76. pepsi-tlsrpt

Compiler et envoyer les rapports quotidiens SMTP TLS Reporting (RFC 8460).

76.1. Rôle

pepsi-tlsrpt est le côté expéditeur du SMTP TLS Reporting (RFC 8460). Les étapes de relais notent l’issue de chaque session TLS sortante (succès ou échec classifié ; une remise en clair ne compte que lorsque MTA-STS ou DANE exigeait TLS, en tant que starttls-not-supported) dans la table de compteurs agrégés pepsi.tls_session lorsque [pepsi-tlsrpt] SEND_REPORTS est activé (il est désactivé par défaut). Exécuté une fois par jour depuis cron, cet outil compile les compteurs d’une journée en un rapport agrégé par domaine de politique, recherche l’adresse de rapport rua du _smtp._tls de ce domaine et y expédie le rapport JSON compressé en gzip — par e-mail (mailto:, injecté dans le pipeline à REPORT_STAGE pour être signé et relayé) ou par POST HTTPS (https:). Il se connecte via [pepsi-postgres] et est configuré par [pepsi-tlsrpt]. Ce n’est pas une étape. Étant une tâche cron, il démarre normalement en tant que root, auquel cas il poursuit sous le compte de service pepsi avant de se connecter, de sorte que l’entrée de crontab n’a pas besoin de sudo -u pepsi. Référence : pepsi-tlsrpt(1).

Le volet d’annonce (publier notre propre enregistrement _smtp._tls à partir de [pepsi-tlsrpt] RUA) est géré par pepsi-setup.

76.2. Fonctionnalités

  • report — compiler et expédier les rapports de la journée (par défaut : hier, UTC). --date sélectionne un autre jour UTC ; --dry-run imprime le JSON de chaque rapport et conserve les compteurs. Les compteurs d’un domaine rapporté pour ce jour sont supprimés, de sorte que les réexécutions sont idempotentes.

  • prune — supprimer les compteurs plus anciens que la fenêtre de rétention ([pepsi-tlsrpt] RETAIN_DAYS, par défaut 7 ; --older-than la redéfinit), balayant les jours qui n’ont jamais été rapportés (par exemple un domaine n’annonçant aucun rua). pepsi-tlsrpt-prune.timer l’exécute chaque jour, que des rapports soient envoyés ou non.

Un message de rapport porte state.tlsrpt = true ; l’enregistreur de sessions du relais ignore de tels messages, de sorte qu’un rapport qui rencontre lui-même une erreur TLS n’engendre jamais un rapport sur un rapport.

76.3. Configuration

[pepsi-tlsrpt] : SEND_REPORTS (par défaut no — détermine si les étapes de relais notent seulement les sessions), RUA (l’adresse de rapport que nous annonçons, et que pepsi-setup transforme en l’enregistrement TXT _smtp._tls), REPORT_FROM (obligatoire pour envoyer) et REPORT_STAGE (où un rapport mailto: est injecté), les ORGANIZATION et CONTACT facultatifs affichés dans le rapport, et RETAIN_DAYS (par défaut 7). Voir pepsi.conf(5).

76.4. Voir aussi

pepsi-setup, pepsi-stage-relay-to-internet, pepsi-stage-relay-to-smarthost, Architecture, pepsi-tlsrpt(1), pepsi.conf(5).