abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
včera 23:11 | Nová verze

Do 3. prosince probíhá na Humble Bundle slevová akce Fall Sale. V rámci této akce lze do neděle do 19:00 získat počítačovou hru Serial Cleaner (YouTube) běžící také v Linuxu zcela zdarma.

Ladislav Hagara | Komentářů: 0
včera 20:55 | Nová verze

Byla vydána nová verze 2.81 svobodného 3D softwaru Blender. Podrobný přehled novinek v oznámení o vydání.

Ladislav Hagara | Komentářů: 0
včera 16:22 | Zajímavý článek

Nadace Raspberry Pi vydala knihu s názvem Get Started With Arduino. Elektronická kniha je ke stažení zdarma (pdf). Tištěnou verzi lze koupit za 10 liber.

Ladislav Hagara | Komentářů: 1
včera 13:22 | IT novinky

Společnost Slimbook prodávající notebooky s nainstalovaným Linuxem, viz například KDE Slimbook, dnes představila svůj nový notebook PRO X 15. Cena notebooku je od 1 199 eur a porovnáván je s notebooky Apple MacBook PRO 16 nebo Dell XPS 15 2019.

Ladislav Hagara | Komentářů: 5
20.11. 15:44 | Nová verze

Byla vydána nová major verze open source komunikačního softwaru Jami (Wikipedie, GitLab). Její název je Free as in Freedom. Dřívější názvy projektu Jami byly SFLphone a následně Ring.

Ladislav Hagara | Komentářů: 0
20.11. 00:33 | Zajímavý projekt

Společnost MNT Research má v plánu na Crowd Supply spustit kampaň na podporu open source notebooku MNT Reform. Vývoj notebooku lze sledovat na Mastodonu.

Ladislav Hagara | Komentářů: 16
20.11. 00:11 | Zajímavý software

Chcete si zahrát víceuživatelský tetris v terminálu? Stačí spustit ssh netris.rocketnine.space. Na straně serveru běží netris. Zdrojové kódy v programovacím jazyce Go jsou k dispozici pod licencí GPLv3.

Ladislav Hagara | Komentářů: 0
19.11. 19:44 | Nová verze

Po čtyřech měsících vývoje od vydání verze 4.10 byla vydána nová verze 4.11 svobodné náhrady proprietárních BIOSů a UEFI coreboot (Wikipedie). Na vývoji se podílelo 130 vývojářů. Provedli 1630 změn. Přidána byla podpora pro 25 mainboardů.

Ladislav Hagara | Komentářů: 0
19.11. 16:22 | Nová verze

Byla vydána verze 1.6.0 emulátoru terminálu Terminology (GitHub) postaveného nad EFL (Enlightenment Foundation Libraries). Přehled novinek v poznámkách k vydání.

Ladislav Hagara | Komentářů: 0
19.11. 14:22 | Komunita

Vydání verze 1.0 svobodného multiplatformního vektorového grafického editoru Inkscape se blíží. Registrovaní uživatelé mají možnost hlasovat o obrázku, který bude zobrazován v okně O Inkscapu. Vybírá se ze 124 návrhů.

Ladislav Hagara | Komentářů: 10
Jaké hodinky nosíte (nejčastěji)?
 (25%)
 (5%)
 (16%)
 (54%)
Celkem 297 hlasů
 Komentářů: 35, poslední včera 20:49
Rozcestník

www.AutoDoc.Cz

Dotaz: DKIM signatura pouze na lokální síti

23.8.2016 19:07 Jirka
DKIM signatura pouze na lokální síti
Přečteno: 373×
Ahoj, rozjel jsem na poštovním serveru (postfix+amavis) podepisování mailů DKIM. Vše se zdařilo, jenom mi amavis podepisoval maily z lokální sítě, pokud se uživatel připojil z venku, mail se nepodepsal. Níže je část konfiguračního souboru amavis:
$enable_dkim_verification = 1;
$enable_dkim_signing = 1;
dkim_key("domena.cz", "dkim", "/var/lib/dkim/domena.cz.pem");
@dkim_signature_options_bysender_maps = (
    { '.' =>
        {
                ttl => 21*24*3600,
                c => 'relaxed/simple'
        }
    }
);
@local_domains_maps = ['.'];
Nalezl jsem na internetu řešení a to byla úprava definice lokální sítě na:
@mynetworks = qw( 0/0 );
Od té doby to správně podepisuje všechny odchozí maily. Ale později jsem si vyzkoušel jednoduchou věc: Přes telnet jsem z neexistujícího účtu (MAIL FROM, se správnou doménou) poslal spamovou zprávu pro existující účet. Amavis ji správně zarazil, ale protože odesílatel byl z lokální sítě, nezahodil ji (DISCARD), ale pokusil se varovat odesílatele (BOUNCE). Jenže ten neexistuje a tak mi pošta visela ve frontě. To asi není dobré. Otázka tedy zní, jak nakonfigurovat amavis, aby podepisoval DKIM všechny odchozí maily, nejen z lokální sítě.

