E-mailové servery a komunikace: bezpečnost a protokoly

Proč e-mailové servery stále dominují firemní komunikaci

E-mail je univerzální, otevřený a interoperabilní protokolový ekosystém. Na rozdíl od proprietárních chatů není vázán na jednu platformu a umožňuje auditovatelnost, archivaci, právní zadržení kopií (legal hold) i automatizaci. Základní cíle jsou: doručitelnost, bezpečnost, správa identity, škálování a compliance.

Architektura: MUA, MTA, MSA, MDA a úložiště

  • MUA (Mail User Agent): klient (Outlook, Thunderbird, mobilní aplikace, webmail).
  • MSA (Message Submission Agent): příjem zpráv od uživatelů; port 587/465, autentizace a politika odesílání.
  • MTA (Message Transfer Agent): směrování mezi servery; typicky Postfix, Exim, Microsoft Exchange transport, OpenSMTPD.
  • MDA (Message Delivery Agent): doručení do schránky, filtrace (Dovecot LDA/LMTP, procmail, maildrop).
  • Úložiště: Maildir (soubor/zpráva, bezpečné paralelní zápisy) vs. mbox (jediný soubor; historické řešení).

Protokoly a porty: SMTP, IMAP, POP3, webmail

  • SMTP: přenos mezi servery (port 25) a odesílání přes MSA (porty 587 STARTTLS, 465 SMTPS). Rozšíření: EHLO, STARTTLS, AUTH, 8BITMIME, PIPELINING, DSN, SMTPUTF8.
  • IMAP (porty 143/STARTTLS, 993/TLS): online přístup, správa složek, vyhledávání, synchronizace příznaků.
  • POP3 (porty 110/STARTTLS, 995/TLS): jednoduchý odběr a mazání zpráv; dnes spíše okrajově využívaný.
  • Webmail: aplikace nad IMAP/SMTP (Roundcube, RainLoop, Outlook on the web). Často doplněno o CardDAV/CalDAV.

DNS jako páteř doručitelnosti: MX, SPF, DKIM, DMARC

  1. MX: určuje přijímací MTA pro doménu, prioritizace podle preferencí; vždy směřujte na jmenné záznamy A/AAAA, ne na CNAME.
  2. SPF: TXT záznam s povolenými odesílajícími servery. Správně ukončete záznam ~all (softfail) nebo -all (hardfail) dle vyspělosti konfigurace.
  3. DKIM: kryptografický podpis vybraných hlaviček a těla zprávy; publikace veřejného klíče v DNS pod selektorem.
  4. DMARC: politika pro příjemce (p=none/quarantine/reject), vyžaduje SPF/DKIM alignment a zasílá agregované (rua) a forenzní (ruf) reporty.

Transportní bezpečnost: TLS, MTA-STS, DANE, S/MIME/PGP

  • STARTTLS/TLS: šifrování SMTP, IMAP, POP3; vynucujte moderní šifrovací sady a TLS verze 1.2/1.3.
  • MTA-STS: politika v DNS a HTTPS, která deklaruje, že doména očekává TLS a jaké certifikační řetězce jsou akceptovatelné.
  • DANE pro SMTP: pinning certifikátu pomocí záznamů TLSA v DNSSEC; robustní ochrana proti MITM útokům na MX záznamy.
  • End-to-end šifrování: S/MIME (PKI) nebo OpenPGP (web of trust) pro šifrování a digitální podpis obsahu; doplňuje transportní TLS.

Autentizace uživatelů: SASL, OAuth2 a bezheslové přístupy

  • SASL: PLAIN/LOGIN (pouze přes TLS), SCRAM-SHA-256, XOAUTH2 pro federované identity.
  • OAuth2/Moderní autentizace: delegace pro IMAP/SMTP; povinné pro M365/Google Workspace, zvyšuje odolnost proti phishingu.
  • Passkeys/FIDO2: přihlašování do webmailu a portálů; snižuje závislost na heslech.

