tecnico · risposta con fonti
SMTPS con TLS implicito
SMTPS con TLS implicito è un metodo per proteggere le comunicazioni SMTP in cui l'handshake TLS avviene subito dopo la connessione. A differenza di STARTTLS, che inizia come sessione in chiaro, SMTPS richiede che la connessione sia cifrata prima dello scambio di qualsiasi comando SMTP.
Funzionamento
In una connessione con TLS implicito, il client stabilisce una connessione TCP con il server, di solito sulla porta 465. Il server si aspetta subito un handshake TLS. Se l'handshake fallisce o il client prova a inviare testo in chiaro, il server chiude la connessione. Così nessun dato sensibile, come le credenziali di autenticazione o il contenuto delle email, viene mai trasmesso in chiaro.
Confronto con STARTTLS
STARTTLS è TLS esplicito: la sessione inizia in chiaro sulla porta 587 o 25. Il client invia un comando STARTTLS per passare a una connessione cifrata. SMTPS con TLS implicito elimina questo passaggio e con esso il rischio di attacchi di downgrade, in cui un man-in-the-middle rimuove il comando STARTTLS per costringere la sessione a restare in chiaro.
Perché conta per chi invia
Il TLS implicito offre una garanzia di sicurezza più forte per la posta transazionale. Previene fughe accidentali di dati in chiaro e semplifica la configurazione dei client, perché rende la cifratura un prerequisito per comunicare. Puoi usare gli strumenti gratuiti di SendHQ per verificare la configurazione email generale e assicurarti che la tua infrastruttura rispetti gli standard di sicurezza moderni.
Note operative
Molti sistemi legacy si basano ancora sulla porta 25 o 587. Quando configuri SMTPS, assicurati che la libreria client sia impostata esplicitamente in modalità SSL o TLS e non STARTTLS. Se configuri per errore un client con STARTTLS sulla porta 465, otterrai un timeout o un reset della connessione, perché il server attende un handshake TLS mentre il client invia testo in chiaro.
Esempio di implementazione
Un'implementazione tipica prevede di configurare un client SMTP per connettersi a smtp.example.com sulla porta 465 con il flag SSL/TLS attivo. Il client apre il socket TCP, esegue l'handshake TLS e solo dopo invia il comando EHLO per avviare il trasferimento della posta.
Le domande dei team
Quale porta usa SMTPS con TLS implicito?
La porta standard per SMTPS con TLS implicito è la 465, registrata presso la IANA e raccomandata dalle RFC moderne per la submission sicura.
SMTPS è diverso da STARTTLS?
Sì, SMTPS è implicito: la cifratura inizia subito. STARTTLS è esplicito: la sessione parte in chiaro e passa alla cifratura tramite un comando.
Perché scegliere il TLS implicito invece di quello esplicito?
Il TLS implicito è più sicuro contro gli attacchi di downgrade, perché rifiuta di comunicare finché non è stato stabilito un tunnel cifrato sicuro.