Điểm:0

Máy chủ thư gửi tới hậu tố từ chối kết nối TLS với "chứng chỉ đã hết hạn", nhưng không phải

lá cờ ve

Kể từ ngày 30 tháng 4, tôi thấy các lỗi như vậy trong nhật ký thư của mình:

1 tháng 5 02:27:27 afaron postfix/smtpd[2644268]: kết nối từ r137.info.hofer.at[66.117.17.137]
Ngày 1 tháng 5 02:27:27 afaron postfix/smtpd[2644268]: Lỗi SSL_accept từ r137.info.hofer.at[66.117.17.137]: -1
Ngày 1 tháng 5 02:27:27 afaron postfix/smtpd[2644268]: cảnh báo: Sự cố thư viện TLS: lỗi:14094415:Thường trình SSL:ssl3_read_bytes:sslv3 chứng chỉ cảnh báo hết hạn:../ssl/record/rec_layer_s3.c:1543:cảnh báo SSL số 45:
Ngày 1 tháng 5 02:27:27 afaron postfix/smtpd[2644268]: mất kết nối sau STARTTLS từ r137.info.hofer.at[66.117.17.137]
Ngày 1 tháng 5 02:27:27 afaron postfix/smtpd[2644268]: ngắt kết nối khỏi r137.info.hofer.at[66.117.17.137] ehlo=1 starttls=0/1 commands=1/2

Theo những gì tôi có thể nắm bắt được, r137.info.hofer.at[66.117.17.137] từ chối gửi thư đến máy chủ của tôi vì nó tuyên bố rằng chứng chỉ SSL của tôi sẽ hết hạn.

Tôi sử dụng chứng chỉ letencrypt. Tôi đã kiểm tra lại xem cái mới nhất có thực sự được sử dụng bởi postfix hay không. Nó chưa hết hạn. Tôi thậm chí đã cố gắng buộc cập nhật chứng chỉ, nhưng lỗi lại xuất hiện. Khi tôi chạy openssl s_client -starttls smtp -showcerts -kết nối mail.l3u.de:25 -tên máy chủ mail.l3u.de, tôi nhận được một vé phiên TLS hợp lệ.

Cho đến nay, r137.info.hofer.at[66.117.17.137] là máy chủ thư duy nhất phàn nàn. Tôi đã thử gửi thư từ và đến gmx.de, web.de, t-online.de, gmail.com, yahoo.com và outlook.de.Tất cả đều không có vấn đề gì, cả gửi và nhận.

Làm thế nào tôi có thể theo dõi điều này xuống? Đây có thể là một số vấn đề cục bộ do một số chứng chỉ lỗi thời trong chuỗi tin cậy cho chứng chỉ của tôi trên máy chủ của tôi không? Và làm thế nào tôi có thể tìm thấy nó? Hay đây là một vấn đề từ xa?

tilleyc avatar
lá cờ us
Mấy giờ trên máy chủ gửi? Nó có thể xác nhận các chứng chỉ khác không?
Tobias Leupold avatar
lá cờ ve
Đó không phải là máy chủ của tôi nên tôi không thể biết liệu nó có gặp sự cố với các máy chủ khác hay không â¦
anx avatar
lá cờ fr
anx
Tại sao thử nghiệm openssl của bạn đề cập đến `-servername`, máy chủ của bạn có xuất trình các chứng chỉ khác nhau khi nhận SNI không?
Tobias Leupold avatar
lá cờ ve
Tôi vừa sao chép nội dung này từ một số tìm kiếm trên Google về cách kiểm tra xem TLS của máy chủ thư có hoạt động hay không ;-)
Tobias Leupold avatar
lá cờ ve
Chỉ vì mục đích hoàn thiện: Nó hoạt động tốt với openssl s_client -starttls smtp -showcerts -kết nối mail.l3u.de:25
Điểm:1
lá cờ ve

Tôi không hoàn toàn chắc chắn, nhưng tôi nghĩ bây giờ tôi biết chuyện gì đang xảy ra.

Phía từ xa dường như sử dụng phiên bản OpenSSL đã lỗi thời, phiên bản này chặn chữ ký chéo của letsencrypt đối với chứng chỉ DST Root CA X3 (đã hết hạn).

Tôi đã yêu cầu chứng chỉ mới bằng certbot với --preferred-chain "ISRG Root X1" set (tất nhiên cũng đã khởi động lại hậu tố ;-) và sau đó, máy chủ được đề cập đã nói chuyện lại với máy chủ của tôi.

Đăng câu trả lời

Hầu hết mọi người không hiểu rằng việc đặt nhiều câu hỏi sẽ mở ra cơ hội học hỏi và cải thiện mối quan hệ giữa các cá nhân. Ví dụ, trong các nghiên cứu của Alison, mặc dù mọi người có thể nhớ chính xác có bao nhiêu câu hỏi đã được đặt ra trong các cuộc trò chuyện của họ, nhưng họ không trực giác nhận ra mối liên hệ giữa câu hỏi và sự yêu thích. Qua bốn nghiên cứu, trong đó những người tham gia tự tham gia vào các cuộc trò chuyện hoặc đọc bản ghi lại các cuộc trò chuyện của người khác, mọi người có xu hướng không nhận ra rằng việc đặt câu hỏi sẽ ảnh hưởng—hoặc đã ảnh hưởng—mức độ thân thiện giữa những người đối thoại.