Na een jaar van ontwikkeling is de release van de nieuwe stabiele tak van de Postfix mailserver - 3.12.0 - gepubliceerd. Tegelijkertijd is aangekondigd dat de ondersteuning voor de Postfix 3.7 tak, die begin 2022 is uitgebracht, stopt. De projectcode is geschreven in de programmeertaal C en wordt verspreid onder de EPL 2.0 (Eclipse Public License) en IPL 1.0 (IBM Public License).
Postfix is een van de zeldzame projecten die tegelijkertijd hoge veiligheid, betrouwbaarheid en prestaties combineren, wat is bereikt dankzij de multi-protocolarchitectuur die afzonderlijke verwerkers isoleert, evenals een strikte codering en patch-auditbeleid. Om fouten bij het omgaan met geheugen te voorkomen, worden beveiligde versies van functies voor geheugenallocatie en -vrijgave in het project gebruikt, evenals een set abstracte wrapper-functies voor het werken met buffers (die bufferoverschrijding en toegang tot vrijgegeven geheugen controleren), bestandsbewerking, uitvoerformattering, gebufferde in-/uitvoer en stringmanipulatie (inclusief mogelijkheden voor het werken met strings van willekeurige grootte en automatische resizing van strings).
Volgens de laatste geautomatiseerde enquête onder ongeveer 500.000 mailservers servers (na juli 2025 stopt de publicatie van rapporten), wordt Postfix op 37,88% (een jaar geleden 36,81%) van de mailservers gebruikt, de marktaandel van Exim is 55,59% (een jaar geleden 56,61%), Sendmail - 3,55% (3,60%), MailEnable - 1,81% (1,82%), MDaemon - 0,40% (0,40%), Microsoft Exchange - 0,20% (0,19%), OpenSMTPD - 0,12% (0,09%).
Belangrijkste vernieuwingen:
- Er is gewerkt aan het vereenvoudigen van de migratie van de zoektabellen ‘hash:’ en ‘btree:’ naar ‘lmdb:’ of ‘cdb:’ vanwege het stopzetten van de levering in sommige Linux-distributies van de BerkeleyDB-bibliotheken. Om compatibiliteit met het Mailman-gereedschap te behouden, dat het commando ‘postmap hash:/path/to/file’ uitvoert bij het toevoegen of verwijderen van mailinglijsten, is in Postfix ondersteuning toegevoegd voor automatische doorverwijzing van dergelijke commando's naar de varianten met de ondersteunde DB-types.
- Standaard is de verbinding met SMTP-servers met TLS-encryptie ingeschakeld. In de instellingen van de SMTP-client is de parameter smtp_tls_security_level ingesteld op ‘may’ als Postfix met TLS-ondersteuning is opgebouwd. De waarde ‘may’ staat het gebruik van TLS toe voor servers die encryptie ondersteunen, maar staat ook terugval op onversleutelde gegevensoverdracht toe als de server geen TLS ondersteunt.
- In ESMTP is ondersteuning voor de extensie 'REQUIRETLS' (RFC 8689) gerealiseerd, waarmee de verzender kan verzoeken om gegarandeerde TLS-encryptie gedurende de volledige afleverroute van het bericht. In deze modus moet elke SMTP- en LMTP-server die betrokken is bij het doorsturen van de e-mail, REQUIRETLS en strikte authenticatie via DANE of STS ondersteunen, en bij het verzenden van het bericht via andere servers ook REQUIRETLS gebruiken.
- Er is een registratie in de TLS-beveiligingslogboeken verzekerd, dat wil zeggen dat als niveau REQUIRETLS is vereist voor de verzending van een bericht, de informatie over het gebruik van REQUIRETLS nu in de log zal worden opgeslagen.
- De parameter smtp_tls_enforce_sts_mx_patterns is toegevoegd, waarmee compatibiliteitsmodus tussen de SMTP-client Postfix en de MTA-STS (MTA Strict Transport Security) plug-ins is ingeschakeld, die vereisen dat TLSRPT-ondersteuning is ingeschakeld voor het doorsturen van STS-attributen. Wanneer deze parameter is ingesteld, die standaard is ingeschakeld, zal de SMTP-client Postfix verbinding maken met de MX-server alleen als de naam overeenkomt met het patroon dat in de STS-beleid is opgegeven. In andere gevallen wordt het oude gedrag gebruikt — de mogelijkheid om verbinding te maken met MX-servers op basis van MX-records in DNS, mits het servercertificaat voldoet aan het STS-beleid. Het MTA-STS-mechanisme stelt de client die verbinding maakt via een onbeveiligd kanaal in staat om te worden geïnformeerd over de mogelijkheid en parameters voor het instellen van een beveiligde TLS-verbinding. Ondersteuning voor de parameter is ook toegevoegd aan de tools postfix-tlspol en postfix-mta-sts-resolver.
- Ondersteuning voor encryptie-algoritmen die bestand zijn tegen kraken door een quantumcomputer is toegevoegd bij samenstelling met OpenSSL 3.5 en nieuwere releases.
- 16 configuratieparameters zijn in het verouderde bereik geplaatst, waarbij gebruik ervan in de log een waarschuwing over hun verwijdering in een van de toekomstige releases zal opleveren. Onder de verouderde parameters bevinden zich bijvoorbeeld 'virtual_maps', 'fallback_relay', 'postscreen_whitelist_interfaces' en 'smtpd_client_connection_limit_exceptions'.
- Er is ondersteuning voor het exporteren van gegevens in JSON-formaat toegevoegd voor de opdrachten: 'postconf -j|-jM|-jF|-jP', 'postalias -jq|-js', 'postmap -jq|-js' en 'postmulti -jl'.
- De foutafhandeling in Milter-filters is verbeterd, die optreden bij de verwerking van berichten die via al lang gevestigde SMTP-verbindingen zijn ontvangen. De waarde van de parameter #milter_default_action is gewijzigd van 'tempfail' naar 'shutdown', wat inhoudt dat de verbinding met de client wordt gesloten.
Bron: opennet.ru
