{"id":91951,"date":"2020-08-20T19:42:11","date_gmt":"2020-08-20T17:42:11","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/pochta-mail-ru-nachinaet-v-testovom-rezhime-primenyat-politiki-mta-sts"},"modified":"2020-08-20T19:42:11","modified_gmt":"2020-08-20T17:42:11","slug":"pochta-mail-ru-nachinaet-v-testovom-rezhime-primenyat-politiki-mta-sts","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/pochta-mail-ru-nachinaet-v-testovom-rezhime-primenyat-politiki-mta-sts","title":{"rendered":"Mail.ru beginnt im Testmodus, MTA-STS-Richtlinien anzuwenden.","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Mail.ru beginnt im Testmodus, MTA-STS-Richtlinien anzuwenden.\" src=\"\/wp-content\/uploads\/2020\/08\/1f0b7542aedb372c06c2077ea987dd36.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKurz gesagt, MTA-STS ist eine M\u00f6glichkeit, E-Mails w\u00e4hrend der \u00dcbertragung zwischen Mailservern zus\u00e4tzlich vor Abfangen (d. h. sogenannten Man-in-the-Middle-Angriffen) zu sch\u00fctzen. Es l\u00f6st teilweise die architektonischen Probleme, die in den E-Mail-Protokollen verankert sind, und wird im relativ neuen Standard RFC 8461 beschrieben. Mail.ru ist der erste gro\u00dfe E-Mail-Dienst im Runet, der diesen Standard implementiert hat. Mehr dazu erfahren Sie im Folgenden.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h1>Welches Problem l\u00f6st MTA-STS?<\/h1>\n<p>\nHistorisch gesehen \u00fcbertrugen die E-Mail-Protokolle (SMTP, POP3, IMAP) Informationen im offenen Format, was das Abfangen erleichtert, zum Beispiel beim Zugriff auf die Kommunikationsleitung.<\/p>\n<p>So sieht der Mechanismus der Zustellung einer E-Mail von einem Benutzer zu einem anderen aus:<\/p>\n<p><img decoding=\"async\" alt=\"Mail.ru beginnt im Testmodus, MTA-STS-Richtlinien anzuwenden.\" src=\"\/wp-content\/uploads\/2020\/08\/5b0d4749298d7644220a6322912d8716.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nHistorisch gesehen war ein Man-in-the-Middle-Angriff an allen Stellen m\u00f6glich, an denen E-Mails \u00fcbermittelt werden.<\/p>\n<p>Der Standard RFC 8314 verlangt die zwingende Verwendung von TLS zwischen dem E-Mail-Client (MUA) und dem Mailserver. Wenn Ihr Server und die verwendeten E-Mail-Anwendungen dem RFC 8314 entsprechen, haben Sie (in hohem Ma\u00dfe) die M\u00f6glichkeit von Man-in-the-Middle-Angriffen zwischen Benutzern und Mailservern beseitigt.<\/p>\n<p>Die Einhaltung bew\u00e4hrter Praktiken (standardisierte RFC 8314) beseitigt Angriffe in der N\u00e4he des Benutzers:<\/p>\n<p><img decoding=\"async\" alt=\"Mail.ru beginnt im Testmodus, MTA-STS-Richtlinien anzuwenden.\" src=\"\/wp-content\/uploads\/2020\/08\/7a45c95793ec958c46f63898db39c1fc.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDie Mailserver von Mail.ru entsprachen dem RFC 8314 bereits vor der Annahme des Standards; tats\u00e4chlich dokumentiert dieser nur bereits etablierte Praktiken, und wir mussten nichts weiter konfigurieren. Wenn Ihr Mailserver jedoch weiterhin Benutzer \u00fcber unsichere Protokolle zul\u00e4sst, sollten Sie die Empfehlungen dieses Standards unbedingt umsetzen, da vermutlich zumindest ein Teil Ihrer Benutzer E-Mails ohne Verschl\u00fcsselung verwendet, selbst wenn Sie diese unterst\u00fctzen.