SMTP STARTTLS Alert Protocol Version

Bonjour,

J'ai sur mon réseau un NAS et un Firewall sur lesquels j'ai programmé l'envoi d'e-mails (monitoring, alarme…) au travers du port TCP/587 (submission). (TCP/465 non supporté sur le Firewall)

Le problème est qu'il est impossible d'envoyer des e-mails depuis le Firewall de façon sécurisé. Sans TLS, la communication se déroule normalement. Depuis le NAS, aucun problème en utilisant une communication chiffrée.

J'ai donc effectué des captures de trames afin de comprendre la problématique.
Le Handcheck TCP se passe correctement ([S],[S.],[.]), et les annonces SMTP en clair également (serveur GARM-98R002 utilisé lors de la capture).
Lors du Handcheck TLS, le Firewall annonce dans le Client Hello qu'il supporte seulement les version 1.3 et 1.2 du protocole TLS.
C'est à ce moment là que le serveur SMTP répond avec le message "Alert Fatal, Description; Protocol Version". Il clôture ensuite le canal de communication et demande la Fin de la connexion.
En fonction des serveurs, les e-mails de test passent de temps en temps. Par exemple, le serveur GARM-102R004 accepte bien mon client Hello qui a exactement les même paramètre que le Client Hello précédent.

Le NAS, quand à lui, propose les versions TLS 1.0, 1.1, 1.2 et 1.3 lors de l'envoi du Client Hello. La version TLS 1.2 est par ailleurs utilisée pour la suite de la communication qui se déroulera correctement.

Je suppose donc que les serveurs SMTP OVH supportent bien la version TLS 1.2, et je ne comprends pas pourquoi je reçois donc une alerte et une clôture de la connexion alors que le Firewall propose une version TLS que le serveur utilise.

Le support m'a demandé de poster sur ce forum pour la raison suivante :
> Sachez qu'OVHCloud ne prend pas en charge la configuration des logiciels. OVHCloud n'édite pas de logiciels et n'en est pas propriétaire. De ce fait, le support OVH n'est pas en mesure de fournir une assistance pour ce type de demande_

Au vu des tests je pense que la problématique est coté serveur, mais je n'arrive pas à remonter le problème.
Si j'ai manqué quelque chose lors de mes tests, n'hésitez pas.

Après analyse du support, j'ai reçu cette réponse :
> Pour réussir votre connecteur, il est primordial de passer par le port 465 le port 587 est bridé.

Bien entendu, les serveurs répondent correctement sur le port TCP/587 et ne sont pas "bridés" car certains ne rejettent pas mon Client Hello. Par ailleurs tous les serveurs semblent répondent correctement si toute les versions de TLS sont proposés dans le Client Hello.
Si quelqu'un aurait un avis, ou une adresse e-mail sur laquelle je pourrai joindre le service concerné…

Bonjour @JeremyB52,

@Fritz2cat @janus57

Auriez-vous rencontré ce phénomène ? Le port 587 est bien ouvert.

Auriez-vous quelques pistes à explorer côté firewall?

^FabL

Bonjour @FabL, je suis désolé je n'ai aucune idée sur cette question.

@janus57, @Fritz2cat, je peux transmettre les captures de trames réalisé si nécessaire.
N'hésitez pas à me les demander.

Jeremy.


je peux transmettre les captures de trames


Pas assez calé dans les détails des protocoles SSL, désolé.