Différences
Ci-dessous, les différences entre deux révisions de la page.
| Les deux révisions précédentesRévision précédenteProchaine révision | Révision précédente | ||
| comment_configurer_sa_distribution_de_courriels_systemes_mta [Le 25/08/2020, 14:49] – Correction expression Sefran | comment_configurer_sa_distribution_de_courriels_systemes_mta [Le 06/10/2022, 00:56] (Version actuelle) – Mise en page Sefran | ||
|---|---|---|---|
| Ligne 1: | Ligne 1: | ||
| - | {{tag> | + | {{tag> |
| ====== Comment configurer sa distribution de courriels systèmes MTA avec Postfix ? ====== | ====== Comment configurer sa distribution de courriels systèmes MTA avec Postfix ? ====== | ||
| - | Paramétrer | + | Pour comprendre comment configurer |
| - | + | ||
| - | La meilleure approche est d' | + | |
| Ici nous allons étudier le serveur de messageries **Postfix** porté par IBM qui est le serveur par défaut d' | Ici nous allons étudier le serveur de messageries **Postfix** porté par IBM qui est le serveur par défaut d' | ||
| <note important> | <note important> | ||
| - | |||
| ===== Le serveur de messagerie ===== | ===== Le serveur de messagerie ===== | ||
| **Postfix** est ce que l'on appelle en anglais un **MTA** (Mail Transfer Agent). Le MTA, le Centre de Distribution des Courriels, est un serveur de messagerie qui : | **Postfix** est ce que l'on appelle en anglais un **MTA** (Mail Transfer Agent). Le MTA, le Centre de Distribution des Courriels, est un serveur de messagerie qui : | ||
| Ligne 30: | Ligne 27: | ||
| Modifiez alors les variables de ce fichier comme ci-dessous : | Modifiez alors les variables de ce fichier comme ci-dessous : | ||
| - | * Pour ne relayer que la supervision de la messagerie : | + | * Pour ne relayer que la supervision de la messagerie : |
| < | < | ||
| * Si l' | * Si l' | ||
| Ligne 87: | Ligne 84: | ||
| Exemple : | Exemple : | ||
| < | < | ||
| - | home_mailbox = .local/ | + | home_mailbox = .local/ |
| home_mailbox = .local/ | home_mailbox = .local/ | ||
| <note tip> Pour avoir une boite aux lettres au format **Mailbox** (tout dans un fichier) il faut une syntaxe du genre **répertoire/ | <note tip> Pour avoir une boite aux lettres au format **Mailbox** (tout dans un fichier) il faut une syntaxe du genre **répertoire/ | ||
| Ligne 101: | Ligne 98: | ||
| La variable **myorigin** est alors utilisée par **Postfix** pour spécifier le nom de votre serveur de courriels comme centre de distribution des messages. | La variable **myorigin** est alors utilisée par **Postfix** pour spécifier le nom de votre serveur de courriels comme centre de distribution des messages. | ||
| - | Exemples : | + | Exemples : |
| < | < | ||
| myorigin = $mydomain # envoie le courriel comme «utilisateur@valeur_de_mydomain» (a privilégier pour respecter le principe d' | myorigin = $mydomain # envoie le courriel comme «utilisateur@valeur_de_mydomain» (a privilégier pour respecter le principe d' | ||
| Ligne 167: | Ligne 164: | ||
| ==== Comment sécuriser le SMTP ==== | ==== Comment sécuriser le SMTP ==== | ||
| - | |||
| === Bloquer le port SMTP standard === | === Bloquer le port SMTP standard === | ||
| - | |||
| - | Pour lutter contre le SPAM engendré par les machines zombies (machines infectées par des virus servant de relais aux spammeurs), la plupart des FAI ont décidé de bloquer le port 25 en sortie (dans le sens " | ||
| - | Ceci empêche la mise en place d'un serveur SMTP chez soi (en tous cas pour l' | ||
