După un an de dezvoltare, a fost lansată noua ramură stabilă a serverului poștal Postfix — 3.12.0. În același timp, s-a anunțat încetarea suportului pentru ramura Postfix 3.7, lansată la începutul anului 2022. Codul proiectului este scris în limbajul C și este distribuit sub licențele EPL 2.0 (Eclipse Public License) și IPL 1.0 (IBM Public License).
Postfix este unul dintre rarele proiecte care combină simultan un nivel ridicat de securitate, fiabilitate și performanță, ceea ce a fost realizat datorită arhitecturii multiproces, care izolează procesatoarele separate, precum și a unei politici stricte de formatare a codului și de auditare a patch-urilor. Pentru a proteja împotriva erorilor în gestionarea memoriei, proiectul utilizează variante securizate ale funcțiilor pentru alocarea și eliberarea memoriei, precum și un set de funcții abstracte pentru gestionarea buffer-elor (care verifică ieșirile din limitele buffer-ului și accesul la memoria eliberată), operațiuni de fișiere, formatarea ieșirii, intrarea/ieșirea bufferizată și manipularea șirurilor (inclusiv funcții pentru gestionarea șirurilor de dimensiuni arbitrare și redimensionarea automată a acestora).
Conform unui sondaj final automatizat realizat pe aproximativ 500.000 de servere poștale servere (după iulie 2025, publicarea rapoartelor va fi oprită), Postfix este utilizat pe 37.88% (cu un an în urmă 36.81%) din serverele poștale, cota Exim este de 55.59% (cu un an în urmă 56.61%), Sendmail — 3.55% (3.60%), MailEnable — 1.81% (1.82%), MDaemon — 0.40% (0.40%), Microsoft Exchange — 0.20% (0.19%), OpenSMTPD — 0.12% (0.09%).
Noutăți principale:
- S-au făcut lucrări pentru simplificarea migrației de la tabelele de căutare „hash:” și „btree:” la „lmdb:” sau „cdb:” din cauza încetării furnizării bibliotecilor BerkeleyDB în anumite distribuții Linux. Pentru a menține compatibilitatea cu instrumentele Mailman, care rulează comanda „postmap hash:/path/to/file” la adăugarea sau eliminarea listelor de distribuție, Postfix a adăugat suport pentru redirecționarea automată a acestor comenzi către variantele cu tipuri de BAZE DE DATE acceptate.
- În mod implicit, este activată conexiunea la serverele SMTP utilizând criptarea TLS. În setările clientului SMTP, parametrul smtp_tls_security_level este setat la „may”, dacă Postfix este compilat cu suport TLS. Valoarea „may” permite utilizarea TLS pentru serverele care acceptă criptarea, dar permite revenirea la transmiterea de date în clar dacă serverul nu acceptă TLS.
- În ESMTP, este implementat suportul pentru extensia „REQUIRETLS” (RFC 8689), care permite expeditorului să solicite criptarea TLS garantată pe tot parcursul livrării mesajului. În acest mod, orice server SMTP și LMTP implicat în redirecționarea mesajului trebuie să suporte REQUIRETLS și autentificarea strictă prin DANE sau STS, iar în timpul transmiterii mesajului în lanț către alte servere, trebuie să folosească de asemenea REQUIRETLS.
- Este asigurată reflectarea în loguri a nivelului de securitate TLS, adică dacă pentru transmiterea mesajului s-a solicitat nivelul REQUIRETLS, informațiile despre utilizarea REQUIRETLS vor fi acum salvate în log.
- A fost adăugat parametrul smtp_tls_enforce_sts_mx_patterns, care include un mod de compatibilitate între clientul SMTP Postfix și pluginurile MTA-STS (MTA Strict Transport Security), care necesită activarea suportului pentru TLSRPT pentru redirecționarea atributelor STS. Atunci când acest parametru este setat, care este activ în mod implicit, clientul SMTP Postfix se va conecta la serverul MX doar dacă numele său corespunde modelului specificat în politicile STS. În caz contrar, se va folosi vechea comportare — capacitatea de a se conecta la serverele MX pe baza înregistrărilor MX în DNS, în conformitate cu politicile STS privind certificatul serverului. Mecanismul MTA-STS permite informarea clientului care a stabilit o conexiune printr-un canal de comunicație nesecurizat, despre posibilitatea și parametrii stabilirii unei conexiuni securizate TLS. Suportul pentru parametru a fost de asemenea adăugat în utilitarele postfix-tlspol și postfix-mta-sts-resolver.
- A fost adăugată suportul pentru algoritmi de criptare rezistenți la atacurile cu computere cuantice, la compilarea cu OpenSSL 3.5 și versiuni ulterioare.
- Au fost clasificate ca învechite 16 parametri de configurare, utilizarea cărora va genera acum o avertizare în loguri privind eliminarea lor în una dintre viitoarele versiuni. Printre parametrii învechiți se numără, de exemplu, „virtual_maps”, „fallback_relay”, „postscreen_whitelist_interfaces” și „smtpd_client_connection_limit_exceptions”.
- A fost adăugat suportul pentru ieșirea datelor în format JSON pentru comenzile: „postconf -j|-jM|-jF|-jP”, „postalias -jq|-js”, „postmap -jq|-js” și „postmulti -jl”.
- A fost îmbunătățită gestionarea erorilor în filtrele Milter care apar la procesarea mesajelor primite prin conexiuni SMTP stabilite de mult timp. Valoarea parametrului #milter_default_action a fost schimbată din „tempfail” în „shutdown”, sugerând închiderea conexiunii cu clientul.
Sursa: opennet.ro
