Étant donné que je voudrais définir l'attribut "incontournable" dans mes certificats SSL, je faisais des recherches pour savoir si tous mes services prennent en charge l'agrafage OCSP. Jusqu'à présent, j'ai découvert que Apache le faisait, ce que j'ai pu confirmer en utilisant SSLLabs.com.
Mais à part cela, je n'ai pas pu confirmer si mes deux autres services (SMTP et IMAP) prennent également en charge l'agrafage OCSP. Maintenant ma question est, Postfix et Dovecot le supportent-ils également?
PS: Je sais que les certificats ne semblent pas être cruciaux en ce qui concerne le transport du courrier, mais je voudrais éviter tout problème possible, si j'ajoute l'attribut et qu'un client pourrait refuser de travailler à cause de cela, tandis que d'autres pourraient en bénéficier.
openssl s_client -status -connect «mail-server-hostname»:smtp -starttls smtp
. (Mon serveur Dovecot n'a pas d'agrafage, donc j'aimerais savoir comment le configurer aussi, si c'est possible.)Réponses:
En 2017-10, non .
Dovecot ne dispose d'aucune prise en charge OCSP , depuis 2016 envisageait la fonctionnalité d'une future version , aucun travail n'a été fait depuis.
Postfix ne dispose d'aucune prise en charge OCSP et, à partir de 2017, ne prévoit jamais de mettre en œuvre une telle fonctionnalité .
Exim peut fournir aux clients une réponse OCSP , mais l'acquisition de celle-ci est encore laissée à l'administrateur.
Les principaux arguments contre l'ajout d'un tel support sont:
Cela n'entrave pas l'utilisation des
must-staple
certificats dans les serveurs Web. Ayez simplement l'option activée sur votre certificat de serveur Web (par exemplewww.example.com
) et désactivée sur votre certificat de serveur de messagerie (par exemplemail1.example.com
).Avertissement: Si la prise en charge est éventuellement activée sur vos serveurs souhaités, ne vous attendez pas à ce qu'ils valident les réponses OCSP qu'ils envoient (par exemple, nginx a une fonction facultative désactivée par défaut
ssl_stapling_verify
à ces fins). En parlant d'expérience, les répondeurs OCSP retournent parfois les choses les plus étranges, qui (si votre serveur les transmet inconditionnellement sans contrôle) déconnecteront les MUA de vos clients, alors qu'en fait la deuxième réponse la plus récente aurait été correcte.la source