Debian Postfix SMTP-TLS und Cyrus ImapS: Unterschied zwischen den Versionen
Erich (Diskussion | Beiträge) Keine Bearbeitungszusammenfassung |
Erich (Diskussion | Beiträge) Keine Bearbeitungszusammenfassung |
||
Zeile 44: | Zeile 44: | ||
openssl req -new -x509 -extensions v3_ca -keyout cakey.pem -out ca-cert.pem -days 3650 | openssl req -new -x509 -extensions v3_ca -keyout cakey.pem -out ca-cert.pem -days 3650 | ||
'''Optional:''' | '''Optional:''' | ||
Zeile 71: | Zeile 69: | ||
4. Rechte anpassen | 4. Rechte anpassen | ||
chmod 600 /etc/postfix/ssl/smtp-root-ca.pem | chmod 600 /etc/postfix/ssl/smtp-root-ca.pem | ||
'''Zugriffsrechte der Zertifikate anpassen (erforderlich)''' | |||
adduser cyrus ssl-cert | |||
adduser postfix ssl-cert | |||
chgrp ssl-cert /etc/postfix/ssl/* | |||
chmod 640 /etc/postfix/ssl/* | |||
Version vom 26. Mai 2009, 15:40 Uhr
Postfix SMTP-TLS und Cyrus ImapS
Für den Zugriff auf die emails via Internet sollten stets nur SSL-verschlüsselte Verbindungen verwendet werden, um ein abhören der Passwörter und des Mailinhaltes zu vermeiden. Im Zusammenhang mit Mailservern spricht man bei einer SSL-verschlüsselten Verbindung oft auch von TLS (Transport Layer Security), das die allermeisten gängigen Mailclients anbieten.
Voraussetzung:
ist installiert und funktionsfähig
- OpenSSL ist installiert (wurde bereits automatisch mit Postfix/Cyrus installiert)
Zur Einrichtung von SSL sind folgende Schritte erforderlich
Generierung von Schlüssel und Zertifikaten
Die SSL Verschlüsselung basiert wie bekannt auf Keys und Zertifiakten. Diese werden nun erzeugt.
mkdir /etc/postfix/ssl cd /etc/postfix/ssl
Für die SSL-Zertifikate sind einige Parameter wichtig. Diese sind:
- C (country:2 Zeichen) - z.B. DE
- ST (State/Provinz)
- L (Locality/Ort)
- O (Organisation) - z.B. Private
- OU (Organisational Unit) - z.B. Server Administration
- CN (Common Name) - z.B. domain.org
Im folgenden werden die Schlüssel und Zertifikate angelegt. Es ist mehrmals ein beliebiges Passwort einzugeben. Das Passwort des Key-Files wird entfernt. Ansonsten müßte bei jedem Server-Neustart erst das Passwort eingegeben werden, bevor Postfix/Cyrus funktionieren würden. Obige Parameter sind zweimal erforderlich.
- Der Common Name sollte unbedingt mit der IMAP- bzw. SMTP- Server übereinstimmen, die später im Mailclient verwendet werden soll. Bei einer Diskrepanz von beidem wird der Mailclient diesen Umstand in Zukunft jedesmal aufs neue anmeckern!
openssl genrsa -des3 -rand /etc/hosts -out smtpd.key 1024 openssl req -new -key smtpd.key -out smtpd.csr openssl x509 -req -days 3650 -in smtpd.csr -signkey smtpd.key -out smtpd.crt openssl rsa -in smtpd.key -out smtpd.key.unencrypted mv -f smtpd.key.unencrypted smtpd.key openssl req -new -x509 -extensions v3_ca -keyout cakey.pem -out ca-cert.pem -days 3650
Optional: Damit beim SSL-verschlüsselten Mailversand nicht ständig Zertifikatsfehler in den LOG-Files auftauchen, wird das sog. Root-CA-Zertifikat des Mailservers benötigt. Bei den Zertifikat Fehlern handelt es sich um Warnungen und keine echten Fehler. Die Verbindung wird trotzdem verschlüsselt aufgebaut. Je nach verwendetem Provider kann dessen SSL-Zertifikat von unterschiedlichen Certificate Authorities (CA) unterscheiden sein. Hier wird die allgemeine Vorgehensweise beschrieben und als Beispiel der SMTP-Server von 1und1 verwendet.
Ermitteln der Root-CA:
openssl s_client -connect smtp.1und1.de:25 -starttls smtp
Es werden jede Menge Informationen zur SSL-Verbindung und zum Zertifikat ausgegeben. Für die Anwendung hier ist die wichtigste Information folgende:
-----END CERTIFICATE----- subject=/C=DE/ST=Rheinland-Pfalz/L=Montabaur/O=1 und 1 Internet AG/CN=smtp.1und1.de issuer=/C=ZA/ST=Western Cape/L=Cape Town/O=Thawte Consulting cc/OU=Certification Services Division/CN=Thawte Premium Server CA/emailAddress=premium-server@thawte.com
Aus diser Angabe geht hervor, dass das 1und1 Serverzertifikat von Thawte mit der Premium Server CA signiert und verifiziert wurde.
