E-mailové protokoly: fungování SMTP, POP3 a IMAP

E-mailové protokoly: SMTP, POP3 a IMAP – fungování

Proč existují tři e-mailové protokoly

E-mailová komunikace stojí na rozdělení rolí: protokol SMTP (Simple Mail Transfer Protocol) zajišťuje přenos zpráv mezi servery a odesílání pošty z klienta, zatímco POP3 (Post Office Protocol v3) a IMAP (Internet Message Access Protocol) slouží ke stahování a práci s poštovní schránkou na serveru. Toto oddělení umožňuje škálování, směrování a bezpečné doručování napříč internetem.

Architektura e-mailového ekosystému

  • MUA (Mail User Agent): e-mailový klient (Outlook, Thunderbird, Apple Mail, mobilní aplikace).
  • MSA (Mail Submission Agent): brána pro podání pošty uživatelem (typicky port 587/TCP; vyžaduje autentizaci).
  • MTA (Mail Transfer Agent): server přenášející zprávy mezi doménami (Postfix, Exim, Microsoft Exchange Transport).
  • MDA (Mail Delivery Agent): lokální doručovatel do schránky (Dovecot LDA, Procmail, LMTP).
  • Úložiště schránek: formáty Maildir/mbox, indexy, kvóty; přístup přes POP3/IMAP.
  • Doprovodné služby: DNS (MX, SPF, DKIM, DMARC), antispam/antivir, archivace a zálohování.

Formát zprávy: od RFC 5322 k MIME

Základní e-mail tvoří záhlaví (From, To, Date, Subject, Message-ID, Received) a tělo. MIME rozšiřuje možnosti o přílohy, vícedílné zprávy (multipart/alternative pro text/HTML) a kódování obsahu (Base64, Quoted-Printable). Hlavičky Content-Type a Content-Transfer-Encoding definují, jak klient data interpretuje.

SMTP: principy přenosu a směrování

SMTP (RFC 5321) navazuje TCP spojení obvykle na port 25 (MTA↔MTA) a 587/465 (MUA↔MSA). Po úvodním pozdravu (EHLO) si strany vyjednají rozšíření (ESMTP). Odesílání probíhá sekvencí MAIL FROM → RCPT TO → DATA. Server vrací tříciferné kódy (2xx OK, 4xx dočasná chyba, 5xx trvalá chyba). Pokud cílový MTA není dostupný, zpráva je zařazena do fronty a opakovaně odesílána podle politiky postupného prodlužování intervalů až do vypršení lhůty (bounce).

Rozšíření ESMTP a efektivita

  • STARTTLS: přepnutí na TLS v rámci stejného spojení; chrání před odposlechem.
  • AUTH (SASL): mechanismy PLAIN/LOGIN/CRAM-MD5/OAuth2 pro autentizaci v režimu MSA.
  • PIPELINING: omezuje počet RTT tím, že umožňuje odesílat více příkazů bez čekání na odpovědi.
  • SIZE/8BITMIME/CHUNKING: vyjednání limitů velikosti, přenos 8bitového obsahu a efektivní posílání velkých zpráv.
  • DSN: oznámení o doručení/nedoručení s podrobnou diagnostikou.

Bezpečnost SMTP: TLS, SPF, DKIM, DMARC, MTA-STS a DANE

Ochranu přenosu zajišťuje TLS (implicitní na portu 465 nebo STARTTLS na portu 587/25). K budování reputace a ověřování pravosti odesílatele slouží:

  • SPF: záznam DNS TXT definuje, které servery smějí odesílat poštu za doménu.
  • DKIM: kryptografický podpis zprávy; příjemce ověří veřejný klíč v DNS.
  • DMARC: politika domény pro vyhodnocení SPF/DKIM v kontextu zarovnání a pokynů (none/quarantine/reject) včetně reportingu (RUA/RUF).
  • MTA-STS/DANE: zajišťují TLS pro komunikaci MTA↔MTA (politika přes HTTPS/DNSSEC), aby se předešlo útokům typu downgrade.

POP3: jednoduché stahování pošty

POP3 (port 110, s TLS 995) je minimalistický protokol navržený pro stahování pošty do jednoho klienta. Po autentizaci (USER/PASS nebo APOP/SASL) klient obvykle zprávy stáhne a smaže ze serveru (DELE), případně ponechá kopii (volba „Ponechat kopii na serveru“). POP3 nemá koncept složek, příznaků ani plné synchronizace; pracuje s jednou frontou zpráv pomocí příkazů LIST, RETR, TOP, UIDL.

POP3: kdy dává smysl a jaká má omezení

  • Vhodné: jednoduché scénáře s jedním zařízením, nízká zátěž serveru, práce offline.
  • Omezení: bez složek, štítků a stavů přečtení, konfliktní přístup z více zařízení, problematické mazání a deduplikace.

IMAP: vzdálená správa schránky

IMAP (port 143, s TLS 993) umožňuje plnohodnotnou práci se schránkou na serveru: strukturu složek, štítky/příznaky (Seen, Answered, Flagged, Draft, Deleted), částečné stahování (načítání hlaviček/částí), vyhledávání na serveru a práci více klientů současně. Klíčové jsou příkazy LOGIN/AUTHENTICATE, SELECT, FETCH, STORE, COPY, EXPUNGE.

Rozšíření IMAP: výkon a uživatelská zkušenost

  • IDLE/PUSH: server posílá oznámení o nových zprávách bez aktivního dotazování.
  • UID: stabilní identifikátory zpráv usnadňují synchronizaci a zajišťují odolnost vůči změnám.
  • CONDSTORE/QUOTA: efektivní synchronizace příznaků a správa kvót.
  • SORT/THREAD: řazení a seskupování zpráv do vláken na straně serveru urychluje práci klientů.

