Bonjour à tous,
Je passe par un NAS Synology pour héberger et envoyer nos courriels.
Pour la réception, pas de souci.
Pour l'envoie, j'utilise le relais SMTP du paquet "Mail Server" de synology, pour transiter par ssl0.ovh.net 193.70.18.144.
Ce paquet Mail utilise PostFix.
Depuis la mise à jour 7.X du DSM Synology, le relais OVH est compliqué à utiliser. En effet, une grande partie du temps, les courriels restent bloqués à cause d'une erreur Cannot start TLS: handshake failure. Ils partent car le Synology les ré-envois automatiquement mais parfois avec plusieurs heures/jours de décalage.
Une solution est de les ré-envoyer manuellement et c'est de là que j'ai détecté l'erreur.
J'ai donc téléchargé les Log PostFix pour m'apercevoir de ceci :
> 2023-04-28T13:10:55+02:00 serveurSMTP postfix/smtp[22015]: SSL_connect error to ssl0.ovh.net[193.70.18.144]:587: -1
> 2023-04-28T13:10:55+02:00 serveurSMTP postfix/smtp[22015]: warning: TLS library problem: error:1409442E:SSL routines:ssl3_read_bytes:tlsv1 alert protocol version:ssl/record/rec_layer_s3.c:1563:SSL alert number 70:
> 2023-04-28T13:10:55+02:00 serveurSMTP postfix/smtp[22015]: F212C191CA2: to=, relay=ssl0.ovh.net[193.70.18.144]:587, delay=1463, delays=1463/0/0.18/0, dsn=4.7.5, status=deferred (Cannot start TLS: handshake failure)
Quand cela fonctionne, j'ai lu cela :
> 2023-04-28T13:10:55+02:00 serveurSMTP postfix/smtp[23577]: Trusted TLS connection established to ssl0.ovh.net[193.70.18.144]:587: TLSv1.2 with cipher ECDHE-RSA-AES256-GCM-SHA384 (256/256 bits)
Mais malheureusement, l'erreur Cannot start TLS: handshake failure est très récurrente et nous empêche l'envoie de courriels de façon sereine.
J'ai ouvert un ticket il y a plus d'un mois chez OVH mais pas de réponse malgré que je sois client depuis plus de 10 ans…
Quelqu'un a-t-il une idée ?
Cannot start TLS: handshake failure
Bonjour,
regardez dans la configuration de votre syno si vous ne pouvez pas accepter les protocoles TLS1.0 et TLS1.1 ; ensuite il faudra voir dans les logs quel protocole TLS a été négocié entre les deux serveurs.
Bonjour @SYLVAINM52,
Avez-vous pu effectuer les vérifications préconisées par @Fritz2cat ?
^FabL
Bonjour à tous,
J'ai réussi à modifier différents mode de profil de sécurité dans le NAS Synology (Panneau de configuration/Sécurité/Avancé/Paramètres personnalisés pour ceux qui lisent).
Une "rétrocompatibilité ancienne" permet d'utiliser les protocole TLS 1.3/1.2/1.1/1.0 et j'ai sélectionné ce mode pour les paquets MailServer-postfix et MailServer-dovecot.
Résultats : c'est mieux mais j'ai encore des attentes "Cannot start TLS: handshake failure".
Ce que j'ai remarqué est qu'un compte email est rarement impacté alors que d'autres le sont plus fréquemment.
Pour rappel, le NAS Synology nous sert de relais SMTP qui lui-même utilise le relais OVH pour éviter d'être blacklisté. Ainsi les comptes utilisateurs se connectent d'abord sur le NAS avec leurs identifiants respectifs puis le NAS se connecte à OVH avec un compte unique. Nous sommes une TPE, nous envoyons moins de 150 courriels par jour, tout comptes confondus.
Je lance encore quelques tests et je reviens avec les résultats…
Bon…
Cela ne marche toujours pas…
2023-05-17T11:39:28+02:00 serveur-symalab postfix/smtp[13190]: SSL_connect error to ssl0.ovh.net[193.70.18.144]:587: -1
2023-05-17T11:39:28+02:00 serveur-symalab postfix/smtp[13190]: warning: TLS library problem: error:1409442E:SSL routines:ssl3_read_bytes:tlsv1 alert protocol version:ssl/record/rec_layer_s3.c:1563:SSL alert number 70:
Des idées ?
Bonjour,
toujours pas trouvé de solution a votre problème, car je rencontre le même soucis, sans trouver de solution
Non toujours pas et c'est de pire en pire…
Je commence même à avoir des "Lost connexion" et d'autres messages inquiétants venant du serveur OVH.
J'ai testé mes configuration TLS avec un serveur online et tout est Ok (noté A+). Le problème vient bien d'OVH mais il ne réponde pas à mes demandes malgrés les informations temporelles que je leur ai donné.
Je pense sincèrement à arrêter de passer par OVH.
Merci pour votre retour, j’ai aussi créé un ticket mais les réponses sont ridicules, ils m’ont sortie que c’était du développement web de mon coté et que ca dépassait le cadre du support (j’en pleur encore de rire)
Ils m’ont aussi dit qu’il fallait utiliser le port 465 (chose qui n’est pas possible sur le serveur mail de synology, car le 465 est du ssl qui est déprécié et synology ne permet que du tls sur la conf du relai), j’ai abandonné et demandé le remboursement du mx plan, mon but était de pouvoir profiter d’un rdns et d’augmenter la delivrabilté de mes mails (j’ai la chance d’avoir une vieille box internet qui me permet de désactiver le filtrage du port 25)
Mais bref clairement une configuration merdique du tls coté ovh, mais ils refusent de regarder!!!
C'est de pire en pire…
OVH ce n'est plus ce que c'était…
Je commence même à avoir des "Lost connexion" et d'autres messages inquiétants venant du serveur OVH.
Il y a des plaintes aussi du côté des utilisateurs SMTP "humains" à savoir les webmail, Thunderbird et compagnie. Tout cela utilise le même protocole SMTP+TLS, port 587.