Home » FreeBSD » Disable SSLv3 (sendmail) (Tag: )

Disable SSLv3 (sendmail)

2014/12/26 19:02

Disable SSLv3 (bsdftpd-ssl) に続いて、POODLE (Padding Oracle On Downgraded Legacy Encryption) と呼ばれる攻撃方法を回避するために sendmail で SSL 3.0 を無効化します。

sendmail.cf に以下の内容を追加後、再起動することで無効化が可能です。

LOCAL_CONFIG
O CipherList=HIGH
O ServerSSLOptions=+SSL_OP_NO_SSLv2 +SSL_OP_NO_SSLv3 +SSL_OP_CIPHER_SERVER_PREFERENCE
O ClientSSLOptions=+SSL_OP_NO_SSLv2 +SSL_OP_NO_SSLv3

ただし、メールヘッダ内やメールログでは

Received: from localhost (33.246.214.202.bf.2iij.net [202.214.246.33])
        by hs.drive.ne.jp with ESMTP id sBMLWomT012899
        (version=TLSv1/SSLv3 cipher=DHE-RSA-AES256-GCM-SHA384 bits=256);
        Fri, 26 Dec 2014 06:32:50 +0900 (JST)

無効化されているのかが良く分かりません。tls.c を修正することでプロトコル名を表示してみました。

# diff update/tls.c sendmail-8.14.9/sendmail/tls.c
1241,1242c1241
<       /* s = SSL_CIPHER_get_version(c); */
<       s = SSL_get_version(ssl);
---
>       s = SSL_CIPHER_get_version(c);

Becky! Internet Mail (2.69.00) -> メールボックス -> プロパティ -> 詳細 -> 送信用 で値を変更してヘッダ内を確認します。

tls.c 修正後 – "over SSL 3.0"

Received: from localhost (33.246.214.202.bf.2iij.net [202.214.246.33])
        by hs.drive.ne.jp with ESMTP id sBMLZHcL016429
        (version=SSLv3 cipher=DES-CBC3-SHA bits=112);
        Fri, 26 Dec 2014 06:35:17 +0900 (JST)

tls.c 修正後 – "over TLS 1.0"

Received: from localhost (33.246.214.202.bf.2iij.net [202.214.246.33])
        by hs.drive.ne.jp with ESMTP id sBMLZxAV016433
        (version=TLSv1 cipher=AES256-SHA bits=256);
        Fri, 26 Dec 2014 06:35:41 +0900 (JST)

tls.c 修正後 – "デフォルト"

Received: from localhost (33.246.214.202.bf.2iij.net [202.214.246.33])
        by hs.drive.ne.jp with ESMTP id sBMLafuU016578
        (version=TLSv1.2 cipher=DHE-RSA-AES256-GCM-SHA384 bits=256);
        Fri, 26 Dec 2014 06:36:58 +0900 (JST)

Random Select

玉友 甕仕込 13 年古酒 (2)
沖縄本島 (No. 6 – 打ち上げ) でお世話になったメンバー宅で、前日に誕生日プレゼントをいただいていました。この後には別のメンバーから 松藤 限定古酒 43 度 もプレゼントしていた
特製エビ豆カレー (辛さ 20 倍)
カリーライス専門店 エチオピア 本店 (No. 8 – 辛さ 20 – 40 倍) の続きです。今でも週 1 回前後は通っていますが、ある日突如目に飛び込んだメニューがありまし
VAIO Fit 13A (背面)
以前は stunnel 3.26 ベースの wstunnel が GUI 版として簡易に利用出来ましたが、昨今のサーバ側の標準的なバージョン OpenSSL 1.0 系との接続には向かないため、Win
つばめ風ハンブルグステーキ (3)
かつて銀座 1 丁目に つばめグリル がありましたが、建物自体の取り壊しを機会に移転したと聞いていました。品川駅前店には 2, 3 度訪れたことがありますが、ここ最近ご無沙汰です。1 丁目からそれ程離
浜比嘉大橋 (3)
沖縄本島 (No. 39 – タコス屋 <Tacos-ya> ふたたび) の続きです。09/19 ? 09/24 の 5 泊 6 日の旅程で、宿泊最終日の今日 09/23 は午
Herb
技術職に限らず、仕事において自分の実力がどれ程のものかが気になっていることが多いでしょう。どんな職場でもスキルやキャリアがアップがすることが、モチベーションの 1 つになるかと思います。スキルやキャリ
名物チャントン
ここ最近、銀座でランチする時に気になっているお店があります。いさば (日本一美味しいサバの塩焼き) はすでに定番ですが、銀座 いし井 (中華せいろ) との間に挟まれている 元祖 博多チャンポン ハカタ
ミニストップ 沖縄フェア (1)
ミニストップで "沖縄フェア" を開催していて、カップ麺の沖縄そばやポテトチップス (タコライス味) 等をゲットされた方の写真が facebook 沖縄ユーザーグループ で目に付き
FreeBSD Logo
ImageMagick (convert) で -geometry オプションを用いて画像サイズを縮小する方法を紹介しました。convert を使用しつつ、複数枚の画像ファイルを一括変換出来る様にシェ
WS-C2960S-48TS-L (1)
Drive Network Rack Gallery 2012 (Part 3) です。ラック正面の俯瞰です。コールドアイルと呼ばれる通路で、下の金網から冷気が吹き出し、ラック正面から機器が吸い込み背
Valid HTML5 Valid CSS3 Another HTML Lint