Vnitřní život MTA: fronty, retry, kódy chyb

  • Queue: dočasně nedoručitelné zprávy (4xx) se vrací do fronty; exponenciální časové prodlevy (backoff), maximální věk v frontě (např. 2–5 dní).
  • Bounce/NDR: trvalé chyby (5xx) generují oznámení; zabránit backscatteru validací adres už při přijetí zprávy.
  • Směrování: podle MX, lokálních map, transportních pravidel; sender dependent relay pro více identit.

Antispam a antimalware: vrstvená obrana

  • Filtrace před přijetím: DNSBL/RBL, URIBL, greylisting, reputační skórování, postscreen.
  • Skenování po přijetí: SpamAssassin/Rspamd (Bayesovské filtry, pravidla, strojové učení), Amavis/ClamAV, evaluace DKIM/SPF/DMARC, sandboxing příloh.
  • Karanténa: důvěryhodná karanténa s notifikacemi, možnost vlastní obnovy zpráv.
  • ARC: podpis přeposílajících uzlů pro zachování reputace přes forwardery a mailing listy.
  • BIMI: zobrazení loga odesílatele při dobré reputaci a DMARC politice p=quarantine/reject.

Obsah a MIME: přílohy, kódování, limity

  • MIME: multipart/alternative (text + HTML), multipart/mixed (přílohy), inline obrázky (CID).
  • Kódování: Base64, quoted-printable; záhlaví v UTF-8 dle RFC 6532 nebo RFC 2047 (historická metoda kódování).
  • Limity: maximální velikost zprávy (např. 25–50 MB), komprese, odkazy na externí úložiště místo velkých příloh.

Internationalizace: IDN a SMTPUTF8

  • IDN: domény s diakritikou přes punycode; ověřujte homoglyphy.
  • SMTPUTF8: adresy a záhlaví v UTF-8; vyžaduje end-to-end podporu, jinak fallback na aliasy.

Monitorování, logování a metriky

  • Logy: maillog, auth, clamav/rspamd; korelace pomocí queue ID.
  • Metriky: počty přijatých/odmítnutých zpráv, latence, velikost front, míra spamu, DMARC agregáty, úspěšnost TLS.
  • Nástroje pro postmastera: reputace IP/domény, FBL (Feedback Loop) u velkých poskytovatelů.

Doručitelnost: best practices pro transakční a marketingové e-maily

Oblast Doporučení
Identita Oddělte domény/subdomény pro transakční a marketingové účely; samostatné IP adresy pro hromadné rozesílky.
Warm-up Postupné zvyšování objemu odesílání z nové IP/domény; udržujte stabilní rytmus.
Obsah Čitelné předměty, nízký poměr obrázků, personalizace; implementujte List-Unsubscribe a RFC 8058 (one-click odhlášení).
Hygiena Double opt-in, správa bounce zpráv, odstranění neaktivních kontaktů, segmentace adresátů.
Compliance Obtížné souhlasy, centra preferencí, auditní stopy.

Bezpečnostní politika: prevence otevřeného relé a BEC

  • Otevřené relé: MTA nesmí přeposílat zprávy bez autentizace pro cizí domény; definujte jasná pravidla relay.
  • BEC/Phishing: DMARC s politikou p=reject, vizuální upozornění, školení uživatelů, sandboxing odkazů a příloh, brand indicators.
  • Privátní data: pravidla DLP, S/MIME pro citlivé přenosy, šifrované archivy.

Vysoká dostupnost a škálování

  • MX redundance: více přijímacích bodů na různých sítích a lokalitách; anycast pro SMTP front-door.
  • IMAP cluster: Dovecot s replikací (dsync), sdílené úložiště (Ceph/Gluster) nebo objektové úložiště s metadaty v databázi.
  • Horizontální škálování: více MTA pod load-balancerem; režim bez sticky sessions díky stateless protokolu.
  • Zálohy a DR: snapshoty, replikace, testy obnovy; RPO/RTO definováno v SLA.

