KorantixKorantix

Tarama sonuçlarınızın ne anlama geldiğini anlayın / STARTTLS

STARTTLS ile implicit TLS: mailin şifrelenmesinin iki farklı yolu

İkisi de şifreli bir bağlantıyla biter, ama çok farklı başlarlar — ve bu fark, aynı yanlış yapılandırmanın ikisini neden aynı şekilde etkilemediğini açıklar.

Implicit TLS, bağlantının daha ilk bayttan itibaren şifreli olduğu anlamına gelir — istemci her zaman TLS olduğu bilinen, müzakere gerektirmeyen özel bir porta bağlanır (SMTP submission için 465 gibi). STARTTLS ise bağlantının paylaşılan bir portta (25 ya da 587 gibi) düz metin olarak başladığı, istemcinin gerçek içerik gönderilmeden önce konuşma sırasında açıkça TLS'e yükseltme istediği anlamına gelir.

STARTTLS esasen geriye dönük uyumluluk için var: 25 numaralı port TLS var olmadan çok önce SMTP taşıyordu, bu yüzden onu yerinde yükseltmek (tamamen yeni bir port gerektirmek yerine) ekosistemin şifrelemeyi aşamalı olarak benimsemesine izin verdi. Bunun bedeli tam olarak MTA-STS'in kapatmak için inşa edildiği downgrade riskidir — bağlantı şifrelenmemiş başladığı için, ağ yolunda konumlanmış bir saldırgan yükseltme isteğinin kendisine müdahale edebilir.

Implicit TLS'in bu özel downgrade riski yoktur (müdahale edilecek şifrelenmemiş bir müzakere aşaması yoktur), ki bu modern mail submission'ın istemciden sunucuya gönderim için giderek 465 numaralı portu tercih etmesinin bir nedenidir. Sunucudan sunucuya teslimat için kullanılan 25 numaralı port, yakın zamanda değişmeyecek pratik geriye dönük uyumluluk nedenleriyle STARTTLS'e bağlı kalıyor.

Ne yapmalı: sunucudan sunucuya teslimat için (25 numaralı port, Korantix'in Mail Server kontrolünün test ettiği şey), öncelik STARTTLS'in gerçekten duyurulduğunu ve TLS handshake'inin gerçekten tamamlandığını doğrulamaktır — domain-domain teslimatın çalışma şekli olmadığı için port değiştirmek değil. İstemci mail gönderimi için (587/465), sağlayıcınız destekliyorsa 465'te implicit TLS genelde daha güvenli varsayılandır.

Bunu kendi domaininizde kontrol edin →