StartSSL certificate for Sendmail as client cert
StartSSLで取得した証明書を Sendmail のクライアント証明書に設定("confCLIENT_CERT")して STARTTLS で認証できるようになったかと思いきや、
理由が分からなかったのでサーバー側で sendmail.cf の
再度メールを送ったところ今度は
ちょっとググってみるとどうやら証明書の使い道が適当じゃないのが原因のようだ。
どうも https://www.startssl.com/?app=40 を見る限り、有償だと使えそう("Server-Client Authentication" がそれじゃないかな)だなぁ。とりあえず問い合わせてみた。
(追記:contact formから問い合わせたらすぐに返事がきた。結論はやっぱりクライアント証明書には有償の Class2/3 certificate を使え、ということだった。)
Jul 19 16:53:10 server sm-mta[7174]: STARTTLS=server, relay=hoge.example.com [x.x.x.x], version=TLSv1/SSLv3, verify=FAIL, cipher=DHE-RSA-AES256-SHA, bits=256/256というログが出て認証に失敗した。
理由が分からなかったのでサーバー側で sendmail.cf の
O LogLevel=9を14に変更して sendmail を再起動。
再度メールを送ったところ今度は
Jul 19 16:55:09 server sm-mta[7174]: STARTTLS: TLS cert verify: depth=0 /description=xxxxxxxxxxx/C=JP/CN=hoge.example.com/[email protected], state=0, reason=unsupported certificate purposeというログが残った。
ちょっとググってみるとどうやら証明書の使い道が適当じゃないのが原因のようだ。
$ openssl x509 -noout -purpose -in hoge.example.com.pemの "SSL client" のところが Yes になってないとこの目的には使えないらしい。
Certificate purposes:
SSL client : No
SSL client CA : No
SSL server : Yes
SSL server CA : No
Netscape SSL server : Yes
Netscape SSL server CA : No
S/MIME signing : No
S/MIME signing CA : No
S/MIME encryption : No
S/MIME encryption CA : No
CRL signing : No
CRL signing CA : No
Any Purpose : Yes
Any Purpose CA : Yes
OCSP helper : Yes
OCSP helper CA : No
どうも https://www.startssl.com/?app=40 を見る限り、有償だと使えそう("Server-Client Authentication" がそれじゃないかな)だなぁ。とりあえず問い合わせてみた。
(追記:contact formから問い合わせたらすぐに返事がきた。結論はやっぱりクライアント証明書には有償の Class2/3 certificate を使え、ということだった。)