Kun EU:n Chat Control -neuvottelut jatkuvat ja GDPR-sakot kasvavat Pohjoismaissa joka kuukausi, yhä useampi suomalainen käyttäjä ja pieni yritys kysyy samaa kysymystä: missä oma sähköposti oikeasti sijaitsee, ja kuka siihen pääsee käsiksi. Gmail ja Outlook ajavat asiansa, mutta molemmat ovat yhdysvaltalaisten yhtiöiden hallinnassa ja siten CLOUD Act -lain piirissä riippumatta siitä, missä palvelin fyysisesti sijaitsee. Mailfence on belgialainen vaihtoehto, joka on rakennettu alusta asti avoimen OpenPGP-standardin varaan, toimii kokonaan EU:n ja GDPR:n alaisuudessa eikä voi vastaanottaa yhdysvaltalaisia National Security Lettereitä tai FISA-tuomioistuimen määräyksiä, koska yhtiö ei ole yhdysvaltalainen.
Tässä oppaassa käydään läpi koko Mailfence-tilin pystytys alusta loppuun: tilin luonti, OpenPGP-avainparin generointi, kaksivaiheinen tunnistautuminen, oman verkkotunnuksen kytkeminen, sähköpostiasiakkaan konfigurointi ja vanhojen viestien siirto Gmailista tai Outlookista. Mukana on 13 konkreettista vaihetta, viisi valmista koodiesimerkkiä ja kokonainen komentorivipohjainen varmuuskopiointiprojekti lopussa. Koko prosessi vie noin 90 minuuttia, jos teet kaikki vaiheet peräkkäin.
Opas on suunnattu erityisesti teknisesti valveutuneille käyttäjille, kehittäjille ja pienyrityksille, jotka haluavat ymmärtää tarkalleen mitä kukin asetus tekee, ei vain klikata oletusarvoja läpi. Jos olet aiemmin käyttänyt GnuPG:tä komentoriviltä tai Thunderbirdin sisäänrakennettua OpenPGP-tukea, moni vaihe tuntuu tutulta. Jos taas tämä on ensimmäinen kerta, kun käsittelet julkisia ja yksityisiä avaimia, jokainen vaihe on selitetty niin, että voit seurata sitä ilman aiempaa kryptografiatuntemusta.
Mikä Mailfence on ja miksi se eroaa Protonista ja Tutasta
Mailfence perustettiin vuonna 2013 ja sen pääkonttori sijaitsee Brysselissä. Palvelu on rakentanut koko käyttökokemuksensa avoimen OpenPGP-standardin ympärille: avainten luonti, tuonti, jakaminen ja allekirjoitus tapahtuvat suoraan selaimessa ilman erillisiä laajennuksia. Tämä eroaa merkittävästi kahdesta muusta suositusta eurooppalaisesta vaihtoehdosta. Proton Mail toimii Sveitsissä, joka on EU:n ulkopuolella eikä kuulu niin sanottuun 14 Eyes -tiedusteluliittoumaan, mutta tukee myös OpenPGP:tä. Tuta puolestaan on saksalainen ja siten GDPR:n ja EU:n alainen kuten Mailfence, mutta on rakentanut oman salausjärjestelmänsä AES:n ja RSA:n varaan eikä tue perinteistä OpenPGP-yhteensopivuutta muiden palveluiden kanssa.
Käytännön ero näkyy heti, kun lähetät viestin toiselle palveluun kirjautumattomalle vastaanottajalle. Mailfence-viesti, joka on salattu OpenPGP:llä, avautuu kenelle tahansa GnuPG:tä tai muuta OpenPGP-yhteensopivaa ohjelmaa käyttävälle vastaanottajalle, oli hän sitten Thunderbird-käyttäjä tai toisen palveluntarjoajan asiakas. Tuta taas rajoittaa täyden salauksen omien käyttäjiensä väliseen liikenteeseen, ellei erikseen käytetä salasanasuojattua linkkiä. Tämä yhteensopivuus on syy, miksi moni tekninen käyttäjä, kehittäjä tai pieni asiantuntijayritys valitsee juuri Mailfencen: se ei lukitse sinua yhteen ekosysteemiin.
On myös rehellistä mainita rajoitus. Syyskuussa 2026 julkaistun riippumattoman arvion mukaan Mailfencelle ei löytynyt julkisesti dokumentoitua kolmannen osapuolen tunkeutumistestiä tai nimettyä auditointiyritystä. Tämä ei tarkoita, että palvelu olisi turvaton, mutta se eroaa esimerkiksi Protonista, joka julkaisee säännöllisiä ulkoisia auditointeja. Jos vaatimuksenasi on todistettu, päivätty kolmannen osapuolen raportti, tämä kannattaa pitää mielessä ennen siirtymistä.
Toinen käytännön syy kiinnostukseen on kokonaisvaltaisuus. Mailfence ei ole pelkkä postilaatikko, vaan koko toimistopaketti: sähköposti, kalenteri, dokumenttivarasto, yhteystiedot ja ryhmät yhdessä tilauksessa. Tämä poistaa tarpeen käyttää erillistä Google Workspacea tai Microsoft 365:tä rinnalla, jos tavoitteena on pitää koko työympäristö saman GDPR-alaisen palveluntarjoajan hallinnassa. Belgian etu on ennen kaikkea se, että tietopyynnöt kulkevat aina belgialaisen tuomioistuimen kautta eivätkä esimerkiksi Yhdysvaltain kansallisen turvallisuuden lainsäädännön kautta, mikä on yksi keskeisistä syistä, miksi eurooppalaiset yritykset vertailevat EU-pohjaisia sähköpostipalveluita amerikkalaisten pilvipalveluiden rinnalla.
Esivaatimukset ennen aloitusta
Tarvitset seuraavat asiat ennen kuin aloitat. Mitään näistä ei tarvitse ostaa etukäteen, mutta valmiiksi mietittynä säästät aikaa.
- Toimiva selain: Firefox 128 ESR tai uudempi, tai Chromium-pohjainen selain kuten Brave tai Chrome versiosta 120 alkaen
- Sähköpostiasiakas, jos haluat käyttää IMAP/SMTP-yhteyttä: Thunderbird 128 ESR tai uudempi (sisäänrakennettu OpenPGP-tuki vuodesta 78 lähtien)
- GnuPG komentorivikäyttöön, jos aiot hallita avaimia myös työpöydältä: GnuPG 2.4.x (gpg –version tarkistaa asennetun version)
- Oma verkkotunnus, jos haluat käyttää omaa domainia oletusarvoisen @mailfence.com-osoitteen sijaan, sekä pääsy DNS-hallintapaneeliin
- Autentikaattorisovellus kaksivaiheiseen tunnistautumiseen, esimerkiksi Aegis Authenticator tai vastaava TOTP-sovellus
- USB-muistitikku tai muu erillinen tallennusväline yksityisen avaimen ja peruutusvarmenteen varmuuskopiointiin
- Noin 90 minuuttia yhtäjaksoista aikaa, jos teet kaikki 13 vaihetta samalla istunnolla
Jos siirryt tästä palvelusta toiseen, katso myös aiempi Proton Mail -käyttöönotto-oppaamme ja Tutan jälkikvanttisalaukseen keskittyvä artikkeli vertailun vuoksi ennen kuin sitoudut yhteen palveluun.
