E-mailové servery a komunikace: zabezpečení a protokoly

E-mailové servery a komunikace: Zabezpečení a protokoly

Proč e-mailové servery stále dominují firemní komunikaci

E-mail je univerzální, otevřený a interoperabilní protokolový ekosystém. Na rozdíl od proprietárních chatovacích služeb není vázán na jednu platformu a umožňuje auditovatelnost, archivaci, právní zadržení dat (legal hold) i automatizaci. Základní cíle: doručitelnost, bezpečnost, správa identity, škálovatelnost a soulad s předpisy.

Architektura: MUA, MTA, MSA, MDA a úložiště

  • MUA (Mail User Agent): klient (Outlook, Thunderbird, mobilní aplikace, webmail).
  • MSA (Message Submission Agent): příjem zpráv od uživatelů; port 587/465, autentizace a politika odesílání.
  • MTA (Message Transfer Agent): směrování mezi servery; typicky Postfix, Exim, transport Microsoft Exchange, OpenSMTPD.
  • MDA (Message Delivery Agent): doručení do schránky, filtrování (Dovecot LDA/LMTP, procmail, maildrop).
  • Úložiště: Maildir (soubor na zprávu, bezpečné paralelní zápisy) vs. mbox (jeden soubor; historické řešení).

Protokoly a porty: SMTP, IMAP, POP3, webmail

  • SMTP: přenos mezi servery (25) a odesílání přes MSA (587 STARTTLS, 465 SMTPS). Rozšíření: EHLO, STARTTLS, AUTH, 8BITMIME, PIPELINING, DSN, SMTPUTF8.
  • IMAP (143/STARTTLS, 993/TLS): online přístup, složky, vyhledávání, synchronizace příznaků.
  • POP3 (110/STARTTLS, 995/TLS): jednoduché stahování a mazání; dnes spíše okrajové řešení.
  • Webmail: aplikace nad IMAP/SMTP (Roundcube, RainLoop, Outlook on the web). Často doplněná o CardDAV/CalDAV.

DNS jako páteř doručitelnosti: MX, SPF, DKIM, DMARC

  1. MX: určuje přijímací MTA pro doménu, priority se řídí preferencemi; vždy směřujte na záznam A/AAAA, ne na CNAME.
  2. SPF: záznam TXT s povolenými odesílacími servery. Správně jej ukončete pomocí ~all (softfail) nebo -all (hardfail) podle úrovně připravenosti.
  3. DKIM: kryptografický podpis vybraných hlaviček a těla zprávy; veřejný klíč se publikuje v DNS pod selektorem.
  4. DMARC: politika pro příjemce (p=none/quarantine/reject), která vyžaduje soulad SPF/DKIM a zasílá agregované (rua) a forenzní (ruf) reporty.

Zabezpečení přenosu: TLS, MTA-STS, DANE, S/MIME/PGP

  • STARTTLS/TLS: šifrování SMTP, IMAP, POP3; vynucujte moderní šifrovací sady a TLS 1.2/1.3.
  • MTA-STS: politika v DNS+HTTPS, která stanovuje, že doména vyžaduje TLS a určuje, které certifikační řetězce přijímá.
  • DANE pro SMTP: připnutí certifikátu pomocí TLSA v DNSSEC; poskytuje robustní ochranu proti útokům MITM na MX.
  • End-to-end: S/MIME (PKI) nebo OpenPGP (síť důvěry) pro šifrování a podepisování obsahu; doplňuje transportní TLS.

Autentizace uživatelů: SASL, OAuth2 a bezheslové přístupy

  • SASL: PLAIN/LOGIN (pouze přes TLS), SCRAM-SHA-256, XOAUTH2 pro federované identity.
  • OAuth2/Modern Auth: delegovaný přístup pro IMAP/SMTP; nezbytný pro M365/Google Workspace, zvyšuje odolnost proti phishingu.
  • Passkeys/FIDO2: přihlašování do webmailu a portálů; snižuje závislost na heslech.

