{"id":91951,"date":"2020-08-20T19:42:11","date_gmt":"2020-08-20T17:42:11","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/pochta-mail-ru-nachinaet-v-testovom-rezhime-primenyat-politiki-mta-sts"},"modified":"2020-08-20T19:42:11","modified_gmt":"2020-08-20T17:42:11","slug":"pochta-mail-ru-nachinaet-v-testovom-rezhime-primenyat-politiki-mta-sts","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/pochta-mail-ru-nachinaet-v-testovom-rezhime-primenyat-politiki-mta-sts","title":{"rendered":"Mail.ru beginnt testweise, MTA-STS-Richtlinien anzuwenden","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Mail.ru beginnt testweise, MTA-STS-Richtlinien anzuwenden\" src=\"\/wp-content\/uploads\/2020\/08\/1f0b7542aedb372c06c2077ea987dd36.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKurz gesagt, MTA-STS ist ein Verfahren zur zus\u00e4tzlichen Sicherung von E-Mails gegen Abfangen (d.h. Man-in-the-Middle-Angriffe) w\u00e4hrend der \u00dcbertragung zwischen Mail-Servern. Es adressiert teilweise ererbte architektonische Probleme der E-Mail-Protokolle und ist in dem relativ neuen Standard RFC 8461 beschrieben. Mail.ru war der erste gro\u00dfe E-Mail-Dienst im russischen Internet, der diesen Standard implementiert hat. Weitere Details sind weiter unten zu finden.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h1>Welche Probleme l\u00f6st MTA-STS?<\/h1>\n<p>\nHistorisch betrachtet \u00fcbertrugen E-Mail-Protokolle (SMTP, POP3, IMAP) Informationen im Klartext, was es erm\u00f6glicht, diese w\u00e4hrend des Zugriffs auf die Verbindung abzufangen.<\/p>\n<p>So sieht der Mechanismus der Zustellung einer E-Mail von einem Benutzer zu einem anderen aus:<\/p>\n<p><img decoding=\"async\" alt=\"Mail.ru beginnt testweise, MTA-STS-Richtlinien anzuwenden\" src=\"\/wp-content\/uploads\/2020\/08\/5b0d4749298d7644220a6322912d8716.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nHistorisch war ein MitM-Angriff an allen Orten m\u00f6glich, wo E-Mail unterwegs war.<\/p>\n<p>Der RFC 8314 Standard verlangt den obligatorischen Einsatz von TLS zwischen dem Mail-Client (MUA) und dem Mail-Server. Wenn Ihr Server und die verwendeten E-Mail-Anwendungen RFC 8314 entsprechen, haben Sie (in erheblichem Ma\u00dfe) die M\u00f6glichkeit von Man-in-the-Middle-Angriffen zwischen Nutzern und Mail-Servern beseitigt.<\/p>\n<p>Die Einhaltung allgemein anerkannter Praktiken (standardisierte RFC 8314) verhindert Angriffe in der N\u00e4he des Nutzers:<\/p>\n<p><img decoding=\"async\" alt=\"Mail.ru beginnt testweise, MTA-STS-Richtlinien anzuwenden\" src=\"\/wp-content\/uploads\/2020\/08\/7a45c95793ec958c46f63898db39c1fc.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDie Mail.ru-Server entsprechen der RFC 8314 bereits seit der Einf\u00fchrung des Standards; sie dokumentiert gr\u00f6\u00dftenteils bereits etablierte Praktiken, sodass wir nichts zus\u00e4tzlich konfigurieren mussten. Sollte Ihr Mailserver jedoch weiterhin Nutzer \u00fcber unsichere Protokolle zulassen, setzen Sie unbedingt die Empfehlungen dieses Standards um, da sehr wahrscheinlich mindestens ein Teil Ihrer Nutzer unverschl\u00fcsselt auf ihre E-Mails zugreift, selbst wenn Sie diese Verschl\u00fcsselung unterst\u00fctzen.<\/p>\n<p>Ein E-Mail-Client arbeitet stets mit demselben E-Mail-Server einer Organisation. Es ist m\u00f6glich, alle Benutzer dazu zu zwingen, sich sicher zu verbinden, wodurch eine unsichere Verbindung technisch unm\u00f6glich wird (dies erfordert genau RFC 8314). Das ist manchmal kompliziert, aber machbar. Der Datenverkehr zwischen E-Mail-Servern ist noch komplexer. Die Server geh\u00f6ren verschiedenen Organisationen und werden h\u00e4ufig im Modus \u201eeinrichten und vergessen\u201c betrieben, was einen gleichzeitigen Wechsel zu einem sicheren Protokoll ohne