Afleverbaarheid

Forced TLS en versleutelde verbindingen uitgelegd

Forced TLS betekent dat je e-mail alleen verstuurd of ontvangen wordt over een versleutelde verbinding, en anders niet. TLS is de standaard die de verbinding tussen twee mailservers versleutelt, zodat niemand onderweg kan meelezen. "Forced" wil zeggen: geen versleuteling, dan geen aflevering. Zo blijft je bericht op transport beschermd, zonder dat jij er iets voor hoeft in te stellen.

Door het Mailflux-team Gepubliceerd op

Overzicht van verzonden berichten met hun afleverstatus

Wat is forced TLS?

TLS (Transport Layer Security) is de beveiligingsstandaard die een verbinding versleutelt, dezelfde techniek die het hangslotje in je browser mogelijk maakt. Bij e-mail beschermt TLS de verbinding tussen mailservers en tussen jouw toestel en je mailserver, zodat de inhoud onderweg niet leesbaar is voor wie de verbinding aftapt.

Normaal is TLS "opportunistisch": lukt versleuteling, mooi; lukt het niet, dan gaat het bericht soms alsnog onversleuteld door. Forced TLS haalt die achterdeur weg: is er geen geldige versleutelde verbinding, dan wordt de mail niet afgeleverd. Zekerheid boven gemak, dus. Meer over versleuteling in bredere zin lees je in versleutelde e-mail: wat kan wel en niet.

Waarom een versleutelde verbinding ertoe doet

E-mail reist standaard over meerdere servers en netwerken. Zonder versleuteling is dat als een briefkaart: iedereen die de kaart onderweg in handen krijgt, kan meelezen. Dat is geen theoretisch risico op openbare of gedeelde netwerken, waar verkeer relatief eenvoudig af te tappen is. TLS stopt die briefkaart in een dichte envelop voor het deel van de reis tussen de servers.

Voor wie met persoonsgegevens werkt, is dat geen detail. De GDPR vraagt passende technische maatregelen bij het verwerken van persoonsgegevens, en een versleutelde verbinding hoort tot de basis daarvan. Op de community security.nl vatte iemand het treffend samen: met forced TLS is mail prima inzetbaar voor basale persoonsgegevens. Dat klopt als vuistregel, mits je begrijpt wat TLS wél en niet beschermt. Voor de vraag wat je precies per mail mag versturen, zie persoonsgegevens per e-mail en de GDPR. Raadpleeg bij twijfel een specialist.

Hoe het werkt

TLS beschermt de verbinding, niet het opgeslagen bericht. Zo verloopt het in de praktijk.

  1. Je verzendende server maakt verbinding met de ontvangende server en stelt voor om TLS te gebruiken.
  2. Beide servers wisselen certificaten uit en zetten een versleutelde tunnel op.
  3. Het bericht reist door die tunnel: onderweg onleesbaar voor wie meekijkt.
  4. Bij aankomst wordt het weer ontsleuteld en op de server van de ontvanger opgeslagen.

Met forced TLS komt er een harde eis bij: lukt stap 2 niet, dan weigert je server het bericht te versturen in plaats van het onbeschermd door te sturen. Je ruilt dus een klein risico op vertraging in voor de zekerheid dat er niets onversleuteld de deur uit gaat.

Merk op dat het bericht op de eindserver gewoon leesbaar wordt opgeslagen. TLS beschermt uitsluitend de reis, niet de bestemming. Wie toegang heeft tot de mailbox zelf, ziet de inhoud; daar zorgen andere maatregelen voor, zoals een sterk wachtwoord en tweestapsverificatie. Transportversleuteling en toegangsbeveiliging zijn dus twee verschillende lagen die je allebei nodig hebt.

Belangrijk om te snappen: dit is transportversleuteling, geen end-to-end-encryptie. TLS beschermt het bericht terwijl het onderweg is tussen servers. Op de servers zelf ligt de mail leesbaar opgeslagen, en de ontvangende kant moet TLS ook ondersteunen. Wil je dat alleen de eindontvanger kan meelezen, dan heb je een aparte laag versleuteling nodig; dat verschil wordt uitgelegd in versleutelde e-mail.