Vnitřní fungování MTA: fronty, opakované pokusy, chybové kódy

  • Fronta: dočasně nedoručitelné zprávy (4xx) se vracejí do fronty; interval mezi pokusy se exponenciálně prodlužuje, maximální doba ve frontě je například 2–5 dní.
  • Bounce/NDR: trvalé chyby (5xx) generují oznámení; zamezte backscatteru ověřováním adres při příjmu.
  • Směrování: podle MX, lokálních map a transportních pravidel; sender dependent relay pro více identit.

Antispam a antimalware: vrstvená obrana

  • Filtrování před přijetím: DNSBL/RBL, URIBL, greylisting, reputační skórování, postscreen.
  • Skenování po přijetí: SpamAssassin/Rspamd (Bayes, pravidla, ML), Amavis/ClamAV, vyhodnocení DKIM/SPF/DMARC, sandboxing příloh.
  • Karanténa: důvěryhodná karanténa s upozorněními a možností vlastní obnovy zpráv.
  • ARC: podpis přeposílajících uzlů pro zachování reputace přes přeposílací servery a mailing listy.
  • BIMI: zobrazení loga odesílatele při dobré reputaci a DMARC p=quarantine/reject.

Obsah a MIME: přílohy, kódování, limity

  • MIME: multipart/alternative (text+HTML), multipart/mixed (přílohy), vložené obrázky (CID).
  • Kódování: Base64, quoted-printable; hlavičky v UTF-8 podle RFC 6532 nebo RFC 2047 (historické kódování).
  • Limity: maximální velikost zprávy (např. 25–50 MB), komprese, odkazy na úložiště místo velkých příloh.

Internacionalizace: IDN a SMTPUTF8

  • IDN: domény s diakritikou prostřednictvím punycode; ověřujte homoglyfy.
  • SMTPUTF8: adresy a hlavičky v UTF-8; vyžaduje podporu od začátku do konce, jinak použijte záložní aliasy.

Monitorování, protokolování a metriky

  • Protokoly: maillog, auth, clamav/rspamd; korelace pomocí ID fronty.
  • Metriky: počty přijatých/odmítnutých zpráv, latence, velikost front, míra spamu, agregované DMARC reporty, úspěšnost TLS.
  • Nástroje Postmaster: reputace IP/domény, FBL (Feedback Loop) u velkých poskytovatelů.

Doručitelnost: osvědčené postupy pro transakční a marketingové e-maily

Oblast Doporučení
Identita Oddělte domény/podd domény pro transakční a marketingové e-maily; pro hromadné rozesílky používejte samostatné IP adresy.
Rozběh Postupné zvyšování objemu odesílání z nové IP/domény; stabilní rytmus.
Obsah Srozumitelné předměty, nízký poměr obrázků, personalizace; List-Unsubscribe a RFC 8058 (odhlášení jedním kliknutím).
Hygiena Double opt-in, správa nedoručitelných zpráv, odstraňování neaktivních kontaktů, segmentace.
Soulad s předpisy Souhlasy, centrum předvoleb, auditní stopa.

Bezpečnostní politika: prevence otevřeného relé a BEC

  • Otevřené relé: MTA nesmí přeposílat zprávy do cizích domén bez autentizace; stanovte jasná pravidla pro relay.
  • BEC/phishing: DMARC p=reject, vizuální varování, školení uživatelů, sandboxování odkazů a příloh, indikátory značky.
  • Soukromá data: pravidla DLP, S/MIME pro citlivé přenosy, šifrované archivy.

Vysoká dostupnost a škálovatelnost

  • Redundance MX: více přijímacích bodů v různých sítích a lokalitách; anycast pro vstupní SMTP bod.
  • Cluster IMAP: Dovecot s replikací (dsync), sdílené úložiště (Ceph/Gluster) nebo objektové úložiště s metadaty v DB.
  • Horizontální škálování: více MTA za vyrovnávačem zátěže; bez přilnavosti díky bezstavovému přenosu.
  • Zálohování a DR: snímky, replikace, testy obnovy; RPO/RTO definované v SLA.

