Poprawiłem serwer Postfix + Dovecot przed atakiem DROWN (wyłączyłem sslv2 i sslv3).
https://test.drownattack.com
Shows :25
vulnerable to CVE-2016-0703
:110
vulnerable to CVE-2016-0703
...
Następnie, jeśli połączy się z linii polecenia OpenSSL „S s_client
pomocą -ssl2
przełącznika potem protokół nie jest obsługiwana. Czy mogę potraktować to jako wykrycie przez skaner?
Odpowiedzi:
Port 110 jest domyślnym portem dla POP3 , który historycznie jest protokołem czystego tekstu, ale został rozszerzony o obsługę
STARTTLS
negocjacji i aktualizacji do szyfrowanego połączenia za pośrednictwem tego czystego kanału tekstowego.Sprawdziłbyś to za pomocą
-starttls
przełącznika w openssl:Bez użycia
starttls
do wybrania właściwego protokołu do negocjacji szyfrowania openssl nie byłby w stanie wykryć żadnej obsługi szyfrowania i opcji takich jak-ssl2
lub-no_ssl2
nie.To samo dotyczy portu 25, ale z
smtp
protokołem ...źródło