Autor Thema: TLS Mailing mit Donino 8.5.3  (Gelesen 8050 mal)

Offline jammesbond007

  • Aktives Mitglied
  • ***
  • Beiträge: 110
  • Geschlecht: Männlich
TLS Mailing mit Donino 8.5.3
« am: 06.02.13 - 15:10:33 »
Hallo,

ich kämpfe schon seit Tagen damit um mit einem 853er Server eine TLS/SSL Verschlüsselung zu einem anderen externen SMTP Gateway aufzubauen.

Dazu habe ich beim ausgehenden SMTP Server (Domino 853) einen Key Ring erstellt:

Name: xxxxxxxxxx.kyr
Key Size: 2048
common name: xxx.xxxxx.com
Organisation: xxx

Der Common Name ist der FQDN Name des Servers wie er im Serverdoc steht!

Danach habe ich einen CSR erstellt und den an VeriSign geschickt, ihre Intermediate Certs in den Key Ring importiert und das von VeriSign bestellte Zertifikat in den KeyRing installiert. Domino-seitig  bei den Internetports/Mail Negotiated SSL Enabled
Dann noch die beiden Dateien ins Domino-Data kopieren und ein erster Test sollte folgen

Doch wenn ich jetzt eine TLS Verbindung vom SMTP Server (Port 25 und 465 sind outgoing offen) zu einem anderen aufbauen will bekomme ich:

[1394:0013-0898] SMTPClient: SSL handshake error: 1C7Bh
Router: No messages transferred to xxx.COM (host xxxxxx.COM) via SMTP: SSL bad peer certificate. Connection refused.


Ok, dann stelle ich eben wieder um auf nur SMTP, kein Negotiated mehr.......habe ich mir gedacht.

Nachdem ich alles wieder rückgängig gemacht habe, nimmt die Gegenseite trotzdem Mails von mir nur mittels TLS an. Es scheint so als ob der den Reverse DNS Namen von meinem Mailserver überprüft und dann nachschaut, gibt es ein SSL Zertifikat bei einem Anbieter. Wenn ja, akzeptiere ich nur TLS Mails von diesem Absender

Das komische ist nur, dass die Gegenseite nicht wieder auf SMTP zurückspringt wenn kein TLS zustande kommt. Somit kann ich keine Mails an diese Domain senden!


Habt Ihr ähnliche Probleme gehabt bei Euren Servern oder bin ich da ein Einzelfall?


Danke, James
OS: WindowsXP / Win7
Linux Server 853FP6
Client: 853FP6

Offline wrangel

  • Aktives Mitglied
  • ***
  • Beiträge: 100
    • Homepage
Re: TLS Mailing mit Donino 8.5.3
« Antwort #1 am: 06.02.13 - 17:14:21 »
Hast du mal von Hand versucht mit dem Server zu sprechen? Was macht der denn bei einer normalen Verbindung von deinem Server per telnet auf den Mailport?
Jan Michael Wrangel | IT Beratung
Lotus Notes/Domino Administration, Entwicklung und Systemarchitektur

jan.michael@wrangel.de

Offline m3

  • Freund des Hauses!
  • Gold Platin u.s.w. member:)
  • *****
  • Beiträge: 8.102
  • Geschlecht: Männlich
  • Non ex transverso sed deorsum!
    • leyrers online pamphlet
HTH
m³ aka. Martin -- leyrers online pamphlet | LEYON - All things Lotus (IBM Collaborations Solutions)

All programs evolve until they can send email.
Except Microsoft Exchange.
    - Memorable Quotes from Alt.Sysadmin.Recovery

"Lotus Notes ist wie ein Badezimmer, geht ohne Kacheln, aber nicht so gut." -- Peter Klett

"If there isn't at least a handful of solutions for any given problem, it isn't IBM"™ - @notessensai

