Category: Technisches

Thunderbird Adressbuch und der SOGo Connector

Wenn Sie das CardDAV Adressbuch mit Thunderbird und dem SOGo Connector benutzen, bekommen Sie u.U. bei jedem Start von Thunderbird diese Anmeldemaske:

tb_sogo1

Hier müssen Sie sich mit Ihrer E-Mail-Adresse und dem zugehörigen Passwort authentifizieren. (Die Anmeldemaske kommt unter bestimmten Umständen nicht, wenn Sie z.B. zusätzlich den CalDAV Kalender auch in Thunderbird nutzen und das Passwort gespeichert haben.)

Das Verhalten ist einem Bug im SOGo Connector geschuldet und lässt sich mit dem Thunderbird Addon “Saved Password Editor” beheben. Laden Sie sich dieses Addon herunter und installieren es in Thunderbird. Danach rufen Sie die Thunderbird Einstellungen auf und wählen unter “Sicherheit” den Reiter Passwörter aus. (Alternativ im Menü unter “Extras” -> “Gespeicherte Passwörter”) Bei den gespeicherten Passwörtern legen Sie einen neuen Eintrag nach diesem Muster an:

tb_sogo2

Typ: Anmerkung
Host: https://oc.schnied.net
Anmerkung: ownCloud
Benutzername: max@mustermann.de (Bitte mit Ihrer Mailadresse ersetzen)
Passwort: Ihr Passwort zu dem o.g. Mailaccount

Nun sollte nach dem Öffnen von Thunderbird keine Abfrage des Passwortes mehr kommen.

Zertifikate und der avast! Virenscanner

Das hier beschriebene kann potenziell auch auf andere Virenscanner zutreffen.

Beim einrichten von Thunderbird bei einem Kunden meldete dieser ein Problem mit dem Zertifikat unserer Mailserver.

Thunderbird_SSL_Fehlermeldung1

Von “mail.schnied.net” wird ein Zertifikat verwendet, welches von einer handelsüblichen CA ausgestellt ist und mit allen gängigen Mailclients problemlos funktioniert. In diesem Fall hat sich der auf dem Computer vorinstallierte Virenscanner “avast!” in die Kommunikation dazwischen geschaltet. Das macht er, um den Datenverkehr zwischen Client und Server nach Viren zu scannen. (Hoffen wir mal, dass er nur das macht.) Dazu gibt er sich dem Mailserver gegenüber als Mailclient aus und täuscht dem eigentlichen Mailclient vor, dass er der Mailserver ist und ein gültiges Zertifikat für diesen besitzt – was in diesem Fall in die Hose geht. Wenn man sich die Details ansieht, sieht das so aus:

Thunderbird_SSL_Fehlermeldung2

Rein technisch betrachtet muss der Virenscanner das so machen, um den Emailverkehr scannen zu können, bevor er beim Endbenutzer ankommt. Vom Prinzip her ist das eine klassische Man-in-the-Middle-Attacke, welche genau so auch von bösen Buben praktiziert wird um Unfug zu treiben.

Ob man nun den Virenscan für die Emails abschaltet (was sowieso schon auf dem Mailserver gemacht wird), oder irgendein Programm in seine Mails schauen lässt und bewusst auf die Überprüfung der benutzten Zertifikate verzichtet, muss jeder Endbenutzer für sich entscheiden.

Anbindung Adressbücher teilweise gestört

Momentan gibt es unter gewissen Umständen ein Problem mit der Nutzung der CardDAV Adressbücher. Dies betrifft nur E-Mail Accounts, die nach dem 05. März 2014 neu angelegt wurden oder bis dahin noch nie im Webmail eingeloggt waren. Das zu dem Account zugehörige Adressbuch ist dann auch nicht per Smartphone o.ä. nutzbar. Mit allen anderen Mailaccounts ist die Nutzung des Adressbuches ohne Probleme möglich.
An einer Lösung des Problems wird gerade gearbeitet. Wir bitten um Ihr Verständnis und etwas Geduld.

Bis zur Behebung müssen Sie nicht auf das Adressbuch verzichten, sondern können sich als Workaround einmal direkt an Owncloud anmelden und erst danach im Webmail.

Telekom Speedport und “Die Liste der sicheren E-Mail-Server”

Eine Geschichte aus dem Support:

Ein Kunde konnte zwar seine Emails bei unseren Mailservern abrufen, aber das Versenden resultierte immer in einem Timeout. Da dieses Verhalten mit unterschiedlichen Geräten nur in seinem heimischen WLAN zu beobachten war, blieb als Fehlerquelle nur der DSL Router übrig.

Die Telekom hat in dem Router “Speedport W 724V” eine “Liste sicherer E-Mail-Server”. Wenn die Verwendung dieser Liste aktiviert ist, werden Verbindungen auf Port 25, 465 und 587 nur zu den Servern in dieser Liste erlaubt. Anhand welcher Kriterien Mailserver auf dieser Liste landen, ist unbekannt.

Um E-Mails mit Ihrem bei schnied.net gehosteten Mailaccount senden zu können, müssen Sie “mail.schnied.net” in diese Liste aufnehmen. Alternativ kann auch die Verwendung der Liste deaktiviert werden.

speedport_sichere_mailserver

Heartbleed

Zum aktuellen Geschehen um OpenSSL und Heartbleed steht auf heise.de genug geschrieben. Die Software haben wir sofort aktualisiert und natürlich auch unsere Zertifikate ausgetauscht. Wie auf heise.de in einem anderen Artikel geschrieben steht, gibt es aufgrund des hohen Aufkommens Verzögerungen bei den Zertifikats-Resellern.

Ein aktualisiertes Zertfikat war schnell beantragt, doch wurde das Zertifikat nicht sofort geliefert. Das “alte” Zertifikat wurde allerdings sofort Widerrufen, was zur Folge hatte, dass unsere Webseite unter bestimmten Umständen temporär nicht erreichbar war. Je nachdem, welcher Browser benutzt wurde kam es dann zu Fehlermeldungen wie der im Bild unten.

Nun geht aber alles wieder ordnungsgemäß 🙂

SSL-certificate-revoked

SSL Umstellung – Ende

Der Vollständigkeit halber noch das Statistikbildchen. Sieht gut aus 🙂

SSL-Umstellung_Statistik-20140403

Natürlich sind immernoch Nacharbeiten zu machen, aber der größte Brocken ist erledigt.

(In der Grafik sind die Webmail Logins per IMAPS nicht berücksichtigt, da sonst das Verhältnis zwischen IMAP und IMAPS nicht so schön in ein Bild gepasst hätte.)

SSL Umstellung vollzogen

ssl, mail, e-mail, email, schloss, secure, sicher, pgp,Heute ist die lange angekündigte SSL-Umstellung abgeschlossen. Der größte Teil der Kunden hat die Umstellung erfolgreich vollzogen. Leider gibt es wie immer ein paar “Überbleibsel”, welche die Umstellung nachholen müssen. Die Anzahl liegt aber bei kleiner 5%.

Vorerst sind die unverschlüsselten Logins “soft” abgeschaltet. Es kommt beim Login eine Fehlermeldung und ein Abrufen der Mails ist nicht mehr möglich. In den kommenden Tagen wird dies auch abgeschaltet, so dass keine Verbindung mehr auf den “unverschlüsselten” Ports der Mailserver möglich ist.

Für unseren Kunden haben wir einige Anleitungen für die gängigen Mailprogramme erstellt. Natürlich sind wir auch gerne telefonisch behilflich und bieten auch Remoteunterstützung per Teamviewer an.

SSL Umstellung – Eine Zwischenbilanz (2)

Es wird, es wird. Die SSL-Umstellung schreitet langsam aber stetig voran. Unter 10% sind noch nicht umgestellt, aber die Frist läuft ja noch ein paar Tage 😉

Es kristallisiert sich heraus, dass viele ihren Mailaccount mit mehr als einem Gerät abrufen. So kommt es vermehrt vor, dass für eine Mailbox sowohl SSL-gesicherte als auch ungesicherte Verbindungen registriert werden.

SSL-Umstellung_Statistik-20140320

Teamviewer für den Support

Im Rahmen der SSL Umstellung kam es öfters vor, dass wir unseren Kunden per Remotesteuerung über den Teamviewer behilflich waren. Da dieses Tool wirklich sehr hilfreich ist und stabil läuft, bieten wir die Hilfe über diesen Weg in Zukunft immer an. Natürlich zwingen wir niemanden dazu, dieses Programm zu nutzen und seinen Computer fernsteuern zu lassen. Aber unsere Erfahrung hat gezeigt, dass viele Kunden den Teamviewer bereits kennen und schätzen.

teamviewerZur Nutzung muss ein Kunde nur den “Teamviewer Quick Support” herunterladen und starten. Eine Installation ist nicht notwendig. Verfügbar ist der Teamviewer für alle gängigen Betriebssysteme. (Windows, OSX, Linux)

Nach dem Starten wird nebenstehende Fenster angezeigt. Der Kunde muss uns dann lediglich am Telefon die angezeigte ID und das Kennwort mitteilen und schon kann es los gehen.

Wer die Software bereits installiert hat, muss dies natürlich nicht nochmal tun.

Wir freuen uns, unseren Kunden so noch besser helfen zu können.

SSL Umstellung – Eine Zwischenbilanz

Eine Zwischenbilanz zur momentan stattfindenden SSL Umstellung. Für die ersten, knapp 20 Tage sieht die Kurve schon gut aus. Einige Kunden haben die Umstellung bereits durchgeführt. Allerdings ist (bei POP3) die Anzahl derer, die ihre Mails unverschlüsselt abrufen, immer noch höher als die, die schon immer eine verschlüsselte Verbindung nutzen.

Hier exemplarisch auf der Y-Achse die Anzahl Logins der vergangenen 19 Tage. Bei dem IMAP Protokoll sieht die Kurve nicht so “extrem” aus, da “modernere” Mailclients bei der Nutzung von IMAP zuerst die Verbindung per SSL vorschlagen. Deshalb ist auch die Anzahl der Logins per IMAP über SSL von Beginn an höher.

SSL-Umstellung_Statistik-20140308-POP3

SSL-Umstellung_Statistik-20140308-IMAP

(Bei IMAP sind die Logins per Webmail nicht mit berücksichtigt, sondern nur die “von extern”.)