Страница 1 из 1

Настройка TLS в Exim4 (4.92)

Добавлено: 2021-01-02 9:29:30
some7
Доброго дня, подскажите пожалуйста по настройке TLS в Exim4

Система: Debian 10
MTA: Exim 4.92

Cоздал сертификат на 3 месяца в zerossl.com
В папке /etc/exim4 сделал 2 файла в которые скопировал сертификаты:

Код: Выделить всё

/etc/exim4/exim.crt
/etc/exim4/exim.key
В файле настроек (exim4.conf) указал такие данные:

Код: Выделить всё

CONFDIR = /etc/exim4
tls_advertise_hosts = *
tls_certificate = CONFDIR/exim.crt
tls_privatekey = CONFDIR/exim.key
Подскажите пожалуйста правильно ли я настроил TLS? Как это можно проверить?
Сейчас когда отправляю письмо, со своего сервера на яндекс, в заголовках письма вижу:
(using TLSv1.3 with cipher TLS_AES_256_GCM_SHA384 (256/256 bits))
(Client certificate not present)

Настройка TLS в Exim4 (4.92)

Добавлено: 2021-01-02 23:57:26
snorlov
А рутовые сертификаты где?

Настройка TLS в Exim4 (4.92)

Добавлено: 2021-01-03 10:00:22
some7
Под рутовым ты имеешь ввиду ca_bundle.crt?

На zerossl.com мне дали 3 файла (ca_bundle.crt, certificate.crt, private.key)
Сначала я поместил так:
  • certificate.crt в exim.crt
  • private.key в exim.key
и прописал их в exim4.conf

После этого почтовые клиенты (MUA) ругались что сертификаты не доверенные. Прочитав
в интернете я поместил ca_bundle.crt в файл exim.crt (добавил снизу). Клиенты (MUA) перестали
ругаться.
Все правильно я сделал? И есть ли еще какой-то способ, или все делают так?

Настройка TLS в Exim4 (4.92)

Добавлено: 2021-01-03 13:42:56
snorlov
У вас наверное в настройках почтовика висит требование сертификата от клиента, а его естественно на клиенте нет, вот и вставляется в заголовки, можно забить... А рутовые сертификаты можно как и вы прописали, можно и отдельно...

Настройка TLS в Exim4 (4.92)

Добавлено: 2021-01-04 11:57:01
some7
snorlov писал(а):
2021-01-03 13:42:56
У вас наверное в настройках почтовика висит требование сертификата от клиента, а его естественно на клиенте нет, вот и вставляется в заголовки, можно забить... А рутовые сертификаты можно как и вы прописали, можно и отдельно...
Спасибо за ответ!