Vaihe 1: Tilin luonti ja osoitteen valinta
Mene Mailfencen rekisteröitymissivulle ja valitse käyttäjätunnus. Ilmaisessa tasossa saat 1 Gt sähköpostitilaa ja yhden @mailfence.com-osoitteen. Maksullisissa tasoissa (Base, Entry, Pro, Ultra) tallennustila kasvaa asteittain aina 225 gigatavuun asti, ja mukaan tulee lisäalias-osoitteita sekä mahdollisuus liittää oma verkkotunnus. Valitse käyttäjätunnus harkiten: sitä ei voi vaihtaa jälkikäteen ilman uuden tilin luontia.
Rekisteröinti ei vaadi puhelinnumeroa eikä varmistussähköpostia toisesta palvelusta, mikä on olennainen ero moneen kilpailijaan verrattuna. Kirjoita salasanaksi vähintään 16 merkin satunnaismerkkijono salasananhallinnasta, älä koskaan uudelleenkäytettyä salasanaa. Kun tili on luotu, kirjaudu sisään ja siirry suoraan asetuksiin ennen kuin lähetät ensimmäistäkään viestiä.
Kannattaa myös käydä läpi käyttöliittymän kieli- ja aikavyöhykeasetukset heti tilin luonnin jälkeen kohdasta Asetukset. Väärä aikavyöhyke ei riko mitään, mutta se sekoittaa myöhemmin kalenterimerkintöjen ja saapuneiden viestien aikaleimat, mikä on ärsyttävää korjata jälkikäteen suuren viestimäärän joukosta.
Kannattaa myös päättää heti alussa, aiotko käyttää Mailfencea ensisijaisena osoitteenasi vai rinnakkaisena osoitteena olemassa olevan Gmail- tai Outlook-tilin kanssa. Jos tavoitteena on täysi siirtymä, kannattaa varata tälle oppaalle koko istunto kerralla, jotta vanhaan tiliin ei jää roikkumaan puolittain siirrettyjä palveluita. Jos taas tarkoitus on käyttää Mailfencea vain arkaluontoiseen viestintään esimerkiksi asiakkaiden tai viranomaisten kanssa, riittää, että pidät molemmat tilit rinnakkain ja ohjaat vain tietyt keskustelut uuteen osoitteeseen.
Vaihe 2: Kaksivaiheisen tunnistautumisen käyttöönotto
Avaa tilin turvallisuusasetukset ja etsi kaksivaiheisen tunnistautumisen osio. Skannaa näytölle ilmestyvä QR-koodi autentikaattorisovelluksellasi ja syötä sovelluksen näyttämä kuusinumeroinen koodi vahvistuskenttään. Tallenna tässä vaiheessa näytölle ilmestyvät varakoodit turvalliseen paikkaan, mieluiten paperille tai salasananhallintaan, sillä ne ovat ainoa tapa päästä tilille takaisin, jos kadotat puhelimesi.
Tee tämä ennen OpenPGP-avaimen luontia. Jos tili joutuu vaarantumaan ennen kaksivaiheista suojausta, koko seuraavien vaiheiden hyöty menetetään, koska hyökkääjä pääsisi käsiksi yksityiseen avaimeesi suoraan selaimen kautta.
Vaihe 3: OpenPGP-avainparin luonti selaimessa
Siirry Mailfencen asetuksista kohtaan Salaus ja luo uusi avainpari. Valitse avaimen tyypiksi RSA 4096 bittiä, jos haluat maksimaalisen yhteensopivuuden vanhempien järjestelmien kanssa, tai ECC-käyrä (Curve25519), jos priorisoit nopeutta ja pienempää avainkokoa. Anna avaimelle vahva salalause, joka eroaa tilisi kirjautumissalasanasta. Salalause suojaa yksityistä avainta, vaikka joku pääsisi käsiksi laitteeseesi.
Kumpi avaintyyppi kannattaa valita, riippuu siitä, kenen kanssa kommunikoit. RSA 4096 on turvallinen ja tunnetaan käytännössä kaikkialla, myös vanhemmissa PGP-toteutuksissa, joten se on hyvä oletusvalinta, jos et tiedä vastapuolen ohjelmistoa. Curve25519-pohjainen ECC-avain on huomattavasti nopeampi allekirjoituksissa ja salauksissa ja avaintiedosto on murto-osan RSA:n koosta, mutta jotkin vanhemmat yritysjärjestelmät eivät vielä tue sitä täysin. Jos et ole varma, aloita RSA 4096:lla ja vaihda tarvittaessa myöhemmin.
Jos haluat tehdä saman komentoriviltä esimerkiksi Thunderbirdiä varten tai varmuuskopiointitarkoituksessa, käytä GnuPG:tä suoraan päätteessä:
gpg --full-generate-key
# Valitse: (1) RSA and RSA (default)
# Avaimen pituus: 4096
# Voimassaolo: 2y (suositus, uusi tarvittaessa)
# Syota nimi ja sahkopostiosoite, esim.
# Real name: Matti Meikalainen
# Email address: [email protected]
# Anna vahva salalause kun kehote pyytaa sita
gpg --list-secret-keys --keyid-format=long
Komento tulostaa avaimesi sormenjäljen (fingerprint) ja avaintunnisteen (key ID). Kirjoita sormenjälki ylös, sillä tarvitset sitä myöhemmin, kun varmistat avaimen aitouden toisen henkilön kanssa.
Vaihe 4: Yksityisen avaimen ja peruutusvarmenteen varmuuskopiointi
Tämä on koko oppaan tärkein yksittäinen vaihe. Jos menetät yksityisen avaimesi etkä ole varmuuskopioinut sitä, kaikki sillä salatut viestit ovat pysyvästi lukukelvottomia, myös sinulle itsellesi. Vie avain ja luo samalla peruutusvarmenne (revocation certificate), jota tarvitset, jos avain joskus vuotaa tai katoaa.
# Vie julkinen avain (jaettavaksi muille)
gpg --armor --export [email protected] > julkinen-avain.asc
# Vie yksityinen avain (pida erittain turvassa, EI pilvipalveluun)
gpg --armor --export-secret-keys [email protected] > yksityinen-avain.asc
# Luo peruutusvarmenne etukateen
gpg --gen-revoke [email protected] > peruutusvarmenne.asc
# Siirra molemmat tiedostot salattuun USB-tikkuun, ei kiintolevylle
cp julkinen-avain.asc yksityinen-avain.asc peruutusvarmenne.asc /media/usb-varmuuskopio/
Säilytä yksityinen avain ja peruutusvarmenne kahdessa fyysisesti erillisessä paikassa, esimerkiksi kotona ja työpaikalla, äläkä koskaan lähetä yksityistä avainta sähköpostitse tai lataa sitä mihinkään pilvipalveluun salaamattomana.
