Sem categoria

Como revisar TLS no Exim sem confundir os serviços de e-mail

Separe SMTP, leitura de mensagens e conexões de saída ao revisar a política de TLS. Veja critérios, cuidados e etapas para aplicar a orientação corretamente.

Revisão técnica: 08/09/2026. A opção antiga +no_sslv3 não deve ser tratada como política completa de segurança de e-mail. A revisão precisa considerar a versão do Exim, a biblioteca TLS e o papel de cada conexão.

Separe os serviços

Exim atua no transporte SMTP. A leitura por IMAP ou POP normalmente é atendida por outro serviço, como Dovecot. Alterar o Apache não configura automaticamente esses serviços, e alterar Exim não configura a leitura de mensagens.

Liste portas e nomes usados pelos clientes, além das conexões SMTP entre servidores. Submissão autenticada, recebimento externo e entrega de saída têm finalidades e políticas próprias.

Confira a configuração suportada pelo WHM

Consulte Exim Configuration Manager e os parâmetros de TLS disponíveis para a versão instalada. Preserve a configuração anterior e examine personalizações antes de substituir opções. O significado e a disponibilidade de parâmetros dependem do componente e da biblioteca utilizados.

Evite restringir ou ampliar toda a configuração com uma receita isolada. Planeje a mudança com os responsáveis pelos clientes e integrações que utilizam o serviço, considerando também certificado e nome de conexão.

Teste a modalidade correta de conexão

Para um serviço de submissão que oferece STARTTLS na porta 587, o exemplo abaixo verifica a negociação e o certificado, sem autenticar nem enviar mensagem:

openssl s_client -starttls smtp -connect mail.exemplo.com:587 -servername mail.exemplo.com -verify_hostname mail.exemplo.com -verify_return_error -brief

Substitua o nome pelo servidor administrado. Uma conexão com TLS implícito, como a normalmente usada na porta 465, exige teste compatível com essa modalidade. Não use o mesmo comando trocando apenas a porta.

Valide além da negociação

O teste TLS não confirma autenticação, entrega ou todas as versões de protocolo aceitas. Confira os clientes legítimos, os registros e a fila após a alteração. Falhas concentradas em um destino exigem examinar a resposta correspondente.

Documente separadamente o que foi verificado em entrada, saída e leitura. Referências: configuração do Exim e OpenSSL s_client.