De server adverteert authenticatiemechanismen nadat de client EHLO stuurt. De client voltooit er een voordat hij een bericht verzendt.
Wanneer vindt SMTP-authenticatie plaats?
Een client maakt verbinding, start TLS wanneer dat vereist is en stuurt EHLO. De server geeft de beschikbare authenticatiemechanismen in zijn antwoord. De client stuurt vervolgens AUTH met het mechanisme en de inloggegevens. Na een succesvolle uitwisseling kan de client MAIL FROM geven en de SMTP-transactie voortzetten.
RFC 6409 scheidt berichtindiening van server-naar-server relay. Het vereist dat indieningsservers clients authenticeren, tenzij een expliciete uitzondering van toepassing is. Die standaardinstelling voorkomt ongeautoriseerde indiening. Gebruik een versleutelde verbinding voordat je inloggegevens verstuurt.
| Mechanisme | Wat het beschermt of bewijst |
|---|---|
| TLS | Beschermt de verbinding tijdens transport |
| SMTP AUTH | Identificeert de indienende client bij de relay |
| SPF, DKIM en DMARC | Autoriseren of verifiëren het verzenddomein |
RFC 4954 definieert de AUTH-extensie en de succes- en foutantwoorden. AUTH bewijst niet dat een ontvanger het bericht accepteert.
Welke inloggegevens gebruikt SMTP?
Een relay kan een gebruikersnaam en wachtwoord gebruiken, een API-sleutel als wachtwoord, of een ander mechanisme dat hij adverteert. Behandel beide delen als geheimen. Houd ze uit bronbeheer en logs, want iedereen die een blootgesteld inloggegeven leest, kan mail versturen als jouw account.
Authenticatie bewijst dat de client via die relay mag indienen. Het bewijst niet dat een ontvanger het bericht accepteert. Het bewijst geen inboxplaatsing. Domeinauthenticatie zoals SPF, DKIM en DMARC richt zich op een ander deel van de bezorging.
Waarom kan een geauthenticeerde verzending toch mislukken?
De relay kan inloggegevens, afzenderrechten, berichtbeleid of ontvangerbeleid in verschillende stadia weigeren. Lees de SMTP-antwoordcode en -tekst en los het mislukte stadium op voordat je het opnieuw probeert.
Een succesvolle AUTH voltooit alleen de login. Een later RCPT TO-antwoord kan de ontvanger alsnog weigeren. Een ontvangende provider kan een geaccepteerd bericht alsnog filteren.
C: EHLO app.example
S: 250-AUTH PLAIN LOGIN
C: STARTTLS
S: 220 Ready to start TLS
C: EHLO app.example
C: AUTH <credentials omitted>
S: 235 Authentication successful
De server retourneert 535 wanneer authenticatie mislukt. Plaats nooit een echt wachtwoord of base64-inloggegeven in een log of voorbeeld. Iedereen die het leest, kan mail versturen als jouw account.
Hoe authenticeer ik met Bird?
Gebruik de SMTP-host voor de regio van je sleutel. Kies poort 587 met STARTTLS of poort 465 met impliciete TLS. Authenticeer met gebruikersnaam bird en een API-sleutel met emails-scope als wachtwoord. De SMTP relay-gids toont de verbindingsinstellingen en antwoordafhandeling.
Samengevat
- SMTP-authenticatie bewijst dat een client via een relay mag indienen.
- Authenticeer nadat versleuteling actief is.
- Een succesvolle login garandeert geen bezorging of inboxplaatsing.
- Bird gebruikt
birdals gebruikersnaam en de API-sleutel als wachtwoord.
