Hoe een veilige verbinding met de webmail Convergence Lyon voor uw e-mails te garanderen

De webmail Convergence van de academie van Lyon is gebaseerd op een Oracle Communications-infrastructuur (voorheen Sun Java System Messaging Server) gekoppeld aan een HTTPS-laag die wordt beheerd door de diensten van de rectorale DSI. Toegang tot je academische e-mails via https://webmail.ac-lyon.fr garandeert niet automatisch de vertrouwelijkheid van de uitwisselingen: de beveiligingsketen hangt zowel af van de serverconfiguratie als van de praktijken aan de klantzijde.

TLS-certificaten en verificatie van de vertrouwensketen op webmail.ac-lyon.fr

De verbinding met het Convergence-portaal steunt op een TLS-certificaat dat is uitgegeven door een certificeringsautoriteit die erkend wordt door de belangrijkste browsers. Tijdens de TLS-handshake controleert de browser de geldigheid van het certificaat, de vervaldatum en de overeenstemming tussen de domeinnaam en het CN-veld (Common Name) of SAN (Subject Alternative Name).

Een certificaatwaarschuwing op het moment van verbinding duidt op een concreet probleem: een verlopen certificaat aan de serverzijde, netwerkinterceptie (bedrijfsproxy SSL of man-in-the-middle-aanval), of een afwijkende systeemklok op de clientcomputer. Valideer nooit handmatig een ongeldig certificaat op een academische webmailtoegang. Als de waarschuwing aanhoudt, raden we aan om contact op te nemen met de DSI in plaats van de toegang te forceren.

Om een veilige verbinding met de webmail Convergence Lyon te waarborgen, controleer of je browser het hangslot en het HTTPS-protocol zonder fouten in de adresbalk weergeeft voordat je je inloggegevens invoert.

Beleid voor academische wachtwoorden en blokkering van accounts

Sinds de periode 2023-2024 heeft de DSI van de academie van Lyon de wachtwoordregels versterkt in overeenstemming met de nationale aanbevelingen voor cyberbeveiliging van het Ministerie van Onderwijs. Dit vertaalt zich concreet in een verhoogde minimale lengte, het verbod op het hergebruiken van oude wachtwoorden en een automatische blokkering van het account na meerdere mislukte pogingen.

Deze tijdelijke blokkering beschermt tegen brute force-aanvallen, maar leidt regelmatig tot problemen voor gebruikers die een oud wachtwoord in een IMAP-client op hun telefoon hebben opgeslagen. De client probeert continu in te loggen met het oude wachtwoord, wat de blokkering activeert voordat de gebruiker zelfs maar de webmail opent.

Man die een dubbele authenticatie gebruikt om de toegang tot zijn webmail vanaf een thuiskantoor te beveiligen

Voordat je je academische wachtwoord wijzigt, raden we aan om de IMAP/SMTP-synchronisatie tijdelijk uit te schakelen op al je apparaten. Zodra het nieuwe wachtwoord actief is op de webmail Convergence, werk je elke e-mailclient één voor één bij.

IMAP- en SMTP-instellingen voor externe clients

De configuratie gedocumenteerd door de DANE van Lyon gebruikt de volgende servers:

  • Inkomende IMAP-server: versleutelde verbinding (SSL/TLS), standaardpoort, identificatie in het formaat “pnom” (eerste letter van de voornaam + achternaam), verschillend van het volledige e-mailadres [email protected]
  • Uitgaande SMTP-server: versleutelde verbinding, verplichte authenticatie met dezelfde identificatie “pnom” en het academische wachtwoord
  • Het veld “antwoordadres” moet overeenkomen met het volledige adres [email protected], niet met de korte identificatie

Deze scheiding tussen inlogidentificatie en e-mailadres is een veelvoorkomende bron van fouten. Het invoeren van het volledige e-mailadres in plaats van de korte identificatie blokkeert de authenticatie zonder een expliciete foutmelding op sommige clients.

Phishing gericht op ac-lyon.fr-accounts: signalen en meldprocedure

De phishingcampagnes gericht op academische accounts zijn sinds 2022 toegenomen. Frauduleuze e-mails imiteren vaak de meldingen van de webmail Convergence (quota overschreden, accountvalidatie, beveiligingsupdate) en leiden naar een valse inlogpagina.

De technische signalen om op te letten:

  • De URL van de inlogpagina komt niet exact overeen met webmail.ac-lyon.fr (varianten met streepjes, ongebruikelijke subdomeinen, domein in .net of .org)
  • Het TLS-certificaat van de valse pagina ontbreekt, is zelfondertekend of is uitgegeven voor een ander domein
  • Het bericht bevat een kunstmatig gevoel van urgentie (“je account wordt binnen 24 uur verwijderd”)
  • De afzender gebruikt een adres buiten het domein ac-lyon.fr

De gestructureerde meldprocedure binnen de academie bestaat uit het doorsturen van de verdachte e-mail als bijlage (niet als eenvoudige doorstuur) naar het speciale adres [email protected]. Deze bijlage behoudt de technische headers van het bericht, waardoor de beveiligingscel de werkelijke bron kan analyseren.

Scheiding van professionele en persoonlijke gebruik op de academische e-mail

De academies benadrukken steeds meer een strikte scheiding tussen professionele en persoonlijke e-mail. In de praktijk betekent dit dat je het adres ac-lyon.fr niet moet gebruiken om je aan te melden voor externe diensten (sociale netwerken, online aankopen, persoonlijke nieuwsbrieven).

Elke aanmelding bij een externe dienst stelt het adres bloot aan potentiële datalekken. Als dit adres hetzelfde is als dat van de webmail Convergence, opent een gecompromitteerd wachtwoord op een externe site de deur voor credential stuffing op het academische portaal. Gebruik een apart persoonlijk adres voor alle niet-professionele doeleinden blijft de eenvoudigste maatregel om de aanvalsvector te beperken.

De webmail Convergence maakt het ook mogelijk om S/MIME (Secure/Multipurpose Internet Mail Extension) te configureren om berichten te ondertekenen en te versleutelen, op voorwaarde dat de optie op het niveau van de site is ingeschakeld en dat de gebruiker over een persoonlijk certificaat beschikt. Deze functionaliteit is in de praktijk nog niet veel geïmplementeerd, maar biedt een extra laag van vertrouwelijkheid voor gevoelige uitwisselingen tussen personeel van de academie van Lyon.

Jonge vrouw die haar webmailverbinding beveiligt via VPN in een hip café in Lyon

De beveiliging van de webmail Convergence steunt niet op één enkele parameter, maar op de samenhang tussen server TLS-configuratie, wachtwoordhygiëne, anti-phishing waakzaamheid en scheiding van gebruik. Eén zwakke schakel in deze keten is voldoende om het hele academische account in gevaar te brengen.

Hoe een veilige verbinding met de webmail Convergence Lyon voor uw e-mails te garanderen