{"id":6471,"date":"2018-10-30T16:40:19","date_gmt":"2018-10-30T15:40:19","guid":{"rendered":"https:\/\/www.psw-group.de\/blog\/?p=6471"},"modified":"2025-11-26T14:31:09","modified_gmt":"2025-11-26T13:31:09","slug":"mta-sts-sichere-verschluesselung-zwischen-mailservern","status":"publish","type":"post","link":"https:\/\/www.psw-group.de\/blog\/mta-sts-sichere-verschluesselung-zwischen-mailservern\/","title":{"rendered":"MTA-STS: sichere Verschl\u00fcsselung zwischen Mailservern"},"content":{"rendered":"<p>Bei der E-Mail-Verschl\u00fcsselung bewegt sich etwas: Die IETF hat mit MTA-STS einen Standard zum Absichern von Verbindungen zwischen Mailservern per TLS und Zertifikaten geschaffen. Damit wird ein aktiver Schutz vor &#8222;Man-in-the-Middle-Angriffen&#8220; gew\u00e4hrleistet.<\/p>\n<h2>Warum &#8222;Man-in-the-Middle-Angriffe&#8220; problematisch sind<\/h2>\n<p>Schon heute lassen sich Verbindungen zwischen Mailservern mit STARTTLS verschl\u00fcsseln. Jedoch hat dieses Verfahren diverse Probleme. STARTTLS ist optional. Mittels Man-in-the-Middle-Attacke l\u00e4sst sich recht leicht verhindern, dass die verschl\u00fcsselte Verbindung aufgebaut wird. Es muss daf\u00fcr lediglich der STARTTLS-Befehl aus der Verbindung gefiltert werden.<\/p>\n<p>Hinzu kommt, dass Zertifikate bei Verbindungen via E-Mail nicht \u00fcberpr\u00fcft werden. Oftmals verwenden Mailhoster eigens signierte, abgelaufene oder sonstig ung\u00fcltige Zertifikate. Es w\u00fcrde nicht viel bewirken, die Zertifikate zu \u00fcberpr\u00fcfen. Mailserver laufen h\u00e4ufig auf einem anderen Host. Dieser wird per DS und einem MX-Record signalisiert. Angreifer k\u00f6nnen die E-Mails einfach auf einen eigenen Server umleiten, um dort ein g\u00fcltiges Zertifikat vorzuzeigen.<\/p>\n<p>STARTTLS verhindert also das Mitlauschen von Nachrichten, jedoch keine Man-in-the-Middle-Angriffe. In aller Regel finden Verbindungen zwischen Usern und Servern mittlerweile verschl\u00fcsselt statt. Oft \u00fcber TLS-gesicherte Varianten von POP3, IMAP sowie SMTP oder aber \u00fcber HTTPS-Interfaces. Nach wie vor sind jedoch die Verbindungen zwischen den Servern weitgehend ungesch\u00fctzt. Genau das soll sich mit MTA-STS \u00e4ndern.<\/p>\n<p>Mailserver-Betreiber definieren eine Policy, die per HTTPS publiziert wird. MTA-STS bringt HSTS und HTTPS auf die Mail-Server.<\/p>\n<h3>M\u00f6gliche Sicherheitsl\u00fccken beim Mail-Versand<\/h3>\n<p>Zum Auslesen von E-Mails haben sich f\u00fcr Cyberkriminelle drei sehr h\u00e4ufige Man-in-the-Middle-Angriffe bew\u00e4hrt:<br \/>\n\u2022 DNS-Spoofing: Angreifer k\u00f6nnen die DNS-Antworten des Absender-Servers derart ver\u00e4ndern, dass Nutzer nicht ans richtige Ziel gelangen. Sie sprechen mit einem anderen Server und die E-Mails werden dort abgelegt. Sogar STARTTLS k\u00f6nnte der Server anbieten. Auf dem Server l\u00e4ge die unverschl\u00fcsselte E-Mail, sie kann mitgelesen und weitergeleitet werden.<br \/>\n\u2022 STARTTLS unterdr\u00fccken: Kann ein System auf die Verbindung zugreifen, kann die Antwort auf eine EHLO-Anfrage derart ver\u00e4ndert werden, dass der Absender gar nicht erf\u00e4hrt, dass die Gegenseite STARTTLS unterst\u00fctzt. Die E-Mail wird dann unverschl\u00fcsselt gesendet.<br \/>\n\u2022 Falsches Zertifikat: Mailserver nutzen in aller Regel STARTTLS, vers\u00e4umen es jedoch, das Zertifikat zu verifizieren. Oftmals besitzen Server nicht mal ein &#8222;\u00f6ffentliches&#8220; Zertifikat, und wenn doch, so muss es nicht mit dem Mailserver-Namen \u00fcbereinstimmen.<\/p>\n<h2>MTA-STS: der neue Standard zur Verschl\u00fcsselung von Mailservern<\/h2>\n<p>Die E-Mail hinkt \u2013 verglichen mit anderen Kommunikationskan\u00e4len \u2013 schon lang in Sachen Verschl\u00fcsselung hinterher. Zwar ist eine Ende-zu-Ende-Verschl\u00fcsselung m\u00f6glich, wird jedoch leider kaum genutzt. MTA-STS soll eine praktikable M\u00f6glichkeit bieten, den Transportweg zwischen Mailservern zu sichern.