Zu diesem Thema ein kleiner Auszug zum Thema STARTTLS aus Wikipedia: (mit einigen Kommentaren von mir ergänzt)
Beim Simple Mail Transfer Protocol zeigt ein Server durch die Antwort STARTTLS an, dass die weitere Kommunikation verschlüsselt erfolgen kann. ...
==> wenn der Server also TLS beherrscht, dann wird es auch genutzt. Beherrscht er es nicht, wird eine "offene" Verbindung hergestellt. Im Gegensatz zu fast jedem Browser oder guten FTP-Clients, die ein kleines Schloss (oder eben auch keines) anzeigen, sagt mir das bei den meisten Mailclients niemand!
Bei der älteren Vorgehensweise zur Verschlüsselung der Mailverbindung setzt diese bereits beim Verbindungsaufbau ein. Hier geschieht die Abstimmung zwischen Client und Server, ob eine Verschlüsselung erfolgen soll, häufig durch Ansprache unterschiedlicher Ports für unverschlüsselte bzw. verschlüsselte Kommunikation.
Beispiele für Standardports:
* IMAP auf Port 143 und IMAPS auf Port 993
* POP3 auf Port 110 und POP3S auf Port 995
==> So ist das bei der Einstellung "SSL". Gesonderte Ports und wenn es zu einer Verbindung kommt, definitiv SSL!
"Nachteil": Der Nutzer muss das vorher wissen oder austesten, ob SSL möglich ist. Wenn es geht, hat er SSL, wenn nicht, weiß er es spätestens jetzt. Und er schaltet bewusst auf "KEINE" zurück.
Im Gegensatz dazu beginnt eine Verbindung nach STARTTLS immer unverschlüsselt auf den normalen Ports und fährt auch nach Einigung und Umschaltung auf Verschlüsselung auf diesen fort. Ein essentieller Vorteil bei STARTTLS ist die Tatsache, dass die Peers die Fähigkeiten aushandeln können; wird auf einem dedizierten SSL-Port eine Klartextverbindung aufgebaut, kommt es zwangsläufig zum Abbruch, in umgekehrter Kombination ebenso. Dank STARTTLS kann zum Beispiel der Client (ohne Userinteraktion) wahrnehmen, dass der Server die Erweiterung bietet und automatisch Gebrauch davon machen.
==> Wie oben schon beschrieben. Entweder es klappt mit der verschlüsselten Verbindung - oder auch nicht.
Klar, für diejenigen, die sich um Verschlüsselung keine Gedanken machen ist das ein großer Vorteil. Es funktioniert eben immer. Irgendwie ... . Aber diejenigen, die wie ich schon wissen wollen, ob sie nun die Verbindung verschlüsselt betreiben oder nicht, müssen jetzt Klimmzüge machen (=> Wireshark usw.). Der Provider kann ja sogar den STARTTLS-Befehl wegfiltern, wie es in den letzten Monaten bei irgend einem Mobilfunkprovider "zufällig" passierte. Ein Schelm, wer Arges dabei denkt ... .
Ach, wer sprach da von einem Bug im Thunderbird? ![]()
MfG Peter