Mail Server cũ & Stunnel – Bật TLS cho MDaemon, IBM Domino

Nhiều hệ thống mail server cũ (như MDaemon hoặc IBM Domino) vẫn còn trong vận hành nhưng không hỗ trợ đầy đủ TLS 1.2/1.3. Điều này dẫn đến:

  • Kết nối POP3/IMAP/SMTP không được mã hóa.
  • Người dùng gặp cảnh báo “Insecure Connection” trong Outlook/Thunderbird.
  • Nguy cơ vi phạm compliance (PCI DSS, ISO 27001, HIPAA).

Giải pháp: dùng Stunnel để wrap TLS cho MDaemon, hoặc cấu hình TLS trực tiếp trên IBM Domino.


MDaemon + Stunnel

MDaemon bản cũ không có TLS mạnh, nhưng có thể “bọc” kết nối bằng Stunnel.

Cấu hình Stunnel (Linux)

Ví dụ: bật POP3S (995) bằng cách wrap POP3 (110):

[pop3s]

accept = 995

connect = 110

cert = /etc/ssl/mail.pem

key = /etc/ssl/mail.key



[imaps]

accept = 993

connect = 143

cert = /etc/ssl/mail.pem

key = /etc/ssl/mail.key



[smtps]

accept = 465

connect = 25

cert = /etc/ssl/mail.pem

key = /etc/ssl/mail.key
  • accept: port TLS mà client sẽ kết nối.
  • connect: port gốc không mã hóa của MDaemon.
  • cert/key: chứng chỉ SSL hợp lệ (DV/OV/EV hoặc Let’s Encrypt).

Ưu điểm

  • Nhanh, dễ triển khai.
  • Không cần nâng cấp MDaemon.

Nhược điểm

  • Không hỗ trợ đầy đủ STARTTLS (chỉ wrap TLS port cố định).
  • Khó quản lý nếu nhiều dịch vụ.

IBM Domino

IBM Domino hỗ trợ TLS, nhưng bản cũ có thể vẫn dùng SSLv3/TLS 1.0. Cần cấu hình để nâng cấp lên TLS 1.2/1.3.

Step-by-step

  1. Import chứng chỉ SHA256
    • Dùng kyrtool để import chứng chỉ từ CA (DigiCert, GlobalSign, Let’s Encrypt).
    • File .kyr sẽ chứa private key + cert chain.
  2. Cấu hình TLS trong Domino
    • Mở Domino AdministratorConfigurationServer Document.
    • Vào Ports → Internet Ports → Mail/IMAP/POP3.
    • Chọn TLS 1.2/1.3 làm protocol tối thiểu.
  3. Restart dịch vụ để áp dụng thay đổi.

Ưu điểm

  • Native support, không cần proxy ngoài.
  • Có thể dùng STARTTLS thay vì chỉ wrap cứng port.

Nhược điểm

  • Domino cũ cần update fix pack để có TLS 1.2.
  • Domino 12 trở lên mới hỗ trợ TLS 1.3 đầy đủ.

Best Practices

  • Chứng chỉ: Luôn dùng cert SHA256 từ CA uy tín (DigiCert, Sectigo, Let’s Encrypt).
  • TLS policy: chỉ bật TLS 1.2/1.3, disable SSLv3/TLS 1.0/1.1.
  • Stunnel: giải pháp tạm thời cho MDaemon; dài hạn nên nâng cấp mail server.
  • Domino: update lên Domino 12 để có TLS 1.3 native.
  • Kiểm tra định kỳ với OpenSSL:
  • openssl s_client -connect mail.example.com:993 -tls1_2

Kết luận

  • Với MDaemon, nếu server không hỗ trợ TLS → dùng Stunnel để bọc kết nối POP3/IMAP/SMTP.
  • Với IBM Domino, import cert SHA256 và bật TLS 1.2/1.3 trong cấu hình server.
  • Về lâu dài, doanh nghiệp nên nâng cấp mail server thay vì chỉ dùng Stunnel để tránh rủi ro bảo mật và quản lý phức tạp.

Tác giả SSL
TÁC GIẢ: Staff

Tác giả chưa cập nhật thông tin

Xem thêm

Bài viết liên quan


Sản phẩm liên quan


Secure Site Pro with EV

Secure Site Pro with EV DES

Ngày đăng 16 / 05 / 2020

1 năm:

62.029.000vnđ

2 năm:

32.640.000vnđ
Xem chi tiết

True Business ID with EV Multi - Domain

Ngày đăng 16 / 05 / 2020

1 năm:

13.500.000vnđ

2 năm:

7.800.000vnđ
Xem chi tiết

RapidSSL Wildcard

RapidSSL Wildcard

Ngày đăng 16 / 05 / 2020

1 năm:

4.500.000vnđ

2 năm:

2.800.000vnđ
Xem chi tiết

RapidSSL

Ngày đăng 16 / 05 / 2020

1 năm:

500.000vnđ

2 năm:

300.000vnđ
Xem chi tiết
Kinh doanh: 0977503750
Hỗ trợ kỹ thuật: 0559800766
Skype
Viber
Zalo