| - | Ceci empêche également l' | ||
| - | |||
| - | Si vous êtes abonné Free avec une Freebox, vous pouvez débloquer l' | ||
| - | // | ||
| - | |||
| - | Chez Neuf, ce filtrage est aussi actif. Pour changer les paramètres, | ||
| - | |||
| - | D'une manière générale, regardez les options de votre Box pour désactiver ce filtrage. Chez certains fournisseurs d' | ||
| - | |||
| Pour modifier le port d' | Pour modifier le port d' | ||
| '' | '' | ||
| ( EX : '' | ( EX : '' | ||
| - | Il est également possible d' | + | Il est également possible d' |
| 587 | 587 | ||
| Ligne 197: | Ligne 181: | ||
| -o content_filter=dksign: | -o content_filter=dksign: | ||
| - | === Authentifier | + | === Crypter |
| - | + | ||
| - | Postfix doit être utilisé avec SASL, cela va assurer l' | + | |
| - | ===== Installation du serveur de messagerie Postfix ===== | + | |
| - | [[: | + | |
| - | + | ||
| - | Choisir «pas de configuration» pour postfix ou si vous avez fait [[: | + | |
| - | + | ||
| - | + | ||
| - | [[: | + | |
| - | ===== Définir le gestionnaire de messagerie ===== | + | |
| - | **Vous devez définir qui va avoir la supervision de la messagerie**. Donc si l' | + | |
| - | + | ||
| - | Avec l' | + | |
| - | < | + | |
| - | + | ||
| - | Avec l' | + | |
| - | < | + | |
| - | root: utilisateur</ | + | |
| - | + | ||
| - | Valider dans Postfix la configuration : | + | |
| - | <code bash> | + | |
| - | + | ||
| - | <note warning> | + | |
| - | + | ||
| - | ===== Un serveur de messagerie local au serveur ou au poste de travail ===== | + | |
| - | Pour une correspondance entre vos utilisateurs et avec vos applications locales. | + | |
| - | + | ||
| - | ==== Configurer le serveur de messagerie à l' | + | |
| - | Vous pouvez maintenant configurer le serveur de messagerie Postfix. | + | |
| - | + | ||
| - | Si votre application est déjà installée, tapez : | + | |
| - | <code bash> | + | |
| - | + | ||
| - | + | ||
| - | Entrez les détails suivants | + | |
| - | {{ : | + | |
| - | Touche tabulation pour basculer sur OK, et touche Entrée pour valider le message d' | + | |
| - | + | ||
| - | + | ||
| - | {{ : | + | |
| - | Choisissez le type de configuration automatique Postfix de serveur de messagerie que vous voulez faire. Ici c'est **Local Uniquement** | + | |
| - | + | ||
| - | + | ||
| - | {{ : | + | |
| - | Ici on va fixer le non de domaine de messagerie (par exemple @local.fr). Donc **saisissez le nom du domaine de messagerie que vous voulez pour vos courriels locaux** des utilisateurs de la machine. | + | |
| - | + | ||
| - | La variable du fichier Ubuntu **/ | + | |
| - | + | ||
| - | + | ||
| - | {{ : | + | |
| - | Ici on fixe le gestionnaire de messagerie. | + | |
| - | <note warning> | + | |
| - | + | ||
| - | + | ||
| - | {{ : | + | |
| - | Ici on fixe les domaines de messagerie à accepter comme courriels au départ. | + | |
| - | + | ||
| - | C'est la variable **mydestination** du fichier / | + | |
| - | + | ||
| - | + | ||
| - | {{ : | + | |
| - | + | ||
| - | + | ||
| - | {{ : | + | |
| - | Définit sur quel réseau distribuer les courriels. | + | |
| - | + | ||
| - | C'est la variable **mynetworks** du fichier / | + | |
| - | + | ||
| - | + | ||
| - | {{ : | + | |
| - | Fixe un taille limite pour les boites aux lettres des comptes utilisateur du système. | + | |
| - | + | ||
| - | C'est la variable **mailbox_size_limit** du fichier / | + | |
| - | + | ||
| - | + | ||
| - | {{ : | + | |
| - | Définit une extension pour des sous domaines de messagerie. | + | |