Peruutusvarmenne kannattaa luoda heti, ei vasta kun sitä oikeasti tarvitaan. Jos avaimesi joutuu vaarantumaan tai kadotat pääsyn siihen kokonaan, peruutusvarmenne on ainoa tapa kertoa muille käyttäjille luotettavasti, että vanhaa julkista avainta ei enää pidä käyttää. Ilman etukäteen luotua varmennetta et pysty peruuttamaan avainta, koska peruutus vaatii allekirjoituksen samalla yksityisellä avaimella, jonka olet jo menettänyt.
Vaihe 5: Digitaalisen allekirjoituksen käyttöönotto
Salauksen lisäksi Mailfence tukee digitaalista allekirjoitusta jokaiselle lähtevälle viestille. Allekirjoitus ei salaa viestin sisältöä, mutta todistaa vastaanottajalle, että viesti todella tuli sinulta eikä sitä ole muokattu matkalla. Ota tämä käyttöön asetuksista kohdasta Salaus, valitse oletusavaimeksi juuri luomasi avainpari ja aseta allekirjoitus automaattiseksi kaikille lähteville viesteille, joissa vastaanottajalla on OpenPGP käytössä.
Käytännössä tämä on hyödyllisintä yritysviestinnässä ja laskutuksessa, jossa vastaanottajan on voitava luottaa siihen, ettei viestiä ole väliin peukaloitu. Yhdistettynä salaukseen saat sekä luottamuksellisuuden että eheyden yhdellä avainparilla.
Kannattaa erottaa toisistaan kaksi eri käyttötilannetta. Jos lähetät viestin vastaanottajalle, jolla ei ole OpenPGP:tä käytössä, voit silti allekirjoittaa viestin, jolloin vastaanottaja näkee tekstimuotoisen allekirjoituslohkon, mutta ei pysty ohjelmallisesti vahvistamaan sitä. Jos taas molemmilla osapuolilla on OpenPGP käytössä, allekirjoitus tarkistetaan automaattisesti taustalla, ja vastaanottajan sähköpostiohjelma näyttää selkeän vahvistuksen siitä, että viesti on aito.
Vaihe 6: Oman verkkotunnuksen kytkeminen ja DNS-tietueet
Jos käytät maksullista tasoa, voit korvata @mailfence.com-osoitteen omalla domainillasi. Lisää verkkotunnus asetuksista kohdasta Domains ja seuraa näytölle ilmestyviä DNS-ohjeita. Sinun täytyy lisätä neljä tietuetyyppiä DNS-hallintapaneeliisi: MX-tietue ohjaa sähköpostin Mailfencen palvelimille, SPF kertoo muille palvelimille, mitkä lähteet saavat lähettää domainisi nimissä, DKIM allekirjoittaa lähtevät viestit kryptografisesti, ja DMARC määrittää, mitä tehdään, jos viesti ei läpäise SPF- tai DKIM-tarkistusta.
; Esimerkki DNS-tietueista (zone file -muoto)
; Korvaa arvot Mailfencen antamilla todellisilla tiedoilla
omadomain.fi. MX 10 mx1.mailfence.com.
omadomain.fi. MX 20 mx2.mailfence.com.
omadomain.fi. TXT "v=spf1 include:_spf.mailfence.com ~all"
mf1._domainkey.omadomain.fi. TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkq..."
_dmarc.omadomain.fi. TXT "v=DMARC1; p=quarantine; rua=mailto:[email protected]"
DNS-muutosten leviäminen voi kestää muutamasta minuutista jopa 48 tuntiin riippuen DNS-palveluntarjoajastasi ja aiemmasta TTL-arvosta. Mailfence näyttää verkkotunnuksen tilan asetuksissa, ja se vaihtuu vihreäksi vasta, kun kaikki neljä tietuetta on löydetty ja vahvistettu.
Jos domainisi on rekisteröity suomalaisen operaattorin, kuten Zonerin, Louhen tai Domainhotellin kautta, DNS-tietueiden lisääminen tapahtuu samalla hallintapaneelilla kuin verkkosivuston osoitetietueidenkin. Älä poista vanhaa MX-tietuetta ennen kuin uusi on vahvistettu toimivaksi, sillä muuten saapuva posti voi kadota siirtymän aikana. Turvallisin tapa on lisätä uudet tietueet ensin rinnalle, odottaa vahvistus ja vasta sen jälkeen poistaa vanhat.
Vaihe 7: Sähköpostiasiakkaan määritys IMAP:lla ja SMTP:llä
Jos haluat lukea ja kirjoittaa Mailfence-postia Thunderbirdissä tai muussa työpöytäsovelluksessa, käytä seuraavia asetuksia tilin lisäämisessä. Thunderbird 128:ssa ja uudemmissa OpenPGP-tuki on sisäänrakennettu, joten voit tuoda saman avainparin, jonka loit vaiheessa kolme ja neljä, suoraan sovelluksen asetuksista.
# IMAP (saapuva posti)
Palvelin: imap.mailfence.com
Portti: 993
Suojaus: SSL/TLS
Todennus: Normaali salasana
# SMTP (lahteva posti)
Palvelin: smtp.mailfence.com
Portti: 465
Suojaus: SSL/TLS
Todennus: Normaali salasana
# Tuo avainpari Thunderbirdiin:
# Asetukset > Tilin asetukset > Paatesalaus (OpenPGP) > Lisaa avain > Tuo olemassa oleva avain
Jos kirjautuminen epäonnistuu vaikka salasana on oikein, tarkista ensin, että selaimen kautta luotu istunto ei ole lukinnut tiliä epäilyttävän kirjautumisyrityksen vuoksi. Mailfence lähettää tällöin ilmoituksen rekisteröityyn sähköpostiosoitteeseesi, jonka voit vahvistaa toisesta laitteesta.
Vaihe 8: Salatun kalenterin, dokumenttien ja ryhmien käyttöönotto
Mailfence ei ole pelkkä sähköpostipalvelu, vaan koko työkalusarja, johon kuuluu kalenteri, dokumenttivarasto, yhteystiedot ja ryhmät. Kalenteri tukee CalDAV-synkronointia, joten voit lisätä sen puhelimen natiiviin kalenterisovellukseen syöttämällä palvelimen osoitteen ja tilisi tunnukset. Dokumenttiosiossa voit ladata tiedostoja suoraan selaimessa ilman erillistä pilvipalvelua.
Ryhmät-toiminto on hyödyllinen pienelle tiimille tai perheelle: voit luoda jaetun osoitekirjan tai kalenterin, johon kaikilla ryhmän jäsenillä on pääsy ilman, että jokaisen tarvitsee lähettää kutsuja erikseen jokaiseen tapahtumaan. Tämä on käytännössä Mailfencen vastine Google Workspacen jaetuille kalentereille, mutta OpenPGP-salauksen taustalla.
