Technik · belegte Antwort
SMTPS mit implizitem TLS
SMTPS mit implizitem TLS ist ein Verfahren zur Absicherung der SMTP-Kommunikation, bei dem der TLS-Handshake unmittelbar beim Verbindungsaufbau stattfindet. Anders als STARTTLS, das als Klartext-Sitzung beginnt, verlangt SMTPS, dass die Verbindung verschlüsselt ist, bevor SMTP-Befehle ausgetauscht werden.
Funktionsweise
Bei einer Verbindung mit implizitem TLS baut der Client eine TCP-Verbindung zum Server auf, in der Regel auf Port 465. Der Server erwartet sofort einen TLS-Handshake. Schlägt der Handshake fehl oder versucht der Client, Klartext zu senden, trennt der Server die Verbindung. So wird sichergestellt, dass keine sensiblen Daten wie Zugangsdaten oder E-Mail-Inhalte jemals unverschlüsselt übertragen werden.
Vergleich mit STARTTLS
STARTTLS ist explizites TLS: Die Sitzung beginnt auf Port 587 oder 25 als Klartext, und der Client sendet einen STARTTLS-Befehl, um die Verbindung auf Verschlüsselung anzuheben. Bei SMTPS mit implizitem TLS entfällt dieser Schritt, und damit auch das Risiko von Downgrade-Angriffen aus, bei denen ein Man-in-the-Middle den STARTTLS-Befehl entfernt, um die Sitzung in Klartext zu zwingen.
Bedeutung für Absender
Implizites TLS bietet für transaktionale E-Mails eine stärkere Sicherheitsgarantie. Es verhindert versehentliche Klartext-Lecks und vereinfacht die Client-Konfiguration, weil Verschlüsselung Voraussetzung für die Kommunikation ist. Entwickler können die kostenlosen SendHQ-Tools nutzen, um ihr allgemeines E-Mail-Setup zu prüfen und sicherzustellen, dass ihre Infrastruktur modernen Sicherheitsstandards entspricht.
Hinweise für den Betrieb
Viele Altsysteme setzen weiterhin auf Port 25 oder 587. Achten Sie bei der Konfiguration von SMTPS darauf, die Client-Bibliothek ausdrücklich auf den SSL- oder TLS-Modus statt auf STARTTLS einzustellen. Wird ein Client falsch so konfiguriert, dass er STARTTLS auf Port 465 nutzt, führt das zu einem Timeout oder Verbindungsabbruch, weil der Server auf einen TLS-Handshake wartet, während der Client Klartext sendet.
Implementierungsbeispiel
Eine typische Implementierung konfiguriert einen SMTP-Client so, dass er sich mit smtp.example.com auf Port 465 verbindet und das SSL/TLS-Flag aktiviert ist. Der Client öffnet den TCP-Socket, führt den TLS-Handshake durch und sendet erst danach den Befehl EHLO, um die E-Mail-Übertragung zu beginnen.
Häufige Fragen von Teams
Welcher Port wird für SMTPS mit implizitem TLS verwendet?
Der Standardport für SMTPS mit implizitem TLS ist 465, bei der IANA registriert und in modernen RFCs für die sichere Einlieferung empfohlen.
Unterscheidet sich SMTPS von STARTTLS?
Ja. SMTPS ist implizit, die Verschlüsselung beginnt also sofort. STARTTLS ist explizit: Die Verbindung beginnt als Klartext und wird per Befehl auf Verschlüsselung angehoben.
Warum implizites TLS statt explizitem TLS wählen?
Implizites TLS ist widerstandsfähiger gegen Downgrade-Angriffe, weil es die Kommunikation verweigert, solange nicht zuerst ein sicherer, verschlüsselter Tunnel steht.
Primärquellen
- RFC 8314: Cleartext Considerations for Post-SMTP Email Protocols — RFC-Editor
- Service Name and Transport Protocol Port Number Registry — IANA (Portnummern-Registry)