этих портов шифрование передаваемых паролей не будет работать, т.е. SASL НЕ нужен. Достаточно начать хранить пароли в LDAP в зашифрованном виде.
Хотелось бы подтверждения/опровержения услышать.
Спасибон!
Почтовая система на основе Postfix
Правила форума
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
- mr. brightside
- сержант
- Сообщения: 260
- Зарегистрирован: 2010-04-17 17:32:39
- Откуда: Saint-Petersburg
Почтовая система на основе Postfix
Только FreeBSD, только хардкор
Услуги хостинговой компании Host-Food.ru
Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/
-
- сержант
- Сообщения: 234
- Зарегистрирован: 2009-08-11 15:48:32
- Откуда: Питер
Re: Почтовая система на основе Postfix
Разберись для начала, для чего SSL и SASL.
- mr. brightside
- сержант
- Сообщения: 260
- Зарегистрирован: 2010-04-17 17:32:39
- Откуда: Saint-Petersburg
Re: Почтовая система на основе Postfix
А чего не понятно из моего поста?ivan__ писал(а):Разберись для начала, для чего SSL и SASL.
SASL - для идентификации пользователей через логин/пароль при помощи различных механизмов хеширования, например md5.
TLS/SSL - протокол для шифрования соединения клиента с сервером или сервера с сервером.
Или этот пост должен был внести ЧСВ-нагрузку?)
а вот и ответ и инструкция по настройке.
Только у себя я все же Cyrus-SASL буду юзать
Только FreeBSD, только хардкор
-
- сержант
- Сообщения: 234
- Зарегистрирован: 2009-08-11 15:48:32
- Откуда: Питер
Re: Почтовая система на основе Postfix
Без SASL аутентификации не будет.mr. brightside писал(а): Или этот пост должен был внести ЧСВ-нагрузку?)
Если собрался dovecot использовать, нафиг Cyrus.mr. brightside писал(а): Только у себя я все же Cyrus-SASL буду юзать
- mr. brightside
- сержант
- Сообщения: 260
- Зарегистрирован: 2010-04-17 17:32:39
- Откуда: Saint-Petersburg
Re: Почтовая система на основе Postfix
Я понимаю, что это бессмысленно, просто Cyrus как то ближеЕсли собрался dovecot использовать, нафиг Cyrus.

Кстати, у меня проблемка с сертифкатами:
Никак не могу понять, что не так с моими сертификатами и почему они не хотят работать.
Сгенерировал сертификат и закрытый ключ:
Код: Выделить всё
openssl req -new -x509 -nodes -out smtpd.pem -keyout smtpd.pem -days 1095
Полученные файлы положил в /usr/local/etc/postfix/ssl. Дал права 600 пользователю postfix, от которого стартует МТА.
При подключении клиентом к серваку в логе вижу сообщение:
Код: Выделить всё
warning: cannot get RSA private key from file
Тогда:
Код: Выделить всё
openssl rsa -in smtpd.pem -out smtpd.new.pem
rm smtpd.key && mv smtpd.new.pem smtpd.pem
Код: Выделить всё
warning: cannot get RSA certificate from file
Попробовал еще сгенерировать ключ и сертификат таким образом:
Код: Выделить всё
openssl genrsa -out genrsa.key 1024
chmod 600 genrsa.key
openssl req -new -key genrsa.key -out csr.csr
openssl x509 -req -days 730 -in csr.csr -signkey regrsa.key -out sptmd.crt
cat genrsa.key smtpd.crt > smtpd.pem
chmod 600 smtpd.pem
chown postfix smtpd.pem
Только FreeBSD, только хардкор