IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

INstallation de certificat SSL postfix


Sujet :

Sécurité

  1. #1
    Nouveau membre du Club
    Profil pro
    Inscrit en
    Novembre 2010
    Messages
    226
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Novembre 2010
    Messages : 226
    Points : 39
    Points
    39
    Par défaut INstallation de certificat SSL postfix
    Bonjour,
    j'ai installé un serveur de mail postfix , tout fonctionne correctement , sauf que j'aimerai basculé le serveur en SSL/TLS

    j'ai donc généré des certificats mais impossible d'utiliser le mode TLS

    Voici la config dans /etc/main.cf
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    smtpd_use_tls = yes
    smtpd_tls_auth_only = yes
    smtpd_tls_key_file = /etc/postfix/ssl/mail.domain.run.key
    smtpd_tls_cert_file = /etc/postfix/ssl/mail.domain.run.csr
    #smtpd_tls_CAfile = /etc/postfix/ssl/getacert.cer
    smtpd_tls_loglevel = 1
    j'ai bien les differents fichiers dans /etc/postfix/ssl/
    et j'ai cette erreur :
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    Nov 21 04:25:00 vm-mail postfix/smtpd[3967]: warning: cannot get RSA certificate from file "/etc/postfix/ssl/mail.domain.run.csr": disabling TLS support
    Nov 21 04:25:00 vm-mail postfix/smtpd[3967]: warning: TLS library problem: error:0906D06C:PEM routines:PEM_read_bio:no start line:../crypto/pem/pem_lib.c:691:Expecting: TRUSTED CERTIFICATE:
    Nov 21 04:25:00 vm-mail postfix/smtpd[3967]: warning: TLS library problem: error:140DC009:SSL routines:use_certificate_chain_file:PEM lib:../ssl/ssl_rsa.c:616:
    quand je test , j'ai l'erreur suivante :
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
     
    Trying 127.0.0.1...
    Connected to localhost.
    Escape character is '^]'.
    220 mail.mondomaine.run ESMTP Postfix (Debian/GNU)
    starttls
    454 4.7.0 TLS not available due to local problem
    Pouvez vous m'aider ?
    merci d'avance.

  2. #2
    Expert éminent sénior Avatar de Flodelarab
    Homme Profil pro
    Inscrit en
    Septembre 2005
    Messages
    5 243
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Charente (Poitou Charente)

    Informations forums :
    Inscription : Septembre 2005
    Messages : 5 243
    Points : 13 458
    Points
    13 458
    Par défaut
    Bonjour

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    # recommandé pour rajouter une trace TLS dans les entêtes
    smtpd_tls_received_header = yes
    D'autre part, dans le fichier master.cf, la ligne suivante est-elle décommentée ?
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    tlsmgr    unix  -       -       n       1000?   1       tlsmgr
    As-tu lu et suivi un document officiel de Postfix ?
    Cette réponse vous apporte quelque chose ? Cliquez sur en bas à droite du message.

  3. #3
    Nouveau membre du Club
    Profil pro
    Inscrit en
    Novembre 2010
    Messages
    226
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Novembre 2010
    Messages : 226
    Points : 39
    Points
    39
    Par défaut
    Bonjour,
    La ligne
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    tlsmgr    unix  -       -       n       1000?   1       tlsmgr
    est bien décommenté par contre j'ai pas tout à fait la meme ,

    voici ce que j'ai
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    tlsmgr    unix  -       -       y       1000?   1       tlsmgr
    j'ai un 'y' à la place du 'n'

    j'ai toujours le même problème même avec l’entête tls
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    STARTTLS
    454 4.7.0 TLS not available due to local problem

  4. #4
    Membre chevronné
    Avatar de NVCfrm
    Homme Profil pro
    Administrateur Système/Réseaux - Developpeur - Consultant
    Inscrit en
    Décembre 2012
    Messages
    1 036
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Autre

    Informations professionnelles :
    Activité : Administrateur Système/Réseaux - Developpeur - Consultant
    Secteur : High Tech - Produits et services télécom et Internet

    Informations forums :
    Inscription : Décembre 2012
    Messages : 1 036
    Points : 1 917
    Points
    1 917
    Billets dans le blog
    5
    Par défaut
    Salut,
    Citation Envoyé par vodkline Voir le message
    ...
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    smtpd_use_tls = yes
    smtpd_tls_auth_only = yes
    smtpd_tls_key_file = /etc/postfix/ssl/mail.domain.run.key
    smtpd_tls_cert_file = /etc/postfix/ssl/mail.domain.run.csr
    #smtpd_tls_CAfile = /etc/postfix/ssl/getacert.cer
    smtpd_tls_loglevel = 1
    j'ai bien les differents fichiers dans /etc/postfix/ssl/
    et j'ai cette erreur :
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    Nov 21 04:25:00 vm-mail postfix/smtpd[3967]: warning: cannot get RSA certificate from file "/etc/postfix/ssl/mail.domain.run.csr": disabling TLS support
    Nov 21 04:25:00 vm-mail postfix/smtpd[3967]: warning: TLS library problem: error:0906D06C:PEM routines:PEM_read_bio:no start line:../crypto/pem/pem_lib.c:691:Expecting: TRUSTED CERTIFICATE:
    Nov 21 04:25:00 vm-mail postfix/smtpd[3967]: warning: TLS library problem: error:140DC009:SSL routines:use_certificate_chain_file:PEM lib:../ssl/ssl_rsa.c:616:
    Ce qui m'a tiqué, c'est le fichier de certificat nommé "/etc/postfix/ssl/unmail.domain.run.csr".
    Le message d'erreur aussi n'a pas manqué de l’évoquer.
    En fait, le .csr est l'extension donné au fichier de demande de certificat. L'extension valide pour le certificat doit etre .crt ou .pem.
    Si effectivement tu as dans le répertoire un fichier tondomain.crt ou .pem c'est ce que tu dois donner a postfix.
    Ousmane


    Quand on tombe dans l'eau, la pluie ne fait plus peur.

  5. #5
    Nouveau membre du Club
    Profil pro
    Inscrit en
    Novembre 2010
    Messages
    226
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Novembre 2010
    Messages : 226
    Points : 39
    Points
    39
    Par défaut
    Je n'ai pas de fichier .crt ou .pem

    voici ce que j'ai
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    root@vm-mail:/etc/postfix/ssl# ls
    getacert.cer  mail.domain.run.csr  mail.domain.run.key  rootCA.key
    je vais RM tout les fichiers et regenerer des certificat

    1) Est ce que le parametre
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    #smtpd_tls_CAfile = /etc/postfix/ssl/getacert.cer
    est obligatorie ? a quoi ca sert ?

  6. #6
    Expert éminent sénior Avatar de Flodelarab
    Homme Profil pro
    Inscrit en
    Septembre 2005
    Messages
    5 243
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Charente (Poitou Charente)

    Informations forums :
    Inscription : Septembre 2005
    Messages : 5 243
    Points : 13 458
    Points
    13 458
    Par défaut
    Donc tu n'as pas lu du tout le lien que je t'ai donné ?


    Un certificat certifie le propriétaire d'une clé publique.
    Si tu auto-signes le certificat, le certificat ne vaut rien mais fonctionne.
    Si tu veux un certificat d'une autorité tierce, cette dernière te demandera de payer pour le service rendu.

    Postfix permet de faire toutes les configuration avec un certificat auto-signé.
    Mais si tu es un fournisseur public sérieux, tu fera appel à une autorité de certification.


    Dans un monde idéal paranoïaque, tout le monde définirait ses tiers de confiance, c'est-à-dire, les gens en qui on fait confiance et ceux dont on rejette l'avis.
    Malheureusement, tout le monde vit en confiance et aucun système de sécurité complet n'est mis en place. (Pas l'argent, pas le temps, pas la volonté, etc...).
    Cette réponse vous apporte quelque chose ? Cliquez sur en bas à droite du message.

  7. #7
    Membre chevronné
    Avatar de NVCfrm
    Homme Profil pro
    Administrateur Système/Réseaux - Developpeur - Consultant
    Inscrit en
    Décembre 2012
    Messages
    1 036
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Autre

    Informations professionnelles :
    Activité : Administrateur Système/Réseaux - Developpeur - Consultant
    Secteur : High Tech - Produits et services télécom et Internet

    Informations forums :
    Inscription : Décembre 2012
    Messages : 1 036
    Points : 1 917
    Points
    1 917
    Billets dans le blog
    5
    Par défaut
    Citation Envoyé par Flodelarab Voir le message
    Donc tu n'as pas lu du tout le lien que je t'ai donné ?
    Je l'avais pas remarque aussi. Masqué par le code des directives de configuration pour un lecteur pressé.

    En tout cas le lien répond au problème.
    Ousmane


    Quand on tombe dans l'eau, la pluie ne fait plus peur.

  8. #8
    Membre chevronné

    Homme Profil pro
    Retraité
    Inscrit en
    Juin 2012
    Messages
    1 035
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Retraité
    Secteur : Biens de consommation

    Informations forums :
    Inscription : Juin 2012
    Messages : 1 035
    Points : 2 053
    Points
    2 053
    Par défaut
    Si tu veux un certificat d'une autorité tierce, cette dernière te demandera de payer pour le service rendu.
    Let’s Encrypt est gratuit.

    https://www.anthedesign.fr/hebergeme...t-ssl-gratuit/

Discussions similaires

  1. installer 2eme certificat ssl sur même serveur
    Par pchoucine dans le forum Sécurité
    Réponses: 1
    Dernier message: 15/01/2014, 12h31
  2. installation de certificat ssl
    Par elscorpio dans le forum Apache
    Réponses: 1
    Dernier message: 14/11/2011, 17h33
  3. [IIS 7.5] Installation de certificat SSL
    Par elscorpio dans le forum IIS
    Réponses: 2
    Dernier message: 26/08/2011, 11h53
  4. Installation de certificats SSL
    Par Z3c33 dans le forum Sécurité
    Réponses: 0
    Dernier message: 29/07/2009, 12h58
  5. [IIS 6 - SSL] Installation de certificat
    Par bartoumi dans le forum IIS
    Réponses: 2
    Dernier message: 13/06/2008, 12h18

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo