Freesco, NND, CDN, EOS http://forum.freesco.pl/ |
|
exim i PLAIN or LOGIN bład 550 http://forum.freesco.pl/viewtopic.php?f=24&t=15126 |
Strona 1 z 2 |
Autor: | jer66 [ środa, 4 kwietnia 2007, 13:41 ] |
Tytuł: | exim i PLAIN or LOGIN bład 550 |
Już od paru dni walczę z exim-em. Przeczytałem wszystko co możliwe na ten temat na forum. Stosowałem się do różnych rad . Instalowałem wszystko zgodnie z opisem ze strony nnd. Klucze są wygenerowane. Katalogi posprawdzane, pwcheck uruchomiony, porty pootwierane, itp. I dostaję komunikaty przy wysyłaniu poczty jak pw. Jeśli wyłącze autoryzację dla sieci wewnętrznej to mogę wysłać pocztę na zewnątrz, ale z zewnątrz oczywiście nie. Jeśli autoryzacja jest włączona to już nigdzie nie mogę wysłać, poza kontami na moim serwerze. Dla ciekawości należy dodać, że Ubemiau działa bez zastrzeżeń. Próbowałem wysyłać za pomocą outlook-a i opery. Czy ktoś znający się mógły obejrzeć serw i coś poradzić? |
Autor: | viater [ środa, 4 kwietnia 2007, 21:53 ] |
Tytuł: | |
W konfiguracji konta w Outlooku postaw ptaszek przy "Serwer wymaga uwierzytelnienia" na karcie "Serwery" i ptaszek przy "Ten serwer wymaga bezpiecznego połączenia (SMTP)" na karcie "Zaawansowane". Gwarancji nie daję żadnej, bo z braku danych bawię się we wróżkę ![]() |
Autor: | jer66 [ czwartek, 5 kwietnia 2007, 01:08 ] |
Tytuł: | |
Dzięki wielkie, ruszyło. Ale powiedz jak na to wpadłeś. Takiej kombinacji jeszcze nigdy nie próbowałem. Czytałem twoje wypowiedzi i nic na ten temat chyba nie pisałeś. Czyli podsumowując u mnie outlook zaczął wysyłać maile z zewnątrz po zaznaczeniu: 1.serwer wymaga uwierzytelnienia 2.zaznaczeniu opcji zaawansowane-ten serwer wymaga bezpiecznego połączenia (SSL), i to bez zmiany jakichkolwiek portów 3.w momencie wysyłania pierwszego mail-a potwierdziłem (...) czy nadal chcesz używać tego serwera - tak i jeszcze zmieniłem rfc1413_query_timeout z 30s na 0s co znacznie przyspieszyło wysyłanie poczty Wielkie dzięki |
Autor: | viater [ czwartek, 5 kwietnia 2007, 10:08 ] |
Tytuł: | |
jer66 pisze: Dzięki wielkie, ruszyło. Ale powiedz jak na to wpadłeś.
Przecież napisałem, że wywróżyłem z fusów ![]() |
Autor: | jer66 [ czwartek, 5 kwietnia 2007, 12:11 ] |
Tytuł: | |
a czy wiesz jak skonfigurować exim-a żeby działał bez opcji zaawansowane, tylko poprzez zwykłą autoryzację? czyli "serwer wymaga uwierzytelnienia". |
Autor: | Maciek [ czwartek, 5 kwietnia 2007, 12:54 ] |
Tytuł: | |
Autoryzacja w eximie polega na sprawdzeniu loginu i hasła użytkownika w shadow, pośrednikiem jest pwcheck. Metody korzystania z poczty są dwie, pierwsza zwykła, a druga z SSL. Pierwszy sposób obsługuje pocztę na standardowym smtp (port 25) drugi na smtps (port 465). Exim umozliwia obydwa sposoby korzystania z poczty i w jego konfiguracji nic nie trzeba zmieniać. Całość konfiguracji zależy od programu pocztowego. |
Autor: | jer66 [ czwartek, 5 kwietnia 2007, 15:18 ] |
Tytuł: | |
