208 208.fi

Sähköpostinsiirtokäytäntö (SMTP)


Sähköpostinsiirtokäytäntö (Simple Mail Transfer Protocol) on Internetin sähköpostinvälityspalvelinten käyttämä yhteyskäytäntö, joka mahdollistaa viestien lähettämisen silloinkin, kun lähettäjän ja vastaanottajan välillä ei ole suoraa yhteyttä.

Sähköpostilla on erityinen asema nimipalvelussa: Siinä, missä muihin palveluihin kytkeydytään suoraan nimipalvelussa mainittuun IPv4- tai IPv6-osoitteeseen, sähköposti lähetetään erityisissä MX-tietueissa mainituille palvelimille.

Vikasietoisuuden parantamiseksi sähköpostipalvelimilla on tapana varastoida vastaanottamiaan viestejä jopa viikon ajan, kunnes ne voidaan toimittaa eteenpäin. Yhteys johonkin palvelimeen voi olla tilapäisesti estynyt tai vastaanottajan sähköpostilaatikko olla liian täynnä. Yleensä tällaiset ongelmat korjaantuvat muutamassa päivässä.

Toimialuenimellä voi olla useita MX-tietueita, jolloin ensisijaisen palvelimen ollessa kuormittunut voidaan käyttää vaihtoehtoisia palvelimia.

Sähköposti on erittäin toimintavarma hajautetun, vikasietoisen jonomuotoisen toteutuksensa ansiosta.

Roskapostiongelma (SPAM)

Internetin kaupallistumisen myötä 1990-luvulla valitettavasti huomattiin, että sähköposti on lähettäjälle edullinen tapa saavuttaa suuri joukko vastaanottajia, joista riittävän suuri osa tarttuu mainokseen tai huijaukseen.

Vielä 2000-luvun alussa oli koko maailmalle avoimia SMTP-palvelimia, jotka ottivat kenen tahansa nimissä viestejä lähetettäviksi mistä ja mihin tahansa. Roskapostittajat pystyivät ilmaiseksi käyttämään muiden maksamaa tallennustilaa lähetysjonoille, ja vastaanottajien oli vaikeampi torjua roskapostiliikennettä, koska sitä tuli hyvin monilta eri SMTP-palvelimilta.

Pitkälle 1990-luvulle tyypillisellä eurooppalaisella yliopistolla oli oma B-luokan IPv4-osoiteavaruus (x.y.0.0/16, 65.536 osoitetta), jonka se jakoi pienempiin osiin tiedekunnittain tai osastoittain. Jokaiseen työasemaan ja palvelimeen oli määritetty käsin kiinteä osoite. Koneissa ajettiin jotakin kaupallista Unix-käyttöjärjestelmää tai suosiotaan kasvattanutta GNU/Linux-järjestelmää. Jokaisessa työasemassa oli oma SMTP-palvelimensa, joka oli suoraan yhteydessä Internetiin. Palomuurit, NAT ja VPN eivät olleet tarpeen. Ainoa keskitetty osa olivat yliopiston ja osastojen sähköpostipalvelimet, jotka varastoivat tulevia viestejä siltä varalta, että jonkun tutkijan henkilökohtainen työasema sattuisi olemaan sammuksissa.

POP3:n ja IMAPin myötä sähköpostilaatikon etähallinta tuli helpommaksi. Ei enää tarvittu pääteyhteyttä VAX/VMS- tai Unix-työasemaan tai palvelimeen. Kannettavien päätelaitteiden ja langattomien verkkojen yleistyttyä oli pakko siirtyä keskitetympään hallintaan. Käsin asetetut kiinteät IP-osoitteet korvattiin BOOTP- ja myöhemmin DHCP-palvelimelta saaduilla dynaamisilla osoitteilla, ja käyttäjien oli pakko siirtyä käyttämään varsinaisia sähköpostipalvelimia. Huomattavaa on, että DHCP ei jaa sähköpostiasetuksia; ne täytyy asettaa erikseen.

2000-luvun alkupuolelle saakka oli tapana olettaa Internet-yhteyden toimittajan tarjoavan myös sähköpostipalvelun. Nykyään yhteyden toimittaja voi vaihtua monta kertaa päivässä (mobiililaitteet useissa WiFi-verkoissa), ja sähköpostipalvelua voi toimittaa niistä täysin riippumaton taho.

Vierailta vain omille, vain omilta vieraille

Nykykäytäntö on, että SMTP-palvelin hyväksyy viestejä muilta SMTP-palvelimilta tai tunnistautumattomilta käyttäjiltä ainoastaan itse hallinnoimiinsa osoitteisiin.

Loppukäyttäjien on tarkoitus lähettää viestit oman sähköpostipalveluntarjoajansa SMTP-palvelimen kautta. Yleensä tätä varten käytetään TLS-yhteyttä, käyttäjätunnusta ja salasanaa.

