rhel 9.7: RHEL 9.7 にアップグレードした後、FIPS RHEL サーバー上の Postfix が TLS ハンドシェイクを実行できなくなる
Issue
- RHEL 9.7 にアップグレードすると、FIPS 強化サーバー上の
postfixが TLS ハンドシェイクを正しく実行できなくなります。当社のメールクライアントとメールサーバーはどちらも FIPS 強化されており、RHEL 9.7 (Postfix と OpenSSL の同一バージョン) を実行しています。原因は、Postfix が 3.2.0 ヘッダーでコンパイルされたが、OpenSSL が RHEL 9.7 で 3.5.0 にアップグレードされたことにあるようです。9.6 から 9.7 へのアップグレード前は、メールは正常に動作していました。この問題は、TLS 接続を確立するために Postfix メールクライアントが Postfix メールサーバーに接続するたびに発生します。 繰り返しになりますが、RHEL9.6 ではこれらはすべて機能していました。両方のサーバーを RHEL 9.7 にアップグレードした後に問題が発生しました。 - RHEL 9.7 用の openssl の最新リリースを更新した後、Postfix 内のすべての TLS 接続が失敗し、以下のエラーが発生します。
warning: TLS library problem: error:0A000438:SSL routings::tlsv1 alert internal error:ssl/record/rec_layer_s3.c:916:SSL alert number 80: Lost connection after START TLS
最新の更新前はシステムに問題はなく、openssl-3.2.2-6 へのダウングレードで問題が解決されることが確認されていますが、STIG ではシステムを最新のものに更新する必要があります。RHEL から提供されている postfix パッケージの中に、更新された openssl とリンクしてコンパイルされたものがないようです。その結果、STIG 準拠の RHEL9 システムにおいて、すべての postfix メールで TLS を無効化するか、あるいは古いパッケージを使い続けるかしか選択できず、最終的に非準拠の状態に陥っています。
- RHEL9.6 システムを RHEL 9.7 に更新しましたが、その後、TLS を含む Postfix 経由のすべての送信メールが互換性エラーで失敗します。
time hostname postfix/smtp[68953]: warning: run-time library vs. compile-time header version mismatch: OpenSSL 3.5.0 may not be compatible with OpenSSL 3.2.0
これにより SSL_connect エラーが発生し、メールの送信が妨げられます。
Environment
- Red Hat Enterprise Linux (RHEL) 9.7
- postfix
- openssl
Subscriber exclusive content
A Red Hat subscription provides unlimited access to our knowledgebase, tools, and much more.