Sie können Gmail in Ihrer Organisation sicherer machen, indem Sie MTA Strict Transport Security (MTA-STS) für Ihre Domain aktivieren. MTA-STS verbessert die Sicherheit von Gmail, da für E-Mails, die an Ihre Domain gesendet werden, Authentifizierungsüberprüfungen und Verschlüsselungen erforderlich sind. Verwenden Sie TLS-Berichte (Transport Layer Security), um Informationen zu externen Serververbindungen mit Ihrer Domain abzurufen.
Wie bei allen E-Mail-Anbietern wird auch bei Gmail für das Senden und Empfangen von Nachrichten das Simple Mail Transfer Protocol (SMTP) verwendet. SMTP allein bietet keine Sicherheit und viele SMTP-Server haben keine zusätzlichen Sicherheitsfunktionen, um böswillige Angriffe zu verhindern.
Das Protokoll ist z. B. anfällig für Man-in-the-Middle-Angriffe. Darunter versteht man einen Angriff, bei dem die Kommunikation zwischen zwei Servern abgefangen und möglicherweise unerkannt geändert wird. Wenn Sie MTA-STS zum Sichern von Mailserververbindungen verwenden, können Sie diese Arten von Angriffen verhindern.
Weitere Informationen zu MTA-STS (RFC 8461) und TLS Reporting (RFC 8460)
Google empfiehlt, zusätzliche E‑Mail-Authentifizierungsmethoden für Ihr Konto einzurichten, darunter DKIM, SPF und DMARC. Weitere Informationen zu empfohlenen Methoden zur E-Mail-Authentifizierung
E-Mail-Sicherheit mithilfe von MTA-STS
SMTP-Verbindungen für E-Mails sind sicherer, wenn der sendende Server MTA-STS unterstützt und der empfangende Server eine MTA-STS-Richtlinie im erzwungenen Modus hat.
E‑Mails empfangen:Wenn Sie MTA‑STS für Ihre Domain aktivieren, fordern Sie externe Mailserver auf, Nachrichten nur dann an Ihre Domain zu senden, wenn die SMTP‑Verbindung folgende Bedingungen erfüllt:
- Sie ist mit einem gültigen öffentlichen Zertifikat authentifiziert
- Die Verschlüsselung erfolgt mit TLS 1.2 oder höher
Bei Mailservern, die MTA-STS unterstützen, werden Nachrichten nur über Verbindungen gesendet, die authentifiziert und verschlüsselt sind.
E‑Mails senden:Gmail-Nachrichten aus Ihrer Domain entsprechen MTA-STS, wenn sie an externe Server mit einer MTA-STS-Richtlinie im erzwungenen Modus gesendet werden.
TLS-Berichterstellung
Wenn Sie TLS-Berichte aktivieren, fordern Sie tägliche Berichte von externen Mailservern an, die eine Verbindung zu Ihrer Domain herstellen. Die Berichte enthalten Informationen zu allen Verbindungsproblemen, die die externen Server beim Senden von E-Mails an Ihre Domain feststellen. Damit können Sie Sicherheitsprobleme Ihres Mailservers identifizieren und beheben.
Schritte zum Einrichten von MTA-STS und TLS Reporting
- Überprüfen Sie die MTA-STS-Konfiguration für Ihre Domain.
- Erstellen Sie eine MTA-STS-Richtlinie.
- Veröffentlichen Sie die MTA-STS-Richtlinie.
- Fügen Sie DNS-TXT-Einträge hinzu, um MTA-STS und TLS Reporting zu aktivieren.
Weitere Informationen zu MTA-STS- und TLS-Berichten
Wie wird die E-Mail-Sicherheit mit MTA-STS verbessert?
SMTP ist optional und SMTP-Internetstandards verlangen, dass bei diesem Protokoll Klartextverbindungen akzeptiert werden. Mit SMTP allein ist lediglich für die bestmögliche E-Mail-Zustellung gesorgt. Es bietet keine garantierte Nachrichtenübermittlung oder Mindestqualität des Diensts. SMTP unterstützt TLS, aber viele SMTP-Server verwenden kein TLS und sind nicht sicher.
Häufige Sicherheitsprobleme bei SMTP-Servern:
- Abgelaufene TLS-Zertifikate
- Zertifikate, die nicht mit dem Domainnamen des Servers übereinstimmen
- Zertifikate, die nicht von vertrauenswürdigen Drittanbietern ausgestellt wurden
- Keine Unterstützung für sichere Protokolle
Die mangelnde Sicherheit führt dazu, dass SMTP-Verbindungen durch Man-in-the-Middle-Attacken und andere Angriffe gefährdet sind. Die meisten E‑Mail-Anbieter versuchen, Nachrichten über SMTP-Verbindungen zu senden, die TLS verwenden. Wenn jedoch keine TLS-Verbindung hergestellt werden kann, senden Server die Nachricht häufig trotzdem.
Haben Sie MTA-STS aktiviert, darf ein sendender Server nur dann Nachrichten senden, wenn folgende Bedingungen erfüllt sind:
- Der sendende Server unterstützt MTA-STS.
- Der Empfängerserver hat eine veröffentlichte MTA-STS-Richtlinie im erzwungenen Modus.
Weitere Informationen
- Erfahren Sie, wie Sie mit der TLS-Einstellung erzwingen, dass E-Mails von oder an ausgewählte Domains und E-Mail-Adressen über eine sichere Verbindung (TLS) übertragen werden müssen.
- Im RFC 3207 erfahren Sie mehr über SMTP.
Warum sollte ich TLS-Berichte verwenden?
Mit TLS-Berichten fordern Sie an, dass externe Mailserver Ihnen tägliche Berichte zu den Verbindungen mit den Mailservern Ihrer Domain senden. Sie werden per E-Mail oder als Upload auf einem Webserver zur Verfügung gestellt. Anhand der Berichte können Sie Probleme erkennen, die externe Server beim Senden von Nachrichten an Ihre Domain haben.
Berichte enthalten Informationen zum MTA-STS-Status und zum Verbindungsstatus der Mailserver Ihrer Domain, darunter:
- Alle erkannten MTA-STS-Richtlinien
- Traffic-Statistiken
- Fehlgeschlagene Verbindungsversuche
- Nachrichten, die nicht gesendet werden konnten.
Bevor für Ihre Domain MTA-STS-Verschlüsselung und ‑Authentifizierung erzwungen werden, sollten Sie Ihre Richtlinie auf den Testmodus festlegen. Anhand der täglichen Berichte können Sie Verbindungsprobleme mit Ihrer Domain erkennen und beheben. Legen Sie anschließend den erzwungenenModus für die Richtlinie fest. Weitere Informationen zu den MTA-STS-Richtlinienmodi
Möglicherweise erhalten Sie noch nicht viele TLS-Berichte. Das wird sich ändern, wenn mehr E-Mail-Anbieter diese Funktion unterstützen.
Weitere Informationen
- So aktivieren Sie TLS Reporting.
- Im RFC 8460 erhalten Sie weitere Informationen zu TLS-Berichten.