Postfix... Странноая хрень при форвардинге на эксечйндж. Вдруг кто знает... (Компьютеры)
Странность с Exchange 2010 (windows server 2008 r2) и 2мя разными postfix (столкнулся у друзей)
поднял им новый (второй) почтовик для еще одного внешнего домена на свежем роки и тп и стлокнулся с хренью
1й postfix прекрасно форвардит сообщения на exchange
со стороны exchange TLS protocol SP_PROT_TLS1_2_SERVER negotiation succeeded using bulk encryption algorithm CALG_AES_256 with strength 256 bits, MAC hash algorithm CALG_SHA_384 with strength 384 bits and key exchange algorithm CALG_ECDHE with strength 256 bits
2й postfix - Cannot start TLS: handshake failure
со стороны exchange TLS negotiation failed with error AlgorithmMismatch
1й postfix
Centos 7.
postfix version: 2.10.1
openssl version: OpenSSL 1.0.2k-fips 26 Jan 2017
2й postfix
Rocky 9.
postfix version: 3.5.25
openssl version: OpenSSL 3.2.2 4 Jun 2024 (Library: OpenSSL 3.2.2 4 Jun 2024)
с инетом и между собой - вообще никаких проблем нет
у каждого постфикса 2 интерфейса - один смотрит наружу - прикрыт firewalld + fail2ban, второй внутрь (там отдельный влан, в который 2м интерфейсом смотрить виртуалка exchange)
я так понял на 2м не хватает алгоритмов/чего-то еще
нет поддержки tls1.2? Как ее включить/добавить?
менять exchange и тп смысла нет
но чего? весь мозг уже сломал
Тема полностью:
- Postfix... Странноая хрень при форвардинге на эксечйндж. Вдруг кто знает...
-
NоlZz©,
2025-05-12, 20:46
- Осталось закрыть кейс с ошибкой логе по довекоту и можно
-
NоlZz©,
2025-05-13, 18:26
- Это стандартная фигня с разрешениями
-
Remos,
2025-05-13, 18:32
- вобщем то же решил - NоlZz©, 2025-05-13, 19:16
- Это стандартная фигня с разрешениями
-
Remos,
2025-05-13, 18:32
- Так на втором все версии куда свежее, вряд ли чего-то там не хватает.
-
artemvp,
2025-05-12, 23:12
- Rocky это продолжение Centos от разрабов, они ушли из под РедХат - центоса нет
(-)
- NоlZz©, 2025-05-13, 11:04
- По моей ссылке объяснение, почему старье еще работает, а новье нет - Remos, 2025-05-13, 00:39
- Rocky это продолжение Centos от разрабов, они ушли из под РедХат - центоса нет
(-)
- Вот этот сисадминский поток сознания
-
Remos,
2025-05-12, 20:59
- Конечно - все настроено - между старым и новым и инетом
-
NоlZz©,
2025-05-13, 11:07
- Ну явно же проблема в сертификате, его и менять надо, скорее всего
-
Remos,
2025-05-13, 11:29
- С чего бы в нем?
(-)
- NоlZz©, 2025-05-13, 13:05
- Разный формат, во времена эксченжа не было таких ECC и проч.
(-)
- Remos, 2025-05-13, 14:06
- Но ведь
-
NоlZz©,
2025-05-13, 14:34
- Но ведь не знаем, что ты делаешь
-
Remos,
2025-05-13, 14:46
- так оно и было сделано
-
NоlZz©,
2025-05-13, 14:47
- Чтобы получить, надо сначала послать - Remos, 2025-05-13, 15:02
- Чего говорит
-
Remos,
2025-05-13, 14:59
- нормально говорит - ругань ток на самоподписанный серт
-
NоlZz©,
2025-05-13, 16:04
- И тест отправки получения норм
-
NоlZz©,
2025-05-13, 16:09
- Проблема только в том, что эксченж не понимает запрос,
-
Remos,
2025-05-13, 16:30
- 1й постфикс и 2й - обчлуживают разные домены если что - так вот
-
NоlZz©,
2025-05-13, 16:49
- Ну пробовал
-
Remos,
2025-05-13, 17:05
- use_tls = no глобально tls рушит
(-)
- NоlZz©, 2025-05-13, 17:23
- use_tls = no глобально tls рушит
(-)
- Самое интересное - через 5 минут постфикс снова форвардит
-
NоlZz©,
2025-05-13, 16:52
- Решилось все просто - дело не в постфиксе
-
NоlZz©,
2025-05-13, 17:16
- Естественно, не в самом постфиксе, а в опенссл,
-
Remos,
2025-05-13, 17:20
- я как-то пропустил эту фичу которая в 8м rhel появилась
-
NоlZz©,
2025-05-13, 17:23
- По сути выходит,
-
Remos,
2025-05-13, 17:39
- он не берет ничего - он юзает библиотеку ssl которая
-
NоlZz©,
2025-05-13, 18:14
- Хмм, как же не берет, если берет?
