T-Online SSL/TLS, STARTTLS sichere Verbindung gefixt?

  • Hallo zusammen,

    anscheinend hat T-Online nun Ihre Server im Griff. Seit ein paar Tagen (seit wann genau weiss ich nicht, zufällig entdeckt) funktioniert sichere Verbindung auch mit alten TB! Versionen (hier Version 5.8.8).

    früher war hier zu lesen
    http://hilfe.telekom.de/hsp/cms/conten…78/faq-45855205
    > | Mailabruf über IMAP mit SSL:
    > | Posteingangsserver secureimap.t-online.de Port: 993 Sicherheit: SSL/TLS
    > | Postausgangsserver securesmtp.t-online.de Port: 587 Sicherheit: STARTTLS
    > |
    > | Mailabruf über Pop mit SSL:
    > | Posteingangsserver securepop.t-online.de Port: 995 Sicherheit: SSL/TLS
    > | Postausgangsserver securesmtp.t-online.de Port: 587 Sicherheit: STARTTLS

    Mit IMAP waren die Einstellungen korrekt.. IMAP ist hier nicht gewünscht.
    Per POP3 war früher keine Verbindung möglich, egal welche Ports (SSL/TLS oder STARTTLS) ich gewählt hatte.

    Nun ist zu lesen:
    Posteingangsserver securepop.t-online.de Port: 995 Sicherheit: SSL/TLS
    Postausgangsserver securesmtp.t-online.de Port: 465 Sicherheit: SSL

    Also statt Port 587 bei pop seceuresmtp-t-online.de neuer Port 465

    Vorhin habe ich eine Bestätigung eines anderen Users bekommen, dass es nun auch bei Ihm mit einer älteren TheBat! Version funktioniert.

    Bitte prüfen!

    Tia, und das - nachdem ich seit einiger Zeit eine Weiterleitung von T-Online auf ein neues GMX Konto eingestellt hatte..

    Tschüss

    Marina

  • Ich glaube, dass der POP3-Server jetzt sogar TLS v1.2 unterstützt (überprüft mit OpenSSL:(

    Code
    securepop.t-online.de:995
    Protocol  : TLSv1.2
    Cipher    : ECDHE-RSA-AES256-GCM-SHA384
    Server public key is 2048 bit
    Secure Renegotiation IS supported
    Compression: NONE
    Expansion: NONE


    Bis vor kurzem war es ja noch:

    Code
    POP3:
    Protocol : SSLv3
    Cipher : DES-CBC3-SHA


    Der Abruf mit v5.8.10 war jedenfalls erfolgreich:


    Auch der SMTP-Server ist umgestellt worden:

    Code
    securesmtp.t-online.de:465
    Protocol  : TLSv1.2
    Cipher    : ECDHE-RSA-AES256-GCM-SHA384
    Server public key is 2048 bit
    Secure Renegotiation IS supported
    Compression: NONE
    Expansion: NONE


    IMAP ist unverändert bei TLS v1.0 geblieben:

    Code
    Protocol  : TLSv1
    Cipher    : AES256-SHA
    Server public key is 2048 bit
    Secure Renegotiation IS supported
    Compression: NONE
    Expansion: NONE
  • Ich glaube, dass der POP3-Server jetzt sogar TLS v1.2 unterstützt (überprüft mit OpenSSL:(

    Code
    securepop.t-online.de:995
    Protocol  : TLSv1.2
    Cipher    : ECDHE-RSA-AES256-GCM-SHA384
    Server public key is 2048 bit
    Secure Renegotiation IS supported
    Compression: NONE
    Expansion: NONE


    Bis vor kurzem war es ja noch:

    Code
    POP3:
    Protocol : SSLv3
    Cipher : DES-CBC3-SHA


    Der Abruf mit v5.8.10 war jedenfalls erfolgreich:


    Auch der SMTP-Server ist umgestellt worden:

    Code
    securesmtp.t-online.de:465
    Protocol  : TLSv1.2
    Cipher    : ECDHE-RSA-AES256-GCM-SHA384
    Server public key is 2048 bit
    Secure Renegotiation IS supported
    Compression: NONE
    Expansion: NONE


    IMAP ist unverändert bei TLS v1.0 geblieben:

    Code
    Protocol  : TLSv1
    Cipher    : AES256-SHA
    Server public key is 2048 bit
    Secure Renegotiation IS supported
    Compression: NONE
    Expansion: NONE

    T-Online wird modern. Dass ich das erleben durfte ;)

    Hier kann ich das nicht mehr nachvollziehen, da ich die alten Logs nicht mehr habe...

    Wenn das nun so bleibt, wird es die User freuen, die nicht upgradewillig sind, aus welchen Gründen auch immer.

