Product

Einstellung der TLS-Versionen 1.0 und 1.1

Schon seit den Anfängen von Mailgun legen wir größten Wert darauf, dass unsere Absender ihre E-Mails so sicher wie möglich versenden können. Diesem Prinzip bleiben wir treu und stellen nun die TLS-Versionen 1.0 und 1.1 zugunsten der sichereren TLS-Version 1.2 ein. Weiterlesen...
Bild für Einstellung der TLS-Versionen 1.0 und 1.1

Schon seit den Anfängen von Mailgun legen wir größten Wert darauf, dass unsere Absender ihre E-Mails so sicher wie möglich versenden können. Als wir 2014 den TLS-Support ankündigten, hatten wir dabei stets unsere Kunden im Blick. Diesem Prinzip bleiben wir treu und stellen nun die TLS-Versionen 1.0 und 1.1 zugunsten der sichereren TLS-Version 1.2 ein. 

Bitte beachten Sie jedoch, dass Mailgun am 8. März 2021 keine TLS-Verbindungen über die veralteten Versionen 1.0 und 1.1 mehr zulassen wird.

Warum werden TLS 1.0 und 1.1 eingestellt?

Die älteren TLS-Versionen weisen zahlreiche Sicherheitslücken auf. Daher werden diese Protokolle im Laufe der Zeit aktualisiert, um solche Lücken zu schließen und die Sicherheit der Nutzer zu gewährleisten. TLS 1.0 wurde 1999 veröffentlicht und wies zahlreiche Probleme mit Heartbleed, POODLE, CRIME usw. auf. Daher war es für Unternehmen längst überfällig, den Support für 1.0 und 1.1 einzustellen.

Was die Einstellung von TLS betrifft, haben sich auch viele andere Technologieunternehmen dazu entschlossen, diese alten Protokolle auszumustern. Im März 2020 haben alle vier großen Internetbrowser-Anbieter ihren Support für TLS 1.0 und 1.1 beendet – ein wichtiger Schritt in die richtige Richtung für mehr Sicherheit. Mailgun ist zwar weder das erste noch das letzte Unternehmen, das die Einstellung des Supports für TLS 1.0 und 1.1 ankündigt. Dennoch ist jetzt der perfekte Zeitpunkt, um sicherzustellen, dass Ihre Umgebung 1.2 unterstützt, damit es nicht zu Ausfallzeiten kommt.

Wenn Sie TLS 1.2 bereits nutzen – wunderbar. Solche Wartungsupdates sind unerlässlich. Wenn Sie sich frühzeitig darum kümmern, sparen Sie in Zukunft Zeit. Falls Sie sich nicht sicher sind, ob Ihre Umgebung TLS 1.2 unterstützt, ist jetzt ein hervorragender Zeitpunkt, dies zu überprüfen. 

Der Vorgang ist ganz einfach. Im Folgenden haben wir jedoch für Sie zusammengefasst, wie Sie Ihre TLS-Version bei Mailgun überprüfen können.

So überprüfen Sie, ob Ihre Umgebung TLS 1.2 unterstützt

Die Schritte zur Überprüfung des TLS-1.2-Supports in Ihrer Umgebung sind recht unkompliziert. Nachfolgend haben wir die Details für die Überprüfung auf Linux- und Windows-Systemen für Sie zusammengestellt. Falls 1.2 unterstützt wird, sind keine weiteren Schritte erforderlich, da wir standardmäßig diese Version verwenden.  Sollte Ihre Umgebung TLS 1.2 nicht unterstützen, kommt etwas zusätzliche Arbeit auf Sie zu.

Linux

Wenn Sie Ihre Versandanwendung auf einem Linux-Server ausführen, können Sie mit dem Dienstprogramm nmap überprüfen, welche TLS-Versionen Ihr Stack unterstützt. Führen Sie auf Ihrem lokalen Computer den folgenden Befehl aus und ersetzen Sie dabei „api.mailgun.net“ durch Ihre eigene Domain:

                                

                                    nmap --script ssl-enum-ciphers -p 443 api.mailgun.net
                                
                            

Hier ist eine Beispielausgabe für api.mailgun.net:

                                

                                    Starting Nmap 7.70 ( https://nmap.org ) at 2020-09-11 13:39 CDT
Nmap scan report for api.mailgun.net (3.220.71.10)
Host is up (0.047s latency).
Other addresses for api.mailgun.net (not scanned): 34.198.11.146 3.93.126.5 52.87.122.201 52.7.64.51 3.226.21.161 52.7.38.97 34.199.221.7
rDNS record for 3.220.71.10: ec2-3-220-71-10.compute-1.amazonaws.com

