Home » FreeBSD » Disable SSLv3 (sendmail) (Tag: )

Disable SSLv3 (sendmail)

2014/12/26 19:02

Disable SSLv3 (bsdftpd-ssl) に続いて、POODLE (Padding Oracle On Downgraded Legacy Encryption) と呼ばれる攻撃方法を回避するために sendmail で SSL 3.0 を無効化します。

sendmail.cf に以下の内容を追加後、再起動することで無効化が可能です。

LOCAL_CONFIG
O CipherList=HIGH
O ServerSSLOptions=+SSL_OP_NO_SSLv2 +SSL_OP_NO_SSLv3 +SSL_OP_CIPHER_SERVER_PREFERENCE
O ClientSSLOptions=+SSL_OP_NO_SSLv2 +SSL_OP_NO_SSLv3

ただし、メールヘッダ内やメールログでは

Received: from localhost (33.246.214.202.bf.2iij.net [202.214.246.33])
        by hs.drive.ne.jp with ESMTP id sBMLWomT012899
        (version=TLSv1/SSLv3 cipher=DHE-RSA-AES256-GCM-SHA384 bits=256);
        Fri, 26 Dec 2014 06:32:50 +0900 (JST)

無効化されているのかが良く分かりません。tls.c を修正することでプロトコル名を表示してみました。

# diff update/tls.c sendmail-8.14.9/sendmail/tls.c
1241,1242c1241
<       /* s = SSL_CIPHER_get_version(c); */
<       s = SSL_get_version(ssl);
---
>       s = SSL_CIPHER_get_version(c);

Becky! Internet Mail (2.69.00) -> メールボックス -> プロパティ -> 詳細 -> 送信用 で値を変更してヘッダ内を確認します。

tls.c 修正後 – "over SSL 3.0"

Received: from localhost (33.246.214.202.bf.2iij.net [202.214.246.33])
        by hs.drive.ne.jp with ESMTP id sBMLZHcL016429
        (version=SSLv3 cipher=DES-CBC3-SHA bits=112);
        Fri, 26 Dec 2014 06:35:17 +0900 (JST)

tls.c 修正後 – "over TLS 1.0"

Received: from localhost (33.246.214.202.bf.2iij.net [202.214.246.33])
        by hs.drive.ne.jp with ESMTP id sBMLZxAV016433
        (version=TLSv1 cipher=AES256-SHA bits=256);
        Fri, 26 Dec 2014 06:35:41 +0900 (JST)

tls.c 修正後 – "デフォルト"

Received: from localhost (33.246.214.202.bf.2iij.net [202.214.246.33])
        by hs.drive.ne.jp with ESMTP id sBMLafuU016578
        (version=TLSv1.2 cipher=DHE-RSA-AES256-GCM-SHA384 bits=256);
        Fri, 26 Dec 2014 06:36:58 +0900 (JST)

Random Select

伊古桟橋 (8)
黒島 (No. 4 – 黒島灯台) の続きです。黒島灯台からはややピッチを上げて 25 分程で入口に着きました。途中に郵便局や共同売店・カフェ等集落があり、ようやく人の気配を感じることが出
VAIO Fit 13A (7)
VAIO Fit 13A (到着) の続きです。バックライトキーボードと MacBook のトラックパッドに似たタッチパッドにすっかり惚れました。ところが、設定変更は簡単には済みませんでした。VAIO
Preseved Flower
ほぼ社内向けな話ですが、入社前に希望のメールアカウント (メールアドレス @ 左側の文字列) を確認され、第 1 希望に rose と回答しました。(第 2 希望は普通に yasuhiro と回答)無
eco かまど (2)
以前、伊賀焼の土鍋 かまどさん で炊き上げた白米の美味しさに驚き、近いうちに自宅でもと思いつつ半年が経過してようやく購入しました。"かまどさん" より炊き上げ時間が短く済む eco
iPhone 6 Plus (Gold)
iPhone 6 Plus (自動タイムゾーン オフ) の続きです。今回は iPhone 6 Plus (機種選定・契約変更) の際、ドコモショップで電話帳の移行まで対応してくれました。ところが落ち着
海底遺跡 (3)
与那国島 (No. 10 – 居処屋どぅーらい) の続きです。翌朝は与那国観光の目的の 1 つである海底遺跡を訪れました。グラスボートやスノーケリング・ダイビングと方法がありますが、今回は
城山 (2)
伊江島 (No. 1 – 上陸) の続きです。伊江港ターミナルに降り立ち、車に乗り込む頃にはすっかりお昼時でした。ランチにするか迷いつつ簡単に島を流し始めると城山 (ぐすくやま) が見えま
Havana カレー (キーマ, ライス大盛り, ルー大盛り x 2, 辛さ 20 倍)
沖縄出張 (No. 20 – Havana CURRY ふたたび) の続きです。投稿としては Season 2 (2013/01/15 – 2013/01/26) 以来ですが、
国産 21 世紀雑穀米
こなゆきコラーゲン でお世話になっている タマチャンショップ が実に色々商品を出していることを知り、シャンプーや洗顔料と一緒に 国産 21 世紀雑穀米 を買ってみました。最近まで玄米や雑穀米にはまるで
ミニストップ メニュー
連日のデータセンターでの作業後、頭の中が真っ白な帰り道にふと吸い寄せられました。おっ ? ティラミスクレープにモンブランクレープ ? 見たことがなくそそられました。レジで待ち人もいなかったので、すぐに
Valid HTML5 Valid CSS3 Another HTML Lint