SMTP extension

REQUIRETLS

REQUIRETLS este o extensie SMTP prin care un mesaj poate cere ca livrarea sa ramana protejata de TLS si sa nu fie convertita intr-o livrare nesigura.

Lipsa REQUIRETLS nu inseamna ca TLS este defect. Daca STARTTLS functioneaza, lipsa extensiei este MISSING, nu FAIL.

Ce este REQUIRETLS

REQUIRETLS este o extensie SMTP definita pentru situatii in care expeditorul vrea sa ceara livrarea mesajului numai prin transport TLS adecvat. In SMTP traditional, STARTTLS este oportunistic: serverele incearca TLS, dar pot exista situatii de downgrade sau politici locale care permit livrarea fara TLS. REQUIRETLS permite exprimarea unei cerinte mai stricte pentru mesaj.

In practica, REQUIRETLS este mai rar intalnit decat STARTTLS, MTA-STS sau DANE. Totusi, este un semnal util in audituri, pentru ca arata daca serverul receptor anunta suport pentru aceasta extensie in raspunsul EHLO.

Cum se vede in EHLO

Un server SMTP isi anunta capabilitatile dupa comanda EHLO. Daca suporta STARTTLS, vezi linia STARTTLS. Daca suporta REQUIRETLS, ar trebui sa anunte extensia corespunzatoare. Mailcheck verifica aceste capabilitati in timpul dialogului SMTP.

EHLO mailcheck.ro
250-mx.example.com
250-STARTTLS
250 REQUIRETLS

Daca serverul anunta STARTTLS si TLS functioneaza, dar nu anunta REQUIRETLS, rezultatul corect este ca REQUIRETLS nu este configurat. Nu este o eroare de certificat si nu trebuie marcat rosu.

REQUIRETLS vs MTA-STS si DANE

MTA-STS este o politica publicata de domeniul destinatar. DANE este o metoda de autentificare TLS prin DNSSEC si TLSA. REQUIRETLS este o optiune SMTP legata de tratamentul mesajului. Ele nu sunt identice. Pentru majoritatea domeniilor, MTA-STS si TLS-RPT sunt mai usor de adoptat, iar DANE ofera protectie puternica acolo unde DNSSEC este bine administrat.

REQUIRETLS poate fi util in ecosisteme unde atat senderul, cat si receiverul il suporta. Dar in Internetul public, lipsa lui nu trebuie interpretata ca defect critic.

Cum interpretezi statusul

Utilitate practica

Daca administrezi un domeniu normal de business, ordinea practica este: STARTTLS functional pe MX, certificat valid, MTA-STS cu TLS-RPT, apoi eventual DANE daca ai DNSSEC matur. REQUIRETLS este un plus, dar nu este primul lucru de reparat cand faci audit de email.

Ce verifica Mailcheck

Mailcheck verifica anuntul REQUIRETLS dupa EHLO si il afiseaza ca flag separat cand este bifat. Rezultatul este interpretat cu grija: lipsa este MISSING, nu FAIL, daca STARTTLS si certificatul sunt in regula. Astfel raportul nu sperie inutil pentru o functie optionala.

Surse oficiale