假设我有这些logging:
MTA连接mail.somedomain用于将邮件发送到某个mail.mailserverdomain ,并获取mail.mailserverdomain提供的证书,并且MTA将其主机名显示为HELO mail.mailserverdomain 。
这是一个有效的TLS会话或这是否意味着一个错误的主机名证书(expect somedomain或reverse.somedomain )?
惊喜! 对于与邮件服务器的TLS协商,通常不会检查主题名称。 邮件服务器之间的大部分encryption完全是机会性的,只使用自签名证书,通常使用本地主机名。
不幸的是, 不可能做得比这更好 ,因为MitM可以连接并防止encryption协商发生。 在DNSSEC(或等效的)完全部署之前,要防止这种攻击是不可能的,而且每个人都需要适当的证书。 我们退休之前这不太可能发生。
如果您的电子邮件必须进行端对端encryption,则需要自行完成。