Man lese:
http://www.heise.de/newsticker…chluesselung-2390692.html
Liveconfig tut dies:
Code
5065# cat /etc/dovecot/dovecot.conf |grep ssl_c
ssl_cipher_list = ECDHE-RSA-AES128-SHA256:AES128-GCM-SHA256:RC4:HIGH:MEDIUM:!MD5:!aNULL:!EDH!ADH:!SSLv2
Damit ist PFS aus, weil hinten EDH rausgenommen wird.
Ergebnis:
Code
Sep 12 14:37:40 xxx dovecot: pop3-login: Login: user=<xxx>, method=CRAM-MD5, rip=xxx, lip=xxx, mpid=1295, TLS, TLSv1 with cipher AES256-SHA (256/256 bits)
Nimmt man !EDH raus
Code
ssl_cipher_list = ECDHE-RSA-AES128-SHA256:AES128-GCM-SHA256:RC4:HIGH:MEDIUM:!MD5:!aNULL:!ADH:!SSLv2
Ergebnis:
Ausgabe von OpenSSL:
Code
openssl s_client -starttls pop3 -connect localhost:110
SSL-Session:
Protocol : TLSv1.2
Cipher : DHE-RSA-AES256-GCM-SHA384
Log:
Code
Sep 12 14:47:18 xxx dovecot: pop3-login: Login: user=xxxx, method=PLAIN, rip=xxx, lip=xxx, mpid=2865, TLS, TLSv1.2 with cipher DHE-RSA-AES256-GCM-SHA384 (256/256 bits)
Ich kenne mich leider nicht so gut mit PFS aus, aber dass EDH abzuschalten scheint mir ein echter Bug zu sein.
Viele Grüße
Andre