Unterbrechung der Konnektivit\u00e4t unm\u00f6glich macht. Im SMTP-Protokoll gibt es seit langem die Erweiterung STARTTLS, die es Servern erm\u00f6glicht, die Verschl\u00fcsselung unterst\u00fctzen, auf TLS zu wechseln. Ein Angreifer, der Einfluss auf den Verkehr hat, kann jedoch die Informationen \u00fcber die Unterst\u00fctzung dieses Befehls \u201eheraus schneiden\u201c und die Server dazu zwingen, \u00fcber das unverschl\u00fcsselte Textprotokoll zu kommunizieren (sogenannter Downgrade-Angriff). Aus diesem Grund wird bei STARTTLS in der Regel auch die \u00dcbereinstimmung des Zertifikats nicht \u00fcberpr\u00fcft (ein nicht vertrauensw\u00fcrdiges Zertifikat kann vor passiven Angriffen sch\u00fctzen und ist nicht schlechter, als eine E-Mail im Klartext zu versenden). Daher sch\u00fctzt STARTTLS nur vor passivem Mith\u00f6ren.<\/p>\n<p>MTA-STS reduziert teilweise das Risiko des Abfangens von E-Mails zwischen Mailservern, wenn der Angreifer die M\u00f6glichkeit hat, aktiv auf den Datenverkehr einzuwirken. Wenn die Domain des Empf\u00e4ngers eine MTA-STS-Richtlinie ver\u00f6ffentlicht und der Server des Absenders MTA-STS unterst\u00fctzt, wird die E-Mail ausschlie\u00dflich \u00fcber eine TLS-Verbindung und nur an die Server gesendet, die in der Richtlinie definiert sind, und nur nach \u00dcberpr\u00fcfung des Serverzertifikats.<\/p>\n<p>Warum nur teilweise? MTA-STS funktioniert nur, wenn beide Seiten darauf geachtet haben, diesen Standard zu implementieren, und MTA-STS sch\u00fctzt nicht vor Szenarien, in denen der Angreifer die M\u00f6glichkeit hat, ein g\u00fcltiges Domainzertifikat von einem der \u00f6ffentlichen CA zu erhalten.<\/p>\n<h1>Wie funktioniert MTA-STS?<\/h1>\n<p>\n<b>Empf\u00e4nger<\/b><\/p>\n<ol>\n<li>Konfiguriert die Unterst\u00fctzung von STARTTLS mit einem g\u00fcltigen Zertifikat auf dem Mailserver.\u00a0<\/li>\n<li>Ver\u00f6ffentlicht die MTA-STS-Richtlinie \u00fcber HTTPS, wobei ein spezieller Domain mta-sts und ein spezifischer well-known Pfad verwendet wird, zum Beispiel <code>https:\/\/mta-sts.mail.ru\/.well-known\/mta-sts.txt<\/code>. Die Richtlinie enth\u00e4lt eine Liste von Mailservern (mx), die berechtigt sind, E-Mails f\u00fcr diese Domain zu empfangen.<\/li>\n<li>Ver\u00f6ffentlicht einen speziellen TXT-Eintrag _mta-sts im DNS mit der Richtlinienversion. Wenn die Richtlinie ge\u00e4ndert wird, muss dieser Eintrag aktualisiert werden (dies signalisiert dem Absender, dass die Richtlinie erneut angefordert werden muss). Zum Beispiel, <code>_mta-sts.mail.ru. TXT &quot;v=STSv1; id=20200303T120000;&quot;<\/code><\/li>\n<\/ol>\n<p>\n<b>Absender<\/b><\/p>\n<p>Der Absender fordert den DNS-Eintrag _mta-sts an und f\u00fchrt, wenn dieser vorhanden ist, eine Richtlinienanfrage \u00fcber HTTPS durch (unter \u00dcberpr\u00fcfung des Zertifikats). Die erhaltene Richtlinie wird im Cache gespeichert (f\u00fcr den Fall, dass ein Angreifer den Zugriff darauf blockiert oder den DNS-Eintrag manipuliert).<\/p>\n<p>Beim Versenden von E-Mails wird \u00fcberpr\u00fcft, ob:<\/p>\n<ul>\n<li>der Server, an den die E-Mail geliefert wird, in der Richtlinie enthalten ist;<\/li>\n<li>der Server E-Mail unter Verwendung von TLS (STARTTLS) akzeptiert und ein g\u00fcltiges Zertifikat hat.<\/li>\n<\/ul>\n<p><\/p>\n<h1>Vorteile von MTA-STS<\/h1>\n<p>\nMTA-STS verwendet Technologien, die bereits in den meisten Organisationen implementiert sind (SMTP+STARTTLS, HTTPS, DNS). F\u00fcr die Umsetzung auf der Empf\u00e4ngerseite ist keine spezielle Softwareunterst\u00fctzung des Standards erforderlich.<\/p>\n<h1>Nachteile von MTA-STS<\/h1>\n<p>\nEs muss darauf geachtet werden, dass das Zertifikat des Web- und Mailservers g\u00fcltig ist, die Namen \u00fcbereinstimmen und rechtzeitig aktualisiert werden. Probleme mit dem Zertifikat f\u00fchren dazu, dass E-Mails nicht zugestellt werden k\u00f6nnen.