    Tschüss

    Marina

  • Tatsächlich, securepop.t-online.de ist jetzt TLS 1.2, nicht SSL 3!
    Entweder das ist ein Konfigurationsfehler derer Server oder die Admins hatten ein Einsehen, dass SSL 3 zu alt.

    Erfreulich, wenns so bleibt. :thumbup:


    The Bat! Pro 11.x BETA (32bit) | Win 11 Pro x64 | GnuPG 2.4.x | XMP + Regula

    Wer mich Er oder der Drache nennt, bekommt von der Drachin Pratze und Feuer zu spüren.

  • Jetzt muss TB! aktualisiert werden, da es ja noch den alten TLS 1.1 unterstützt. SCNR!


    Seid froh, dass T-Com eure Mails wegen TOn Line Systems 1.2 nicht so farbig aussehen lässt:
    Sehr geehrter Kunde,
    wir haben auf TLS 1.2 umgestellt.

    Damit sie weiterhin ihre Mails anholen können, ....
    :whistling:


    The Bat! Pro 11.x BETA (32bit) | Win 11 Pro x64 | GnuPG 2.4.x | XMP + Regula

    Wer mich Er oder der Drache nennt, bekommt von der Drachin Pratze und Feuer zu spüren.

  • Damit sie weiterhin ihre Mails anholen können, ....

    Dann einfach antworten: "Jetzt ist es zu spät! Ich bin bereits auf TB! v6.1 umgestiegen! Ihr könnt gerne wieder zu eurem SSL 3.0 zurückkehren!" :evil:

    Aber eigentlich war das zu erwarten, wenn der wohl bekannteste deutsche Provider komplett auf Verschlüsselung umstellt. Wenn dann immer noch kein TLS unterstützt worden wäre, wäre das natürlich ein sehr großer und unverzeihlicher Fauxpas gewesen.

  • Dann einfach antworten: "Jetzt ist es zu spät! Ich bin bereits auf TB! v6.1 umgestiegen! Ihr könnt gerne wieder zu eurem SSL 3.0 zurückkehren!" :evil:

    Aber eigentlich war das zu erwarten, wenn der wohl bekannteste deutsche Provider komplett auf Verschlüsselung umstellt. Wenn dann immer noch kein TLS unterstützt worden wäre, wäre das natürlich ein sehr großer und unverzeihlicher Fauxpas gewesen.

    Dir Ironie erkenne ich, wirklich! ;)
    Aber sicher konnte ich nicht sein, deshalb auch meine Weiterleitung von T-Online auf einen neu Erstellten GMX Account.

    Davon abgesehen, mehle ich im Produktiveinsatz mit v5.8.8 - erscheint mir immer noch am Stabilsten. Und die meisten neuen "Features" sind mir unwichtig.

    So ist es auch ideal für die, die aus welchen Gründen auch immer, nicht upgraden möchten.

    Bye

    Marina

  • Hallo,

    habe das gerade auch herausgefunden, dass V 4.2.9.1. jetzt verschlüsselt T-Online wieder abrufen kann. Das Ganze ist durchaus witzig:

    Als im Herbst T-Online anfing, mit dem Abschalten der unverschlüsselten Verbindungen für Anfang 2014 zu "drohen", habe ich, da TB das alte T-Online-System nicht konnte, mal die Uraltversion von Pegasus Mail 4.31 (von 2005!) probiert. Die ist so alt, dass sie sich anstandslos auf verschlüsselten Abruf bei den T-Online-Identitäten umstellen ließ, hatte ich also eine Fall-back-Option für alle Fälle. Seit letztem Wochenende funktionierte dieser Abruf in Pegasus Mail nicht mehr. Die Hotline wusste natürlich von nichts, warum sollte man auch die Kunden über Änderungen unterrichten: "Nein, hier wurde nichts geändert ..." Natürlich haben sie an der Verschlüsselung "geschraubt", wie man dann erst im Forum erfahren konnte.

    Daraufhin habe ich heute mal einfach in The Bat nochmals probiert, ob jetzt hier der verschlüsselte Abruf funktioniert - und siehe da, es geht, V 4 kann jetzt wieder T-Online! :thumbup:

    Gruß
    Lisa

  • Seit letztem Wochenende funktionierte dieser Abruf in Pegasus Mail nicht mehr.

    Das liegt wohl daran, dass diese alte Version kein TLS, sondern nur SSL 3.0 unterstützt, während TB! von Anfang an nur TLS unterstützt hat.

    Edit:
    Habe jetzt nachgeschaut. Mittlerweile gibt es v4.70, die u.a. die OpenSSL-Unterstützung mitbringt. Damit soll nun auch eine verschlüsselte Verbindung mit Mailservern über SSL möglich sein. Auf der Webseite in der Programmbeschreibung steht auch:

    Code
    • SSL Support on all protocols for secure mail access


    Von TLS keine Rede.

    Einmal editiert, zuletzt von sanyok (16. März 2014 um 14:33) aus folgendem Grund: Vgl. Edit.

  • Ich hatte grade zuviel Zeit, und gedacht, gibste der Fledermaus mal doch noch eine Chance, und hab die in meinem Betreff genannten Einstellung ausprobiert, und das mit Erfolg! Ich bin positiv überrascht, und wollte das gleich melden. Dann muß ich also doch nicht an diesem Wochenende auf Thunderbird umstellen...

    SMTP geht dabei auf smptmail.t-online.de Port 465 und POP3 auf popmail.t-online.de Port 995.

    Es gibt dann ein TLS-Handshake, und der Abruf vom POP-Server funktioniert. Senden auch. Na also!

  • SMTP geht dabei auf smptmail.t-online.de Port 465 und POP3 auf popmail.t-online.de Port 995.

    Es gibt dann ein TLS-Handshake, und der Abruf vom POP-Server funktioniert. Senden auch.

    ja, es geht. Kann aber Zufall sein, dass die das eingerichtet haben!
    Und offizielle Server sind das nicht für sichere Verbindungen.


    The Bat! Pro 11.x BETA (32bit) | Win 11 Pro x64 | GnuPG 2.4.x | XMP + Regula

    Wer mich Er oder der Drache nennt, bekommt von der Drachin Pratze und Feuer zu spüren.

  • Wenn die Standardserver nur noch verschlüsselte Verbindungen mit SSL und TLS annehmen, dann braucht man die "secure" Server nicht mehr. Oder wozu sollte man da noch einen Unterschied machen?

    Ja, rein theoretisch ist das so zu sehen.
    Da aber T-Com unvorhersehbar in Behörden-Bundespost-Manier in deren Mailserver Features ignorierte oder nicht korrekt implementierte, rechne ich eher damit dass man sich in Deutschland an deren offizielle Angaben zu halten hat.

    Derzeit wird smptmail.t-online.de und popmail.t-online.de gar nicht über meine T-Com-DSL-Einwahl per DNS aufgelöst.


    The Bat! Pro 11.x BETA (32bit) | Win 11 Pro x64 | GnuPG 2.4.x | XMP + Regula

    Wer mich Er oder der Drache nennt, bekommt von der Drachin Pratze und Feuer zu spüren.

  • Derzeit wird smptmail.t-online.de und popmail.t-online.de gar nicht über meine T-Com-DSL-Einwahl per DNS aufgelöst.

    Mal dieses probiert?

    > ipconfig /displaydns

    > ipconfig /flushdns

    oder

    > nslookup

    Name: popmail.t-online.de
    Address: 194.25.134.115

    Vielleicht auch ganz hart:

    > ipconfig /renew

  • Natürlich habe ich auch mal den DNS-Cache geleert und ein neues DHCP-Lease angefordert ;)

    Du hast mir einen falschen SMTP-Server genannt. ;)
    Aber smtpmail.t-online.de ist natürlich nur richtig.

    Gestern ging es eben nicht, wohl gestörte Nameserver bei T-Com.
    Heute lösen die wieder auf.


    The Bat! Pro 11.x BETA (32bit) | Win 11 Pro x64 | GnuPG 2.4.x | XMP + Regula

    Wer mich Er oder der Drache nennt, bekommt von der Drachin Pratze und Feuer zu spüren.

  • Du hast mir einen falschen SMTP-Server genannt. ;)
    Aber smtpmail.t-online.de ist natürlich nur richtig.


    Oh, ich hatte zwei Wegstaben verbuchselt! smpt statt richtig smtp. Sowas kommt vom selberschreiben statt copy-and-paste.

    ich bitte vielmals um Verzeihung für die gestiftete Verwirrung.

  • Derzeit läuft TLS auch mit alten The Bat!s auf T-Online. :thumbup:
    Mit The Bat 5.8.8 getestet.

    • popmail.t-online.de:995
    • imapmail.t-online.de:993
    • smtpmail.t-online.de:465


    Dass auch diese Domains gehen, liegt wohl daran, dass diese DNS-Einträge auf die IPs von secure...t-online.de auflösen.

    Na ja, solange es so geht, will ich nicht meckern :)


    The Bat! Pro 11.x BETA (32bit) | Win 11 Pro x64 | GnuPG 2.4.x | XMP + Regula

    Wer mich Er oder der Drache nennt, bekommt von der Drachin Pratze und Feuer zu spüren.

    2 Mal editiert, zuletzt von GwenDragon (14. April 2014 um 13:06)