Translated message

A translation of this page exists in English.

rhel 9.7: RHEL 9.7 にアップグレードした後、FIPS RHEL サーバー上の Postfix が TLS ハンドシェイクを実行できなくなる

Solution In Progress - Updated -

Issue

  • RHEL 9.7 にアップグレードすると、FIPS 強化サーバー上の postfix が TLS ハンドシェイクを正しく実行できなくなります。当社のメールクライアントとメールサーバーはどちらも FIPS 強化されており、RHEL 9.7 (Postfix と OpenSSL の同一バージョン) を実行しています。原因は、Postfix が 3.2.0 ヘッダーでコンパイルされたが、OpenSSL が RHEL 9.7 で 3.5.0 にアップグレードされたことにあるようです。9.6 から 9.7 へのアップグレード前は、メールは正常に動作していました。この問題は、TLS 接続を確立するために Postfix メールクライアントが Postfix メールサーバーに接続するたびに発生します。 繰り返しになりますが、RHEL9.6 ではこれらはすべて機能していました。両方のサーバーを RHEL 9.7 にアップグレードした後に問題が発生しました。
  • RHEL 9.7 用の openssl の最新リリースを更新した後、Postfix 内のすべての TLS 接続が失敗し、以下のエラーが発生します。
warning: TLS library problem: error:0A000438:SSL routings::tlsv1 alert internal error:ssl/record/rec_layer_s3.c:916:SSL alert number 80: Lost connection after START TLS

最新の更新前はシステムに問題はなく、openssl-3.2.2-6 へのダウングレードで問題が解決されることが確認されていますが、STIG ではシステムを最新のものに更新する必要があります。RHEL から提供されている postfix パッケージの中に、更新された openssl とリンクしてコンパイルされたものがないようです。その結果、STIG 準拠の RHEL9 システムにおいて、すべての postfix メールで TLS を無効化するか、あるいは古いパッケージを使い続けるかしか選択できず、最終的に非準拠の状態に陥っています。

  • RHEL9.6 システムを RHEL 9.7 に更新しましたが、その後、TLS を含む Postfix 経由のすべての送信メールが互換性エラーで失敗します。
time hostname postfix/smtp[68953]: warning: run-time library vs. compile-time header version mismatch: OpenSSL 3.5.0 may not be compatible with OpenSSL 3.2.0 

これにより SSL_connect エラーが発生し、メールの送信が妨げられます。

Environment

  • Red Hat Enterprise Linux (RHEL) 9.7
  • postfix
  • openssl

Subscriber exclusive content

A Red Hat subscription provides unlimited access to our knowledgebase, tools, and much more.

Current Customers and Partners

Log in for full access

Log In

New to Red Hat?

Learn more about Red Hat subscriptions

Using a Red Hat product through a public cloud?

How to access this content