<< Vorherige | Home | Kontakt

Harden your servers

part 2: sendmail with ECDHE

A good description of sendmail configuration options for SSL/TLS is written in Configuration of hidden Sendmail SSL/TLS connection options (by TriathlonMike).

DHE key exchange does work with sendmail v8.14.7, but not with elliptical curves (ECDHE). In the latter case we have to set additional parameters. With the following patch - stolen from stud project - ECDHE key negotiation is possible in sendmail:

--- src/tls.c.orig      2013-07-14 15:13:27.296493000 +0200
+++ src/tls.c   2013-09-10 20:36:11.913778196 +0200
@@ -1044,6 +1044,13 @@ inittls(ctx, req, options, srv, certfile
                                          who, 8 * DH_size(dh), *dhparam);
                        DH_free(dh);
                }
+#ifdef NID_X9_62_prime256v1
+        EC_KEY *ecdh = NULL;
+        ecdh = EC_KEY_new_by_curve_name(NID_X9_62_prime256v1);
+        SSL_CTX_set_tmp_ecdh(*ctx, ecdh);
+        EC_KEY_free(ecdh);
+#endif
+
        }
 # endif /* !NO_DH */

Harden your servers

part 1: dovecot

One of the key components for servers is the use of modern ciphers and key exchange protocols as defined in in TLS1.1/TLS1.2.

Mehr...

Zone Key Tool (zkt) FreeBSD port updated to v1.1.2

With a long delay I updated the FreeBSD port of  DNSSEC Zone Key Tool from Holger Zuleger.

It is also avaliable on the  FreeBSD zkt port page.

if_bridge(4) and IPv6 on FreeBSD

Router advertisements need link local address

Newer FreeBSD versions remove all assigned addresses from an interface, when the interface is added to a bridge. Unfortunately if_bridge(4) interfaces get no link local addresses assigned by default. That leads to non working router advertisements, IPv6 does not work in the local network.

The solution is to add the auto_linklocal option for ifconfig(8) in /etc/rc.conf. With that change the bridge interface will get an local link address assigned and router advertisements work as expected.

Was ist eine gültige E-Mail Adresse?

Hotmail kann nicht an alle Empfänger versenden

Letztens wurde ich zu einer Fehlersuche bei einem Bekannten hinzugezogen: Das Microsoft E-Mailprogramm beschwerte sich ständig (Serverfehler 4201...), daß es den Hotmail-Account nicht synchronisieren können und das das Versenden von E-Mails fehlgeschlagen sei. Eine Neueinrichtung des Kontos würde das Problem beseitigen - doch dem war nicht so. Nach langem Suchen und vielen Testmails stellte sich die Ursache heraus: Microsoft hat offensichtlich Probleme mit E-Mail-Adressen, die ein "&" (Und-zeichen, Ampersand) im lokalen Teil enthalten. Somit sind in Microsofts Welt E-Mails an romeo&julia@example.com nicht erlaubt.

Das sollte doch aber eine gültige Adresse sein, denn der Empfang von diesem Absender klappte ohne Probleme und in RFC 5321 (Simple Mail Transfer Protocol) lese ich "... the local-part MUST be interpreted and assigned semantics only by the host specified in the domain part of the address."
Tags :

Die Sprache der Bahn

Wer häufiger mit der Bahn unterwegs ist, wird es auch schon erlebt haben, daß mal ein Zug verspätet abfährt und/oder ankommt. Häufig bittet dann die Bahn "um Verständnis", welches ich nur in seltenen Fällen aufbringen kann, oder sie bittet um Entschuldigung. Ich finde es gut, wenn dann auch noch der Grund für die Verzögerung angegeben wird, bei manchen Ereignissen kann man ja der Bahn nicht die Schuld geben. Es gibt jedoch Gründe für Verspätungen, die ich nicht verstehe:

Verspätung wegen hoher Streckenauslastung

"Hohe Streckenauslastung"? Ich sehe die Bahnstrecken als Produktionsmittel der DB Netz AG, und die sollten doch für eine gute Rentabilität auch entsprechend ausgelastet werden. In der Industrie geht es um eine hohe Maschinenauslastung, die Luftverkehrsgesellschaften kämpfen um eine hohe Auslastung ihrer Flugzeuge und die Deutsche Bahn hat Probleme mit einer hohen Auslastung ihrer Strecken?

Verspätung wegen Verzögerungen im Betriebsablauf

Für mich klingt eine "Verzögerung im Betriebsablauf" wie Verspätung, das ist doch eigentlich ein Synonym. Also ist der Grund für die Verspätung eine Verspätung! Auf solche Ansagen verzichte ich gern.

 

Und dann noch Ansagen, die nicht unmittelbar mit Verspätungen zu tun haben:

Der Zug fährt aus Gleis 9 aus

Ich hoffe nicht! Ein Gleis besteht aus den zwei Schienen (und Schwellen..) und ich hoffe, daß da der Zug da drauf bleibt!
Tags :

Heilpraktiker Uwe Gödicke in Halberstadt

Endlich wieder in der Heimat

Mit Freude konnte ich heute endlich meinem Freund Uwe zur Eröffnung seiner Naturheilpraxis gratulieren. Nach vielen Jahren Arbeit fern der Heimat ist er endlich wieder in der Nähe tätig. Falls jemand mal einen guten Heilpraktiker (keinen Quacksalber!) mit Schwerpunkt auf Wirbelsäulen-Basis-Ausgleich und Hypnotherapie sucht:

Uwe Gödicke
Spiegelstraße 15
38820 Halberstadt
Tel.: 03941/3091266

new Zone Key Tool (ZKT) version 1.0

There is a new version of DNSSEC Zone Key Tool from Holger Zuleger. Important changes are

  • dnssec-signer is renamed to zkt-signer
  • dnssec-zkt is split into three seperate commands
    zkt-conf,
    zkt-ls and
    zkt-keyman
  • The new zkt-conf command helps in managing the config file. The README file give some examples how to use it.
  • zkt-ls has a coloring mode (-C)
  • logging can be done per domain

I updated the FreeBSD zkt port.