MTA-STS is ongewoon onder de e-mailrecords omdat het op twee plekken tegelijk leeft - een DNS-record en een op het web gehost beleidsbestand - en beide moeten overeenkomen. Daarom zijn de meeste MTA-STS-problemen configuratieconflicten in plaats van ontbrekende records.
Wat de checker valideert
Een volledige controle bevestigt dat vier zaken op één lijn liggen: het _mta-sts TXT-record bestaat en bevat een geldige id, het beleidsbestand is bereikbaar over HTTPS op mta-sts.yourdomain.com/.well-known/mta-sts.txt met een vertrouwd certificaat, de mode van het beleid is wat u bedoelt, en de mx-hosts die het opsomt komen daadwerkelijk overeen met uw gepubliceerde MX-records. Klopt er één niet, dan kunnen verzendende servers uw beleid niet afdwingen.
Veelvoorkomende MTA-STS-fouten
- TXT-record maar geen beleidsbestand. Het DNS-record verwijst naar een beleid dat niet wordt geserveerd - verzenders vallen terug op geen afdwinging.
- Beleidsbestand niet over geldige HTTPS. Het
mta-sts-subdomein heeft zijn eigen vertrouwde TLS-certificaat nodig; een zelfondertekend of verlopen certificaat laat het ophalen mislukken. - MX-conflict. De
mx-regels in het beleid komen niet overeen met uw echte MX-hosts, waardoor geldige mailservers falen bij de certificaatvalidatie. - Blijft hangen in
testingofnone. Het beleid is gepubliceerd maar dwingt niet daadwerkelijk TLS af. - Ongewijzigde
id. Na het bewerken van het beleid moet deidvan het DNS-record veranderen, anders behouden verzenders de gecachete oude versie.
Veilig uitrollen: testing vóór enforce
Rol MTA-STS in fasen uit. Publiceer eerst met mode: testing en combineer dit met TLS-RPT zodat u rapporten van eventuele TLS-fouten ontvangt zonder mail te blokkeren. Zodra de rapporten schoon zijn en uw MX-lijst is bevestigd, schakelt u over naar mode: enforce. Stel een redelijke max_age in (een week is gebruikelijk) zodat verzenders het beleid cachen maar wijzigingen binnen een verstandig venster oppikken.
MTA-STS en TLS-RPT werken samen
MTA-STS dwingt versleutelde bezorging af; TLS-RPT (RFC 8460) geeft u het inzicht om die afdwinging te vertrouwen. Zonder rapportage dwingt u blind af - rol beide samen uit zodat een kapot certificaat als een rapport opduikt in plaats van als stilletjes weggebounde mail.
Waar MTA-STS in uw e-mailstack past
MTA-STS beveiligt inkomende mail tijdens transport, maar het authenticeert geen verzenders - dat is de taak van SPF, DKIM en DMARC aan de uitgaande kant. Voer de volledige domeinauthenticatie-checker uit om ze allemaal tegelijk te zien, en houd uw SPF-record geldig en onder de limiet van 10 lookups met AutoSPF, zodat de authenticatiehelft van uw stack net zo solide is als de encryptiehelft. Vraagt u zich af waarom u SPF regelmatig zou controleren, dan is afwijking door nieuwe verzenders de reden.