Odpovědi

23.8.2016 20:57 BigBRAMBOR
Rozbalit Rozbalit vše Re: DKIM signatura pouze na lokální síti
Bud na smtp hodnej, podepisuj vsechno co jde pres 587 TLS, pres ten port pouze overene heslem a nic necpi pres 25. Aspon tak to mam ja.
23.8.2016 21:24 Jirka
Rozbalit Rozbalit vše Re: DKIM signatura pouze na lokální síti
Ale já to zkouším právě přes port 587. A samozřejmě, že odesílající se musí ověřit heslem, ať je na portu 25 či 587. Debugoval jsem amavis a on píše:
dkim: not signing mail which is not originating from our site
Zřejmě je to normální chování!? Moje představa byla, že odesílající se ověří heslem a odešle poštu, ať už přes port 25, 465 či 587. A pošta se mu podepíše. Spamassasin takové problémy nemá, ten pracuje vždy.
23.8.2016 22:05 Jirka
Rozbalit Rozbalit vše Re: DKIM signatura pouze na lokální síti
Je to legrace, už jsem na to kápl. Do konfiguračního souboru amavisu jsem přidal toto:
$interface_policy{'10024'} = 'DKIM_ALWAYS';
$policy_bank{'DKIM_ALWAYS'} = { originating => 1 };
A hle pracuje to tak jak jsem chtěl, podepisuje se to ze všech sítí. Ale problém trvá, protože neexistující uživatel (viz můj první příspěvek) má poštu nyní podepsanou, je tedy důvěryhodný, tak mu amavis chce poslat varování. A protože neexistuje, tak to varováni je ve frontě. To je z louže pod okap. Ideální řešení by bylo podepisování DKIM pouze pro poštu co prošla autorizaci (SASL).
24.8.2016 09:31 MP
Rozbalit Rozbalit vše Re: DKIM signatura pouze na lokální síti
Mel by jste se zamyslet, co mate nakonfigurovano za bordel, popr. proc mate bordel v logice a popisu dotazu. Za prve tvrdite, ze poslat email muze jen autorizovany uzivatel, ale nasledne posilate pres telnet jako neexistujici uzivatel.
24.8.2016 11:28 Jirka
Rozbalit Rozbalit vše Re: DKIM signatura pouze na lokální síti

Odesílat poštu ze serveru může jen autorizovaný uživatel, odkudkoliv. A tuto poštu chci podepisovat DKIM. Server samozřejmě musí přijmout poštu pro emailovou adresu o kterou se stará, od kohokoliv. To je normální chování. A telnetem jsem zkoušel akci nějakého padoucha, který si adresu odesílatele vymyslel a příjemce byla existující adresa.

Překvapilo mě, že většina návodů na podepisování DKIM v amavisu to řeší jen pro lokální uživatele. Naštěstí jsem našel starší návod Postfix+DKIM email signatures in amavisd-new, který by měl dělat, to co chci. Vyzkouším však až v noci.

24.8.2016 20:38 Filip Jirsák | skóre: 67 | blog: Fa & Bi
Rozbalit Rozbalit vše Re: DKIM signatura pouze na lokální síti
Překvapilo mě, že většina návodů na podepisování DKIM v amavisu to řeší jen pro lokální uživatele.
To je správně. Uživatel, který se přihlásil jménem a heslem, je považován za lokálního uživatele. Respektive určuje to konfigurační volba smtpd_relay_restrictions, jejíž výchozí nastavení je permit_mynetworks, permit_sasl_authenticated, defer_unauth_destination.
25.8.2016 13:15 Jirka
Rozbalit Rozbalit vše Re: DKIM signatura pouze na lokální síti
V mém případě používám smtpd_recipient_restrictions, neb jde o starší server. Ale to by nemělo hrát roli.
24.8.2016 22:13 BigBRAMBOR
Rozbalit Rozbalit vše Re: DKIM signatura pouze na lokální síti
Nejdrive si to srovnej v hlave ty, pak to pujde i s amavisem. Nejdrive pises ze uzivatel muze posilat na 25 a 587 po overeni, potom ze idealni by bylo aby se podepisovalo pouze po overeni a poto ze pres telnet odesles kazdemu.
25.8.2016 14:39 Jirka
Rozbalit Rozbalit vše Re: DKIM signatura pouze na lokální síti
Tak jsem to zkusil dle inzerovaného návodu a nakonec se odchozí pošta podepisovala, tak jak jsem chtěl. Pak jsem odstranil pro mě nepotřebné volby (například nevyužíval jsem port 10027). Nakonec se toho vyklubalo řešení uveřejněné zde. Jenom jsem odstranil předposlední nastavení smtpd_sender_restrictions (mysql-virtual_sender.cf). A je tam pozapomenuta část z master.cf:
amavisfeed unix    -       -       n        -      2     lmtp
    -o lmtp_data_done_timeout=1200
    -o lmtp_send_xforward_command=yes
    -o disable_dns_lookups=yes
    -o max_use=20

10025    inet    n    -    n    -    -    smtpd
    -o smtpd_sender_restrictions=
Ta volba smtpd_sender_restrictions= je důležitá, bez ní se pošta zacyklí. Jinak tam lze přidávat další volby dle chuti.

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267   www.czech-server.cz
© 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.