<\/p>\n<p>Auf der Senderseite ist ein MTA erforderlich, der MTA-STS-Richtlinien unterst\u00fctzt. Derzeit wird MTA-STS jedoch nicht \u201eout of the box\u201c im MTA unterst\u00fctzt.<\/p>\n<p>MTA-STS verwendet eine Liste vertrauensw\u00fcrdiger Stammzertifizierungsstellen (CAs).<\/p>\n<p>MTA-STS sch\u00fctzt nicht vor Angriffen, bei denen der Angreifer ein g\u00fcltiges Zertifikat verwendet. In vielen F\u00e4llen impliziert ein Man-in-the-Middle (MitM) Angriff in der N\u00e4he des Servers die M\u00f6glichkeit, ein Zertifikat auszustellen. Ein solcher Angriff kann durch Certificate Transparency erkannt werden. Daher mildert MTA-STS insgesamt die M\u00f6glichkeit des Datenverkehrsabbaus, beseitigt sie jedoch nicht v\u00f6llig.<\/p>\n<p>Die letzten beiden Punkte machen MTA-STS weniger sicher als den konkurrierenden Standard DANE f\u00fcr SMTP (RFC 7672), aber technisch zuverl\u00e4ssiger, d. h. die Wahrscheinlichkeit, dass eine E-Mail aufgrund technischer Probleme im Zusammenhang mit der Einf\u00fchrung des Standards nicht zugestellt wird, ist f\u00fcr MTA-STS gering.<\/p>\n<h4>Der konkurrierende Standard ist DANE.<\/h4>\n<p>\nDANE nutzt DNSSEC zur Ver\u00f6ffentlichung von Zertifikatsinformationen und erfordert kein Vertrauen in externe Zertifizierungsstellen, was deutlich sicherer ist. Allerdings f\u00fchrt die Verwendung von DNSSEC tendenziell h\u00e4ufiger zu technischen Problemen, wenn man die Statistik der letzten Jahre betrachtet (obwohl die Zuverl\u00e4ssigkeit von DNSSEC und die technische Unterst\u00fctzung insgesamt positive Fortschritte zeigen). F\u00fcr die Implementierung von DANE in SMTP ist auf der Empf\u00e4ngerseite die Verf\u00fcgbarkeit von DNSSEC f\u00fcr die DNS-Zone zwingend erforderlich, und f\u00fcr DANE ist eine korrekte Unterst\u00fctzung von NSEC\/NSEC3 von entscheidender Bedeutung, bei der es systemische Probleme in DNSSEC gibt.<\/p>\n<p>Wenn DNSSEC fehlerhaft konfiguriert ist, kann dies zu Zustellausf\u00e4llen f\u00fchren, wenn die absendende Seite DANE unterst\u00fctzt, selbst wenn die empfangende Seite davon nichts wei\u00df. Daher bleibt die Verbreitung von DANE, obwohl es ein \u00e4lterer und sichererer Standard ist, der bereits in einigen Server-Software auf der Absenderseite unterst\u00fctzt wird, nach wie vor gering. Viele Organisationen sind nicht bereit, ihn aufgrund der Notwendigkeit der Implementierung von DNSSEC zu \u00fcbernehmen, was die Einf\u00fchrung von DANE all die Jahre, in denen der Standard existiert, erheblich behindert hat.<\/p>\n<p>DANE und MTA-STS stehen nicht im Widerspruch zueinander und k\u00f6nnen gemeinsam verwendet werden.<\/p>\n<h1>Wie sieht es mit der Unterst\u00fctzung von MTA-STS in Mail.ru aus?<\/h1>\n<p>\nMail.ru ver\u00f6ffentlicht bereits seit einiger Zeit die MTA-STS-Politik f\u00fcr alle wichtigen Domains. Momentan arbeiten wir an der Implementierung der Client-Seite des Standards. Zum Zeitpunkt des Verfassens dieses Artikels wird die Politik im nicht-blockierenden Modus angewendet (wenn die Zustellung durch die Politik blockiert wird, wird die Nachricht \u00fcber einen \u201eErsatz\u201c-Server ohne Anwendung der Richtlinien zugestellt). Danach wird der blockierende Modus schrittweise f\u00fcr einen kleinen Teil des ausgehenden SMTP-Traffics erzwungen, bis schlie\u00dflich 100% des Traffics die Anwendung der Richtlinien unterst\u00fctzt.<\/p>\n<h1>Wer unterst\u00fctzt den Standard noch?<\/h1>\n<p>\nDerzeit ver\u00f6ffentlichen etwa 0,05% der aktiven Domains MTA-STS-Politiken, dennoch sch\u00fctzen sie bereits einen gro\u00dfen Teil des E-Mail-Traffics, da gro\u00dfe Anbieter wie Google, Comcast und teilweise Verizon (AOL, Yahoo) den Standard unterst\u00fctzen. Viele andere E-Mail-Dienste haben angek\u00fcndigt, dass die Unterst\u00fctzung des Standards in naher Zukunft realisiert wird.