2. Creare un criterio MTA-STS

Configura MTA-STS per i tuoi domini creando e pubblicando un criterio per ciascun dominio. I criteri definiscono i server di posta del dominio che utilizzano MTA-STS.

Ogni dominio deve avere un file di criteri separato. Le policy possono essere le stesse, ma devono essere ospitate separatamente per ogni dominio che utilizza MTA-STS.

Requisiti del server per MTA-STS

Verifica che per i server di posta che ricevono la posta in arrivo sia valido quanto segue:

Scopri di più sui certificati TLS in Utilizzare i certificati Google Workspace per il trasporto sicuro (TLS).

Modalità delle policy MTA-STS

Puoi configurare un criterio MTA-STS in modalità test o applicazione forzata.

Modalità di prova

La modalità di prova richiede che i server di posta esterni inviino rapporti giornalieri. I report contengono informazioni sui problemi rilevati durante la connessione al tuo dominio. I report includono le norme MTA-STS rilevate, le statistiche sul traffico, le connessioni non riuscite e i dettagli dei messaggi non inviati.

In modalità di prova, il dominio richiede solo i rapporti. Questa modalità non applica alcuna sicurezza della connessione richiesta da MTA-STS. Ti consigliamo di iniziare con la modalità di test per 2 settimane. Due settimane di dati del report sono sufficienti per conoscere e risolvere eventuali problemi con il tuo dominio.

Utilizza le informazioni contenute nei report giornalieri per risolvere problemi di crittografia o altri problemi di sicurezza relativi al tuo server o dominio. Quindi, modifica il criterio in modalità di applicazione forzata.

Modalità di applicazione forzata

Quando il criterio è in modalità di applicazione forzata, il tuo dominio richiede ai server esterni di verificare che la connessione SMTP sia criptata e autenticata.

Se la connessione non è criptata né autenticata, procedi nel seguente modo:

  • I server che supportano MTA-STS non invieranno posta al tuo dominio.
  • I server che non supportano MTA-STS continuano a inviare messaggi al tuo dominio tramite connessioni SMTP come di consueto. Queste connessioni SMTP potrebbero non essere criptate.

In modalità di applicazione, continui a ricevere i report giornalieri dai server esterni.

Creare un file di criteri

Il file delle norme è un file di testo normale con coppie chiave-valore. Ogni coppia deve trovarsi su una riga separata nel file di testo, come mostrato nell'esempio seguente. Le dimensioni massime del file di testo delle norme sono di 64 KB.

Nome file della norma:il nome del file di testo deve essere mta-sts.txt

Aggiornamento dei file delle policy: aggiorna il file delle policy ogni volta che aggiungi o modifichi i server di posta o modifichi il dominio.

Formato del file di criteri:il campo version deve trovarsi nella prima riga dei criteri. Gli altri campi possono essere inseriti in qualsiasi ordine. Ecco un esempio di file di criteri:

version: STSv1
mode: testing
mx: mail.solarmora.com
mx: *.solarmora.net
mx: backupmx.solarmora.com
max_age: 604800

Contenuti del file di policy:la policy deve includere tutte queste coppie chiave-valore. Per ottenere una policy personalizzata per il tuo dominio, segui i passaggi descritti in Controllare lo stato di MTA-STS e ottenere configurazioni suggerite.

Chiave Valore
versione Versione del protocollo. Deve essere STSv1
modalità

Modalità del criterio:

  • test: i server esterni ti inviano report sulla crittografia e su altri problemi rilevati durante la connessione al tuo dominio. I requisiti di crittografia e autenticazione di MTA-STS non vengono applicati.

  • enforce:se la connessione SMTP non dispone sia di autenticazione che di crittografia, i server di posta configurati per MTA-STS non invieranno messaggi al tuo dominio. Ricevi anche rapporti da server esterni riguardo a eventuali problemi di connessione, come nella modalità di prova.

  • none:indica ai server esterni che il tuo dominio non supporta più MTA-STS. Utilizza questo valore se smetti di utilizzare MTA-STS. Scopri di più sulla rimozione di MTA-STS (RFC 8461).

mx

Record MX per il dominio.

  • Il criterio deve avere una voce mx per ogni record MX aggiunto al dominio.
  • Ogni voce mx deve trovarsi su una riga separata nel file di criteri, come illustrato nell'esempio.
  • Il nome del server di posta deve essere in formato SAN (Subject Alternative Name) standard.
  • Il valore mx deve essere in uno dei formati mostrati in questi esempi:

    Specifica un singolo server nel formato MX standard: alt1.aspmx.solarmora.com

    Per specificare i server che corrispondono a un pattern di denominazione, utilizza un carattere jolly. Il carattere jolly sostituisce solo un'etichetta più a sinistra, ad esempio: *.solarmora.com

Ulteriori informazioni sui record MX e sui valori dei record MX.

max_age

Tempo massimo in secondi per cui la policy è valida. Il valore max_age viene reimpostato per un server esterno ogni volta che il server controlla la policy. Pertanto, i server esterni possono avere date di scadenza diverse per la stessa policy.

Il valore deve essere compreso tra 86.400 (1 giorno) e 31.557.600 (circa 1 anno).

Per la modalità di test, consigliamo un valore compreso tra 604800 e 1209600 (1-2 settimane).

Passaggi successivi

Pubblicare il criterio MTA-STS