Discussion:
[Postfixbuch-users] Vollständige Migration eines QMail+vpomail+Courier-IMAP Setups nach Postfix+Dovecot
Igor Sverkos
2014-10-06 10:56:52 UTC
Permalink
Hallo,

ich plane aktuell die Migration eines alten QMail-Setups mit vpopmail und
Courier-IMAP nach Postfix/Dovecot.

Bislang ist keine Datenbank involviert, d.h. die Kennwörter usw. stehen in
"/srv/vpopmail/domains/*/vpasswd" im Klartext.

Die Migration der eigentlichen Maildaten nach Dovecot traue ich mir ohne
weiteres zu. Das habe ich schon mehrfach getan. Mir macht eher die alte
vpasswd-UserDB Sorge:


1) Was empfehlt ihr hier, um diese Daten zu migrieren? Eigentlich wäre es
wünschenswert diese in eine Datenbank zu bekommen um dann zukünftig bspw.
mit postfixadmin diese zu verwalten (als Ersatz für den vqadmin).

Sollte man evtl. erst einmal die Daten mit vpopmail-Mitteln in eine DB
überführen?


2) Kennwörter! Verschlüsselt oder weiterhin im Klartext speichern?
Im Postfix-Buch steht auf Seite 317-318 ja der nette Satz, "Wer seine
Passwörter für schützenswert hält, muss sie im Klartext speichern".

Als ich meine erste Ausgabe des Buchs damals gekauft habe, fand ich die
Erläuterung nachvollziehbar und habe neue Systeme genau so aufgesetzt -
d.h. die Kennwörter in Klartext gespeichert.

Ist das denn *heute* noch aktuell? Peer, wird dieser Satz so in der neuen
Ausgabe noch immer stehen?

Ich frage, weil ich darüber mit unserer Webentwicklung gesprochen hatte und
einen ziemlichen Einlauf verpasst bekommen habe, "Man dürfe heute keine
Kennwörter mehr im Klartext speichern"...

Also: Weiterhin - insbesondere wegen den dargelegten Gründen - im Klartext
speichern, oder hat sich das wirklich verändert, weil heute eh nur noch
Credentials über TLS-gesicherte Verbindungen gehen sollten (bei diesem
neuen Setup wird das definitiv der Fall sein - Authentifizierung nur bei
sicheren Verbindungen möglich), sprich man braucht diese ganzen anderen
Verfahren nicht mehr, d.h. man kann die Kennwörter ruhig nach aktuellem
Stand der Technik gesichert speichern?
--
Ich Grüße,
Igor
-------------- nächster Teil --------------
Ein Dateianhang mit HTML-Daten wurde abgetrennt...
URL: <https://listi.jpberlin.de/pipermail/postfixbuch-users/attachments/20141006/da8ef925/attachment.html>
Christian Boltz
2014-10-06 12:21:06 UTC
Permalink
Hallo Igor, hallo Leute,
Post by Igor Sverkos
ich plane aktuell die Migration eines alten QMail-Setups mit vpopmail
und Courier-IMAP nach Postfix/Dovecot.
Bislang ist keine Datenbank involviert, d.h. die Kennwörter usw.
stehen in "/srv/vpopmail/domains/*/vpasswd" im Klartext.
Die Migration der eigentlichen Maildaten nach Dovecot traue ich mir
ohne weiteres zu. Das habe ich schon mehrfach getan. Mir macht eher
1) Was empfehlt ihr hier, um diese Daten zu migrieren? Eigentlich wäre
es wünschenswert diese in eine Datenbank zu bekommen um dann
zukünftig bspw. mit postfixadmin diese zu verwalten (als Ersatz für
den vqadmin).
Sollte man evtl. erst einmal die Daten mit vpopmail-Mitteln in eine DB
überführen?
Ich kenne das Format der vpopmail-Dateien nicht, empfehle aber mal
pauschal ein kleines Shellscript, das in einer Schleife postfixadmin-cli
aufruft.

Das könnte in etwa so aussehen:

cat vpasswd | while read line ; do
IFS=: while read user pass quota sonstwas nochwas ; do
postfixadmin-cli mailbox add "$user" --password "$password" \
--password2 "$password" --quota "$quota
done
done

(ja, --password2 ist nervig - irgendwann[tm] werde ich noch ein wenig
umbauen, damit man das nicht mehr braucht.)
Post by Igor Sverkos
2) Kennwörter! Verschlüsselt oder weiterhin im Klartext speichern?
Das darf Peer beantworten ;-)


Gruß

Christian Boltz
--
für die Bewertung des Risikos gilt Martins Hypothese:
Das Risiko ist proportional zur Größe der Schlagzeile in der
BILD-Zeitung. [Martin zu
http://blog.koehntopp.de/archives/3211-Wieso-wir-uns-veroeffentlichen.html]
Igor Sverkos
2014-10-07 15:42:38 UTC
Permalink
Hallo Christian,

danke für deine Antwort!

Ich kenne das Format der vpopmail-Dateien nicht, empfehle aber mal
Post by Christian Boltz
pauschal ein kleines Shellscript, das in einer Schleife postfixadmin-cli
aufruft.
?Darauf läuft es wohl hinaus. Ich bin doch etwas überrascht, dass es da
nichts fertiges zu geben scheint - hätte gedacht das Problem hatten andere
schon vor uns gehabt.
Die ganzen .qmail-Dateien zu parsen macht mir schon etwas Sorgen, aber wenn
es nicht anders geht..?



?Bzgl. der Verschlüsselung möchte niemand eine Meinung beisteuern? :)
--
Ich Grüße,
Igor
-------------- nächster Teil --------------
Ein Dateianhang mit HTML-Daten wurde abgetrennt...
URL: <https://listi.jpberlin.de/pipermail/postfixbuch-users/attachments/20141007/fa9991ca/attachment.html>
Loading...