我們幾乎每天都在傳送和接收電子郵件,卻很少思考其運作方式或過程是否安全。然而,選擇錯誤的電子郵件協定可能會導致各種問題,包括電腦上的儲存空間受限、資料外洩、失去客戶信任或網域遭封鎖。

本指南概述了電子郵件協定的運作方式,解釋了功能與安全性之間的重要差異,並為中小型企業提供了檢核表。

快速電子郵件詞彙表

電子郵件的相關術語聽起來都非常相似,但其中的區別非常重要。以下是我們將在本指南中討論的內容:

電子郵件用戶端:你用來閱讀、撰寫和管理電子郵件的軟體應用程式,例如 Outlook、Apple Mail 和 Proton Mail

電子郵件協定:規範電子郵件如何在網際網路上傳輸、接收和儲存的一套規則。SMTPIMAPPOP3 等核心協定負責處理伺服器與用戶端之間訊息的機械式移動。

電子郵件安全協定:建構在核心電子郵件協定之上的安全防護層,旨在確保隱私和資料完整性。其中包括 TLS(傳輸中加密)等加密方法、S/MIMEPGP(端對端內容加密),以及用來偵測惡意軟體或垃圾郵件的機制。

電子郵件驗證驗證電子郵件是否確實源自其聲稱代表的網域之程序。它依賴 SPF、DKIM 和 DMARC 三者,引導接收伺服器決定要信任、標記還是拒絕訊息,進而防止身分冒充和網路釣魚

電子郵件行銷工具:專為建立、傳送和追蹤大量電子郵件行銷活動而設計的平台,例如 Mailchimp、HubSpot 或 SendGrid。這些工具利用 SMTP 來傳遞訊息,並高度依賴正確的電子郵件驗證來確保高送達率。

電子郵件協定解析

1. 簡單郵件傳輸協定 (SMTP)

它是什麼:用於傳送電子郵件的標準協定。SMTP 負責處理從你的電子郵件用戶端到伺服器以及伺服器之間的傳輸。

運作方式:你的電子郵件用戶端會連線至 SMTP 伺服器、進行驗證並交付訊息。接著,伺服器會將訊息路由至收件者的網域。如果沒有 SMTP,就無法傳送電子郵件。

安全性注意:標準 SMTP 以純文字傳送資料。在沒有加密 (STARTTLS) 的情況下,敏感的企業資料可能會被攔截。

2. 網際網路訊息存取協定 (IMAP)

它是什麼:用於接收和管理電子郵件的現代標準。IMAP 會將訊息保留在伺服器上,並在你的所有裝置之間進行同步。

運作方式:當你在手機、筆記型電腦或平板電腦上檢查電子郵件時,IMAP 會從中央伺服器擷取最新狀態。因為電子郵件已儲存於伺服器上,即使筆記型電腦遺失,電子郵件歷史記錄依然安全無虞。同樣地,在一部裝置上刪除電子郵件,也會將其從所有地方刪除。

安全性注意:由於資料儲存在伺服器上,強效的驗證和加密是不可或缺的。

3. 郵局協定 v3 (POP3)

它是什麼:一種較舊的協定,會將電子郵件下載到單一裝置,且通常會將其從伺服器中刪除。

運作方式:電子郵件用戶端連線、下載所有新訊息,然後中斷連線。伺服器上不會保留任何內容。現代企業很少推薦使用此協定;它會建立資料孤島(如果你的裝置損壞,電子郵件歷史記錄就會消失),而且因為所有電子郵件都會下載到你的裝置上,這可能會在你的電腦上產生儲存空間問題。

安全性注意:缺乏伺服器端備援使其容易受到硬體故障和盜竊的影響。不建議使用這種高風險的協定,特別是對於企業而言。

閱讀更多: 什麼是 SMTP、IMAP 和 POP3?

SMTP 和 IMAP 的用途相反,但運作正常的電子郵件設定需要這兩種協定。SMTP 負責傳送訊息,而 IMAP 則負責擷取接收到的訊息。大多數現代電子郵件提供者都會隱藏這種複雜性,而軟體會自動在背景配置 SMTP 和 IMAP 設定。你幾乎不需要思考自己正在使用哪一種協定——軟體會同時處理這兩者。

電子郵件安全協定

電子郵件協定負責移動和儲存訊息,但電子郵件安全協定則是保護電子郵件、寄件者和收件者安全的系統。它們分為兩類:一類是對資料進行加密以保持其私有性,另一類是對寄件者進行驗證以證明其身分。

加密協定

Transport Layer Security (TLS):在電子郵件透過網際網路傳輸時,加密郵件伺服器之間的連線。大多數現代電子郵件提供者都會預設強制執行 TLS。

STARTTLS:將現有的未加密連線升級為安全 TLS 連線的指令。如果另一端不支援,連線將退回至純文字,這是一個潛在的安全漏洞。

Secure/Multipurpose Internet Mail Extensions (S/MIME):在訊息層級提供端對端加密和數位簽署。它需要寄件者與收件者雙方交換數位憑證,這使其在企業環境中較為常見。

Pretty Good Privacy (PGP) / GNU Privacy Guard (GPG):另一種端對端加密和數位簽署方法,可提供強效的隱私保護。PGP 不使用憑證,而是使用信任網模型,由使用者直接交換公開金鑰。

驗證協定

Sender Policy Framework (SPF):允許網域擁有者發布經授權的 IP 位址清單,這些位址獲准代表該網域傳送電子郵件。當接收伺服器收到訊息時,它會根據此清單檢查寄件者的 IP。如果 IP 不在清單上,該電子郵件即無法通過 SPF 驗證。

