MTA-STS jest nietypowy wśród rekordów pocztowych, ponieważ istnieje w dwóch miejscach jednocześnie - jako rekord DNS i jako hostowany w sieci plik polityki - i oba muszą się zgadzać. Dlatego większość problemów z MTA-STS to niezgodności konfiguracji, a nie brakujące rekordy.
Co weryfikuje to narzędzie
Kompletne sprawdzenie potwierdza, że cztery elementy są ze sobą zgodne: rekord TXT _mta-sts istnieje i zawiera ważne id, plik polityki jest dostępny przez HTTPS pod mta-sts.twojadomena.com/.well-known/mta-sts.txt z zaufanym certyfikatem, mode polityki jest taki, jaki Państwo zamierzają, a wymienione w niej hosty mx rzeczywiście pasują do Państwa opublikowanych rekordów MX. Jeśli którykolwiek z nich się nie zgadza, wysyłające serwery nie mogą wyegzekwować Państwa polityki.
Typowe awarie MTA-STS
- Rekord TXT bez pliku polityki. Rekord DNS wskazuje na politykę, która nie jest serwowana - nadawcy wracają do braku wymuszania.
- Plik polityki nie przez ważny HTTPS. Subdomena
mta-stspotrzebuje własnego zaufanego certyfikatu TLS; certyfikat samopodpisany lub wygasły powoduje niepowodzenie pobrania. - Niezgodność MX. Linie
mxw polityce nie pasują do Państwa rzeczywistych hostów MX, więc ważne serwery pocztowe zawodzą walidację certyfikatu. - Utknięcie w
testinglubnone. Polityka jest opublikowana, ale faktycznie nie wymusza TLS. - Niezmienione
id. Po edycji polityki wartośćidw rekordzie DNS musi się zmienić, w przeciwnym razie nadawcy zachowają zbuforowaną starą wersję.
Bezpieczne wdrażanie: testing przed enforce
MTA-STS należy wdrażać etapami. Najpierw publikuje się z mode: testing i łączy z TLS-RPT, aby otrzymywać raporty o wszelkich niepowodzeniach TLS bez blokowania poczty. Gdy raporty są czyste, a lista MX potwierdzona, przełącza się na mode: enforce. Należy ustawić rozsądne max_age (tydzień jest częsty), aby nadawcy buforowali politykę, ale wychwytywali zmiany w sensownym oknie czasowym.
MTA-STS i TLS-RPT działają razem
MTA-STS wymusza szyfrowane dostarczanie; TLS-RPT (RFC 8460) daje Państwu wgląd pozwalający zaufać temu wymuszaniu. Bez raportowania wymuszają Państwo na ślepo - należy wdrożyć oba razem, aby uszkodzony certyfikat ujawnił się jako raport, a nie jako po cichu odbita poczta.
Gdzie MTA-STS mieści się w Państwa stosie pocztowym
MTA-STS zabezpiecza pocztę przychodzącą w tranzycie, ale nie uwierzytelnia nadawców - to zadanie SPF, DKIM i DMARC po stronie wychodzącej. Uruchom pełny weryfikator uwierzytelniania domeny, aby zobaczyć je wszystkie naraz, i utrzymuj swój rekord SPF poprawnym oraz poniżej limitu 10 zapytań dzięki AutoSPF, aby uwierzytelniająca połowa Państwa stosu była tak samo solidna jak połowa szyfrująca. Jeśli zastanawiają się Państwo, dlaczego regularnie sprawdzać SPF, powodem są odchylenia wynikające z nowych nadawców.