Smart Host

E-posta Aktarım Güvenliği: TLS, MTA-STS ve DANE

Fırsatçı şifrelemenin zaafı, MTA-STS ile TLS zorunluluğu, TLS raporlama, DANE karşılaştırması ve aktarım şifrelemesinin sınırları. E-posta Aktarım Güvenliği…

E-posta Aktarım Güvenliği: TLS, MTA-STS ve DANE
İçindekiler
  1. Sorun: Fırsatçı Şifreleme
  2. MTA-STS: Şifrelemeyi Zorunlu Kılmak
  3. Kurulum Bileşenleri
  4. Kademeli Geçiş
  5. TLS Raporlama
  6. DANE: Alternatif Yaklaşım
  7. Giden Tarafı Unutmayın
  8. Aktarım Şifrelemesi Uçtan Uca Şifreleme Değildir
  9. Sonuç
  10. Sıkça Sorulan Sorular (SSS)
  11. MTA-STS kurmak zorunda mıyım?
  12. Enforce moduna geçmek riskli mi?
  13. DANE mi MTA-STS mi?
  14. Bu mekanizmalar e-postamı tamamen gizli yapar mı?

E-posta Aktarım Güvenliği: TLS, MTA-STS ve DANE

SPF, DKIM ve DMARC iletinin kimliğini doğrular — gerçekten sizden geldiğini kanıtlar. Ancak iletinin yolda okunup okunmadığı ayrı bir konudur ve farklı mekanizmalarla korunur.

Bu rehber, e-posta aktarımının şifrelenmesini ve bu şifrelemenin nasıl zorunlu hâle getirileceğini anlatıyor.

Sorun: Fırsatçı Şifreleme

E-posta sunucuları arasındaki iletişim, çoğu durumda TLS ile şifrelenir. Ancak buradaki şifreleme fırsatçıdır (opportunistic): gönderen sunucu şifreli bağlantı kurmayı dener, alıcı desteklemiyorsa şifresiz devam eder.

Bu tasarım, e-postanın evrensel çalışmasını sağlar ama bir güvenlik açığı bırakır. Araya giren bir saldırgan, sunucular arası pazarlığa müdahale edip "şifreleme desteklenmiyor" mesajı üretebilir. Sunucular şifresiz devam eder ve iletiniz düz metin olarak akar.

Bu saldırı türüne downgrade denir ve fırsatçı şifrelemenin yapısal zaafıdır. Çözüm, şifrelemeyi zorunlu kılan bir politika yayımlamaktır.

MTA-STS: Şifrelemeyi Zorunlu Kılmak

MTA-STS, alan adınız için şu mesajı yayımlamanızı sağlar: "Bana e-posta gönderirken TLS kullan; kullanamıyorsan gönderme."

Bu politikayı destekleyen gönderen sunucular, şifreli bağlantı kurulamadığında iletiyi göndermek yerine bekletir. Downgrade saldırısı böylece etkisiz hâle gelir.

Kurulum Bileşenleri

  1. DNS kaydı. Politikanın varlığını ve sürümünü bildiren bir TXT kaydı.
  2. Politika dosyası. Alan adınızın belirli bir alt alan adında, HTTPS üzerinden sunulan bir metin dosyası. Hangi posta sunucularının geçerli olduğunu ve politika modunu içerir.
  3. Geçerli sertifika. Politika dosyasının sunulduğu adres ve posta sunucularınız geçerli sertifikalara sahip olmalıdır.

Kademeli Geçiş

Politikanın üç modu vardır ve sıra önemlidir:

  • testing: Politika uygulanmaz, yalnızca raporlanır. Buradan başlayın.
  • enforce: Politika uygulanır; TLS kurulamayan gönderim yapılmaz.
  • none: Politikayı kaldırmak için kullanılır.

"testing" modunda birkaç hafta kalıp raporları inceleyin. Sertifika veya yapılandırma sorunu varsa, "enforce" moduna geçmeden önce ortaya çıkar — aksi halde gelen e-postalarınız engellenmeye başlar.

TLS Raporlama

MTA-STS ile birlikte kurulması gereken tamamlayıcı bir mekanizma daha vardır: TLS raporlaması. Bir DNS kaydıyla, gönderen sunucuların size TLS bağlantı sonuçlarını raporlamasını istersiniz.

Bu raporlar şunları gösterir: kaç bağlantı şifreli kuruldu, kaçında sorun yaşandı ve sorunun nedeni neydi. Sertifika süresi dolmuş, yanlış yapılandırılmış bir sunucu veya bir saldırı girişimi — hepsi burada görünür.

MTA-STS'i raporlama olmadan kurmak, körlemesine bir politika uygulamak demektir. İkisini birlikte kurun.

DANE: Alternatif Yaklaşım

DANE, aynı sorunu farklı bir yolla çözer: sertifika bilgisini DNS üzerinden, imzalı bir kayıt olarak yayımlar. Gönderen sunucu, alıcının sertifikasının beklenen sertifika olduğunu DNS'ten doğrular.

MTA-STS'ten iki farkı vardır:

MTA-STS DANE
Dayandığı temel HTTPS ile sunulan politika İmzalı DNS kayıtları
Ön koşul Web sunucusu, geçerli sertifika DNS imzalama altyapısı
Kurulum zorluğu Orta Yüksek
Sertifika yenilemede Otomatik uyum DNS kaydı güncellenmeli

DANE'in en riskli yanı son satırdadır: sertifikanızı yenilediğinizde DNS kaydını da güncellemezseniz, gelen e-postalarınız reddedilmeye başlar. Bu süreci otomatikleştirmeden DANE kurmak, kendi e-postanızı kesme riski taşır.

İkisi birlikte de kullanılabilir ve büyük sağlayıcıların desteği farklılık gösterdiği için bu, kapsama alanını genişletir.

Giden Tarafı Unutmayın

Buraya kadar anlatılanlar, size gelen e-postaların şifreli aktarımını güvence altına alır. Giden tarafta da benzer bir sorumluluk vardır: gönderim altyapınız, alıcı sunucuların yayımladığı politikalara uyuyor mu?

Modern bir gönderim altyapısı bunu otomatik yapar — alıcının MTA-STS politikasını okur ve TLS kurulamıyorsa iletiyi göndermeyip bekletir. Eski veya basit yapılandırılmış sunucular ise politikayı hiç kontrol etmeden şifresiz gönderebilir.

Kendi sunucunuzdan gönderim yapıyorsanız bu davranışı yapılandırmanız gerekir. Yönetilen bir SMTP relay hizmeti kullanıyorsanız, sağlayıcınızın bu politikalara uyduğunu teyit edin.

Aktarım Şifrelemesi Uçtan Uca Şifreleme Değildir

Önemli bir sınır: buradaki tüm mekanizmalar iletiyi sunucular arasında korur. İleti, her sunucuda düz metin olarak durur — posta sunucunuzun yöneticisi içeriği okuyabilir.

İçeriğin hiçbir ara noktada okunamaması gerekiyorsa, ihtiyacınız olan şey uçtan uca şifrelemedir ve bu ayrı bir teknolojidir. Aktarım şifrelemesi, ağ üzerinde dinlemeye karşı korur; sunucularda saklanan içeriğe karşı değil.

Sonuç

E-posta aktarımı varsayılan olarak fırsatçı şifrelemeyle korunur ve bu, downgrade saldırılarına açıktır. MTA-STS ile TLS raporlamasını birlikte kurmak, bu açığı kapatmanın en pratik yoludur — ve "testing" modundan başlayarak risksiz uygulanabilir. DANE daha güçlü bir güvence sunar ama sertifika yenileme otomasyonu olmadan kurmak risklidir. Her iki mekanizmanın da sınırını unutmayın: bunlar aktarımı korur, sunucularda saklanan içeriği değil.

Sıkça Sorulan Sorular (SSS)

MTA-STS kurmak zorunda mıyım?

Zorunlu değil ama hassas yazışma yapan kurumlar için güçlü biçimde önerilir. Kurulumu risksizdir — "testing" modunda başlayıp raporları inceledikten sonra uygulamaya geçebilirsiniz. Ana kazanç, downgrade saldırılarına kapıyı kapatmasıdır.

Enforce moduna geçmek riskli mi?

Hazırlıksız geçilirse evet — posta sunucularınızın sertifikaları geçerli değilse gelen e-postalar engellenir. Bu yüzden "testing" modunda birkaç hafta kalıp raporlarda sorun görünmediğini doğrulamak gerekir.

DANE mi MTA-STS mi?

MTA-STS kurulumu daha kolaydır ve sertifika yenilemede otomatik uyum sağlar. DANE daha güçlü bir güvence sunar ama DNS imzalama altyapısı gerektirir ve sertifika yenilendiğinde DNS kaydı güncellenmezse e-postalarınız kesilir. İkisi birlikte de kullanılabilir.

Bu mekanizmalar e-postamı tamamen gizli yapar mı?

Hayır. Aktarımı ağ üzerinde korurlar ama ileti her sunucuda düz metin olarak durur. İçeriğin hiçbir ara noktada okunamaması gerekiyorsa uçtan uca şifreleme gerekir — bu ayrı bir teknolojidir ve gönderenle alıcının birlikte kullanmasını gerektirir.