MTA-STS seadistamine
SMTP krüpteerimine on vaikimisi oportunistlik: kui ründaja suudab ühendusest STARTTLS-i välja filtreerida, saadetakse kiri lihttekstina ja keegi ei märka. MTA-STS avaldab reegli, mis ütleb teistele postiserveritele, et sinu domeenile tohib kirju tuua ainult krüpteeritud ja kehtiva sertifikaadiga ühendusega. See juhend näitab, kuidas see turvaliselt sisse lülitada.
Mis on MTA-STS?
Kui üks postiserver saadab teisele kirja, küsib ta kõigepealt, kas vastuvõtja toetab krüpteerimist (STARTTLS). Probleem on selles, et see küsimus käib krüpteerimata kanalis: ründaja, kes istub ühenduse vahel, võib vastuse ära kustutada. Saatja järeldab, et krüpteerimist ei toetata, ja saadab kirja lihttekstina. Seda nimetatakse allalaskmis- ehk downgrade-rünnakuks ja kumbki pool ei näe midagi kahtlast.
MTA-STS (RFC 8461) lahendab selle nii, et sinu domeen avaldab eraldi kanalis — HTTPS-i kaudu — reegli: „minu domeenile tohib kirju tuua ainult TLS-iga ja ainult nende serverite kaudu, mille sertifikaat on kehtiv." Saatja, kes MTA-STS-i toetab, keeldub pärast seda krüpteerimata ühendusest.
MTA-STS ei asenda SPF-i ega DMARC-i. Need kaitsevad su domeeni nimel saadetud kirju võltsimise eest; MTA-STS kaitseb sulle saadetavaid kirju pealtkuulamise eest.
Kuidas MTA-STS seadistada
MTA-STS koosneb kolmest osast, mis peavad kõik korraga paigas olema: DNS-kirjest, poliitikafailist ja kehtivast sertifikaadist.
- Avalda poliitikafail HTTPS-i kaudu. Fail peab asuma täpselt aadressil
https://mta-sts.sinudomeen.ee/.well-known/mta-sts.txt. Alamdomeenmta-stsvajab oma A- või CNAME-kirjet ja kehtivat TLS-sertifikaati — isetehtud või aegunud sert muudab kogu poliitika kehtetuks. - Alusta režiimiga
testing. Selles režiimis saatjad ei blokeeri midagi, vaid ainult raporteerivad. Nii näed, kas su seadistus töötab, ilma et riskiksid saabuva postiga. - Loetle KÕIK MX-hostinimed. Iga
mx:rida peab vastama tegelikule MX-kirjele. Puuduolev MX tähendab, et sealt tulevad kirjad lükatakseenforce-režiimis tagasi. - Lisa DNS-i TXT-kirje nimega
_mta-sts.sinudomeen.ee. Kirje ise on lühike ja sisaldab poliitika versiooni-ID-d. - Lülita
enforcesisse alles siis, kui oled paar nädalat raporteid vaadanud ja tõrkeid ei tule.
Poliitikafail /.well-known/mta-sts.txt:
version: STSv1
mode: testing
mx: mail.sinudomeen.ee
mx: mail2.sinudomeen.ee
max_age: 604800
DNS-kirje:
_mta-sts.sinudomeen.ee. IN TXT "v=STSv1; id=20260825120000"
Levinud vead
- Poliitikat muudeti, aga
idjäi samaks. Saatjad hoiavad poliitikat vahemälus kunimax_agelõpuni ja märkavad muutust ainult uueidjärgi. Muuda seda iga kord. - Poliitikafail ei ole HTTPS-i taga või sert on vale. HTTP-l serveeritud või vigase sertifikaadiga fail on sama mis puuduv fail.
- Mõni MX jäi loetlemata.
testing-režiimis tuleb sellest raport,enforce-režiimis kaovad kirjad. - Liiga vara
enforce. Range režiim enne raportite vaatamist võib katkestada saabuva posti — ja sina saad sellest teada alles siis, kui keegi kurdab. - Liiga pikk
max_agealguses. Kui seadistuses on viga, jääb see saatjate vahemällu kogu selleks ajaks. Alusta lühemast ja pikenda, kui asi töötab.
Tasuta e-posti audit leiab su domeeni MTA-STS-kirje, laeb poliitikafaili ja kontrollib, kas selles loetletud postiserverid vastavad su MX-kirjetele.
Kontrolli oma MTA-STS-iVirtuaal.com-i klientidele
Kui su domeen ja e-post on Virtuaal.com-i juures, saad kirjed lisada majutuse haldusliidesest. Samm-sammult juhised leiad Virtuaal.com-i abikeskusest.
Seotud juhendid
Korduma kippuvad küsimused
Kuidas kontrollida, kas MTA-STS töötab?
Käivita dns.vork.ee e-posti audit — see leiab _mta-sts TXT-kirje, laeb poliitikafaili aadressilt https://mta-sts.sinudomeen.ee/.well-known/mta-sts.txt ja kontrollib, kas failis loetletud postiserverid vastavad su MX-kirjetele. Kõige sagedasem viga on see, et kirje on olemas, aga poliitikafail ei ole kättesaadav või selle sertifikaat on vigane.
Mis vahe on MTA-STS režiimidel testing ja enforce?
Režiimis testing saatjad ei blokeeri midagi — nad ainult raporteerivad, kui midagi ei klapi. Režiimis enforce keeldub saatja kirja toimetamast, kui ühendust ei saa krüpteerida või sertifikaat ei vasta poliitikale. Alusta alati testing-režiimist ja liigu enforce peale alles siis, kui oled paar nädalat raporteid vaadanud, muidu riskid saabuva postiga.
Kas MTA-STS-i kõrvale on vaja TLS-RPT-d?
TLS-RPT (TXT-kirje _smtp._tls.sinudomeen.ee) ei ole kohustuslik, aga ilma selleta oled pime: just sealt tulevad raportid selle kohta, kui mõne saatja jaoks su poliitika ei tööta. Testing-režiim ilma raportikanalita ei anna sulle infot, mille põhjal enforce-otsust teha.