Provozní standardy a soulad s předpisy

  • GDPR: minimalizace dat, retenční politiky, šifrování uložených i přenášených dat, dohody o zpracování.
  • Journaling: kopie všech zpráv pro právní účely; indexace a eDiscovery.
  • Politiky: přístup na principu nejnižších oprávnění, auditní záznamy, pravidelné penetrační testy.

Typické implementace a jejich role

  • Postfix: modulární, rychlý, bohatý ekosystém (milter, policyd, postscreen).
  • Exim: vysoce konfigurovatelný směrovací a filtrační engine.
  • Dovecot: IMAP/POP3, LDA/LMTP, fulltextové vyhledávání (fts-lucene/solr/elastic), ACL, více nájemců.
  • Exchange/Exchange Online: transportní pravidla, hybridní režimy s místním Edge/HCW.
  • Filtry: Rspamd/SpamAssassin, Amavis/ClamAV; integrace se SIEM pro korelaci.

Konfigurační kontrolní seznam pro novou doménu

  1. Vytvořte záznamy MX → otestujte konektivitu a TLS (STARTTLS).
  2. Nastavte SPF s minimálním počtem položek include a bez +all.
  3. Vygenerujte klíče DKIM (2048 bitů), publikujte TXT a aktivujte podepisování.
  4. Zapněte DMARC (p=none na začátek), shromažďujte reporty rua → po stabilizaci přejděte na quarantine/reject.
  5. Nasaďte MTA-STS a/nebo DANE (pokud používáte DNSSEC).
  6. Nakonfigurujte submission (587/465) s povoleným SASL a politikou omezení četnosti.
  7. Přidejte vrstvu antispamové/antimalwarové ochrany a karanténu s upozorněními.
  8. Nastavte List-Unsubscribe a RFC 8058 pro marketingové zprávy.
  9. Zaveďte monitorování front, agregovaných DMARC reportů, úspěšnosti TLS a reputace IP.

Řešení problémů: rychlá diagnostika

  • Hlavičky: sledujte cestu Received, výsledky SPF/DKIM/DMARC, Message-ID, hranice MIME.
  • DNS: ověřte MX/A/AAAA, reverzní DNS (PTR), konzistenci záznamů SPF a DKIM TXT.
  • TLS: expirace certifikátů, řetězec důvěry, šifrovací sady, protokoly.
  • Reputace: blacklisty, prudký nárůst nedoručitelných zpráv, spam traps.
  • Výkon: latence fronty, I/O úložiště, vytížení CPU při indexaci IMAP, zámky v mbox vs. paralelní Maildir.

Migrace a hybridní scénáře

  • Cutover vs. postupná migrace: jednorázová vs. postupná migrace (kopírování IMAP, opětovné přehrání journalingu).
  • Hybridní prostředí: směrování podle domén/schránek, sdílené adresáře, centralizovaný přenos s politikami.
  • Testy: pilotní uživatelé, velikost schránek, sdílené kalendáře, mobilní profily (ActiveSync/Modern Auth).

Shrnutí osvědčených postupů

  • Dodržujte princip bezpečnosti ve výchozím nastavení: TLS, DMARC, karanténa, žádné anonymní relé.
  • Oddělte odesílací identity a pracovní zátěže, řiďte reputaci IP/domény.
  • Automatizujte: zřizování, rotaci klíčů, obnovy a testy obnovy.
  • Pracujte s daty z DMARC/feedback loop: průběžně zlepšujte doručitelnost.
  • Školte uživatele: phishing, BEC, práce s přílohami a odkazy.

Závěr: e-mail jako odolná, otevřená a auditovatelná platforma

Správně navržená a provozovaná e-mailová infrastruktura kombinuje otevřené standardy, kryptografii, robustní provozní postupy a politiku identity. Díky vrstvené obraně, řízení reputace a automatizovanému monitorování lze dosáhnout vysoké doručitelnosti i v prostředí se silnou antispamovou filtrací a zároveň plnit regulatorní požadavky i nároky na uživatelský komfort.