1 votes

Désactivation de SSLv2 sur Dovecot v1

J'utilise toujours Dovecot v1 (1.1.20) sur un serveur osx. J'essaie de désactiver SSLv2. Il semble que la configuration par défaut l'ait déjà désactivé :

ssl_cipher_list = ALL:!LOW:!SSLv2:!aNULL:!ADH:!eNULL

Mais lorsque je teste mon serveur web avec ssllabs, il se plaint que mon serveur de messagerie (pop, imap) est vulnérable à cause de l'utilisation de SSLv2 (même clé). J'ai également essayé :

ssl_cipher_list = ALL:!aNULL:!ADH:!eNULL:!LOW:!EXP:!RC4+RSA:+HIGH:+MEDIUM:!SSLv2

Sans plus de succès.

Je sais que ce serveur a besoin d'une mise à jour logicielle majeure.

2voto

Michael Hampton Points 232226

SSLv2 est un protocole et non un cryptogramme. Le terme "SSLv2" dans la liste des chiffres représente plusieurs chiffres associés à SSLv2, et non le protocole lui-même.

Dans Dovecot, le paramètre non documenté ssl_protocols est utilisé pour désactiver des protocoles particuliers :

ssl_protocols = !SSLv2 !SSLv3

Cela existe dans Dovecot v2 ; mais je ne sais pas si cela existe dans Dovecot v1.

SistemesEz.com

SystemesEZ est une communauté de sysadmins où vous pouvez résoudre vos problèmes et vos doutes. Vous pouvez consulter les questions des autres sysadmins, poser vos propres questions ou résoudre celles des autres.

Powered by:

X