2. Tworzenie zasady MTA-STS

Skonfiguruj MTA-STS dla swoich domen, tworząc i publikując zasady dla każdej z nich. Zasada definiuje serwery poczty w domenie używającej MTA-STS.

Każda domena musi mieć osobny plik zasady. Zasady mogą być takie same, ale muszą być hostowane oddzielnie dla każdej domeny korzystającej z MTA-STS.

Wymagania MTA-STS dotyczące serwera

Sprawdź, czy serwery poczty przychodzącej spełniają następujące warunki:

  • Wymagają one przesyłania poczty przez bezpieczne połączenie (TLS).
  • Używają TLS w wersji 1.2 lub nowszej.
  • Certyfikaty TLS serwera:
    • Dopasuj nazwę domeny używaną przez serwer poczty przychodzącej (serwer w rekordach MX).
    • są podpisane przez zaufany główny urząd certyfikacji,
    • nie utraciły ważności.

Więcej informacji o certyfikatach TLS znajdziesz w artykule Używanie certyfikatów Google Workspace do bezpiecznego transportu (TLS).

Tryby zasad MTA-STS

Zasady MTA-STS możesz skonfigurować w trybie testowania lub egzekwowania.

Tryb testowy

W trybie testowym zewnętrzne serwery poczty wysyłają Ci raporty dzienne. Raporty zawierają informacje o problemach wykrytych podczas łączenia z Twoją domeną. Raporty zawierają wykryte zasady MTA-STS, statystyki ruchu, nieudane połączenia i szczegóły niewysłanych wiadomości.

W trybie testowym domena tylko żąda raportów. Ten tryb nie wymusza żadnych zabezpieczeń połączenia wymaganych przez MTA-STS. Zalecamy rozpoczęcie od trybu testowania przez 2 tygodnie. 2 tygodnie danych z raportu wystarczą, aby poznać i rozwiązać wszelkie problemy z domeną.

Korzystaj z informacji w raportach dziennych, aby rozwiązywać problemy z szyfrowaniem lub inne problemy z bezpieczeństwem serwera lub domeny. Następnie zmień tryb zasady na tryb wymuszania.

Tryb egzekwowania

Gdy zasady są w trybie wymuszania, Twoja domena wysyła do serwerów zewnętrznych żądanie sprawdzenia, czy połączenie SMTP jest zaszyfrowane i uwierzytelnione.

Jeśli połączenie nie jest jednocześnie zaszyfrowane i uwierzytelnione:

  • Serwery obsługujące MTA-STS nie będą wysyłać poczty do Twojej domeny.
  • Serwery, które nie obsługują MTA-STS, nadal wysyłają wiadomości do Twojej domeny przez połączenia SMTP, tak jak zwykle. Te połączenia SMTP mogą nie być szyfrowane.

W trybie egzekwowania nadal będziesz otrzymywać codzienne raporty z serwerów zewnętrznych.

Tworzenie pliku zasady

Plik zasad to zwykły plik tekstowy zawierający pary klucz-wartość. Każda para musi znajdować się w osobnym wierszu pliku tekstowego, jak pokazano w przykładzie poniżej. Rozmiar pliku tekstowego z zasadami może wynosić do 64 KB.

Nazwa pliku zasad: nazwa pliku tekstowego musi mieć postać mta-sts.txt.

Aktualizowanie plików zasad: aktualizuj plik zasad za każdym razem, gdy dodasz lub zmienisz serwery poczty albo zmienisz domenę.

Format pliku zasad: pole version musi znajdować się w pierwszym wierszu zasad. Pozostałe pola mogą mieć dowolną kolejność. Przykładowy plik zasady:

version: STSv1
mode: testing
mx: mail.solarmora.com
mx: *.solarmora.net
mx: backupmx.solarmora.com
max_age: 604800

Zawartość pliku zasad: zasady muszą zawierać wszystkie te pary klucz-wartość. Aby uzyskać zasady dostosowane do Twojej domeny, wykonaj czynności opisane w artykule Sprawdzanie stanu MTA-STS i uzyskiwanie sugerowanych konfiguracji.

Klucz Wartość
wersja Wersja protokołu. Musi to być STSv1
mode

Tryb zasady:

  • testowanie: serwery zewnętrzne wysyłają raporty o szyfrowaniu i innych problemach wykrytych podczas łączenia się z Twoją domeną. Wymagania dotyczące szyfrowania i uwierzytelniania MTA-STS nie są wymuszane.

  • enforce:jeśli połączenie SMTP nie jest jednocześnie uwierzytelnione i szyfrowane, serwery poczty skonfigurowane pod kątem MTA-STS nie będą wysyłać wiadomości do Twojej domeny. Tak samo jak w trybie testowania z serwerów zewnętrznych otrzymujesz raporty o problemach z połączeniami.

  • none:informuje serwery zewnętrzne, że Twoja domena nie obsługuje już protokołu MTA-STS. Użyj tej wartości, jeśli przestaniesz korzystać z MTA-STS. Dowiedz się więcej o usuwaniu MTA-STS (RFC 8461).

mx

Rekord MX domeny.

  • Zasada musi zawierać wpis mx dla każdego rekordu MX dodanego do domeny.
  • Każdy wpis mx musi znajdować się w osobnym wierszu pliku zasady (tak jak pokazano to w przykładzie).
  • Nazwa serwera poczty musi mieć standardowy format alternatywnej nazwy podmiotu (Subject Alternative Name – SAN).
  • Wartość mx musi mieć jeden z formatów podanych w tych przykładach:

    Aby określić pojedynczy serwer w standardowym formacie MX: alt1.aspmx.solarmora.com

    Aby określić serwery pasujące do wzorca nazewnictwa, użyj symbolu wieloznacznego. Symbol wieloznaczny zastępuje tylko jedną etykietę po lewej stronie, np. *.solarmora.com

Dowiedz się więcej o rekordach MX i wartościach rekordów MX.

max_age

Maksymalny czas ważności zasad w sekundach. Wartość max_age jest resetowana na serwerze zewnętrznym za każdym razem, gdy serwer sprawdza zasady. Dlatego serwery zewnętrzne mogą mieć różne daty ważności tych samych zasad.

Wartość musi należeć do zakresu od 86400 (jeden dzień) do 31557600 (około jednego roku).

W przypadku trybu testowania zalecamy ustawienie wartości od 604800 do 1209600 (1–2 tygodnie).

Następne kroki

Publikowanie zasady MTA-STS