Skip to main content
New SPF lookups must resolve in milliseconds — why a DMARC tool's add-on isn't enough Learn Why → →

Darmowy weryfikator MTA-STS

Zweryfikuj swój rekord DNS MTA-STS, plik polityki oraz tryb wymuszania TLS - zapewniając, że Państwa poczta przychodząca jest chroniona przed atakami typu downgrade.

Bez rejestracji - sprawdź dowolną domenę natychmiast

Sprawdź swoją konfigurację MTA-STS

Wprowadź swoją domenę, aby sprawdzić zarówno rekord DNS, jak i plik polityki hostowany w Państwa domenie.

Czym jest MTA-STS?

MTA-STS (Mail Transfer Agent Strict Transport Security) to standard bezpieczeństwa poczty e-mail zdefiniowany w RFC 8461, który umożliwia domenom zadeklarowanie, że obsługują szyfrowanie TLS dla poczty przychodzącej i że wysyłające serwery powinny odmówić dostarczania wiadomości przez nieszyfrowane połączenia.

Bez MTA-STS poczta między serwerami może zostać przechwycona poprzez ataki typu man-in-the-middle, które usuwają szyfrowanie TLS - nawet jeśli oba serwery je obsługują. Nazywa się to atakiem typu TLS downgrade. MTA-STS zapobiega temu, nakazując wysyłającym serwerom wymaganie TLS oraz walidację certyfikatu.

MTA-STS ma dwa komponenty: rekord DNS TXT pod _mta-sts.twojadomena.com oraz plik polityki hostowany pod https://mta-sts.twojadomena.com/.well-known/mta-sts.txt.

Konfiguracja polityki

Tryby polityki MTA-STS

enforce

Poczta, której nie można dostarczyć przez ważne połączenie TLS, jest odrzucana. To najsilniejszy tryb, zapewniający maksymalną ochronę przed atakami typu downgrade.

testing

Niepowodzenia TLS są zgłaszane przez TLS-RPT, ale poczta nadal jest dostarczana. Idealny do początkowego wdrożenia, aby wykryć problemy przed wymuszaniem.

none

MTA-STS jest faktycznie wyłączony. Wysyłającym serwerom nie jest komunikowany żaden wymóg TLS. Używany do dezaktywacji wcześniej opublikowanej polityki.

Krok po kroku

Jak działa MTA-STS

Wykrywanie DNS

Wysyłający serwer odpytuje _mta-sts.twojadomena.com o rekord TXT zawierający v=STSv1; id=20240101.

Pobranie polityki

Jeśli rekord TXT istnieje, nadawca pobiera plik polityki z https://mta-sts.twojadomena.com/.well-known/mta-sts.txt przez HTTPS.

Wymuszanie TLS

W zależności od trybu polityki nadawca albo wymusza TLS (odrzuca niepowodzenia), zgłasza niepowodzenia (tryb testing), albo nie robi nic (tryb none).

Walidacja MX

Plik polityki określa, które hosty MX są ważne. Nadawca weryfikuje, czy certyfikat serwera MX pasuje do jednego z autoryzowanych hostów przed dostarczeniem.

Odniesienie do RFC 8461

MTA-STS jest zdefiniowany w RFC 8461 (wrzesień 2018). Uzupełnia RFC 8460 (SMTP TLS Reporting), które zapewnia wgląd w niepowodzenia połączeń TLS.

Przykładowy plik polityki MTA-STS:

version: STSv1
mode: enforce
mx: mail.example.com
mx: *.example.com
max_age: 604800
Odczytywanie wyników

Zrozumieć swoje sprawdzenie MTA-STS

MTA-STS jest nietypowy wśród rekordów pocztowych, ponieważ istnieje w dwóch miejscach jednocześnie - jako rekord DNS i jako hostowany w sieci plik polityki - i oba muszą się zgadzać. Dlatego większość problemów z MTA-STS to niezgodności konfiguracji, a nie brakujące rekordy.

Co weryfikuje to narzędzie

Kompletne sprawdzenie potwierdza, że cztery elementy są ze sobą zgodne: rekord TXT _mta-sts istnieje i zawiera ważne id, plik polityki jest dostępny przez HTTPS pod mta-sts.twojadomena.com/.well-known/mta-sts.txt z zaufanym certyfikatem, mode polityki jest taki, jaki Państwo zamierzają, a wymienione w niej hosty mx rzeczywiście pasują do Państwa opublikowanych rekordów MX. Jeśli którykolwiek z nich się nie zgadza, wysyłające serwery nie mogą wyegzekwować Państwa polityki.

Typowe awarie MTA-STS

  • Rekord TXT bez pliku polityki. Rekord DNS wskazuje na politykę, która nie jest serwowana - nadawcy wracają do braku wymuszania.
  • Plik polityki nie przez ważny HTTPS. Subdomena mta-sts potrzebuje własnego zaufanego certyfikatu TLS; certyfikat samopodpisany lub wygasły powoduje niepowodzenie pobrania.
  • Niezgodność MX. Linie mx w polityce nie pasują do Państwa rzeczywistych hostów MX, więc ważne serwery pocztowe zawodzą walidację certyfikatu.
  • Utknięcie w testing lub none. Polityka jest opublikowana, ale faktycznie nie wymusza TLS.
  • Niezmienione id. Po edycji polityki wartość id w rekordzie DNS musi się zmienić, w przeciwnym razie nadawcy zachowają zbuforowaną starą wersję.

Bezpieczne wdrażanie: testing przed enforce

MTA-STS należy wdrażać etapami. Najpierw publikuje się z mode: testing i łączy z TLS-RPT, aby otrzymywać raporty o wszelkich niepowodzeniach TLS bez blokowania poczty. Gdy raporty są czyste, a lista MX potwierdzona, przełącza się na mode: enforce. Należy ustawić rozsądne max_age (tydzień jest częsty), aby nadawcy buforowali politykę, ale wychwytywali zmiany w sensownym oknie czasowym.

MTA-STS i TLS-RPT działają razem

MTA-STS wymusza szyfrowane dostarczanie; TLS-RPT (RFC 8460) daje Państwu wgląd pozwalający zaufać temu wymuszaniu. Bez raportowania wymuszają Państwo na ślepo - należy wdrożyć oba razem, aby uszkodzony certyfikat ujawnił się jako raport, a nie jako po cichu odbita poczta.

Gdzie MTA-STS mieści się w Państwa stosie pocztowym

MTA-STS zabezpiecza pocztę przychodzącą w tranzycie, ale nie uwierzytelnia nadawców - to zadanie SPF, DKIM i DMARC po stronie wychodzącej. Uruchom pełny weryfikator uwierzytelniania domeny, aby zobaczyć je wszystkie naraz, i utrzymuj swój rekord SPF poprawnym oraz poniżej limitu 10 zapytań dzięki AutoSPF, aby uwierzytelniająca połowa Państwa stosu była tak samo solidna jak połowa szyfrująca. Jeśli zastanawiają się Państwo, dlaczego regularnie sprawdzać SPF, powodem są odchylenia wynikające z nowych nadawców.

Dopełnij swój stos bezpieczeństwa poczty e-mail

MTA-STS chroni przychodzący TLS. AutoSPF chroni Państwa wychodzący SPF - automatycznie spłaszczając rekordy, aby mieściły się w limicie 10 zapytań.

Rated 5/5 on G2 · Trusted since 2018

Co mówią nasi klienci

"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.
PJ

Peter J.

President · Small-Business (50 or fewer emp.)

"Helped us go beyond capacity"

AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.
VU

Verified User

Financial Services · Mid-Market (51-1000 emp.)