Estaba probando la configuración STARTTLS de mi servidor de correo cuando me topé con esta página: https://starttls.info/about . El siguiente extracto me desconcierta:
Cuando envía un correo electrónico a través de su servidor de correo saliente, ese correo electrónico potencialmente realizará múltiples saltos entre diferentes servidores de correo antes de llegar a su destino. Todos estos servidores intermedios tendrán que tener un fuerte soporte STARTTLS, para que su mensaje no sea expuesto en una o más etapas de su viaje.
Tenía entendido que el proceso de enviar un correo electrónico era el siguiente:
- El servidor de correo realiza una búsqueda de DNS para obtener el MX del nombre de dominio del destinatario.
- El servidor de correo inicia una conexión a la IP obtenida en el puerto 25 (SMTP).
- Si ambos servidores admiten cifrado oportunista, se establece una conexión segura.
- El correo electrónico se entrega al destinatario (EHLO, CORREO DESDE :, RCPT A :, DATOS,.)
Ahora, ¿dónde hay una oportunidad para que el correo electrónico rebote en varios servidores?
Respuestas:
El correo se devuelve regularmente entre servidores. Por ejemplo, si envío un correo electrónico a un amigo, podría:
Esa es una configuración bastante común y hace que el correo electrónico rebote alrededor de 6 veces. Eventualmente llega a donde va, pero a menos que todos esos servidores usen STARTTLS u otro cifrado, en algunos puntos no se cifrará. Incluso con el cifrado de transporte, el administrador de cualquiera de esos servidores podría leer el correo electrónico. Se almacena sin cifrar en sus discos duros mientras espera ser enviado a la siguiente etapa.
Fácilmente podría haber aún más si mi amigo tuviera su correo electrónico configurado para reenviarlo a otro lugar, lo cual es común si su proveedor de alojamiento web también lo hace, y usted lo reenvía a su cuenta de Gmail.
Si le preocupa que las personas lean su correo electrónico, lo mejor que puede hacer es cifrar el mensaje usando algo como GPG, no confiar en el cifrado de transporte. Por supuesto, esto requiere que la persona que recibe el correo electrónico también se preocupe lo suficiente como para configurar GPG e intercambiar claves.
fuente
Pruebe eso: el servidor que envía no es el que finaliza. es MI servidor de puerta de enlace para correos electrónicos entrantes que está haciendo algunas cosas agradables contra el correo no deseado y luego lo reenvía al servidor real.
Se pone aún mejor. El servidor de correo electrónico que utiliza no es el que utiliza su empresa frente a Internet. NO realiza una búsqueda de DNS, sino que reenvía todos los correos electrónicos a un servidor de puerta de enlace que ENTONCES los envía al destinatario final. Esta no es una configuración rara en organizaciones más grandes.
Mantengo un sistema como ese en el que múltiples redes comparten un servidor de puerta de enlace común para correos electrónicos entrantes y salientes. Los correos electrónicos entrantes se reenvían a uno de los múltiples servidores, según el cliente.
En el sitio entrante también puede ser que el servidor de correo electrónico real esté inactivo. MX puede tener entradas de respaldo, y en algunos casos, estas solo almacenarán el correo electrónico y luego lo reenviarán una vez que el servidor real esté disponible nuevamente.
fuente
La forma en que lo describió es más o menos cómo funciona en todos los ámbitos.
Todavía hay servidores de correo intermedios, pero generalmente son los servidores públicos a los que se conecta su servidor de origen. Ese servidor puede retransmitir el mensaje a un servidor interno en función de cualquier número de reglas, como nombre de usuario, hora, carga, contenido (spam), etc.
Espero que estas organizaciones o proveedores externos admitan las mismas características en todo momento. Su correo no debe transitar a través de un servidor de correo desconocido para el origen o el destino, ya que todos los intermediarios deben ser propiedad o estar administrados por una parte confiable.
fuente
dig mx insolvency.gsi.gov.uk
uno de los innumerables ejemplos de enrutamiento de correo a través de servidores que no son propiedad de ninguna organización de origen ni de destino. O envíe un correo a cualquiera de los dominios de la legión que tienen su correo manejado por gmail.