Home » FreeBSD » Disable SSLv3 (sendmail) (Tag: )

Disable SSLv3 (sendmail)

2014/12/26 19:02

Disable SSLv3 (bsdftpd-ssl) に続いて、POODLE (Padding Oracle On Downgraded Legacy Encryption) と呼ばれる攻撃方法を回避するために sendmail で SSL 3.0 を無効化します。

sendmail.cf に以下の内容を追加後、再起動することで無効化が可能です。

LOCAL_CONFIG
O CipherList=HIGH
O ServerSSLOptions=+SSL_OP_NO_SSLv2 +SSL_OP_NO_SSLv3 +SSL_OP_CIPHER_SERVER_PREFERENCE
O ClientSSLOptions=+SSL_OP_NO_SSLv2 +SSL_OP_NO_SSLv3

ただし、メールヘッダ内やメールログでは

Received: from localhost (33.246.214.202.bf.2iij.net [202.214.246.33])
        by hs.drive.ne.jp with ESMTP id sBMLWomT012899
        (version=TLSv1/SSLv3 cipher=DHE-RSA-AES256-GCM-SHA384 bits=256);
        Fri, 26 Dec 2014 06:32:50 +0900 (JST)

無効化されているのかが良く分かりません。tls.c を修正することでプロトコル名を表示してみました。

# diff update/tls.c sendmail-8.14.9/sendmail/tls.c
1241,1242c1241
<       /* s = SSL_CIPHER_get_version(c); */
<       s = SSL_get_version(ssl);
---
>       s = SSL_CIPHER_get_version(c);

Becky! Internet Mail (2.69.00) -> メールボックス -> プロパティ -> 詳細 -> 送信用 で値を変更してヘッダ内を確認します。

tls.c 修正後 – "over SSL 3.0"

Received: from localhost (33.246.214.202.bf.2iij.net [202.214.246.33])
        by hs.drive.ne.jp with ESMTP id sBMLZHcL016429
        (version=SSLv3 cipher=DES-CBC3-SHA bits=112);
        Fri, 26 Dec 2014 06:35:17 +0900 (JST)

tls.c 修正後 – "over TLS 1.0"

Received: from localhost (33.246.214.202.bf.2iij.net [202.214.246.33])
        by hs.drive.ne.jp with ESMTP id sBMLZxAV016433
        (version=TLSv1 cipher=AES256-SHA bits=256);
        Fri, 26 Dec 2014 06:35:41 +0900 (JST)

tls.c 修正後 – "デフォルト"

Received: from localhost (33.246.214.202.bf.2iij.net [202.214.246.33])
        by hs.drive.ne.jp with ESMTP id sBMLafuU016578
        (version=TLSv1.2 cipher=DHE-RSA-AES256-GCM-SHA384 bits=256);
        Fri, 26 Dec 2014 06:36:58 +0900 (JST)

Random Select

2013 年産ダイヤモンド麦芽の恵み 初仕込 (12)
2013 年産ダイヤモンド麦芽の恵み 初仕込 ザ・プレミアム・モルツ (Part 1) の続きです。2013/12/09 に終了した "絶対もらえるキャンペーン" で、2014/0
ビーフカレー・チキンカレー・魚介ミックスカレー
先日 11/02 – 11/04 の連休に沖縄の友達が東京旅行に来ていて、11/03 は案内も兼ねて同行させてくれました。普段は沖縄で会っていますが、私にとっては慣れ過ぎた JR 御茶ノ水
Mixed Fruit
始めるにあたって、ドローイン vs ロングプレス あたりから昼食も意図的にボリュームダウンして 2kg は落していました。が、前々から気になっていた断食ダイエットとも言われるファスティングダイエットに
よくばりそば + じゅうしぃ
奥武島 (No. 1 – 中本鮮魚店) の続きです。沖縄本島 (No. 7 – 宮良そば) からほぼ半年ぶりに訪れました。前回訪れた後にサラダバーが始まったことはキャッチしてい
はっぱとマメの木 (2)
沖縄本島 (No. 33 – 2014 イチハナリアートプロジェクト) の続きです。宮良そば -> イチハナリアートプロジェクト以外は特に寄る場所を決めていませんでしたが、友達の 1
辛つけ麺 (大盛 500g)
東京オフィスから神保町方面に 4, 5 分靖国通り沿いを歩くと、つけ麺さとう があります。ランチ時に限りませんが、入口手前の慣れないと見落とすところにトッピング無料券があります。味玉温野菜ネギ中に入っ
おろしそ餃子 並盛定食
天鴻餃子房 (海老にら餃子) から 1 ヶ月経ちました。改めて見ると、中々有名な様です。この日は、気になっていた "おろしそ餃子" を試してみることにしました。ずっと "
わかめうどん (冷 + 野菜天盛)
沖縄出張から戻って、久しぶりに丸香 (まるか) のうどんが食べたくなりました。4 月以降ほぼ来た覚えがないので、まずは春先から復活するぶっかけ (冷) で私も復活します。半年ぶりですが、記憶にある味と
jQuery Logo
SpritePad – Create and edit css spritesfeedback のデザインも秀逸。簡単に実装できる、ボタン画像のマウスオーバーイベント 10+デザインが良い
旅館前から祖納港方面
与那国島 (No. 2 – 到着) の続きです。与那国には 2012 年現在ホテルはなく、すべて民宿的な旅館です。素泊まりが多い中で今回は食事にも力を入れている 旅の館 阿檀 にしました。
Valid HTML5 Valid CSS3 Another HTML Lint