تقني · إجابة موثَّقة المصادر

STARTTLS: اتصال SMTP آمن عبر TLS الانتهازي

STARTTLS امتداد لخدمة SMTP يتيح ترقية اتصال غير آمن إلى اتصال آمن باستخدام TLS. وهو يمكّن العميل والخادم من التفاوض على قناة آمنة عبر منفذ واحد، بما يضمن تشفير محتوى الرسائل وبيانات الاعتماد أثناء النقل.

آلية العمل

تبدأ العملية بمصافحة SMTP قياسية بنص عادي. يعلن الخادم دعمه لـ STARTTLS في ردّه على EHLO. ثم يصدر العميل الأمر STARTTLS. وإذا قبل الخادم، ينفّذ الطرفان مصافحة TLS لإنشاء التشفير. وحالما تُفعَّل الطبقة الآمنة، تستمر الجلسة بأوامر SMTP القياسية، لكن جميع البيانات اللاحقة تكون مشفّرة.

أهميته للمُرسِلين

يمنع STARTTLS التنصت وهجمات الرجل في المنتصف بتشفير مسار الاتصال بين خوادم البريد. وبدونه تنتقل حركة SMTP بنص صريح، فتنكشف نصوص الرسائل الحساسة وبيانات تسجيل الدخول لأي شخص يراقب مسار الشبكة. وتعطي معظم الخوادم المستلِمة الحديثة الأولوية للاتصالات المشفّرة أو تشترطها لقبول البريد.

اعتبارات تشغيلية

من المخاطر الحرجة هجوم خفض المستوى (downgrade attack)، إذ يزيل المهاجم الأمر STARTTLS من ردّ الخادم، فيجبر العميل على إرسال البريد بنص عادي. ولمنع ذلك، يمكن للمسؤولين تنفيذ MTA-STS أو ضبط TLS الإلزامي. ويمكن أن تساعد أدوات SendHQ المجانية (https://sendhq.cc/tools) في التحقق من إعدادات نطاقك العامة لتحسين التسليم.

أخطاء شائعة في التنفيذ

من الأخطاء المتكررة الخلط بين STARTTLS وTLS الضمني. يبدأ STARTTLS على منفذ بنص عادي (مثل 587) ثم يرقّي الاتصال، بينما يتطلب TLS الضمني (المنفذ 465) مصافحة آمنة قبل إرسال أي أوامر SMTP. وضبط المنفذ بشكل خاطئ أو عدم توفير شهادة SSL صالحة يسبب فشل الاتصال أو الرجوع إلى إرسال غير آمن.

مثال ملموس

يتصل عميل بالمنفذ 587 ويرسل EHLO. يردّ الخادم بـ 250-STARTTLS. يرسل العميل STARTTLS. يردّ الخادم 220 Ready to start TLS. يتفاوض العميل والخادم على المفاتيح ويشفّران الجلسة. ثم يرسل العميل AUTH LOGIN لتقديم بيانات الاعتماد بأمان دون كشفها للشبكة.

أسئلة تطرحها الفرق

هل STARTTLS هو نفسه SSL/TLS؟

STARTTLS أمر يُستخدم لبدء جلسة TLS على اتصال قائم بنص عادي، بينما يشير SSL/TLS إلى بروتوكولات التشفير الأساسية نفسها.

ماذا يحدث إذا فشل STARTTLS؟

افتراضيًا تستخدم معظم الخوادم TLS الانتهازي، أي أنها ترجع إلى النص العادي إذا فشلت المصافحة، ما لم يُضبط TLS الإلزامي صراحةً.

ما المنفذ الذي يُستخدم عادةً لـ STARTTLS؟

المنفذ 587 هو منفذ تقديم البريد القياسي لـ STARTTLS، وإن كان يُستخدم كثيرًا أيضًا على المنفذ 25 لترحيل البريد بين الخوادم.

المصادر الأساسية