• Bewerte uns auf OMR Reviews: Klick

  • NSP Forum als App inkl. Push Nachrichten (iOS): Klick

  • Wichtige Information für alle, die noch nicht auf v14.0.5.39 sind:

    Cyren Antimalware kann nicht mehr verwendet werden. Unsere Lizenz ist endgültig deaktiviert, so dass der Dienst nicht mehr nutzbar ist.
    Bitte stellt sicher, dass ihr schnellstmöglich auf die aktuelle Version aktualisiert. Bis es so weit ist, empfehlen wir die Cyren Antimalware Aktion zu deaktivieren und mindestens den lokalen Virenscanner zu aktivieren. Sollte kein anderer Scanner als Cyren aktiv sein, kommt es unweigerlich zur Abweisung von E-Mails.

    Zusätzlich raten wir dazu, die Cyren Filter zu deaktivieren, hier ist der Einfluss zwar geringer, solange alle anderen Filter korrekt durchlaufen, aber im Problemfall kommt es ebenfalls zur Abweisung.

     

    Unser Blogbeitrag wird in Kürze ebenfalls aktualisiert.

    Beste Grüße
    Euer NoSpamProxy Team

  • Achtet bitte in den Beiträgen darauf, dass ihr keine Informationen teilt, die der DSGVO unterliegen können. Verpixelt bitte die entsprechenden Stellen in Screenshots, postet hier auf keinen Fall Messagatracks ohne Rücksprache und auch in den Log Files können persönliche oder sensible Daten enthalten sein.

    Macht uns auch bitte per PN darauf aufmerksam wenn ihr etwas seht. Schreibt mich (@sören) einfach direkt an. 

Verschlüsselung (besonders TLS1.3)

Postamt

Member
Hallo,

wir sind neu in dem NSP-Universum und haben nun doch noch einige "Fragen".
Nach der Installation von NSP 14.0.5 auf Windows Server 2022, ist uns aufgefallen, dass wir kein TLS1.3 "sprechen" konnten.
Nach einer 5 Minuten Forschungsreise in die undurchsichtigen Internetergebnissen haben wir nachfolgende Einstellung in der Registry durchgeführt
1687446565997.png
Erst nach einem Reset auf die Standardwerte wurde TLS1.3 aktiviert, allerdings auch alle anderen unsicheren Protokolle und Ciphers.
1687445649798.png

Ein Klick auf "Empfohlene Einstellungen" deaktivierte allerdings wieder die TLS1.3 Funktion
1687445726190.png
Daraufhin haben wir noch einmal auf Standardwerte zurückgesetzt und über IISCrypto eine Härtung durchgeführt.
Nun scheint alles mit TLS1.2 und auch TLS1.3 (SMTP-TLS-Testsites) zu funktionieren.
1687445975025.png
Ein Test ergab dann:
1687448259601.png

Nun haben wir aber zwei Phänomene:
1: eine Dauermeldung 1687446011850.png
2: eine unbekannte Verschlüsselung
1687446095420.png
Andere Email-Kommunikationen mit TLS1.2 werden scheinbar richtig mit TLS1.2 dargestellt.
1687446808900.png

Ferner ist uns aufgefallen, bei jeglicher Änderung an den TLS-Änderungen über IISCrypto mussten wir das Serverzertifikat neu einlesen.....sonst kam auch bei den Vorfällen eine Fehlermeldung!

Hat jemand eine Idee, was wir falsch gemacht haben? Oder liegt hier eine Fehlinterpretation vor?



Gruss vom Postamt (Stefan)
 

Anhänge

  • 1687446552040.png
    1687446552040.png
    70.9 KB · Aufrufe: 3
Zuletzt bearbeitet:
Hallo Stefan,

Dann erstmal herzlich Willkommen im NSP-Universum 🙃

Nein ihr habt alles richtig gemacht, hier müssen wir stark nach bessern.
Unsere Standards im Produkt sind veraltet und noch auf dem Stand vor TLS1.3 und der alten IIS Crypto Version.

Das Phänomen der fehlenden TLS 1.3 Information ist bereits korrigiert, also auch kein Fehler auf eurer Seite :)

Für Dauermeldung gibt es leider keinen workaround, da die bessere Konfiguration von unserem alten Standard abweicht ist diese immer da :(

Das komplette Thema der TLS Einstellungen werden wir jedoch verbessern.

Für mich interessant ist jedoch der Abschnitt, dass ihr das Server Zertifikat neu einlesen musstet. Was meinst du damit genau?
Ich habe in letzter Zeit wirklich viel mit den TLS Einstellungen und weiteren Hardenings gespielt und da kam mir nichts in diese Richtung unter 😳

Beste Grüße
Jan
 
Hallo Jan,

das mit dem Zertifikat muss ich noch einmal mit meinem Kollegen morgen besprechen.....ich bekomme das jetzt nicht mehr zusammen....
Sinngemäß war es so, sobald man an den Verschlüsselungen "geschraubt" hat....kam dann nach einem notwendigen Neustart des Servers diese "Fehlermeldung".... und die haben wir eben nur wegbekommen, wenn wir das Zertifikat neu eingelesen haben.

Vielleicht können wir das auch morgen noch einmal nachstellen......

Gebe Feedback!
 
Hallo Jan,
nach Rücksprache mit meinem Kollegen kann ich nun die vorher beschriebene Situation bestätigen.....
Habe es an unserem Testsystem auch nachvollziehen können......

Ist-Situation:
IISCrypto:
1687507150283.png

NSP:
1687507207883.png
______________________________________________________________________________________________________________________________________________

Nun unter NSP die TLS-Konfiguration auf Standard zurückgesetzt:
1687507286003.png
Nach dem Reboot:
im IISCrypto:
1687507321447.png
und nun im NSP:
1687507516153.png

Das Problem ist also nachvollziehbar....
 
Hallo Stefan,

dank für die Zuarbeit. Das werde ich bei uns einmal genau so versuchen damit wir analysieren können wieso es dazu kommt =)

LG
Jan
 
Hallo Jan,
Für Dauermeldung gibt es leider keinen workaround, da die bessere Konfiguration von unserem alten Standard abweicht ist diese immer da :(
je nachdem wie lange es dauert bis ihr den Standard in NSP Universum überarbeitet habt, evtl. die Prüfung/Ausgabe einfach deaktivieren. Weil ich und sicherlich noch weitere NSPianer sind mittlerweile "sehr genervt" davon (> 4 Jahre), dass die Meldung nach jedem Neustart wieder im Dashboard steht und damit in Monitoring ein Warning aus gibt.


Gruß,
Daniel
 
Zurück
Oben