• [^] # Re: Faille de sécurité importante dans Sendmail

    Posté par . En réponse à la dépêche Faille de sécurité importante dans Sendmail. Évalué à 2.

    Avec un MDA peut être, j'ai pas notes.

    Faisable, mais pas evident. A moins de creer un agent note (ie un trigger/entree crontab pour ceux qui ne connaissent pas notes) qui va reemettre tous les mails recu et envoyees vers une autre adresse, ca oblige a fair eun paquet de controle. La double distribution n'est pas un probleme. Mais les envois Notes vers Notes (qui ne devraient jamais passer par un serveur SMTP) et la sauvegarde des mails envoyes est assez dure a gerer.

    C'est le boulot d'un MDA ça

    Pas vraiment, a moins de configurer ton MDA pour qu'il distribue le courrier vers un autre serveur qui va a son tour appeler un autre MDA, il est assez complexe de transformer une conversation talk en mail vers l'exterieur (N.B: oui je sais copier-coller marche). De meme un utilisateur qui possede un portable sera vachement content de pouvoir recevoir ses mails en POP3 quand il se deplace, alors que si il est au bureau il appreciera d'avoir tout dans son IMAP (sans que son compte POP3 ne gonfle et qu'il est a se farcir 2000 mails en download la prochaine fois qu'il est en deplacement). Mais je sais aussi que je me sert tres mal de Procmail. Il y a peut-etre moyen de faire plus simple.

    Hein ?
    Pour un proxy transparent : oui
    Pour manipuler les entêtes (virer les hosts internes par exemple) : oui
    Pour les autres, précise ta pensé ;)


    Je pensais effectivement a un proxy transparent et a un masquage des etapes internes (ie un mail qui a tourne 2 jours en interne avant d'etre envoye vers l'exterieur). De meme que certaines adresses emails disparaissent de l'entete a moins que ce soit un message direct (ie PDG-> vers Mr X OK, PDG->secretaire-> Mr X apparait comme secretaire -> Mr X). Plus notemment un certain nombre de truc drole avec les headers Notes, quand le mail n'est pas imprimable/copiable.

    "canonical" pour le catch-all.
    Pour le ML, y'a des produits pour ça.


    J'utilise mon catch-all de la facon suivante. Quand je dois (ou un utilisateur dois) s'inscrire sur un site qui exige une adresse email. Je file une adresse du type "nospamlesite@maboite.ext". Donc si mon catch-all recoit du spam, je cree une regle qui ferme la connection pour nospamlesite@maboite.ext juste au moment du to : . Avec Procmail on peut faire ce genre de chose, mais generalement on a deja telecharge le mail, et moi j'aime bien ma bande passante.

    Pour les ML j'utilise Majordomo, mais j'aime bien m'en servir avec Sendmail car il ya une foule de facon de l'integrer. Je pense que tout doit etre faisable autrement, mais par exemple quand un doc de 80 Meg passe sur une ML, j'aime bien savoir qu'il ne transitera qu'une seule fois, et etre sur qu'il n'y aura pas x copies pour les x abonnees de la ML.

    Ceci etant je vais me pencher sur les solutions alternatives a Sendmail (que j'avoue ne pas connaitre du tout(les solutions alternatives hein, pas de citations morceles de cette phrase)) et voir dans quelles mesures j'y gagne.

    Kha