Offline m3

  • Freund des Hauses!
  • Gold Platin u.s.w. member:)
  • *****
  • Beiträge: 8.102
  • Geschlecht: Männlich
  • Non ex transverso sed deorsum!
    • leyrers online pamphlet
HTH
m³ aka. Martin -- leyrers online pamphlet | LEYON - All things Lotus (IBM Collaborations Solutions)

All programs evolve until they can send email.
Except Microsoft Exchange.
    - Memorable Quotes from Alt.Sysadmin.Recovery

"Lotus Notes ist wie ein Badezimmer, geht ohne Kacheln, aber nicht so gut." -- Peter Klett

"If there isn't at least a handful of solutions for any given problem, it isn't IBM"™ - @notessensai

Offline stoeps

  • Gold Platin u.s.w. member:)
  • *****
  • Beiträge: 831
  • Geschlecht: Männlich
  • It's your life, so live it your way.
    • Stoeps.de
Re: TLS Mailing mit Donino 8.5.3
« Antwort #4 am: 06.02.13 - 17:25:50 »
Hi,

meiner Meinung nach der falsche Ansatz. Port 465 ist ein Client SSL Port und hier nicht notwendig!

Eigentlich reicht im Config Document: Router/SMTP - Advanced - Commands and Extensions den Punkt SSL negotiated over TCP/IP zu aktivieren.

Dann sollte es eigentlich schon gehen.

Die Vermutung mit DNS halte ich für falsch, das macht niemand, es gibt auch keine Suche über alle Provider ob ein Server ein SSL Zertifikat hat. Wäre ja auch Wahnsinn, denk mal an gemischt Mail-/Webserver wenn man da den https aktiviert, würden nur noch tls Mails angenommen?

Ich tippe auf ein caching Problem. Hast du nach der Änderung den Server durchgestartet?

--
Grüsse
Christoph

Offline jammesbond007

  • Aktives Mitglied
  • ***
  • Beiträge: 110
  • Geschlecht: Männlich
Re: TLS Mailing mit Donino 8.5.3
« Antwort #5 am: 06.02.13 - 21:19:43 »
Zuerst einmal Guten Abend und danke für Eure Freizeit!

@Wrangel: Telnet geht, sobald ich aber mail from: vorname.nachname@meindomain.com eingebe bekomme ich die Meldung:
403 4.7.0 encryption too weak 0 less than 128

Das komische ist, dass ich nun auch nicht mehr umsteigen kann auf nur normales SMTP. Wenn ich alles retour mache und wieder eine Mail an die fremde Domain senden will, kommt trotzdem obige Meldung. Auch nach diversen Server restarts

@M3: ich habe natürlich, wie es sich gehört  ;) die Forumssuche bemüht und bin auch auf diesen Beitrag gestoßen.Leider ist es bei mir nun so, dass ich gar nicht mehr an diese bestimmte Domain senden kann, weder über TLS noch über normales SMTP. Deswegen funktioniert auch der Notes.ini Parameter nicht

Und ob die Gegenseite Symantec hat, weiß ich leider nicht. Es ist bißchen schwierig mit denen  :-\

@Stoeps: Das der Port 465 offen ist hat, wie heißts so schön, historische Gründe  ;D
Router/SMTP - Advanced - Commands and Extensions: Das ist doch nur fürs Inbound oder?

Was mich nur stutzig macht ist folgendes: Wenn ich es von einem anderen Domino Server, welcher ebenfalls SMTP nach außen darf versuche funktioniert es ohne Probleme. Da bekomme ich übers Telnet nach dem

Mail From: anderer.User@Anderedomain -> Sender ok.

Wenn ich aber am gleichen Server die Mailadresse verwende von der ersten Domain (von der ich nicht senden kann) bekomme ich wieder den Fehler
403 4.7.0 encryption too weak 0 less than 128  ???

Deswegen meine Vermutung dass die Gegenseite irgendwo nachprüft dass meine Domain ein SSL Zertifikat haben muss.

OS: WindowsXP / Win7
Linux Server 853FP6
Client: 853FP6

 

Impressum Atnotes.de  -  Powered by Syslords Solutions  -  Datenschutz