Pas almost njĂ« viti zhvillimi, u lĂ«shua dega e re stabile e serverit tĂ« postĂ«s Postfix â 3.9.0. NĂ« tĂ« njĂ«jtĂ«n kohĂ« u njoftua pĂ«r ndalimin e mbĂ«shtetjes sĂ« degĂ«s Postfix 3.5, e cila u publikua nĂ« fillim tĂ« vitit 2020. Postfix Ă«shtĂ« njĂ« nga projektet e pakta qĂ« kombinon njĂ«kohĂ«sisht siguri tĂ« lartĂ«, besueshmĂ«ri dhe performancĂ«, duke arritur kĂ«tĂ« pĂ«rmes njĂ« arkitekture tĂ« menduar mirĂ« dhe njĂ« politike tĂ« rreptĂ« tĂ« kodit dhe auditit tĂ« patch-eve. Kodi i projektit Ă«shtĂ« shkruar nĂ« gjuhĂ«n C dhe shpĂ«rndahet nĂ«n licencat EPL 2.0 (Licenca Publike Eclipse) dhe IPL 1.0 (Licenca Publike IBM).
Sipas njĂ« ankete automatizimi tĂ« kryer nĂ« janar nga rreth 400 mijĂ« postash, servera, Postfix pĂ«rdoret nĂ« 36.81% (njĂ« vit mĂ« parĂ« 33.18%) tĂ« serverĂ«ve tĂ« postĂ«s, ndarja e Exim Ă«shtĂ« 56.61% (njĂ« vit mĂ« parĂ« 60.27%), Sendmail â 3.60% (3.62%), MailEnable â 1.82% (1.86%), MDaemon â 0.40% (0.39%), Microsoft Exchange â 0.19% (0.19%), OpenSMTPD â 0.09% (0.06%).

TĂ« rejat kryesore:
- ĂshtĂ« shtuar njĂ« klient pĂ«r MongoDB, i cili lejon ruajtjen nĂ« kĂ«tĂ« SGBD tĂ« njĂ« baze virtuale pĂ«rdoruesish, pseudonimesh, listave tĂ« pĂ«rputhjes sĂ« adresave dhe tabelave tĂ« ndryshme verifikuese. PĂ«r tĂ« konfiguruar qasjen nĂ« MongoDB Ă«shtĂ« shtuar tipi i tabelave âmongodbâ. PĂ«r shembull, âalias_maps = proxy:mongodb:/etc/postfix/mongo.cfâ, ku mongo.cf Ă«shtĂ« skedari me konfigurimin e lidhjes me MongoDB dhe filtrin e pyetjeve.
- NĂ« agjentin e dorĂ«zimit lokal Ă«shtĂ« shtuar eksportimi i identifikuesit tĂ« pĂ«rcjelljes, i dhĂ«nĂ« gjatĂ« seancĂ«s SMTP pĂ«rmes parametrit ENVID (Envelope ID) nĂ« komandĂ«n ESMTP MAIL (RFC 3461). Identifikuesi shkruhet nĂ« variablin mjedisor ENVID dhe dĂ«rgohet nĂ« agjentin e dorĂ«zimit pipe pĂ«rmes parametrin e komandĂ«s â${envid}â.
- NĂ« klientĂ«t pĂ«r ruajtjen e tĂ« dhĂ«nave nĂ« MySQL (âmysql:â) dhe PostgreSQL (âpgsql:â) janĂ« shtuar parametrat: âidle_intervalâ pĂ«r tĂ« pĂ«rcaktuar kohĂ«n e papunĂ«sisĂ« para se tĂ« mbyllet lidhja dhe âretry_intervalâ pĂ«r tĂ« vendosur njĂ« timer pĂ«r ri-dĂ«rgimin e pyetjeve. NĂ« mĂ«nyrĂ« tĂ« paracaktuar, parametrat janĂ« vendosur nĂ« 60 sekonda. Vlera e âretry_intervalâ mund tĂ« reduktohet, pĂ«r shembuj, pĂ«r tĂ« shkurtruar kohĂ«n e rikuperimit pas gabimeve, nĂ« rastin e pĂ«rdorimit vetĂ«m tĂ« njĂ« serveri nĂ« atributin âhostsâ.
- NĂ« klientin pĂ«r MySQL Ă«shtĂ« shtuar konfigurimi âcharsetâ pĂ«r tĂ« specifikuar kodimin e karaktereve si tĂ« paracaktuar. NĂ« mĂ«nyrĂ« tĂ« paracaktuar pĂ«rdoret vlera âutf8mb4â, pĂ«rkatĂ«se me configurimet e paracaktuara nĂ« MySQL 8.0 (nĂ« versionet e mĂ«parshme ishte pĂ«rdorur vlera âlatin1â). ĂshtĂ« ndalur mbĂ«shtetja pĂ«r versionet mĂ« tĂ« vjetra se MySQL 4.0 (dmth, versionet e lĂ«shuara para vitit 2003).
