着信SMTPメッセージでSTARTTLSを要求することはまだ「間違っています」か


15

STARTTLS仕様セクション5によると:

公的に参照されるSMTPサーバーは
、メールをローカルに配信するためにSTARTTLS拡張機能の使用を要求してはなりません(MUST NOT)。このルール
は、STARTTLS拡張がインターネットのSMTPインフラストラクチャの相互運用性を損なうことを防ぎます。公的に参照されるSMTPサーバーは
、インターネットメールアドレスの右側のドメイン名について、MXレコード(またはMXレコードが存在しない場合はAレコード)にリストされているインターネットホストのポート25で実行されるSMTPサーバーです。。

ただし、この仕様は1999年に書かれたものであり、2014年を考えると、ほとんどのSMTPクライアント、サーバー、およびリレーにSTARTTLSの何らかの実装があると予想されます。

受信メッセージにSTARTTLSが必要な場合、どれくらいのメールが失われると予想できますか?


1
良い質問。ただし、TLSを強制的に有効にしても、迷惑メールを防ぐことはできません。
マット14

1
私はそれを期待していません、私はちょうど暗号化が必要です(それを必要とせずに着信メッセージの90%から取得しているようです):)
jackweirdy 14

2
@Mattある特定のメールサーバーで最近受信したメールをチェックすると、これが見つかりました。TLSで受信したメールには4%のスパムがあり、TLSなしで受信したメールには100%のスパムがありました。これに基づいてTLSなしでメールを完全にブロックすることはできませんが、これは確かに強力な信号であり、スパムフィルタリングで利用できます。
カスペルド14

@kasperd-TLSを有効にするか、スパムを減らすための手段として使用できますが、長続きしません。つまり、実際にサーバーにスパムをプッシュするために使用しているsmtpクライアントはTLSを使用していないか、デフォルトでTLSを使用しようとしないが、必要に応じてTLS対応セッションを試行する場合があります。せいぜい、SPAMの一時的な減少が見られますが、時間が経つと通常のレベルに戻ると期待しています。
マット14

@Mattこれは、現在スパムに対して行われているほとんどのアプローチに適用されます。ほとんどのアプローチの別の問題は、正当な電子メールをブロックしすぎることです。正当な電子メールがいくつブロックされるのを許容できるかについて、人々はめったに考えません。
カスペルド14

回答:


19

はい、それはまだ悪い考えです。

3つの理由:

  1. あなたが引用したRFC(RFC 2487)は実際には現在の標準RFC 3207によって廃止されていますが、現在の標準は質問で引用したMUST NOTの文言を保持しています。

  2. SMTPクライアントは、STARTTLSを実装する必要はありません。そうしないことはまったく許容できます。STARTTLSはより一般的になりつつありますが、完全に普遍的ではありません。

  3. 理由1および2の結果、すべての着信接続でSTARTTLSが必要な場合、メールが失われます。

しかしながら:

サーバー-ルール。何らかの理由でメールを任意に拒否したい場合、または理由がない場合でも-それがあなたの権利と特権です。(ただし、必ずしも素晴らしいアイデアであるとは限りません)

サイドノート:

相互STARTTLS認証が必要な場合でも、STARTTLSを要求することでスパムを防ぐことはできません。スパマーは証明書を取得することもできます-または自己署名証明書を作成します。自己署名クライアント証明書を拒否すると、正当なメールも失われます。

STARTTLSはポイントツーポイント暗号化です。接続システムは引き続き電子メールの内容を読み取ることができます。実際のプライバシーが必要な場合は、OpenPGPやS / MIMEなどのエンドツーエンドのものが必要です。

とはいえ、STARTTLSはインターセプトまたはMITMの可能性のある1つの手段を削除するため、実行可能な場合、つまり反対側もサポートする場合に使用することをお勧めします。


1
証明書とスパムに関する注意事項は不適切です。証明書を必要とするのは送信者ではなく受信者です。
カスペルド14

スパムの防止には役立ちません。相互 STARTTLS認証を必須にする場合でも。答えを更新して明確にします。
ジョースナイダーマン14

2
スパムに関する注意事項の+1。暗号化されているからといって、安全ではありません。
マット14

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.