| - | + | ||
| - | C'est la variable **recipient_delimiter** du fichier / | + | |
| - | + | ||
| - | + | ||
| - | {{ : | + | |
| - | Définit les protocoles du réseaux de transport qui doivent être utiliser. | + | |
| - | + | ||
| - | C'est la variable **inet_protocols** du fichier / | + | |
| - | + | ||
| - | ==== Configurations complémentaires ==== | + | |
| - | === Emplacement des boîtes aux lettres des utilisateurs du système === | + | |
| - | Nous remarquons que le «configurateur» de Postfix ne demande pas de préciser où les boîtes aux lettres des utilisateurs sont situées. | + | |
| - | + | ||
| - | Si on passe la commande : | + | |
| - | <code bash> | + | |
| - | Nous avons : | + | |
| - | < | + | |
| - | Nous voyons alors que les boîtes aux lettres des utilisateurs se situent dans / | + | |
| - | + | ||
| - | Il nous faudra donc éditer le fichier / | + | |
| - | + | ||
| - | Par exemple : | + | |
| - | < | + | |
| - | afin que le courriel soit directement distribué dans la boîte aux lettres locale de l' | + | |
| - | + | ||
| - | Pour valider la configuration de postfix, tapez : | + | |
| - | <code bash> | + | |
| - | + | ||
| - | == Configurer le client mail MUA système == | + | |
| - | Testez la lecture de la boîte aux lettres : | + | |
| - | <code bash> | + | |
| - | + | ||
| - | Si vous avez un message du genre : | + | |
| - | < | + | |
| - | C'est que votre client mail est mal configuré. | + | |
| - | + | ||
| - | Tapez : < | + | |
| - | + | ||
| - | Éditez le fichier .muttrc dans votre dossier / | + | |
| - | Et ajoutez ou modifiez ces lignes : | + | |
| - | < | + | |
| - | set realname=" | + | |
| - | set header_cache=~/ | + | |
| - | set certificate_file=~/ | + | |
| - | set message_cachedir=~/ | + | |
| - | set beep | + | |
| - | set use_from = yes | + | |
| - | + | ||
| - | # Boite de réception | + | |
| - | set spoolfile=~/ | + | |
| - | # Boite aux lettres de Mutt | + | |
| - | set folder=~/ | + | |
| - | + | ||
| - | # Autres dossiers | + | |
| - | set postponed=+brouillons | + | |
| - | set record=+envoyés | + | |
| - | + | ||
| - | # Encodage à utiliser | + | |
| - | set charset=utf-8 | + | |
| - | set send_charset=utf-8 | + | |
| - | # Format de la date à afficher avant les citations lors d'une réponse | + | |
| - | set date_format=" | + | |
| - | set index_format=" | + | |
| - | set fast_reply | + | |
| - | set include=yes | + | |
| - | + | ||
| - | # Configuration SMTP | + | |
| - | set sendmail="/ | + | |
| - | </ | + | |
| - | + | ||
| - | === Configurer une distribution SMTP locale sécurisée === | + | |
| - | == Bloquer le port 25 SMTP standard == | + | |
| - | Déjà testons que le port 25 est ouvert. | + | |
| - | Pour cela tapez la commande : | + | |
| - | <code bash> | + | |
| - | + | ||
| - | Ce qui affiche | + | |
| - | < | + | |
| - | Connected to localhost. | + | |
| - | Escape character is ' | + | |
| - | 220 HP-ProBook-6450b ESMTP Postfix (Ubuntu)</ | + | |
| - | + | ||
| - | Tapez : | + | |
| - | < | + | |
| - | retourne | + | |
| - | < | + | |
| - | + | ||
| - | Puis saisissez l' | + | |
| - | < | + | |
| - | retourne | + | |
| - | < | + | |
| - | + | ||
| - | Saisissez le destinataire : | + | |
| - | < | + | |
| - | retourne | + | |
| - | < | + | |
| - | + | ||
| - | Saisissez : | + | |
| - | < | + | |
| - | retourne | + | |
| - | < | + | |
| - | + | ||
| - | Et enfin vous pouvez saisir votre courriel : | + | |
| - | < | + | |
| - | To: franc | + | |
| - | Subject: Test de message sur port 25 | + | |
| - | Ceci est un test d' | + | |
| - | Merci de votre coopération | + | |
| - | .</ | + | |
| - | retourne | + | |
| - | < | + | |
| - | + | ||
| - | Pour quitter tapez : | + | |
| - | < | + | |
| - | retourne | + | |
| - | < | + | |
| - | Connection closed by foreign host.</ | + | |
| - | + | ||
| - | == Blocage du port == | + | |
| - | Modifier le fichier master.cf ('' | + | |
| - | + | ||
| - | Changer < | + | |
| - | + | ||
| - | en | + | |
| - | < | + | |
| - | -o content_filter=dksign: | + | |
| - | + | ||
| - | Redémarrage de Postfix pour valider les changements : | + | |
| - | <code bash> | + | |
| - | + | ||
| - | Test du verrouillage du port 25 : | + | |
| - | <code bash> | + | |
| - | retourne | + | |
| - | < | + | |
| - | telnet: Unable to connect to remote host: Connection refused</ | + | |
| - | + | ||
| - | Test de l' | + | |
| - | <code bash> | + | |
| - | retourne | + | |
| - | < | + | |
| - | Connected to localhost. | + | |
| - | Escape character is ' | + | |
| - | 220 HP-ProBook-6450b ESMTP Postfix (Ubuntu)</ | + | |
| - | + | ||
| - | Tapez pour quitter : | + | |
| - | < | + | |
| - | retourne | + | |
| - | < | + | |
| - | Connection closed by foreign host.</ | + | |
| - | + | ||
| - | Vous pouvez ajouter la directive < | + | |
| - | < | + | |
| - | Connected to localhost. | + | |
| - | Escape character is ' | + | |
| - | 220 HP-ProBook-6450b ESMTP (Messagerie)</ | + | |
| - | + | ||
| - | == Mettre en place l' | + | |
| - | **Validation du transport TLS** | + | |
| - | Pour valider le transport TLS il faut modifier le fichier main.cf ('' | + | |
| - | < | + | |
| - | tls_random_source = dev:/ | + | |
| - | smtpd_use_tls = yes | + | |
| - | smtpd_tls_auth_only = no | + | |
| - | smtpd_tls_security_level = may | + | |
| - | smtpd_tls_cert_file = / | + | |
| - | smtpd_tls_key_file = / | + | |
| - | # | + | |
| - | smtpd_relay_restrictions = permit_sasl_authenticated permit_mynetworks defer_unauth_destination | + | |
| - | + | ||
| - | # TLS pour le client | + | |
| - | smtp_use_tls = yes | + | |
| - | smtp_tls_CApath = / | + | |
| - | smtp_tls_security_level = may | + | |
| - | smtp_tls_session_cache_database = btree: | + | |
| - | + | ||
| - | **Postfix doit être membre du groupe sasl** | + | |
| - | <code bash> | + | |
| - | doit retourner | + | |
| - | < | + | |
| - | + | ||
| - | Pour ajouter l' | + | |
| - | <code bash> | + | |
| - | + | ||
| - | **Voir quelles sont les types d' | + | |
| - | Pour le serveur smtpd de Postfix : | + | |
| - | <code bash> | + | |
| - | retourne | + | |
| - | < | + | |
| - | dovecot</ | + | |
| - | + | ||
| - | Pour le client smtp de Posfix : | + | |
| - | <code bash> | + | |
| - | retourne | + | |
| - | < | + | |
| - | + | ||
| - | **Configurons le serveur smtpd de postfix pour accepter l' | + | |
| - | Afin de permettre l' | + | |
| - | + | ||
| - | Éditer le fichier main.cf (kate / | + | |
| - | < | + | |
| - | smtpd_sasl_local_domain = $myhostname # Domaine d' | + | |
| - | smtpd_sasl_auth_enable = yes # Active l' | + | |
| - | smtpd_sasl_security_options = noanonymous # Interdit les méthodes qui autorisent l' | + | |
| - | broken_sasl_auth_clients = no # Active l’interopérabilité avec les clients SMTP qui implémentent une version obsolète de la commande AUTH (RFC 2554). MicroSoft Outlook Express version 4 et Exchange version 5.0 sont des exemples de tels clients. | + | |
| - | smtpd_recipient_restrictions = permit_sasl_authenticated, | + | |