Ennen oli yleistä lähettää roskapostia kotiverkon kaapatuista laitteista. Nykyään sen estää esimerkiksi Traficomin määräys 67 teletoiminnan tietoturvasta, joka velvoittaa yhteydentarjoajat estämään kuluttajaliittymistä suorat yhteydet julkisiin SMTP-palvelimiin palveluntarjoajan verkon ulkopuolelle.

Nykyään on siis käytännössä pakko lähettää sähköpostiviestit oman palveluntarjoajan SMTP-palvelimen kautta. Se mahdollistaa roskapostin tehokkaan torjumisen. Vastaanottavat palvelimet käyttävät usein nimipalvelupohjaisia estolistoja, joille roskapostia välittävät palvelimet voivat päätyä valitusten seurauksena.

Erotu roskapostista: SPF, DMARC, DKIM

Kaikkein tehokkaimpia tapoja roskapostin torjumiseen on nimipalvelun TXT-tietueiden avulla toteutetut DMARC ja DKIM, jotka ovat laajalti korvanneet vanhan SPF-tekniikan.

Miksi monet webmail-käyttäjät eivät saa viestejäni?

Monet sähköpostipalvelut viivästävät viestin kulkua tai luokittelevat roskaksi sellaiset viestit, jotka eivät ole näiden määritysten mukaisia.

Ensimmäinen lähetysyritys voidaan torjua tarkoituksellisesti, jolloin lähettäjän kuuluu yrittää myöhemmin uudelleen. Myöhempi yritys samasta osoitteesta tai samoilla tunnistetiedoilla päästetään läpi. Ajatus on se, että kaikki roskapostittajat eivät toteuta viestijonoja suositusten mukaan, jolloin osa roskapostista tulee tehokkaasti torjutuksi.

Läpi päästetyt viestit voidaan edelleen tulkita roskaksi, jos vaikkapa vastaanottaja ei ole lisännyt lähettäjää osoitekirjaansa.

Koska Internet on hajautettu järjestelmä, parannukset toteutuvat vähitellen ja siirtymäkaudet voivat olla pitkiä. Aivan samoin kuin HTTP on väistynyt HTTPS:n tieltä, siirtymä DMARC- ja DKIM-pohjaiseen sähköpostiin valmistuu lopulta.

Esimerkiksi 208.fi:llä on SPF:n mukainen TXT-tietue, joka ilmaisee lähettävän sähköpostipalvelimen osoitteen. Näin ollen vastaanottava palvelin voisi helposti torjua ne viestit, jotka näyttävät tulevan väärästä osoitteesta.

Entäpä, jos 208.fi:n lähettämän viestin vastaanottaja käyttää jotakin edelleenlähetyspalvelua A, joka välittää viestin lopulliseen osoitteeseen B? Tällöin A kyllä näkee, että viesti tulee 208.fi:n lähetyspalvelimelta. Mutta B:n palvelin huomaa, että A:n 208.fi:n nimissä lähettämä viesti tuleekin jostain aivan muualta!

Tämän SPF:n suunnitteluvirheen ratkaisee DKIM eli se, että alkuperäinen lähettävä palvelin allekirjoittaa viestin sisällön yksityisellä avaimellaan, jota vastaava julkinen avain on saatavilla nimipalvelusta. Esimerkiksi TXT-tietue mail._domainkey.208.fi ilmaisee palvelimen mail.208.fi julkisen avaimen. Vastaanottava palvelin voi tarkistaa, vastaako lähettäjän lisäämä DKIM-Signature viestin sisältöä ja julkista avainta.

Mitä, jos 208.fi:stä hyvässä uskossa lähetetyn viestin vastaanottajan käyttämä edelleenlähetyspalvelu X lähettäisikin viestin miljoonaan muuhun osoitteeseen? Voiko mail.208.fi sen vuoksi joutua estolistoille? (Edelleenlähetyspalvelu X:n sietäisikin joutua.)

SPF-tietueiden sijaan tai rinnalla on käytössä DMARC, joka ilmaisee, mitä roskapostiksi tunnistetuille viesteille toivotaan tehtävän. Voidaan esimerkiksi pyytää ilmoituksia oman sähköpostipalvelimen ylläpitäjälle, joka sitten tutkii asian, tarvittaessa vastaa ilmoitukseen lupaamalla tehdä tarvittavat toimenpiteet ja siten välttää palvelimensa joutumisen estolistoille.

Toimenpiteet eroavat tilanteen mukaan. Jos valitus kohdistuu yksittäiseen käyttäjään, ylläpitäjä ottaisi kyseiseen asiakkaaseen yhteyden asian selvittämiseksi. Äärimmäisessä tapauksessa voitaisiin tilapäisesti estää viestien lähettäminen.


Katso myös