Nun muss dieses Root-CA-Zertifikat (im vorliegenden Fall das Thawte Premium Server CA Zertifikat) heruntergeladen werden, entpackt und ins SSL-Verzeichnis von Postfix verschoben werden. Der Einfachheit halber wird dieses CA-zertifikat in smtp-root-ca.pem umbenannt, sodass dieses immer gleich heißt, egal ob es von Thawte oder einer sonstigen CA stammt. Dazu muss dieses erst im Internet - am Besten mittels Google - ermittelt werden. Im Falle der Thawte Root-Zertifikate (die Schritte 1-3 hängen extrem vom anzuwendenden Root-Zertifikat ab): 1. Download
cd /root wget https://www.verisign.com/support/thawte-roots.zip
2. Entpacken:
unzip thawte-roots.zip
3. Verschieben zu den eben selbst erzeugten Zertifikaten:
mv "Thawte SSLWeb Server Roots/thawte Premium Server CA/Thawte Premium Server CA.pem" /etc/postfix/ssl/smtp-root-ca.pem
4. Rechte anpassen
chmod 600 /etc/postfix/ssl/smtp-root-ca.pem
Zugriffsrechte der Zertifikate anpassen (erforderlich)
adduser cyrus ssl-cert adduser postfix ssl-cert chgrp ssl-cert /etc/postfix/ssl/* chmod 640 /etc/postfix/ssl/*
Konfiguration
Postfix
vi /etc/postfix/main.cf
Folgende Parameter einfügen bzw. ändern:
smtp_use_tls=yes smtpd_use_tls = yes smtpd_tls_CApath = /etc/postfix/ssl smtpd_tls_CAfile = /etc/postfix/ssl/ca-cert.pem smtpd_tls_cert_file = /etc/postfix/ssl/smtpd.crt smtpd_tls_key_file = /etc/postfix/ssl/smtpd.key smtpd_tls_loglevel = 1 smtpd_tls_received_header = yes smtpd_tls_session_cache_database = btree:${data_directory}/smtpd_scache smtp_tls_session_cache_database = btree:${data_directory}/smtp_scache
Optional: Falls das Root-CA-Zertifikat des Mailservers des Providers installiert wurde (→ siehe hier am Ende des Kapitels, folgende Option ergänzen:
smtp_tls_CAfile = /etc/postfix/ssl/smtp-root-ca.pem
Cyrus
Konfigurationsfile imapd.conf bearbeiten, um Cyrus die eben angelegten Zertifikate bekannt zu machen
vi /etc/imapd.conf
Folgende Einstellungen aktivieren (entfernen des Kommentarzeichens #) und anpassen der Pfade:
tls_cert_file: /etc/postfix/ssl/smtpd.crt tls_key_file: /etc/postfix/ssl/smtpd.key tls_ca_file: /etc/postfix/ssl/ca-cert.pem tls_ca_path: /etc/postfix/ssl/
Konfigurationsfile cyrus.conf (die Änderung wurde normalerweise bereits bei der Einrichtung von Postfix/Cyrus gemäß WIKI-Eintrag erledigt. Dennoch sollte die Einstellung nochmals verifiziert werden.
vi /etc/cyrus.conf
ImapS (secure Imap) aktiveren, durch entfernen des Kommentarzeichens # vor folgendem Eintrag:
imaps cmd="imapd -s" listen="imaps" prefork=0
Testen von Postfix
Postfix Server neu starten:
/etc/init.d/postfix restart
Im Mailprogramm in den Konten/Servereinstellungen TLS aktivieren.
- TLS nicht mit der Einstellung TLS,wenn verfügbar (oder ähnliche Bezeichnung, abhängig von Mail Client) verwechseln. Mit der Einstellung TLS wird TLS erzwungen und eine Fehlrmeldung ausgegeben, falls aus irgendwelchen Gründen keine TLS-Verbindung zustande kam. In der Einstellung TLS,wenn verfügbar, erscheint keinerlei Hinweis oder Fehler, wenn keine TLS-Verbindung aufgebaut werden konnte.
Anschließend eine Mail an einen bekannten Empfänger versenden, bzw. notfalls an root, da die mail via Alias dann ins eigene Postfach zugestellt werden sollte. Das Mailprogramm wird evtl. eine Warnung ausgeben, dass das Zertifikat von einer unbekannten Zertifizierungsstelle signiert wurde bzw. unbekannter Herkunft ist. Desweiteren wird evtl.eine Warnung ausgegeben, dass der Hostname von Zertifikat nicht mit demjenigen aus den Emailkonto übereinstimmt. Ursache ist vermutlich, dass während der Generierung des Zertifikats der Common Name (CN) mit der DYN-DNS-Adresse belegt wurde, als SMTP-Server aber nach wie vor die interne IP-Adresse angegeben ist.
