با فعال کردن MTA Strict Transport Security (MTA-STS) برای دامنه خود، امنیت Gmail را افزایش دهید. MTA-STS با الزام بررسی احراز هویت و رمزگذاری ایمیلهای ارسالی به دامنه شما، امنیت Gmail را بهبود میبخشد. از گزارشدهی Transport Layer Security (TLS) برای دریافت اطلاعات مربوط به اتصالات سرور خارجی به دامنه خود استفاده کنید.
مانند همه ارائه دهندگان ایمیل، Gmail از پروتکل انتقال ایمیل ساده (SMTP) برای ارسال و دریافت پیامها استفاده میکند. SMTP به تنهایی امنیت را فراهم نمیکند و بسیاری از سرورهای SMTP امنیت بیشتری برای جلوگیری از حملات مخرب ندارند.
برای مثال، SMTP در برابر حملات مرد میانی آسیبپذیر است. مرد میانی حملهای است که در آن ارتباط بین دو سرور قطع شده و احتمالاً بدون شناسایی تغییر میکند. استفاده از MTA-STS برای ایمنسازی اتصالات سرور ایمیل به جلوگیری از این نوع حملات کمک میکند.
درباره MTA-STS (RFC 8461) و گزارشدهی TLS (RFC 8460) بیشتر بدانید.
گوگل توصیه میکند که روشهای احراز هویت ایمیل دیگری را برای حساب خود تنظیم کنید، از جمله DKIM، SPF و DMARC. درباره روشهای احراز هویت ایمیل پیشنهادی بیشتر بدانید.
امنیت ایمیل MTA-STS
اتصالات SMTP برای ایمیل زمانی امنتر هستند که سرور فرستنده از MTA-STS پشتیبانی کند و سرور گیرنده دارای سیاست MTA-STS در حالت اجباری باشد.
دریافت ایمیل: وقتی MTA-STS را برای دامنه خود فعال میکنید، از سرورهای ایمیل خارجی درخواست میکنید که فقط زمانی به دامنه شما پیام ارسال کنند که اتصال SMTP هر دو حالت زیر را داشته باشد:
- با گواهی عمومی معتبر تأیید شده است
- رمزگذاری شده با TLS 1.2 یا بالاتر
سرورهای ایمیلی که از MTA-STS پشتیبانی میکنند، فقط از طریق اتصالاتی که هم احراز هویت و هم رمزگذاری دارند، پیامها را به دامنه شما ارسال میکنند.
ارسال ایمیل: پیامهای Gmail از دامنه شما هنگام ارسال به سرورهای خارجی با خطمشی MTA-STS در حالت اجباری، با MTA-STS مطابقت دارند.
گزارش TLS
وقتی گزارشدهی TLS را فعال میکنید، گزارشهای روزانه را از سرورهای ایمیل خارجی که به دامنه شما متصل هستند درخواست میکنید. این گزارشها حاوی اطلاعاتی در مورد هرگونه مشکل اتصالی هستند که سرورهای خارجی هنگام ارسال ایمیل به دامنه شما پیدا میکنند. از دادههای گزارش برای شناسایی و رفع مشکلات امنیتی سرور ایمیل خود استفاده کنید.
مراحل تنظیم گزارشدهی MTA-STS و TLS
- پیکربندی MTA-STS را برای دامنه خود بررسی کنید.
- یک سیاست MTA-STS ایجاد کنید.
- سیاست MTA-STS را منتشر کنید.
- برای فعال کردن گزارشدهی MTA-STS و TLS، رکوردهای DNS TXT را اضافه کنید.
درباره گزارشهای MTA-STS و TLS بیشتر بدانید
چگونه MTA-STS امنیت ایمیل را بهبود میبخشد؟
امنیت SMTP اختیاری است و استانداردهای اینترنت ایجاب میکنند که SMTP اتصالات متن ساده را بپذیرد. SMTP به تنهایی از تحویل ایمیل با بهترین تلاش پشتیبانی میکند. هیچ تضمینی برای تحویل پیام یا حداقل کیفیت خدمات وجود ندارد. SMTP از TLS پشتیبانی میکند اما بسیاری از سرورهای SMTP از TLS استفاده نمیکنند و ایمن نیستند.
مشکلات امنیتی رایج در سرورهای SMTP عبارتند از:
- گواهیهای TLS منقضی شده
- گواهیهایی که با نام دامنه سرور مطابقت ندارند
- گواهیهایی که توسط اشخاص ثالث مورد اعتماد صادر نشدهاند
- عدم پشتیبانی از پروتکلهای امن
کمبود امنیت به این معنی است که اتصالات SMTP در معرض خطر حملات مرد میانی و سایر انواع حملات مخرب قرار دارند. اکثر ارائه دهندگان ایمیل سعی میکنند پیامها را از طریق اتصالات SMTP که از TLS استفاده میکنند ارسال کنند. با این حال، اگر نتوان یک اتصال TLS ایجاد کرد، سرورها اغلب به هر حال پیام را ارسال میکنند.
MTA-STS به سرورهای فرستنده میگوید که تا زمانی که این شرایط برقرار نباشد، پیام ارسال نکنند:
- سرور فرستنده از MTA-STS پشتیبانی میکند.
- سرور گیرنده دارای یک سیاست MTA-STS منتشر شده در حالت اجباری است.
اطلاعات مرتبط
- یاد بگیرید چگونه تنظیمات TLS خود را طوری تنظیم کنید که برای ایمیل به (یا از) دامنهها یا آدرسهای ایمیل خاصی که فهرست میکنید، اتصال امن لازم باشد .
- برای کسب اطلاعات بیشتر در مورد SMTP به RFC 3207 مراجعه کنید.
چرا باید از گزارشهای TLS استفاده کنم؟
درخواست گزارش TLS مبنی بر اینکه سرورهای ایمیل خارجی گزارشهای روزانهای در مورد اتصالات با سرورهای ایمیل دامنه شما برای شما ارسال کنند. گزارشها میتوانند ایمیل شوند یا در یک سرور وب آپلود شوند. از گزارشها برای درک مشکلاتی که سرورهای خارجی ممکن است هنگام ارسال پیام به دامنه شما داشته باشند، استفاده کنید.
گزارشها حاوی اطلاعاتی در مورد وضعیت MTA-STS و وضعیت اتصال برای سرورهای ایمیل دامنه شما هستند، از جمله:
- هرگونه سیاست MTA-STS که شناسایی شود
- آمار ترافیک
- اتصالات ناموفق
- پیامهایی که ارسال نشدند.
قبل از اینکه دامنه شما رمزگذاری و احراز هویت MTA-STS را اعمال کند، خطمشی خود را روی حالت آزمایشی تنظیم کنید. گزارشهای روزانه را بررسی کنید تا هرگونه مشکل اتصال با دامنه خود را شناسایی و برطرف کنید. سپس، خطمشی خود را به حالت اجرایی تغییر دهید. درباره حالتهای خطمشی MTA-STS بیشتر بدانید.
ممکن است تا زمانی که گزارشدهی TLS توسط ارائهدهندگان ایمیل بهطور گستردهتری استفاده نشود، گزارشهای زیادی دریافت نکنید.
اطلاعات مرتبط