2. MTA-STS ポリシーを作成する

ドメインごとにポリシーを作成して公開することで、ドメインの MTA-STS を設定します。このポリシーにより、ドメイン内で MTA-STS を使用するメールサーバーが定義されます。

ポリシー ファイルはドメインごとに個別に作成する必要があります。ポリシーは同じでもかまいませんが、MTA-STS を使用してドメインごとに個別にホストする必要があります。

MTA-STS のサーバー要件

受信メールサーバーで次のことを確認します。

TLS 証明書の詳細については、安全な転送(TLS)に Google Workspace 証明書を使用するをご覧ください。

MTA-STS ポリシーのモード

MTA-STS ポリシーは、テストモードまたは適用モードで設定できます。

テストモード

テストモードでは、レポートが外部メールサーバーから毎日送信されます。レポートには、ドメインへの接続時に検出された問題に関する情報が含まれています。レポートには、検出された MTA-STS ポリシー、トラフィック統計情報、接続の失敗、送信されなかったメッセージの詳細が含まれます。

テストモードでは、ドメインがリクエストするのはレポートのみです。このモードでは、MTA-STS で必要な接続セキュリティは適用されません。テストモードで 2 週間テストすることをおすすめします。2 週間分のレポートデータがあれば、ドメインに関する問題を把握して修正するのに十分です。

日次レポートの情報を使用して、サーバーやドメインの暗号化やその他のセキュリティの問題を解決します。次に、ポリシーを自動適用モードに変更します。

適用モード

ポリシーが適用モードの場合、ドメインは外部サーバーに SMTP 接続が暗号化され、認証されていることを確認するようリクエストします。

接続が暗号化または認証されていない場合は、以下のようになります。

  • MTA-STS をサポートするサーバーは、ドメインにメールを送信しません。
  • MTA-STS をサポートしていないサーバーは、通常どおり SMTP 接続を介してドメインにメールを送信し続けます。これらの SMTP 接続は暗号化されていない可能性があります。

強制モードでは、外部サーバーから毎日レポートが引き続き届きます。

ポリシー ファイルを作成する

ポリシー ファイルは、キーと値のペアが含まれる書式なしテキスト ファイルです。各ペアは、次の例に示すように、テキスト ファイルの独自の行に記述する必要があります。ポリシー テキスト ファイルのサイズの上限は 64 KB です。

ポリシー ファイル名: テキスト ファイルのファイル名は mta-sts.txt にする必要があります。

ポリシー ファイルの更新: メールサーバーを追加または変更するたび、またはドメインを変更するたびに、ポリシー ファイルを更新します。

ポリシー ファイルの形式: version フィールドは、ポリシーの最初の行に記述する必要があります。他のフィールドは任意の順序で指定できます。ポリシー ファイルの例を次に示します。

version: STSv1
mode: testing
mx: mail.solarmora.com
mx: *.solarmora.net
mx: backupmx.solarmora.com
max_age: 604800

ポリシー ファイルの内容: ポリシーには、これらのキーと値のペアがすべて含まれている必要があります。ドメイン用にカスタマイズされたポリシーを取得するには、MTA-STS のステータスを確認して推奨構成を取得するの手順に沿って操作します。

キー 値
version プロトコルのバージョン。STSv1 である必要があります
モード

ポリシーモード:

  • テスト: 外部サーバーから、ドメインへの接続時に検出された暗号化などの問題に関するレポートが送信されます。MTA-STS の暗号化と認証の要件は適用されません。

  • enforce: SMTP 接続に認証と暗号化の両方が含まれていない場合、MTA-STS 用に設定されたメールサーバーはドメインにメールを送信しません。テストモードと同じく、外部サーバーからは、接続の問題に関するレポートも届きます。

  • none: ドメインが MTA-STS をサポートしなくなったことを外部サーバーに伝えます。MTA-STS の使用を停止する場合は、この値を使用します。MTA-STS(RFC 8461)の削除について学習する。

mx

ドメインの MX レコード。

  • ポリシーには、ドメインに追加された MX レコードごとに mx エントリが必要です。
  • 次の例に示すように、ポリシー ファイルの 1 行に 1 つの mx エントリを入力します。
  • メールサーバー名は、サブジェクトの別名(SAN)の標準形式である必要があります。
  • mx 値は、次の例に示す形式のいずれかにする必要があります。

    標準の MX 形式で単一のサーバーを指定します。alt1.aspmx.solarmora.com

    命名パターンに一致するサーバーを指定するには、ワイルドカードを使用します。ワイルドカード文字は、左端のラベル 1 つのみを置き換えます。例: *.solarmora.com

詳しくは、MX レコードと MX レコードの値についての記事をご覧ください。

max_age

ポリシーが有効な最大時間(秒単位)。外部サーバーがポリシーをチェックするたびに、max_age がリセットされます。そのため、外部サーバーでは同じポリシーでも有効期限が異なる場合があります。

指定できる値は 86400(1 日)〜31557600(約 1 年)です。

テストモードでは、604800~1209600(1 ~ 2 週間)の範囲をおすすめします。

次のステップ

MTA-STS ポリシーを公開する