Política TLS por domínio
Você pode usar o Mapa de políticas TLS do Postfix para criar uma lista de domínios e quais políticas de TLS se aplicam a eles.
Você também pode alterar suas opções globais smtp
e smtpd
no postfix para limitar quais cifras podem ou devem ser usadas.
Outra opção, neste caso, seria especificar quais cifras usar como visto em TLS Forward Secrecy in Postfix e perhaqps apenas use strong.
smtpd_tls_eecdh_grade = strong | ultra
Aqui está um exemplo /etc/postfix/tls_policy
.google.com secure match=.google.com:.gmail.com protocols=TLSv1 ciphers=high
.paypal.com secure match=.paypal.com protocols=TLSv1 ciphers=high
.example.tld ciphers=medium
.blizzard.com may
Em seguida, crie o mapa com:
postmap tls_policy
Em /etc/postfix/main.cf
você precisaria:
smtp_tls_policy_maps = hash:/etc/postfix/tls_policy
Em /etc/postfix/main.cf
você pode tentar excluir cifras com smtpd_tls_exclude_ciphers
e smtpd_tls_mandatory_exclude_ciphers
e / ou definir smtpd_tls_eecdh_grade = strong
Se ajustar as exclusões de cifra ou definir um tls_policy não ajudar, convém considerar a possibilidade de atualizar o openssl e o postfix.