- ĂshtĂ« ofruar njĂ« mundĂ«si opsionale pĂ«r tĂ« kĂ«rkuar çelĂ«sin e hapur tĂ« vetĂ«shpallur (raw) pĂ«r TLS, i lidhur me qendrĂ«n e besueshmĂ«risĂ«, nĂ« vend tĂ« certifikatĂ«s X.509. PĂ«rdorimi i çelĂ«save raw pĂ«r autentikimin e klientĂ«ve dhe serverĂ«ve aktivizohet pĂ«rmes parametrave âsmtpd_tls_enable_rpk = yesâ dhe âsmtp_tls_enable_rpk = yesâ, por sjellja gjatĂ« kontrollit varet shumĂ« nga niveli i sigurisĂ« tĂ« vendosur dhe mbĂ«shtetja e çelĂ«save raw nĂ« implementimin lokal tĂ« TLS (shihni dokumentacionin).
- ĂshtĂ« shtuar mbĂ«shtetje fillestare pĂ«r skedarĂ«t e konfigurimit tĂ« OpenSSL. PĂ«r tĂ« specifikuar njĂ« lidhje me skedarin e konfigurimit TLS Ă«shtĂ« propozuar parametri tls_config_file, dhe pĂ«r tĂ« specifikuar emrin e seksionit me konfigurimet nga skedari i konfigurimit â parametri âtls_config_nameâ. Lidhja me skedarĂ«t e konfigurimit tĂ« OpenSSL mund tĂ« pĂ«rdoret pĂ«r tĂ« reduktuar varĂ«sinĂ« nga konfigurimet e distribucioneve, tĂ« cilat mund tĂ« çojnĂ« nĂ« rritjen e proporcionit tĂ« mesazheve tĂ« dĂ«rguara pa enkriptim.
- NĂ« titujt e mesazheve Ă«shtĂ« ndarĂ« formati i numrave tĂ« ditĂ«ve nĂ« data â ditĂ«t nga 1 nĂ« 9 tani plotĂ«sohen me zero, dhe jo me hapĂ«sira (dmth, â01â, â02â etj.). Ky ndryshim Ă«shtĂ« bĂ«rĂ« pasi RFC 5322 rekomandon pĂ«rdorimin e hapĂ«sirave tĂ« vetme si ndarĂ«s nĂ« data.
- ĂshtĂ« shtuar mbrojtja nga disa lloje sulmesh âBlindâ (sulmet SSRF ndaj klientĂ«ve web, tĂ« cilat kanĂ« si qĂ«llim tĂ« qasen nĂ« serverin pĂ«rmes SMTP), e cila aplikohet kur Ă«shtĂ« vendosur konfigurimi âsmtpd_forbid_unauth_pipelining = yesâ (nĂ« mĂ«nyrĂ« tĂ« paracaktuar).
- NĂ« mĂ«nyrĂ« tĂ« paracaktuar Ă«shtĂ« aktivizuar konfigurimi âsmtpd_forbid_bare_newline = normalizeâ, i cili siguron mbrojtjen e serverit nga sulmet e klasĂ«s âSMTP smugglingâ, tĂ« cilat lejojnĂ« ndarjen e njĂ« mesazhi nĂ« disa mesazhe tĂ« ndryshme pĂ«rmes pĂ«rdorimit tĂ« njĂ« sekuence jostandarde pĂ«r ndarjen e mesazheve. Po ashtu, Ă«shtĂ« shtuar mbrojtja ndaj realizimit tĂ« sulmeve pĂ«rjashtesĂ« SMTP smuggling, nĂ« tĂ« cilat sulmuesi shfrytĂ«zon serverin e bazuar nĂ« Postfix pĂ«r tĂ« sulmuar njĂ« tjetĂ«r server SMTP. NĂ« mĂ«nyrĂ« tĂ« paracaktuar Ă«shtĂ« aktivizuar konfigurimi âcleanup_replace_stray_cr_lf = yesâ, i cili zĂ«vendĂ«son karakteret e tepĂ«rta dhe me hapĂ«sira.
- Në implementimin e klientit DNS, madhësia e përgjigjeve të kthyer nga kërkesa DNS tani është e kufizuar në 100 regjistra, që është 20 herë më shumë se numri maksimal mbështetur në klientin SMTP IP-adresave për një server.
- NĂ« kategorinĂ« e skaruara janĂ« pĂ«rfshirĂ« parametrat âdisable_dns_lookupâ dhe âpermit_mx_backupâ, si dhe disa parametra tĂ« konfigurimit TLS.
- Mbështetje për konfigurimet, të cilat janë shpallur të vjetra rreth 20 vjet më parë, është ndërprerë: «permit_naked_ip_address», «check_relay_domains» dhe «reject_maps_rbl».
Burimi: opennet.ru
