Điểm:0

đàm phán tls không thành công chứng chỉ không khớp với máy chủ lưu trữ

lá cờ ru

Tôi đang cố gắng thiết lập Gmail send-as để gửi email qua máy chủ SMTP của mình qua TLS và tôi nhận được thông báo "thương lượng tls không thành công, chứng chỉ không khớp với máy chủ" kể từ khi tôi gia hạn chứng chỉ mã hóa cho phép.

Bối cảnh: Tôi có một máy chủ có IP chuyên dụng chia sẻ một vài tên miền. Tôi đang sử dụng virutalmin/webmin. Tôi gặp sự cố khi gia hạn nên tôi đã chạy certbot xác minh thủ công qua bản ghi TXT. Tôi đã tạo các chứng chỉ với CN=domain.com và SANS=domain.com,www.domain.com,mail.domain.com. mail.domain.com là một thiết lập bản ghi A với cloudflare trỏ trực tiếp đến IP (không được ủy quyền). Lưu ý, mọi thứ hoạt động tốt trước đây. Máy chủ chia sẻ nhiều tên miền. Tên miền chính không có vấn đề gì với email. Trước đây, nó đã ngừng hoạt động đối với dovecot và postfix vì chứng chỉ của tôi không gia hạn với mail.domain.com trong danh sách SANS. Nó hoạt động sau khi sửa nó. Tôi có một miền thứ hai đã ngừng hoạt động với tính năng gửi. POP3/IMAP không được sử dụng vì email chỉ được chuyển tiếp.

hãy mã hóa các tệp đã tạo của nó. Tôi thiết lập bản đồ SNI postfix để trỏ đến các tệp chứng chỉ.

Khi tôi chạy openssl x509 -text trên các tệp, tôi có thể thấy CN và SANS. Khi tôi chạy openssl s_client -connect mail.domain.com:25 -starttls smtp, nó chỉ hiển thị CN chứ không phải SANS.

Gửi email với tên miền chính hoạt động tốt. Gửi email với tên miền thứ hai sẽ báo lỗi. openssl cho kết quả tương tự. Đọc tệp hiển thị CN=domain.com và SANS=domain.com,www.domain.com,mail.domain.com. Kết nối với máy chủ smtp chỉ hiển thị CN cho miền tương ứng.

Tôi không chắc gmail đang so sánh với cái gì khi thông báo "chứng chỉ không khớp với máy chủ" Tôi nghĩ đó chỉ là CN và SANS cho tên máy chủ nhưng có thể đó là thứ gì khác?

anx avatar
lá cờ fr
anx
Nếu nó hoạt động trước đó, sau đó so sánh các chứng chỉ để xem sự khác biệt? https://crt.sh là người bạn của bạn để tìm bất kỳ chứng chỉ nào mà bạn không còn lưu nữa.
anx avatar
lá cờ fr
anx
Tôi nghi ngờ bạn đã định cấu hình *hai* tên không giống nhau, trong khi trên thực tế, máy chủ thư *one* của bạn sử dụng tên *one* (tên máy chủ của nó), bất kể các tên miền khác được thêm vào cùng một chứng chỉ.
lá cờ ru
so sánh với cái gì? Tôi không biết google đang so sánh với cái gì. Tôi biết những gì tôi nhận được từ máy chủ smtp, tôi không biết google đang so sánh nó với cái gì. Tên máy chủ của máy chủ thư tất nhiên là một tên. (tức là tên miền.com). Điều đó khác với tên máy chủ thư (mail.domain.com, mail.domain2.com). mail.domain.com hoạt động, cái kia thì không.
anx avatar
lá cờ fr
anx
Chia sẻ cấu hình của bạn (cụ thể là bất kỳ bản đồ SNI nào và các lệnh có liên quan mà bạn đã sử dụng để xác minh tệp nào chứa chứng chỉ nào) và/hoặc đề cập đến tên miền thực tế để ai đó sẵn sàng trả lời câu hỏi này có thể kiểm tra bằng công cụ của riêng họ. Tôi cũng không biết Google đang làm gì, nhưng ít nhất tôi có thể kiểm tra một số lỗi phổ biến.
anx avatar
lá cờ fr
anx
Nhiều vấn đề về sắp xếp *"has stopped working"* có thể được giải quyết bằng cách so sánh trạng thái trước/sau. Có vẻ như một số cấu hình máy chủ thư hoặc đối tượng được cấp chứng chỉ đã thay đổi. Tìm hiểu chứng chỉ nào bạn đã sử dụng trước đây và chứng chỉ nào bạn đang sử dụng, có thể bạn đã đưa ra những thay đổi ngoài ý muốn trong quá trình gia hạn mà bạn đề cập.

Đăng câu trả lời

Hầu hết mọi người không hiểu rằng việc đặt nhiều câu hỏi sẽ mở ra cơ hội học hỏi và cải thiện mối quan hệ giữa các cá nhân. Ví dụ, trong các nghiên cứu của Alison, mặc dù mọi người có thể nhớ chính xác có bao nhiêu câu hỏi đã được đặt ra trong các cuộc trò chuyện của họ, nhưng họ không trực giác nhận ra mối liên hệ giữa câu hỏi và sự yêu thích. Qua bốn nghiên cứu, trong đó những người tham gia tự tham gia vào các cuộc trò chuyện hoặc đọc bản ghi lại các cuộc trò chuyện của người khác, mọi người có xu hướng không nhận ra rằng việc đặt câu hỏi sẽ ảnh hưởng—hoặc đã ảnh hưởng—mức độ thân thiện giữa những người đối thoại.