精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

如何利用SSL/TLS保護你的Linux郵件服務

系統 Linux
近來隨著數據加密成為越來越多程序的共識,你需要安全套接層Secure Sockets Layer/傳輸層安全性Transport Layer Security(SSL/TLS)的安全證書來保護你的郵件服務。

[[326146]]

通過理解安全證書來保護你的 Linux 郵件服務。

通常,不管你是通過簡單郵件傳輸協議Simple Mail Transport Protocol(SMTP)或者互聯網消息訪問協議Internet Message Access Protocol(IMAP)或郵局協議Post Office Protocol(POP)發送或者接受郵件,郵件服務默認都是以無保護的明文來傳輸數據。近來隨著數據加密成為越來越多程序的共識,你需要安全套接層Secure Sockets Layer/傳輸層安全性Transport Layer Security(SSL/TLS)的安全證書來保護你的郵件服務。

首先,快速回顧一下郵件服務和協議的基本流程。郵件通過 SMTP 從 TCP 端口 25 發出。這個協議依靠 DNS 郵件交換服務器Mail eXchanger(MX)記錄的地址信息來傳輸郵件。當郵件到達郵件服務器后,可以被以下兩種服務中的任意一種檢索:使用 TCP 端口 143 的 IMAP,或者使用 TCP 端口 110 的 POP3(郵局協議第 3 版)。然而,以上服務都默認使用明文傳輸郵件和認證信息。這非常的不安全!

為了保護電子郵件數據和認證,這些服務都增加了一個安全功能,使它們可以利用 SSL/TLS 證書對數據流和通訊進行加密封裝。SSL/TLS 是如何加密數據的細節不在本文討論范圍,有興趣的話可以閱讀 Bryant Son 關于互聯網安全的文章了解更多細節。概括的說,SSL/TLS 加密是一種基于公鑰和私鑰的算法。

通過加入這些安全功能后,這些服務將監聽在新的 TCP 端口:

服務 默認 TCP 端口 SSL/TLS 端口
SMTP 25 587
IMAP 143 993
POP3 110 995

生成 SSL/TLS 證書

OpenSSL 可以生成免費的 SSL/TLS 證書,或者你也可以從公共證書頒發機構Certificate Authoritie(CA)購買。過去,生成自簽發證書十分簡單而且通用,但是由于安全被日益重視,大部分的郵件客戶端是不信任自簽發證書的,除非手動設置。

如果你只是自己使用或者做做測試,那就使用自簽發證書省點錢吧。但是如果很多人或者客戶也需要使用的話,那最好還是從受信任的證書頒發機構購買。

不管是哪種情況,開始請求新證書的過程是使用 Linux 系統上的 OpenSSL 工具來創建一個證書簽發請求Certificate Signing Request</ruby(CSR):

  1. $ openssl req -new -newkey rsa:2048 -nodes -keyout mail.mydomain.key -out mail.mydomain.csr

這個命令會為你想保護的服務同時生成一個新的 CSR 文件和一個私匙。它會詢問你一些證書相關的問題,如:位置、服務器的完全合規域名Fully Qualified Domain Name(FQDN)、郵件聯系信息等等。當你輸入完這些信息后,私鑰和 CSR 文件就生成完畢了。

如果你想生成自簽發證書

如果你想要生成自簽發證書的話,在運行以上 CSR 命令之前,你必須先創建一個自己的根 CA。你可以通過以下方法創建自己的根 CA。

  1. $ openssl genrsa -des3 -out myCA.key 2048

命令行會提示你輸入一個密碼。請輸入一個復雜點的密碼而且不要弄丟了,因為這將會是根 CA 私鑰的密碼,正如其名稱所示,它是你的證書中所有信任關系的根。

接下來,生成根 CA 證書:

  1. $ openssl req -x509 -new -nodes -key myCA.key -sha256 -days 1825 -out myCA.pem

