Richten Sie MTA-STS für Ihre Domains ein, indem Sie für jede Domain eine Richtlinie erstellen und veröffentlichen. Darin sind die Mailserver in der Domain definiert, die MTA-STS verwenden.
Für jede Domain ist eine separate Richtliniendatei erforderlich. Die Richtlinien können identisch sein, müssen aber für jede Domain separat mit MTA-STS gehostet werden.
Serveranforderungen für MTA-STS
Auf die Mailserver für eingehende E-Mails muss Folgendes zutreffen:
- Sie erzwingen, dass E‑Mails über eine sichere (TLS-)Verbindung übertragen werden.
- Sie verwenden die TLS-Version 1.2 oder höher.
- Die TLS-Serverzertifikate:
- Der Domainname muss mit dem Namen des eingehenden Mailservers übereinstimmen (dem Server in Ihren MX-Einträgen).
- Sie sind signiert und werden von einer Stammzertifizierungsstelle als vertrauenswürdig eingestuft.
- Sie dürfen nicht abgelaufen sein.
Weitere Informationen zu TLS-Zertifikaten finden Sie unter Google Workspace-Zertifikate für sicheren Transport (TLS) verwenden.
MTA-STS-Richtlinienmodi
Sie können eine MTA-STS-Richtlinie im Testmodus oder im Erzwingungsmodus einrichten.
Testmodus
Im Testmodus werden externe Mailserver aufgefordert, Ihnen tägliche Berichte zu senden. Die Berichte enthalten Informationen zu Problemen, die beim Herstellen einer Verbindung zu Ihrer Domain erkannt wurden. Die Berichte enthalten erkannte MTA-STS-Richtlinien, Traffic-Statistiken, fehlgeschlagene Verbindungen und Details zu nicht gesendeten Nachrichten.
Im Testmodus fordert Ihre Domain nur Berichte an. In diesem Modus wird keine von MTA-STS geforderte Verbindungssicherheit erzwungen. Wir empfehlen, den Testmodus zwei Wochen lang zu verwenden. Zwei Wochen mit Berichtsdaten reichen aus, um Probleme mit Ihrer Domain zu erkennen und zu beheben.
Anhand der Informationen in den täglichen Berichten können Sie Verschlüsselungs- oder andere Sicherheitsprobleme mit Ihrem Server oder Ihrer Domain beheben. Legen Sie anschließend den erzwungenen Modus für die Richtlinie fest.
Modus „Erzwingen“
Wenn die Richtlinie im Erzwingungsmodus ist, werden externe Server von Ihrer Domain aufgefordert, zu prüfen, ob die SMTP-Verbindung verschlüsselt und authentifiziert ist.
Falls das nicht auf die Verbindung zutrifft, geschieht Folgendes:
- Server, die MTA-STS unterstützen, senden keine E‑Mails an Ihre Domain.
- Server, die MTA-STS nicht unterstützen, senden weiterhin Nachrichten an Ihre Domain über SMTP-Verbindungen wie gewohnt. Diese SMTP-Verbindungen sind möglicherweise nicht verschlüsselt.
Im Erzwingungsmodus erhalten Sie weiterhin die täglichen Berichte von externen Servern.
Richtliniendatei erstellen
Die Richtliniendatei ist eine Nur-Text-Datei mit Schlüssel/Wert-Paaren. Jedes Paar muss in der Textdatei in einer eigenen Zeile stehen, wie im Beispiel unten gezeigt. Die Richtlinientextdatei darf maximal 64 KB groß sein.
Dateiname der Richtlinie:Der Dateiname der Textdatei muss mta-sts.txt lauten.
Richtliniendateien aktualisieren:Aktualisieren Sie die Richtliniendatei jedes Mal, wenn Sie Mailserver hinzufügen oder ändern oder die Domain ändern.
Richtliniendateiformat:Das Feld version muss in der ersten Zeile der Richtlinie stehen. Die Reihenfolge aller anderen Felder ist beliebig. Hier sehen Sie ein Beispiel für eine Richtliniendatei:
version: STSv1
mode: testing
mx: mail.solarmora.com
mx: *.solarmora.net
mx: backupmx.solarmora.com
max_age: 604800
Inhalt der Richtliniendatei:Die Richtlinie muss alle diese Schlüssel/Wert-Paare enthalten. Wenn Sie eine Richtlinie für Ihre Domain erstellen möchten, folgen Sie der Anleitung unter MTA-STS-Status prüfen und Konfigurationen vorschlagen lassen.
| Schlüssel | Wert |
|---|---|
| version | Protokollversion. Muss STSv1 sein. |
| mode |
Richtlinienmodus:
|
| mx |
MX-Eintrag für die Domain
|
| max_age |
Maximale Zeit in Sekunden, für die die Richtlinie gültig ist. max_age wird für einen externen Server jedes Mal zurückgesetzt, wenn der Server die Richtlinie prüft. Externe Server können also unterschiedliche Ablaufdaten für dieselbe Richtlinie haben. Der Wert muss zwischen 86.400 (1 Tag) und 31.557.600 (etwa 1 Jahr) liegen. Für den Testmodus empfehlen wir einen Zeitraum zwischen 604800 und 1209600 (1–2 Wochen). |