PORT    STATE SERVICE
443/tcp open  https
| ssl-enum-ciphers:
|   TLSv1.0:
|     ciphers:
|       TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA (secp256r1) - A
|       TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA (secp256r1) - A
|       TLS_RSA_WITH_AES_128_CBC_SHA (rsa 2048) - A
|       TLS_RSA_WITH_AES_256_CBC_SHA (rsa 2048) - A
|     compressors:
|       NULL
|     cipher preference: server
|   TLSv1.1:
|     ciphers:
|       TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA (secp256r1) - A
|       TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA (secp256r1) - A
|       TLS_RSA_WITH_AES_128_CBC_SHA (rsa 2048) - A
|       TLS_RSA_WITH_AES_256_CBC_SHA (rsa 2048) - A
|     compressors:
|       NULL
|     cipher preference: server
|   TLSv1.2:
|     ciphers:
|       TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 (secp256r1) - A
|       TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256 (secp256r1) - A
|       TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA (secp256r1) - A
|       TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 (secp256r1) - A
|       TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384 (secp256r1) - A
|       TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA (secp256r1) - A
|       TLS_RSA_WITH_AES_128_GCM_SHA256 (rsa 2048) - A
|       TLS_RSA_WITH_AES_128_CBC_SHA256 (rsa 2048) - A
|       TLS_RSA_WITH_AES_128_CBC_SHA (rsa 2048) - A
|       TLS_RSA_WITH_AES_256_GCM_SHA384 (rsa 2048) - A
|       TLS_RSA_WITH_AES_256_CBC_SHA256 (rsa 2048) - A
|       TLS_RSA_WITH_AES_256_CBC_SHA (rsa 2048) - A
|     compressors:
|       NULL
|     cipher preference: server
|_  least strength: A

                                
                            

Wie in der Ausgabe oben zu sehen ist, unterstützt api.mailgun.net TLSv1.2. Alles ist also bereit. Solange Sie eine ähnliche Ausgabe mit TLSv1.2 erhalten, gilt das auch für Sie.

Falls diese Ausgabe nicht angezeigt wird, sollten Sie zunächst Apache/Nginx und OpenSSL aktualisieren und/oder Ihre Konfigurationsdateien für nginx.conf oder Apache anpassen, um TLSv1.2 zu aktivieren.

Windows

Als .NET-Nutzer sollten Sie zunächst sicherstellen, dass Ihr Server TLS 1.2 unterstützt.  Wenn Sie Server 2008 oder 2012 ausführen, war der TLS-1.2-Support standardmäßig nicht verfügbar. Stellen Sie daher sicher, dass Sie die entsprechenden Updates installiert haben, um TLS 1.2 zu unterstützen. Wenn Sie Server 2012 R2 oder 2016 ausführen, sollte TLS 1.2 bereits installiert und als Standard festgelegt sein. 

Als Nächstes empfehlen wir dringend, alle Ihre Anwendungen auf das Framework .NET 4.6 oder höher zu aktualisieren, da diese TLS 1.2 unterstützen und standardmäßig dafür eingerichtet sind. Falls nicht, können Sie für ältere Versionen von .NET möglicherweise die folgenden Workarounds verwenden:

  1. .NET 4.5. TLS 1.2 wird unterstützt, ist aber kein Standardprotokoll. Mit dem folgenden Code wird TLS 1.2 als Standard festgelegt. Sie müssen diesen Code ausführen, bevor Sie eine Verbindung zu einer gesicherten Ressource herstellen:

System.Net.ServicePointManager.SecurityProtocol |= SecurityProtocolType.Tls12;

2. .NET 4.0. TLS 1.2 wird nicht unterstützt, aber wenn .NET 4.5 (oder höher) auf demselben System installiert ist, können Sie sich dennoch für TLS 1.2 entscheiden. Da der SecurityProtocolType in .NET 4.0 keinen Eintrag für TLS 1.2 enthält, müssen Sie eine numerische Darstellung dieses Enum-Werts verwenden:

ServicePointManager.SecurityProtocol = (SecurityProtocolType)3072;

Oder nutzen Sie den folgenden Registry-Hack.

3. .NET 3.5 oder niedriger. Stellen Sie sicher, dass Sie die  folgenden Updates sowie die Registry-Schlüssel haben.

Test-Endpunkt von Mailgun

Darüber hinaus haben wir kürzlich einen Test-API-Endpunkt hinzugefügt, der nur Anfragen über die TLS-Version 1.2 akzeptiert (https://api-test.mailgun.net/v3), damit unsere Kunden ihre Konfiguration testen können. Wenn Sie Updates vorgenommen haben und bestätigen möchten, dass Sie erfolgreich über das richtige Protokoll eine Verbindung herstellen, können Sie dies mit einem API-Aufruf an diesen Endpunkt überprüfen. Andernfalls schlagen Aufrufe an diesen Endpunkt fehl, falls Ihre Anwendung weiterhin ein älteres Protokoll verwendet.

Bitte beachten Sie: Dieser Endpunkt ist nur für Testzwecke konfiguriert, unterstützt nicht die normale, vollständige Versandlast und ist nicht regionalspezifisch. Sobald Sie die Tests abgeschlossen haben, müssen Sie Ihre Konfiguration wieder auf den zuvor genutzten Endpunkt aktualisieren.

Bei solchen Änderungen und Migrationen auf neuere Versionen in der Zukunft können Sie sich darauf verlassen, dass wir stets Ihre Interessen im Blick behalten. Mit Blogbeiträgen und E-Mail-Erinnerungen möchten wir sicherstellen, dass kein Kunde böse überrascht wird.