Beide Warnungen/Hinweise bestätigen (nur für aktuelle Session, nicht dauerhaft). Nach dem Bestätigen der Warnungen, sollte die email im Postfach des Empfängers abgelegt werden. Damit ist die Postfix Fähigkeit zum verschlüsselten Emailversand nachgewiesen.
- Da sowohl für SMTP als auch für SMTP-TLS jeweils der Port 25 verwendet wird, sind keine weiteren Vorkehrungen nötig, um SMTP-TLS auch über eine Internetverbindung zu ermöglichen, als den Port 25 im Router an den Server weiterzuleiten (siehe auch → hier).
Testen von ImapS
Cyrus Imap Server neustarten:
/etc/init.d/cyrus2.2 restart
Im Mailprogramm in den Konten/Servereinstellungen SSL aktivieren. Anschließend das Konto eines Nutzers des Imap-Servers auswählen. Das Mailprogramm wird evtl. eine Warnung ausgeben, dass das Zertifikat von einer unbekannten Zertifizierungsstelle signiert wurde bzw. unbekannter Herkunft ist. Desweiteren wird evtl.eine Warnung ausgegeben, dass der Hostname von Zertifikat nicht mit demjenigen aus den Emailkonto übereinstimmt. Ursache ist vermutlich, dass während der Generierung des Zertifikats der Common Name (CN) mit der DYN-DNS-Adresse belegt wurde, als Mailserver aber nach wie vor die interne IP-Adresse als Imap-Server angegeben ist.
Beide Warnungen/Hinweise bestätigen (nur für aktuelle Session, nicht dauerhaft).
Nun sollte die Email-Liste ohne weitere Fehler erscheinen und normaler Zugriff auf die Mails bestehen. Damit ist die Funktionsweise der SSL-Verschlüsselung nachgewiesen. Damit kann der externe Zugriff aus dem Internet auf den Imap-Mailserver erfolgen,
Optional: Zugriff auf Imap-Server via Internet
Damit der Zugriff aus dem Internet auf den Imap-Server aus dem Internet möglich ist, muß der TCP/IP-Port 993 im DSL-Router auf die interne IP-Adresse der NSLU (Port 993) weitergeleitet werden.
Einrichtung Portweiterleitung
Die Weboberfläche des Routers öffnen und anhand der Bedienungsanleitung eine Portweiterleitung mit folgenden Daten einrichten:
Bezeichnung: Z.B. IMAPS Protokoll: TCP von Port: 993 an IP-Adresse: IP_des_Servers an port: 993
Test des Zugriffs aus dem Internet:
Analog → Test des ImapS - Servers die Kontoeinstellungen im Mailprogramm öffnen. Als Posteingangsserver die externe → Dyndns-Domain eingeben (SSL Protokoll muss nachwievor angewählt sein).
Nach Verlassen der Einstellungen und Anwählen des Kontos im Mailprogramm, wird evtl. erneut eine Warnung ausgegeben, da das Zertifikat von der eigenen CA signiert wurde. Es sollte hier allerdings keine Warnung erscheinen, dass das Zertifikat nicht zum angegbenen Mailserver passt. Sollte dies der Fall sein, wurde beim → Generieren der Zertifikate der Common Name (CN) nicht auf die → Dyndns-Domain gesetzt. In diesem Fall sollten die Schritte zum → Generieren der Zertifikate erneut durchgeführt werden.
Zurückstellen der Optionen im Mailclient
Mit den Einstellungen des Malprogramms gemäß → Test des Zugriffs aus dem Internet erfolgt bei jedem Zugriff auf das Mailkonto auf folgendem Weg: Mailprogramm → DSL-Router → Internet Provider → DSL-Router → NSLU. Die Antwort wird entsprechend auf dem selben Weg zurück an das Mailprogramm gesendet.
Im Internen Netz zuhause ist dies nicht nur unnötig, sondern erhöht unter Umständen deutlich die Antwortzeiten des Mailservers (abhängig von Upload-/Downloadrate).
Die Kontoeinstellungen im Mailprogramm sollten deshalb zurück auf die ursprünglichen Einstellungen zurückgesetzt werden.
Posteingangsserver: IP_des_Servers SSL deaktiviert.
SSL kann aktiviert bleiben, wenn das Mailprogramm anbietet, das Zertifikat permanent zu aktivieren, ohne dass städnig eine Warnmeldung erscheint. Ansonsten ist die Einstellung lästig, wenn permanent die Warnmeldung weggeklickt werden muss.