Home » FreeBSD » Disable SSLv3 (sendmail) (Tag: )

Disable SSLv3 (sendmail)

2014/12/26 19:02

Disable SSLv3 (bsdftpd-ssl) に続いて、POODLE (Padding Oracle On Downgraded Legacy Encryption) と呼ばれる攻撃方法を回避するために sendmail で SSL 3.0 を無効化します。

sendmail.cf に以下の内容を追加後、再起動することで無効化が可能です。

LOCAL_CONFIG
O CipherList=HIGH
O ServerSSLOptions=+SSL_OP_NO_SSLv2 +SSL_OP_NO_SSLv3 +SSL_OP_CIPHER_SERVER_PREFERENCE
O ClientSSLOptions=+SSL_OP_NO_SSLv2 +SSL_OP_NO_SSLv3

ただし、メールヘッダ内やメールログでは

Received: from localhost (33.246.214.202.bf.2iij.net [202.214.246.33])
        by hs.drive.ne.jp with ESMTP id sBMLWomT012899
        (version=TLSv1/SSLv3 cipher=DHE-RSA-AES256-GCM-SHA384 bits=256);
        Fri, 26 Dec 2014 06:32:50 +0900 (JST)

無効化されているのかが良く分かりません。tls.c を修正することでプロトコル名を表示してみました。

# diff update/tls.c sendmail-8.14.9/sendmail/tls.c
1241,1242c1241
<       /* s = SSL_CIPHER_get_version(c); */
<       s = SSL_get_version(ssl);
---
>       s = SSL_CIPHER_get_version(c);

Becky! Internet Mail (2.69.00) -> メールボックス -> プロパティ -> 詳細 -> 送信用 で値を変更してヘッダ内を確認します。

tls.c 修正後 – "over SSL 3.0"

Received: from localhost (33.246.214.202.bf.2iij.net [202.214.246.33])
        by hs.drive.ne.jp with ESMTP id sBMLZHcL016429
        (version=SSLv3 cipher=DES-CBC3-SHA bits=112);
        Fri, 26 Dec 2014 06:35:17 +0900 (JST)

tls.c 修正後 – "over TLS 1.0"

Received: from localhost (33.246.214.202.bf.2iij.net [202.214.246.33])
        by hs.drive.ne.jp with ESMTP id sBMLZxAV016433
        (version=TLSv1 cipher=AES256-SHA bits=256);
        Fri, 26 Dec 2014 06:35:41 +0900 (JST)

tls.c 修正後 – "デフォルト"

Received: from localhost (33.246.214.202.bf.2iij.net [202.214.246.33])
        by hs.drive.ne.jp with ESMTP id sBMLafuU016578
        (version=TLSv1.2 cipher=DHE-RSA-AES256-GCM-SHA384 bits=256);
        Fri, 26 Dec 2014 06:36:58 +0900 (JST)

Random Select

radserv ZG1
現在 Drive Network で使用している主な機器の LAN Port と FreeBSD デバイス名の紐付けを整理しました。各機器共通事項として、em0 : ケーブル 白em1 : ケーブル
本部港 (渡久地地区 1)
沖縄本島 (No. 7 – 宮良そば) の続きです。翌日 10/14 は朝からまた北部を目指しました。まだビーチで泳げるギリギリの季節でしたので、まだ未踏の水納島に行きたかったのです。同じ
Herb
セールスメモ (No. 1) の続きです。以前社内で開催されたセールス・プロモーションに関する勉強会の内容を整理してみました。事例 -> 拡販リスティング広告以前に SEO 対策が必要。インター
日替り定食 (沖縄ちゃんぽん)
2014/05/29, 2014/06/05 と 2 週に渡って カミングアウトバラエティ 秘密のケンミン SHOW で沖縄特集が組まれていました。普段テレビは見ないどころか自宅にテレビがないので、こ
ESXi 5.1 Install - NG (Boot image is corrupted)
ある日、予備機に VMware ESXi 5.1.0 Update 1 をインストールしました。ISO イメージ自体が 300 MB 強でじわじわと時間が掛かりますが、これからまさにインストーラが起動
ザ・プレミアム・モルツ <香るプレミアム> (1)
2014/05/27 発売開始の ザ・プレミアム・モルツ <香るプレミアム> は、2, 3 ヶ月以上前から宣伝等で目に触れていて実に興味がありました。元々 ザ・プレミアム・モルツ は KI
A&W ルートビア
先日 銀座わしたショップ 2014/11/13 (ルートビア) でルートビアを 2 缶買って来ました。沖縄本島 (No. 41 – A&W 那覇空港店 初ルートビア) で 09/2
株式会社エーティーワークス 富山本社
Drive Network ではすでに以下の記事でもご紹介している通り、株式会社エーティーワークス の radserv シリーズを大量投入しています。2012/04/19 Drive Network
radserv X
現在 Drive Network ではバックアップに SATA 2TB x 2 (RAID1) で構成した機器を 9 台使用しています。実質は 7 台分程ですが、それでももう少し集約出来ないか検討して
iPhone 6 Plus (Gold)
iPhone 6 Plus (自動タイムゾーン オフ) の続きです。今回は iPhone 6 Plus (機種選定・契約変更) の際、ドコモショップで電話帳の移行まで対応してくれました。ところが落ち着
Valid HTML5 Valid CSS3 Another HTML Lint