Provozní standardy a compliance

  • GDPR: minimalizace dat, retenční politiky, šifrování v klidu i při přenosu, dohody o zpracování osobních údajů.
  • Journaling: kopie všech zpráv pro právní účely; indexace a eDiscovery.
  • Politiky: přístup založený na principu nejmenších práv, auditní záznamy, pravidelné penetrační testy.

Typické implementace a jejich role

  • Postfix: modulární, rychlý, bohatý ekosystém (milter, policyd, postscreen).
  • Exim: vysoce konfigurovatelný směrovací a filtrační engine.
  • Dovecot: IMAP/POP3 server, LDA/LMTP, fulltextové vyhledávání (fts-lucene/solr/elastic), ACL, multi-tenant podpora.
  • Exchange/Exchange Online: transportní pravidla, hybridní režimy s on-premise Edge/HCW.
  • Filtry: Rspamd/SpamAssassin, Amavis/ClamAV; integrace se SIEM pro korelaci událostí.

Konfigurační checklist pro novou doménu

  1. Vytvořte MX záznamy → otestujte konektivitu a TLS (STARTTLS).
  2. Nastavte SPF s minimem include a bez +all.
  3. Vygenerujte DKIM klíče (2048 bitů), publikujte TXT záznam a aktivujte podpisování.
  4. Zapněte DMARC (p=none pro začátek), sbírejte rua reporty → po stabilizaci přejděte na quarantine/reject.
  5. Nasazujte MTA-STS a/nebo DANE (pokud používáte DNSSEC).
  6. Konfigurujte submission (porty 587/465) s povoleným SASL a politikou rate-limitů.
  7. Přidejte antispamovou a antimalwarovou vrstvu s karanténou a notifikacemi.
  8. Nastavte List-Unsubscribe a implementujte RFC 8058 pro marketingové zprávy.
  9. Zaveďte monitorování front, DMARC agregátů, úspěšnosti TLS a reputace IP adres.

Řešení problémů: rychlá diagnostika

  • Hlavičky: sledujte cestu přes Received záznamy, výsledky SPF/DKIM/DMARC validace, Message-ID, MIME hranice.
  • DNS: ověřte MX/A/AAAA záznamy, zpětné DNS (PTR), konzistenci SPF a DKIM TXT záznamů.
  • TLS: expiraci certifikátů, řetězec důvěry, podporované cipher suites, verze protokolů.
  • Reputace: blacklisty, náhlý nárůst bounce zpráv, spamové pasti.
  • Výkon: latence ve frontách, I/O zatížení úložiště, CPU zátěž při indexaci IMAP, zámky na mbox v porovnání s paralelním Maildir.

Migrace a hybridní scénáře

  • Cutover vs. staged: jednorázová vs. postupná migrace (kopírování přes IMAP, replay journalingu).
  • Hybridní řešení: směrování podle domén nebo schránek, sdílené adresáře, centralizovaný transport s politikami.
  • Testy: pilotní uživatelé, velikost schránek, sdílené kalendáře, mobilní profily (ActiveSync/Modern Auth).

Best practices shrnutí

  • Dodržujte princip secure-by-default: TLS, DMARC, karanténa, žádný anonymní relay.
  • Oddělte odesílací identity a workloady, spravujte reputaci IP adres a domén.
  • Automatizujte: provisioning, rotaci klíčů, obnovy a testování obnovy služeb.
  • Pracujte s daty z DMARC a feedback loopů: iterativně zlepšujte doručitelnost.
  • Školte uživatele: phishing, BEC, bezpečná práce s přílohami a odkazy.

Závěr: e-mail jako odolná, otevřená a auditovatelná platforma

Správně navržená a provozovaná e-mailová infrastruktura kombinuje otevřené standardy, kryptografii, robustní provozní postupy a správu identity. Díky vrstvené obraně, řízení reputace a