<\/p>\n<p>Standardisiert wurde der RFC 8461 zu SMTP Mail Transfer Agent Strict Transport Security \u2013 kurz MTA-STS \u2013 von der IETF. Beteiligt an der Entwicklung waren jedoch auch die gro\u00dfen Mailserver-Betreiber, unter anderem Google, Microsoft oder Oath. Ein Mailserver signalisiert mit MTA-STS, dass TLS-gesicherte Verbindungen unterst\u00fctzt werden. Der anfragende Mailserver wird angewiesen, k\u00fcnftig ausschlie\u00dflich verschl\u00fcsselte Verbindungen zu akzeptieren. \u00dcber DNS und HTTPS werden die STS-Informationen bereitgestellt.<\/p>\n<h2>Funktionsweise von MTA-STS<\/h2>\n<p>Mailserver-Betreiber definieren eine Policy, die via HTTPS publiziert wird. Der Betreiber legt zun\u00e4chst im DNS-Server einen TXT-Record an. Dieser signalisiert, dass eine Policy vorhanden ist. Unter der Subdomain &#8222;mta-sts&#8220; wird die eigentliche Policy dann \u00fcber HTTPS publiziert. So ist gew\u00e4hrleistet, dass diese Policy ausschlie\u00dflich von einem Inhaber eines g\u00fcltigen Zertifikats publiziert wurde. Analog zum DNS-Record gibt man eine Version an. Au\u00dferdem einen &#8222;mode&#8220;, in dem &#8222;enforce&#8220;, &#8222;testing&#8220; oder &#8222;none&#8220; angegeben werden kann.<\/p>\n<p>Um vor Angriffen und unberechtigten Verbindungen gesch\u00fctzt zu sein, muss der &#8222;enforce&#8220;-Modus aktiviert werden. Im &#8222;testing&#8220;-Modus soll ein Fehlerreporting realisiert werden, jedoch ist diese Funktion optional und es bleibt noch abzuwarten, ob dieser Modus in der Praxis \u00fcberhaupt implementiert wird.<\/p>\n<p>Die Angabe &#8222;mx&#8220; erlaubt das Eintragen aller g\u00fcltigen Mailserver. Die Angaben stimmen idealerweise mit den MX-Records im DNS-Server \u00fcberein. Mit &#8222;max_age&#8220; wird zu guter Letzt angegeben, wie lange die Policy gilt. Man gibt diese G\u00fcltigkeit in Sekunden an; 1209600 w\u00e4ren etwa zwei Wochen. Je l\u00e4nger die G\u00fcltigkeit, umso sicherer ist das Verfahren. So kann die Policy f\u00fcr example.org unter https:\/\/mta-sts.example.org\/.well-known\/mta-sts.txt beispielsweise aussehen:<\/p>\n<p>version: STSv1<br \/>\nmode: enforce<br \/>\nmx: mail1.example.org<br \/>\nmx: mail2.example.org<br \/>\nmax_age: 1209600<\/p>\n<div class=\"shariff\"><ul class=\"shariff-buttons theme-default orientation-horizontal buttonsize-medium\"><li class=\"shariff-button facebook shariff-nocustomcolor\" style=\"background-color:#4273c8\"><a href=\"https:\/\/www.facebook.com\/sharer\/sharer.php?u=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Fmta-sts-sichere-verschluesselung-zwischen-mailservern%2F\" title=\"Bei Facebook teilen\" aria-label=\"Bei Facebook teilen\" role=\"button\" rel=\"nofollow\" class=\"shariff-link\" style=\"; background-color:#3b5998; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 18 32\"><path fill=\"#3b5998\" d=\"M17.1 0.2v4.7h-2.8q-1.5 0-2.1 0.6t-0.5 1.9v3.4h5.2l-0.7 5.3h-4.5v13.6h-5.5v-13.6h-4.5v-5.3h4.5v-3.9q0-3.3 1.9-5.2t5-1.8q2.6 0 4.1 0.2z\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><li class=\"shariff-button twitter shariff-nocustomcolor\" style=\"background-color:#595959\"><a href=\"https:\/\/twitter.com\/share?url=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Fmta-sts-sichere-verschluesselung-zwischen-mailservern%2F&text=MTA-STS%3A%20sichere%20Verschl%C3%BCsselung%20zwischen%20Mailservern\" title=\"Bei X teilen\" aria-label=\"Bei X teilen\" role=\"button\" rel=\"noopener nofollow\" class=\"shariff-link\" style=\"; background-color:#000; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 24 24\"><path fill=\"#000\" d=\"M14.258 10.152L23.176 0h-2.113l-7.747 8.813L7.133 0H0l9.352 13.328L0 23.973h2.113l8.176-9.309 6.531 9.309h7.133zm-2.895 3.293l-.949-1.328L2.875 1.56h3.246l6.086 8.523.945 1.328 7.91 11.078h-3.246zm0 0\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><li class=\"shariff-button xing shariff-nocustomcolor\" style=\"background-color:#29888a\"><a href=\"https:\/\/www.xing.com\/spi\/shares\/new?url=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Fmta-sts-sichere-verschluesselung-zwischen-mailservern%2F\" title=\"Bei XING teilen\" aria-label=\"Bei XING teilen\" role=\"button\" rel=\"noopener nofollow\" class=\"shariff-link\" style=\"; background-color:#126567; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 25 32\"><path fill=\"#126567\" d=\"M10.7 11.9q-0.2 0.3-4.6 8.2-0.5 0.8-1.2 0.8h-4.3q-0.4 0-0.5-0.3t0-0.6l4.5-8q0 0 0 0l-2.9-5q-0.2-0.4 0-0.7 0.2-0.3 0.5-0.3h4.3q0.7 0 1.2 0.8zM25.1 0.4q0.2 0.3 0 0.7l-9.4 16.7 6 11q0.2 0.4 0 0.6-0.2 0.3-0.6 0.3h-4.3q-0.7 0-1.2-0.8l-6-11.1q0.3-0.6 9.5-16.8 0.4-0.8 1.2-0.8h4.3q0.4 0 0.5 0.3z\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><li class=\"shariff-button linkedin shariff-nocustomcolor\" style=\"background-color:#1488bf\"><a href=\"https:\/\/www.linkedin.com\/sharing\/share-offsite\/?url=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Fmta-sts-sichere-verschluesselung-zwischen-mailservern%2F\" title=\"Bei LinkedIn teilen\" aria-label=\"Bei LinkedIn teilen\" role=\"button\" rel=\"noopener nofollow\" class=\"shariff-link\" style=\"; background-color:#0077b5; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 27 32\"><path fill=\"#0077b5\" d=\"M6.2 11.2v17.7h-5.9v-17.7h5.9zM6.6 5.7q0 1.3-0.9 2.2t-2.4 0.9h0q-1.5 0-2.4-0.9t-0.9-2.2 0.9-2.2 2.4-0.9 2.4 0.9 0.9 2.2zM27.4 18.7v10.1h-5.9v-9.5q0-1.9-0.7-2.9t-2.3-1.1q-1.1 0-1.9 0.6t-1.2 1.5q-0.2 0.5-0.2 1.4v9.9h-5.9q0-7.1 0-11.6t0-5.3l0-0.9h5.9v2.6h0q0.4-0.6 0.7-1t1-0.9 1.6-0.8 2-0.3q3 0 4.9 2t1.9 6z\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><\/ul><\/div>","protected":false},"excerpt":{"rendered":"<p>Bei der E-Mail-Verschl\u00fcsselung bewegt sich etwas: Die IETF hat mit MTA-STS einen Standard zum Absichern von Verbindungen zwischen Mailservern per TLS und Zertifikaten geschaffen. Damit wird ein aktiver Schutz vor &#8222;Man-in-the-Middle-Angriffen&#8220; gew\u00e4hrleistet. Warum &#8222;Man-in-the-Middle-Angriffe&#8220; problematisch sind Schon heute lassen sich Verbindungen zwischen Mailservern mit STARTTLS verschl\u00fcsseln. Jedoch hat dieses Verfahren diverse Probleme. STARTTLS ist optional. Mittels Man-in-the-Middle-Attacke l\u00e4sst sich recht leicht verhindern, dass die verschl\u00fcsselte Verbindung aufgebaut wird. Es muss [&hellip;]<\/p>\n","protected":false},"author":65,"featured_media":6475,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[379],"tags":[65],"class_list":["post-6471","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-it-security","tag-e-mail-zertifikate"],"_links":{"self":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts\/6471","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/users\/65"}],"replies":[{"embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/comments?post=6471"}],"version-history":[{"count":3,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts\/6471\/revisions"}],"predecessor-version":[{"id":8037,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts\/6471\/revisions\/8037"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/media\/6475"}],"wp:attachment":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/media?parent=6471"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/categories?post=6471"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/tags?post=6471"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}