ドメインごとにポリシーを作成して公開することで、ドメインの MTA-STS を設定します。このポリシーにより、ドメイン内で MTA-STS を使用するメールサーバーが定義されます。
ポリシー ファイルはドメインごとに個別に作成する必要があります。ポリシーは同じでもかまいませんが、MTA-STS を使用してドメインごとに個別にホストする必要があります。
MTA-STS のサーバー要件
受信メールサーバーで次のことを確認します。
- メールの送受信時にセキュリティ プロトコルで保護された(TLS)接続を必須にする。
- TLS バージョン 1.2 以降を使用している
- サーバー TLS 証明書:
- 受信メールサーバー(MX レコード内のサーバー)で使用されているドメイン名と一致させます。
- ルート認証局の署名があり信頼されている
- 有効期限内である
TLS 証明書の詳細については、安全な転送(TLS)に Google Workspace 証明書を使用するをご覧ください。
MTA-STS ポリシーのモード
MTA-STS ポリシーは、テストモードまたは適用モードで設定できます。
テストモード
テストモードでは、レポートが外部メールサーバーから毎日送信されます。レポートには、ドメインへの接続時に検出された問題に関する情報が含まれています。レポートには、検出された MTA-STS ポリシー、トラフィック統計情報、接続の失敗、送信されなかったメッセージの詳細が含まれます。
テストモードでは、ドメインがリクエストするのはレポートのみです。このモードでは、MTA-STS で必要な接続セキュリティは適用されません。テストモードで 2 週間テストすることをおすすめします。2 週間分のレポートデータがあれば、ドメインに関する問題を把握して修正するのに十分です。
日次レポートの情報を使用して、サーバーやドメインの暗号化やその他のセキュリティの問題を解決します。次に、ポリシーを自動適用モードに変更します。
適用モード
ポリシーが適用モードの場合、ドメインは外部サーバーに SMTP 接続が暗号化され、認証されていることを確認するようリクエストします。
接続が暗号化または認証されていない場合は、以下のようになります。
- MTA-STS をサポートするサーバーは、ドメインにメールを送信しません。
- MTA-STS をサポートしていないサーバーは、通常どおり SMTP 接続を介してドメインにメールを送信し続けます。これらの SMTP 接続は暗号化されていない可能性があります。
強制モードでは、外部サーバーから毎日レポートが引き続き届きます。
ポリシー ファイルを作成する
ポリシー ファイルは、キーと値のペアが含まれる書式なしテキスト ファイルです。各ペアは、次の例に示すように、テキスト ファイルの独自の行に記述する必要があります。ポリシー テキスト ファイルのサイズの上限は 64 KB です。
ポリシー ファイル名: テキスト ファイルのファイル名は mta-sts.txt にする必要があります。
ポリシー ファイルの更新: メールサーバーを追加または変更するたび、またはドメインを変更するたびに、ポリシー ファイルを更新します。
ポリシー ファイルの形式: version フィールドは、ポリシーの最初の行に記述する必要があります。他のフィールドは任意の順序で指定できます。ポリシー ファイルの例を次に示します。
version: STSv1
mode: testing
mx: mail.solarmora.com
mx: *.solarmora.net
mx: backupmx.solarmora.com
max_age: 604800
ポリシー ファイルの内容: ポリシーには、これらのキーと値のペアがすべて含まれている必要があります。ドメイン用にカスタマイズされたポリシーを取得するには、MTA-STS のステータスを確認して推奨構成を取得するの手順に沿って操作します。
| キー | 値 |
|---|---|
| version | プロトコルのバージョン。STSv1 である必要があります |
| モード |
ポリシーモード:
|
| mx |
ドメインの MX レコード。
詳しくは、MX レコードと MX レコードの値についての記事をご覧ください。 |
| max_age |
ポリシーが有効な最大時間(秒単位)。外部サーバーがポリシーをチェックするたびに、max_age がリセットされます。そのため、外部サーバーでは同じポリシーでも有効期限が異なる場合があります。 指定できる値は 86400(1 日)〜31557600(約 1 年)です。 テストモードでは、604800~1209600(1 ~ 2 週間)の範囲をおすすめします。 |