technisch · antwoord met bronnen

SMTPS met impliciete TLS

SMTPS met impliciete TLS is een methode om SMTP-communicatie te beveiligen waarbij de TLS-handshake direct bij het verbinden plaatsvindt. Anders dan STARTTLS, dat als onversleutelde sessie begint, vereist SMTPS dat de verbinding versleuteld is voordat er SMTP-commando's worden uitgewisseld.

Hoe het technisch werkt

Bij een verbinding met impliciete TLS zet de client een TCP-verbinding op met de server, meestal op poort 465. De server verwacht direct een TLS-handshake. Mislukt de handshake of probeert de client onversleutelde tekst te versturen, dan verbreekt de server de verbinding. Zo worden gevoelige gegevens, zoals authenticatiecredentials of e-mailinhoud, nooit onversleuteld verzonden.

Vergelijking met STARTTLS

STARTTLS is expliciete TLS: de sessie begint onversleuteld op poort 587 of 25. De client stuurt een STARTTLS-commando om de verbinding te upgraden naar versleuteling. SMTPS met impliciete TLS slaat deze upgradestap over en neemt zo het risico op downgrade-aanvallen weg, waarbij een man-in-the-middle het STARTTLS-commando verwijdert om de sessie onversleuteld te laten verlopen.

Waarom het belangrijk is voor afzenders

Impliciete TLS geeft een sterkere beveiligingsgarantie voor transactionele mail. Het voorkomt onbedoelde lekken in onversleutelde tekst en vereenvoudigt de clientconfiguratie, omdat versleuteling een voorwaarde voor communicatie wordt. Developers kunnen de gratis tools van SendHQ gebruiken om hun algemene e-mailsetup te controleren en te zorgen dat hun infrastructuur aansluit op moderne beveiligingsstandaarden.

Praktische aandachtspunten

Veel oudere systemen gebruiken nog steeds poort 25 of 587. Stel bij het configureren van SMTPS de clientlibrary specifiek in op de SSL- of TLS-modus in plaats van STARTTLS. Een client die verkeerd is ingesteld op STARTTLS via poort 465 krijgt een time-out of een verbindingsreset, omdat de server op een TLS-handshake wacht terwijl de client onversleutelde tekst stuurt.

Implementatievoorbeeld

Bij een typische implementatie configureer je een SMTP-client om verbinding te maken met smtp.example.com op poort 465 met de SSL/TLS-optie ingeschakeld. De client opent de TCP-socket, voert de TLS-handshake uit en stuurt pas daarna het EHLO-commando om de mailoverdracht te starten.

Vragen die teams stellen

Welke poort wordt gebruikt voor SMTPS met impliciete TLS?

De standaardpoort voor SMTPS met impliciete TLS is 465, zoals geregistreerd door IANA en aanbevolen in moderne RFC's voor veilige submission.

Is SMTPS anders dan STARTTLS?

Ja, SMTPS is impliciet: de versleuteling begint meteen. STARTTLS is expliciet: het begint onversleuteld en schakelt via een commando over op versleuteling.

Waarom kies je impliciete TLS in plaats van expliciete TLS?

Impliciete TLS is beter bestand tegen downgrade-aanvallen, omdat het weigert te communiceren tenzij eerst een veilige, versleutelde tunnel is opgezet.

Primaire bronnen