<\/p>\n<p>Ein E-Mail-Client arbeitet immer mit demselben E-Mail-Server derselben Organisation. Man kann alle Benutzer zwingend dazu bringen, sich auf sichere Weise zu verbinden, und es dann technisch unm\u00f6glich machen, sich unsicher zu verbinden (das verlangt genau RFC 8314). Das ist manchmal schwierig, aber umsetzbar. Bei dem Datenverkehr zwischen E-Mail-Servern ist es noch komplizierter. Die Server geh\u00f6ren verschiedenen Organisationen und werden oft im \u201ePlug-and-Forget\u201c-Modus betrieben, was ein sofortiges Umschalten auf ein sicheres Protokoll ohne Unterbrechung der Verbindung unm\u00f6glich macht. Im SMTP-Protokoll gibt es seit geraumer Zeit die Erweiterung STARTTLS, die es Servern, die Verschl\u00fcsselung unterst\u00fctzen, erm\u00f6glicht, auf TLS umzuschalten. Ein Angreifer, der Einfluss auf den Datenverkehr hat, kann jedoch Informationen \u00fcber die Unterst\u00fctzung dieses Befehls \u201eheraus schneiden\u201c und die Server dazu zwingen, \u00fcber ein normales Textprotokoll zu kommunizieren (sogenannter Downgrade-Angriff). Aus demselben Grund wird bei STARTTLS in der Regel die \u00dcbereinstimmung des Zertifikats nicht \u00fcberpr\u00fcft (ein nicht vertrauensw\u00fcrdiges Zertifikat kann vor passiven Angriffen sch\u00fctzen, und das ist nicht schlechter, als eine Nachricht im Klartext zu senden). Daher sch\u00fctzt STARTTLS nur vor passivem Mith\u00f6ren.<\/p>\n<p>MTA-STS behebt teilweise das Problem des Abfangens von E-Mails zwischen E-Mail-Servern, wenn ein Angreifer aktiv Einfluss auf den Datenverkehr nehmen kann. Wenn die Domain des Empf\u00e4ngers eine MTA-STS-Richtlinie ver\u00f6ffentlicht und der Absender-Server MTA-STS unterst\u00fctzt, wird die E-Mail nur \u00fcber eine TLS-Verbindung und nur an die Server gesendet, die in der Richtlinie festgelegt sind, und es erfolgt eine \u00dcberpr\u00fcfung des Serverzertifikats.<\/p>\n<p>Warum teilweise? MTA-STS funktioniert nur, wenn beide Seiten sich um die Implementierung dieses Standards gek\u00fcmmert haben, und MTA-STS sch\u00fctzt nicht vor Szenarien, in denen ein Angreifer die M\u00f6glichkeit hat, ein g\u00fcltiges Zertifikat f\u00fcr die Domain von einer der \u00f6ffentlichen CA zu erhalten.<\/p>\n<h1>Wie funktioniert MTA-STS<\/h1>\n<p>\n<b>Empf\u00e4nger<\/b><\/p>\n<ol>\n<li>Konfiguriert die Unterst\u00fctzung von STARTTLS mit einem g\u00fcltigen Zertifikat auf dem E-Mail-Server.\u00a0<\/li>\n<li>Ver\u00f6ffentlicht \u00fcber HTTPS eine MTA-STS-Richtlinie; f\u00fcr die Ver\u00f6ffentlichung wird eine spezielle Domain mta-sts und ein spezieller well-known-Pfad, z. B. <code>https:\/\/mta-sts.mail.ru\/.well-known\/mta-sts.txt<\/code>. Die Richtlinie enth\u00e4lt eine Liste von E-Mail-Servern (mx), die berechtigt sind, E-Mails f\u00fcr diese Domain zu empfangen.<\/li>\n<li>Ver\u00f6ffentlicht einen speziellen TXT-Datensatz _mta-sts im DNS mit der Richtlinienversion. Bei \u00c4nderung der Richtlinie muss dieser Datensatz aktualisiert werden (dies signalisiert dem Absender die Notwendigkeit, die Richtlinie erneut anzufordern). Zum Beispiel, <code>_mta-sts.mail.ru. TXT \"v=STSv1; id=20200303T120000;\"<\/code><\/li>\n<\/ol>\n<p>\n<b>Absender<\/b><\/p>\n<p>Der Absender fordert den DNS-Datensatz _mta-sts an. Bei Vorhandensein wird die Richtlinie \u00fcber HTTPS abgerufen (unter \u00dcberpr\u00fcfung des Zertifikats). Die erhaltene Richtlinie wird zwischengespeichert (f\u00fcr den Fall, dass ein Angreifer den Zugriff darauf blockiert oder den DNS-Datensatz manipuliert).<\/p>\n<p>Beim Versand von E-Mails wird \u00fcberpr\u00fcft, dass:<\/p>\n<ul>\n<li>der Server, an den die E-Mail geliefert wird, in der Richtlinie enthalten ist;<\/li>\n<li>der Server E-Mails unter Verwendung von TLS (STARTTLS) akzeptiert und ein g\u00fcltiges Zertifikat hat.<\/li>\n<\/ul>\n<p><\/p>\n<h1>Vorteile von MTA-STS<\/h1>\n<p>\nMTA-STS nutzt Technologien, die bereits in den meisten Organisationen implementiert sind (SMTP+STARTTLS, HTTPS, DNS). F\u00fcr die Implementierung auf der Seite des Empf\u00e4ngers sind keine speziellen Softwareunterst\u00fctzungen des Standards erforderlich.<\/p>\n<h1>Nachteile von MTA-STS<\/h1>\n<p>\nEs ist notwendig, die G\u00fcltigkeit des Zertifikats des Web- und Mailservers, die \u00dcbereinstimmung der Namen und die rechtzeitige Aktualisierung zu \u00fcberwachen. Probleme mit dem Zertifikat f\u00fchren dazu, dass die Zustellung von E-Mails unm\u00f6glich wird.<\/p>\n<p>Auf der Seite des Absenders wird ein MTA mit Unterst\u00fctzung f\u00fcr MTA-STS-Richtlinien ben\u00f6tigt. Derzeit wird MTA-STS in MTAs nicht \"out of the box\" unterst\u00fctzt.<\/p>\n<p>MTA-STS verwendet eine Liste vertrauensw\u00fcrdiger Root-CA.<\/p>\n<p>MTA-STS sch\u00fctzt nicht vor Angriffen, bei denen ein Angreifer ein g\u00fcltiges Zertifikat verwendet. In den meisten F\u00e4llen impliziert ein MitM in der N\u00e4he des Servers die M\u00f6glichkeit, ein Zertifikat auszustellen. Ein solcher Angriff kann durch Certificate Transparency erkannt werden. Daher mildert MTA-STS insgesamt, beseitigt aber nicht vollst\u00e4ndig die M\u00f6glichkeit des Datenverkehrs-Abfangs.<\/p>\n<p>Die letzten beiden Punkte machen MTA-STS weniger sicher als den konkurrierenden Standard DANE f\u00fcr SMTP (RFC 7672), aber technisch zuverl\u00e4ssiger, d.h. bei MTA-STS ist die Wahrscheinlichkeit, dass eine E-Mail aufgrund technischer Probleme, die durch die Implementierung des Standards verursacht werden, nicht zugestellt wird, gering.<\/p>\n<h4>Der konkurrierende Standard ist DANE<\/h4>\n<p>\nDANE verwendet DNSSEC, um Informationen \u00fcber Zertifikate zu ver\u00f6ffentlichen, und erfordert kein Vertrauen in externe Zertifizierungsstellen, was viel sicherer ist. Die Verwendung von DNSSEC f\u00fchrt jedoch laut jahrelanger Statistik deutlich h\u00e4ufiger zu technischen St\u00f6rungen (obwohl die Zuverl\u00e4ssigkeit von DNSSEC und die allgemeine technische Unterst\u00fctzung positiv zu beobachten sind). F\u00fcr die Implementierung von DANE im SMTP auf der Empf\u00e4ngerseite ist DNSSEC f\u00fcr die DNS-Zone zwingend erforderlich. Zudem ist eine korrekte Unterst\u00fctzung von NSEC\/NSEC3 f\u00fcr DANE entscheidend, bei der es in DNSSEC systematische Probleme gibt.<\/p>\n<p>Wenn DNSSEC fehlerhaft konfiguriert ist, kann das zu Zustellverweigerungen f\u00fchren, wenn die sendende Seite DANE unterst\u00fctzt, selbst wenn die empfangende Seite nichts dar\u00fcber wei\u00df. Daher bleibt, obwohl DANE ein \u00e4lterer und sicherer Standard ist und bereits in einigen Serveranwendungen auf der Senderseite unterst\u00fctzt wird, seine tats\u00e4chliche Durchdringung gering; viele Organisationen sind aufgrund der Notwendigkeit der Implementierung von DNSSEC nicht bereit, DANE einzuf\u00fchren. Dies hat die Einf\u00fchrung von DANE \u00fcber all die Jahre, in denen der Standard existiert, erheblich verz\u00f6gert.<\/p>\n<p>DANE und MTA-STS stehen sich nicht im Weg und k\u00f6nnen gemeinsam verwendet werden.<\/p>\n<h1>Wie steht es um die Unterst\u00fctzung von MTA-STS bei Mail.ru?<\/h1>\n<p>\nMail.ru ver\u00f6ffentlicht seit geraumer Zeit eine MTA-STS-Politik f\u00fcr alle Hauptdomains. Derzeit arbeiten wir an der Implementierung des Clientteils des Standards. Zum Zeitpunkt der Erstellung dieses Artikels werden die Richtlinien im nicht blockierenden Modus angewendet (wenn die Zustellung durch die Politik blockiert wird, wird die E-Mail \u00fcber einen \"Backup\"-Server ohne Anwendung der Politiken zugestellt). Sp\u00e4ter wird ein blockierender Modus f\u00fcr einen kleinen Teil des ausgehenden SMTP-Verkehrs erzwungen, wobei allm\u00e4hlich f\u00fcr 100 % des Verkehrs die Anwendung der Politiken unterst\u00fctzt wird.<\/p>\n<h1>Wer unterst\u00fctzt den Standard noch?<\/h1>\n<p>\nBislang ver\u00f6ffentlichen etwa 0,05 % der aktiven Domains Politiken f\u00fcr MTA-STS, dennoch sch\u00fctzen sie bereits ein betr\u00e4chtliches Volumen an E-Mail-Verkehr, da gro\u00dfe Akteure wie Google, Comcast und teilweise Verizon (AOL, Yahoo) den Standard unterst\u00fctzen. Viele andere E-Mail-Dienste haben erkl\u00e4rt, dass die Unterst\u00fctzung des Standards in naher Zukunft realisiert wird.<\/p>\n<h1>Wie wird mich das betreffen?<\/h1>\n<p>\nNein, wenn Ihre Domain keine MTA-STS-Richtlinie ver\u00f6ffentlicht. Wenn Sie eine Richtlinie ver\u00f6ffentlichen, werden E-Mails f\u00fcr die Benutzer Ihres Mailservers besser vor Abfangungen gesch\u00fctzt.<\/p>\n<h1>Wie implementiere ich MTA-STS?<\/h1>\n<p>\n<b>Unterst\u00fctzung f\u00fcr MTA-STS auf der Empf\u00e4ngerseite<\/b><\/p>\n<p>Es reicht aus, die Richtlinie \u00fcber HTTPS zu ver\u00f6ffentlichen und DNS-Eintr\u00e4ge zu konfigurieren sowie ein g\u00fcltiges Zertifikat von einem der vertrauensw\u00fcrdigen CA (z. B. Let's Encrypt) f\u00fcr STARTTLS im MTA zu verwenden (STARTTLS wird von allen modernen MTAs unterst\u00fctzt), spezielle Unterst\u00fctzung seitens des MTA ist nicht erforderlich.<\/p>\n<p>Schritt f\u00fcr Schritt sieht das so aus:<\/p>\n<ol>\n<li>Konfigurieren Sie STARTTLS in dem verwendeten MTA (Postfix, Exim, Sendmail, Microsoft Exchange usw.).<\/li>\n<li>Stellen Sie sicher, dass ein g\u00fcltiges Zertifikat verwendet wird (ausgestellt von einem vertrauensw\u00fcrdigen CA, nicht abgelaufen, das Zertifikatssubjekt entspricht dem MX-Eintrag, \u00fcber den E-Mails f\u00fcr Ihre Domain zugestellt werden).<\/li>\n<li>Konfigurieren Sie einen TLS-RPT-Eintrag, \u00fcber den Berichte zur Anwendung von Richtlinien zugestellt werden (von Diensten, die das Senden von TLS-Berichten unterst\u00fctzen). Beispiel eines Eintrags (f\u00fcr die Domain example.com):\n<pre><code class=\"plaintext\">smtp._tls.example.com. 300 IN TXT \"v=TLSRPTv1; rua=mailto:tlsrpt@example.com\"<\/code><\/pre>\n<p>\nDieser Eintrag weist E-Mail-Absender an, statistische Berichte \u00fcber die Verwendung von TLS in SMTP an die Adresse zu senden <code>tlsrpt@exmple.com<\/code>.<\/p>\n<p>\u00dcberwachen Sie die Berichte einige Tage und stellen Sie sicher, dass es keine Fehler gibt.<\/li>\n<li>Ver\u00f6ffentlichen Sie die MTA-STS-Richtlinie \u00fcber HTTPS. Die Richtlinie wird als Textdatei mit CRLF-Zeilenenden an folgender Stelle ver\u00f6ffentlicht.\n<pre><code class=\"plaintext\">https:\/\/mta-sts.example.com\/.well-known\/mta-sts.txt\n<\/code><\/pre>\n<p>\nBeispiel einer Richtlinie:<\/p>\n<pre><code class=\"plaintext\">version: STSv1\nmode: enforce\nmx: mxs.mail.ru\nmx: emx.mail.ru\nmx: mx2.corp.mail.ru\nmax_age: 86400\n<\/code><\/pre>\n<p>\nDas Feld version enth\u00e4lt die Versionsnummer der Richtlinie (aktuell ist das <code>STSv1<\/code>), w\u00e4hrend der Modus den Anwendungsmodus der Richtlinie festlegt: testing \u2014 Testmodus (Richtlinie wird nicht angewendet), enforce \u2014 Produktionsmodus. Ver\u00f6ffentlichen Sie zun\u00e4chst die Richtlinie mit mode: testing; wenn es im Testmodus keine Probleme mit der Richtlinie gibt, k\u00f6nnen Sie nach einiger Zeit auf mode: enforce umschalten.<\/p>\n<p>In mx wird eine Liste aller Mailserver festgelegt, die E-Mails f\u00fcr Ihre Domain empfangen k\u00f6nnen (jeder Server muss ein Zertifikat haben, das mit dem in mx angegebenen Namen \u00fcbereinstimmt). Max_age gibt die Cache-Dauer der Richtlinie an (eine einmal gespeicherte Richtlinie wird weiterhin angewendet, selbst wenn ein Angreifer ihre Bereitstellung blockiert oder die DNS-Eintr\u00e4ge w\u00e4hrend der Cache-Zeit besch\u00e4digt. Es kann ein Zeichen gegeben werden, dass die Richtlinie erneut angefordert werden muss, indem der mta-sts DNS-Eintrag ge\u00e4ndert wird).<\/li>\n<li>Ver\u00f6ffentlichen Sie im DNS einen TXT-Eintrag:\u00a0\n<pre><code class=\"plaintext\">_mta-sts.example.com. TXT \u201cv=STS1; id=someid;\u201d\n<\/code><\/pre>\n<p>\nIm Feld id kann eine beliebige Identifier (zum Beispiel ein Zeitstempel) verwendet werden. Bei einer \u00c4nderung der Richtlinie sollte er sich \u00e4ndern, das erm\u00f6glicht es den Absendern zu verstehen, dass sie die zwischengespeicherte Richtlinie erneut anfordern m\u00fcssen (wenn sich der Identifier von dem zwischengespeicherten unterscheidet).<\/li>\n<\/ol>\n<p>\n<b>Unterst\u00fctzung von MTA-STS auf der Absenderseite<\/b><\/p>\n<p>Derzeit ist die Unterst\u00fctzung schlecht, da der Standard neu ist.<\/p>\n<ul>\n<li>Exim \u2014 keine integrierte Unterst\u00fctzung, es gibt ein externes Skript <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/Bobberty\/MTASTS-EXIM-PERL\">https:\/\/github.com\/Bobberty\/MTASTS-EXIM-PERL<\/a><\/noindex>\u00a0<\/li>\n<li>Postfix \u2014 keine integrierte Unterst\u00fctzung, es gibt ein externes Skript, das ausf\u00fchrlich auf Habr beschrieben wird. <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/en\/post\/424961\/\">https:\/\/habr.com\/en\/post\/424961\/<\/a><\/noindex><\/li>\n<\/ul>\n<p><\/p>\n<h1>Als Nachsatz zu \u201emandatory TLS\u201c<\/h1>\n<p>\nIn letzter Zeit richten Regulierungsbeh\u00f6rden die Aufmerksamkeit auf die Sicherheit von E-Mails (und das ist gut). Zum Beispiel ist DMARC f\u00fcr alle staatlichen Einrichtungen in den USA verpflichtend und wird immer h\u00e4ufiger im Finanzsektor gefordert; in regulierten Bereichen erreicht die Durchdringung des Standards 90 %. Derzeit verlangen einige Regulierungsbeh\u00f6rden die Implementierung von \u201emandatory TLS\u201c mit separaten Domains, aber der Mechanismus zur Gew\u00e4hrleistung von \u201emandatory TLS\u201c wird nicht definiert, und in der Praxis wird diese Einstellung h\u00e4ufig auf eine Weise implementiert, die nicht einmal minimal gegen reale Angriffe sch\u00fctzt, die bereits in Mechanismen wie DANE oder MTA-STS vorgesehen sind.<\/p>\n<p>Wenn die Regulierungsbeh\u00f6rde die Umsetzung von \u201emandatory TLS\u201c mit separaten Domains verlangt, empfehlen wir, MTA-STS oder eine Teilanaloge als den am besten geeigneten Mechanismus zu betrachten, da dies die Notwendigkeit eliminiert, sichere Einstellungen f\u00fcr jede Domain einzeln vorzunehmen. Wenn Sie Schwierigkeiten bei der Implementierung des Clientteils von MTA-STS haben (da das Protokoll derzeit noch nicht weitreichend unterst\u00fctzt wird, werden sie h\u00f6chstwahrscheinlich auftreten), kann dieser Ansatz empfohlen werden:<\/p>\n<ol>\n<li>Ver\u00f6ffentlichen Sie die MTA-STS-Richtlinie und\/oder DANE-Eintr\u00e4ge (DANE macht nur Sinn, wenn f\u00fcr Ihre Domain bereits DNSSEC aktiviert ist, MTA-STS sollte in jedem Fall aktiviert sein), dies sch\u00fctzt den Verkehr zu Ihnen hin und erspart Ihnen die Notwendigkeit, andere E-Mail-Dienste zu bitten, \u201emandatory TLS\u201c f\u00fcr Ihre Domain zu konfigurieren, wenn der E-Mail-Dienst bereits MTA-STS und\/oder DANE unterst\u00fctzt.<\/li>\n<li>F\u00fcr gro\u00dfe E-Mail-Dienste implementieren Sie ein \"Analogon\" von MTA-STS \u00fcber separate Transporteinstellungen f\u00fcr jede Domain, die den f\u00fcr das Mail-Relaying verwendeten MX festlegen und eine obligatorische \u00dcberpr\u00fcfung des TLS-Zertifikats erfordern. Wenn die Domains bereits eine MTA-STS-Richtlinie ver\u00f6ffentlichen, ist dies wahrscheinlich problemlos m\u00f6glich. Die blo\u00dfe Aktivierung von obligatorischem TLS f\u00fcr eine Domain ohne Festlegung des Relays und \u00dcberpr\u00fcfung des Zertifikats ist aus Sicherheitsgr\u00fcnden ineffektiv und tr\u00e4gt nichts zu den vorhandenen STARTTLS-Mechanismen bei.<\/li>\n<\/ol>\n<p>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/mailru\/blog\/515746\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0415\u0441\u043b\u0438 \u043a\u0440\u0430\u0442\u043a\u043e, \u0442\u043e MTA-STS \u2014 \u044d\u0442\u043e \u0441\u043f\u043e\u0441\u043e\u0431 \u0434\u043e\u043f\u043e\u043b\u043d\u0438\u0442\u0435\u043b\u044c\u043d\u043e \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c \u043f\u0438\u0441\u044c\u043c\u0430 \u043e\u0442 \u043f\u0435\u0440\u0435\u0445\u0432\u0430\u0442\u0430 (\u0442.\u0435. \u0430\u0442\u0430\u043a \u0437\u043b\u043e\u0443\u043c\u044b\u0448\u043b\u0435\u043d\u043d\u0438\u043a-\u0432-\u0441\u0435\u0440\u0435\u0434\u0438\u043d\u0435 aka MitM) \u043f\u0440\u0438 \u043f\u0435\u0440\u0435\u0434\u0430\u0447\u0435 \u043c\u0435\u0436\u0434\u0443 \u043f\u043e\u0447\u0442\u043e\u0432\u044b\u043c\u0438 \u0441\u0435\u0440\u0432\u0435\u0440\u0430\u043c\u0438. \u041e\u043d \u0447\u0430\u0441\u0442\u0438\u0447\u043d\u043e \u0440\u0435\u0448\u0430\u0435\u0442 \u0443\u043d\u0430\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u043d\u044b\u0435 \u0430\u0440\u0445\u0438\u0442\u0435\u043a\u0442\u0443\u0440\u043d\u044b\u0435 \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u044b \u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u043e\u0432 \u044d\u043b\u0435\u043a\u0442\u0440\u043e\u043d\u043d\u043e\u0439 \u043f\u043e\u0447\u0442\u044b \u0438 \u043e\u043f\u0438\u0441\u0430\u043d \u0432 \u043e\u0442\u043d\u043e\u0441\u0438\u0442\u0435\u043b\u044c\u043d\u043e \u0441\u0432\u0435\u0436\u0435\u043c \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442\u0435 RFC 