2. Создание правила MTA-STS

Настройте MTA-STS для своих доменов, создав и опубликовав правила для каждого из них. Правило определяет, к каким почтовым серверам в домене применяется стандарт MTA-STS.

Для каждого домена нужно создать отдельный файл. Правила могут быть одинаковыми, но для каждого домена, использующего MTA-STS, они должны размещаться отдельно.

Требования к серверу для стандарта MTA-STS

Убедитесь, что серверы для входящей почты соответствуют следующим требованиям:

  • Они требуют, чтобы почта передавалась через защищенное соединение (TLS).
  • Они используют TLS 1.2 или более поздней версии.
  • Сертификаты TLS сервера:
    • Соответствует доменному имени, используемому сервером входящей почты (сервером в ваших записях MX).
    • Они подписаны доверенным сторонним корневым центром сертификации.
    • Срок их действия не истек.

Подробнее о сертификатах TLS можно узнать в статье Как использовать сертификаты Google Workspace для безопасной передачи данных (TLS).

Режимы правила MTA-STS

Вы можете настроить правило MTA-STS в режиме тестирования или принудительного применения.

Режим тестирования

Включив правило в режиме тестирования, вы начнете получать от внешних почтовых серверов ежедневные отчеты Отчеты содержат информацию о проблемах, обнаруженных при подключении к вашему домену. Отчеты содержат информацию об обнаруженных правилах MTA-STS, статистику трафика, данные о неудачных подключениях и неотправленных письмах.

В этом режиме ваш домен только запрашивает отчеты. В этом режиме не обеспечивается безопасность подключения, требуемая протоколом MTA-STS. Рекомендуем начать с режима тестирования на две недели. Двух недель достаточно, чтобы выявить и устранить проблемы с доменом.

Используйте информацию из ежедневных отчетов, чтобы устранять проблемы с шифрованием или другие проблемы безопасности, связанные с вашим сервером или доменом. После этого включите режим принудительного применения.

Режим принудительного применения

Если правило применяется принудительно, ваш домен запрашивает у внешних серверов подтверждение того, что SMTP-подключение зашифровано и аутентифицировано.

Если оно не соответствует этим требованиям:

  • Серверы, поддерживающие MTA-STS, не будут отправлять письма в ваш домен.
  • Серверы, которые не поддерживают MTA-STS, продолжат отправлять письма в ваш домен через подключения SMTP, как обычно. Эти подключения SMTP могут быть не зашифрованы.

В режиме принудительного применения вы продолжите получать ежедневные отчеты от внешних серверов.

Создание файла правила

Файл правила – это обычный текстовый файл, содержащий пары "ключ/значение". Каждая пара должна быть указана в текстовом файле на отдельной строке, как показано в примере ниже. Размер файла с текстом правил не должен превышать 64 КБ.

Название файла с правилами. Текстовый файл должен называться mta-sts.txt.

Обновление файлов правил. Обновляйте файл правил каждый раз, когда добавляете или изменяете почтовые серверы или домен.

Формат файла с правилами. Поле version должно быть указано в первой строке правил. Другие строки могут быть расположены в произвольном порядке. Вот пример содержимого файла:

version: STSv1
mode: testing
mx: mail.solarmora.com
mx: *.solarmora.net
mx: backupmx.solarmora.com
max_age: 604800

Содержимое файла правил. Правила должны включать все перечисленные ниже пары "ключ – значение". Чтобы получить правила, настроенные для вашего домена, выполните инструкции из статьи Как проверить статус MTA-STS и получить рекомендуемые конфигурации.

Ключ Значение
версия Версия протокола. Должен иметь значение STSv1.
mode

Режим правила:

  • testing – внешние серверы отправляют вам отчеты о шифровании и других проблемах, обнаруженных при подключении к вашему домену. Аутентификация и шифрование MTA-STS не будут применяться принудительно.

  • enforce – если SMTP-подключение не прошло аутентификацию и не зашифровано, почтовые серверы, настроенные для MTA-STS, не будут отправлять письма в ваш домен. Как и в тестовом режиме, вы будете получать ежедневные отчеты от внешних почтовых серверов с информацией о состоянии подключений.

  • none – указывает внешним серверам, что ваш домен больше не поддерживает MTA-STS. Используйте это значение, если вы перестанете использовать MTA-STS. Подробнее о том, как удалить MTA-STS (RFC 8461)…

mx

Запись MX для домена.

  • Правило должно содержать запись mx для каждой записи MX, добавленной в домен.
  • Каждую запись mx нужно разместить в отдельной строке, как показано в примере выше.
  • Имя почтового сервера должно быть указано в стандартном формате SAN.
  • Значение mx должно быть в одном из форматов, показанных в примерах ниже:

    Укажите один сервер в стандартном формате MX: alt1.aspmx.solarmora.com

    Чтобы указать серверы, соответствующие шаблону именования, используйте подстановочный знак. Подстановочный знак заменяет только один самый левый ярлык, например: *.solarmora.com

Подробнее о записях MX и их значениях…

max_age

Максимальное время действия правил в секундах. Значение max_age сбрасывается для внешнего сервера каждый раз, когда сервер проверяет правила. Таким образом, внешние серверы могут иметь разные даты окончания срока действия для одних и тех же правил.

Значение параметра должно быть в диапазоне от 86400 (1 день) до 31557600 (примерно 1 год).

Для режима тестирования мы рекомендуем значения от 604800 до 1209600 (1–2 недели).

Дальнейшие действия

Опубликуйте правило MTA-STS