Het onderscheid tussen "opportunistisch" en "forced" is in de praktijk het belangrijkst. Opportunistische TLS probeert te versleutelen, maar valt bij een probleem stilletjes terug op onversleuteld verkeer, zonder dat je het merkt. Precies dat terugvallen is wat een aanvaller kan uitlokken. Forced TLS sluit die uitweg af: geen geldige beveiligde verbinding betekent geen aflevering. Je krijgt dus zekerheid in plaats van "meestal wel goed".

Waar je op moet letten

  • TLS ≠ end-to-end. Het beschermt de reis tussen servers, niet de opslag erna. Voor echt vertrouwelijke stukken kan aanvullende versleuteling nodig zijn.
  • Beide kanten moeten meedoen. Ondersteunt de ontvangende server geen TLS, dan blokkeert forced TLS de aflevering. Dat is veilig, maar kan bezorging vertragen.
  • Het regelt geen toegang. Versleuteling onderweg zegt niets over wie in de mailbox mag. Combineer het daarom met sterke toegangsbeveiliging zoals 2FA.
  • Certificaten moeten geldig zijn. Een verlopen of fout certificaat breekt de versleutelde verbinding.
  • Het is grotendeels providerwerk. Als gebruiker stel je TLS zelden zelf in; het hoort bij een goed ingerichte mailomgeving.

Een praktische afweging is die tussen zekerheid en zekerheid van bezorging. Streng forced TLS beschermt maximaal, maar kan post naar ontvangers zonder TLS blokkeren. Voor de meeste zakelijke correspondentie is dat geen probleem, omdat serieuze partijen TLS ondersteunen. Werk je met gevoelige gegevens, dan weegt de bescherming zwaarder dan het zeldzame ongemak. Het is precies zo'n keuze die je aan een provider kunt overlaten die de omgeving op moderne standaarden inricht.

En bij Mailflux

Bij Mailflux draait je e-mail op infrastructuur die op moderne standaarden is ingericht, met versleutelde verbindingen (TLS) tussen jouw toestel en onze servers en bij het transport van berichten. Zo blijft je mail onderweg beschermd zonder dat je er zelf aan hoeft te knutselen.

Je krijgt professionele e-mail op je eigen domein, gehost in Europa en GDPR-conform, met machine-learning-filtering tegen spam, phishing en malware, standaard antivirus, antispam en antimalware, automatische back-ups en optioneel tweestapsverificatie. Eén heldere prijs per mailbox, jaarlijks gefactureerd, met de beveiligingsbasis netjes verzorgd.

Klaar om te starten?

Professionele e-mail op je eigen domein, gehost in Europa en GDPR-conform. Vraag vrijblijvend je mailbox aan.

Aanvragen

FAQ

Veelgestelde vragen

Is forced TLS hetzelfde als end-to-end-encryptie?

Nee. Forced TLS versleutelt de verbinding waarover je mail reist, zodat niemand onderweg kan meelezen. End-to-end-encryptie versleutelt de inhoud zelf, zodat alleen de eindontvanger die kan lezen, ook op de server. TLS is transportbeveiliging; voor de allergevoeligste inhoud is een extra laag nodig.

Is e-mail met forced TLS veilig genoeg voor persoonsgegevens?

Voor basale persoonsgegevens is een versleutelde verbinding een belangrijke basismaatregel. De GDPR vraagt passende beveiliging, en dat hangt af van de gevoeligheid van de gegevens. Voor bijzondere categorieën, zoals gezondheidsgegevens, kan meer nodig zijn. Raadpleeg bij twijfel een specialist.

Moet ik forced TLS zelf instellen?

Meestal niet als gebruiker. TLS en het afdwingen ervan horen bij een goed ingerichte mailomgeving en worden door je provider beheerd. Jij merkt er in de praktijk weinig van, behalve dat je berichten alleen over beveiligde verbindingen worden verstuurd en ontvangen.