Nein, das ist eine sehr schlechte Idee.
Wie sich herausstellt, implementieren die meisten STARTTLS- Server / -Clients keinen Wiederholungsalgorithmus ohne StartTLS, falls eine TLS-Verbindung nicht ausgehandelt werden kann.
Daher verringert bereits die Werbung für STARTTLS als Option die Wahrscheinlichkeit, E-Mails zu erhalten (und zu senden)!
Wenn Sie nur suchen, werden Sie feststellen, dass viele Benutzer keine E-Mails an Microsoft Outlook-Domänen senden können, die vom Cluster * .protection.outlook.com verwaltet werden:
Von Microsoft abgelehnte Sendmail-Nachrichten bei Verwendung von TLS
Grund: 403 4.7.0 TLS-Handshake fehlgeschlagen
Um die in den beiden obigen Beiträgen behandelten Themen zusammenzufassen:
- kann jede E-Mail mit oder ohne STARTTLS an jeden anderen Host als den von Outlook verarbeiteten senden,
- kann E-Mails ohne Client-Zertifikat und ohne STARTTLS an Outlook senden,
- oder mit einem Client-Zertifikat der Länge Null,
- Aber nicht mit einem Zertifikat, das Microsoft nicht gefällt, und bei einem Fehler versuchen die Clients (also Server, die im Client-Modus arbeiten) nicht, die Nachricht ohne STARTTLS erneut zu senden, wenn der Server des Empfängers STARTTLS ankündigt!
Wenn Ihr Host als Server fungiert, kann eine ähnliche Situation außerhalb Ihrer Kontrolle eintreten, wenn Sie STARTTLS aktivieren. Wenn ein Client-Server feststellt, dass Ihr Server im Servermodus STARTTLS anbietet, wird versucht, TLS auszuhandeln, aber wenn die Aushandlung fehlschlägt Warten Sie einfach und wiederholen Sie die Schritte erneut. Scheitern Sie so lange, bis die Nachricht an den Absender zurückgeschickt werden muss.
Und das kommt ziemlich häufig bei verschiedenen Domains im STARTTLS-Land vor!
Leider bin ich, so wie ich früher ein STARTTLS-Unterstützer war, jetzt sehr entrechtet, dass ich durch die risikofreie Werbung für das, was ich für opportunistische Verschlüsselung hielt, in die Irre geführt wurde.
Sie sollten nicht nur kein STARTTLS benötigen, sondern es kann auch ratsam sein, es vollständig zu deaktivieren, wenn Sie die Interoperabilität sicherstellen möchten.