Dokumenttiosion kannattaa muistaa olevan osa samaa tallennuskiintiötä kuin sähköposti, joten suurten tiedostojen jatkuva säilyttäminen siellä syö samaa tilaa kuin sähköpostiliitteet. Jos tarvitset paljon dokumenttitilaa mutta vähemmän sähköpostitilaa, kannattaa valita tilaustaso sen mukaan, kumpi käyttötarve on suurempi, ei pelkän sähköpostimäärän perusteella.
Vaihe 9: Vanhojen viestien tuonti Gmailista tai Outlookista
Vie vanha postilaatikkosi ensin MBOX- tai EML-muotoon lähtöpalvelusta. Gmailissa tämä tapahtuu Google Takeout -työkalulla, Outlookissa tiedosto>vie>.pst-tiedosto, joka pitää ensin muuntaa MBOX-muotoon esimerkiksi Thunderbirdin ImportExportTools NG -lisäosalla. Kun tiedosto on valmis, käytä Mailfencen tuontityökalua asetuksista kohdasta Sähköposti > Tuo/Vie, tai vaihtoehtoisesti lisää sekä vanha että uusi tili samaan Thunderbird-ikkunaan ja vedä kansiot IMAP-yhteyden yli.
Huomaa, että tuonti ei salaa automaattisesti vanhoja viestejä jälkikäteen. Ne siirtyvät Mailfenceen samassa muodossa kuin ne olivat alkuperäisessä palvelussa, eli selväkielisinä, ellei niitä ole aiemmin salattu PGP:llä.
Isoille postilaatikoille, esimerkiksi yli 10 gigatavun arkistoille, tuonti kannattaa tehdä osissa ja käynnistää yöllä tai muuna hiljaisena aikana, koska prosessi kuormittaa sekä lähtevää verkkoyhteyttäsi että Mailfencen palvelinta. Jos tuonti keskeytyy kesken kaiken, useimmat työkalut osaavat jatkaa siitä, mihin jäätiin, mutta on silti hyvä tarkistaa lopuksi, että viestien kokonaismäärä täsmää vanhan ja uuden postilaatikon välillä.
Vaihe 10: Mobiilisovelluksen asennus ja avainten synkronointi
Asenna Mailfence-sovellus puhelimeesi sovelluskaupasta tai käytä selaimen mobiiliversiota, joka toimii yhtä lailla OpenPGP-avaimilla. Jos haluat lukea salattuja viestejä puhelimella, tuo julkinen ja yksityinen avain sovellukseen manuaalisesti asetuksista kohdasta Salausavaimet. Avaimia ei synkronoida automaattisesti eri laitteiden välillä tietoturvasyistä, joten jokaiselle laitteelle täytyy tuoda avain erikseen samalla salalauseella, jonka loit vaiheessa kolme.
Tämä manuaalinen tuontivaihe tuntuu aluksi hankalalta verrattuna palveluihin, jotka synkronoivat kaiken automaattisesti pilven kautta, mutta se on tietoinen tietoturvaratkaisu. Jos yksityinen avaimesi ei koskaan lähde selaimen tai laitteesi ulkopuolelle automaattisesti, hyökkääjä ei voi kaapata sitä pelkästään murtamalla yhden pilvitilin. Harkitse, tarvitsetko oikeasti salattujen viestien lukuoikeutta jokaisella laitteellasi, vai riittäisikö, että vain pääasiallinen työkone ja yksi varmuuskopio pitävät hallussaan yksityistä avainta.
Vaihe 11: Kontaktien julkisten avainten hallinta ja luottamuksen vahvistus
Ennen kuin lähetät salatun viestin uudelle vastaanottajalle, tarvitset hänen julkisen avaimensa. Mailfence hakee tämän automaattisesti, jos vastaanottaja on julkaissut avaimensa julkiseen avainpalvelimeen tai lähettänyt sen sinulle liitteenä. Jos avainta ei löydy automaattisesti, pyydä vastaanottajaa viemään julkinen avaimensa samalla tavalla kuin teit vaiheessa neljä ja lähettämään se sinulle erillisessä kanavassa, esimerkiksi Signal-viestillä tai puhelimitse luetulla sormenjäljellä.
Vertaa aina avaimen sormenjälkeä toisesta kanavasta saatuun arvoon ennen kuin merkitset avaimen luotetuksi. Tämä estää niin sanotun välimieshyökkäyksen, jossa joku syöttää oman avaimensa oikean tilalle keskellä avainten vaihtoa.
Säännöllisen yhteydenpidon kontaktien kanssa kannattaa sopia yhteinen käytäntö: esimerkiksi että uuden avaimen sormenjälki vahvistetaan aina puhelimitse tai kasvokkain ennen kuin sitä käytetään arkaluontoisen materiaalin lähettämiseen. Tämä tuntuu ylimääräiseltä vaivalta ensimmäisillä kerroilla, mutta muuttuu nopeasti rutiiniksi, kun avainten vaihto tapahtuu harvoin uusien kontaktien kanssa.
Vaihe 12: Tilin palautusasetusten ja varakoodien tarkistus
Tarkista asetuksista, että sinulla on tallennettuna sekä tilin palautuskoodit että kaksivaiheisen tunnistautumisen varakoodit erillään toisistaan. Jos molemmat ovat samassa paikassa esimerkiksi yhdessä tiedostossa pilvipalvelussa, koko kaksivaiheisen suojauksen hyöty katoaa, jos kyseinen pilvitili vaarantuu.
Hyvä käytäntö on tulostaa varakoodit paperille ja säilyttää ne lukitussa paikassa, esimerkiksi kassakaapissa tai pankin tallelokerossa, jos tili liittyy yritystoimintaan. Digitaalinen kopio kannattaa pitää vain salatussa salasananhallinnassa, ei tavallisessa muistiinpanosovelluksessa tai selaimen automaattisessa täytössä.
Vaihe 13: Käyttöönoton viimeistely ja testiviestin lähetys
Lähetä testiviesti toiselle omistamallesi osoitteelle tai luotetulle kontaktille, jolla on myös OpenPGP käytössä. Tarkista, että viesti näkyy lähetettynä-kansiossa lukkokuvakkeella, joka kertoo salauksen onnistuneen, ja että vastaanottaja pystyy avaamaan sen omalla yksityisellä avaimellaan. Jos kaikki toimii, olet valmis: tilisi on nyt pystyssä, avaimet varmuuskopioitu ja oma domain kytketty.
Yleisimmät sudenkuopat Mailfencea käyttöönotettaessa
Seuraavat virheet toistuvat käyttäjien keskuudessa uudestaan, ja suurin osa niistä on helppo välttää etukäteen. Moni näistä ei ole Mailfencelle ominainen ongelma, vaan liittyy yleisesti OpenPGP:n toimintaperiaatteeseen, joten samat sudenkuopat toistuvat myös muissa PGP-pohjaisissa palveluissa.
