Я исправил сервер Postfix + Dovecot против атаки DROWN (я отключил sslv2 и sslv3).
https://test.drownattack.com
Shows :25
vulnerable to CVE-2016-0703
:110
vulnerable to CVE-2016-0703
...
После этого, если я соединюсь с командной строкой OpenSSL с s_client
помощью -ssl2
коммутатора, протокол не будет поддерживаться. Могу ли я принять это как неправильное обнаружение их сканером?
Ответы:
Порт 110 является портом по умолчанию для POP3 , который исторически является протоколом открытого текста, но который был расширен для поддержки
STARTTLS
согласования и обновления до зашифрованного соединения по этому каналу открытого текста.Вы бы проверили это с помощью
-starttls
переключателя в openssl:Без использования
starttls
выбора правильного протокола для согласования шифрования openssl не сможет обнаружить какую-либо поддержку шифрования и параметры, такие как-ssl2
или-no_ssl2
потерпят неудачу независимо.То же самое верно для порта 25, но затем с
smtp
протоколом ...источник