在回答完一些問題后,你就擁有一個有效期為 5 年的根 CA 證書了。

用之前生成的 CSR 文件,你可以請求生成一個新證書,并由您剛才創建的根 CA 簽名。

  1. $ openssl x509 -req -in mail.mydomain.csr -CA myCA.pem -CAkey myCA.key -CAcreateserial -out mail.mydomain.pem -days 1825 -sha256

輸入你的根 CA 私鑰的密碼來創建和簽署證書。

現在你有了配置電子郵件服務以增強安全性所需的兩個文件:私匙文件 mail.mydomain.key 和公開證書文件 mail.mydomain.pem。

如果你愿意購買證書

如果你愿意從機構購買證書,則需要上傳 CSR 文件到證書頒發機構的系統中,它將會被用于生成 SSL/TLS 證書。證書可作為文件下載,比如 mail.mydomain.pem。很多 SSL 機構也需要你下載一個中間證書。如果是這樣的話,你必須把這個兩個證書合并成一個,這樣電子郵件服務就可以將這兩個證書結合起來處理??梢允褂靡韵旅畎涯愕淖C書和第三方中間證書合并在一起:

  1. $ cat mail.mydomain.pem gd_bundle-g2-g1.crt > mail.mydomain.pem

值得一提的是 .pem 文件后綴代表隱私增強郵件Privacy-Enhanced Mail

現在你就有全部的設置郵件服務安全所需文件了:私匙文件 mail.mydomain.key 和組合的公開證書文件 mail.mydomain.pem。

為你的文件生成一個安全的文件夾

不管你是的證書是自簽發的或者從機構購買,你都需要生成一個安全的,管理員擁有的文件夾用于保存這兩個文件??梢允褂靡韵旅顏砩桑?/p>

  1. $ mkdir /etc/pki/tls
  2. $ chown root:root /etc/pki/tls
  3. $ chmod 700 /etc/pki/tls

在復制文件到 /etc/pki/tls 后,再次設置這些文件的權限:

  1. $ chmod 600 /etc/pki/tls/*

配置你的 SMTP 和 IMAP 服務

接下來,讓 SMTP 和 IMAP 服務使用新的安全證書。我們用 postfixdovecot 來作為例子。

用你順手的編輯器來編輯 /etc/postfix/main.cf 文件。添加以下幾行:

  1. smtpd_use_tls = yes
  2. smtpd_tls_cert_file = /etc/pki/tls/mail.mydomain.pem
  3. smtpd_tls_key_file = /etc/pki/tls/mail.mydomain.key

自定義選項

以下選項可以啟用或禁用各種加密算法,協議等等:

  1. smtpd_tls_eecdh_grade = strong
  2. smtpd_tls_protocols= !SSLv2, !SSLv3, !TLSv1, !TLSv1.1
  3. smtpd_tls_mandatory_protocols= !SSLv2, !SSLv3, !TLSv1, !TLSv1.1
  4. smtpd_tls_mandatory_ciphers = high
  5. smtpd_tls_security_level=may
  6. smtpd_tls_ciphers = high
  7. tls_preempt_cipherlist = yes
  8. smtpd_tls_mandatory_exclude_ciphers = aNULL, MD5 , DES, ADH, RC4, PSD, SRP, 3DES, eNULL
  9. smtpd_tls_exclude_ciphers = aNULL, MD5 , DES, ADH, RC4, PSD, SRP, 3DES, eNULL
  10. smtp_tls_mandatory_protocols = !SSLv2, !SSLv3, !TLSv1, !TLSv1.1
  11. smtp_tls_protocols = !SSLv2, !SSLv3, !TLSv1, !TLSv1.1

編輯 /etc/dovecot/dovecot.conf 文件,添加以下三行:

  1. ssl = required
  2. ssl_cert = &lt;/etc/pki/tls/mail.mydomain.pem
  3. ssl_key = &lt;/etc/pki/tls/mail.mydomain.key

添加下列更多選項來啟用或禁用各種加密算法、協議等等(我把這些留給你來理解):