<\/p>\n<h1>Wie betrifft mich das?<\/h1>\n<p>\nNein, wenn Ihre Domain keine MTA-STS-Policy ver\u00f6ffentlicht. Wenn Sie jedoch eine Policy ver\u00f6ffentlichen, sind die E-Mails der Benutzer Ihres Mailservers besser vor Abfangen gesch\u00fctzt.<\/p>\n<h1>Wie implementiere ich MTA-STS?<\/h1>\n<p>\n<b>Unterst\u00fctzung von MTA-STS auf der Empf\u00e4ngerseite<\/b><\/p>\n<p>Es reicht aus, die Policy \u00fcber HTTPS und DNS-Eintr\u00e4ge zu ver\u00f6ffentlichen, ein g\u00fcltiges Zertifikat von einer der vertrauensw\u00fcrdigen CA (z. B. Let's Encrypt) f\u00fcr STARTTLS im MTA zu konfigurieren (STARTTLS wird von allen modernen MTAs unterst\u00fctzt); spezielle Unterst\u00fctzung durch den MTA ist nicht erforderlich.<\/p>\n<p>Schritt f\u00fcr Schritt sieht das so aus:<\/p>\n<ol>\n<li>Konfigurieren Sie STARTTLS in dem genutzten MTA (Postfix, Exim, Sendmail, Microsoft Exchange usw.).<\/li>\n<li>Stellen Sie sicher, dass ein g\u00fcltiges Zertifikat verwendet wird (von einer vertrauensw\u00fcrdigen CA ausgestellt, nicht abgelaufen, der Subjektname des Zertifikats entspricht dem MX-Eintrag, \u00fcber den die E-Mails f\u00fcr Ihre Domain zugestellt werden).<\/li>\n<li>Konfigurieren Sie den TLS-RPT-Eintrag, \u00fcber den Berichte zur Anwendung der Policies geliefert werden (durch Dienste, die das Senden von TLS-Berichten unterst\u00fctzen). Beispiel f\u00fcr einen Eintrag (f\u00fcr die Domain example.com):\n<pre><code class=\"plaintext\">smtp._tls.example.com. 300 IN TXT \"v=TLSRPTv1;rua=mailto:tlsrpt@example.com\"<\/code><\/pre>\n<p>\nDieser Eintrag weist E-Mail-Absender an, statistische Berichte \u00fcber die Verwendung von TLS im SMTP an die Adresse zu senden <code>tlsrpt@exmple.com<\/code>.<\/p>\n<p>Beobachten Sie die Berichte einige Tage lang, um sicherzustellen, dass keine Fehler vorliegen.<\/li>\n<li>Ver\u00f6ffentlichen Sie die MTA-STS-Richtlinie \u00fcber HTTPS. Die Richtlinie wird als Textdatei mit CRLF-Zeilenendungen am angegebenen Speicherort ver\u00f6ffentlicht.\n<pre><code class=\"plaintext\">https:\/\/mta-sts.example.com\/.well-known\/mta-sts.txt\n<\/code><\/pre>\n<p>\nBeispiel f\u00fcr eine Richtlinie:<\/p>\n<pre><code class=\"plaintext\">version: STSv1\nmode: enforce\nmx: mxs.mail.ru\nmx: emx.mail.ru\nmx: mx2.corp.mail.ru\nmax_age: 86400\n<\/code><\/pre>\n<p>\nDas Feld version enth\u00e4lt die Version der Richtlinie (derzeit ist das <code>STSv1<\/code>), mode legt den Anwendungsmodus der Richtlinie fest, testing \u2014 Testmodus (Richtlinie wird nicht angewendet), enforce \u2014 \u201eProduktionsmodus\u201c. Ver\u00f6ffentlichen Sie die Richtlinie zun\u00e4chst im mode: testing. Wenn im Testmodus keine Probleme auftreten, k\u00f6nnen Sie nach einiger Zeit auf mode: enforce umschalten.<\/p>\n<p>In mx wird eine Liste aller Mailserver angegeben, die E-Mails f\u00fcr Ihre Domain empfangen k\u00f6nnen (jeder Server muss mit einem Zertifikat konfiguriert sein, das mit dem Namen \u00fcbereinstimmt, der in mx angegeben ist). Max_age legt die Cache-Dauer der Richtlinie fest (einmal gespeicherte Richtlinien werden auch dann angewendet, wenn ein Angreifer die Bereitstellung blockiert oder die DNS-Eintr\u00e4ge w\u00e4hrend der Cachezeit besch\u00e4digt. Sie k\u00f6nnen das Bed\u00fcrfnis signalisieren, die Richtlinie erneut anzufordern, indem Sie den mta-sts-DNS-Eintrag \u00e4ndern).<\/li>\n<li>Ver\u00f6ffentlichen Sie im DNS die TXT-Aufzeichnung:\u00a0\n<pre><code class=\"plaintext\">_mta-sts.example.com. TXT \u201cv=STS1; id=someid;\u201d\n<\/code><\/pre>\n<p>\nIm Feld id kann eine beliebige Kennung (zum Beispiel ein Zeitstempel) verwendet werden; bei einer \u00c4nderung der Richtlinie muss sie sich \u00e4ndern. Dies erm\u00f6glicht es den Absendern zu verstehen, dass die zwischengespeicherte Richtlinie erneut angefordert werden muss (wenn die Kennung von der zwischengespeicherten abweicht).