hostingprovider heeft raar certificaat

Pagina: 1
Acties:

Onderwerpen


Acties:
  • 0 Henk 'm!

  • MrScratch
  • Registratie: December 2001
  • Laatst online: 08:37

MrScratch

I am rubber, you are glue

Topicstarter
Ik heb mijn website bij een hostingprovider staan met daarbij ook de mailserver. Ik haal met fetchmail mijn mail op van de website. Nu krijg ik sinds een tijdje de volgende melding:

fetchmail: Server CommonName mismatch: www.snakeoil.dom != <mailserver domein>
fetchmail: Server certificate verification error: unable to get local issuer certificate
fetchmail: Server certificate verification error: certificate not trusted
fetchmail: Server certificate verification error: unable to verify the first certificate

Het lijkt erop dat er geen goed certificaat is geinstalleerd bij de hosting provider, maar echt veel begrijp ik er niet van. Wat moet ik hier nu aan doen? Is het tijd om een andere hostingprovider te zoeken?

Look behind you! A three headed monkey!


Acties:
  • 0 Henk 'm!

  • smesjz
  • Registratie: Juli 2002
  • Niet online
Je zou je provider kunnen vragen of ze i.p.v. self-signed certificaat (Snakeoil is waar openssl zelf mee komt als je een eigen SSL certificaat laat generen afaik) een certificaat nemen dat geissued is door een third-party zoals VeriSign/Thawte etc. Dan ben je van die waarschuwen af.

Het is niet professioneel van een provider om het op deze manier te doen, maar ook geen reden om meteen panisch te reageren en weg te gaan. Het siert je als je eerst contact met hen op neemt :)

Acties:
  • 0 Henk 'm!

  • MrScratch
  • Registratie: December 2001
  • Laatst online: 08:37

MrScratch

I am rubber, you are glue

Topicstarter
Ik heb reeds gemeld bij ze dat ik deze foutmeldingen kreeg, maar het advies was om dan maar geen ssl te gebruiken. Dan gaan mijn wachtwoorden onbeschermd het internet over en dat lijkt me ook niet echt fijn.

Op zich werkt het ophalen van email wel, maar fetchmail maakt een email aan waarin deze fout wordt gemeld. Omdat de email elke minuut wordt opgehaald, krijg ik dus elke minuut een mail met deze melding en dat telt toch aardig op. Daar wil ik wel vanaf minimaal.

Look behind you! A three headed monkey!


Acties:
  • 0 Henk 'm!

  • Snake
  • Registratie: Juli 2005
  • Laatst online: 07-03-2024

Snake

Los Angeles, CA, USA

Importeer dat certificaat in je thrusted root. Nadeel is dan wel dat je ieder certificaat wat met dat certificaat getekend is vertrouwd.

Kan je niet een exception voor dat certificaat alleen toevoegen?

Going for adventure, lots of sun and a convertible! | GMT-8


Acties:
  • 0 Henk 'm!

  • smesjz
  • Registratie: Juli 2002
  • Niet online
Simple google werk levert dit op:

http://www.dns.net/andras/computer/ssl-fetchmail.html

Heb je dit al geprobeerd?

Acties:
  • 0 Henk 'm!

  • MrScratch
  • Registratie: December 2001
  • Laatst online: 08:37

MrScratch

I am rubber, you are glue

Topicstarter
Ik had al flink wat gegoogled, maar daar was ik nog niet uitgekomen. Ik heb nu een certificate in de hostingprovider.pem file zitten en de meldingen veranderen zodanig dat ik nu een error krijg ipv de warning. :'(

fetchmail: Server CommonName mismatch: www.snakeoil.dom != <mailserver-adres>
fetchmail: Server certificate verification error: unable to get local issuer certificate
5262:error:14090086:SSL routines:SSL3_GET_SERVER_CERTIFICATE:certificate verify failed:s3_clnt.c:983:
fetchmail: SSL connection failed.
fetchmail: socket error while fetching from <emailadres@mailserver-adres>
fetchmail: Query status=2 (SOCKET)

Look behind you! A three headed monkey!


Acties:
  • 0 Henk 'm!

  • Kees
  • Registratie: Juni 1999
  • Laatst online: 17-09 14:15

Kees

Serveradmin / BOFH / DoC
Leuk dat ze een self signed certificaat gebruiken, maar op zijn minst kunnen ze dan wel gewoon de juiste mailserver adres als cn instellen ipv gewoon op enter te rammen en alle default waardes over te nemen (snakeoil.dom wordt heel veel als voorbeeld gebruikt).

"Een serveradmin, voluit een serveradministrator, is dan weer een slavenbeheerder oftewel een slavendrijver" - Rataplan


Acties:
  • 0 Henk 'm!