  1. ssl_cipher_list = EECDH+ECDSA+AESGCM:EECDH+aRSA+AESGCM:EECDH+ECDSA+SHA384:EECDH+ECDSA+SHA256:EECDH+aRSA+SHA384:EECDH+aRSA+SHA256:EECDH+aRSA+RC4:EECDH:EDH+aRSA:ALL:!aNULL:!eNULL:!LOW:!3DES:!MD5:!EXP:!PSK:!SRP:!DSS:!RC4:!SSLv2
  2. ssl_prefer_server_ciphers = yes
  3. ssl_protocols = !SSLv2 !SSLv3 !TLSv1 !TLSv1.1
  4. ssl_min_protocol = TLSv1.2

設置 SELinux 上下文

如果你的 Linux 發行版啟用了 SELinux,請為你的新證書文件設置正確的 SELinux 上下文。

對于 Postfix 設置 SELinux:

  1. $ chcon -u system_u -t cert_t mail.mydomain.*

對于 Dovecot 設置 SELinux:

  1. $ chcon -u system_u -t dovecot_cert_t mail.mydomain.*

重啟這些服務,并與你相應更新過的電子郵件客戶端配置連接。有些電子郵件客戶端會自動探測到新的端口,有些則需要你手動更新。

測試配置

openssl 命令行和 s_client 插件來簡單測試一下:

  1. $ openssl s_client -connect mail.mydomain.com:993
  2. $ openssl s_client -starttls imap -connect mail.mydomain.com:143
  3. $ openssl s_client -starttls smtp -connect mail.mydomain.com:587

這些測試命令會打印出很多信息,關于你使用的連接、證書、加密算法、會話和協議。這不僅是一個驗證新設置的好方法,也可以確認你使用了適當的證書,以及在 postfix 或 dovecot 配置文件中定義的安全設置正確。

保持安全! 

責任編輯:龐桂玉 來源: Linux中國
相關推薦

2021-08-25 23:03:58

區塊鏈數據安全

2010-04-22 15:24:36

郵件安全網絡加密服務器

2022-03-05 18:25:51

SSLTLS協議

2011-03-08 14:14:31

Proftpd

2016-10-31 10:25:24

2021-08-17 13:44:05

區塊鏈品牌技術

2015-05-13 09:45:13

2023-09-22 17:36:37

2010-12-16 13:59:52

OpenSSL

2019-06-19 08:11:30

Linux服務器數據中心

2020-08-05 08:31:51

SSL TLSNode.js

2011-03-18 13:41:50

2013-09-27 13:27:18

2016-10-18 10:23:14

Docker容器SSL證書

2019-03-11 08:19:39

SSLTLS服務器

2020-06-20 13:57:29

物聯網工業物聯網技術

2011-03-04 09:30:56

PureFTPdTLS防火墻

2015-03-02 09:50:14

2012-03-01 11:20:45

2010-09-17 12:38:07

點贊
收藏

51CTO技術棧公眾號

鲁鲁狠狠狠7777一区二区| 久久久久久久综合| 欧美成人四级hd版| 丰满岳乱妇一区二区| 日本在线观看大片免费视频| 精品一区二区三区久久久| 欧美精品www| 国产高潮呻吟久久| 国产一区二区视频在线看| 亚洲综合久久久| 久久精品国产一区二区三区不卡| 国产亚洲欧美在线精品| 久久电影在线| 欧美日韩国产不卡| 黄色一级视频在线播放| 加勒比一区二区三区在线| 男女性色大片免费观看一区二区| zzjj国产精品一区二区| 亚洲天堂av网站| 国产一区精品福利| 午夜精彩视频在线观看不卡| 久久亚洲免费| 国产又粗又猛又爽又黄的视频一| 亚洲国产1区| 最近2019年日本中文免费字幕 | 一本加勒比波多野结衣| 伦一区二区三区中文字幕v亚洲| 亚洲永久免费视频| 艳色歌舞团一区二区三区| 天堂中文在线官网| 久久先锋资源| 欧美成人中文字幕| 青娱乐国产视频| 婷婷精品在线观看| 在线播放中文字幕一区| 亚洲不卡中文字幕无码| 91小视频xxxx网站在线| 久久综合色一综合色88| 国产欧美在线一区二区| 精品久久久久久亚洲综合网站| 人人超碰91尤物精品国产| 久久久久久久香蕉网| 国产天堂av在线| 人人狠狠综合久久亚洲婷婷| 亚洲人成电影网站色…| 激情综合丁香五月| 成人全视频免费观看在线看| 一本色道综合亚洲| 大j8黑人w巨大888a片| 黄色成人在线网| 亚洲欧美另类图片小说| 不卡中文字幕在线| 蜜芽在线免费观看| 亚洲欧洲精品成人久久奇米网| 欧美最大成人综合网| 日韩a在线看| av午夜精品一区二区三区| 国产精品手机视频| 色噜噜一区二区三区| 成人精品高清在线| 成人福利免费观看| 国产三级漂亮女教师| 精品一区二区三区欧美| 91网在线免费观看| 精品国产一级片| 国产成人免费xxxxxxxx| 97自拍视频| 国产999久久久| 久色婷婷小香蕉久久| 国产精品啪视频| 亚洲图片小说视频| 久久99精品久久久久久久久久久久| 国产精品入口夜色视频大尺度| 中文字幕一区二区三区波野结| 男人的j进女人的j一区| 国产精品69av| 91精品国产高清一区二区三密臀| 久久影院亚洲| 91精品免费视频| 亚洲国产综合一区| 99久久亚洲一区二区三区青草| 久热国产精品视频一区二区三区| 天堂91在线| 2017欧美狠狠色| 台湾成人av| 黄网址在线观看| 国产精品视频免费看| 亚洲日本精品国产第一区| 八戒八戒神马在线电影| 亚洲午夜精品久久久久久久久| 成人在线免费高清视频| 午夜不卡影院| 欧美日韩国产综合久久| 免费观看黄网站| 欧美巨大xxxx| 最近更新的2019中文字幕| 国产亚洲精品码| 