O MTA-STS é incomum entre os registros de e-mail porque vive em dois lugares ao mesmo tempo - um registro DNS e um arquivo de política hospedado na web - e ambos precisam concordar. É por isso que a maioria dos problemas de MTA-STS são incompatibilidades de configuração, e não registros ausentes.
O Que o Verificador Valida
Uma verificação completa confirma que quatro coisas estão alinhadas: o registro TXT _mta-sts existe e carrega um id válido, o arquivo de política é acessível por HTTPS em mta-sts.seudominio.com/.well-known/mta-sts.txt com um certificado confiável, o mode da política é o que você pretende e os hosts mx que ele lista realmente correspondem aos seus registros MX publicados. Se algum deles estiver errado, os servidores remetentes não conseguem aplicar sua política.
Falhas Comuns de MTA-STS
- Registro TXT, mas nenhum arquivo de política. O registro DNS aponta para uma política que não está sendo servida - os remetentes voltam a não aplicar nada.
- Arquivo de política sem HTTPS válido. O subdomínio
mta-stsprecisa de seu próprio certificado TLS confiável; um certificado autoassinado ou expirado faz a busca falhar. - Incompatibilidade de MX. As linhas
mxna política não correspondem aos seus hosts MX reais, então servidores de e-mail válidos falham na validação de certificado. - Preso em
testingounone. A política está publicada, mas não está de fato aplicando TLS. idinalterado. Depois de editar a política, oiddo registro DNS precisa mudar, ou os remetentes mantêm a versão antiga em cache.
Implantando com Segurança: testing Antes de enforce
Implemente o MTA-STS em etapas. Publique primeiro com mode: testing e combine-o com o TLS-RPT para receber relatórios de quaisquer falhas de TLS sem bloquear o e-mail. Quando os relatórios estiverem limpos e sua lista de MX confirmada, mude para mode: enforce. Defina um max_age razoável (uma semana é comum) para que os remetentes armazenem a política em cache, mas percebam mudanças dentro de uma janela sensata.
MTA-STS e TLS-RPT Trabalham Juntos
O MTA-STS impõe a entrega criptografada; o TLS-RPT (RFC 8460) lhe dá a visibilidade para confiar nessa aplicação. Sem relatórios, você está aplicando às cegas - implante ambos juntos para que um certificado quebrado apareça como um relatório em vez de e-mails silenciosamente devolvidos.
Onde o MTA-STS Se Encaixa na Sua Pilha de E-mail
O MTA-STS protege o e-mail de entrada em trânsito, mas não autentica os remetentes - esse é o trabalho de SPF, DKIM e DMARC no lado de saída. Execute o verificador completo de autenticação de domínio para ver todos de uma vez e mantenha seu registro SPF válido e dentro do limite de 10 consultas com o AutoSPF, para que a metade de autenticação da sua pilha seja tão sólida quanto a metade de criptografia. Se você está se perguntando por que verificar o SPF regularmente, o desvio de novos remetentes é o motivo.