POP3/SMTP in enkripcija

Commodore

Fizikalc
14. jul 2008
1.978
40
48
Je pri uporabi SSL/TLS (porti 995 oz. 465/587) za POP3/SMTP kompletna seja (vkljucno username/password) sifrirana?
Ni mi namrec jasno, zakaj imajo nekateri klienti en kup opcij glede avtentikacije oz. gesla se posebej, npr.:

Outlook 2007:
-Require logon using secure password authentication (SPA) -- to je tako ali tako Microsoft proprietary zadeva, kot razumem, tu pa je tudi edina tovrstna opcija.

Windows Live Mail:
-log on using clear text authentication
-log on using secure password authentication
-log on using authenticated POP (APOP)

Thunderbird:
-normal password
-encrypted password
-Kerberos / GSSAPI
-NTLM

Evolution:
-password
-APOP
-Login
-NTLM/SPA
-DIGEST-MD5
-CRAM-MD5

Torej, ali zadosca nastaviti SSL/TLS in relevantne porte (v Outlooku "This server requires a secure connection (SSL)" razdelek) ali pa je treba biti tudi pri prej omenjenih nastavitvah posebej pozoren, da ne gre geslo naokrog v navadnem tekstovnem formatu?
 

doto

Fizikalc
25. jul 2007
3.175
0
36
Obstaja več protokolov za avtentikacijo. Pri SSL/TLS pomeni samo to, da so podatki, ki se pošiljajo preko socketa kriptirani. Zadaj je pa lahko poljuben protokol za avtentikacijo. Lahko je tudi clear text, še vedno pa se bo vse skupaj kriptiralo.
 

Roberto

Majstr
19. jul 2007
12.057
154
63
Doma
Outlook je prvenstveno namenjen komunikaciji po MAPI z Exchange strežnikom. In avtentikacuja je NTLM ali KERBEROS, izvaja pa se na domenskem krmilniku (DCju) in ne na samem strežniku. Dočim pri Linux zadevah redkokdaj vidim LDAP imenik in avtentikacijo preko njega...
 

doto

Fizikalc
25. jul 2007
3.175
0
36
Pop in smtp protokola imata sistem avtntikacije, kjer se geslo pošlje na strežnik. V primeru clear text se to geslo lahko prebere iz paketov, ki se pošljejo na strežnik. SSL pa deluje po sistemu, da je vsa ta komunikacija med odjemalcem in strežnikom kriprirana. Se pravi, da se geslo samo ne kriptira eksplicitno, kriptirajo pa se vsi podatki, ki se izmenjujejo. Posledično pa seseveda kriprira tudi geslo.
 

Commodore

Fizikalc
14. jul 2008
1.978
40
48
Torej ce prav razumem ob uporabi SSL zadeva niti ni relevantna, ker je kriptirano (cel session) v vsakem primeru?