- Oletetaan, että OpenPGP salaa myös otsikkorivin ja metatiedot. Toisin kuin Tutan oma salausjärjestelmä, tavallinen OpenPGP-salaus jättää viestin aiherivin ja lähettäjä/vastaanottaja-tiedot selväkielisinä, koska sähköpostiprotokolla tarvitsee ne reititykseen.
- Yksityinen avain katoaa ilman varmuuskopiota. Kannettavan rikkoutuminen tai laitteen vaihto ilman vaiheen 4 varmuuskopiota tekee vanhoista salatuista viesteistä pysyvästi lukukelvottomia.
- Viesti lähetetään vastaanottajalle, jolla ei ole julkista avainta. Tällöin Mailfence lähettää viestin joko salaamattomana tai kysyy erillistä salasanaa viestille, mikä yllättää monen ensimmäistä kertaa palvelua käyttävän.
- SPF-, DKIM- ja DMARC-tietueita ei lisätä oikeassa järjestyksessä. Jos MX-tietue osoittaa jo Mailfenceen mutta SPF puuttuu, vastaanottajien palvelimet, kuten Gmail, alkavat merkitä viestisi roskapostiksi.
- Avaimen sormenjälkeä ei vahvisteta erillisessä kanavassa. Pelkkä avaimen lataaminen palvelimelta ei todista sen aitoutta, jos et ole verrannut sormenjälkeä toisesta lähteestä.
- Peruutusvarmenne unohdetaan luoda etukäteen. Jos avain vuotaa etkä pysty enää kirjautumaan tilillesi, ilman valmiiksi luotua peruutusvarmennetta et voi mitätöidä vanhaa avainta hallitusti.
Yhteinen nimittäjä näissä virheissä on kiire. Jokainen niistä on helppo välttää, jos avainten hallinta ja varmuuskopiointi tehdään heti käyttöönoton yhteydessä eikä vasta sitten, kun jotain on jo mennyt pieleen. Kannattaa varata tälle vaiheelle oma aikansa erillään muusta tilin pystytyksestä, jotta et vahingossa ohita jotain kohtaa kiireessä.
Vianmääritys: yleisimmät ongelmat ja ratkaisut
Alla olevat tilanteet nousevat esiin useimmin, kun Mailfence otetaan käyttöön ensimmäistä kertaa tai kun oma domain kytketään.
- Gmail merkitsee viestisi roskapostiksi domainin vaihdon jälkeen: tarkista, että SPF- ja DKIM-tietueet on julkaistu oikein ja että DMARC-käytäntö ei ole liian tiukka heti alussa. Aloita DMARC-käytännöllä “p=none” ja tiukenna vasta, kun raportit näyttävät puhtaita tuloksia.
- Domainin tila jää “odottaa vahvistusta” -tilaan pitkäksi aikaa: tarkista TTL-arvo DNS-palveluntarjoajaltasi ja odota täysi 48 tuntia ennen kuin oletat virheen olevan Mailfencen päässä.
- “Salauksen purku epäonnistui” -virhe avattaessa vanhaa viestiä: tarkista, että käytössä on sama yksityinen avain, jolla viesti alun perin salattiin. Jos olet luonut uuden avainparin sen jälkeen, vanha avain täytyy tuoda takaisin arkistosta.
- Julkista avainta ei löydy automaattisesti vastaanottajalle lähetettäessä: pyydä vastaanottajaa julkaisemaan avaimensa asetuksistaan tai lähettämään se liitetiedostona erikseen.
- Thunderbird ei tunnista IMAP-yhteyttä: varmista, että portti on 993 IMAP:lle ja 465 SMTP:lle sekä että suojaustyypiksi on valittu SSL/TLS eikä STARTTLS.
- CalDAV-kalenteri ei synkronoidu puhelimeen: useimmat puhelimen natiivit kalenterisovellukset vaativat erillisen CalDAV-tilin lisäyksen, tavallinen sähköpostitilin lisäys ei riitä tuomaan kalenteria mukana.
- Kaksivaiheisen tunnistautumisen laite katoaa: käytä vaiheessa 2 tallennettuja varakoodeja kirjautuaksesi sisään, ja vaihda välittömästi uuteen autentikaattoriin, kun pääset tilille.
- Latausnopeus tuntuu hitaalta Suomesta käytettynä: palvelimet sijaitsevat Belgiassa, joten selainkäytössä viive on suurempi kuin lähempänä sijaitsevilla palveluilla. IMAP-yhteydellä työpöytäsovelluksessa viive ei yleensä haittaa yhtä paljon kuin selaimen jatkuvassa päivityksessä.
- Digitaalinen allekirjoitus näkyy vastaanottajalle “tuntemattomana” tai “vahvistamattomana”: tämä tarkoittaa yleensä, että vastaanottajan sähköpostiohjelma ei ole tuonut julkista avaintasi luotettujen avainten joukkoon. Pyydä vastaanottajaa vahvistamaan avaimesi sormenjälki erillisessä kanavassa ja merkitsemään avain luotetuksi omassa ohjelmistossaan.
- Oman domainin sähköposti toimii, mutta lähtevä posti päätyy roskapostiin ulkoisilla palvelimilla: tarkista DMARC-raportit (rua-osoitteeseen saapuvat XML-tiedostot) ja varmista, ettei domainillasi ole vanhaa, ristiriitaista SPF-tietuetta toiselta palveluntarjoajalta samanaikaisesti käytössä. Yhdellä domainilla saa olla vain yksi SPF-tietue.
Jos mikään yllä olevista ei ratkaise ongelmaasi, tarkista ensin Mailfencen oma tukisivusto ja sen jälkeen DNS-tietueesi ulkopuolisella tarkistustyökalulla, joka näyttää, mitä tietoja eri puolilla maailmaa sijaitsevat nimipalvelimet oikeasti palauttavat juuri nyt. Moni näennäisesti selittämätön ongelma selittyy sillä, että eri nimipalvelimilla on vielä vanha, välimuistiin tallennettu versio tietueista.
OpenPGP-standardi lyhyesti: miksi se on tärkeä valintaperuste
OpenPGP ei ole Mailfencen oma keksintö, vaan avoin standardi, jonka nykyinen määrittely löytyy IETF:n julkaisemasta RFC 9580 -dokumentista, joka korvasi vuonna 2024 vanhemman RFC 4880:n. Standardi kuvaa tarkalleen, miten avainparit muodostetaan, miten viestit salataan ja allekirjoitetaan, ja miten eri ohjelmistot pystyvät lukemaan toistensa tuottamia salattuja viestejä. Tarkempaa taustaa avoimen standardin historiasta ja kehityksestä löytyy myös Wikipedian OpenPGP-artikkelista.
Käytännön merkitys sinulle on yhteensopivuus. Koska Mailfence, GnuPG, Thunderbirdin sisäänrakennettu OpenPGP-tuki ja lukuisat muut ohjelmistot noudattavat samaa standardia, samalla avainparilla voi salata ja purkaa viestejä riippumatta siitä, mitä ohjelmaa kukin osapuoli käyttää. Tämä on täysin eri asia kuin suljettu, yhden valmistajan salausjärjestelmä, jossa molempien osapuolten täytyy käyttää täsmälleen samaa palvelua saadakseen täyden salauksen edut. Yhteensopivuus on myös syy, miksi monet yritykset ja viranomaiset ovat rakentaneet omat prosessinsa nimenomaan OpenPGP:n varaan sen sijaan, että sitoutuisivat yhteen kaupalliseen palveluntarjoajaan.
Avoimuudella on myös kääntöpuoli. Koska kuka tahansa voi tarkastaa standardin ja rakentaa sille yhteensopivan toteutuksen, virheiden korjaaminen ja uusien salausalgoritmien käyttöönotto etenevät hitaammin kuin yhden yrityksen sisäisessä, suljetussa järjestelmässä. RFC 9580:n julkaisu vuonna 2024 toi mukanaan uudempia salausalgoritmeja ja korjasi aiempien versioiden tunnettuja heikkouksia, mutta käytännössä eri ohjelmistot ottavat uudet standardiversiot käyttöön eri tahtiin, joten kannattaa pitää sekä Mailfence-tilisi että paikallinen GnuPG-asennuksesi ajan tasalla.
Mailfence, Proton Mail ja Tuta rinnakkain
Alla oleva taulukko tiivistää kolmen suositun eurooppalaisen sähköpostipalvelun keskeiset erot lainkäyttöalueen ja salausmallin osalta. Kannattaa huomata, ettei mikään näistä palveluista ole objektiivisesti “paras” kaikille: valinta riippuu siitä, arvostatko yhteensopivuutta muiden käyttäjien kanssa, täyttä metatietojen salausta oletuksena, vai palveluntarjoajan sijaintimaata.
| Ominaisuus | Mailfence | Proton Mail | Tuta |
|---|---|---|---|
| Kotimaa / lainkäyttöalue | Belgia (EU, GDPR) | Sveitsi (EU:n ulkopuolella) | Saksa (EU, GDPR) |
| Perustamisvuosi | 2013 | 2014 | 2011 (Tutanota-nimellä) |
| Salausmalli | Avoin OpenPGP | OpenPGP-yhteensopiva | Oma AES/RSA-järjestelmä |
| Otsikkorivin salaus | Ei oletuksena | Ei oletuksena tavallisella PGP:llä | Kyllä, oletuksena |
| Yhteensopivuus muiden OpenPGP-palveluiden kanssa | Kyllä | Kyllä | Ei |
| Ilmainen taso, tallennustila | 1 Gt | 1 Gt | 1 Gt |
| Kalenteri ja dokumentit mukana | Kyllä | Kalenteri kyllä, dokumentit erikseen | Kalenteri kyllä |
| IMAP/SMTP-tuki ilmaiseksi | Kyllä | Vain maksullisissa tasoissa (Bridge) | Ei natiivisti |
Suurin käytännön ero näkyy juuri IMAP- ja SMTP-tuessa. Mailfence tarjoaa täyden työpöytäsovellusyhteyden jo ilmaisella tasolla, kun taas Proton Mail vaatii erillisen Bridge-sovelluksen ja maksullisen tilauksen samaan käyttöön. Jos tärkein syy vaihtaa palvelua on nimenomaan halu käyttää Thunderbirdiä tai muuta työpöytäohjelmaa, tämä ero kannattaa punnita tarkkaan ennen valintaa.
Mailfencen tilaustasot ja mitä kukin sisältää
Mailfence tarjoaa viisi tasoa: ilmainen taso sekä neljä maksullista tasoa nimeltä Base, Entry, Pro ja Ultra. Tallennustila kasvaa portaittain jokaisella tasolla, ja mukaan tulee lisää alias-osoitteita, oman domainin tuki sekä laajemmat säilytysrajat dokumenteille. Tarkat euromääräiset hinnat vaihtelevat laskutusjakson mukaan (vuosi- tai puolivuosilaskutus), joten kannattaa tarkistaa ajantasaiset hinnat suoraan Mailfencen tilaussivulta ennen valintaa.
| Taso | Tallennustila | Oma domain | Laskutusjakso |
|---|---|---|---|
| Free | 1 Gt | Ei | – |
| Base | 11 Gt | Kyllä | Vuosittain |
| Entry | 40 Gt | Kyllä | Vuosittain |
| Pro | 78 Gt | Kyllä | Puolivuosittain |
| Ultra | 225 Gt | Kyllä | Kuukausittain |
Suurimmalle osalle yksityiskäyttäjistä Base- tai Entry-taso riittää hyvin, varsinkin jos päätarkoitus on oman domainin ja OpenPGP-salauksen käyttö tavallisen arkiviestinnän rinnalla. Pro- ja Ultra-tasot kannattavat lähinnä pienille tiimeille, jotka tarvitsevat useita alias-osoitteita ja enemmän dokumenttitilaa jaetulle materiaalille. Toisin kuin monessa kilpailevassa palvelussa, tallennustila on jaettu sähköpostin ja dokumenttien kesken samasta kiintiöstä, joten kannattaa suunnitella etukäteen, kuinka paljon tilaa liitetiedostot ja dokumentit oikeasti vievät.
Lainkäyttöalue ja läpinäkyvyysraportti käytännössä
Koska Mailfence on belgialainen yhtiö, ainoat sitä oikeudellisesti sitovat tietopyynnöt tulevat Belgian tuomioistuimilta. Yhtiö julkaisee säännöllisen läpinäkyvyysraportin ja niin kutsutun “warrant canaryn”, vaikka Belgian laki ei tunne yhdysvaltalaistyylisiä puhumiskieltoja. Heinä–joulukuussa 2025 Mailfence vastaanotti 21 käyttäjän tunnistamista koskevaa pyyntöä ja toimitti tunnistetiedot yhdeksässä tapauksessa, kussakin voimassa olevan belgialaisen tuomioistuimen päätöksen perusteella. Palvelun käynnistymisestä kesäkuuhun 2025 mennessä kertyneet luvut ovat yhteensä 228 pyyntöä, joista 105 tapauksessa tiedot on luovutettu.
Nämä luvut kannattaa suhteuttaa siihen, että Mailfence itse ilmoittaa, ettei se ole koskaan vastaanottanut yhdysvaltalaista National Security Letteriä tai FISA-tuomioistuimen määräystä, koska se ei ole yhdysvaltalainen yhtiö eikä toimi Yhdysvaltain lainkäyttöalueella. Tämä on olennainen ero moneen amerikkalaiseen pilvipalveluun, joka voi joutua CLOUD Act -lain piiriin riippumatta siitä, missä sen palvelinkeskus sijaitsee.
Warrant canary kannattaa ymmärtää oikein: se ei ole tekninen todiste siitä, ettei mitään salaista pyyntöä olisi koskaan tehty. Kyse on pikemminkin lupauksesta, että yhtiö päivittää julkisen ilmoituksensa säännöllisesti niin kauan kuin tietyt kuvatut tapahtumat eivät ole toteutuneet. Jos ilmoitus lakkaa päivittymästä tai katoaa kokonaan sivustolta, se on epäsuora merkki siitä, että jotain on saattanut muuttua. Kannattaa silti muistaa, ettei tällainen mekanismi korvaa varsinaista, riippumattoman tahon tekemää tietoturva-auditointia, jota Mailfencelta ei tämän oppaan kirjoitushetkellä löydy julkisesti dokumentoituna.
