Le serveur de messagerie Postfix 3.7.0 est disponible.

Après 10 mois de développement, la nouvelle version stable du serveur de messagerie Postfix - 3.7.0 - a été publiée. En même temps, il a été annoncé que le support de la version Postfix 3.3, sortie début 2018, serait arrêté. Postfix est l'un des rares projets à allier haute sécurité, fiabilité et performance, grâce à une architecture réfléchie et à une politique stricte concernant le codage et l'audit des patches. Le code du projet est distribué sous les licences EPL 2.0 (Eclipse Public License) et IPL 1.0 (IBM Public License).

Selon une enquête automatisée de janvier auprès d'environ 500 000 serveurs de messagerie, serveurs, Postfix est utilisé sur 34,08 % (contre 33,66 % l'an dernier) des serveurs de messagerie, la part d'Exim est de 58,95 % (59,14 %), Sendmail - 3,58 % (3,6 %), MailEnable - 1,99 % (2,02 %), MDaemon - 0,52 % (0,60 %), Microsoft Exchange - 0,26 % (0,32 %), OpenSMTPD - 0,06 % (0,05 %).

Les principales nouveautés :

  • Il est désormais possible d'insérer sur place de petits tableaux « cidr: », « pcre: » et « regexp: » dans les valeurs des paramètres de configuration de Postfix, sans avoir à connecter des fichiers externes ou des bases de données. L'insertion sur place se fait à l'aide d'accolades, par exemple, la valeur par défaut du paramètre smtpd_forbidden_commands contient maintenant la chaîne « CONNECT GET POST regexp:{{/^[^A-Z]/ Thrash}} », permettant de réinitialiser les connexions des clients envoyant des déchets à la place des commandes. La syntaxe générale : /etc/postfix/main.cf: parameter = .. map-type:{ { rule-1 }, { rule-2 } .. } .. /etc/postfix/master.cf: .. -o { parameter = .. map-type:{ { rule-1 }, { rule-2 } .. } .. } ..
  • Le gestionnaire postlog est maintenant équipé d'un flag set-gid et, lors de son lancement, il exécute des opérations avec les privilèges du groupe postdrop, ce qui permet de l'utiliser par des programmes non privilégiés pour écrire des logs via le processus en arrière-plan postlogd, augmentant ainsi la flexibilité de la configuration du maillog_file et permettant, entre autres, la journalisation de stdout à partir du conteneur.
  • Ajout de la prise en charge des API des bibliothèques OpenSSL 3.0.0, PCRE2 et Berkeley DB 18.
  • Une protection contre les attaques par détermination de collisions dans les hachages par méthode de balayage de clés a été ajoutée. La protection est réalisée via la randomisation de l'état initial des tables de hachage stockées en mémoire vive. Actuellement, seul un moyen d'effectuer de telles attaques a été identifié, lié au balayage des adresses IPv6 des clients SMTP dans le service anvil, nécessitant l'établissement de centaines de connexions temporaires par seconde lors d'un balayage cyclique de milliers de clients différents. adresses IP. Les autres tables de hachage, dont la vérification des clés peut être effectuée sur la base des données de l'attaquant, ne sont pas sujettes à de telles attaques, car elles appliquent une restriction de taille (dans anvil, un nettoyage avait lieu toutes les 100 secondes).
  • La protection contre les clients et serveurs externes a été renforcée, transmettant les données très lentement par petites quantités afin de maintenir actives les connexions SMTP et LMTP (par exemple, pour bloquer le fonctionnement en créant des conditions d'épuisement de la limite du nombre de connexions établies). Au lieu de restrictions de temps liées aux enregistrements, une restriction liée aux demandes a été appliquée, ainsi qu'une limite de transmission de données minimale possible dans les blocs DATA et BDAT. Par conséquent, les paramètres {smtpd,smtp,lmtp}_per_record_deadline ont été remplacés par {smtpd,smtp,lmtp}_per_request_deadline et {smtpd,smtp,lmtp}_min_data_rate.
  • Dans l'équipe postqueue, des nettoyages des caractères non imprimables, tels que les retours à la ligne, ont été assurés avant l'affichage dans le flux de sortie standard ou le formatage de la chaîne en JSON.
  • Dans tlsproxy, les paramètres tlsproxy_client_level et tlsproxy_client_policy ont été remplacés par de nouveaux réglages tlsproxy_client_security_level et tlsproxy_client_policy_maps pour uniformiser la désignation des paramètres dans Postfix (les noms des réglages tlsproxy_client_xxx correspondent maintenant aux réglages smtp_tls_xxx).
  • Le traitement des erreurs des clients utilisant LMDB a été revu.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster