SMTP-Authentifizierung
Zuletzt aktualisiert am
SMTP-Authentifizierung
Abschnitt betitelt „SMTP-Authentifizierung“STACKIT MailOut akzeptiert AUTH PLAIN zur Authentifizierung, ausschließlich über eine STARTTLS-verschlüsselte Verbindung auf den Ports 25 und 587 (siehe RFC 4616). AUTH LOGIN und andere veraltete Mechanismen werden nicht angeboten, da sie sich nicht als offizieller Standard durchgesetzt haben.
Verbindungseinstellungen
Abschnitt betitelt „Verbindungseinstellungen“Ersetzen Sie die Platzhalter durch die Werte aus Ihrem angelegten autorisierten Absender.
| Setting | Value |
|---|---|
| Hostname | [SMTP Endpunkt] |
| Port | 25 or 587 |
| Encryption | STARTTLS (required) |
| Authentication | AUTH PLAIN |
| Username | [SMTP Username] |
| Password | [SMTP Passwort] |
TLS-Unterstützung
Abschnitt betitelt „TLS-Unterstützung“STACKIT MailOut verwendet standardmäßig TLS 1.3 für eingehende und ausgehende SMTP-Verbindungen. Als Ausweichlösung steht TLS 1.2 zur Verfügung.
Eingehend
Abschnitt betitelt „Eingehend“Die folgende Tabelle enthält die unterstützten Verschlüsselungsverfahren für die Verbindung zum STACKIT MailOut-SMTP-Endpunkt:
| Protokoll | Verschlüsselungsverfahren | Schlüsselaustausch | Verschlüsselung | Bits | IANA/RFC Name |
|---|---|---|---|---|---|
| TLSv1.2 | ECDHE-RSA-AES256-GCM-SHA384 | ECDH 253 | AESGCM | 256 | TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 |
| TLSv1.2 | ECDHE-RSA-CHACHA20-POLY1305 | ECDH 253 | ChaCha20 | 256 | TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 |
| TLSv1.2 | ECDHE-RSA-AES128-GCM-SHA256 | ECDH 253 | AESGCM | 128 | TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 |
| TLSv1.3 | TLS_AES_256_GCM_SHA384 | ECDH/MLKEM | AESGCM | 256 | TLS_AES_256_GCM_SHA384 |
| TLSv1.3 | TLS_CHACHA20_POLY1305_SHA256 | ECDH/MLKEM | ChaCha20 | 256 | TLS_CHACHA20_POLY1305_SHA256 |
| TLSv1.3 | TLS_AES_128_GCM_SHA256 | ECDH/MLKEM | AESGCM | 128 | TLS_AES_128_GCM_SHA256 |
Ausgehend
Abschnitt betitelt „Ausgehend“Die folgenden Verschlüsselungsverfahren werden für ausgehende Verbindungen zu E-Mail-Anbietern von Drittanbietern (wie Google Gmail, Microsoft Outlook, United Internet usw.) unterstützt:
| Protokoll | Verschlüsselungsverfahren | Schlüsselaustausch | Verschlüsselung | Bits | IANA/RFC Name |
|---|---|---|---|---|---|
| TLSv1.3 | TLS_AES_256_GCM_SHA384 | ECDH/MLKEM | AESGCM | 256 | TLS_AES_256_GCM_SHA384 |
| TLSv1.3 | TLS_AES_128_GCM_SHA256 | ECDH/MLKEM | AESGCM | 128 | TLS_AES_128_GCM_SHA256 |
| TLSv1.3 | TLS_CHACHA20_POLY1305_SHA256 | ECDH/MLKEM | ChaCha20 | 256 | TLS_CHACHA20_POLY1305_SHA256 |
| TLSv1.2 | ECDHE-ECDSA-AES256-GCM-SHA384 | ECDH | AESGCM | 256 | TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384 |
| TLSv1.2 | ECDHE-ECDSA-AES128-GCM-SHA256 | ECDH | AESGCM | 128 | TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256 |
| TLSv1.2 | ECDHE-ECDSA-CHACHA20-POLY1305 | ECDH | ChaCha20 | 256 | TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256 |
| TLSv1.2 | ECDHE-RSA-AES256-GCM-SHA384 | ECDH | AESGCM | 256 | TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 |
| TLSv1.2 | ECDHE-RSA-AES128-GCM-SHA256 | ECDH | AESGCM | 128 | TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 |
| TLSv1.2 | ECDHE-RSA-CHACHA20-POLY1305 | ECDH | ChaCha20 | 256 | TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 |
Security Best-Practices
Abschnitt betitelt „Security Best-Practices“- Deaktivieren Sie TLS niemals. Das Senden von AUTH PLAIN ohne STARTTLS würde Ihre Anmeldedaten offenlegen. STACKIT MailOut verhindert dies, indem es eine Authentifizierung erst nach STARTTLS zulässt.
- Lassen Sie die Zertifikatsüberprüfung aktiviert und verwenden Sie TLS 1.3 oder TLS 1.2.
- Behandeln Sie SMTP-Anmeldedaten als vertrauliche Informationen – bewahren Sie sie sicher auf und geben Sie sie niemals in Protokollen aus oder hinterlegen Sie sie in Versionsverwaltungssystemen wie Git.
- Verwenden Sie anwendungsbezogene und rotierende Zugangsdaten, sofern die Anwendung spezifische Zugangsdaten zulässt, sodass diese widerrufen werden können, ohne dass dies Auswirkungen auf andere Anwendungen hat.
Fehlerbehebung
Abschnitt betitelt „Fehlerbehebung“- “Es muss zuerst ein STARTTLS-Befehl gesendet werden” / Authentifizierung ohne TLS abgelehnt — der Client hat versucht, sich vor der Verschlüsselung zu authentifizieren. Aktivieren Sie STARTTLS.
- “Nicht unterstützte Authentifizierungsverfahren” – Der Client ist auf ein Verfahren eingestellt, den der Dienst nicht anbietet (z. B. AUTH LOGIN, CRAM-MD5). Stellen Sie das Verfahren auf PLAIN ein oder lassen Sie die Bibliothek die Authentifizierung automatisch über TLS aushandeln.
- “Anmeldedaten ungültig” – falscher Benutzername oder falsches Passwort. Geben Sie die Daten erneut ein, achten Sie auf überflüssige Leerzeichen.
- Verbindung abgelehnt oder Zeitüberschreitung – Vergewissern Sie sich, dass Sie Port 587 verwenden und dass ausgehende SMTP-Verbindungen nicht von Ihrer Firewall blockiert werden.