Pas gati njĂ« viti zhvillimi, Ă«shtĂ« publikuar versioni i ri i degĂ«s sĂ« qĂ«ndrueshme tĂ« serverit tĂ« postĂ«s Postfix â 3.10.0. NjĂ«kohĂ«sisht, Ă«shtĂ« shpallur ndalimi i mbĂ«shtetjes pĂ«r degĂ«n Postfix 3.6, e cila u lĂ«shua nĂ« fillim tĂ« vitit 2021. Kodi i projektit Ă«shtĂ« shkruar nĂ« gjuhĂ«n C dhe shpĂ«rndahet nĂ«n licencat EPL 2.0 (Licenca Publike Eclipse) dhe IPL 1.0 (Licenca Publike IBM).
Postfix është një nga projektet e rralla që kombinon sigurinë e lartë, qëndrueshmërinë dhe performancën, të cilat janë arritur falë arkitekturës shumëproçesore, e cila izolon përpunuesit e veçantë, si dhe politikës strikte të kodimit dhe auditimit të patch-eve. Për të mbrojtur nga gabimet gjatë punës me memorie, projekti përdor variante të mbrojtura të funksioneve për alokimin dhe lirimin e memories, si dhe një set funksionesh abstrakte për të punuar me buferat (kontrollohet dalja nga kufijtë e buferave dhe referimi në memorien e liruar), operacionet e skedarëve, formatimin e daljes, hyrjen/daljen e buferuar dhe manipulimin e vargjeve (duke përfshirë mundësitë për të punuar me vargjet e madhësisë së rastësishme dhe ndërrimin automatik të madhësisë së vargjeve).
Sipas njĂ« ankete automatizimi tĂ« muajit shkurt, rreth 550,000 posta serverĂ«ve, Postfix pĂ«rdoret nĂ« 37.64% (njĂ« vit mĂ« parĂ« 36.81%) tĂ« serverĂ«ve tĂ« postĂ«s, pjesa e Exim Ă«shtĂ« 56.03% (njĂ« vit mĂ« parĂ« 56.61%), Sendmail â 3.39% (3.60%), MailEnable â 1.80% (1.82%), MDaemon â 0.39% (0.40%), Microsoft Exchange â 0.19% (0.19%), OpenSMTPD â 0.10% (0.09%).

TĂ« rejat kryesore:
- U shtua mundësia e përdorimit të algoritmave të kriptimit TLS, të qëndrueshëm ndaj thyerjes nga kompjuterët kuantikë. Për të përdorur këta algoritma, kërkohet përdorimi i degës së bibliotekës OpenSSL 3.5, e cila akoma nuk ka dalë nga faza e zhvillimit. Për të zgjedhur algoritmat postkuantikë në Postfix, nuk u ndoq një sintaksë e re e grupeve TLS, por u mbështet në cilësimet e OpenSSL, të cilat do të përdoren gjatë përcaktimit të parametrave 'tls_eecdh_auto_curves' dhe 'tls_ffdhe_auto_groups' në vlera të zbrazëta.
- U shtua mbështetje për titullin e mesazheve 'TLS-Required: no' (RFC 8689), në të cilin dërgimi do të realizohet edhe kur nuk është e mundur të zbatohet politika e sigurisë TLS e vendosur në cilësime. Me këtë titull, klienti SMTP punon në modin 'smtp_tls_security_level = may', dmth. nuk verifikon certifikatën serverit dhe mund të rikthehet në një lidhje me transferim të dhënash në tekst të hapur. Në degën e ardhshme të rëndësishme të Postfix, synojmë të realizojmë zgjerimin SMTP REQUIRETLS.
- është shtuar mbështetje për protokollin TLS-RPT (Transport Layer Security Reporting), që lejon ndjekjen e dështimeve në dorëzimin e mesazheve, të cilat ndodhin kur nuk është e mundur të vendoset një lidhje e koduar, e cila përcaktohet nga përdorimi i zgjerimeve DANE (DNS-based Authentication of Named Entities) ose MTA-STS (MTA Strict Transport Security). Pronari i domain-it të postës përcakton në DNS parametrat për TLS-RPT, pas së cilës serverët e postës do të dërgojnë raporte me informacion rreth lidhjeve të suksesshme dhe atyre dështake të TLS te serverët MX që shërbejnë domain-in. Zbatimi është i bazuar në bibliotekën libtlsrpt.
- është shtuar konfigurimi "smtpd_hide_client_session = yes", që ndalon insertimin e informacionit mbi sesionin e klientit kur SMTP-serveri vendos titullin "Received:". Një shembull i titullit të shkurtuar është: "Received: by mail.example.com (Postfix) id postfix-queue-id për <user@example.com>; Ditë, dd Mon yyyy hh:mm:ss tz-offset (zone)".
- Shtuar mundĂ«sia e MIME-kodifikimit (RFC 2047) tĂ« emrave nĂ« titujt e gjeneruar tĂ« Postfix «From:», qĂ« pĂ«rmbajnĂ« simbole jo ASCII. Schemat e propozuara tĂ« kodifikimit lejojnĂ« tĂ« evitohet pĂ«rdorimi i zgjerimit SMTPUTF8 (RFC 6531), tĂ« mbĂ«shtetur nga tĂ« gjitha aplikacionet. Rezultati i MIME-kodifikimit duket si â»=?charset?Q?gibberish?=:â. PĂ«r tĂ« pĂ«rcaktuar kodimin origjinal tĂ« emrave, Ă«shtĂ« shtuar parametri «full_name_encoding_charset», i cili nĂ« mĂ«nyrĂ« default Ă«shtĂ« caktuar nĂ« utf8.
- Logjika e procesimit të lidhjeve të dështuara është ndryshuar kur në cilësimet «mysql:» ose «pgsql:» tregohet vetëm një server. Një server i tillë tani perceptohet si një balancues ngarkese dhe në rast të një dështimi të vetëm, kërkesa e përsëritur dërgohet menjëherë, pa vonesë prej 60 sekondash.
- Në Milter është implementuar pasqyrimi në log të informacionit me arsyen për vendosjen e mesazhit në karantinë.
- Në serverin SMTP është siguruar që identifikuesi i radhës ose vlera «NOQUEUE» të shfaqet në log gjatë përfundimit të lidhjes për shkak të kohës, prerjes ose tejkalimit të kufirit të numrit të gabimeve. Procesi i pastrimit në këtë rast jep në log «queueid: canceled» për mesazhet me një transaksion që është nisur, por jo përfunduar.
- NĂ« klientin Dovecot SASL, kur shfaqen mesazhe nĂ« log si «Invalid authentication mechanism», tashmĂ« specifikohet mekanizmi i autentifikimit qĂ« nuk u pĂ«rdor. SMTP serveri nĂ« logun e regjistrimeve ârejectâ tani shfaq vlerat e konfigurimeve sasl_method, sasl_username dhe sasl_sender.
- Për shkak të ndërrimeve në protokollin e brendshëm të përdorur në agjentët e dorëzimit, pas azhurnimit të versionit të Postfix, nevojitet një riparagjim me komandën «postfix reload» ose komandat «postfix stop» dhe «postfix start». Përndryshe, në log do të shfaqet një paralajmërim «unexpected attribute smtputf8 from xxx socket (expecting: sendopts)».
Burimi: opennet.ru