亚洲乱码电影| 久久人人爽人人| 中文字幕一区二区人妻视频| 狠狠色综合播放一区二区| 国产一区二区在线网站| 国产一级片在线| 中文字幕电影一区| 精品少妇人欧美激情在线观看| 欧美gv在线观看| 91.com视频| 日韩精品在线播放视频| 曰本一区二区三区视频| 久久99久久99精品免观看粉嫩| 天堂网免费视频| 国产mv日韩mv欧美| 日韩亚洲视频| 国产丝袜在线观看视频| 欧美日韩国产一级片| 少妇饥渴放荡91麻豆| 亚洲一区色图| 国产精品国内视频| 国产aⅴ一区二区三区| 99久久久国产精品免费蜜臀| 精品国产乱码久久久久软件| av片哪里在线观看| 欧美性xxxx18| 曰本三级日本三级日本三级| 国产精品三级| 欧美福利小视频| 亚洲熟妇av乱码在线观看| 99久久伊人精品| 国产一二三在线视频| 影音成人av| 亚洲欧美一区二区三区四区 | 欧美日韩麻豆| 欧美成人午夜激情在线| 亚洲综合网av| 中文字幕欧美日本乱码一线二线 | 丁香花在线影院| 欧美区在线观看| 国产亚洲精品熟女国产成人| 欧美激情性爽国产精品17p| 91精品免费久久久久久久久| 蜜桃成人在线视频| 欧美性猛xxx| av黄色一级片| 亚洲天堂免费| 亚洲一区中文字幕在线观看| 五月婷婷在线观看| 欧美日韩一区在线观看| 国产美女永久免费无遮挡| 丝袜诱惑制服诱惑色一区在线观看| 亚洲va国产va天堂va久久| 手机福利在线| 色综合久久九月婷婷色综合| 亚洲国产第一区| 雨宫琴音一区二区在线| 国产美女精品在线观看| av在线私库| 精品精品国产高清a毛片牛牛| 久久久久久久久毛片| 精品在线播放免费| 一区二区视频在线播放| 日本成人一区二区| 久久久av一区| 国产富婆一级全黄大片| 亚洲国产欧美在线人成| 免费黄色a级片| 国产日韩亚洲| 免费观看成人在线| 青青青免费在线视频| 亚洲老司机av| 亚洲精品一区二三区| 中文字幕免费观看一区| 91精品91久久久中77777老牛| 中日韩免视频上线全都免费| 日韩av免费在线| 噜噜噜噜噜在线视频| 欧美三区免费完整视频在线观看| www.av天天| 久久99国产精品久久| 天天干天天操天天干天天操| 日韩欧美一级| 69av视频在线播放| 国产私人尤物无码不卡| 在线亚洲人成电影网站色www| 91n在线视频| 麻豆国产精品视频| 欧美视频在线观看视频| 欧洲杯足球赛直播| 91成人免费看| 欧美电影免费观看| 欧美成人在线免费| 每日更新在线观看av| 欧美精选午夜久久久乱码6080| 成人欧美一区二区三区黑人一| 国产一区二区毛片| 男人添女荫道口图片| 精品久久91| 超碰97在线资源| 91看片一区| 久操成人在线视频| 青梅竹马是消防员在线| 91精品国产高清一区二区三区 | 国产精品爽爽爽| 欧美精品videossex少妇| 亚洲人成网站999久久久综合| 中文字幕久久熟女蜜桃| 亚洲综合图片区| 久久久久亚洲AV成人无在| 成人免费视频视频在线观看免费| 欧美一级裸体视频| 一区二区日本视频| 欧美少妇一区二区三区| 日韩有码中文字幕在线| 99国产在线| 午夜无码国产理论在线| 欧美黑人巨大精品一区二区| 97超碰国产一区二区三区| 欧美电视剧在线看免费| 中文字幕第315页| 一区二区三区四区视频精品免费 | 亚洲免费观看高清在线观看| 免费看黄色的视频| 久热成人在线视频| 国产综合免费视频| 亚洲高清在线| 91亚洲精品国产| 婷婷丁香综合| 亚洲成色www久久网站| 亚洲肉体裸体xxxx137| caoporn国产精品免费公开| 欧美成人性网| 欧美性视频在线| a级片在线免费| 欧美成人剧情片在线观看| 日韩免费啪啪| 中文字幕亚洲色图| 国产日本在线观看| 日韩国产欧美精品一区二区三区| 亚洲产国偷v产偷v自拍涩爱| 欧美一级日韩一级| 国产毛片久久久久| 制服丝袜av成人在线看| 国产免费av一区| 欧美色xxxx| 天堂中文在线网| 黑人巨大精品欧美一区二区三区| 麻豆明星ai换脸视频| 国产日产亚洲精品系列| 我和岳m愉情xxxⅹ视频| 91麻豆国产精品久久| 久久人人爽人人爽人人片| 不卡的av中国片| 娇妻高潮浓精白浆xxⅹ| 成人黄色小视频在线观看| 中国黄色片视频| 丰满岳乱妇一区二区三区| 波多野结衣在线免费观看| 国产精品亚洲第一区在线暖暖韩国 | 国产一二三区av| 日韩高清一区在线| 最新中文字幕免费视频| 天堂一区二区在线| 日本黄色片一级片| 亚洲精品资源| 日韩久久一级片| 亚洲欧美激情诱惑| 国产九九在线视频| 蜜臀av性久久久久蜜臀av麻豆 | 美女网站在线免费欧美精品| 亚洲狼人综合干| 日本v片在线高清不卡在线观看| 日本免费一级视频| 免费观看30秒视频久久| 手机免费av片| 国模大尺度一区二区三区| 色噜噜狠狠永久免费| 日韩不卡免费视频| 成人免费黄色av| 国产白丝网站精品污在线入口| 成人手机在线免费视频| 国产精品热久久久久夜色精品三区 | 国产黄色片网站| 亚洲精品国精品久久99热| 天天摸天天干天天操| 亚洲香蕉成人av网站在线观看| 成年午夜在线| 欧美激情三级免费| 97成人资源| 亚洲www在线| 蜜桃视频欧美| 在线观看成人免费| 国产亚洲午夜| 久热在线视频观看| 麻豆91精品91久久久的内涵| 无码人妻久久一区二区三区蜜桃| 91美女视频网站| 男人天堂资源网| 午夜电影网一区| 7777久久亚洲中文字幕| 亚洲第一二三四五区| 在线a人片免费观看视频| 久久久久久尹人网香蕉| 日韩免费va| 亚洲v日韩v综合v精品v| 久操成人av| 免费高清一区二区三区| 久久久久久久波多野高潮日日| 欧美在线a视频| 国产网站一区二区| 久久精品国产亚洲av无码娇色| 欧美伊人久久久久久久久影院| 亚洲高清视频在线播放| 一区二区三区精品99久久| 在线网址91| 国产在线不卡精品| 亚州精品视频| 国产精品一二三在线观看| 日韩av电影一区| fc2成人免费视频| 国产欧美精品一区二区色综合| 久久机热这里只有精品| 欧美日产在线观看| 福利在线视频导航| 日本欧美在线视频| 一区视频网站| 日韩资源av在线| 亚洲欧美视频| 亚洲乱妇老熟女爽到高潮的片| 中文字幕第一页久久| 日本熟女一区二区| 欧美区在线观看| 国产高清在线观看| 欧美中文在线免费| 最新国产精品精品视频| 麻豆中文字幕在线观看| 日韩精品亚洲一区二区三区免费| 91亚洲一线产区二线产区| 1000精品久久久久久久久| 姑娘第5集在线观看免费好剧| 亚洲精品mp4| 三级在线看中文字幕完整版| 成人情视频高清免费观看电影| 欧美久久九九| 无人码人妻一区二区三区免费| 国产精品久久久久久一区二区三区| 日韩av免费播放| 国产一区二区久久精品| 欧美影视资讯| 婷婷亚洲婷婷综合色香五月| 亚洲综合电影一区二区三区| 少妇精品一区二区| 色婷婷综合激情| 国产视频第一页在线观看| 国产精品劲爆视频| 三上亚洲一区二区| 亚洲妇熟xx妇色黄蜜桃| 亚洲三级理论片| 不卡的日韩av| 韩国三级日本三级少妇99| 日韩免费电影在线观看| 国产女主播av| 99re成人在线| 在线免费观看av网址| 国产亚洲一区精品| 久久91超碰青草在哪里看| 9999在线观看| 成人免费看黄yyy456| 在线看成人av| 亚洲男子天堂网| 国精品产品一区| 免费久久久久久| 成人动漫在线一区| 久草精品视频在线观看| 日韩电影第一页| 国产精品蜜月aⅴ在线| 一区二区免费在线观看| 国产一区二区不卡| 日韩精品国产一区二区| 亚洲免费视频网站| 少妇高潮一区二区三区99| 一区精品在线| 韩国av一区二区三区在线观看| 国产又粗又猛又爽又黄的视频小说| 欧美欧美午夜aⅴ在线观看| 麻豆传媒在线观看| 国产精品免费在线播放| 日本一不卡视频| 精品人妻伦九区久久aaa片| 亚洲国产精品中文| 91亚洲精品| 一本久道高清无码视频| 国产女同互慰高潮91漫画| 午夜精品久久久久久久99热黄桃 | 中文字幕不卡三区视频| 一本久道久久综合狠狠爱亚洲精品| 国产精品综合在线视频| 国产真实乱人偷精品视频| 日韩精品一二三四区| 成人日韩视频| 成人羞羞国产免费网站| 玉足女爽爽91|