Home » FreeBSD » Disable SSLv3 (sendmail) (Tag: )

Disable SSLv3 (sendmail)

2014/12/26 19:02

Disable SSLv3 (bsdftpd-ssl) に続いて、POODLE (Padding Oracle On Downgraded Legacy Encryption) と呼ばれる攻撃方法を回避するために sendmail で SSL 3.0 を無効化します。

sendmail.cf に以下の内容を追加後、再起動することで無効化が可能です。

LOCAL_CONFIG
O CipherList=HIGH
O ServerSSLOptions=+SSL_OP_NO_SSLv2 +SSL_OP_NO_SSLv3 +SSL_OP_CIPHER_SERVER_PREFERENCE
O ClientSSLOptions=+SSL_OP_NO_SSLv2 +SSL_OP_NO_SSLv3

ただし、メールヘッダ内やメールログでは

Received: from localhost (33.246.214.202.bf.2iij.net [202.214.246.33])
        by hs.drive.ne.jp with ESMTP id sBMLWomT012899
        (version=TLSv1/SSLv3 cipher=DHE-RSA-AES256-GCM-SHA384 bits=256);
        Fri, 26 Dec 2014 06:32:50 +0900 (JST)

無効化されているのかが良く分かりません。tls.c を修正することでプロトコル名を表示してみました。

# diff update/tls.c sendmail-8.14.9/sendmail/tls.c
1241,1242c1241
<       /* s = SSL_CIPHER_get_version(c); */
<       s = SSL_get_version(ssl);
---
>       s = SSL_CIPHER_get_version(c);

Becky! Internet Mail (2.69.00) -> メールボックス -> プロパティ -> 詳細 -> 送信用 で値を変更してヘッダ内を確認します。

tls.c 修正後 – "over SSL 3.0"

Received: from localhost (33.246.214.202.bf.2iij.net [202.214.246.33])
        by hs.drive.ne.jp with ESMTP id sBMLZHcL016429
        (version=SSLv3 cipher=DES-CBC3-SHA bits=112);
        Fri, 26 Dec 2014 06:35:17 +0900 (JST)

tls.c 修正後 – "over TLS 1.0"

Received: from localhost (33.246.214.202.bf.2iij.net [202.214.246.33])
        by hs.drive.ne.jp with ESMTP id sBMLZxAV016433
        (version=TLSv1 cipher=AES256-SHA bits=256);
        Fri, 26 Dec 2014 06:35:41 +0900 (JST)

tls.c 修正後 – "デフォルト"

Received: from localhost (33.246.214.202.bf.2iij.net [202.214.246.33])
        by hs.drive.ne.jp with ESMTP id sBMLafuU016578
        (version=TLSv1.2 cipher=DHE-RSA-AES256-GCM-SHA384 bits=256);
        Fri, 26 Dec 2014 06:36:58 +0900 (JST)

Random Select

サラダとドレッシング
今回の沖縄出張は 10/04 入りの 10/20 帰りでした。本筋の目的は 10/09 – 10/19 で業務しましたが、ここからは最近の定宿 ホテル ノア での寝起きになります。ここであ
アンチ浜ビーチ (1)
沖縄本島 (No. 29 – トロピカルビーチ de ビーチパーリー -> NG) の続きです。前日 09/19 の午前中には予定していたビーチパーリーの中止を決めましたが、当日 0
Lavender
緑内障 (No. 4) の続きです。9 ヶ月近く様子見前回 2013/03/08 に診察を受けてからしばらく放置していました。点眼せずとも視野の狭窄も進まず眼圧も正常値だったこともあります。一応他の医
ちゃんぷる?そば (1)
沖縄本島 (No. 49 – 波ぬ花) の続きです。沖縄入り 3 日目からは会社関連の友達と出かける予定を立てていました。私以外はうちなんちゅですが、私しか行ったことのない久高島を訪れます
三鷹の森ジブリ美術館 (4)
三鷹の森ジブリ美術館 は 10 年程前に一度訪れていますが、今回連休中に再び訪れる機会がありました。まずは JR 三鷹駅まで電車の旅で、南口に降りるとコミュニティバスがあると聞いていました。てっきり無
My DeskTop (Side)
linux-firefox 19 で起動せず轟沈しましたが、ふといくつかアプローチを思いついて再起動をしました。操作している機器は My DeskTop のデスクトップ (M/B ASUS P8P67
カレーライス 材料 (ハウス ザ・カリー )
ハッシュ・ド・ビーフ はルーを使わない本格的なレシピで何度も作っていますが、カレーは食べる専門で自宅で作ることは滅多にありませんでした。カレーはあまりにも奥が深くて二の足を踏んでいたことも事実ですが、
辛つけ麺 (大盛 500g)
東京オフィスから神保町方面に 4, 5 分靖国通り沿いを歩くと、つけ麺さとう があります。ランチ時に限りませんが、入口手前の慣れないと見落とすところにトッピング無料券があります。味玉温野菜ネギ中に入っ
FreeBSD Logo
現在メインで使用している FreeBSD は 32bit 版 (i386) ですが、64bit 版 (amd64) も一部使用しています。データ移行の際、全断が可能であれば MySQL や Postg
デスクトップ (VAIO Type X)
去年までデータセンター作業用に使用していた VAIO Type X は、現在サブマシンとして継続利用しています。電源は On にしたままですが、ふと使用する際にディスプレイを開けると、デスクトップアイ
Valid HTML5 Valid CSS3 Another HTML Lint