<\/li>\n<\/ol>\n<p>\n<b>MTA-STS-Unterst\u00fctzung auf der Senderseite<\/b><\/p>\n<p>Aktuell ist die Situation schwierig, da der Standard neu ist.<\/p>\n<ul>\n<li>Exim \u2014 es gibt keine eingebaute Unterst\u00fctzung, aber ein externes Skript ist verf\u00fcgbar. <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/Bobberty\/MTASTS-EXIM-PERL\">https:\/\/github.com\/Bobberty\/MTASTS-EXIM-PERL<\/a><\/noindex>\u00a0<\/li>\n<li>Postfix \u2014 ebenfalls keine eingebaute Unterst\u00fctzung, jedoch gibt es ein externes Skript, das auf Habr ausf\u00fchrlich beschrieben wird. <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/en\/post\/424961\/\">https:\/\/habr.com\/en\/post\/424961\/<\/a><\/noindex><\/li>\n<\/ul>\n<p><\/p>\n<h1>Als Nachwort zu \u201emandatory TLS\u201c<\/h1>\n<p>\nIn letzter Zeit achten die Regulierungsbeh\u00f6rden verst\u00e4rkt auf die Sicherheit von E-Mails (was positiv ist). Zum Beispiel ist DMARC f\u00fcr alle staatlichen Einrichtungen in den USA verpflichtend und wird immer h\u00e4ufiger auch im Finanzwesen gefordert. In regulierten Bereichen liegt die Durchdringung des Standards bei 90%. Derzeit verlangen einige Regulierungsbeh\u00f6rden die Umsetzung von \u201emandatory TLS\u201c f\u00fcr bestimmte Domains, jedoch wird der Mechanismus zur Sicherstellung von \u201emandatory TLS\u201c nicht definiert, und in der Praxis wird diese Einstellung h\u00e4ufig auf eine Weise implementiert, die nicht einmal minimal vor realen Angriffen sch\u00fctzt, die bereits in Mechanismen wie DANE oder MTA-STS vorgesehen sind.<\/p>\n<p>Wenn die Aufsichtsbeh\u00f6rde die Implementierung von 'mandatory TLS' f\u00fcr einzelne Domains verlangt, empfehlen wir, MTA-STS oder einen \u00e4hnlichen Mechanismus in Betracht zu ziehen, da er die Notwendigkeit eliminiert, f\u00fcr jede Domain separate Sicherheitskonfigurationen vorzunehmen. Sollten Sie Schwierigkeiten bei der Implementierung des Client-Teils von MTA-STS haben (da das Protokoll derzeit noch nicht weit verbreitet ist, ist das wahrscheinlich), k\u00f6nnte dieser Ansatz empfohlen werden:<\/p>\n<ol>\n<li>Ver\u00f6ffentlichen Sie die MTA-STS-Richtlinie und\/oder DANE-Eintr\u00e4ge (DANE macht nur Sinn, wenn f\u00fcr Ihre Domain bereits DNSSEC aktiviert ist, wobei MTA-STS in jedem Fall erforderlich ist). Dies sch\u00fctzt den Datenverkehr in Ihre Richtung und entbindet Sie von der Notwendigkeit, andere E-Mail-Dienste zu bitten, mandatory TLS f\u00fcr Ihre Domain zu konfigurieren, sofern der E-Mail-Dienst MTA-STS und\/oder DANE bereits unterst\u00fctzt.<\/li>\n<li>F\u00fcr gro\u00dfe E-Mail-Dienste implementieren Sie ein \u201e\u00c4quivalent\u201c zu MTA-STS \u00fcber separate Transporteinstellungen f\u00fcr jede Domain, die den f\u00fcr das E-Mail-Relay verwendeten MX-Record festlegen und die obligatorische \u00dcberpr\u00fcfung des TLS-Zertifikats verlangen. Wenn Domains bereits eine MTA-STS-Richtlinie ver\u00f6ffentlichen, sollte dies wahrscheinlich schmerzlos m\u00f6glich sein. Die blo\u00dfe Aktivierung von obligatorischem TLS f\u00fcr eine Domain ohne Festlegung des Relays und Zertifikatpr\u00fcfung ist in Bezug auf Sicherheit ineffektiv und tr\u00e4gt nichts zu den vorhandenen STARTTLS-Mechanismen bei.<\/li>\n<\/ol>\n<p>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/mailru\/blog\/515746\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0415\u0441\u043b\u0438 \u043a\u0440\u0430\u0442\u043a\u043e, \u0442\u043e MTA-STS \u2014 \u044d\u0442\u043e \u0441\u043f\u043e\u0441\u043e\u0431 \u0434\u043e\u043f\u043e\u043b\u043d\u0438\u0442\u0435\u043b\u044c\u043d\u043e \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c \u043f\u0438\u0441\u044c\u043c\u0430 \u043e\u0442 \u043f\u0435\u0440\u0435\u0445\u0432\u0430\u0442\u0430 (\u0442.