Thunderbird-60.3.0 и авторизация по клиентским сертификатам
Anarchist 27 ноября, 2018 - 12:22
2018 год на дворе, пора перенастроить почтовый сервер правильно.
На заборах пишут, что:
When using Thunderbird as a client you can specify the “TLS certificate” “authentication method” in the “security settings” portion of the “server settings” for your account settings. Unfortunately you cannot choose this during the account setup wizard. So during the wizard you’ll still need to use password authentication. For SMTP you can just use “no authentication” as the “authentication method” (it’s a misleading name).
Но у себя в настройках я вижу только:
- Обычный пароль
- Зашифрованный пароль
- Kerberops/GSSAPI
- NTLM
Что я пропустил?
»
- Для комментирования войдите или зарегистрируйтесь
серьезно и в картинках...
emerge mail-client/claws-mail
!:)Ну, а тут серьезно и в картинках...
/
Это не «серьёзно», а первый и справедливо критикуемый тобой шаг.
Автор не только не раскрыл темы требований к атрибутам клиентского (!) сертификата, но даже не упомянул о необходимости получения оного (и импорта в профиль почтового клиента).
Утверждаешь, что у Клауса тема проработана лучше? ☺
ЗЫ: О том, что судя по интерфейсу на картинках, демонстрация производится на платформе самой распространённой ОС скромно умолчим.
:wq
--
Live free or die
1. Какая разница для темы на
1. Какая разница для темы на какой платформе?
2. Твой вопрос был о том, что ты всего лишь не находишь соответствующего пункта меню... так что какой вопрос - такой и ответ. Но ты, как обычно, сваливаешься в болото демагогии.
/
«Normal password» — это как раз первый из неподходящих вариантов.
Так что предложенный «ответ» от вопроса не отличается.
:wq
--
Live free or die
Ну ясно... даже картинки не помогли! :)
Я, вообще-то предполагал (из вопроса), что тебе знакома технология SSL/TLS, но видимо тебе надо бы начать с основ, если ты путаешь
Connection security
иAuthentication method
.Посмотри для начала тут, тут и тут.
SysA написал(а): Я, вообще-то
Твою мать…
Вообще-то я из твоей позиции по вопросу
https
предполагал, что ты в достаточной степени знаком с технологией SSL, а тут такое… ☹FYI: я уже не первый десяток лет использую клиентские сертификаты для авторизации пользователей. Правда, по протоколу
https
…В целях общего образования процитирую несколько конфигурационных параметров Индейца:
Оно конечно понятно, что 999‰ системных администраторов используют
Но как это влияет на возможности технологии?
И вот тебе ещё пример, описывающий по твоему утверждению «Connection security», самое интересное с точки зрения Мастеров скорочтения выделил жирным:
:wq
--
Live free or die
(Тема не указана)
вам нужна авторизация по сертификату? она есть...
!
Да. Она самая.
Проблема в том, что пункта «Сертификат TLS» я у себя не вижу.
Осталось понять почему. Вы не исследовали тему?
Мне представляется только то объяснение, что этот пунтк появляется лишь после установки правильного личного сертификата (мой стандартный, сделанный правильно под задачу авторизации web-клиента подойти не должен, хотя с другой стороны, правильный сертификат сервера
dovecot
съел, хотя по моему опыту не должен был).:wq
--
Live free or die
Нужно смотреть настройки сервера.
Возможные способы авторизации выдает сервер. Птица только согласно ответа выдает поддерживаемые.
Смотрите CAPABILITY сервера.
Если там все нормально то создаете ящик как обычно. При создании ящика когда он увидит почтовый сервер жмете вместо "готово" => "Дополнительная настройка" и уже там указываете метод авторизации - сертификат.
После делаете в настройках программы >>> "Дополнительно" > "Управление сертификатами" > "Ваши сертификаты" >>> "Импортировать" .
.
Спасибо!
Приятно говорить с понимающим человеком.
Можно поинтересоваться требованием к формату сертификатов?
В текущей действительности есть сертификат:
$ openssl x509 -text -in client.crt
Необходимо издать отдельный с добавлением клиента электронной почты или этот тоже может прокатить?
Из удивившего меня:
dovecot
на пару сpostfix
'ом удовлетворились изданным на автомате по шаблону сертификатом сервера:$ openssl x509 -text -in server.crt
В web, по крайней мере в реализации Apache, если идёшь на такой сервер без соответствующего действительного клиентского сертификата, то независимо от
SSLVerifyClient
и прочих доступов получаешь403
.:wq
--
Live free or die
Проверьте настройки сервера.
dovecot 10-auth.conf
# Require a valid SSL client certificate or the authentication fails.
#auth_ssl_require_client_cert = no
# Take the username from client's SSL certificate, using
# X509_NAME_get_text_by_NID() which returns the subject's DN's
# CommonName.
#auth_ssl_username_from_cert = no
меняете по потребностям
postfix - авторизация через dovecot
пример - обсуждение https://www.linux.org.ru/forum/admin/6375238
Правильно: сделай корневой на
Правильно: сделай корневой на касерте, потом хапни веселья на мобильных устройствах. Потом пересмотри точку зрения.
/
Зачем мне цасерт?
«Мобильные устройства» — инструмент в первую очередь освобождения клиентов от лишнего, совершенно им ненужного кэша.
:wq
--
Live free or die