Deux sauts est-ouest en clair, corrigés : - LMTP edge-mta -> infra-mail:24 : lmtp_tls_security_level=verify + lmtp_tls_CAfile=root_ca (le CONTENU des courriels). Dovecot LMTP offrait déjà STARTTLS (cert step-ca, SAN infra-mail-01) : aucun changement Dovecot. - client_smtp -> edge-mta:25 : msmtp tls_starttls on + tls_trust_file root_ca. Prouvé : livraison LMTP status=sent (verify ⇒ TLS obligatoire), msmtp tls=on smtpstatus=250. Déjà chiffrés : submission :587, Postfix->LDAP ldaps, IMAP :993. Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
15 lines
536 B
YAML
15 lines
536 B
YAML
---
|
|
# Relais mail local leger (msmtp) vers le MTA (serveur_postfix).
|
|
client_smtp_paquets:
|
|
- msmtp
|
|
- msmtp-mta # fournit /usr/sbin/sendmail
|
|
|
|
client_smtp_relais: "infra-mail-01.{{ domaine_interne }}"
|
|
client_smtp_port: 25
|
|
client_smtp_from: "{{ ansible_hostname }}@{{ domaine_interne }}"
|
|
|
|
# TLS : off sur le reseau interne pour l'instant ; on avec certificats step_ca.
|
|
client_smtp_tls: false
|
|
|
|
# Zero-confiance : verifier le cert du relais (STARTTLS) contre le root_ca step-ca.
|
|
client_smtp_tls_trust_file: "/etc/step/certs/root_ca.crt"
|