\u0435. \u0430\u0442\u0430\u043a \u0437\u043b\u043e\u0443\u043c\u044b\u0448\u043b\u0435\u043d\u043d\u0438\u043a-\u0432-\u0441\u0435\u0440\u0435\u0434\u0438\u043d\u0435 aka MitM) \u043f\u0440\u0438 \u043f\u0435\u0440\u0435\u0434\u0430\u0447\u0435 \u043c\u0435\u0436\u0434\u0443 \u043f\u043e\u0447\u0442\u043e\u0432\u044b\u043c\u0438 \u0441\u0435\u0440\u0432\u0435\u0440\u0430\u043c\u0438. \u041e\u043d \u0447\u0430\u0441\u0442\u0438\u0447\u043d\u043e \u0440\u0435\u0448\u0430\u0435\u0442 \u0443\u043d\u0430\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u043d\u044b\u0435 \u0430\u0440\u0445\u0438\u0442\u0435\u043a\u0442\u0443\u0440\u043d\u044b\u0435 \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u044b \u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u043e\u0432 \u044d\u043b\u0435\u043a\u0442\u0440\u043e\u043d\u043d\u043e\u0439 \u043f\u043e\u0447\u0442\u044b \u0438 \u043e\u043f\u0438\u0441\u0430\u043d \u0432 \u043e\u0442\u043d\u043e\u0441\u0438\u0442\u0435\u043b\u044c\u043d\u043e \u0441\u0432\u0435\u0436\u0435\u043c \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442\u0435 RFC 8461. \u041f\u043e\u0447\u0442\u0430 Mail.ru \u2014 \u043f\u0435\u0440\u0432\u0430\u044f \u043a\u0440\u0443\u043f\u043d\u0430\u044f \u043f\u043e\u0447\u0442\u043e\u0432\u0430\u044f \u0441\u043b\u0443\u0436\u0431\u0430 \u0432 \u0420\u0443\u043d\u0435\u0442\u0435, \u0440\u0435\u0430\u043b\u0438\u0437\u0443\u044e\u0449\u0430\u044f \u0434\u0430\u043d\u043d\u044b\u0439 \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442. \u0410 \u0431\u043e\u043b\u0435\u0435 \u043f\u043e\u0434\u0440\u043e\u0431\u043d\u043e \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u044b\u0432\u0430\u0435\u0442\u0441\u044f [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":91952,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-91951","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 4.9.10 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0415\u0441\u043b\u0438 \u043a\u0440\u0430\u0442\u043a\u043e, \u0442\u043e MTA-STS \u2014 \u044d\u0442\u043e \u0441\u043f\u043e\u0441\u043e\u0431 \u0434\u043e\u043f\u043e\u043b\u043d\u0438\u0442\u0435\u043b\u044c\u043d\u043e \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c \u043f\u0438\u0441\u044c\u043c\u0430 \u043e\u0442 \u043f\u0435\u0440\u0435\u0445\u0432\u0430\u0442\u0430 (\u0442.\u0435. \u0430\u0442\u0430\u043a \u0437\u043b\u043e\u0443\u043c\u044b\u0448\u043b\u0435\u043d\u043d\u0438\u043a-\u0432-\u0441\u0435\u0440\u0435\u0434\u0438\u043d\u0435 aka MitM) \u043f\u0440\u0438 \u043f\u0435\u0440\u0435\u0434\u0430\u0447\u0435 \u043c\u0435\u0436\u0434\u0443 \u043f\u043e\u0447\u0442\u043e\u0432\u044b\u043c\u0438 \u0441\u0435\u0440\u0432\u0435\u0440\u0430\u043c\u0438. \u041e\u043d \u0447\u0430\u0441\u0442\u0438\u0447\u043d\u043e \u0440\u0435\u0448\u0430\u0435\u0442 \u0443\u043d\u0430\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u043d\u044b\u0435 \u0430\u0440\u0445\u0438\u0442\u0435\u043a\u0442\u0443\u0440\u043d\u044b\u0435 \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u044b \u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u043e\u0432 \u044d\u043b\u0435\u043a\u0442\u0440\u043e\u043d\u043d\u043e\u0439 \u043f\u043e\u0447\u0442\u044b \u0438 \u043e\u043f\u0438\u0441\u0430\u043d \u0432 \u043e\u0442\u043d\u043e\u0441\u0438\u0442\u0435\u043b\u044c\u043d\u043e \u0441\u0432\u0435\u0436\u0435\u043c \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442\u0435 RFC 8461. \u041f\u043e\u0447\u0442\u0430 Mail.ru \u2014 \u043f\u0435\u0440\u0432\u0430\u044f \u043a\u0440\u0443\u043f\u043d\u0430\u044f \u043f\u043e\u0447\u0442\u043e\u0432\u0430\u044f \u0441\u043b\u0443\u0436\u0431\u0430 \u0432 \u0420\u0443\u043d\u0435\u0442\u0435, \u0440\u0435\u0430\u043b\u0438\u0437\u0443\u044e\u0449\u0430\u044f \u0434\u0430\u043d\u043d\u044b\u0439 \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442. \u0410 \u0431\u043e\u043b\u0435\u0435 \u043f\u043e\u0434\u0440\u043e\u0431\u043d\u043e \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u044b\u0432\u0430\u0435\u0442\u0441\u044f\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/pochta-mail-ru-nachinaet-v-testovom-rezhime-primenyat-politiki-mta-sts\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 4.9.10\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041f\u043e\u0447\u0442\u0430 Mail.ru \u043d\u0430\u0447\u0438\u043d\u0430\u0435\u0442 \u0432 \u0442\u0435\u0441\u0442\u043e\u0432\u043e\u043c \u0440\u0435\u0436\u0438\u043c\u0435 \u043f\u0440\u0438\u043c\u0435\u043d\u044f\u0442\u044c \u043f\u043e\u043b\u0438\u0442\u0438\u043a\u0438 MTA-STS | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0415\u0441\u043b\u0438 \u043a\u0440\u0430\u0442\u043a\u043e, \u0442\u043e MTA-STS \u2014 \u044d\u0442\u043e \u0441\u043f\u043e\u0441\u043e\u0431 \u0434\u043e\u043f\u043e\u043b\u043d\u0438\u0442\u0435\u043b\u044c\u043d\u043e \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c \u043f\u0438\u0441\u044c\u043c\u0430 \u043e\u0442 \u043f\u0435\u0440\u0435\u0445\u0432\u0430\u0442\u0430 (\u0442.\u0435. \u0430\u0442\u0430\u043a \u0437\u043b\u043e\u0443\u043c\u044b\u0448\u043b\u0435\u043d\u043d\u0438\u043a-\u0432-\u0441\u0435\u0440\u0435\u0434\u0438\u043d\u0435 aka MitM) \u043f\u0440\u0438 \u043f\u0435\u0440\u0435\u0434\u0430\u0447\u0435 \u043c\u0435\u0436\u0434\u0443 \u043f\u043e\u0447\u0442\u043e\u0432\u044b\u043c\u0438 \u0441\u0435\u0440\u0432\u0435\u0440\u0430\u043c\u0438. \u041e\u043d \u0447\u0430\u0441\u0442\u0438\u0447\u043d\u043e \u0440\u0435\u0448\u0430\u0435\u0442 \u0443\u043d\u0430\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u043d\u044b\u0435 \u0430\u0440\u0445\u0438\u0442\u0435\u043a\u0442\u0443\u0440\u043d\u044b\u0435 \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u044b \u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u043e\u0432 \u044d\u043b\u0435\u043a\u0442\u0440\u043e\u043d\u043d\u043e\u0439 \u043f\u043e\u0447\u0442\u044b \u0438 \u043e\u043f\u0438\u0441\u0430\u043d \u0432 \u043e\u0442\u043d\u043e\u0441\u0438\u0442\u0435\u043b\u044c\u043d\u043e \u0441\u0432\u0435\u0436\u0435\u043c \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442\u0435 RFC 8461. \u041f\u043e\u0447\u0442\u0430 Mail.ru \u2014 \u043f\u0435\u0440\u0432\u0430\u044f \u043a\u0440\u0443\u043f\u043d\u0430\u044f \u043f\u043e\u0447\u0442\u043e\u0432\u0430\u044f \u0441\u043b\u0443\u0436\u0431\u0430 \u0432 \u0420\u0443\u043d\u0435\u0442\u0435, \u0440\u0435\u0430\u043b\u0438\u0437\u0443\u044e\u0449\u0430\u044f \u0434\u0430\u043d\u043d\u044b\u0439 \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442. \u0410 \u0431\u043e\u043b\u0435\u0435 \u043f\u043e\u0434\u0440\u043e\u0431\u043d\u043e \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u044b\u0432\u0430\u0435\u0442\u0441\u044f\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/pochta-mail-ru-nachinaet-v-testovom-rezhime-primenyat-politiki-mta-sts\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-08-20T17:42:11+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-08-20T17:42:11+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Mail.ru beginnt im Testmodus mit der Anwendung von MTA-STS-Richtlinien | ProHoster","description":"Kurz gesagt, MTA-STS ist eine M\u00f6glichkeit, E-Mails zus\u00e4tzlich vor Abh\u00f6rungen (d.h. Man-in-the-Middle-Angriffen, auch bekannt als MitM) zu sch\u00fctzen, w\u00e4hrend sie zwischen E-Mail-Servern \u00fcbertragen werden. Es l\u00f6st teilweise die vererbten