EU:ssa on samaan aikaan käynnissä laajempi keskustelu viestien ja sähköpostin sisällön automaattisesta skannauksesta lapsiin kohdistuvan hyväksikäyttöaineiston torjumiseksi, tunnetaan yleisesti nimellä Chat Control. Nykyisessä muodossaan sääntely on rajattu koskemaan lähinnä palveluita, jotka eivät käytä oletusarvoista päästä päähän -salausta, ja keskustelu jatkuu edelleen siitä, miten se vaikuttaisi OpenPGP-pohjaisiin palveluihin kuten Mailfenceen. Tämä on yksi lisäsyy, miksi moni suomalainen ja pohjoismainen käyttäjä seuraa EU:n sähköpostiin ja viestintään liittyvää sääntelyä tarkkaan juuri nyt.
Lisää taustaa suomalaisesta GDPR-valvonnasta ja sakkokäytännöstä löydät artikkelistamme Suomen kiristyvästä tietosuojalaista. Jos taas kaipaat yleisemmän oppaan PGP-salauksen käyttöönotosta Gmailiin tai Outlookiin ilman palveluntarjoajan vaihtoa, katso aiempi artikkelimme salatun sähköpostin käyttöönotosta.
Edistyneet vinkit tehokäyttäjille
Kun peruskäyttöönotto on valmis, seuraavat vinkit nostavat sekä turvallisuutta että käytettävyyttä pidemmällä aikavälillä.
- Käytä erillisiä alaavaimia (subkeys) allekirjoitukseen ja salaukseen, jolloin pääavain voidaan pitää täysin offline-tilassa ja vain alaavaimet asennetaan päivittäiskäyttöön.
- Automatisoi avaimen ja tärkeiden kansioiden varmuuskopiointi cron-ajastetulla skriptillä, joka kirjoittaa salatun arkiston erilliselle levylle kerran viikossa.
- Jos yhtiölläsi on jo DNS-hallinta esimerkiksi suomalaisella operaattorilla, lisää Mailfencen tietueet olemassa olevan domainin rinnalle sen sijaan, että siirrät koko domainin uudelle rekisterinpitäjälle.
- Käytä Ryhmät-toimintoa tiimin jaettuun osoitekirjaan, jotta uusien työntekijöiden ei tarvitse tuoda jokaisen kontaktin julkista avainta erikseen.
- Harkitse catch-all-aliaksen käyttöä omalla domainilla, jolloin voit luoda kertakäyttöisiä osoitteita eri verkkopalveluille ja tunnistaa tietovuodon lähteen, jos jokin osoite alkaa saada roskapostia.
- Aseta avaimellesi realistinen vanhenemisaika, esimerkiksi kaksi vuotta, sen sijaan että jättäisit sen vanhenemattomaksi. Vanheneva avain pakottaa säännölliseen tarkistukseen, kun taas ikuisesti voimassa oleva avain jää helposti unohduksiin, jos se joskus pitäisi vaihtaa turvallisuussyistä.
- Jos hallinnoit avaimia useammalle henkilölle samassa organisaatiossa, pidä erillinen, offline-tilassa säilytetty luettelo kaikkien avainten sormenjäljistä. Näin voit tarvittaessa vahvistaa kenen tahansa avaimen aitouden ilman, että joudut luottamaan pelkästään verkossa näkyvään tietoon.
Nämä vinkit eivät ole pakollisia peruskäyttöön, mutta ne erottavat huolimattoman avainten hallinnan järjestelmällisestä käytännöstä, joka kestää myös silloin, kun organisaatio kasvaa tai avainten alkuperäinen luoja vaihtaa tehtävää.
Valmis projekti: komentorivipohjainen avainten varmuuskopiointiketju
Kokoa lopuksi kaikki edellä opitut vaiheet yhdeksi automatisoiduksi skriptiksi, joka varmuuskopioi GPG-avaimesi säännöllisesti salattuna arkistona. Tallenna seuraava tiedosto nimellä varmuuskopio.sh ja aja se käsin tai cron-ajastimella.
#!/bin/bash
# varmuuskopio.sh - GPG-avainten salattu varmuuskopiointi
set -e
KOHDE="/media/usb-varmuuskopio"
PAIVAMAARA=$(date +%F)
ARKISTO="gpg-varmuuskopio-${PAIVAMAARA}.tar.gz.gpg"
mkdir -p /tmp/gpg-backup
gpg --armor --export-secret-keys > /tmp/gpg-backup/yksityiset-avaimet.asc
gpg --armor --export > /tmp/gpg-backup/julkiset-avaimet.asc
tar -czf - -C /tmp/gpg-backup . \
| gpg --symmetric --cipher-algo AES256 -o "${KOHDE}/${ARKISTO}"
rm -rf /tmp/gpg-backup
echo "Varmuuskopio valmis: ${KOHDE}/${ARKISTO}"
Skripti vie sekä julkiset että yksityiset avaimesi, pakkaa ne ja salaa koko paketin vielä erillisellä symmetrisellä salasanalla ennen tallennusta USB-tikulle. Näin sinulla on kahden kerroksen suoja: alkuperäinen avaimen salalause ja skriptin luoma erillinen salaus koko arkistolle. Aja skripti käsin heti käyttöönoton jälkeen ja lisää se sen jälkeen viikoittaiseen cron-ajastukseen, jos teet muutoksia avaimiisi säännöllisesti.
Lisää skripti cron-ajastukseen komennolla crontab -e ja rivillä 0 3 * * 0 /polku/varmuuskopio.sh, joka ajaa varmuuskopioinnin joka sunnuntai kello kolme yöllä. Muista liittää USB-tikku ennen ajastettua ajoa, tai muokkaa skriptiä tarkistamaan ensin, onko kohdekansio saatavilla, ja lähettämään ilmoitus, jos varmuuskopiointi epäonnistuu puuttuvan tallennusvälineen vuoksi. Tämä pieni lisäys säästää turhalta pettymykseltä siinä vaiheessa, kun varmuuskopiota oikeasti tarvitaan.
Miten Mailfence sopii suomalaiselle pienyritykselle
Pienelle asiantuntijayritykselle tai freelancerille Mailfencen suurin hyöty ei ole pelkkä salaus, vaan yhdistelmä omaa domainia, jaettua kalenteria, ryhmiä ja GDPR:n alaista lainkäyttöaluetta ilman erillisten työkalujen ostamista Googlelta tai Microsoftilta. Jos yrityksesi käsittelee esimerkiksi terveys- tai talousdataa, OpenPGP-yhteensopivuus tarkoittaa, että voit vaihtaa salattua postia myös asiakkaiden kanssa, jotka käyttävät aivan eri palvelua, kunhan hekin tukevat OpenPGP:tä.
