Proč existují tři e-mailové protokoly
E-mailová komunikace stojí na rozdělení rolí: protokol SMTP (Simple Mail Transfer Protocol) zajišťuje přenos zpráv mezi servery a odesílání pošty z klienta, zatímco POP3 (Post Office Protocol v3) a IMAP (Internet Message Access Protocol) slouží ke stahování a práci s poštovní schránkou na serveru. Toto oddělení umožňuje škálování, směrování a bezpečné doručování napříč internetem.
Architektura e-mailového ekosystému
- MUA (Mail User Agent): e-mailový klient (Outlook, Thunderbird, Apple Mail, mobilní aplikace).
- MSA (Mail Submission Agent): brána pro podání pošty uživatelem (typicky port 587/TCP; vyžaduje autentizaci).
- MTA (Mail Transfer Agent): server přenášející zprávy mezi doménami (Postfix, Exim, Microsoft Exchange Transport).
- MDA (Mail Delivery Agent): lokální doručovatel do schránky (Dovecot LDA, Procmail, LMTP).
- Úložiště schránek: formáty Maildir/mbox, indexy, kvóty; přístup přes POP3/IMAP.
- Doprovodné služby: DNS (MX, SPF, DKIM, DMARC), antispam/antivir, archivace a zálohování.
Formát zprávy: od RFC 5322 k MIME
Základní e-mail tvoří záhlaví (From, To, Date, Subject, Message-ID, Received) a tělo. MIME rozšiřuje možnosti o přílohy, vícedílné zprávy (multipart/alternative pro text/HTML) a kódování obsahu (Base64, Quoted-Printable). Hlavičky Content-Type a Content-Transfer-Encoding definují, jak klient data interpretuje.
SMTP: principy přenosu a směrování
SMTP (RFC 5321) navazuje TCP spojení obvykle na port 25 (MTA↔MTA) a 587/465 (MUA↔MSA). Po úvodním pozdravu (EHLO) si strany vyjednají rozšíření (ESMTP). Odesílání probíhá sekvencí MAIL FROM → RCPT TO → DATA. Server vrací tříciferné kódy (2xx OK, 4xx dočasná chyba, 5xx trvalá chyba). Pokud cílový MTA není dostupný, zpráva je zařazena do fronty a opakovaně odesílána podle politiky postupného prodlužování intervalů až do vypršení lhůty (bounce).
Rozšíření ESMTP a efektivita
- STARTTLS: přepnutí na TLS v rámci stejného spojení; chrání před odposlechem.
- AUTH (SASL): mechanismy PLAIN/LOGIN/CRAM-MD5/OAuth2 pro autentizaci v režimu MSA.
- PIPELINING: omezuje počet RTT tím, že umožňuje odesílat více příkazů bez čekání na odpovědi.
- SIZE/8BITMIME/CHUNKING: vyjednání limitů velikosti, přenos 8bitového obsahu a efektivní posílání velkých zpráv.
- DSN: oznámení o doručení/nedoručení s podrobnou diagnostikou.
Bezpečnost SMTP: TLS, SPF, DKIM, DMARC, MTA-STS a DANE
Ochranu přenosu zajišťuje TLS (implicitní na portu 465 nebo STARTTLS na portu 587/25). K budování reputace a ověřování pravosti odesílatele slouží:
- SPF: záznam DNS TXT definuje, které servery smějí odesílat poštu za doménu.
- DKIM: kryptografický podpis zprávy; příjemce ověří veřejný klíč v DNS.
- DMARC: politika domény pro vyhodnocení SPF/DKIM v kontextu zarovnání a pokynů (none/quarantine/reject) včetně reportingu (RUA/RUF).
- MTA-STS/DANE: zajišťují TLS pro komunikaci MTA↔MTA (politika přes HTTPS/DNSSEC), aby se předešlo útokům typu downgrade.
POP3: jednoduché stahování pošty
POP3 (port 110, s TLS 995) je minimalistický protokol navržený pro stahování pošty do jednoho klienta. Po autentizaci (USER/PASS nebo APOP/SASL) klient obvykle zprávy stáhne a smaže ze serveru (DELE), případně ponechá kopii (volba „Ponechat kopii na serveru“). POP3 nemá koncept složek, příznaků ani plné synchronizace; pracuje s jednou frontou zpráv pomocí příkazů LIST, RETR, TOP, UIDL.
POP3: kdy dává smysl a jaká má omezení
- Vhodné: jednoduché scénáře s jedním zařízením, nízká zátěž serveru, práce offline.
- Omezení: bez složek, štítků a stavů přečtení, konfliktní přístup z více zařízení, problematické mazání a deduplikace.
IMAP: vzdálená správa schránky
IMAP (port 143, s TLS 993) umožňuje plnohodnotnou práci se schránkou na serveru: strukturu složek, štítky/příznaky (Seen, Answered, Flagged, Draft, Deleted), částečné stahování (načítání hlaviček/částí), vyhledávání na serveru a práci více klientů současně. Klíčové jsou příkazy LOGIN/AUTHENTICATE, SELECT, FETCH, STORE, COPY, EXPUNGE.
Rozšíření IMAP: výkon a uživatelská zkušenost
- IDLE/PUSH: server posílá oznámení o nových zprávách bez aktivního dotazování.
- UID: stabilní identifikátory zpráv usnadňují synchronizaci a zajišťují odolnost vůči změnám.
- CONDSTORE/QUOTA: efektivní synchronizace příznaků a správa kvót.
- SORT/THREAD: řazení a seskupování zpráv do vláken na straně serveru urychluje práci klientů.
Tok zprávy od odesílatele k příjemci
- MUA se autentizuje k MSA (587/STARTTLS) a odešle zprávu (ESMTP + AUTH).
- MSA ověří politiku (SPF/DMARC pro odesílání nejsou relevantní, ale aplikuje podpis DKIM).
- MTA předá zprávu cílové doméně podle záznamů DNS MX; mezi servery probíhá komunikace SMTP (25/TLS).
- Cílový MTA provede antispamovou a antivirovou kontrolu, validaci DMARC/SPF/DKIM a doručí zprávu prostřednictvím MDA do schránky.
- Příjemce přistupuje ke schránce přes IMAP (typicky z více zařízení) nebo POP3 (zprávu jednoduše stáhne).
Autentizace a řízení přístupu
Moderní servery vyžadují autentizaci pro odesílání přes MSA a pro přístup ke schránce. SASL poskytuje mechanismy (PLAIN/LOGIN přes TLS, SCRAM, OAuth2 s delegovaným přístupem). Doporučuje se vynucovat TLS, blokovat zastaralé mechanismy bez šifrování a používat MFA tam, kde je podporují klienti.
Antispam a reputace
- Analýza obsahu: bayesovské filtrování, pravidla (SpamAssassin), reputační seznamy RBL/URI.
- Greylisting/omezení rychlosti: snižují množství nevyžádaného provozu z botnetů.
- Prevence backscatteru: odmítat na úrovni SMTP (5xx), nepřeposílat bounce zprávy cizím doménám.
- Reporting DMARC: souhrnné a forenzní reporty pro ladění politik.
Provozní aspekty: fronty, logy, metriky
- Fronty (queue): zprávy zadržené při dočasných chybách (4xx), opakované pokusy s exponenciálně prodlužovanými intervaly, TTL a generování bounce zpráv.
- Protokolování: transakční logy SMTP (řetězec Received), přihlášení k IMAP/POP3, audit přístupů.
- Monitoring: doručitelnost (accepted/rejected/deferred), latence, velikost front, využití kvót, hodnocení TLS a chyby autentizace.
Implementace a software
- SMTP/MTA: Postfix, Exim, OpenSMTPD, Microsoft Exchange Transport, Sendmail (historicky).
- Server IMAP/POP3: Dovecot, Cyrus IMAP, role Exchange Mailbox.
- Další komponenty: Amavis/Rspamd/SpamAssassin, ClamAV, Sieve pro filtrování a pravidla na straně serveru.
Bezpečnostní doporučení pro provoz
- Vynucujte TLS (MSA: require-STARTTLS), používejte silné šifry, HSTS pro webmail a MTA-STS/DANE pro komunikaci mezi servery.
- Nasazujte SPF, DKIM a DMARC s postupným zpřísňováním (none → quarantine → reject) a sledujte reporty.
- Omezte relayování (žádný open relay), aplikujte omezení rychlosti a chraňte účty před zneužitím (brute force, credential stuffing).
- Oddělte MSA od MTA, používejte samostatné IP adresy a reverzní DNS (PTR) s konzistentním HELO/EHLO.
- Pravidelně aktualizujte software, sledujte CVE, auditujte konfigurace a zálohujte schránky i nastavení.
Kdy zvolit POP3 a kdy IMAP
- POP3: jednoduché prostředí s jedním klientem, nízké nároky na server, omezený datový provoz.
- IMAP: více zařízení, složky, filtrování na serveru, rychlé vyhledávání a synchronizace stavů.
Typické problémy a jejich řešení
- Nedoručitelnost: zkontrolujte MX, PTR a SPF; sledujte logy SMTP a kódy 5xx/4xx; prověřte blokovací seznamy.
- Špatné kódování češtiny: ověřte hlavičky MIME a
Content-Types UTF-8, vyhněte se nekonzistentnímu HTML. - Duplicitní nebo mizející zprávy u POP3: používejte
UIDL, správně nastavte „ponechat kopii“ a limity serveru. - Pomalý IMAP: povolte a optimalizujte indexy, využívejte
IDLE, omezte příliš hluboké vnoření složek.
Osvědčené postupy návrhu a provozu
- Oddělená vrstva pro příjem (MX) a odesílání (MSA), reverzní proxy a antispam/antivir před MTA.
- Pečlivě nastavte limity: maximální velikost zprávy, počet příjemců, relace a souběžná spojení.
- Filtrování na straně serveru pomocí Sieve (automatické třídění, odpovědi, přesměrování, automatické odpovědi během nepřítomnosti).
- Archivaci a právní blokaci mazání dat (legal hold) oddělte od produkční schránky; zálohy pravidelně testujte obnovou.
- Transparentně komunikujte s uživateli: kvóty, pravidla pro přílohy, doporučení pro bezpečné používání (MFA, osvěta o phishingu).
Závěr
SMTP, POP3 a IMAP tvoří vzájemně se doplňující sadu protokolů, která zajišťuje spolehlivý přenos zpráv, správu schránek a pohodlný přístup z více zařízení. Správná kombinace bezpečnostních standardů (TLS, SPF, DKIM, DMARC) a provozních postupů (monitoring, protokolování, antispam, zálohování) je klíčem k vysoké doručitelnosti, bezpečnosti a uživatelskému komfortu. Volba mezi POP3 a IMAP závisí na potřebách synchronizace a správy schránky, zatímco SMTP zůstává páteří celé e-mailové infrastruktury.