DomainKeys Identified Mail (DKIM):為每封寄出的電子郵件添加加密簽名,並與傳送網域綁定。接收伺服器會根據寄件者 DNS 記錄中發布的公開金鑰來驗證此簽名。

Domain-based Message Authentication, Reporting, and Conformance (DMARC):將 SPF 和 DKIM 結合在一起,讓網域擁有者能夠控制驗證失敗時的後續處理。透過 DMARC 政策,你可以指示接收伺服器接受、隔離或拒絕失敗的訊息,並會收到報告,顯示誰正試圖從你的網域傳送未經授權的電子郵件。

為什麼這對中小型企業至關重要

如果沒有在核心協定之上架構安全協定,你將面臨以下風險:

  1. 身分冒充:攻擊者可以輕鬆冒充你的網域來詐騙你的客戶
  2. 攔截:未加密的流量會讓駭客能夠閱讀傳輸中的電子郵件
  3. 黑名單:不完善的驗證會導致你的網域被標記為垃圾郵件

這些電子郵件安全協定共同建立起多層防禦——加密可防止他人窺探內容,而驗證則能確保電子郵件確實來自其聲稱的寄件者。

協定如何影響電子郵件行銷的成功

對於中小型企業而言,電子郵件行銷帶來了一個小插曲:你可能不是傳送電子郵件的人。無論你是使用行銷工具還是自己執行行銷活動,都會決定你負責維護哪些安全層面。

如果你使用的是行銷工具

Mailchimp、HubSpot 和 SendGrid 等平台負責處理傳送基礎架構,包括 SMTP 伺服器和加密。但它們無法代表你驗證你的網域。這部分需要由你來完成。

當行銷工具使用您的網域,例如 newsletter@yourcompany.com,傳送電子郵件時,收件者的伺服器仍會檢查您網域的驗證記錄:

  • SPF:必須包含行銷工具的傳送 IP,以便收件者的伺服器知道它們已獲得代表你傳送的授權。
  • DKIM:行銷工具會使用密碼金鑰為電子郵件簽名,但你必須在自己的 DNS 記錄中發布對應的公開金鑰,以便收件者進行驗證。
  • DMARC:引導接收伺服器在 SPF 或 DKIM 驗證失敗時該怎麼做,並向你傳送報告,以便你監控網域是否遭到未經授權的使用。

大多數信譽良好的行銷工具都會在引導過程中引導你完成此 DNS 設定。如果你的工具沒有,這就是一個警訊。

如果你正在執行自己的行銷活動

從你自己的 SMTP 伺服器傳送大量電子郵件需要由你承擔全部責任。你需要:

  • 配置你的 SMTP 伺服器以使用 TLS/STARTTLS 進行加密傳輸
  • 為你的網域設定 SPF、DKIM 和 DMARC 記錄
  • 監控你的寄件者信譽——共享或管理不善的 SMTP 伺服器是導致被列入黑名單的常見途徑
  • 從較低的傳送量開始,並隨著時間推移緩慢增加,以建立與收件匣提供者的信任

這種方法可以為你提供更多控制權,但需要更多的技術專業知識和持續維護。對於大多數中小型企業而言,信譽良好的行銷工具是更安全、更簡單的路徑。

資料所有權與業務連續性

對於中小型企業而言,電子郵件不僅僅是溝通工具,它還是交易、協議和客戶關係的記錄。

POP3 陷阱:如果你的團隊使用 POP3 且員工的筆記型電腦損壞,你可能會永久遺失多年的來往信件,因為資料從未儲存在伺服器上。

IMAP 優勢:透過將電子郵件保留在伺服器上,你可以確保資料在硬體故障和員工離職時仍能留存。它還允許管理員封存和搜尋通訊內容以進行合規性審計。

即使 POP3 感覺更便宜或更簡單,但遺失關鍵業務資料的風險使 IMAP 成為成長中公司最安全的選擇。

中小型企業的電子郵件協定安全檢核表

準備好保護你的電子郵件基礎架構了嗎?請按照以下逐步指南操作:

  1. 審計你目前的設定:
    • 你是否在所有連線中都使用 TLS/STARTTLS?(檢查你的提供者設定)。
    • 你是否仍在使用 POP3?如果是,請立即規劃遷移至 IMAP。
  2. 實施驗證記錄:
    • 登入你的 DNS 提供者。
    • 新增你的 SPF 記錄(包含所有經授權的傳送 IP)。
    • 產生並發布你的 DKIM 金鑰。
    • 設定 DMARC 政策(從監控開始)。
  3. 保護你的行銷技術堆疊:
    • 確保你的電子郵件行銷平台已配置為透過你的自訂電子郵件網域傳送,而非一般子網域。
    • 在傳送大量行銷活動之前,確認你的網域已通過所有三項驗證檢查。
  4. 測試與監控:
    • 傳送測試電子郵件至 Gmail、Outlook 和 Yahoo。
    • 查看電子郵件標頭以確認已通過驗證。
    • 訂閱 DMARC 彙總報告以監控未經授權的使用。

不要等到發生外洩或被列入黑名單的事件時,才去審計你的電子郵件基礎架構。從上方的檢核表開始,安全地建立支援你業務成長的系統。

需要協助實施端對端加密或保護你的企業電子郵件嗎?探索 Proton 的 企業解決方案,以獲得企業級的隱私與安全性。