Это приведет к тому, что другие MTA не смогут посылать мне письма для моего домена.
Проблема в том как sasl_authenticated работает. Удаленные клиенты могут настроить его через plain и тогда пол мира будет читать их почту, но они об этом не узнают. Хотелось бы избежать этой ситуации.
Если паранойя замучала, то оставьте в SASL только один механизм GSSAPI.
Может полегчает, если только разъяренные пользователи раньше времени не линчуют.
>Кто-нибудь знает как запретить plain text авторизацию? То есть, если авторизуешься, то только через SSL\TLS.
# When TLS encryption is optional in the Postfix SMTP server,
# do not announce or accept SASL authentication over unencrypted connections.
#
smtpd_tls_auth_only = yes
Когда приходит клиент через SMTP ему не выдается что доступно SMTP AUTH
Когда приходит клиент через SMTP over TLS/SSL - ему выдается что доступно SMTP AUTH
Имеется ввиду SASL перекомпилировать? Подумаю, может и получится. Только это извращение.
Насчет паранои вы зря. Есть конкретная задача, дать возможность удаленным пользователям работать. Но ноуты настраивать не они будут, а недоадмины. Я таких повидал уже. И эти успокоятся, как только все заработает, а plaintext проще настроить, чем SSL/TLS. С сертификатами мучиться не нужно.
plaint text авторизация она ведь открытым текстом идет - соответственно никакой защиты нет.
Настроить сертификат у клиента - это ничуть не сложнее чем настроить собственно account к почте. Outlook, Outlook Express, все программы которые используют Microsoft Crypto API - достаточно добавить через mmc сертификат CA на компьютер, чтобы все пользователи данного компьютера получили сертификат. Mozilla, Firefox, The bat, другие - сертификаты добавляются просто.
Вы не обижайтесь, паранойя - это профессиональная болезнь всех системных администраторов.
Кстати, помимо решения предложенного odip можно ещё вот так сделать:
smtpd_sasl_security_options=noplaintext,noanonymous
smtpd_sasl_tls_security_options=noanonymous
Т.е. по нешифрованному каналу Postfix не будет объявлять PLAIN как поддерживаемый метод аутентификации, а через шифрованный канал PLAIN уже будет доступен.
>Вы не обижайтесь, паранойя - это профессиональная болезнь всех системных администраторов.
Если вы параноик, это не значит что за вами не следят ;)
>Кстати, помимо решения предложенного odip можно ещё вот так сделать:
>smtpd_sasl_security_options=noplaintext,noanonymous
>smtpd_sasl_tls_security_options=noanonymous
>Т.е. по нешифрованному каналу Postfix не будет объявлять PLAIN как поддерживаемый метод аутентификации, а через шифрованный канал PLAIN уже будет доступен.
Угум, только приведи please примеры почтовых клиентов, которые умеют noplaintext SMTP AUTH делать ?
Outlook, Outlook Express, Mozilla Mail - никто не умеет.
А вот SMTP AUTH over SSL - все они умеют - через методы PLAIN или LOGIN.