-
Remos,
2025-05-13, 18:25
- да я просто политику переваял и применил и все взлетело
(-)
- NоlZz©, 2025-05-13, 18:27
- Так и должно
-
Remos,
2025-05-13, 18:37
- чет ничего не могу найти на эту тему
(-)
- NоlZz©, 2025-05-13, 19:17
- Например, что-то типа
-
Remos,
2025-05-13, 19:27
- разрешай не разрешай постфиксу - выше политики он прыгнуть не может
-
NоlZz©,
2025-05-15, 10:01
- Может
-
Remos,
2025-05-15, 10:57
- Конкретно в части шифрования - Remos, 2025-05-15, 12:05
- Может
-
Remos,
2025-05-15, 10:57
- разрешай не разрешай постфиксу - выше политики он прыгнуть не может
-
NоlZz©,
2025-05-15, 10:01
- Например, что-то типа
-
Remos,
2025-05-13, 19:27
- чет ничего не могу найти на эту тему
(-)
- Так и должно
-
Remos,
2025-05-13, 18:37
- да я просто политику переваял и применил и все взлетело
(-)
- как хорошо что я уже забыл всю эту галиматью....
(-)
- БХ, 2025-05-13, 18:16
- Хмм, как же не берет, если берет?
-
Remos,
2025-05-13, 18:25
- он не берет ничего - он юзает библиотеку ssl которая
-
NоlZz©,
2025-05-13, 18:14
- или свою сделаю и залинкую
(-)
- NоlZz©, 2025-05-13, 17:28
- По сути выходит,
-
Remos,
2025-05-13, 17:39
- я как-то пропустил эту фичу которая в 8м rhel появилась
-
NоlZz©,
2025-05-13, 17:23
- Естественно, не в самом постфиксе, а в опенссл,
-
Remos,
2025-05-13, 17:20
- Решилось все просто - дело не в постфиксе
-
NоlZz©,
2025-05-13, 17:16
- Ну пробовал
-
Remos,
2025-05-13, 17:05
- 1й постфикс и 2й - обчлуживают разные домены если что - так вот
-
NоlZz©,
2025-05-13, 16:49
- Проблема только в том, что эксченж не понимает запрос,
-
Remos,
2025-05-13, 16:30
- И тест отправки получения норм
-
NоlZz©,
2025-05-13, 16:09
- ща изучим
(-)
- NоlZz©, 2025-05-13, 15:53
- нормально говорит - ругань ток на самоподписанный серт
-
NоlZz©,
2025-05-13, 16:04
- так оно и было сделано
-
NоlZz©,
2025-05-13, 14:47
- Но ведь не знаем, что ты делаешь
-
Remos,
2025-05-13, 14:46
- Но ведь
-
NоlZz©,
2025-05-13, 14:34
- Разный формат, во времена эксченжа не было таких ECC и проч.
(-)
- С чего бы в нем?
(-)
- Ну явно же проблема в сертификате, его и менять надо, скорее всего
-
Remos,
2025-05-13, 11:29
- Конечно - все настроено - между старым и новым и инетом
-
NоlZz©,
2025-05-13, 11:07
- Осталось закрыть кейс с ошибкой логе по довекоту и можно
-
NоlZz©,
2025-05-13, 18:26