Jos taas yrityksesi haluaa kokonaan oman sähköpostipalvelimen ilman kolmatta osapuolta lainkaan, kannattaa tutustua myös Mailcow-sähköpostipalvelimen asennusoppaaseemme, joka käy läpi täysin itse isännöidyn vaihtoehdon pystyttämisen.
Kannattaa myös miettiä etukäteen, kuka organisaatiossa vastaa avainten hallinnasta pidemmällä aikavälillä. Jos avainten haltija vaihtaa työpaikkaa eikä avaimia ole dokumentoitu keskitetysti, uusi vastuuhenkilö joutuu aloittamaan koko luottamusketjun rakentamisen alusta asiakkaiden ja kumppaneiden kanssa. Ryhmät-toiminto ja jaettu osoitekirja auttavat tässä, mutta lopullinen vastuu avainten elinkaaresta kannattaa kirjata osaksi yrityksen tietoturvakäytäntöjä, ei jättää yksittäisen työntekijän muistin varaan.
Yhteenveto
Mailfence ei ole täydellinen jokaiselle. Jos haluat maksimaalisen yksinkertaisuuden ja täyden metatietojen salauksen oletuksena, Tuta on todennäköisesti helpompi valinta. Jos taas arvostat avointa standardia, yhteensopivuutta muiden OpenPGP-käyttäjien kanssa ja koko toimistotyökalupakettia yhdessä paketissa EU:n sisällä, Mailfence on 13 vaiheen jälkeen valmis tuotantokäyttöön. Tärkeintä on, että yksityinen avaimesi ja peruutusvarmenteesi ovat varmuuskopioituna kahteen erilliseen paikkaan ennen kuin luotat mihinkään salattuun viestiin pitkällä aikavälillä.
Käy vielä kertaalleen läpi kolme asiaa ennen kuin siirrät päivittäisen viestintäsi kokonaan uuteen osoitteeseen: onko kaksivaiheinen tunnistautuminen käytössä, onko yksityinen avain ja peruutusvarmenne varmuuskopioitu erilliselle tallennusvälineelle, ja toimiiko oma domainisi SPF-, DKIM- ja DMARC-tietueineen ilman roskapostivaroituksia. Kun nämä kolme asiaa ovat kunnossa, loput oppaan vaiheista ovat lähinnä mukavuutta lisääviä hienosäätöjä perustan päälle.
Usein kysytyt kysymykset
Onko Mailfence ilmainen?
Kyllä, Mailfencellä on ilmainen taso, joka sisältää 1 gigatavun tallennustilan ja yhden @mailfence.com-osoitteen. Oman domainin, IMAP/SMTP-yhteyden lisäalias-osoitteiden ja suuremman tallennustilan saamiseksi tarvitset jonkin maksullisista tasoista: Base, Entry, Pro tai Ultra.
Onko Mailfence turvallisempi kuin Gmail?
Mailfence tarjoaa OpenPGP-salauksen, joka Gmailista puuttuu kokonaan ilman erillisiä laajennuksia. Toisaalta Mailfencelle ei ole julkisesti dokumentoitua riippumatonta kolmannen osapuolen tietoturva-auditointia toisin kuin monella isolla pilvipalvelulla, joten kumpaakaan palvelua ei kannata pitää automaattisesti “turvallisempana” ilman kontekstia siitä, mitä uhkaa vastaan suojaudut. Jos uhkamallisi on massakäyttöön perustuva mainosprofilointi ja datan myynti kolmansille osapuolille, Mailfence on selkeästi parempi valinta. Jos taas huolesi on lähinnä tilin kaappaus tai tietojenkalastelu, molemmat palvelut tarvitsevat vahvan salasanan ja kaksivaiheisen tunnistautumisen toimiakseen turvallisesti.
Voinko käyttää Mailfencea Thunderbirdin kanssa?
Kyllä. Mailfence tukee tavallista IMAP- ja SMTP-yhteyttä, joten voit lisätä tilin mihin tahansa työpöytäsovellukseen, kuten Thunderbirdiin, käyttäen tässä oppaassa annettuja palvelinasetuksia. Thunderbirdin sisäänrakennettu OpenPGP-tuki toimii samalla avainparilla, jonka loit selaimessa.
Mitä eroa on Mailfencellä ja Proton Maililla?
Suurin ero on lainkäyttöalue ja OpenPGP:n rooli. Mailfence toimii Belgiassa ja on siten EU:n ja GDPR:n suoran alaisuudessa, kun taas Proton Mail toimii Sveitsissä EU:n ulkopuolella. Molemmat tukevat OpenPGP:tä, mutta Mailfence on rakentanut koko käyttöliittymänsä avoimen standardin ympärille alusta lähtien, kun taas Proton käyttää omaa Proton-käyttäjien välistä salausmalliaan oletuksena ja OpenPGP:tä ulkoisen viestinnän yhteensopivuuteen.
Salaako Mailfence viestin otsikkorivin automaattisesti?
Ei. Tavallinen OpenPGP-salaus, jota Mailfence käyttää, salaa viestin rungon ja liitteet, mutta jättää aiherivin ja lähettäjä/vastaanottaja-tiedot näkyviin, koska sähköpostijärjestelmä tarvitsee ne reititykseen. Jos tarvitset myös otsikkorivin salauksen oletuksena, Tutan oma järjestelmä tekee sen automaattisesti, mutta ei ole yhteensopiva ulkoisten OpenPGP-käyttäjien kanssa.
Mitä teen, jos menetän yksityisen avaimeni?
Jos olet noudattanut vaiheen 4 ohjeita ja varmuuskopioinut avaimen erilliselle tallennusvälineelle, voit tuoda sen takaisin uuteen laitteeseen samalla salalauseella. Jos varmuuskopiota ei ole, vanhoilla avaimilla salatut viestit jäävät pysyvästi lukukelvottomiksi, ja sinun täytyy luoda kokonaan uusi avainpari sekä ilmoittaa uusi julkinen avain kaikille kontakteillesi.
Voiko Mailfencea käyttää yrityksen viestintään Suomessa?
Kyllä, ja moni pieni asiantuntijayritys tekee juuri niin oman domainin ja Pro- tai Ultra-tason avulla. Koska palvelu toimii Belgiassa GDPR:n alaisuudessa, se sopii yrityksille, jotka haluavat pitää sähköpostinsa EU:n sisällä ilman yhdysvaltalaisen CLOUD Act -lain mahdollista ulottuvuutta.
Tarvitsenko GnuPG:tä, jos käytän vain selainta?
Et välttämättä. Mailfencen selainpohjainen käyttöliittymä hoitaa avainten luonnin, tuonnin ja hallinnan ilman erillistä ohjelmaa. GnuPG on hyödyllinen, jos haluat varmuuskopioida avaimet komentoriviltä, käyttää niitä Thunderbirdissä tai automatisoida varmuuskopioinnin tässä oppaassa esitetyn skriptin tapaan.




