image

Exchange Online blijft TLS 1.0/1.1 voor POP3 en IMAP4 via opt-in ondersteunen

maandag 9 januari 2023, 11:00 door Redactie, 15 reacties

Microsoft zal eind april het standaard niet meer toestaan dat klanten van Exchange Online die via POP3 en IMAP4 hun e-mail ophalen dit doen via TLS 1.0 en TLS 1.1. Aangezien er nog veel e-mailclients worden gebruikt die geen TLS 1.2 ondersteunen heeft Microsoft besloten om het gebruik van TLS 1.0/1.1 voor POP3 en IMAP4 via een opt-in endpoint toch toe te staan. Organisaties moeten deze endpoints in hun e-mailclient instellen.

Het TLS-protocol wordt gebruikt voor het opzetten van een beveiligde verbinding, bijvoorbeeld tussen e-mailclient en mailserver. TLS 1.0 en 1.1 bevatten verschillende kwetsbaarheden en zijn kwetsbaar voor aanvallen zoals BEAST, CRIME en POODLE. Hierbij kan een aanvaller onder andere de versleutelde sessie van een slachtoffer overnemen. Exchange Online stopte de ondersteuning van TLS 1.0 en TLS 1.1 in oktober 2020.

Microsoft staat het echter nog wel toe dat klanten die via POP3 en IMAP4 hun e-mail ophalen dit via een TLS 1.0- of 1.1-verbinding doen. Eind april zal Microsoft TLS 1.0 en TLS 1.1 voor POP3/IMAP4 op het endpoint outlook.office365.com uitschakelen. Begin februari zal Microsoft een "klein percentage" van de TLS 1.0-verbindingen voor POP3/IMAP4 gaan blokkeren. Klanten krijgen dan een foutmelding dat TLS 1.0 en 1.1 niet meer worden ondersteund en naar een e-mailclient moeten upgraden die TLS 1.2 ondersteunt.

Aangezien er volgens Microsoft nog veel gebruik wordt gemaakt van e-mailclients die TLS 1.2 niet ondersteunen is besloten een opt-in endpoint op te zetten waar deze e-mailclients wel verbinding mee kunnen blijven maken. Het gaat om pop-legacy.office365.com en imap-legacy.office365.com die TLS 1.0 en 1.1 wel ondersteunen. Organisaties moeten deze endpoints in hun e-mailclient instellen. Daarnaast moeten systeembeheerders de AllowLegacyTLSClients-paramater op true zetten.

Reacties (15)
09-01-2023, 11:10 door Anoniem
Op zich is er wel wat voor te zeggen. Jammer dat microsoft zelf geen fatsoenlijke mail client heeft. Dan was dat probleem al een stuk minder geweest.
09-01-2023, 11:12 door Anoniem
Zijn er dan werkelijk clients die geen TLS1.2 ondersteunen maar wel OAUTH?
Want anders kunnen ze toch al niet meer inloggen...
09-01-2023, 11:39 door walmare
Begin februari zal Microsoft een "klein percentage" van de TLS 1.0-verbindingen voor POP3/IMAP4 gaan blokkeren
Zo is dat, want Microsoft rules! Je zal maar bij dat kleine percentage zitten en afhankelijk zijn, maar wat voor mailclients zijn dat dan die daar in blijven hangen?
09-01-2023, 12:22 door Anoniem
Hadden ze beter uit kunnen zetten. Worden mensen die dat soort rommel gebruiken eindelijk wakker geschud, maar de business gaat weer voor....
09-01-2023, 13:00 door Briolet
Door walmare: … maar wat voor mailclients zijn dat dan die daar in blijven hangen?

De mail cliënt van MacOS gebruikte tot 'El Capitan" nog TLS 1.0 in de bijbehorende mail cliënt. Dat viel me altijd in het log van de mailserver op en een reden waarom ik indertijd de 1.0 ondersteuning op de mailserver ook nog niet uitgezet heb. Nu inmiddels wel.

Sinds MacOS SIerra zitten ze op TLS 1.2. Dat is dus sinds september 2016.
09-01-2023, 13:33 door Anoniem
Door Briolet:
Door walmare: … maar wat voor mailclients zijn dat dan die daar in blijven hangen?

De mail cliënt van MacOS gebruikte tot 'El Capitan" nog TLS 1.0 in de bijbehorende mail cliënt. Dat viel me altijd in het log van de mailserver op en een reden waarom ik indertijd de 1.0 ondersteuning op de mailserver ook nog niet uitgezet heb. Nu inmiddels wel.

Sinds MacOS SIerra zitten ze op TLS 1.2. Dat is dus sinds september 2016.

Maar kon (en kun) je daarmee dan nog wel inloggen op een server die geen usernaam/password authenticatie meer
support? Wat een rare combinatie van TLS niet updaten en authenticatie methoden wel updaten.
Ik dacht dit zal wel over Eudora gaan, dat mail programma wat stil is blijven staan in de tijd en steeds meer problemen
krijgt met moderne situaties...
09-01-2023, 14:46 door Briolet - Bijgewerkt: 09-01-2023, 14:48
Door Anoniem: …Maar kon (en kun) je daarmee dan nog wel inloggen op een server die geen usernaam/password authenticatie meer
support? Wat een rare combinatie van TLS niet updaten en authenticatie methoden wel updaten…

Geen idee. Die mail cliënt gebruikte usernaam/password authenticatie. En voor ons was er geen reden om hier mee te testen.

Totdat we de 1.0 support op de mailserver uitgezet hadden in 2019, was er naast deze mac nog slechts 1 mailer die steeds nog viaTLS 1.0 binnenkwam en dat was de bulk mailer 'mail04.megamail.nl'. (wel via smtp, waar het bovenstaande stuk niet over gaat) Die stuurde periodiek een nieuwsupdate in opdracht van onze bank. Zij zijn ook pas 2 jaar geleden overgestapt op TLS v1.2, waardoor hun mail weer bij ons binnen kwam.

Altijd opvallend dat een bedrijf wiens core business het versturen van mail is, nog lang verouderde software protocollen gebruikt.
09-01-2023, 14:48 door Tintin and Milou
Door Anoniem: Op zich is er wel wat voor te zeggen. Jammer dat microsoft zelf geen fatsoenlijke mail client heeft. Dan was dat probleem al een stuk minder geweest.
Outlook?
Outlook Web Access (OWA)
09-01-2023, 15:28 door Anoniem
Eind 2018 al vele vormen van encryptie en ciphers uit moeten zetten op reverse proxies en mail relays...
Oude RC4, AES en DES combinaties en nog oudere hash algoritmen als MD5, of bitsterkte onder de 128 bit effectief.

clients die nu nu geen TLS 1.2 ondersteunen horen niet meer op de weg te zitten.
09-01-2023, 15:43 door Anoniem
Door Briolet:
Door Anoniem: …Maar kon (en kun) je daarmee dan nog wel inloggen op een server die geen usernaam/password authenticatie meer
support? Wat een rare combinatie van TLS niet updaten en authenticatie methoden wel updaten…

Geen idee. Die mail cliënt gebruikte usernaam/password authenticatie. En voor ons was er geen reden om hier mee te testen.

Totdat we de 1.0 support op de mailserver uitgezet hadden in 2019, was er naast deze mac nog slechts 1 mailer die steeds nog viaTLS 1.0 binnenkwam en dat was de bulk mailer 'mail04.megamail.nl'. (wel via smtp, waar het bovenstaande stuk niet over gaat) Die stuurde periodiek een nieuwsupdate in opdracht van onze bank. Zij zijn ook pas 2 jaar geleden overgestapt op TLS v1.2, waardoor hun mail weer bij ons binnen kwam.

Altijd opvallend dat een bedrijf wiens core business het versturen van mail is, nog lang verouderde software protocollen gebruikt.
The latest greatest is niet altijd het beste
09-01-2023, 15:45 door Anoniem
Door Tintin and Milou:
Door Anoniem: Op zich is er wel wat voor te zeggen. Jammer dat microsoft zelf geen fatsoenlijke mail client heeft. Dan was dat probleem al een stuk minder geweest.
Outlook?
Outlook Web Access (OWA)
Nee voldoet niet aan moderne design principes en user interface standaarden (vooral wat onder de rechtermuisknop zit).
Wij gebruiken al jaren Thunderbird op Linux Apple en Windows.
09-01-2023, 16:00 door Anoniem
Door Briolet: [
Totdat we de 1.0 support op de mailserver uitgezet hadden in 2019, was er naast deze mac nog slechts 1 mailer die steeds nog viaTLS 1.0 binnenkwam en dat was de bulk mailer 'mail04.megamail.nl'. (wel via smtp, waar het bovenstaande stuk niet over gaat) Die stuurde periodiek een nieuwsupdate in opdracht van onze bank. Zij zijn ook pas 2 jaar geleden overgestapt op TLS v1.2, waardoor hun mail weer bij ons binnen kwam.

Altijd opvallend dat een bedrijf wiens core business het versturen van mail is, nog lang verouderde software protocollen gebruikt.

Nou heb je het over heel wat anders dan waar het artikel over gaat. Wat jij schrijft gaat over SMTP over TLS (STARTTLS)
en het artikel gaat over client software die mail ophaalt met POP3 of IMAP over TLS.
09-01-2023, 18:18 door Tintin and Milou
Door Anoniem:
Door Tintin and Milou:
Door Anoniem: Op zich is er wel wat voor te zeggen. Jammer dat microsoft zelf geen fatsoenlijke mail client heeft. Dan was dat probleem al een stuk minder geweest.
Outlook?
Outlook Web Access (OWA)
Nee voldoet niet aan moderne design principes en user interface standaarden (vooral wat onder de rechtermuisknop zit).
Wij gebruiken al jaren Thunderbird op Linux Apple en Windows.
In de vorm van hoe precies?

Ik TB even op mijn Mac geïnstalleerd. Ik wordt er nu niet echt warm of koud van moet ik zeggen. Lijkt best veel op Outlook op de Mac en de beta van Outlook op Windows. En van beide ben ik nu niet echt blij met de interface. De standaard Windows gebruikers gaan dit helemaal niet fijn vinden, ServiceDesk gaat daar een harde dobber aan hebben.

Geeft mij toch echt maar de oude Windows Interface, liefst nog zonder die vage menu bar aan de linkerkant.
10-01-2023, 00:05 door Anoniem
Is dit weer zo'n bliksemafleiding van Microsoft om te verbloemen dat ze na jaren nog steeds niet TLS 1.3 ondersteunen?
10-01-2023, 15:14 door Anoniem
Hier staat extern tls1.2/1.3 aan de rest niet dus. als je tls1.0 of 1.1 gebruikt waarvan bewezen is dat ze niet helemaal safe meer zijn dan moet je gewoon niet geacepteerd worden.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.