E-posti turvalisus

MTA-STS seadistamine

SMTP krüpteerimine on vaikimisi oportunistlik: kui ründaja suudab ühendusest STARTTLS-i välja filtreerida, saadetakse kiri lihttekstina ja keegi ei märka. MTA-STS avaldab reegli, mis ütleb teistele postiserveritele, et sinu domeenile tohib kirju tuua ainult krüpteeritud ja kehtiva sertifikaadiga ühendusega. See juhend näitab, kuidas see turvaliselt sisse lülitada.

MTA-STS seadistamine — kuidas see toimib (skeem)

Mis on MTA-STS?

Kui üks postiserver saadab teisele kirja, küsib ta kõigepealt, kas vastuvõtja toetab krüpteerimist (STARTTLS). Probleem on selles, et see küsimus käib krüpteerimata kanalis: ründaja, kes istub ühenduse vahel, võib vastuse ära kustutada. Saatja järeldab, et krüpteerimist ei toetata, ja saadab kirja lihttekstina. Seda nimetatakse allalaskmis- ehk downgrade-rünnakuks ja kumbki pool ei näe midagi kahtlast.

MTA-STS (RFC 8461) lahendab selle nii, et sinu domeen avaldab eraldi kanalis — HTTPS-i kaudu — reegli: „minu domeenile tohib kirju tuua ainult TLS-iga ja ainult nende serverite kaudu, mille sertifikaat on kehtiv." Saatja, kes MTA-STS-i toetab, keeldub pärast seda krüpteerimata ühendusest.

MTA-STS ei asenda SPF-i ega DMARC-i. Need kaitsevad su domeeni nimel saadetud kirju võltsimise eest; MTA-STS kaitseb sulle saadetavaid kirju pealtkuulamise eest.

Kuidas MTA-STS seadistada

MTA-STS koosneb kolmest osast, mis peavad kõik korraga paigas olema: DNS-kirjest, poliitikafailist ja kehtivast sertifikaadist.

  1. Avalda poliitikafail HTTPS-i kaudu. Fail peab asuma täpselt aadressil https://mta-sts.sinudomeen.ee/.well-known/mta-sts.txt. Alamdomeen mta-sts vajab oma A- või CNAME-kirjet ja kehtivat TLS-sertifikaati — isetehtud või aegunud sert muudab kogu poliitika kehtetuks.
  2. Alusta režiimiga testing. Selles režiimis saatjad ei blokeeri midagi, vaid ainult raporteerivad. Nii näed, kas su seadistus töötab, ilma et riskiksid saabuva postiga.
  3. Loetle KÕIK MX-hostinimed. Iga mx: rida peab vastama tegelikule MX-kirjele. Puuduolev MX tähendab, et sealt tulevad kirjad lükatakse enforce-režiimis tagasi.
  4. Lisa DNS-i TXT-kirje nimega _mta-sts.sinudomeen.ee. Kirje ise on lühike ja sisaldab poliitika versiooni-ID-d.
  5. Lülita enforce sisse alles siis, kui oled paar nädalat raporteid vaadanud ja tõrkeid ei tule.

Poliitikafail /.well-known/mta-sts.txt:

version: STSv1
mode: testing
mx: mail.sinudomeen.ee
mx: mail2.sinudomeen.ee
max_age: 604800

DNS-kirje:

_mta-sts.sinudomeen.ee.   IN  TXT  "v=STSv1; id=20260825120000"

Levinud vead

Tasuta e-posti audit leiab su domeeni MTA-STS-kirje, laeb poliitikafaili ja kontrollib, kas selles loetletud postiserverid vastavad su MX-kirjetele.

Kontrolli oma MTA-STS-i

Virtuaal.com-i klientidele

Kui su domeen ja e-post on Virtuaal.com-i juures, saad kirjed lisada majutuse haldusliidesest. Samm-sammult juhised leiad Virtuaal.com-i abikeskusest.

Seotud juhendid

Korduma kippuvad küsimused

Kuidas kontrollida, kas MTA-STS töötab?

Käivita dns.vork.ee e-posti audit — see leiab _mta-sts TXT-kirje, laeb poliitikafaili aadressilt https://mta-sts.sinudomeen.ee/.well-known/mta-sts.txt ja kontrollib, kas failis loetletud postiserverid vastavad su MX-kirjetele. Kõige sagedasem viga on see, et kirje on olemas, aga poliitikafail ei ole kättesaadav või selle sertifikaat on vigane.

Mis vahe on MTA-STS režiimidel testing ja enforce?

Režiimis testing saatjad ei blokeeri midagi — nad ainult raporteerivad, kui midagi ei klapi. Režiimis enforce keeldub saatja kirja toimetamast, kui ühendust ei saa krüpteerida või sertifikaat ei vasta poliitikale. Alusta alati testing-režiimist ja liigu enforce peale alles siis, kui oled paar nädalat raporteid vaadanud, muidu riskid saabuva postiga.

Kas MTA-STS-i kõrvale on vaja TLS-RPT-d?

TLS-RPT (TXT-kirje _smtp._tls.sinudomeen.ee) ei ole kohustuslik, aga ilma selleta oled pime: just sealt tulevad raportid selle kohta, kui mõne saatja jaoks su poliitika ei tööta. Testing-režiim ilma raportikanalita ei anna sulle infot, mille põhjal enforce-otsust teha.