The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

форумы  помощь  поиск  регистрация  майллист  вход/выход  слежка  RSS
"Courier-IMAP: отрубить authtype=login для IMAP"
Вариант для распечатки  
Пред. тема | След. тема 
Форум Открытые системы на сервере (Почта)
Изначальное сообщение [ Отслеживать ]

"Courier-IMAP: отрубить authtype=login для IMAP"  +/
Сообщение от relsik email(ok) on 16-Июл-10, 22:31 
исходные данные:
courier-authlib-0.63.0 courier-imap-4.8.0.20100628
postfix-2.3.3-2.1
centos 5

в imapd:
IMAP_CAPABILITY="IMAP4rev1 UIDPLUS CHILDREN NAMESPACE THREAD=ORDEREDSUBJECT THREAD=REFERENCES SORT QUOTA AUTH=CRAM-MD5 AUTH=CRAM-SHA1 AUTH=CRAM-SHA256 IDLE"

в логах читаю:
Jul 16 08:36:06 authdaemond: received auth request, service=imap, authtype=login

В настройках Тандерберда специально для проверки поставил незащищенный пароль и к моему сожалению аутентификация срабатывает. По Cram-Md5 тоже работает, но хотелось бы лавочку с открытой передачей паролей прикрыть полностью.

Заранее спасибо.

Высказать мнение | Ответить | Правка | Cообщить модератору

Оглавление

Сообщения по теме [Сортировка по времени | RSS]


1. "Courier-IMAP: отрубить authtype=login для IMAP"  +/
Сообщение от ALex_hha (??) on 17-Июл-10, 01:30 
>[оверквотинг удален]
>
>
>в логах читаю:
>Jul 16 08:36:06 authdaemond: received auth request, service=imap, authtype=login
>
>В настройках Тандерберда специально для проверки поставил незащищенный пароль и к моему
>сожалению аутентификация срабатывает. По Cram-Md5 тоже работает, но хотелось бы лавочку
>с открытой передачей паролей прикрыть полностью.
>
>Заранее спасибо.

Закрыть 143 порт и оставить только 943

Высказать мнение | Ответить | Правка | ^ | Наверх | Cообщить модератору

2. "Courier-IMAP: отрубить authtype=login для IMAP"  +/
Сообщение от relsik email(ok) on 17-Июл-10, 11:07 
>Закрыть 143 порт и оставить только 943

причём здесь порт?

Высказать мнение | Ответить | Правка | ^ | Наверх | Cообщить модератору

4. "Courier-IMAP: отрубить authtype=login для IMAP"  +/
Сообщение от ALex_hha (??) on 18-Июл-10, 00:55 
>>Закрыть 143 порт и оставить только 943
>
>причём здесь порт?

не поверишь, на 943 порту пароль ВСЕГДА будет зашифрованным, не зависимо от метода аутентификации ;)

Высказать мнение | Ответить | Правка | ^ | Наверх | Cообщить модератору

5. "Courier-IMAP: отрубить authtype=login для IMAP"  +/
Сообщение от Vladimir (??) on 18-Июл-10, 08:27 
>>>Закрыть 143 порт и оставить только 943
>>
>>причём здесь порт?
>
>не поверишь, на 943 порту пароль ВСЕГДА будет зашифрованным, не зависимо от
>метода аутентификации ;)

Может быть 993 ? ;)


Высказать мнение | Ответить | Правка | ^ | Наверх | Cообщить модератору

9. "Courier-IMAP: отрубить authtype=login для IMAP"  +/
Сообщение от ALex_hha (??) on 18-Июл-10, 12:10 
> Может быть 993 ? ;)

ну да :)

Высказать мнение | Ответить | Правка | ^ | Наверх | Cообщить модератору

6. "Courier-IMAP: отрубить authtype=login для IMAP"  +/
Сообщение от relsik email(ok) on 18-Июл-10, 09:25 
>>>Закрыть 143 порт и оставить только 943
>>
>>причём здесь порт?
>
>не поверишь, на 943 порту пароль ВСЕГДА будет зашифрованным, не зависимо от
>метода аутентификации ;)

Во-первых, это не верно. Т.к. в логах всё тоже самое.
Во-вторых, речь скорей всего шла о 993 порту - но там используется TLS/SSL, а не то, о чем говорилось в топике.

