Der Server gibt die verfügbaren Authentifizierungsmechanismen bekannt, nachdem der Client EHLO gesendet hat. Der Client schließt einen davon ab, bevor er eine Nachricht sendet.
Wann findet die SMTP-Authentifizierung statt?
Ein Client verbindet sich, startet TLS, falls erforderlich, und sendet EHLO. Der Server listet die Authentifizierungsmechanismen in seiner Antwort auf. Der Client sendet dann AUTH mit dem Mechanismus und den Anmeldedaten. Nach einem erfolgreichen Austausch kann der Client MAIL FROM senden und die SMTP-Transaktion fortsetzen.
RFC 6409 trennt die Nachrichteneinlieferung vom Server-zu-Server-Relay. Er verlangt, dass Einlieferungsserver Clients authentifizieren, sofern keine ausdrückliche Ausnahme gilt. Diese Voreinstellung verhindert unautorisierte Einlieferung. Verwenden Sie eine verschlüsselte Verbindung, bevor Sie Anmeldedaten senden.
| Mechanismus | Was er schützt oder nachweist |
|---|---|
| TLS | Schützt die Verbindung während der Übertragung |
| SMTP AUTH | Identifiziert den einliefernden Client gegenüber dem Relay |
| SPF, DKIM und DMARC | Autorisieren oder verifizieren die Absenderdomain |
RFC 4954 definiert die AUTH-Erweiterung und ihre Erfolgs- und Fehlerantworten. AUTH beweist nicht, dass ein Empfänger die Nachricht annimmt.
Welche Anmeldedaten verwendet SMTP?
Ein Relay kann einen Benutzernamen und ein Passwort, einen API-Schlüssel als Passwort oder einen anderen Mechanismus verwenden, den es anbietet. Behandeln Sie beide Teile als Geheimnisse. Halten Sie sie aus der Versionskontrolle und aus Logs fern, denn jeder, der ein offengelegtes Anmeldedatum liest, kann E-Mails über Ihr Konto einliefern.
Die Authentifizierung beweist, dass der Client über dieses Relay einliefern darf. Sie beweist nicht, dass ein Empfänger die Nachricht annimmt. Sie beweist keine Posteingangsplatzierung. Domain-Authentifizierung wie SPF, DKIM und DMARC betrifft einen anderen Teil der Zustellung.
Warum kann ein authentifizierter Versand trotzdem fehlschlagen?
Das Relay kann Anmeldedaten, Absenderberechtigungen, Nachrichtenrichtlinien oder Empfängerrichtlinien in verschiedenen Phasen ablehnen. Lesen Sie den SMTP-Antwortcode und -text und beheben Sie die fehlgeschlagene Phase, bevor Sie es erneut versuchen.
Ein erfolgreicher AUTH schließt nur den Login ab. Eine spätere RCPT TO-Antwort kann den Empfänger trotzdem ablehnen. Ein empfangender Anbieter kann eine angenommene Nachricht trotzdem filtern.
C: EHLO app.example
S: 250-AUTH PLAIN LOGIN
C: STARTTLS
S: 220 Ready to start TLS
C: EHLO app.example
C: AUTH <credentials omitted>
S: 235 Authentication successful
Der Server gibt 535 zurück, wenn die Authentifizierung fehlschlägt. Setzen Sie niemals ein echtes Passwort oder base64-codierte Anmeldedaten in ein Log oder Beispiel. Jeder, der sie liest, könnte E-Mails über Ihr Konto einliefern.
Wie authentifiziere ich mich mit Bird?
Verwenden Sie den SMTP-Host für die Region Ihres Schlüssels. Wählen Sie Port 587 mit STARTTLS oder Port 465 mit implizitem TLS. Authentifizieren Sie sich mit dem Benutzernamen bird und einem API-Schlüssel mit emails-Scope als Passwort. Der SMTP-Relay-Leitfaden zeigt die Verbindungseinstellungen und die Antwortbehandlung.
Kurz zusammengefasst
- Die SMTP-Authentifizierung beweist, dass ein Client über ein Relay einliefern darf.
- Authentifizieren Sie sich erst, wenn die Verschlüsselung aktiv ist.
- Ein erfolgreicher Login garantiert weder Zustellung noch Posteingangsplatzierung.
- Bird verwendet
birdals Benutzernamen und den API-Schlüssel als Passwort.