Tok zprávy od odesílatele k příjemci

  1. MUA se autentizuje k MSA (587/STARTTLS) a odešle zprávu (ESMTP + AUTH).
  2. MSA ověří politiku (SPF/DMARC pro odesílání nejsou relevantní, ale aplikuje podpis DKIM).
  3. MTA předá zprávu cílové doméně podle záznamů DNS MX; mezi servery probíhá komunikace SMTP (25/TLS).
  4. Cílový MTA provede antispamovou a antivirovou kontrolu, validaci DMARC/SPF/DKIM a doručí zprávu prostřednictvím MDA do schránky.
  5. Příjemce přistupuje ke schránce přes IMAP (typicky z více zařízení) nebo POP3 (zprávu jednoduše stáhne).

Autentizace a řízení přístupu

Moderní servery vyžadují autentizaci pro odesílání přes MSA a pro přístup ke schránce. SASL poskytuje mechanismy (PLAIN/LOGIN přes TLS, SCRAM, OAuth2 s delegovaným přístupem). Doporučuje se vynucovat TLS, blokovat zastaralé mechanismy bez šifrování a používat MFA tam, kde je podporují klienti.

Antispam a reputace

  • Analýza obsahu: bayesovské filtrování, pravidla (SpamAssassin), reputační seznamy RBL/URI.
  • Greylisting/omezení rychlosti: snižují množství nevyžádaného provozu z botnetů.
  • Prevence backscatteru: odmítat na úrovni SMTP (5xx), nepřeposílat bounce zprávy cizím doménám.
  • Reporting DMARC: souhrnné a forenzní reporty pro ladění politik.

Provozní aspekty: fronty, logy, metriky

  • Fronty (queue): zprávy zadržené při dočasných chybách (4xx), opakované pokusy s exponenciálně prodlužovanými intervaly, TTL a generování bounce zpráv.
  • Protokolování: transakční logy SMTP (řetězec Received), přihlášení k IMAP/POP3, audit přístupů.
  • Monitoring: doručitelnost (accepted/rejected/deferred), latence, velikost front, využití kvót, hodnocení TLS a chyby autentizace.

Implementace a software

  • SMTP/MTA: Postfix, Exim, OpenSMTPD, Microsoft Exchange Transport, Sendmail (historicky).
  • Server IMAP/POP3: Dovecot, Cyrus IMAP, role Exchange Mailbox.
  • Další komponenty: Amavis/Rspamd/SpamAssassin, ClamAV, Sieve pro filtrování a pravidla na straně serveru.

Bezpečnostní doporučení pro provoz

  • Vynucujte TLS (MSA: require-STARTTLS), používejte silné šifry, HSTS pro webmail a MTA-STS/DANE pro komunikaci mezi servery.
  • Nasazujte SPF, DKIM a DMARC s postupným zpřísňováním (none → quarantine → reject) a sledujte reporty.
  • Omezte relayování (žádný open relay), aplikujte omezení rychlosti a chraňte účty před zneužitím (brute force, credential stuffing).
  • Oddělte MSA od MTA, používejte samostatné IP adresy a reverzní DNS (PTR) s konzistentním HELO/EHLO.
  • Pravidelně aktualizujte software, sledujte CVE, auditujte konfigurace a zálohujte schránky i nastavení.

Kdy zvolit POP3 a kdy IMAP

  • POP3: jednoduché prostředí s jedním klientem, nízké nároky na server, omezený datový provoz.
  • IMAP: více zařízení, složky, filtrování na serveru, rychlé vyhledávání a synchronizace stavů.

Typické problémy a jejich řešení

  • Nedoručitelnost: zkontrolujte MX, PTR a SPF; sledujte logy SMTP a kódy 5xx/4xx; prověřte blokovací seznamy.
  • Špatné kódování češtiny: ověřte hlavičky MIME a Content-Type s UTF-8, vyhněte se nekonzistentnímu HTML.
  • Duplicitní nebo mizející zprávy u POP3: používejte UIDL, správně nastavte „ponechat kopii“ a limity serveru.
  • Pomalý IMAP: povolte a optimalizujte indexy, využívejte IDLE, omezte příliš hluboké vnoření složek.

Osvědčené postupy návrhu a provozu

  • Oddělená vrstva pro příjem (MX) a odesílání (MSA), reverzní proxy a antispam/antivir před MTA.
  • Pečlivě nastavte limity: maximální velikost zprávy, počet příjemců, relace a souběžná spojení.
  • Filtrování na straně serveru pomocí Sieve (automatické třídění, odpovědi, přesměrování, automatické odpovědi během nepřítomnosti).
  • Archivaci a právní blokaci mazání dat (legal hold) oddělte od produkční schránky; zálohy pravidelně testujte obnovou.
  • Transparentně komunikujte s uživateli: kvóty, pravidla pro přílohy, doporučení pro bezpečné používání (MFA, osvěta o phishingu).

Závěr

SMTP, POP3 a IMAP tvoří vzájemně se doplňující sadu protokolů, která zajišťuje spolehlivý přenos zpráv, správu schránek a pohodlný přístup z více zařízení. Správná kombinace bezpečnostních standardů (TLS, SPF, DKIM, DMARC) a provozních postupů (monitoring, protokolování, antispam, zálohování) je klíčem k vysoké doručitelnosti, bezpečnosti a uživatelskému komfortu. Volba mezi POP3 a IMAP závisí na potřebách synchronizace a správy schránky, zatímco SMTP zůstává páteří celé e-mailové infrastruktury.