Высказать мнение | Ответить | Правка | ^ | Наверх | Cообщить модератору

10. "Courier-IMAP: отрубить authtype=login для IMAP"  +/
Сообщение от ALex_hha (??) on 18-Июл-10, 12:11 
>>>>Закрыть 143 порт и оставить только 943
>>>
>>>причём здесь порт?
>>
>>не поверишь, на 943 порту пароль ВСЕГДА будет зашифрованным, не зависимо от
>>метода аутентификации ;)
>
>Во-первых, это не верно. Т.к. в логах всё тоже самое.

что имеено?

>Во-вторых, речь скорей всего шла о 993 порту - но там используется
>TLS/SSL, а не то, о чем говорилось в топике.

это то, что тебе нужно ;)

Высказать мнение | Ответить | Правка | ^ | Наверх | Cообщить модератору

11. "Courier-IMAP: отрубить authtype=login для IMAP"  +/
Сообщение от relsik email(ok) on 18-Июл-10, 12:23 
>>Во-первых, это не верно. Т.к. в логах всё тоже самое.
>
>что имеено?

Меня изначально интересовала защищенная аутентификация, а не защита соединения. Это разные вещи. От смены порта ничего не изменилось.


Высказать мнение | Ответить | Правка | ^ | Наверх | Cообщить модератору

12. "Courier-IMAP: отрубить authtype=login для IMAP"  +/
Сообщение от ALex_hha (??) on 19-Июл-10, 01:28 
>>>Во-первых, это не верно. Т.к. в логах всё тоже самое.
>>
>>что имеено?
>
>Меня изначально интересовала защищенная аутентификация, а не защита соединения. Это разные вещи.

а ну ка просвети, чем защищенная аутентификация отличается от аутентификации по защищенному каналу?!

>От смены порта ничего не изменилось.

no comments :D

Высказать мнение | Ответить | Правка | ^ | Наверх | Cообщить модератору

13. "Courier-IMAP: отрубить authtype=login для IMAP"  +/
Сообщение от relsik (ok) on 19-Июл-10, 07:33 
>а ну ка просвети, чем защищенная аутентификация отличается от аутентификации по защищенному
>каналу?!

Просто защищенная аутентификация не подразумевает шифрование соединения.
Можно передавать пароль в открытом виде, аутентифицироваться, а потом передавать данные по защищенному каналу.
А можно наоборот - передавать пароль в защищенном виде, а данные по незащищенному соединению.

Высказать мнение | Ответить | Правка | ^ | Наверх | Cообщить модератору

14. "Courier-IMAP: отрубить authtype=login для IMAP"  +/
Сообщение от ALex_hha (ok) on 19-Июл-10, 14:09 
так тебе шашечки или ехать?!
Высказать мнение | Ответить | Правка | ^ | Наверх | Cообщить модератору

3. "Courier-IMAP: отрубить authtype=login для IMAP"  +/
Сообщение от sHaggY_caT (ok) on 17-Июл-10, 12:21 

>Закрыть 143 порт и оставить только 943

Речь не о SSL соединении, а о незашифрованном, но с передачей хэша вместо пароля.

Топикстартеру: для Courier, скажу честно, лень копаться в документации для Вас, но если хотите, для Dovecot скину рабочий конфиг (используется в связке с Postfix) для TLS аутендификации, причем авторизовываться без шифрования Dovecot не дает.