  • MrScratch
  • Registratie: December 2001
  • Laatst online: 08:37

MrScratch

I am rubber, you are glue

Topicstarter
Kees schreef op maandag 01 maart 2010 @ 12:23:
Leuk dat ze een self signed certificaat gebruiken, maar op zijn minst kunnen ze dan wel gewoon de juiste mailserver adres als cn instellen ipv gewoon op enter te rammen en alle default waardes over te nemen (snakeoil.dom wordt heel veel als voorbeeld gebruikt).
Dus als ik het goed begrijp, zou de procedure moeten zijn dat ik aan de hostingprovider verzoek om een self-signed certificaat te genereren met de goede cn erin. Vervolgens kan ik dat certificaat importeren in mijn config en dan zouden de warnings weg moeten zijn.

Kunnen of willen ze dat niet doen, dan wordt het tijd voor een nieuwe hostingprovider?

Look behind you! A three headed monkey!


Acties:
  • 0 Henk 'm!

  • swbr
  • Registratie: Maart 2009
  • Laatst online: 17-09 20:28
MrScratch schreef op maandag 01 maart 2010 @ 12:29:
[...]
Kunnen of willen ze dat niet doen, dan wordt het tijd voor een nieuwe hostingprovider?
Als ze je aanraden om 'dan maar geen ssl te gebruiken' zou het voor mij sowieso tijd voor een andere provider worden eerlijk gezegd.

If you try and take a cat apart to see how it works, the first thing you have on your hands is a non-working cat. -DNA


Acties:
  • 0 Henk 'm!

  • MrScratch
  • Registratie: December 2001
  • Laatst online: 08:37

MrScratch

I am rubber, you are glue

Topicstarter
Ik denk dat ik ze verkeerd gequote heb. Ze geven aan dat ze geen certificates ondersteunen bij het mailophalen, niet dat je niet via ssl kunt ophalen.

Vervelende is echter dat ik fetchmail niet zover leek te krijgen om niet naar dat certificaat te kijken. Ik heb nu echter uitgevogeld dat als ik protocol IMAP gebruik en het commando "sslproto ssl23" toevoeg aan de opdrachtregel in .fetchmailrc dat er dan geen TLS wordt gebruikt en daardoor ook geen foutmeldingen meer krijg.

Enige is dat ik nu niet zeker weet of ik de mail nog op een veilige manier ophaal of niet. :(

Look behind you! A three headed monkey!


Acties:
  • 0 Henk 'm!

  • swbr
  • Registratie: Maart 2009
  • Laatst online: 17-09 20:28
MrScratch schreef op dinsdag 02 maart 2010 @ 19:53:
Enige is dat ik nu niet zeker weet of ik de mail nog op een veilige manier ophaal of niet. :(
Dan installeer je wireshark en ga je je netwerkverkeer sniffen op het moment dat je mail ophaalt. Dan zie je snel genoeg of je pakketjes encrypted over het netwerk gaan of niet.

If you try and take a cat apart to see how it works, the first thing you have on your hands is a non-working cat. -DNA


Acties:
  • 0 Henk 'm!

  • MrScratch
  • Registratie: December 2001
  • Laatst online: 08:37

MrScratch

I am rubber, you are glue

Topicstarter
Antaresje schreef op dinsdag 02 maart 2010 @ 21:57:
[...]


Dan installeer je wireshark en ga je je netwerkverkeer sniffen op het moment dat je mail ophaalt. Dan zie je snel genoeg of je pakketjes encrypted over het netwerk gaan of niet.
Dat is een goede tip, dat kende ik nog niet.

Ik heb inmiddels al gezien dat het niet secure gaat. Als ik fetchmail op verbose zet, zie ik precies wat hij uitspookt en de mail wordt van poort 143 gehaald en dat is niet encrypted. SSL enabled imap zit op poort 993. Helaas, dus.

Look behind you! A three headed monkey!


Acties:
  • 0 Henk 'm!

  • Foamy
  • Registratie: November 2006
  • Laatst online: 17-09 17:43

Foamy

Fulltime prutser

MrScratch schreef op dinsdag 02 maart 2010 @ 22:09:
[...]

Dat is een goede tip, dat kende ik nog niet.

Ik heb inmiddels al gezien dat het niet secure gaat. Als ik fetchmail op verbose zet, zie ik precies wat hij uitspookt en de mail wordt van poort 143 gehaald en dat is niet encrypted. SSL enabled imap zit op poort 993. Helaas, dus.
Alleen naar poortnummers kijken zegt niets over wat voor data er over het lijntje gaat. Mijn provider bied zijn IMAP en SMTP diensten op de standaardpoorten aan (143 en 25) en dat gaat toch echt wel encrypted...

blub

Pagina: 1