O Gmail pop3 ssl não pode buscar o servidor de e-mail

1

De repente, o gmail não pode buscar mais e-mails do meu servidor de e-mail (postfix, dovecot), com a mensagem abaixo:

Unable to establish secure SSL connection to mail.domain.com
Server returned error: "SSL error: Certificate 1 of the best path has an error"

Não fizemos nenhuma alteração recente em nosso servidor, estamos usando o tls v1.2 em todos os pop3, imap e smtp,

O SMTP ainda está funcionando bem no Gmail,

Quaisquer outros clientes de e-mail como o Thunderbird, o Outlook, o Exchange Mail etc. estão funcionando bem com o servidor

Editar: Eu verifiquei vários sites de validação do pop3 ssl e linha de comando como " openssl s_client ", e nosso servidor passou todos

    
por MohammedSimba 08.08.2018 / 16:13

1 resposta

4

Parece que desde quarta-feira, os servidores do Google Mail não aceitam certificados intermediários assinados usando o algoritmo hash sha1.

A execução do comando openssl s_client -connect server.example.com:995 -CAfile cacert.pem -showcerts revelou que o servidor de e-mail estava (e ainda está) fornecendo a versão sha1 do certificado intermediário.

Eu não sei o nome da CA Intermediária que é responsável no seu caso (é a primeira no seu caso, foi a segunda no meu caso), mas tenho certeza que você encontrará um Certificado de CA Intermediário reeditado no site da CA. A execução de openssl s_client … com o parâmetro -showcerts deve mostrar o bloco -----BEGIN CERTIFICATE----- em Certificate chain , em que o número é 1 (começa a contar com 0 , portanto, seria o segundo bloco). Você pode copiar esse bloco BEGIN para END CERTIFICATE em um arquivo .crt ou .cer e abri-lo no Windows para ver os detalhes.

Para essa CA Intermediária específica, no meu caso, a CA Raiz já emitiu uma versão assinada sha256 do mesmo certificado há 4 anos, mas o administrador do servidor colocou a versão antiga do sha-1 na cadeia. No meu caso particular, vou apenas ignorá-lo porque não estou mais usando ativamente essa conta de e-mail e os administradores desse servidor de e-mail não parecem ter experiência no contexto SSL / TLS. (Em 2016, levaram 2 meses para perceber o que estava errado e como consertá-lo, mesmo que eu tivesse dito em detalhes, e então eles ainda não conseguiram acertar 100%.)

    
por 11.08.2018 / 12:00