クライアント側がSMTP認証要求する/しないが混在するとき、ユーザー毎に認証ファイルあり/なしで対応できるのに、非認証有効の選択がなぜあるのか new!
メールクライアント側の設定で、SMTP認証要求する/しないの設定が混在している場合において、[ユーザー管理]−[アカウントの設定変更]でアカウントユーザー毎に「認証ファイルを設定する」チェックボックスをオン/オフすることにより、認証ファイルあり/なし対応ができるのにもかかわらず、E-POSTコントロールセンターのメールサーバ管理から[システム管理メニュー]をクリック、[SMTP受信詳細]を選択すると表示される[セキュリティレベル]オプションボタンで[非認証有効]の選択肢があるが、これはどのような想定で設けられているか。というご質問をいただいたことがあります。
システム的な面から言えば、2つの設定は、相手にする対象が違います。
・(A)ユーザー毎の認証ファイル → 認証してくる相手を、ユーザー単位でチェックする仕組み
・(B)非認証有効 → 認証してこない相手を、サーバ全体として受け入れる仕組み
「全機器が認証しないなら認証ファイルで対応できるのでは?」と思われがちですが、認証してこない相手は“誰か”が分からないため、ユーザー毎の認証ファイルでは制御できません。 認証なしの相手を通すかどうかは「非認証有効」でしか決められないため、「非認証有効」という選択肢が別に必要ということになります。
さらに、歴史的な面から言えば、E-Post SMTP Server/E-Post Mail Serverシリーズは、登場後20年以上経過しており、いろいろな使用形態で使われてきたことと関連します。
SMTP認証の仕組みが標準化された当初の時点では、まだまだ新しい仕組みであり、多くのクライアント側は、送信に認証をかけるという発想自体が一般的ではありませんでした。それ以前は接続元のネットワークを信頼して(社内LAN内のPCからの接続は全て信頼する、など)安全性を担保しており、認証に対応していないメールソフトも数多く存在しました。なのでサーバ全体として「非認証も受付可能」という対応ができるよう「非認証有効」が選択肢として設けられてきました。2000年代半ばに迷惑メールやなりすましが社会問題となり、認証なしの送信口が悪用される問題が深刻化したことで、送信には認証をかける運用が標準となりました。E-Postシリーズはそうした歴史的な経緯や環境を引き継いでいます。
なお、現在は多くの機器がSMTP認証に対応しているため、非認証有効を使う機会は減っていますが、SMTP認証の仕組みを持たない機器が、ユーザー名・パスワードなしでメールの送信依頼をするケースは存在します。たとえば複合機・スキャナ、監視カメラやセンサー機器など、ログインという概念が存在しない機器が該当します。使っている全機器が認証に対応できるのであれば、非認証有効を使う必要はないということになります。
(関連FAQ)
●SMTP認証設定時に「認証ファイル」以外の「非認証有効」「認証専用」を選択するのはどのような場合か
●特定の機器や装置からの送信依頼をSMTP認証なしで受け付けたい
●IISのSMTPサーバ機能では、匿名アクセスを設定していればクライアントから認証要求があっても無条件に許可ができていた。同じことができないか