Après 14 mois de développement, la nouvelle version stable du serveur de messagerie Postfix — 3.8.0 — a été publiée. Parallèlement, il a été annoncé que le support de la version 3.4 de Postfix, publiée au début de 2019, serait interrompu. Postfix est l'un des rares projets à combiner à la fois haute sécurité, fiabilité et performance, ce qui a été atteint grâce à une architecture bien pensée et à une politique assez stricte concernant la mise en forme du code et l'audit des correctifs. Le code du projet est sous licences EPL 2.0 (Eclipse Public License) et IPL 1.0 (IBM Public License).
Selon une enquête automatisée de janvier portant sur environ 400 000 serveurs de messagerie, serveursPostfix est utilisé sur 33,18 % (34,08 % il y a un an) des serveurs de messagerie, la part d'Exim s'élève à 60,27 % (58,95 %), Sendmail — 3,62 % (3,58 %), MailEnable — 1,86 % (1,99 %), MDaemon — 0,39 % (0,52 %), Microsoft Exchange — 0,19 % (0,26 %), OpenSMTPD — 0,06 % (0,06 %).
Les principales nouveautés :
- Dans le client SMTP/LMTP, une nouvelle fonctionnalité de vérification des enregistrements DNS SRV a été implémentée pour déterminer l'hôte et le port du serveur de messagerie de serveurs, qui sera utilisé pour la transmission des messages. Par exemple, lorsque les paramètres « use_srv_lookup = submission » et « relayhost = example.com:submission » sont spécifiés, le client SMTP demandera l'enregistrement SRV de l'hôte _submission._tcp.example.com pour déterminer l'hôte et le port de la passerelle de messagerie. Cette fonctionnalité peut être utilisée dans des infrastructures où des services avec des numéros de port réseau attribués dynamiquement sont employés pour la livraison des messages.
- Les algorithmes de chiffrement par défaut utilisés dans les paramètres TLS excluent les chiffrements SEED, IDEA, 3DES, RC2, RC4 et RC5, ainsi que le hachage MD5 et les algorithmes d'échange de clés DH et ECDH, qui sont considérés comme obsolètes ou non utilisés. Lorsque les types de chiffrements « export » et « low » sont spécifiés dans les paramètres, le type « medium » est désormais effectivement appliqué, car dans OpenSSL 1.1.1, la prise en charge des types « export » et « low » a été interrompue.
- Un nouveau paramètre « tls_ffdhe_auto_groups » a été ajouté pour activer le protocole de négociation de groupes FFDHE (Finite-Field Diffie-Hellman Ephemeral) dans TLS 1.3 lors de la compilation avec OpenSSL 3.0.
- Pour se protéger contre les attaques visant à épuiser la mémoire disponible, une agrégation des statistiques « smtpd_client_*_rate » et « smtpd_client_*_count » par blocs réseau a été mise en place, dont la taille est déterminée par les directives « smtpd_client_ipv4_prefix_length » et « smtpd_client_ipv6_prefix_length » (par défaut /32 et /84).
- Une protection contre les attaques utilisant des demandes de renégociation de la connexion TLS à l'intérieur d'une connexion SMTP déjà établie pour créer une surcharge excessive sur le CPU a été ajoutée.
- L'équipe postconf a mis en place un avertissement pour les commentaires qui suivent directement les valeurs des paramètres dans le fichier de configuration de Postfix.
- Il est maintenant possible de configurer l'encodage du client pour PostgreSQL en spécifiant l'attribut «encoding» dans le fichier de configuration (par défaut, la valeur est désormais «UTF8», alors qu'auparavant, l'encodage était «LATIN1»).
- Dans les commandes postfix et postlog, l'affichage des journaux sur stderr se fait maintenant indépendamment de la connexion de l'écoulement stderr au terminal.
- Dans l'arbre des sources, les fichiers «global/mkmap*.[hc]» ont été déplacés dans le répertoire «util», ne laissant que les fichiers «global/mkmap_proxy.*» dans le répertoire principal.
Source : opennet.ru
