Beiträge von kk

    Ich verstehe die Frage(n) nicht wirklich.


    Die DNS-Blacklist im Postfix greift (wie schon von bfal beschrieben) unabhängig von allen Empfängeradressen. Postfix schaut ob die IP-Adresse des einliefernden Mailservers geblacklistet ist und lehnt die Verbindung dann (aus guten Gründen) möglichst früh ab.


    "Auslagern von Postfix" usw. verstehe ich nicht - es ist aber immer problematisch, wenn eine Mail erst mal angenommen und dann erst später abgelehnt wird (erzeugt Bounces -> neues Problem...).


    Wie Sie das auf Ihrem Server umsetzen ist also Ihre Sache. Im einfachsten Fall deaktivieren die DNS-Blacklists im LiveConfig und konfigurieren die Blacklist-Bepunktung durch SpamAssassin etwas höher.

    Die DNS-Blacklist greift bereits beim Connect an den Postfix; theoretisch kennt er zu dem Zeitpunkt noch nicht einmal den Empfänger.


    Es gibt zwei Möglichkeiten:

    • die DNS-Blacklist im LiveConfig deaktivieren; SpamAssassin selbst nutzt auch DNS-Blacklists - ggf. muss man hierfür die Punktzahlen aber etwas anpassen.
    • eine DNS-Whitelist nutzen (die hat Vorrang gegenüber den DNS-Blacklists), z.B. dnswl.org (die ist aber kostenpflichtig, die freie Nutzung ist daher gerade aus großen Colo-Netzen heraus nicht direkt möglich)

    Wie arbeiten diese Einträge nun? Wird das am Greylisting/Spamassassin und Co vorbei entschieden oder würde eine Whitelist Email trotzdem abgewiesen werden wenn sie nen zu hohen Score hat?


    LiveConfig schreibt die angegebenen Adressen in entsprechende whitelist_from bzw. blacklist_from-Anweisungen einer postfachspezifischen SpamAssassin-Konfiguration. Auf das Greylisting hat das also leider keinen Einfluss (das ist mit Postgrey auch nicht ganz trivial). Ein Whitelist-Absender wird unabhängig vom eventuellen Score aber vom SpamAssassin durchgelassen.


    Aufgrund der vielen Anfragen werden wir uns demnächst mit rspamd beschäftigen - damit sollten noch flexiblere Regeln möglich sein.

    Hallo,


    Die Server-ID WR_SERVERID in Punkt (3) bezieht sich auf SERVERS.SRV_ID!


    Ansonsten dürfte das soweit aber funktionieren.
    Wie immer: Datenbank-Eingriffe auf eigene Gefahr - bitte vorher immer ein Backup erzeugen.


    Die Möglichkeit die PHP-Version über die GUI serverweit zu ändern steht bereits bei uns in der Warteschlange.


    Viele Grüße


    -Klaus Keppler

    Die Preview wurde eben auf v2.8.0-r5484 aktualisiert. Zudem enthält die Preview-Seite nun auch eine kurze Liste der wichtigsten "Showstopper" (bekannte Fehler & Probleme), die derzeit bearbeitet werden.
    Das nächste Update der Preview-Version soll am kommenden Dienstag, 25.06.2019 erfolgen.


    Viele Grüße


    -Klaus Keppler

    Das Problem war (vermutlich) dass der Server nicht in einer Minimal-Installation aufgesetzt wurde, sondern schon ein anderer Mail-Service (vermutlich Exim) installiert war.


    "apt-get" ist ohnehin veraltet, nach Möglichkeit sollte man "apt" verwenden - der kann die Abhängigkeiten besser auflösen (einzige Ausnahme: bei Dist-Upgrades kann apt-get manchmal besser sein).

    Der Backup-Service (lcbackup) und unterstützt auch externe Ziele.
    Die Leute hier arbeiten an unterschiedlichen Stellen - das führt z.B. dazu dass eine Komponente an sich fertig ist, aber die Integration in die Oberfläche noch hinterher hinkt.

    Ab v2.8 prüft LiveConfig übrigens selbst die IPs der Domains (mittels integriertem DNS-Resolver). Wenn einzelne IPs nicht stimmen oder es z.B. ein DNSSEC-Problem gibt, wird gar nicht erst eine Bestellung ausgelöst, sondern eine entsprechende Fehlermeldung angezeigt. Sobald die IP dann stimmt, wird die Bestellung automatisch fortgesetzt.

    That navigation tab shouldn't be visible right now ;)
    LiveConfig will allow sending report mails (automatically) in the near future, e.g. with important informations on expiring certificates or customers with overuse.

    Wenn man bei einer neuen Domain/Subdomain SSL aktiviert wird muss vorher in der SSL Verwaltung der Let´s Encrypt Dienst als Anbieter hinzugefügt sein? Oder aktiviert Liveconfig diesen dann automatisch?


    Es muss zuerst ein SSL-Anbieter eingerichtet werden. Sofern dieser auch kostenfreie Zertifikate anbietet (z.B. Let's Encrypt) kann dieser Anbieter dann beim Anlegen einer Domain ausgewählt werden.


    Das nachträgliche Aktivieren von SSL für bestehende Domains/Subdomains (durch den Endkunden) wird gerade integriert und dürfte ab Montag in der Preview enthalten sein. Hier sind Änderungen am Berechtigungssystem erforderlich.


    Der Endkunde wird letztendlich keinen "eigenen" Let's-Encrypt-Account benötigen, das wird alles über einen vom Admin oder Reseller verwalteten Account abgewickelt.

    Das ist derzeit leider nicht ohne Aufwand zu machen, da die E-Mail-Postfächer quasi den Vertragsnamen enthalten (/var/mail/<Vertrag>/<Postfach>/).
    Wir haben das Verschieben von Domains inkl. Postfächern in andere Verträge bereits auf der ToDo-Liste für LiveConfig 2.9.
    Bitte melden Sie sich unter support@liveconfig.com, dann klären wir ab inwiefern ein manuelles Verschieben (durch Eingriff in die Datenbank) möglich ist.

    Code
    +    if LC.fs.is_file(opts.path .. "/conf/fastcgi_params.conf") then
    +      fh:write("\t\t# Include customer-specific configuration options:\n")
    +      fh:write("\t\tinclude ", opts.path, "/conf/fastcgi_params.conf;\n")
    +    end


    Man kann in ~/conf/nginx.conf auch fastcgi_params hinterlegen, die dann bei jedem vHost per include eingebunden werden.
    Ab v2.8 kann man zudem in ~/conf/<domain>.nginx.conf Domain-spezifische Einstellungen hinterlegen.
    (normalerweise werden die fastcgi_params ja ohnehin über /etc/nginx/fastcgi_params verwaltet)


    Code
    +              fh:write("\t\tproxy_set_header\tHost\t$host;\n")
    +              fh:write("\t\tproxy_set_header\tX-Real-IP\t$remote_addr;\n")
    +              fh:write("\t\tproxy_set_header\tX-Forwarded-For\t$proxy_add_x_forwarded_for;\n")
    +              fh:write("\t\tproxy_set_header\tX-Forwarded-Proto\t$scheme;\n")


    Das haben wir mit einigen Modifikationen übernommen. Es gibt nun eine neue Variable "nginx.PROXY_PARAMS", welche bei allen Proxy-Hosts angewendet werden; über die custom.lua oder /etc/liveconfig/lua.d/ kann man diese beliebig anpassen. Ist in der nächsten v2.8-Preview enthalten.
    Die o.g. Einstellungen sind dann standardmäßig gesetzt.


    Viele Grüße


    -Klaus Keppler

    Hallo,


    ab sofort steht eine allererste Preview von LiveConfig v2.8.0 zum Download bereit.
    Wie im Changelog zu sehen ist, gab es eine ganze Menge Änderungen. Die wichtigsten Neuheiten sind:

    • komplett neue SSL-Integration:

      • beim Anlegen einer Domain kann nun gleich SSL mit nur einer Checkbox mit aktiviert werden. LiveConfig prüft im DNS ob die Domain konnektiert ist und hält die Zertifikatsbestellung ggf. so lange zurück.
      • Let's Encrypt wird nun über die ACMEv2-API (RFC8555) angesprochen. Längerfristig sollen damit auch WildCard-Zertifikate möglich sein.



    • stark vereinfachte (Sub-)Domain-Konfiguration:

      • ab sofort werden neue Domains/Subdomain in einer vereinfachten Darstellung konfiguriert (die bisherige separate HTTP/HTTPS-Konfiguration ist in der Expertenansicht weiterhin möglich)
      • <Domain> und www.<Domain> können somit gleichzeitig konfiguriert werden
      • Einstellung der Ziele (Ordner, Weiterleitung, Anwendung) vereinfacht



    • verbesserte Webspace-Konfiguration:

      • Anweisung "SetHandler" ist nun wieder in .htaccess-Dateien erlaubt (ohne dass es Sicherheitsprobleme bei PHP-FPM gibt)
      • Domain-Validierung erfordert nun keinen Server-Reload mehr (entlastet den Server und beschleunigt die Zertifikatsausstellung)



    • LiveConfig ist nun nicht mehr per TLSv1/TLSv1.1 erreichbar (erfüllt somit die Empfehlungen des BSI, siehe TR-02102-2)
    • Unterstützung des WebAuthn-Standards zur sicheren Zwei-Faktor-Authentifizierung (abwärtskompatibel mit FIDO U2F, bestehende Token funktionieren also weiterhin, ab sofort aber mit allen großen Browsern)


    ... sowie viele weitere (kleinere und größere) Verbesserungen. Das ist auch noch nicht alles - ein paar Features kommen noch.


    Während des Upgrades auf v2.8 ist zu beachten:


    • in Multi-Server-Installationen sollten der LiveConfig-Server und alle -Clients möglichst zeitnah aktualisiert werden. Die Reihenfolge dabei (erst Server oder erst Clients) ist egal. Wichtig ist aber, dass nur wenn Client und Server beide auf v2.8 laufen, die erstellte Webspace-Konfiguration zuverlässig funktioniert (insbes. bei Bestellung von SSL-Zertifikaten)
    • die Apache/NGINX-Default-vHost-Konfigurationen werden während des Upgrades automatisch neu generiert


    Aktuelle Showstopper sind noch:

    • SSL-Objekte können teilweise noch nicht gelöscht werden (z.B. automatisch wenn ein Kunde gelöscht wird)
    • Verlängerung von SSL-Zertifikaten sowie SSL-API via NGINX sind noch nicht vollständig getestet, können also noch fehlerhaft sein
    • etliche Übersetzungen fehlen noch (viele Phrasen sind noch auf Englisch)
    • der neue Backup-Service (lcbackup) ist noch nicht in die GUI integriert


    Wir empfehlen daher DRINGEND, die Preview-Version noch nicht auf Produktivsystemen einzusetzen (davon raten wir ja ohnehin grundsätzlich ab, aber wir möchten unsere Ressourcen nicht in die nachträgliche Reparatur womöglich gestörter Produktivsysteme stecken). Statt dessen werden die die LiveConfig-Demo voraussichtlich morgen Mittag auf die aktuelle Preview aktualisieren.


    Am kommenden Montag, 17.06.2019, planen wir die Preview erneut zu aktualisieren, bis dahin kümmern wir uns um alle offene Punkte und bekannte Probleme.
    Trotz Erlanger Bergkirchweih wird hier durchgearbeitet! ;)


    Bis dahin schon mal vielen Dank für die Geduld!


    Viele Grüße


    -Klaus Keppler

    Wir planen heute gegen 14:00 die v2.8 als Preview bereitzustellen. Aktuell gibt es vor allem noch folgende drei Showstopper vor dem Release:

    • Löschen von SSL-Objekten ist noch nicht abgeschlossen (z.B. wenn ein Kunde gelöscht wird, sollen dessen SSL-Accounts mit gelöscht werden, oder beim Löschen einer Domain auch die damit verbundenen SSL-Zertifikate)
    • Übersetzungen sind noch nicht abgeschlossen (einige Phrasen sind eben noch auf Englisch)
    • Backup-Service (lcbackup) ist noch nicht in GUI integriert


    Am kommenden Montag (17.06., ebenfalls gegen 14:00) ist dann ein Update der Preview geplant ("Release Candidate").
    Von einem produktiven Einsatz der Preview-Version raten wir bis dahin noch ab!


    Alle weiteren Details dann später...

    It is not intended that resellers / end users can access the SOAP API.
    However, the admin login can be used to invoke SOAP methods as a reseller, this is mostly used for importing multi-layered customer structures from other control panels into LiveConfig.


    On our wishlist is already a configurable API access for resellers and end users, but currently no implementation timetable.