Публикуван пощенският сървър Postfix 3.10.0

След почти година разработка, публикувана е новата стабилна версия на пощенския сървър Postfix — 3.10.0. В същото време е обявено приключването на поддръжката на версия Postfix 3.6, издадена в началото на 2021 година. Кодът на проекта е написан на C и се разпространява под лицензите EPL 2.0 (Eclipse Public License) и IPL 1.0 (IBM Public License).

Postfix е един от малкото проекти, предлагащи висока сигурност, надеждност и производителност, постигнати благодарение на многопроцесната архитектура, която изолира отделните обработващи единици, както и строгата политика за написване на код и одит на пачове. За защита от грешки, свързани с паметта, в проекта се използват защитени версии на функции за алокация и освобождаване на памет, както и набор от абстрактни функции за работа с буфери (проверяващи излизането извън границите на буфера и достъпа до освободена памет), файлови операции, форматиране на изход, буфериран вход/изход и манипулации с низове (включително възможности за работа с низове произволен размер и автоматично променяне на размера на низовете).

Според автоматизирано проучване от февруари около 550 хиляди пощенски сървъри, Postfix се използва на 37.64% (преди година 36.81%) от пощенските сървъри, дяловото отношение на Exim е 56.03% (преди година 56.61%), Sendmail — 3.39% (3.60%), MailEnable — 1.80% (1.82%), MDaemon — 0.39% (0.40%), Microsoft Exchange — 0.19% (0.19%), OpenSMTPD — 0.10% (0.09%).

Публикуван пощенският сървър Postfix 3.10.0

Основни нововъведения:

  • Добавена е възможността за използване на TLS криптографски алгоритми, устойчиви на подбране с квантови компютри. За да се използват тези алгоритми, е необходимо да се използва версия на библиотеката OpenSSL 3.5, която все още е в етап на разработка. За избор на постквантови алгоритми в Postfix не е въведен нов синтаксис за TLS-групи, а е разчитано на настройките на OpenSSL, които ще бъдат използвани при задаването на параметрите «tls_eecdh_auto_curves» и «tls_ffdhe_auto_groups» на празни стойности.
  • Добавена е поддръжка на заглавието на съобщенията «TLS-Required: no» (RFC 8689), при което доставката ще бъде извършена дори при невъзможност за реализиране на зададената в настройките политика за сигурност на TLS. При наличието на това заглавие SMTP клиентът работи в режим «smtp_tls_security_level = may», т.е. не проверява сертификата. сървър и може да се върне към свързването с предаване на данни в открит текст. В следващата значителна версия Postfix планира да реализира разширението SMTP REQUIRETLS.
  • Добавена е поддръжка за протокола TLS-RPT (Transport Layer Security Reporting), позволяващ проследяване на неуспехи при доставката на съобщения, които възникват, ако не успее да се установи криптирано свързване, предписано чрез използването на разширения DANE (DNS-based Authentication of Named Entities) или MTA-STS (MTA Strict Transport Security). Собственикът на пощенския домейн определя в DNS параметри за TLS-RPT, след което пощенските сървъри ще изпращат отчети с информация за успешни и неуспешни TLS-свързвания към MX-сървърите, обслужващи домейна. Реализацията е базирана на библиотеката libtlsrpt.
  • Добавена е настройка „smtpd_hide_client_session = yes“, която изключва включването на информация за сесията на клиента при вмъкване от SMTP-сървера на заглавието „Received:“. Пример на съкратено заглавие: „Received: by mail.example.com (Postfix) id postfix-queue-id за <user@example.com>; Ден, dd Мес yyyy hh:mm:ss tz-отместване (зона)“.
  • Добавена е възможност за MIME-кодиране (RFC 2047) на имена в генерираните от Postfix заглавия „From:“, които включват не ASCII символи. Предложената схема на кодиране позволява да се обходим без използването на разширението SMTPUTF8 (RFC 6531), което не се поддържа от всички приложения. Резултатът от MIME-кодирането изглежда като ‘"=?charset?Q?gibberish?= :’. За определяне на оригиналното кодиране на имената е добавен параметърът „full_name_encoding_charset“, по подразбиране зададен на utf8.
  • Променена е логиката на обработка на неуспешни свързвания, когато в настройките е посочен само един сървър с „mysql:“ или „pgsql:“. Този сървър сега се възприема като балансировчик на натоварването и в случай на единично неуспех, повторната заявка се изпраща незабавно, без забавяне от 60 секунди.
  • В Milter е реализирано логване на информация относно причината за поставянето на съобщението в карантина.
  • В SMTP-сървера е осигурено извеждане в лог на идентификатора на опашката или стойността „NOQUEUE“ при приключване на свързването поради таймаут, прекъсване или надвишаване на лимита за брой грешки. Процесът cleanup в този случай записва в лог „queueid: canceled“ за съобщения с активна, но незавършена транзакция.
  • В клиент Dovecot SASL при извеждане в логове на съобщенията „Невалиден механизъм за удостоверяване“ сега се посочва механизма за удостоверяване, който не успя да се използва. SMTP сървърът при извеждане в лог записките 'отхвърлено' вече показва стойностите на настройките sasl_method, sasl_username и sasl_sender.
  • Поради промяна във вътрешния протокол, използван в агента за доставка, след актуализиране на версията на Postfix е необходимо да се рестартира с командата „postfix reload“ или командите „postfix stop“ и „postfix start“. В противен случай в логовете ще се покаже предупреждение „неочакван атрибут smtputf8 от xxx сокет (очаква: sendopts)“.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster