Pas 10 muaj zhvillimi, doli nĂ« treg njĂ« degĂ« e re e qĂ«ndrueshme e serverit tĂ« postĂ«s Postfix â 3.7.0. Po ashtu, u shpall ndalimi i mbĂ«shtetjes pĂ«r degĂ«n Postfix 3.3, e cila u publikua nĂ« fillim tĂ« vitit 2018. Postfix Ă«shtĂ« njĂ« nga projektet e rralla qĂ« kombinon sigurinĂ« e lartĂ«, besueshmĂ«rinĂ« dhe performancĂ«n, ndĂ«rsa ka arritur kĂ«tĂ« falĂ« njĂ« arkitekture tĂ« menduar mirĂ« dhe njĂ« politike tĂ« mjaftueshme tĂ« rreptĂ« pĂ«r formatimin e kodit dhe auditimin e patches. Kodi i projektit shpĂ«rndahet nĂ«n licencat EPL 2.0 (Licenca Publike Eclipse) dhe IPL 1.0 (Licenca Publike IBM).
Sipas njĂ« sondazhi tĂ« automatizuar tĂ« janarit me rreth 500 mijĂ« postash serverĂ«ve, Postfix pĂ«rdoret nĂ« 34.08% (njĂ« vit mĂ« parĂ« 33.66%) tĂ« serverĂ«ve tĂ« postĂ«s, pjesa e Exim Ă«shtĂ« 58.95% (59.14%), Sendmail â 3.58% (3.6%), MailEnable â 1.99% (2.02%), MDaemon â 0.52% (0.60%), Microsoft Exchange â 0.26% (0.32%), OpenSMTPD â 0.06% (0.05%).
TĂ« rejat kryesore:
- ĂshtĂ« mundĂ«suar vendosja nĂ« vend tĂ« pĂ«rmbajtjes sĂ« tabelave tĂ« vogla «cidr:», «pcre:» dhe «regexp:» brenda vlerave tĂ« parametrave tĂ« konfigurimit tĂ« Postfix, pa lidhur skedarĂ« tĂ« jashtĂ«m ose DB. Vendosja nĂ« vend pĂ«rcaktohet pĂ«rmes kaviljevave, pĂ«r shembull, vlera e parakohshme e parametrave smtpd_forbidden_commands tani pĂ«rmban stringun «CONNECT GET POST regexp:{{/^[^A-Z]/ Thrash}}», duke siguruar heqjen e lidhjeve nga klientĂ«t qĂ« dĂ«rgojnĂ« plehra nĂ« vend tĂ« komandave. Sintaksa e pĂ«rgjithshme: \/etc\/postfix\/main.cf: parameter = .. map-type:{ { rregulli-1 }, { rregulli-2 } .. } .. \/etc\/postfix\/master.cf: .. -o { parameter = .. map-type:{ { rregulli-1 }, { rregulli-2 } .. } .. } ..
- Përpunuesi postlog tani është pajisur me flamurin set-gid dhe, kur startohet, kryen operacione me privilegjet e grupit postdrop, çka lejon përdorimin e tij nga programe pa privilegje për të shkruar loge përmes procesit në sfond postlogd, duke rritur fleksibilitetin e konfigurimit të maillog_file dhe duke realizuar gjithashtu regjistrimin e stdout nga kontejneri.
- Shtuar mbështetje për bibliotekat API OpenSSL 3.0.0, PCRE2 dhe Berkeley DB 18.
- Shtuar mbrojtja kundër sulmeve për identifikimin e kolizionit në hash-e duke përdorur përllogaritjen e çelqeve. Mbrojtja është zbatuar përmes randomizimit të gjendjes fillestare të tabelave hash që ruhen në memorie. Deri tani është identifikuar vetëm një mënyrë për realizimin e tillë sulmesh, e lidhur me përllogaritjen e IPv6-adresave të klientëve SMTP në shërbimin anvil dhe që kërkon vendosjen e qindra lidhjeve të përkohshme në sekondë gjatë përllogaritjes ciklike të mijëra klientëve të ndryshëm. IP-adresave. Të tjerat tabela hash, për kontrollin e çelqeve të cilave mund të kryhet në bazë të të dhënave të sulmuesit, nuk janë të ekspozuara ndaj sulmeve të tilla, pasi në to aplikohet një kufizim sipas madhësisë (në anvil është aplikuar pastrimi çdo 100 sekonda).
- Mbrojtje e forcuar nga klientët dhe serverët e jashtëm, që dërgojnë të dhëna shumë ngadalë për të mbajtur aktive lidhjet SMTP dhe LMTP (p.sh., për të bllokuar funksionimin duke krijuar kushte për shpenzimin e limitit të numrit të lidhjeve të vendosura). Në vend të kufizimeve të kohës në lidhje me regjistrimet, tani është aplikuar një kufizim në lidhje me kërkesat, si dhe është shtuar një kufizim mbi intensitetin minimal të mundshëm të transmetimit të të dhënave në blloqet DATA dhe BDAT. Përkatësisht, në vend të cilësimeve {smtpd,smtp,lmtp}_per_record_deadline janë ardhur {smtpd,smtp,lmtp}_per_request_deadline dhe {smtpd,smtp,lmtp}_min_data_rate.
- Në ekipin postqueue është siguruar pastrimi i karaktereve të papërshtatshme, të tilla si kthimi i rreshtit, në fazën para daljes në rrjedhën standarde të daljes ose formatimit të rreshtit në JSON.
- Në tlsproxy, parameters tlsproxy_client_level dhe tlsproxy_client_policy janë zëvendësuar me cilësimet e reja tlsproxy_client_security_level dhe tlsproxy_client_policy_maps për unifikimin e emrave të parametrave në Postfix (emri i cilësimeve tlsproxy_client_xxx tani përputhet me cilësimet smtp_tls_xxx).
- Rishikimi i përpunimit të gabimeve nga klientët që përdorin LMDB.
Burimi: opennet.ru