Dobrze, to co w takim wypadku robię źle. pwchek działa, certyfikaty wygenerowane. i w logach dostaję 2007-04-05 14:53:16 H=komp_5 (dol) [192.168.1.6] rejected AUTH LOGIN: STARTTLS required before AUTH 2007-04-05 14:53:16 H=komp_5 (dol) [192.168.1.6] F=<sigma@sigmasc.homeip.net> rejected RCPT <biuro@sigma.neostrada.pl>: authentication PLAIN or LOGIN 2007-04-05 14:53:25 Start queue run: pid=557 2007-04-05 14:53:25 Start queue run: pid=558 2007-04-05 14:53:25 1HYr59-0000WN-0W Message is frozen 2007-04-05 14:53:25 1HYr59-0000WN-0W Message is frozen 2007-04-05 14:53:25 1HXAoF-0000Wp-B0 Message is frozen 2007-04-05 14:53:25 1HXPBa-00009M-NK Message is frozen 2007-04-05 14:53:25 1HXGVX-00007x-AQ Message is frozen 2007-04-05 14:53:25 End queue run: pid=557 2007-04-05 14:53:25 1HXAoF-0000Wp-B0 Message is frozen 2007-04-05 14:53:25 1HXPBa-00009M-NK Message is frozen 2007-04-05 14:53:25 1HXGVX-00007x-AQ Message is frozen 2007-04-05 14:53:25 End queue run: pid=558 exim.conf primary_hostname = sigmasc.homeip.net smtp_banner = +OK sigmasc.homeip.net ready domainlist local_domains = @:localhost:sigmasc.homeip.net domainlist relay_to_domains = @:sigmasc.homeip.net hostlist relay_from_hosts = 127.0.0.1 acl_smtp_rcpt = acl_check_rcpt acl_smtp_data = exiscan av_scanner = clamd:/var/lib/clamav/clamd.sock qualify_domain = sigmasc.homeip.net host_lookup = * rfc1413_hosts = * rfc1413_query_timeout = 5s tls_certificate = /etc/mail/exim.crt tls_privatekey = /etc/mail/exim.key tls_advertise_hosts = * acl_smtp_mail = acl_check_mail message_size_limit = 50M acl_smtp_auth = acl_check_auth received_header_text = "Received: \ ${if def:sender_fullhost {from ${sender_fullhost}\n\t}\ {${if def:sender_ident {from ${sender_ident} }}\ ${if def:sender_helo_name {(helo=${sender_helo_name})\n\t}}}}\ by ${primary_hostname} \ ${if def:received_protocol {with ${received_protocol}}} (router SMTP)\n\t\ ${if def:tls_cipher {(tls_cipher ${tls_cipher}) }}\ ${if def:tls_peerdn {(tls_peerdn ${tls_peerdn}) }}\ id ${message_id}\ ${if def:received_for {\n\tfor <$received_for>}}" ignore_bounce_errors_after = 2d timeout_frozen_after = 7d begin acl exiscan: warn message = X-MIME-Warning: Serious MIME defect detected ($demime_reason) demime = * deny message = Virus found / znaleziono wirus :$malware_name malware = * accept deny message = Pliki z rozszerzeniem $found_extension nie sa tutaj mile widziane demime = com:vbs:bat:pif:scr acl_check_auth: accept encrypted = * deny message = STARTTLS required before AUTH acl_check_rcpt: accept hosts = : deny domains = +local_domains local_parts = ^[.] : ^.*[@%!/|] deny domains = !+local_domains local_parts = ^[./|] : ^.*[@%!] : ^.*/\\.\\./ accept local_parts = postmaster domains = +local_domains require verify = sender accept domains = +local_domains !sender_domains = +local_domains endpass verify = recipient accept domains = +relay_to_domains endpass verify = recipient accept hosts = +relay_from_hosts accept authenticated = * deny message = authentication PLAIN or LOGIN acl_check_content: deny message = This message contains a MIME error ($demime_reason) condition = ${if >{$demime_errorlevel}{2}{1}{0}} deny message = This message contains an unwanted file extension ($found_extension) deny message = This message contains malware ($malware_name) deny message = This message matches a blacklisted regular expression ($regex_match_string) warn message = X-Spam-Score: $spam_score ($spam_bar) warn message = X-Spam-Report: $spam_report warn message = X-Spam-Flag: YES deny message = This message scored $spam_score points. Congratulations! condition = ${if >{$spam_score_int}{100}{1}{0}} accept acl_check_mail: accept condition = ${if or { \ {eq{$authenticated_id}{}} \ {eq{$authenticated_id@sigmasc.homeip.net}{$sender_address}} \ }{1}{0}} deny message = Authenticated user must match sender! begin routers dnslookup: driver = dnslookup domains = ! +local_domains transport = remote_smtp ignore_target_hosts = 0.0.0.0 : 127.0.0.0/8 no_more system_aliases: driver = redirect allow_fail allow_defer data = ${lookup{$local_part}lsearch{/etc/mail/aliases}} file_transport = address_file pipe_transport = address_pipe userforward: driver = redirect check_local_user file = $home/.forward no_verify no_expn check_ancestor file_transport = address_file pipe_transport = address_pipe reply_transport = address_reply localuser: driver = accept check_local_user transport = local_delivery cannot_route_message = Unknown user begin transports remote_smtp: driver = smtp local_delivery: driver = appendfile file = /var/spool/mail/$local_part delivery_date_add envelope_to_add return_path_add address_pipe: driver = pipe return_output address_file: driver = appendfile delivery_date_add envelope_to_add return_path_add address_reply: driver = autoreply begin retry * * F,2h,15m; G,16h,1h,1.5; F,4d,6h begin rewrite begin authenticators plain: driver = plaintext public_name = PLAIN server_condition = ${if pwcheck{$2:$3}{1}{0}} server_set_id = $2 login: driver = plaintext public_name = LOGIN server_prompts = "Username:: : Password::" server_condition = ${if pwcheck{$1:$2}{1}{0}} server_set_id = $1 # END OF FILE Próbowałem konfigurować ręcznie i z nndcof. Wynik jest cały czas taki sam. Może popełniam gdzieś błąd tak oczywisty, że go w ogóle nie zauważam. |
Autor: | Maciek [ czwartek, 5 kwietnia 2007, 16:58 ] |
Tytuł: | |
Nosz kurde, specjalnie musiałem windowsa włączyć żeby to sprawdzić. :> Wszystkie serwery SMTP korzystają z TLS w połączeniach między sobą a także w połączeniu z klientami. Różnica jest taka, że przy zwykłym połączeniu jest to wykorzystane wyłącznie na etapie negocjacji i do przesyłania hasła, przy SSL do całej transmisji. Każdy normalny program pocztowy działa tak jak trzeba, ale popaprany auttłuk musi zawsze wszystko robić inaczej. W zakładce serwery właściwości konta pocztowego, należy mieć zaznaczone, że serwer wymaga uwierzytelniania, ale to nie wystarczy. W zakłądce zaawansowane faktycznie potrzebne jest zaznaczenie "ten serwer wymaga bezpiecznego połączenia" - portu nie trzeba zmieniać. Radę mam jedną - używać normalnego programu do poczty, a nie tego badziewia. |
Autor: | jer66 [ czwartek, 5 kwietnia 2007, 18:26 ] |
Tytuł: | |
co nie zmienia tego, że spora część użytkowników korzysta z outlooka, i nic tego nie zmieni. Ale swoją drogą nie wierzę, że nie da się exima inaczej skonfigurować. |
Autor: | Mis' [ czwartek, 5 kwietnia 2007, 20:16 ] |
Tytuł: | |
jer66 pisze: co nie zmienia tego, że spora część użytkowników korzysta z outlooka, i nic tego nie zmieni. jak to było z tymi milionami much? jer66 pisze: Ale swoją drogą nie wierzę, że nie da się exima inaczej skonfigurować.
tylko po co jesli tak jest dobrze? |
Autor: | viater [ czwartek, 5 kwietnia 2007, 20:20 ] |
Tytuł: | |
I znowu drogi Maćku wracamy do tematu, na który kiedyś już mieliśmy przyjemność podyskutować. I nadal uparcie będę trzymać się twierdzenia, że w domyślnej ("paczkowej") konfiguracji, exim nie uwierzytelni klienta bez szyfrowanego połączenia - czy to TLS na porcie 25, czy SSL na 465 i AŁTLUK nie ma tu nic do rzeczy (wcale nie jest jego wymysłem, że musi mieć ptaszka przy "używaj bezpiecznego połączenia" czy jak to tam leci). Nie lubię się powtarzać, ale zrobię to. W rzeczonym konfigu jest ACL, który wymusza na kliencie, chcącym się zalogować (autentykować), używanie bezpiecznego połączenia ("encrypted"): acl_check_auth: accept encrypted = * deny message = STARTTLS required before AUTH Cytuj: encrypted = <string list> If the SMTP connection is not encrypted, the condition is false. Otherwise, the name of the cipher suite in use is tested against the list. To test for encryption without testing for any specific cipher suite(s), set encrypted = * I nie ma siły, żeby klient autentykował się, łącząc się otwartym tekstem. Oczywiście "klient" (w tym również MTA, czyli serwer) może wysłać maila bez autentykacji, ale tylko na konta w domenach wymienionych w local_domains tudzież relay_to_domains ALBO kiedy wysyła z hostów wymienionych w relay_from_hosts. BTW - Thunderbird jest w/g Ciebie normalnym programem pocztowym ? Chyba też nie, skoro za jego pomocą również nie mogę wysłać wiadomości, bez zaznaczenia TLS albo SSL w opcjach serwera SMTP dla konta (przy zaaplikowanym "paczkowym" konfigu exima ma się rozumieć). jer66: jeśli nie chcesz wymuszać na klientach używania bezpiecznego połączenia zahaszuj linijkę: aczkolwiek odradzałbym stanowczo. U mnie nawet wysyłając z sieci lokalnej trzeba się autoryzować i korzystać z TLS albo SSL. |
Autor: | Maciek [ czwartek, 5 kwietnia 2007, 22:12 ] |
Tytuł: | |
viater pisze: I nie ma siły, żeby klient autentykował się, łącząc się otwartym tekstem.
/.../ BTW - Thunderbird jest w/g Ciebie normalnym programem pocztowym ? Chyba też nie, skoro za jego pomocą również nie mogę wysłać wiadomości, bez zaznaczenia TLS albo SSL w opcjach serwera SMTP dla konta (przy zaaplikowanym "paczkowym" konfigu exima ma się rozumieć). Otwartym tekstem tylko w wypadku jak w ogóle wywalimy certyfikaty z konfiguracji exima - tak mi się wydaje. Zaś w Thunderbirdzie działają dwie opcje - TLS jeśli dostępne i SSL. Pierwsza wymusza tylko szyfrowane przesyłanie hasła, druga szyfruje wszystko. Przy pierwszej nie pyta o certyfikat i jego potwierdzenie. |
Autor: | jer66 [ piątek, 6 kwietnia 2007, 00:14 ] |
Tytuł: | |
Mis' pisze: jer66 pisze: co nie zmienia tego, że spora część użytkowników korzysta z outlooka, i nic tego nie zmieni. jak to było z tymi milionami much? jer66 pisze: Ale swoją drogą nie wierzę, że nie da się exima inaczej skonfigurować. tylko po co jesli tak jest dobrze? Mis' porozmawiaj na ten temat z np. z własną żoną lub z paroma innymi kobietami które używają autluka od paru lat. Życzę ci powodzenia. I po miesiącu lub dwóch użytkowania przez nie innego programu pocztowego pogawędzimy na temat much i czy głośno bzyczą. A poza tym tak podchodząc do tematu, to powinniśmy korzystać tylko z okienek. Bo po co coś zmieniać, i zachęca ludzi do linuksa, kiedy lepiej jest we własnym fanklubie. Sor jeśli wypadło zbyt ostro, ale niestety takie tendencje można zauważyć na wielu forach. Viater Ale to chyba spowoduje pełne otwarcie serwera. Więc odpada. Maciek Czy w Thunderbirdzie nawet przy pierwszym połączeniu nie trzeba instalować certyfikatu? |
Autor: | Maciek [ piątek, 6 kwietnia 2007, 00:29 ] |
Tytuł: | |
Nawet przy pierwszym. Tylko w przypadku wybrania obsługi SSL i portu 465 (ten akurat wybierany jest automatycznie) otrzymujemy pytanie o certyfikat i musimy go zatwierdzić. W OE jest gorzej, bo w takim przypadku program nie potrafi sobie go zaimportować z serwera, trzeba sobie ręcznie ściągnąć certyfikat na dysk i przeprowadzić procedurę dodawania certyfikatu. |
Autor: | jer66 [ piątek, 6 kwietnia 2007, 00:47 ] |
Tytuł: | |
To już przetestowałem. W autluku trzeba postępować w sposób opisany tutaj: http://markomp.net/readarticle.php?article_id=1 W operze zaś wystarczy potwierdzić instalację przy pierwszej wysyłce. Czyli mamy już chyba opisany pełen zakres możliwych ustawień ![]() |
Autor: | Mis' [ piątek, 6 kwietnia 2007, 12:07 ] |
Tytuł: | |
jer66 pisze: Mis' pisze: jer66 pisze: co nie zmienia tego, że spora część użytkowników korzysta z outlooka, i nic tego nie zmieni. jak to było z tymi milionami much? Mis' porozmawiaj na ten temat z np. z własną żoną lub z paroma innymi kobietami które używają autluka od paru lat. Życzę ci powodzenia. I po miesiącu lub dwóch użytkowania przez nie innego programu pocztowego pogawędzimy na temat much i czy głośno bzyczą. Moja Księżna Pani używa Linuksa/Windows/Maca i jest jej wszystko jedno - przeglądarka www + web mail załatwiają sprawę. Co ciekawsze, to zauważylem iż właśnie integracja wszystkiego co się da w przegladarce zdobywa coraz więcej zwolenników. Co do pogawędki za dwa miesiące to naprawdę uważasz że dość powszechna migracja na Firefoxa i Operę to tylko nawiedzenie informatycy? mam inne obserwacje... jer66 pisze: Ale swoją drogą nie wierzę, że nie da się exima inaczej skonfigurować
Mis' pisze: tylko po co jesli tak jest dobrze? .A poza tym tak podchodząc do tematu, to powinniśmy korzystać tylko z okienek. Bo po co coś zmieniać, i zachęca ludzi do linuksa, kiedy lepiej jest we własnym fanklubie. Sor jeśli wypadło zbyt ostro, ale niestety takie tendencje można zauważyć na wielu forach. hm... o ile wiem to maile można było wysyłać i odbierać duzo wcześniej niż powstały okienka... więc chyba coś ci się pomieszało z tymi okienkami. A taka a nie inna konfiguracja zapewnia, że twój serwer (a co za tym idzie poczta klientów) jest zabezpieczony. Dodatkowo takie a nie inne podejście do autentykacji klientów zabezpiecza "resztę świata" przed kolejnym open relayem. Myslę, że kliknięcie w dodatkowym okienku nie jest wygórowaną ceną za spełnienie powyższych dwóch warunków. |
Autor: | Maciek [ piątek, 6 kwietnia 2007, 12:30 ] |
Tytuł: | |
Cytuj: A poza tym tak podchodząc do tematu, to powinniśmy korzystać tylko z okienek. Bo po co coś zmieniać, i zachęca ludzi do linuksa, kiedy lepiej jest we własnym fanklubie. Sor jeśli wypadło zbyt ostro, ale niestety takie tendencje można zauważyć na wielu forach.
Nie bardzo rozumiem. Czy to jest zarzut: - że nie próbujemy zachęcać kogoś do alternatywnych rozwiązań? - że próbujemy komuś sugerować komuś rozwiązania inne niż typowe Okna? Co to ma być ten fanklub? Ci którzy propagują pierwsze? czy drugie? Precyzuj wypowiedzi. |
Autor: | jer66 [ niedziela, 15 kwietnia 2007, 00:10 ] |
Tytuł: | |
Mis' napisał Cytuj: jer66 napisał: Mis' napisał: jer66 napisał: co nie zmienia tego, że spora część użytkowników korzysta z outlooka, i nic tego nie zmieni. jak to było z tymi milionami much? Mis' porozmawiaj na ten temat z np. z własną żoną lub z paroma innymi kobietami które używają autluka od paru lat. Życzę ci powodzenia. I po miesiącu lub dwóch użytkowania przez nie innego programu pocztowego pogawędzimy na temat much i czy głośno bzyczą. Moja Księżna Pani używa Linuksa/Windows/Maca i jest jej wszystko jedno - przeglądarka www + web mail załatwiają sprawę. Co ciekawsze, to zauważylem iż właśnie integracja wszystkiego co się da w przegladarce zdobywa coraz więcej zwolenników. Co do pogawędki za dwa miesiące to naprawdę uważasz że dość powszechna migracja na Firefoxa i Operę to tylko nawiedzenie informatycy? mam inne obserwacje... 1. I chwała jej za to. 2. Co uważam w tym temacie akurat nie ma znaczenia. Mis' napisał Cytuj: jer66 napisał: Ale swoją drogą nie wierzę, że nie da się exima inaczej skonfigurować Mis' napisał: tylko po co jesli tak jest dobrze? . A poza tym tak podchodząc do tematu, to powinniśmy korzystać tylko z okienek. Bo po co coś zmieniać, i zachęca ludzi do linuksa, kiedy lepiej jest we własnym fanklubie. Sor jeśli wypadło zbyt ostro, ale niestety takie tendencje można zauważyć na wielu forach. hm... o ile wiem to maile można było wysyłać i odbierać duzo wcześniej niż powstały okienka... więc chyba coś ci się pomieszało z tymi okienkami. A taka a nie inna konfiguracja zapewnia, że twój serwer (a co za tym idzie poczta klientów) jest zabezpieczony. Dodatkowo takie a nie inne podejście do autentykacji klientów zabezpiecza "resztę świata" przed kolejnym open relayem. Myslę, że kliknięcie w dodatkowym okienku nie jest wygórowaną ceną za spełnienie powyższych dwóch warunków. 3. Nie pomieszało mi się. 4. Nie tylko ty posiadasz taką "tajemną" wiedzę. 5. To co myślisz to twoja prywatna sprawa. i to co najważniejsze: 6. Pierwsza twoja wypowiedź była zupełnie zbędna. Nie jest to chyba forum poświęcone ideologii, a forum Cytuj: Forum Strona Główna -> Usługi - NND a twoja wypowiedź nic do tematu nie wnosi. Już po twoim pierwszym wpisie powinienem zapytać się: Ale o co Ci chodzi? I na tym temat zakończyć, jako teraz kończę!
Maciek To odnosi się tylko do takich wypowiedzi jakich udziela mi Mis'. Wszystkim innym chwała za to, że pomagają.[/b] |
Autor: | Mis' [ niedziela, 15 kwietnia 2007, 00:41 ] |
Tytuł: | |
jer66 pisze: i to co najważniejsze:
6. Pierwsza twoja wypowiedź była zupełnie zbędna. Nie jest to chyba forum poświęcone ideologii, a forum Cytuj: Forum Strona Główna -> Usługi - NND a twoja wypowiedź nic do tematu nie wnosi. Już po twoim pierwszym wpisie powinienem zapytać się: Ale o co Ci chodzi? I na tym temat zakończyć, jako teraz kończę!Tak sformatowałeś ten post, że trudno zrozumieć co do czego się odnosi... Jeśli dbałość o bezpieczeństwo uważasz za ideologię to powinieneś chyba zweryfikować poglądy albo przestac uzywać NND. Bo dbałośc o bezpieczeństwo zawsze będziemy stawiać przed wygodą uzytkownika. I dlatego domyślna konfiguracja serwera poczty w NND się nie zmieni. |
Autor: | Maciek [ niedziela, 15 kwietnia 2007, 00:49 ] |
Tytuł: | |
Tak się składa, że Mis`ma całkowitą rację i jego wypowiedź nie jest w żadnej mierze nacechowana ideologią, tylko pragmatyzmem. W twoim wydaniu mamy w zasadzie obronę ałttłuka "dlatego, że jest". W każdym gównianym pisemku komputerowym dla laików, we wszelkich dodatkach do prasy, w programach telewizyjnych radzi się, żeby tego badziewia nie używać, że używanie czegoś innego wcale nie jest trudniejsze, ale za to dużo lepiej wpływa na zdrowie psychiczne użytkownika i bezpieczeństwo komputera... i stąd uwaga o tych milionach much ![]() |
Strona 1 z 2 | Strefa czasowa UTC+2godz. |
Powered by phpBB® Forum Software © phpBB Group https://www.phpbb.com/ |