The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Выпуск почтового сервера Exim 4.85 с поддержкой DANE

13.01.2015 09:45

Представлен релиз почтового сервера Exim 4.85, в который внесены накопившиеся исправления и добавлены новые экспериментальные возможности. В соответствии с данными, полученными в результате автоматизированного опроса около двух миллионов почтовых серверов, Exim используется на 50.23% (было 44.23%) почтовых серверов, доля Postfix составляет 28.01% (23.36%), Sendmail - 9.39% (11.76%), Microsoft Exchange - 5.63% (12.25%).

Добавленные улучшения:

  • Поддержка верификации серверных сертификатов TLS с использованием DANE (DNS-based Authentication of Named Entities) без привлечения инфраструктуры открытых ключей (PKI, Public Key Infrastructure), т.е. без оценки валидности на основе заверения удостоверяющим центром. Для включения требуется сборка exim с опцией EXPERIMENTAL_DANE.

    При использовании DANE для подтверждения достоверности сервера применяется метод непосредственной передачи публичного ключа или сертификата сервера через DNS с проверкой подлинности переданных данных при помощи DNSSEC. Основной проблемой PKI является большое разрастание доверительной сети, в которой любой удостоверяющий центр может выписать валидный сертификат для любого домена, что подрывает всю систему при компрометации хотя бы одного удостоверяющего центра. В случае DANE за подтверждение сертификатов отвечает непосредственно владелец доменной зоны, права которого подтверждаются владельцем родительского домена более высокого уровня.

  • Добавлена опция EXPERIMENTAL_CERTNAMES, включающая улучшенный механизм проверки серверных сертификатов, используемых в TLS для сопоставления результатов определения доступных MX. При сборке с EXPERIMENTAL_CERTNAMES опция "tls_verify_cert_hostname" не допускает многокомпонентные совпадения по маске.
  • Опция EXPERIMENTAL_TPDA переименована в EXPERIMENTAL_EVENT ("event_action") с добавлением дополнительных типов обрабатываемых событий. Для привязки к событиям в условных операторах теперь нужно использовать переменную $event_name. Переименование выполнено так как функциональность вышла за рамки обработки только событий на стадии передачи данных.
  • Устранены проблемы со сборкой на BSD-системах. Добавлена поддержка API arc4random.
  • Расширена документация.
  • Решены проблемы с интеграцией со SpamAssassin.
  • Улучшен отладочный вывод.
  • В exigrep добавлена опция "-M" для показа связанных сообщений;
  • Улучшена поддержка LDAP.
  • Добавлен оператор условной сортировки ${sort {list}{condition}{extractor}}.
  • Обновлена реализация поддержки DSN (EXPERIMENTAL_DSN).
  • Реализована возможность указания разделителя для результатов поиска MX/SRV/TLSA.


  1. Главная ссылка к новости (https://www.exim.org/lurker/me...)
  2. OpenNews: Доступен почтовый сервер Exim 4.83 с устранением уязвимости
  3. OpenNews: В почтовом сервере Exim 4.82.1 устранена критическая уязвимость
  4. OpenNews: Доступен почтовый сервер Exim 4.82
  5. OpenNews: В Сети зафиксированы факты активной эксплуатации уязвимой конфигурации связки Exim и Dovecot
  6. OpenNews: Увидел свет почтовый сервер Exim 4.80
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/41444-exim
Ключевые слова: exim
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (10) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.4, SubGun (ok), 11:12, 13/01/2015 [ответить] [﹢﹢﹢] [ · · · ]  
  • –2 +/
    Как-то жиденько в плане изменений. Да и пилят какую-то фигню. Лучше бы сделали проверку доступности sql или ldap серверов, чтобы можно было автоматически переключаться на доступный. А то сейчас задать-то можно несколько, например, sql серверов, а толку 0.
     
     
  • 2.5, Аноним (-), 11:28, 13/01/2015 [^] [^^] [^^^] [ответить]  
  • +8 +/
    И кнопку пуск наверное ещё надо да? Это делается другими средствами, а не средствами мта.
     
     
  • 3.10, SubGun (ok), 23:37, 13/01/2015 [^] [^^] [^^^] [ответить]  
  • +/
    А почему бы и нет? Это явно не так сложно.
     
     
  • 4.12, Hety (??), 17:16, 14/01/2015 [^] [^^] [^^^] [ответить]  
  • +/
    Не Unix Way как бэ. HAProxy в зубы и вперед.
     
  • 2.6, Xaionaro (ok), 11:29, 13/01/2015 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Меня лично радует возможность отвязки от PKI. Хотя DANE тоже обладает своими проблемами, но это всяко лучше, чем PKI, IMO.
     
  • 2.8, ALex_hha (ok), 11:47, 13/01/2015 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > Лучше бы сделали проверку доступности sql или ldap серверов, чтобы можно было автоматически переключаться на доступный. А то сейчас задать-то можно несколько, например, sql серверов, а толку 0.

    это явно не задача MTA, для этого есть куча других решений, имхо

     
  • 2.9, edwin3d (ok), 12:34, 13/01/2015 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > Как-то жиденько в плане изменений. Да и пилят какую-то фигню.

    Для тех, кто работает с почтой - это не фигня.
    Одна работа по DANE чего стоит.

    > Лучше бы
    > сделали проверку доступности sql или ldap серверов, чтобы можно было автоматически
    > переключаться на доступный. А то сейчас задать-то можно несколько, например, sql
    > серверов, а толку 0.

    Для Вас составляет проблему поднять балансировщик для Н внешних SQL серверов, и прописать адрес балансировщика ?

     
     
  • 3.11, SubGun (ok), 23:39, 13/01/2015 [^] [^^] [^^^] [ответить]  
  • –1 +/
    > Для Вас составляет проблему поднять балансировщик для Н внешних SQL серверов, и
    > прописать адрес балансировщика ?

    Я говорю не о балансере, а о проверке доступности.

     
     
  • 4.13, Гость (??), 21:39, 14/01/2015 [^] [^^] [^^^] [ответить]  
  • +/
    Linux HA умеет так же проверять и доступность, что в итоге позволяет сделать совсем вкусную вещь - доступность и балансировку в одном флаконе.
     

  • 1.7, Dkg (?), 11:30, 13/01/2015 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Есть ли готовые сборки, наподобие Iredmail?
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2024 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру