tls.cipher.weak

Schwache Chiffren unterstützt

Was wir prüfen

Wir untersuchen die Chiffren, die der Server beim TLS-Handshake aushandelt. Chiffren mit RC4, DES, 3DES, Export-Chiffren oder NULL-Verschlüsselung werden als schwach eingestuft.

Was dieses Ergebnis bedeutet

Der Mailserver akzeptiert Verbindungen mit Chiffren, die bekannte kryptografische Schwächen haben. Diese Chiffren verwenden entweder gebrochene Algorithmen (RC4), unzureichende Schlüssellängen (DES, Export) oder bieten gar keine Verschlüsselung (NULL).

Warum das wichtig ist

So behebst du das

  1. Beschränke Chiffren auf starke Optionen. Für Postfix:

    # /etc/postfix/main.cf
    smtpd_tls_ciphers = medium
    smtpd_tls_exclude_ciphers = aNULL, eNULL, EXPORT, DES, RC4, MD5, PSK
    smtpd_tls_mandatory_ciphers = medium
    
  2. Oder verwende eine explizite Chiffrenliste:

    smtpd_tls_mandatory_ciphers = medium
    tls_medium_cipherlist = ECDHE+AESGCM:DHE+AESGCM:ECDHE+AES:DHE+AES:!aNULL:!eNULL:!EXPORT:!DES:!RC4:!3DES:!MD5:!PSK
    
  3. Lade neu und prüfe:

    postfix reload
    nmap --script ssl-enum-ciphers -p 25 mail.example.com
    

So fließt es in die Bewertung ein

Schwache Chiffren kosten 15 Punkte in der TLS-Kategorie. Das vollständige Scoring-Modell steht in der Bewertungsmethodik.

Evidenzbeispiel

Unterstützte Chiffren umfassen:
  TLS_RSA_WITH_RC4_128_SHA (schwach — RC4)
  TLS_RSA_WITH_3DES_EDE_CBC_SHA (schwach — 3DES)

Referenzen