Home » FreeBSD » Disable SSLv3 (sendmail) (Tag: )

Disable SSLv3 (sendmail)

2014/12/26 19:02

Disable SSLv3 (bsdftpd-ssl) に続いて、POODLE (Padding Oracle On Downgraded Legacy Encryption) と呼ばれる攻撃方法を回避するために sendmail で SSL 3.0 を無効化します。

sendmail.cf に以下の内容を追加後、再起動することで無効化が可能です。

LOCAL_CONFIG
O CipherList=HIGH
O ServerSSLOptions=+SSL_OP_NO_SSLv2 +SSL_OP_NO_SSLv3 +SSL_OP_CIPHER_SERVER_PREFERENCE
O ClientSSLOptions=+SSL_OP_NO_SSLv2 +SSL_OP_NO_SSLv3

ただし、メールヘッダ内やメールログでは

Received: from localhost (33.246.214.202.bf.2iij.net [202.214.246.33])
        by hs.drive.ne.jp with ESMTP id sBMLWomT012899
        (version=TLSv1/SSLv3 cipher=DHE-RSA-AES256-GCM-SHA384 bits=256);
        Fri, 26 Dec 2014 06:32:50 +0900 (JST)

無効化されているのかが良く分かりません。tls.c を修正することでプロトコル名を表示してみました。

# diff update/tls.c sendmail-8.14.9/sendmail/tls.c
1241,1242c1241
<       /* s = SSL_CIPHER_get_version(c); */
<       s = SSL_get_version(ssl);
---
>       s = SSL_CIPHER_get_version(c);

Becky! Internet Mail (2.69.00) -> メールボックス -> プロパティ -> 詳細 -> 送信用 で値を変更してヘッダ内を確認します。

tls.c 修正後 – "over SSL 3.0"

Received: from localhost (33.246.214.202.bf.2iij.net [202.214.246.33])
        by hs.drive.ne.jp with ESMTP id sBMLZHcL016429
        (version=SSLv3 cipher=DES-CBC3-SHA bits=112);
        Fri, 26 Dec 2014 06:35:17 +0900 (JST)

tls.c 修正後 – "over TLS 1.0"

Received: from localhost (33.246.214.202.bf.2iij.net [202.214.246.33])
        by hs.drive.ne.jp with ESMTP id sBMLZxAV016433
        (version=TLSv1 cipher=AES256-SHA bits=256);
        Fri, 26 Dec 2014 06:35:41 +0900 (JST)

tls.c 修正後 – "デフォルト"

Received: from localhost (33.246.214.202.bf.2iij.net [202.214.246.33])
        by hs.drive.ne.jp with ESMTP id sBMLafuU016578
        (version=TLSv1.2 cipher=DHE-RSA-AES256-GCM-SHA384 bits=256);
        Fri, 26 Dec 2014 06:36:58 +0900 (JST)

Random Select

ビーフカレー
御茶ノ水・神田神保町界隈は、スポーツ用品店や楽器店にオフィスや大学が混在する不思議な場所ですが、実はカレー店も老舗が集まっています。昔はこの界隈に "バルチックカレー" という店舗
FreeBSD 9.1-RELEASE 1280x960
自宅や出張時に使用しているノート PC (hp dv5 has broken again) はホスト OS を Windows 7, ゲスト OS に FreeBSD をインストールしています。今回改
Office Desk
今でも移転元の船橋にはほぼ 2 週間毎には訪れています。普段腰の重い私が 印鑑登録・印鑑証明 の手続きをしている最中、また訪れる機会がありました。住民票はすぐ移したものの、本籍地は船橋のまま未処理でし
ザ・プレミアム・モルツ MASTER'S DREAM (1)
ザ・プレミアム・モルツ <香るプレミアム> (Part 2) がうれしいことに通年販売となりケース買いして間もなく、以前から告知されていた ザ・プレミアム・モルツ マスターズドリーム が発
玄米 + くめ納豆 秘伝金印
カミングアウトバラエティ 秘密のケンミン SHOW を沖縄特集で初めて知り、その後も YouTube で面白そうな回をダウンロードして見ています。2014/02/13 の茨城特集は大好きですが、その中
水曜日のネコ (3)
よなよなエール を継続して取り扱っている 東急ストア で、先週頃ようやく 水曜日のネコ が陳列されていることに気が付きました。前略 好みなんて聞いてないぜ SORRY はすぐなくなってしまったので、半
eco かまど (22)
長谷園 eco かまど (三合炊き – 玄米二合) の続きです。前回は説明書き通りの分量で炊きましたが、火が弱かったのか、"上ふたの穴から蒸気が勢いよく噴き出し始めて 1 ? 2
チキンカレー
沖縄出張から帰った後、改めて "欧風カレー" ってどういう定義でどんな作り方が一般的なのだろう、と興味を持って調べてみたところ、何と 欧風カレー ボンディ のレシピが公開されている
ミックスカレー
前回の記事 欧風カレー ボンディ (野菜カレー) から半年程経過していますが、この間も数回は訪れています。今回は初メニューのミックスカレーに挑戦しました。東京オフィスの後輩が満 3 年を迎えたので、さ
タコライス + オニオンリング
沖縄本島 (No. 38 – 肴家あうん) の続きです。翌日のランチは、沖縄本島 (No. 19 – タコス屋 <Tacos-ya>) 以来、5 ヶ月ぶりに タコス
Valid HTML5 Valid CSS3 Another HTML Lint