Informacje o MTA-STS i raportowaniu TLS

Zwiększ bezpieczeństwo Gmaila, włączając w domenie protokół MTA-STS (MTA Strict Transport Security). MTA-STS zwiększa bezpieczeństwo Gmaila, wymagając uwierzytelniania i szyfrowania e-maili wysyłanych do Twojej domeny. Raportowanie TLS (Transport Layer Security) dostarcza informacji o połączeniach z serwerów zewnętrznych do Twojej domeny.

Podobnie jak inni dostawcy poczty Gmail korzysta z protokołu SMTP (Simple Mail Transfer Protocol) do wysyłania i odbierania wiadomości. Sam protokół SMTP nie zapewnia bezpieczeństwa, a wiele serwerów SMTP nie ma dodatkowych zabezpieczeń, które zapobiegałyby złośliwym atakom.

Protokół SMTP jest podatny między innymi na ataki typu „man in the middle”. Jest to atak polegający na przechwyceniu komunikacji między dwoma serwerami, a potencjalnie także wprowadzeniu w niej zmian, w niewykrywalny sposób. Używanie MTA-STS do zabezpieczania połączeń z serwerem poczty pomaga zapobiegać tego typu atakom.

Dowiedz się więcej o MTA-STS (RFC 8461) i raportowaniu TLS (RFC 8460).

Google zaleca skonfigurowanie na koncie dodatkowych metod uwierzytelniania e-maili, w tym DKIM, SPF i DMARC. Więcej informacji o zalecanych metodach uwierzytelniania e-maili

Zabezpieczanie poczty e-mail za pomocą MTA-STS

Połączenia SMTP dla e-maili są bezpieczniejsze, gdy serwer wysyłający obsługuje MTA-STS, a serwer odbierający ma zasady MTA-STS w trybie egzekwowania.

Odbieranie e-maili: gdy włączysz MTA-STS w swojej domenie, poprosisz zewnętrzne serwery poczty o wysyłanie wiadomości do Twojej domeny tylko wtedy, gdy połączenie SMTP będzie:

  • uwierzytelnione przy użyciu ważnego certyfikatu publicznego,
  • szyfrowane za pomocą protokołu TLS 1.2 lub nowszej wersji.

Serwery poczty obsługujące MTA-STS będą wysyłać wiadomości do Twojej domeny tylko przez połączenia, które są jednocześnie uwierzytelnione oraz szyfrowane.

Wysyłanie poczty: wiadomości z Gmaila z Twojej domeny wysyłane na serwery zewnętrzne są zgodne z MTA-STS, jeśli jest stosowana zasada MTA-STS w trybie egzekwowania.

Raportowanie TLS

Gdy włączysz raportowanie TLS, będziesz codziennie otrzymywać raporty z zewnętrznych serwerów poczty, które łączą się z Twoją domeną. Raporty zawierają informacje o wszelkich problemach z połączeniem, które serwery zewnętrzne napotykają podczas wysyłania poczty do Twojej domeny. Korzystając z danych z raportu, możesz wykryć i rozwiązać problemy z zabezpieczeniami Twojego serwera poczty.

Kroki konfiguracji MTA-STS i raportowania TLS

  1. Sprawdź konfigurację MTA-STS w domenie.
  2. Utwórz zasady MTA-STS.
  3. Opublikuj zasady MTA-STS.
  4. Dodaj rekordy DNS TXT, aby włączyć MTA-STS i raportowanie TLS.

Rozpocznij

Więcej informacji o MTA-STS i raportowaniu TLS

W jaki sposób MTA-STS zwiększa bezpieczeństwo poczty e-mail?

Zabezpieczenia protokołu SMTP są opcjonalne, a internetowe standardy wymagają akceptowania przez SMTP połączeń typu „zwykły tekst”. Sam protokół SMTP zapewnia „możliwie najlepsze” dostarczanie poczty. Nie ma gwarancji dostarczenia wiadomości ani minimalnej jakości usługi. Protokół SMTP obsługuje szyfrowanie TLS, ale wiele serwerów SMTP nie korzysta z protokołu TLS, co nie jest bezpieczne.

Typowe problemy z zabezpieczeniami serwerów SMTP to między innymi:

  • nieaktualne certyfikaty TLS,
  • certyfikaty niezgodne z nazwami domen serwerów,
  • certyfikaty niewystawione przez zaufane urzędy zewnętrzne,
  • brak obsługi bezpiecznych protokołów.

Brak tych zabezpieczeń oznacza, że protokół SMTP jest podatny na różne złośliwe ataki, między innymi ataki typu „man in the middle”. Większość dostawców poczty próbuje wysyłać wiadomości przez połączenia SMTP korzystające z protokołu TLS. Jeśli jednak nie można utworzyć połączenia TLS, serwery często i tak wysyłają wiadomość.

MTA-STS informuje serwery, aby wysyłały wiadomości wyłącznie wtedy, gdy są spełnione te warunki:

  • serwer wysyłający obsługuje MTA-STS,
  • na serwerze odbierającym są opublikowane i wymuszane zasady MTA-STS.

Powiązane informacje

Dlaczego warto korzystać z raportów TLS?

Raportowanie TLS wymaga, aby zewnętrzne serwery poczty wysyłały Ci codzienne raporty o połączeniach z serwerami poczty Twojej domeny. Raporty mogą być wysyłane e-mailem lub przesyłane na serwer internetowy. Korzystając z raportów, możesz dowiedzieć się, jakie problemy mogą mieć serwery zewnętrzne podczas wysyłania wiadomości do Twojej domeny.

Raporty zawierają informacje o stanie MTA-STS i stanie połączenia serwerów poczty Twojej domeny, w tym:

  • wszystkie wykryte zasady MTA-STS;
  • statystyki ruchu;
  • nieudane połączenia;
  • wiadomości, których nie udało się wysłać.

Zanim Twoja domena zacznie wymuszać szyfrowanie i uwierzytelnianie MTA-STS, ustaw zasadę w trybie testowania. Sprawdzaj raporty dzienne, aby wykrywać i rozwiązywać problemy z połączeniem z Twoją domeną. Następnie zmień tryb zasady na tryb wymuszania. Dowiedz się więcej o trybach zasad MTA-STS.

Dopóki dostawcy poczty nie zaczną powszechniej stosować raportowania TLS, możesz otrzymywać niewiele raportów.

Powiązane informacje

  • Aby włączyć raportowanie TLS, wykonaj te czynności.
  • Dowiedz się więcej o raportowaniu TLS z dokumentu RFC 8460.