Публикуван е пощенският сървър Postfix 3.9.0

След почти година разработка, излезе новата стабилна версия на пощенския сървър Postfix — 3.9.0. Същевременно беше обявено за прекратяване на поддръжката на версия Postfix 3.5, издадена в началото на 2020 година. Postfix е един от малкото проекти, съчетаващи висока сигурност, надеждност и производителност, което е постигнато благодарение на добре обмислената архитектура и строга политика за кодиране и одит на пачовете. Кодът на проекта е написан на C и се разпространява под лицензи EPL 2.0 (Eclipse Public License) и IPL 1.0 (IBM Public License).

Според януарско автоматизирано проучване, около 400 хиляди пощенски сървъри, Postfix се използва на 36.81% (преди година 33.18%) от пощенските сървъри, делът на Exim е 56.61% (преди година 60.27%), Sendmail — 3.60% (3.62%), MailEnable — 1.82% (1.86%), MDaemon — 0.40% (0.39%), Microsoft Exchange — 0.19% (0.19%), OpenSMTPD — 0.09% (0.06%).

Публикуван е пощенският сървър Postfix 3.9.0

Основни нововъведения:

  • Добавен е клиент за MongoDB, който позволява съхранение на база данни с виртуални потребители, псевдоними, списъци за съвпадение на адреси и различни таблици за проверка. За настройка на достъпа до MongoDB е добавен тип таблици „mongodb“. Например, „alias_maps = proxy:mongodb:/etc/postfix/mongo.cf“, където mongo.cf е файлът с настройки за свързване с MongoDB и филтър за заявки.
  • В агента за локално доставяне е добавено експортиране на идентификатора на пренасочване, предоставен по време на SMTP сесия чрез параметъра ENVID (Envelope ID) в командата ESMTP MAIL (RFC 3461). Идентификаторът се записва в променлива на средата ENVID и се предава на агента за доставка pipe чрез параметъра на командния ред „${envid}.”
  • В клиентите за съхранение на данни в MySQL („mysql:“ ) и PostgreSQL („pgsql:“ ) са добавени параметри: „idle_interval“ за определяне на времето на неактивност преди затваряне на връзката и „retry_interval“ за задаване на таймер за повторно изпращане на заявки. По подразбиране на параметрите е зададено време от 60 секунди. Стойността на „retry_interval“ може да бъде намалена, например, за да се съкрати времето за възстановяване след грешки, при използване само на един сървър в атрибута „hosts“.
  • В клиента за MySQL е добавена настройка „charset“ за указване на кодировката на символите по подразбиране. По подразбиране се използва стойността „utf8mb4“, съответстваща на настройките по подразбиране в MySQL 8.0 (в по-ранни версии е използвана стойността „latin1“). Поддръжката на версии по-стари от MySQL 4.0 (т.е. версии, издадени преди 2003 година) е прекратена.
  • Предоставена опционална възможност за искане на самоподписан (raw) публичен ключ за TLS, неизвързан с удостоверяващ център, вместо сертификат X.509. Използването на raw-ключове за удостоверяване на клиенти и сървъри се активира чрез параметрите «smtpd_tls_enable_rpk = yes» и «smtp_tls_enable_rpk = yes», но поведението при проверка зависи от установеното ниво на сигурност и поддръжката на raw-ключове в локалната имплементация на TLS (вижте документацията).
  • Добавена е начална поддръжка за конфигурационни файлове на OpenSSL. За указване на линк към файла с настройки за TLS е предложен параметърът tls_config_file, а за указване на името на секцията с настройки от конфигурационния файл — параметърът «tls_config_name». Привързването към конфигурационни файлове на OpenSSL може да се използва за намаляване на зависимостта от настройките на дистрибуции, чиято промяна на нивото на сигурност може да доведе до увеличаване на процента на съобщения, изпращани без криптиране.
  • В заглавията на съобщенията е променено форматирането на номерата на дните в датите — дните от 1 до 9 сега се допълват с нула, а не с интервал (т.е. «01», «02» и т.н.). Промяната е направена, тъй като RFC 5322 препоръчва използването на единични интервали като разделители в датите.
  • Добавена е защита срещу някои видове атаки «Blind» (SSRF-атаки на уеб-клиенти, насочени към контакт със сървър по SMTP), която се прилага при установена настройка «smtpd_forbid_unauth_pipelining = yes» (по подразбиране).
  • По подразбиране е включена настройката «smtpd_forbid_bare_newline = normalize», която осигурява защитата на сървъра срещу атаки от клас «SMTP smuggling», позволяващи разделянето на едно съобщение на няколко различни съобщения чрез използване на нестандартна последователност за разделяне на писма. Също така е добавена защита срещу извършване на изходящи атаки SMTP smuggling, при които атакувачът използва сървър на базата на Postfix за атака на друг SMTP-сървър. По подразбиране е включена настройката «cleanup_replace_stray_cr_lf = yes», която заменя излишните символи и с интервал.
  • В реализацията на DNS-клиента размерът на връщаните резултати от DNS-запитвания е ограничен до 100 записа, което е 20 пъти повече от максималното допустимо в SMTP-клиента. IP адреса за един сървър.
  • В категорията на остарелите са преведени параметрите «disable_dns_lookup» и «permit_mx_backup», както и някои параметри на настройките на TLS.
  • Поддръжката на настройки, обявени за остарели преди около 20 години: «permit_naked_ip_address», «check_relay_domains» и «reject_maps_rbl» е спряна.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster