Конечно - все настроено - между старым и новым и инетом (Компьютеры)
все бегает
старый цеаляется к эксчанге по TLS 1.2
проверка TLS со старого
===
[root@mail ~]# openssl s_client -connect mail.domain.local:25 -starttls smtp
CONNECTED(00000003)
depth=0 DC = serv-exx01, DC = domain, DC = local, CN = serv-exx01.domain.local
verify error:num=20:unable to get local issuer certificate
verify return:1
depth=0 DC = serv-exx01, DC = domain, DC = local, CN = serv-exx01.domain.local
verify error:num=21:unable to verify the first certificate
verify return:1
---
Certificate chain
0 s:/DC=serv-exx01/DC=domain/DC=local/CN=serv-exx01.domain.local
i:/DC=serv-exx01/DC=domain/DC=local/CN=serv-exx01.domain.local
---
Server certificate
-----BEGIN CERTIFICATE-----
БЛАБЛАБЛАБЛА
-----END CERTIFICATE-----
subject=/DC=serv-exx01/DC=domain/DC=local/CN=serv-exx01.domain.local
issuer=/DC=serv-exx01/DC=domain/DC=local/CN=serv-exx01.domain.local
---
No client certificate CA names sent
Peer signing digest: SHA1
Server Temp Key: ECDH, P-256, 256 bits
---
SSL handshake has read 2017 bytes and written 506 bytes
---
New, TLSv1/SSLv3, Cipher is ECDHE-RSA-AES256-SHA384
Server public key is 2048 bit
Secure Renegotiation IS supported
Compression: NONE
Expansion: NONE
No ALPN negotiated
SSL-Session:
Protocol : TLSv1.2
Cipher : ECDHE-RSA-AES256-SHA384
Session-ID: 721A0000B6AB7B9E080B45B6CEA983AD317EADEA6DB3CA1CBCC6F68E82437E44
Session-ID-ctx:
Master-Key: F1EF7264EA902F531CB1E5F57D1EEC6367C7F0B2413AB45443E4D59A97BF6FA3 8E9620EFA40B8C0B63E3F56D76C401D8
Key-Arg : None
Krb5 Principal: None
PSK identity: None
PSK identity hint: None
Start Time: 1747056170
Timeout : 300 (sec)
Verify return code: 21 (unable to verify the first certificate)
---
250 CHUNKING
===
Проверка с нового вызывает отвал
===
root@mail ~]# openssl s_client -connect mail.domain.local:25 -starttls smtp
Connecting to 192.168.10.8
CONNECTED(00000003)
003E294B377F0000:error:0A000126:SSL routines::unexpected eof while reading:ssl/record/rec_layer_s3.c:689:
---
no peer certificate available
---
No client certificate CA names sent
---
SSL handshake has read 314 bytes and written 367 bytes
Verification: OK
---
New, (NONE), Cipher is (NONE)
This TLS version forbids renegotiation.
Compression: NONE
Expansion: NONE
No ALPN negotiated
Early data was not sent
Verify return code: 0 (ok)
---
===
Причем мне пофиг - будет внутрях TLS или нет
Тема полностью:
- Postfix... Странноая хрень при форвардинге на эксечйндж. Вдруг кто знает...
-
NоlZz©,
2025-05-12, 20:46
- Осталось закрыть кейс с ошибкой логе по довекоту и можно
-
NоlZz©,
2025-05-13, 18:26
- Это стандартная фигня с разрешениями
-
Remos,
2025-05-13, 18:32
- вобщем то же решил - NоlZz©, 2025-05-13, 19:16
- Это стандартная фигня с разрешениями
-
Remos,
2025-05-13, 18:32
- Так на втором все версии куда свежее, вряд ли чего-то там не хватает.
-
artemvp,
2025-05-12, 23:12
- Rocky это продолжение Centos от разрабов, они ушли из под РедХат - центоса нет
(-)
- NоlZz©, 2025-05-13, 11:04
- По моей ссылке объяснение, почему старье еще работает, а новье нет - Remos, 2025-05-13, 00:39
- Rocky это продолжение Centos от разрабов, они ушли из под РедХат - центоса нет
(-)
- Вот этот сисадминский поток сознания
-
Remos,
2025-05-12, 20:59
- Конечно - все настроено - между старым и новым и инетом
-
NоlZz©,
2025-05-13, 11:07
- Ну явно же проблема в сертификате, его и менять надо, скорее всего
-
Remos,
2025-05-13, 11:29
- С чего бы в нем?
(-)
- NоlZz©, 2025-05-13, 13:05
- Разный формат, во времена эксченжа не было таких ECC и проч.
(-)
- Remos, 2025-05-13, 14:06
- Но ведь
-
NоlZz©,
2025-05-13, 14:34
- Но ведь не знаем, что ты делаешь
-
Remos,
2025-05-13, 14:46
- так оно и было сделано
-
NоlZz©,
2025-05-13, 14:47
- Чтобы получить, надо сначала послать - Remos, 2025-05-13, 15:02
- Чего говорит
-
Remos,
2025-05-13, 14:59
- нормально говорит - ругань ток на самоподписанный серт
-
NоlZz©,
2025-05-13, 16:04
- И тест отправки получения норм
-
NоlZz©,
2025-05-13, 16:09
- Проблема только в том, что эксченж не понимает запрос,
-
Remos,
2025-05-13, 16:30
- 1й постфикс и 2й - обчлуживают разные домены если что - так вот
-
NоlZz©,
2025-05-13, 16:49
- Ну пробовал
-
Remos,
2025-05-13, 17:05
- use_tls = no глобально tls рушит
(-)
- NоlZz©, 2025-05-13, 17:23
- use_tls = no глобально tls рушит
(-)
- Самое интересное - через 5 минут постфикс снова форвардит
-
NоlZz©,
2025-05-13, 16:52
- Решилось все просто - дело не в постфиксе
-
NоlZz©,
2025-05-13, 17:16
- Естественно, не в самом постфиксе, а в опенссл,
-
Remos,
2025-05-13, 17:20
- я как-то пропустил эту фичу которая в 8м rhel появилась
-
NоlZz©,
2025-05-13, 17:23
- По сути выходит,
-
Remos,
2025-05-13, 17:39
- он не берет ничего - он юзает библиотеку ssl которая
-
NоlZz©,
2025-05-13, 18:14
- Хмм, как же не берет, если берет?
-
Remos,
2025-05-13, 18:25
- да я просто политику переваял и применил и все взлетело
(-)
- NоlZz©, 2025-05-13, 18:27
- Так и должно
-
Remos,
2025-05-13, 18:37
- чет ничего не могу найти на эту тему
(-)
- NоlZz©, 2025-05-13, 19:17
- Например, что-то типа
-
Remos,
2025-05-13, 19:27
- разрешай не разрешай постфиксу - выше политики он прыгнуть не может
-
NоlZz©,
2025-05-15, 10:01
- Может
-
Remos,
2025-05-15, 10:57
- Конкретно в части шифрования - Remos, 2025-05-15, 12:05
- Может
-
Remos,
2025-05-15, 10:57
- разрешай не разрешай постфиксу - выше политики он прыгнуть не может
-
NоlZz©,
2025-05-15, 10:01
- Например, что-то типа
-
Remos,
2025-05-13, 19:27
- чет ничего не могу найти на эту тему
(-)
- Так и должно
-
Remos,
2025-05-13, 18:37
- да я просто политику переваял и применил и все взлетело
(-)
- как хорошо что я уже забыл всю эту галиматью....
(-)
- БХ, 2025-05-13, 18:16
- Хмм, как же не берет, если берет?
-
Remos,
2025-05-13, 18:25
- он не берет ничего - он юзает библиотеку ssl которая
-
NоlZz©,
2025-05-13, 18:14
- или свою сделаю и залинкую
(-)
- NоlZz©, 2025-05-13, 17:28
- По сути выходит,
-
Remos,
2025-05-13, 17:39
- я как-то пропустил эту фичу которая в 8м rhel появилась
-
NоlZz©,
2025-05-13, 17:23
- Естественно, не в самом постфиксе, а в опенссл,
-
Remos,
2025-05-13, 17:20
- Решилось все просто - дело не в постфиксе
-
NоlZz©,
2025-05-13, 17:16
- Ну пробовал
-
Remos,
2025-05-13, 17:05
- 1й постфикс и 2й - обчлуживают разные домены если что - так вот
-
NоlZz©,
2025-05-13, 16:49
- Проблема только в том, что эксченж не понимает запрос,
-
Remos,
2025-05-13, 16:30
- И тест отправки получения норм
-
NоlZz©,
2025-05-13, 16:09
- ща изучим
(-)
- NоlZz©, 2025-05-13, 15:53
- нормально говорит - ругань ток на самоподписанный серт
-
NоlZz©,
2025-05-13, 16:04
- так оно и было сделано
-
NоlZz©,
2025-05-13, 14:47
- Но ведь не знаем, что ты делаешь
-
Remos,
2025-05-13, 14:46
- Но ведь
-
NоlZz©,
2025-05-13, 14:34
- Разный формат, во времена эксченжа не было таких ECC и проч.
(-)
- С чего бы в нем?
(-)
- Ну явно же проблема в сертификате, его и менять надо, скорее всего
-
Remos,
2025-05-13, 11:29
- Конечно - все настроено - между старым и новым и инетом
-
NоlZz©,
2025-05-13, 11:07
- Осталось закрыть кейс с ошибкой логе по довекоту и можно
-
NоlZz©,
2025-05-13, 18:26