Mailserver, der an Postfix sendet, lehnt TLS-Verbindung mit "Zertifikat abgelaufen" ab, aber es ist nicht

Mailserver, der an Postfix sendet, lehnt TLS-Verbindung mit "Zertifikat abgelaufen" ab, aber es ist nicht

Seit dem 30. April werden in meinem E-Mail-Protokoll folgende Fehler angezeigt:

May  1 02:27:27 afaron postfix/smtpd[2644268]: connect from r137.info.hofer.at[66.117.17.137]
May  1 02:27:27 afaron postfix/smtpd[2644268]: SSL_accept error from r137.info.hofer.at[66.117.17.137]: -1
May  1 02:27:27 afaron postfix/smtpd[2644268]: warning: TLS library problem: error:14094415:SSL routines:ssl3_read_bytes:sslv3 alert certificate expired:../ssl/record/rec_layer_s3.c:1543:SSL alert number 45:
May  1 02:27:27 afaron postfix/smtpd[2644268]: lost connection after STARTTLS from r137.info.hofer.at[66.117.17.137]
May  1 02:27:27 afaron postfix/smtpd[2644268]: disconnect from r137.info.hofer.at[66.117.17.137] ehlo=1 starttls=0/1 commands=1/2

Soviel ich weiß, weigert sich r137.info.hofer.at[66.117.17.137], Mails an meinen Server zu senden, weil angeblich mein SSL-Zertifikat abgelaufen sei.

Ich verwende ein Letsencrypt-Zertifikat. Ich habe doppelt überprüft, ob das neueste tatsächlich von Postfix verwendet wird, und das ist der Fall. Es ist nicht abgelaufen. Ich habe sogar versucht, das Zertifikat zwangsweise zu aktualisieren, aber die Fehler traten erneut auf. Wenn ich ausführe openssl s_client -starttls smtp -showcerts -connect mail.l3u.de:25 -servername mail.l3u.de, erhalte ich ein gültiges TLS-Sitzungsticket.

Bisher ist r137.info.hofer.at[66.117.17.137] der einzige Mailserver, der sich beschwert. Ich habe versucht, Mails von und an gmx.de, web.de, t-online.de, gmail.com, yahoo.com und outlook.de zu senden. Alles ohne Probleme, sowohl beim Senden als auch beim Empfangen.

Wie kann ich das aufspüren? Kann das ein lokales Problem sein, das auf ein veraltetes Zertifikat in der Vertrauenskette für mein Zertifikat auf meinem Server zurückzuführen ist? Und wie kann ich es finden? Oder ist das ein Remote-Problem?

Antwort1

Ich bin mir nicht ganz sicher, aber ich glaube, ich weiß, was jetzt los ist.

Die Remote-Seite scheint eine veraltete Version von OpenSSL zu verwenden, die an der Quersignatur des (abgelaufenen) DST Root CA X3-Zertifikats von letsencrypt scheitert.

Ich habe mit certbot und --preferred-chain "ISRG Root X1"set ein neues Zertifikat angefordert (natürlich auch Postfix neu gestartet ;-) und danach hat der betreffende Server wieder mit meinem Server kommuniziert.

verwandte Informationen