architektonischen Probleme der E-Mail-Protokolle und ist in einem relativ neuen Standard, RFC 8461, beschrieben. Mail.ru ist der erste gro\u00dfe E-Mail-Dienst im russischen Internet, der diesen Standard implementiert. Detailliertere Informationen finden Sie hier.","canonical_url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/pochta-mail-ru-nachinaet-v-testovom-rezhime-primenyat-politiki-mta-sts","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041f\u043e\u0447\u0442\u0430 Mail.ru \u043d\u0430\u0447\u0438\u043d\u0430\u0435\u0442 \u0432 \u0442\u0435\u0441\u0442\u043e\u0432\u043e\u043c \u0440\u0435\u0436\u0438\u043c\u0435 \u043f\u0440\u0438\u043c\u0435\u043d\u044f\u0442\u044c \u043f\u043e\u043b\u0438\u0442\u0438\u043a\u0438 MTA-STS | ProHoster","og:description":"\u0415\u0441\u043b\u0438 \u043a\u0440\u0430\u0442\u043a\u043e, \u0442\u043e MTA-STS \u2014 \u044d\u0442\u043e \u0441\u043f\u043e\u0441\u043e\u0431 \u0434\u043e\u043f\u043e\u043b\u043d\u0438\u0442\u0435\u043b\u044c\u043d\u043e \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c \u043f\u0438\u0441\u044c\u043c\u0430 \u043e\u0442 \u043f\u0435\u0440\u0435\u0445\u0432\u0430\u0442\u0430 (\u0442.\u0435. \u0430\u0442\u0430\u043a \u0437\u043b\u043e\u0443\u043c\u044b\u0448\u043b\u0435\u043d\u043d\u0438\u043a-\u0432-\u0441\u0435\u0440\u0435\u0434\u0438\u043d\u0435 aka MitM) \u043f\u0440\u0438 \u043f\u0435\u0440\u0435\u0434\u0430\u0447\u0435 \u043c\u0435\u0436\u0434\u0443 \u043f\u043e\u0447\u0442\u043e\u0432\u044b\u043c\u0438 \u0441\u0435\u0440\u0432\u0435\u0440\u0430\u043c\u0438. \u041e\u043d \u0447\u0430\u0441\u0442\u0438\u0447\u043d\u043e \u0440\u0435\u0448\u0430\u0435\u0442 \u0443\u043d\u0430\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u043d\u044b\u0435 \u0430\u0440\u0445\u0438\u0442\u0435\u043a\u0442\u0443\u0440\u043d\u044b\u0435 \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u044b \u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u043e\u0432 \u044d\u043b\u0435\u043a\u0442\u0440\u043e\u043d\u043d\u043e\u0439 \u043f\u043e\u0447\u0442\u044b \u0438 \u043e\u043f\u0438\u0441\u0430\u043d \u0432 \u043e\u0442\u043d\u043e\u0441\u0438\u0442\u0435\u043b\u044c\u043d\u043e \u0441\u0432\u0435\u0436\u0435\u043c \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442\u0435 RFC 8461. \u041f\u043e\u0447\u0442\u0430 Mail.ru \u2014 \u043f\u0435\u0440\u0432\u0430\u044f \u043a\u0440\u0443\u043f\u043d\u0430\u044f \u043f\u043e\u0447\u0442\u043e\u0432\u0430\u044f \u0441\u043b\u0443\u0436\u0431\u0430 \u0432 \u0420\u0443\u043d\u0435\u0442\u0435, \u0440\u0435\u0430\u043b\u0438\u0437\u0443\u044e\u0449\u0430\u044f \u0434\u0430\u043d\u043d\u044b\u0439 \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442. \u0410 \u0431\u043e\u043b\u0435\u0435 \u043f\u043e\u0434\u0440\u043e\u0431\u043d\u043e \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u044b\u0432\u0430\u0435\u0442\u0441\u044f","og:url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/pochta-mail-ru-nachinaet-v-testovom-rezhime-primenyat-politiki-mta-sts","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-08-20T17:42:11+00:00","article:modified_time":"2020-08-20T17:42:11+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"91951","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 12:18:26","updated":"2022-09-27 15:16:28"},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/91951","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=91951"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/91951\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media\/91952"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=91951"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=91951"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=91951"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}