Home » FreeBSD » Disable SSLv3 (sendmail) (Tag: )

Disable SSLv3 (sendmail)

2014/12/26 19:02

Disable SSLv3 (bsdftpd-ssl) に続いて、POODLE (Padding Oracle On Downgraded Legacy Encryption) と呼ばれる攻撃方法を回避するために sendmail で SSL 3.0 を無効化します。

sendmail.cf に以下の内容を追加後、再起動することで無効化が可能です。

LOCAL_CONFIG
O CipherList=HIGH
O ServerSSLOptions=+SSL_OP_NO_SSLv2 +SSL_OP_NO_SSLv3 +SSL_OP_CIPHER_SERVER_PREFERENCE
O ClientSSLOptions=+SSL_OP_NO_SSLv2 +SSL_OP_NO_SSLv3

ただし、メールヘッダ内やメールログでは

Received: from localhost (33.246.214.202.bf.2iij.net [202.214.246.33])
        by hs.drive.ne.jp with ESMTP id sBMLWomT012899
        (version=TLSv1/SSLv3 cipher=DHE-RSA-AES256-GCM-SHA384 bits=256);
        Fri, 26 Dec 2014 06:32:50 +0900 (JST)

無効化されているのかが良く分かりません。tls.c を修正することでプロトコル名を表示してみました。

# diff update/tls.c sendmail-8.14.9/sendmail/tls.c
1241,1242c1241
<       /* s = SSL_CIPHER_get_version(c); */
<       s = SSL_get_version(ssl);
---
>       s = SSL_CIPHER_get_version(c);

Becky! Internet Mail (2.69.00) -> メールボックス -> プロパティ -> 詳細 -> 送信用 で値を変更してヘッダ内を確認します。

tls.c 修正後 – "over SSL 3.0"

Received: from localhost (33.246.214.202.bf.2iij.net [202.214.246.33])
        by hs.drive.ne.jp with ESMTP id sBMLZHcL016429
        (version=SSLv3 cipher=DES-CBC3-SHA bits=112);
        Fri, 26 Dec 2014 06:35:17 +0900 (JST)

tls.c 修正後 – "over TLS 1.0"

Received: from localhost (33.246.214.202.bf.2iij.net [202.214.246.33])
        by hs.drive.ne.jp with ESMTP id sBMLZxAV016433
        (version=TLSv1 cipher=AES256-SHA bits=256);
        Fri, 26 Dec 2014 06:35:41 +0900 (JST)

tls.c 修正後 – "デフォルト"

Received: from localhost (33.246.214.202.bf.2iij.net [202.214.246.33])
        by hs.drive.ne.jp with ESMTP id sBMLafuU016578
        (version=TLSv1.2 cipher=DHE-RSA-AES256-GCM-SHA384 bits=256);
        Fri, 26 Dec 2014 06:36:58 +0900 (JST)

Random Select

? 待望の第 2 弾 ? Web 限定 先行販売開始
よなよなエール (みつけた人だけが、しあわせな夜になる) にすっかりはまっていますが、これを見つけた 東急ストア で変わった銘柄のビール 前略 好みなんて聞いてないぜ SORRY を見つけました。語呂
ニライカナイそばセット
沖縄そばに限らず沖縄ご飯が食べたくなる衝動が続いていて、オフィスから歩いて 3 分程度の距離の すばや には日を空けずに 2 回続けて訪れました。すばや (野菜そば)すばや (タコライス)他にも同じ様
WS-C2960S-48TS-L (1)
Cisco Catalyst 2960S IOS Update (Part 1) の続きです。IOS ソフトウェア ダウンロード -> バックアップの後はアップデートを実行します。アップデート
豆カレー (ルー大盛り, 辛さ 70 倍)
前回の投稿 カリーライス専門店 エチオピア 本店 (No. 12 – 豆カレー 辛さ 50 倍) よりほぼ 1 年ぶりとなりました。その後 3 回程訪れた後は半年以上ブランクが開き、久しぶ
iPod nano (PRODUCT) RED
分かる人にしか分からないタイトルですが、最近 iPod nano (第 7 世代) を購入しました。今まで音楽を聴く手段が PC で iTunes しかありませんでしたが、出張時の新幹線や飛行機内で、
絆道 (2)
2014/04 頃から facebook 沖縄ユーザーグループ に自ら投稿する様になり、翌 5 月中旬にはとても気の合う友達が出来ました。非公開のグループを作成して沖縄に関すること以外でも語り合う中で
京成日暮里駅
普段沖縄へは羽田空港 -> ANA, SKY, JAL のいずれかで那覇空港に移動しますが、一度 Jetstar – ジェットスター を試してみたいと思っていました。便数が限られるこ
サバ (2)
久しぶりの My Select “日本一シリーズ” 第 5 弾です。一時期神田錦町のオフィスではなく、銀座にサテライトオフィスを設けてそちらに勤務していたことがありました。銀座
サントリーチューハイ -196℃ (2)
私が知る限りでは 20 年近くになりますが、毎年夏も終わりになると キリン秋味 が店頭に並び始めます。ちょうどその頃、最寄りのスーパーやコンビニエンスストアでまた見慣れない大人の飲み物を見かけました。
猫丸庵 メニュー (2)
沖縄本島 (No. 51 – コッコロコハウス) の続きです。約 1 年半前に沖縄入りした際、沖縄本島 (No. 1 – 猫丸庵 〜 根夢) で通り過ぎることはありましたが、今
Valid HTML5 Valid CSS3 Another HTML Lint