Zusammenfassung

  • Der optionale RFC-821-Befehl TURN vertauschte Client und Server auf dem offenen SMTP-Kanal. Er half zeitweise verbundenen Standorten, ließ aber einen unbestätigten Hostnamen über gespeicherte Mail bestimmen.
  • RFC 1985 verkleinerte die Befugnis mit ETRN: Der Client stößt eine benannte Queue an; der Server behält lokale Autorisierung, öffnet eine andere Verbindung und antwortet, bevor Zustellung feststeht.

Eine seltene Verbindung sollte in beide Richtungen dienen

Ein kleiner Standort hatte nicht immer einen dauerhaften Eingangspfad. Beim Einwählen wollte er ausgehende Mail abgeben und dieselbe Erreichbarkeitsphase nutzen, um angesammelte Nachrichten zu holen. Der normale Retry-Timer konnte dieses Fenster verpassen.

RFC 821 bot TURN. Nach 250 wurde der sender-SMTP zum receiver-SMTP und der bisherige Empfänger zum Sender auf demselben Kanal. Der frühere Anrufer sandte eine neue Bereitschaftsbegrüßung und wartete auf die Queue. Der Server durfte mit 502 ablehnen; die Funktion war optional.

Die Leitung wurde wiederverwendet – und mit ihr Vertrauen, das sie nicht belegt hatte.

Ein HELO-Name war kein Beweis für Verwahrung

Der Server musste wählen, welche Mail der neue Empfänger erhalten sollte. Frühes SMTP authentisierte den behaupteten Hostnamen nicht. Ein Angreifer konnte den Namen eines anderen Standorts nennen, TURN verlangen und dessen wartende Mail erhalten.

Das war mehr als ein falscher Header. Die Verwahrung ganzer Nachrichten konnte wechseln. RFC 1985 nannte den Fehler ein großes Sicherheitsloch und erklärte, viele Implementierungen hätten TURN wegen der fehlenden Namensprüfung gemieden.

Ein unbestätigter Satz änderte zu viel: vermutete Identität, Rollen, Verbindungsrichtung und Queue-Ziel fielen in einer 250-Entscheidung zusammen.

ETRN verlangte Arbeit, nicht die Queue

RFC 1985 behielt den Bedarf und verringerte die Vergabe. Der Server kündigt ETRN nach EHLO an; der Client nennt einen Knoten und bittet um Verarbeitung. Der Befehl ist in einer Sitzung zulässig, aber nicht innerhalb der Transaktion von MAIL FROM bis zum Ende von DATA.

Der Server prüft den Umfang und entscheidet lokal. Bei Annahme startet er seine Retry-Queues und baut eine andere SMTP-Verbindung zum benannten Standort auf. Der Antragsteller bleibt auf dem Steuerkanal Antragsteller. Das Wissen um einen Namen übergibt ihm keine Nachricht.

Die zweite Verbindung ist keine universelle Authentisierung. Sie schafft eine unabhängige Evidenzgrenze: DNS, Route, Verbindungsaufbau und empfangende SMTP-Transaktion bestimmen Ziel und Annahme neu, statt nur dem Namen des Triggers zu folgen.

Eine angenommene Auslösung war keine Quittung

Queue-Verarbeitung kann unbestimmt lange dauern. RFC 1985 verlangt weder eine Verbindung noch eine Frist. ETRN antwortet deshalb umgehend.

Das gewöhnliche 250 sagt, dass der Antrag akzeptabel war und Verarbeitung begann. Es belegt nicht, dass Mail wartete, eine ausgehende Verbindung gelang oder ein Empfänger etwas annahm. Optionale 251, 252 und 253 zeigen mehr lokalen Zustand, aber keinen Ende-zu-Ende-Zustellbeweis.

Ein Monitoring, das 250 als „zugestellt“ speichert, vernichtet notwendige Unsicherheit. Triggerannahme, Verbindungsversuch, SMTP-Übergabe und endgültige Zustellung sind verschiedene Ereignisse.

Die Queue-Namen blieben lokale Autorität

Normal ist ein vollständiger Knotenname. @Domain kann Queues der Domain und ihrer Subdomains starten; #Name kann eine lokal definierte Queue wie UUCP auswählen.

Die Abkürzungen erweitern den Umfang. @com könnte gewaltige Arbeit und Überlastung auslösen. Für # gibt es kein globales Verzeichnis und keine Protokollabfrage. Der Server muss sinnvolle Kombinationen aus Client und Umfang autorisieren.

IANA koordiniert ETRN, nicht Queue-Rechte.

Die Ablösung verringerte das Vertrauensbudget

RFC 2821 erklärte TURN für veraltet; RFC 5321 behielt die Grenze: ohne starke Authentisierung des Clients, der den Tausch verlangt, nicht verwenden. Verschlüsselung allein genügt nicht; der authentisierte Principal muss diese konkrete Mail empfangen dürfen.

RFC 5321 beschreibt auch einen kleineren Hinweis. Eingehende Mail von einem Host kann lokale Retries zu diesem Host vorziehen. Der Zeitplan ändert sich, ohne dass die Queue ihren Besitzer wechselt.

Das heutige IANA-Register bewahrt TURN und ETRN, verbietet beide aber für den Submission-Dienst. Ein Nutzer auf Port 587 erhält keine Macht über SMTP-Zustellqueues.

Mail gab zeitweise verbundene Standorte nicht auf. Sie trennte Vorschlag, Autorisierung und Ausführung von der späteren Zustellannahme. Kein Fakt übernimmt die Autorität des nächsten.

Quellen