8461. \u041f\u043e\u0447\u0442\u0430 Mail.ru \u2014 \u043f\u0435\u0440\u0432\u0430\u044f \u043a\u0440\u0443\u043f\u043d\u0430\u044f \u043f\u043e\u0447\u0442\u043e\u0432\u0430\u044f \u0441\u043b\u0443\u0436\u0431\u0430 \u0432 \u0420\u0443\u043d\u0435\u0442\u0435, \u0440\u0435\u0430\u043b\u0438\u0437\u0443\u044e\u0449\u0430\u044f \u0434\u0430\u043d\u043d\u044b\u0439 \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442. \u0410 \u0431\u043e\u043b\u0435\u0435 \u043f\u043e\u0434\u0440\u043e\u0431\u043d\u043e \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u044b\u0432\u0430\u0435\u0442\u0441\u044f [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":91952,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-91951","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0415\u0441\u043b\u0438 \u043a\u0440\u0430\u0442\u043a\u043e, \u0442\u043e.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/pochta-mail-ru-nachinaet-v-testovom-rezhime-primenyat-politiki-mta-sts\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041f\u043e\u0447\u0442\u0430 Mail.ru \u043d\u0430\u0447\u0438\u043d\u0430\u0435\u0442 \u0432 \u0442\u0435\u0441\u0442\u043e\u0432\u043e\u043c \u0440\u0435\u0436\u0438\u043c\u0435 \u043f\u0440\u0438\u043c\u0435\u043d\u044f\u0442\u044c \u043f\u043e\u043b\u0438\u0442\u0438\u043a\u0438 MTA-STS | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0415\u0441\u043b\u0438 \u043a\u0440\u0430\u0442\u043a\u043e, \u0442\u043e.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/pochta-mail-ru-nachinaet-v-testovom-rezhime-primenyat-politiki-mta-sts\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-08-20T17:42:11+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-08-20T17:42:11+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Mail.ru beginnt im Testmodus mit der Anwendung von MTA-STS-Richtlinien | ProHoster","description":"Kurz gesagt.","canonical_url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/pochta-mail-ru-nachinaet-v-testovom-rezhime-primenyat-politiki-mta-sts","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041f\u043e\u0447\u0442\u0430 Mail.ru \u043d\u0430\u0447\u0438\u043d\u0430\u0435\u0442 \u0432 \u0442\u0435\u0441\u0442\u043e\u0432\u043e\u043c \u0440\u0435\u0436\u0438\u043c\u0435 \u043f\u0440\u0438\u043c\u0435\u043d\u044f\u0442\u044c \u043f\u043e\u043b\u0438\u0442\u0438\u043a\u0438 MTA-STS | ProHoster","og:description":"\u0415\u0441\u043b\u0438 \u043a\u0440\u0430\u0442\u043a\u043e, \u0442\u043e.","og:url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/pochta-mail-ru-nachinaet-v-testovom-rezhime-primenyat-politiki-mta-sts","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-08-20T17:42:11+00:00","article:modified_time":"2020-08-20T17:42:11+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"91951","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 12:18:26","updated":"2022-09-27 15:16:28","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/91951","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=91951"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/91951\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media\/91952"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=91951"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=91951"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=91951"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}