Высказать мнение | Ответить | Правка | ^ | Наверх | Cообщить модератору

7. "Courier-IMAP: отрубить authtype=login для IMAP"  +/
Сообщение от relsik email(ok) on 18-Июл-10, 09:26 
>
>>Закрыть 143 порт и оставить только 943
>
>Речь не о SSL соединении, а о незашифрованном, но с передачей хэша
>вместо пароля.
>
>Топикстартеру: для Courier, скажу честно, лень копаться в документации для Вас, но
>если хотите, для Dovecot скину рабочий конфиг (используется в связке с
>Postfix) для TLS аутендификации, причем авторизовываться без шифрования Dovecot не дает.
>

Да, хочу. Инструмент значения не имеет - главное результат.

Высказать мнение | Ответить | Правка | ^ | Наверх | Cообщить модератору

8. "Courier-IMAP: отрубить authtype=login для IMAP"  +/
Сообщение от sHaggY_caT (ok) on 18-Июл-10, 10:15 
>Да, хочу. Инструмент значения не имеет - главное результат.

Для "прозрачной" генерации конфигов, SSL-ключей, пользователей налету могу посоветовать puppet. Для конкретно легкого почтового сервера (в качестве тяжелого мы используем Zimbra) у меня ушло на написание манифестов puppet дня 3.
Имхо, они того стоят (что бы не вводить это все руками)


cat /etc/dovecot.conf
base_dir = /var/run/dovecot/                                  
protocols = imap pop3 imaps pop3s
disable_plaintext_auth = yes
sl_disable = no

# Preferred permissions: root:root 0444
ssl_cert_file = /etc/dovecot/ssl/dovecot.crt.pem
# Preferred permissions: root:root 0400
ssl_key_file = /etc/dovecot/ssl/dovecot.key.pem

shutdown_clients = yes                                        
log_path = /var/log/dovecot                                    
info_log_path = /var/log/dovecot.info                          
log_timestamp = "%Y-%m-%d %H:%M:%S "                          
login_dir = /var/run/dovecot/login                            
login_chroot = yes                                            
login_user = dovecot                                          
login_greeting = Dovecot ready.                                
mail_location = maildir:/home/vmail/%d/%n                      
mmap_disable = no                                              
valid_chroot_dirs = /var/spool/vmail                          
protocol imap {                                                

login_executable = /usr/libexec/dovecot/imap-login
mail_executable = /usr/libexec/dovecot/imap

}
protocol pop3 {
login_executable = /usr/libexec/dovecot/pop3-login
mail_executable = /usr/libexec/dovecot/pop3
pop3_uidl_format = %08Xu%08Xv
}
auth_executable = /usr/libexec/dovecot/dovecot-auth
auth_verbose = yes
auth default {
mechanisms = plain
passdb passwd-file {
args = /etc/dovecot/passwd
}

userdb passwd-file {
args = /etc/dovecot/users
}


user = root
socket listen {

client {
          # Assuming the default Postfix $queue_directory setting
          path = /var/spool/postfix/private/auth
          mode = 0660
          # Assuming the default Postfix user and group
          user = postfix
          group = postfix
        }
}

}


==================
cat /etc/dovecot/dovecot-openssl.cnf
[ req ]
default_bits = 1024
encrypt_key = yes
distinguished_name = req_dn
x509_extensions = cert_type
prompt = no

[ req_dn ]
# country (2 letter code)

C=RU

# State or Province Name (full name)
ST=Moscow

# Locality Name (eg. city)
L=Moscow

# Organization (eg. company)
O=HA-Systems

# Organizational Unit Name (eg. section)
OU=*HA-Systems

# Common Name (*.example.com is also possible)
CN=****

# E-mail contact
emailAddress=postmaster@****

[ cert_type ]
nsCertType = server

===============================
head -17 /etc/postfix/main.cf | tail -9
#Настройки авторизации
smtpd_sasl_type = dovecot
smtpd_sasl_path = private/auth
smtpd_sasl_auth_enable = yes


#Шифрование для почтовых клиентов
smtpd_tls_cert_file = /etc/dovecot/ssl/dovecot.crt.pem
smtpd_tls_key_file = /etc/dovecot/ssl/dovecot.key.pem

-------------------------

Высказать мнение | Ответить | Правка | ^ | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2025 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру