Разве все еще “неправильно” потребовать STARTTLS на входящих сообщениях SMTP

Согласно разделу спецификации STARTTLS 5:

Публично ссылаемый сервер SMTP не ДОЛЖЕН требовать использования
Расширение STARTTLS для поставки почты локально. Это правило
препятствует тому, чтобы расширение STARTTLS повредило совместимость инфраструктуры SMTP Интернета. Публично ссылаемый сервер SMTP является сервером SMTP, который работает на порте 25 из Узла Интернета, перечисленного в записи MX (или запись, если запись MX не присутствует) для
доменное имя на правой стороне интернет-почтового адреса.

Однако эта спецификация была записана в 1999, и рассмотрение, что это - 2014, я ожидал бы, что у большинства клиентов SMTP, серверов и реле будет некоторая реализация STARTTLS.

Сколько электронной почты я могу ожидать проигрывать, если я потребую STARTTLS для входящих сообщений?

15
задан 25 August 2014 в 01:46
2 ответа

Да, это все еще плохая идея.

Три причины:

  1. Хотя приведенная вами RFC (RFC 2487) на самом деле устарела от текущего стандарта RFC 3207, текущий стандарт НЕ ДОЛЖЕН держать в силе слова, которые вы процитировали в вашем вопросе.

  2. SMTP Клиенты не обязаны реализовывать СТАРТЛЫ. Полностью допустимо не делать этого. Хотя STARTTLS становится все более распространенным, он абсолютно не универсален.

  3. В результате причин 1 и 2, если вы потребуете STARTTLS на всех входящих соединениях, вы потеряете почту.

Однако:

Ваш сервер - ваши правила. Если вы хотите произвольно отклонить любую почту по какой-либо причине или даже без причины - это ваше право и привилегия. (это не значит, что обязательно отличная идея, однако)

Боковые примечания:

Вы не будете предотвращать спам, требуя STARTTLS, даже если вам нужна взаимная STARTTLS аутентификация. Спамеры тоже могут получать сертификаты - или создавать самоподписные. Отклонение самоподписанных клиентских сертификатов также приведет к потере легитимной почты.

STARTTLS - это шифрование точка-точка. Система соединения все равно может прочитать содержимое письма. Если вам нужна настоящая конфиденциальность, вам нужно что-то сквозное, например, OpenPGP или S/MIME.

Тем не менее, STARTTLS удаляет один возможный способ перехвата или MITM, и поэтому все равно полезно использовать его, когда это возможно, т.е. когда другая сторона тоже поддерживает его.

.
19
ответ дан 2 December 2019 в 20:47

Google ведет открытую статистику по проценту зашифрованной почты, как входящей, так и исходящей. Эта информация должна быть чрезвычайно полезной для вас при определении того, стоит ли это реализовывать:

http://www.google.com/transparencyreport/saferemail/

10
ответ дан 2 December 2019 в 20:47

Теги

Похожие вопросы