在邮件服务器上为TLS检查哪个DNS名称?

假设我有这些logging:

  • 一个mail.somedomain:127.0.0.1
  • 一个mail.mailserverdomain:127.0.0.1
  • MX somedomain:mail.somedomain

MTA连接mail.somedomain用于将邮件发送到某个mail.mailserverdomain ,并获取mail.mailserverdomain提供的证书,并且MTA将其主机名显示为HELO mail.mailserverdomain

这是一个有效的TLS会话或这是否意味着一个错误的主机名证书(expect somedomainreverse.somedomain )?

惊喜! 对于与邮件服务器的TLS协商,通常不会检查主题名称。 邮件服务器之间的大部分encryption完全是机会性的,只使用自签名证书,通常使用本地主机名。

不幸的是, 不可能做得比这更好 ,因为MitM可以连接并防止encryption协商发生。 在DNSSEC(或等效的)完全部署之前,要防止这种攻击是不可能的,而且每个人都需要适当的证书。 我们退休之前这不太可能发生。

如果您的电子邮件必须进行端对端encryption,则需要自行完成。