Po 14 miesiącach prac rozwojowych zainaugurowano wydanie nowej stabilnej gałęzi serwera pocztowego Postfix — 3.8.0. Jednocześnie ogłoszono zakończenie wsparcia dla gałęzi Postfix 3.4, wydanej na początku 2019 roku. Postfix jest jednym z nielicznych projektów, które łączą jednocześnie wysokie bezpieczeństwo, niezawodność i wydajność, co udało się osiągnąć dzięki przemyślanej architekturze oraz dość surowej polityce dotyczącej formatu kodu i audytu poprawek. Kod projektu jest rozpowszechniany na licencjach EPL 2.0 (Eclipse Public License) oraz IPL 1.0 (IBM Public License).
Według styczniowego zautomatyzowanego badania około 400 tysięcy pocztowych serwerów, Postfix jest używany na 33,18% (rok temu 34,08%) serwerów pocztowych, udział Exim wynosi 60,27% (58,95%), Sendmail — 3,62% (3,58%), MailEnable — 1,86% (1,99%), MDaemon — 0,39% (0,52%), Microsoft Exchange — 0,19% (0,26%), OpenSMTPD — 0,06% (0,06%).
Główne nowości:
- W kliencie SMTP/LMTP wprowadzono możliwość sprawdzania rekordów DNS SRV w celu określenia hosta i portu pocztowego serwera, który będzie użyty do przesyłania wiadomości. Na przykład, przy ustawieniu w konfiguracji "use_srv_lookup = submission" oraz "relayhost = example.com:submission" klient SMTP zażąda rekordu SRV hosta _submission._tcp.example.com, aby określić hosta i port pocztowego bramki. Proponowaną możliwość można wykorzystać w infrastrukturach, w których do dostarczania wiadomości e-mail używane są usługi z dynamicznie przydzielanymi numerami portów sieciowych.
- Z listy domyślnie używanych w ustawieniach algorytmów TLS usunięto szyfry SEED, IDEA, 3DES, RC2, RC4 i RC5, skrót MD5 oraz algorytmy wymiany kluczy DH i ECDH, które zostały uznane za przestarzałe lub nieużywane. Przy ustawieniu typów szyfrów "export" i "low" w praktyce teraz ustawia się typ "medium", ponieważ w OpenSSL 1.1.1 wsparcie typów "export" i "low" zostało zakończone.
- Dodano nowe ustawienie "tls_ffdhe_auto_groups" do włączenia protokołu negocjacji grup FFDHE (Finite-Field Diffie-Hellman Ephemeral) w TLS 1.3 przy kompilacji z OpenSSL 3.0.
- W celu ochrony przed atakami, które mają na celu wyczerpanie dostępnej pamięci, zrealizowano agregację statystyk "smtpd_client_*_rate" i "smtpd_client_*_count" w podziale na bloki sieciowe, których rozmiar jest określany przez dyrektywy "smtpd_client_ipv4_prefix_length" i "smtpd_client_ipv6_prefix_length" (domyślnie /32 i /84)
- Dodano ochronę przed atakami wykorzystującymi żądania ponownej negocjacji połączenia TLS w ramach już nawiązanego połączenia SMTP w celu stworzenia nadmiernego obciążenia CPU.
- W zespole postconf zapewniono wyświetlanie ostrzeżeń dla komentarzy podawanych bezpośrednio po wartościach parametrów w pliku konfiguracyjnym Postfix.
- Dodano możliwość konfigurowania kodowania klienta dla PostgreSQL poprzez wskazanie atrybutu „encoding” w pliku konfiguracyjnym (domyślnie wartość to teraz „UTF8”, wcześniej używano kodowania „LATIN1”).
- W poleceniach postfix i postlog wyjście logów do stderr jest teraz niezależne od połączenia strumienia stderr z terminalem.
- W drzewie źródłowym pliki „global/mkmap*.[hc]” zostały przeniesione do katalogu „util”, w głównym katalogu pozostawiono jedynie pliki „global/mkmap_proxy.*”.
Źródło: opennet.ru