| - | # Donc autorise les connections authentifiées SASL, si ce n'est pas le cas les réseaux de mynetworks, et enfin rejette les connections non authentifiés</ | + | |
| - | + | ||
| - | **Sécuriser le transport SMTP** | + | |
| - | Pour cela il faut modifier le fichier master.cf ('' | + | |
| - | < | + | |
| - | -o syslog_name=postfix/ | + | |
| - | -o smtpd_tls_security_level=encrypt | + | |
| - | -o smtpd_sasl_auth_enable=yes | + | |
| - | -o smtpd_tls_auth_only=yes | + | |
| - | -o smtpd_reject_unlisted_recipient=no | + | |
| - | # -o smtpd_client_restrictions=$mua_client_restrictions | + | |
| - | # -o smtpd_helo_restrictions=$mua_helo_restrictions | + | |
| - | # -o smtpd_sender_restrictions=$mua_sender_restrictions | + | |
| - | -o smtpd_recipient_restrictions= | + | |
| - | -o smtpd_relay_restrictions=permit_sasl_authenticated, | + | |
| - | -o milter_macro_daemon_name=ORIGINATING</ | + | |
| - | + | ||
| - | Pour valider la configuration de postfix, tapez : | + | |
| - | <code bash> | + | |
| - | + | ||
| - | + | ||
| - | == Configurer le client mail MUA système pour l' | + | |
| - | Le client Mutt devrait fonctionner de façon transparente en local. | + | |
| - | + | ||
| - | Pour vérifier l’authentification au serveur SMTP en TLS SASL. | + | |
| - | Créer un Hash (code crypté de connexion) pour votre identifiant local et de son mot de passe. | + | |
| - | + | ||
| - | <code bash> | + | |
| - | ou en perl: | + | |
| - | <code bash> | + | |
| - | Ce qui donne en sortie : | + | |
| - | < | + | |
| - | + | ||
| - | Pour vérifier qu'il n'y a pas d' | + | |
| - | <code bash> | + | |
| - | ou en perl | + | |
| - | <code bash> | + | |
| - | + | ||
| - | Pour vous connecter avec cet identifiant crypté : | + | |
| - | <code bash> | + | |
| - | + | ||
| - | Puis saisissez : | + | |
| - | < | + | |
| - | 250-localpart.domain.part | + | |
| - | 250-PIPELINING | + | |
| - | 250-SIZE 31457280 | + | |
| - | 250-VRFY | + | |
| - | 250-ETRN | + | |
| - | 250-AUTH DIGEST-MD5 NTLM CRAM-MD5 PLAIN LOGIN | + | |
| - | 250-ENHANCEDSTATUSCODES | + | |
| - | 250-8BITMIME | + | |
| - | 250-DSN | + | |
| - | 250-SMTPUTF8 | + | |
| - | 250 CHUNKING</ | + | |
| - | + | ||
| - | Maintenant c'est le code de Hash de l' | + | |
| - | < | + | |
| - | + | ||
| - | Vérifiez alors que vous avez une ligne avec un résultat crypté : | + | |
| - | < | + | |
| - | + | ||
| - | Si l' | + | |
| - | < | + | |
| - | Si le protocole de connexion n'est pas bon vous aurez: | + | |
| - | < | + | |
| - | + | ||
| - | === Centraliser les messages sur des boites aux lettres postales pour éviter les failles de sécurités des utilisateurs locaux peux respectueux des consignes de sécurités === | + | |
| - | Pour un poste de travail multi-utilisateurs chez soit, ce genre de configuration de boîtes aux lettres par utilisateurs peut-être intéressante pour la messagerie système et entre utilisateurs locaux. | + | |
| - | + | ||
| - | Dans un environnement professionnel où le serveur de messagerie est sur un réseau local, il est préférable d' | + | |
| - | Pour cela il faut supprimer la directive < | + | |
| - | ===== Le serveur de messagerie est distant sur internet ===== | + | |
| - | Pour communiquer directement avec un serveur de messagerie internet. C'est la configuration «système satellite». | + | |
| - | + | ||
| - | Pour configurer postfix, tapez : | + | |
| - | <code bash> | + | |
| - | + | ||
| - | {{ : | + | |
| - | Saisissez Système satellite | + | |
| - | + | ||
| - | {{ : | + | |
| - | Remplacez perso.fr par votre nom de domaine de machine | + | |
| - | + | ||
| - | {{ : | + | |
| - | Indiquez ici le nom du serveur de relaie smtp (ici cas avec Gmail) | + | |
| - | + | ||
| - | {{ : | + | |
| - | Le compte de messagerie internet de l' | + | |
| - | + | ||
| - | {{ : | + | |
| - | Laissez ce champ vide | + | |
| - | + | ||
| - | {{ : | + | |
| - | + | ||
| - | {{ : | + | |
| - | + | ||
| - | {{ : | + | |
| - | + | ||
| - | {{ : | + | |
| - | + | ||
| - | {{ : | + | |
| - | + | ||
| - | ==== Cas Gmail ==== | + | |
| - | Pour configurer Gmail en relaie SMTP | + | |
| - | === Création du mot de passe applicatif === | + | |
| - | {{ : | + | |
| - | + | ||
| - | Cliquez sur {{: | + | |
| - | + | ||
| - | {{ : | + | |
| - | + | ||
| - | Cliquez sur {{: | + | |
| - | + | ||
| - | {{ : | + | |
| - | + | ||
| - | Cliquez sur {{: | + | |
| - | + | ||
| - | {{ : | + | |
| - | + | ||
| - | Cliquez sur **Sélectionnez un application** pour afficher le menu {{: | + | |
| - | + | ||
| - | Saisissez le nom Postfix de votre serveur de messagerie pour Google {{: | + | |
| - | + | ||
| - | Cliquez sur {{: | + | |
| - | + | ||
| - | Notez le mot de passe générez {{: | + | |
| - | + | ||
| - | {{ : | + | |
| - | Vous avez créé votre mot de passe sécurité Google pour votre application Postfix. | + | |
| - | + | ||
| - | === Configuration Postfix === | + | |
| - | Éditez le fichier / | + | |
| - | < | + | |
| - | Exemple : | + | |
| - | < | + | |
| - | + | ||
| - | Passez la commande pour valider le mot de passe avec Postfix : | + | |
| - | <code bash> | + | |
| - | + | ||
| - | Modifiez / | + | |
| - | < | + | |
| - | inet_interfaces = loopback-only | + | |
| - | # La machine par défaut où livrer le courrier au départ lorsqu' | + | |
| - | relayhost = [smtp.gmail.com]: | + | |
| - | # Gmail | + | |
| - | # Active l' | + | |
| - | smtp_sasl_auth_enable = yes | + | |
| - | # Désactive l' | + | |
| - | smtp_sasl_security_options = noanonymous | + | |
| - | # Pour corriger des erreurs d' | + | |
| - | smtp_sasl_mechanism_filter = plain | + | |
| - | # Location de l' | + | |
| - | smtp_sasl_password_maps = hash:/ | + | |
| - | # Active le crytage STARTTLS | + | |
| - | smtp_tls_security_level = encrypt | + | |
| - | # Location du certificat CA | + | |
| - | smtp_tls_CAfile = / | + | |
| - | </ | + | |
| - | + | ||
| - | À ce stade, si on redémarre le service Postfix, l' | + | |
| - | {{ :: | + | |
| - | + | ||
| - | Il faut, pour éviter cela, substituer le nom d' | + | |
| - | + | ||
| - | Éditez le fichier generic ('' | + | |
| - | < | + | |
| - | utilisateur@localhost | + | |
| - | utilisateur@mondomainemessagerie.fr | + | |
| - | root@mondomainemessagerie.fr | + | |
| - | sudoer@mondomainemessagerie.fr | + | |
| - | + | ||
| - | Validez pour Postfix les substitutions : | + | |
| - | <code bash> | + | |
| - | + | ||
| - | Ajoutez dans main.cf ('' | + | |
| - | < | + | |
| - | + | ||
| - | Redémarrer Postfix : | + | |
| - | <code bash> | + | |
| - | + | ||
| - | === Débogage en cas de problèmes === | + | |
| - | + | ||
| - | == Vérifier l' | + | |
| - | Pour vérifier que la connexion TLS de Gmail fonctionne tapez : | + | |
| - | <code bash> | + | |
| - | Qui doit donner en sortie: | + | |
| - | <code bash> | + | |
| - | depth=2 OU = GlobalSign Root CA - R2, O = GlobalSign, CN = GlobalSign | + | |
| - | verify return:1 | + | |
| - | depth=1 C = US, O = Google Trust Services, CN = GTS CA 1O1 | + | |
| - | verify return:1 | + | |
| - | depth=0 C = US, ST = California, L = Mountain View, O = Google LLC, CN = smtp.gmail.com | + | |
| - | verify return:1 | + | |
| - | --- | + | |
| - | Certificate chain | + | |
| - | 0 s:C = US, ST = California, L = Mountain View, O = Google LLC, CN = smtp.gmail.com | + | |
| - | i:C = US, O = Google Trust Services, CN = GTS CA 1O1 | + | |
| - | 1 s:C = US, O = Google Trust Services, CN = GTS CA 1O1 | + | |
| - | i:OU = GlobalSign Root CA - R2, O = GlobalSign, CN = GlobalSign | + | |
| - | --- | + | |
| - | Server certificate | + | |
| - | -----BEGIN CERTIFICATE----- | + | |
| - | … | + | |
| - | -----END CERTIFICATE----- | + | |
| - | subject=C = US, ST = California, L = Mountain View, O = Google LLC, CN = smtp.gmail.com | + | |
| - | + | ||
| - | issuer=C = US, O = Google Trust Services, CN = GTS CA 1O1 | + | |
| - | + | ||
| - | --- | + | |
| - | No client certificate CA names sent | + | |
| - | Peer signing digest: SHA256 | + | |
| - | Peer signature type: ECDSA | + | |
| - | Server Temp Key: X25519, 253 bits | + | |
| - | --- | + | |
| - | SSL handshake has read 2893 bytes and written 429 bytes | + | |
| - | Verification: | + | |
| - | --- | + | |
| - | New, TLSv1.3, Cipher is TLS_AES_256_GCM_SHA384 | + | |
| - | Server public key is 256 bit | + | |
| - | Secure Renegotiation IS NOT supported | + | |
| - | Compression: | + | |
| - | Expansion: NONE | + | |
| - | No ALPN negotiated | + | |
| - | Early data was not sent | + | |
| - | Verify return code: 0 (ok) | + | |
| - | --- | + | |
| - | 250 SMTPUTF8 | + | |
| - | </ | + | |
| - | + | ||
| - | Tapez **quit** pour finir la session : | + | |
| - | <code bash> | + | |
| - | + | ||
| - | Ce qui donne comme résultat : | + | |
| - | <code bash> | + | |
| - | Post-Handshake New Session Ticket arrived: | + | |
| - | SSL-Session: | + | |
| - | Protocol | + | |
| - | Cipher | + | |
| - | Session-ID: … | + | |
| - | Session-ID-ctx: | + | |
| - | Resumption PSK: … | + | |
| - | PSK identity: None | + | |
| - | PSK identity hint: None | + | |
| - | SRP username: None | + | |
| - | TLS session ticket lifetime hint: 172800 (seconds) | + | |
| - | TLS session ticket: | + | |
| - | … | + | |
| - | + | ||
| - | Start Time: 1597667889 | + | |
| - | Timeout | + | |
| - | Verify return code: 0 (ok) | + | |
| - | Extended master secret: no | + | |
| - | Max Early Data: 0 | + | |
| - | --- | + | |
| - | read R BLOCK | + | |
| - | --- | + | |
| - | Post-Handshake New Session Ticket arrived: | + | |
| - | SSL-Session: | + | |
| - | Protocol | + | |
| - | Cipher | + | |
| - | Session-ID: … | + | |
| - | Session-ID-ctx: | + | |
| - | Resumption PSK: … | + | |
| - | PSK identity: None | + | |
| - | PSK identity hint: None | + | |
| - | SRP username: None | + | |
| - | TLS session ticket lifetime hint: 172800 (seconds) | + | |
| - | TLS session ticket: | + | |
| - | … | + | |
| - | Start Time: 1597667889 | + | |
| - | Timeout | + | |
| - | Verify return code: 0 (ok) | + | |
| - | Extended master secret: no | + | |
| - | Max Early Data: 0 | + | |
| - | --- | + | |
| - | read R BLOCK | + | |
| - | 221 2.0.0 closing connection 68sm31076964wra.39 - gsmtp | + | |
| - | read: | + | |
| - | + | ||
| - | == Vérifier l' | + | |
| - | Creer un Hash (code crypté de connexion) pour votre identifiant Gmail et votre mot de passe applicatif. | + | |
| - | <code bash> | + | |
| - | Soit pour notre exemple : | + | |
| - | <code bash> | + | |
| - | + | ||
| - | ou en perl: | + | |
| - | <code bash> | + | |
| - | + | ||
| - | Ce qui donne en sortie : | + | |
| - | < | + | |
| - | + | ||
| - | Pour vérifier qu'il n'y a pas d' | + | |
| - | <code bash> | + | |
| - | + | ||
| - | ou en perl | + | |
| - | <code bash> | + | |
| - | + | ||
| - | Pour vous connecter avec cet identifiant crypté : | + | |
| - | <code bash> | + | |
| - | + | ||
| - | Puis saisissez : | + | |
| - | < | + | |
| - | 250-localpart.domain.part | + | |
| - | 250-PIPELINING | + | |
| - | 250-SIZE 31457280 | + | |
| - | 250-VRFY | + | |
| - | 250-ETRN | + | |
| - | 250-AUTH PLAIN LOGIN | + | |
| - | 250-ENHANCEDSTATUSCODES | + | |
| - | 250-8BITMIME | + | |
| - | 250 DSN</ | + | |
| - | + | ||
| - | Maintenant c'est le code de Hash de l' | + | |
| - | < | + | |
| - | + | ||
| - | Vérifiez alors que vous avez la ligne : | + | |
| - | < | + | |
| - | ===== Un serveur local avec un serveur relaie internet ===== | + | |
| - | Pour fusionner les deux fonctionnements précédents | + | |
| - | + | ||
| - | postfix doit être membre du groupe sasl. Pour ajouter l' | + | |
| - | + | ||
| - | <code bash> | + | |
| - | + | ||
| - | Pour configurer postfix, tapez : | + | |
| - | + | ||
| - | <code bash> | + | |
| - | + | ||
| - | Lorsqu' | + | |
| - | {{ : | + | |
| - | + | ||
| - | + | ||
| - | {{ : | + | |
| - | + | ||
| - | + | ||
| - | {{ : | + | |
| - | + | ||
| - | + | ||
| - | {{ : | + | |
| - | + | ||
| - | + | ||
| - | {{ : | + | |
| - | + | ||
| - | + | ||
| - | {{ : | + | |
| - | + | ||
| - | + | ||
| - | {{ : | + | |
| - | + | ||
| - | + | ||
| - | {{ : | + | |
| - | + | ||
| - | + | ||
| - | {{ : | + | |
| - | + | ||
| - | + | ||
| - | {{ : | + | |
| - | + | ||
| - | + | ||
| - | {{ : | + | |
| - | + | ||
| - | + | ||
| - | ==== Configurations complémentaires ==== | + | |
| - | Il faut éditer le fichier / | + | |
| - | + | ||
| - | Par exemple : | + | |
| - | < | + | |
| - | afin que le courriel soit directement distribué dans la boite aux lettres locale de l' | + | |
| - | + | ||
| - | Vous pouvez aussi configurer à l' | + | |
| - | ===== Un serveur de messagerie pour internet ===== | + | |
| - | Pour vous connecter à distance par internet sur votre messagerie locale | + | |
| - | + | ||
| - | + | ||
| + | Pour crypter les connections au serveur SMTP on peut utiliser un tunnel SSH, c'est le protocole SMTPS, ou mieux le protocole TLS qui fait la même chose mais corrige des failles de sécurité des anciennes versions de SSH. | ||
| + | === Authentifier de façon sécurisée les connections au serveur SMTP === | ||
| + | Postfix doit être utilisé avec SASL, cela va assurer l' | ||
| + | ==== Filtrer les courriels indésirables ==== | ||
| + | [[https:// | ||
| + | ===== Installer et configurer Postfix ===== | ||
| + | * [[: | ||
| + | * [[: | ||
| + | * [[Postfix en serveur local avec un serveur de messagerie relaie sur internet|Postfix en serveur local avec distribution des courriels vers un serveur de messagerie relaie]] | ||
| + | * [[: | ||
| + | ===== Autres articles ===== | ||
| + | général: | ||
| + | * [[: | ||
| + | * [[postfix_systeme_satellite|Configurer Postfix en site satellite]] - Renvoyer les courriels du système vers un serveur SMTP, par exemple pour recevoir les logs par courriel. | ||
| + | * [[: | ||
| + | * [[wpfr> | ||
| + | Avancé : | ||
| + | * [[:Postfix + MySQL + TLS + SASL]] - Configurer Postfix avec le support de MySQL pour une utilisation multi-domaine/ | ||
