LiveConfig v2.17.0

    • Neu
    • Offizieller Beitrag

    Hallo,


    ab sofort steht LiveConfig v2.17.0 zum Download bereit. Neben kleineren Bugfixes und Detailverbesserungen bringt diese Version nun Unterstützung von SRS (Sender Rewriting Scheme). Die detaillierte Liste aller Änderungen findet sich wie immer im Änderungsverlauf.


    Für SRS muss die Software PostSRSD in der Version 2.x verwendet werden. Für Debian/Ubuntu stellen wir hierfür ein entsprechendes Paket bereit ("lc-postsrsd"), da die Distributionen derzeit noch Version 1.x mit ausliefern. LiveConfig ermöglicht dann ein "Opt-In" für SRS - das Verfahren kann einzeln pro Postfach aktiviert/deaktiviert werden.


    Viele Grüße


    -Klaus Keppler

  • Hallo,


    wer vorher postsrsd (v1) schon installiert hatte sstolpert ggf. darüber, dass die v2 aus dem LC Repository nicht startet.


    Code
    postsrsd: error: cannot read '/etc/postsrsd/postsrsd.conf': Permission denied


    Bei mir auf Debian 12 ist Apparmor aktiv. Also entweder das Profil auf die neuen Pfade anpassen oder nach eigenem Sicherheits-Ermessen deaktivieren.


    Code
    sudo aa-complain /etc/apparmor.d/usr.sbin.postsrsd
  • Und zack, schon kommen die ersten "Beschwerden", das war von der Windows-XP-Fraktion zu erwarten:

    Zitat

    Sehr geehrte Damen und Herren,

    ich betreue die IT. Seit gestern können die Emails mit Outlook 2010 nicht mehr abgerufen werden, weil die Verbindung zum Server fehlgeschlagen ist. Haben sich die Einstellungen geändert?

    ?(

    • Neu
    • Offizieller Beitrag

    Oh je.

    Also... der Support für Outlook 2010 wurde von Microsoft bereits am 13.10.2020 eingestellt. Die Verwendung von 1024bit-DH-Parametern gilt inzwischen nicht mehr als sicher (wenn man das als Provider dennoch anbietet, dann kann das ein Risiko darstellen - NIS2 etc lassen grüßen).

    Ich sehe hier prinzipiell zwei Lösungsansätze:

    1. über eine Konfigurations-Anpassung erlauben Sie serverseitig weiterhin 1024 Bit DH-Parameter (s.u.), oder
    2. der Kunde richtet einen TLS-Tunnel ein (z.B. mit stunnel), der auf Kundenseite "schwache" Verschlüsselung erlaubt und seinerseits eine sichere Verbindung zum Mailserver aufbaut

    Vorträge über die (Un)sicherheit solcher alter Software können wir uns ja vermutlich sparen...


    Variante (1) ließe sich einrichten, indem Sie eine Datei namens /etc/liveconfig/lua.d/postfix.lua anlegen, mit folgendem Inhalt:

    Prüfen Sie ggf. ob in Ihrer /etc/postfix/master.cf noch andere Optionen für den "submission"-Service gesetzt sind und nehmen diese hier ggf. mit auf. Wichtig ist eben die Option smtpd_tls_dh1024_param_file, um die alten DH-Parameter auch zu unterstützen.

    (eventuell muss noch die Option -o cleanup_service_name=cleanupfilter aufgenommen werden, wenn die IP-Adresse bei Submission aus den Received-Headern entfernt werden soll)

    Anschließend LiveConfig neu starten und die Postfix-Konfiguration neu schreiben lassen.

  • Hallo, besten Dank für das Update !


    Die Roundcube App lässt sich nicht installieren ( Status: Fehler: failed to open dir! )

    AppInstaller.log

    Code
    Warning: opendir(/var/www/tools/apps/roundcube/roundcubemail-1.6.8/): Failed to open directory: No such file or directory in /usr/lib/liveconfig/php/installer.inc.php on line 166

    Entpacktes Verzeichnis wäre jedoch "roundcubemail-1.6.10"

  • Hab gerade auch mal in meine main.cf geschaut. Da stehen zwei Zeilen drin:

    Code
    smtpd_tls_dh1024_param_file = /etc/postfix/dh2048.pem
    smtpd_tls_dh512_param_file = /etc/postfix/dh512.pem

    Ab Postfix 3.6 wird die untere Zeile stillschweigend ignoriert. Sollte LC die dann nicht auch rausnehmen, wenn sie in Bestandsinstallationen noch vorhanden ist?

  • LiveConfig ermöglicht dann ein "Opt-In" für SRS - das Verfahren kann einzeln pro Postfach aktiviert/deaktiviert werden.

    Lässt sich das auch per Default für alle externen Weiterleitungen aktivieren? Der gemeine Anwender kann mit dieser Funktion i.d.R. nichts anfangen. Er ist es aber gewohnt, dass Weiterleitungen bei den großen Anbietern einfach funktionieren und da muss nichts extra aktiviert werden. Die wenden einfach SRS an, der Nutzer bekommt davon ja nichts mit.

    • Neu
    • Offizieller Beitrag

    Hab gerade auch mal in meine main.cf geschaut. Da stehen zwei Zeilen drin:

    Code
    smtpd_tls_dh1024_param_file = /etc/postfix/dh2048.pem
    smtpd_tls_dh512_param_file = /etc/postfix/dh512.pem

    Ab Postfix 3.6 wird die untere Zeile stillschweigend ignoriert. Sollte LC die dann nicht auch rausnehmen, wenn sie in Bestandsinstallationen noch vorhanden ist?

    Danke, das werden wir prüfen! Die DH512-Parameter machen in dem Zusammenhang wirklich keinen Sinn mehr. Wird also voraussichtlich mit dem nächsten Update ebenfalls entfernt.

    • Neu
    • Offizieller Beitrag

    Lässt sich das auch per Default für alle externen Weiterleitungen aktivieren? Der gemeine Anwender kann mit dieser Funktion i.d.R. nichts anfangen. Er ist es aber gewohnt, dass Weiterleitungen bei den großen Anbietern einfach funktionieren und da muss nichts extra aktiviert werden. Die wenden einfach SRS an, der Nutzer bekommt davon ja nichts mit.

    Wir wollten bewusst erst einmal mit einer "Opt-In"-Variante starten, um eventuelle Probleme frühzeitig zu erkennen.

    Die Architektur von Postfix - so flexibel diese sein mag - ist gerade bei SRS leider eher etwas nachteilig, weil anzupassende E-Mails da sehr speziell nach dem Umschreiben erneut in die Queue gesteckt werden müssen. Hier möchten/müssen wir vermeiden, dass bei diesem erneuten Queueing auch wieder Spamfilter, DKIM usw. nochmal angewendet werden, SPF keinen Ärger macht, usw...

    Wenn sich die SRS-Integration als soweit stabil "at scale" erweist, werden wir auch eine Möglichkeit bereitstellen, SRS als Default zu aktivieren und ggf. ein "SRS-Opt-Out" pro Postfach anzubieten.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!