Guten Tag allerseits,
ich hoffe, ihr könnt einem Neuling in Sachen TLS auf die Sprünge helfen. Ich bin eigentlich mehr Entwickler, darf mich aber auch um die Administration unserer Domino-Server kümmern.
Wir haben zwei Domino-Server als SMTP-Server im Einsatz. Beide unter SLES11, Domino 9.01 FP3 IF 2, also meiner Meinung nach auf dem neuesten Stand.
Im Keyring der Server habe ich jeweils das passende SHA-256 Zertifikat, mittels KYRTOOL importiert da ja die Server Certificate Admin - DB nicht mehr dafür geeignet ist.
Ich habe es auch schon geschafft, erfolgreich TLS-Verbindungen aufzubauen. Leider habe ich aber sowohl bei ausgehenden als auch bei eingehenden Mails Probleme.
Bei eingehenden Mails:Mails von einer bestimmten Domäne kommen an, ich sehe im ServerLog, dass das STARTTLS-Kommando kommt.
Dann passiert aber nichts, die Mail wird nicht empfangen.
Weitere Infos sehe ich nicht (Trotz SMTPDEBUG=3 und SSL_Trace_Keyfile_Read=1).
Das ganze sieht im Log so aus:
05.05.2015 09:50:05 SMTP Server: xxx.xxx.de (XXX.XXX.XXX.XXX) connected
05.05.2015 09:50:05 SMTP Server [16975:00011-3367144304] State change from Greeting to Greeting
05.05.2015 09:50:05 SMTP Server [16975:00011-3367144304] Processing in Greeting state
05.05.2015 09:50:05 SMTP Server [16975:00011-3367144304] State change from Greeting to Connected
05.05.2015 09:50:05 SMTP Server [16975:00011-3367144304] Processing in Connected state
05.05.2015 09:50:05 SMTP Server [16975:00011-3367144304] EHLO command received
05.05.2015 09:50:05 SMTP Server [16975:00011-3367144304] Processing in Connected state
05.05.2015 09:50:05 SMTP Server [16975:00011-3367144304] STARTTLS command received
05.05.2015 09:50:05 SMTP Server [16975:00011-3367144304] Processing in Connected state
05.05.2015 09:50:05 SMTP Server: xxx.xxx.de (XXX.XXX.XXX.XXX) disconnected. 0 messages received
Da es sich hierbei um einen wichtigen Kommunikationspartner handelt, kann die Situation so nicht bleiben. Daher habe ich TLS erstmal wieder deaktiviert.
Infos vom Kommunikationspartner zu erhalten, gestaltet sich schwierig ("Da müssen wir eine Ticket bei unserem Dienstleister aufmachen -> der muss wiederum ein Ticket bei seinem Dienstleister aufmachen" ... usw ...)
Bei ausgehenden Mails:Diverse ausgehende Mails bleiben hängen, hauptsächlich dann, wenn die Mails an WEB.DE-Adressen gehen, aber auch andere Domänen sind betroffen.
Ich sehe dann solcherlei Meldungen im Log:
07.05.2015 09:56:51 TLS/SSL connection xxx.xxx.xxx.xx(19890)-yyy.yyy.yy.y(25) failed with received cipher spec not supported
07.05.2015 09:56:51 [15205:00026-3916716912] SMTPClient: SSL handshake error: 1046h
Bei IBM finde ich dazu folgendes:
http://www-10.lotus.com/ldd/ndseforum.nsf/xpTopicThread.xsp?documentId=784D0D96BE3C7FEC85257D320046ABB9RouterFallbackNonTLS=1 scheint zu helfen. Allerdings soll TLS ja
eigentlich genutzt werden.
Es wäre mir auch geholfen, wenn es irgendeine Möglichkeit gäbe, TLS auf eine Liste erlaubter Domänen zu beschränken, aber solchen Komfort scheint Domino ja nicht zu bieten. Falls es dazu Add-On-produkte gibt, finde ich sie scheinbar nicht.
Wenn sich jemand Kompetentes hier aus dem Forum als Dienstleister anbieten möchte, kontaktiert mich. Wir nehmen auch gerne Geld in die Hand, es muss nur ASAP eine Lösung her.
Besten Dank
Aragog