Настройте MTA-STS для своих доменов, создав и опубликовав правила для каждого из них. Правило определяет, к каким почтовым серверам в домене применяется стандарт MTA-STS.
Для каждого домена нужно создать отдельный файл. Правила могут быть одинаковыми, но для каждого домена, использующего MTA-STS, они должны размещаться отдельно.
Требования к серверу для стандарта MTA-STS
Убедитесь, что серверы для входящей почты соответствуют следующим требованиям:
- Они требуют, чтобы почта передавалась через защищенное соединение (TLS).
- Они используют TLS 1.2 или более поздней версии.
- Сертификаты TLS сервера:
- Соответствует доменному имени, используемому сервером входящей почты (сервером в ваших записях MX).
- Они подписаны доверенным сторонним корневым центром сертификации.
- Срок их действия не истек.
Подробнее о сертификатах TLS можно узнать в статье Как использовать сертификаты Google Workspace для безопасной передачи данных (TLS).
Режимы правила MTA-STS
Вы можете настроить правило MTA-STS в режиме тестирования или принудительного применения.
Режим тестирования
Включив правило в режиме тестирования, вы начнете получать от внешних почтовых серверов ежедневные отчеты Отчеты содержат информацию о проблемах, обнаруженных при подключении к вашему домену. Отчеты содержат информацию об обнаруженных правилах MTA-STS, статистику трафика, данные о неудачных подключениях и неотправленных письмах.
В этом режиме ваш домен только запрашивает отчеты. В этом режиме не обеспечивается безопасность подключения, требуемая протоколом MTA-STS. Рекомендуем начать с режима тестирования на две недели. Двух недель достаточно, чтобы выявить и устранить проблемы с доменом.
Используйте информацию из ежедневных отчетов, чтобы устранять проблемы с шифрованием или другие проблемы безопасности, связанные с вашим сервером или доменом. После этого включите режим принудительного применения.
Режим принудительного применения
Если правило применяется принудительно, ваш домен запрашивает у внешних серверов подтверждение того, что SMTP-подключение зашифровано и аутентифицировано.
Если оно не соответствует этим требованиям:
- Серверы, поддерживающие MTA-STS, не будут отправлять письма в ваш домен.
- Серверы, которые не поддерживают MTA-STS, продолжат отправлять письма в ваш домен через подключения SMTP, как обычно. Эти подключения SMTP могут быть не зашифрованы.
В режиме принудительного применения вы продолжите получать ежедневные отчеты от внешних серверов.
Создание файла правила
Файл правила – это обычный текстовый файл, содержащий пары "ключ/значение". Каждая пара должна быть указана в текстовом файле на отдельной строке, как показано в примере ниже. Размер файла с текстом правил не должен превышать 64 КБ.
Название файла с правилами. Текстовый файл должен называться mta-sts.txt.
Обновление файлов правил. Обновляйте файл правил каждый раз, когда добавляете или изменяете почтовые серверы или домен.
Формат файла с правилами. Поле version должно быть указано в первой строке правил. Другие строки могут быть расположены в произвольном порядке. Вот пример содержимого файла:
version: STSv1
mode: testing
mx: mail.solarmora.com
mx: *.solarmora.net
mx: backupmx.solarmora.com
max_age: 604800
Содержимое файла правил. Правила должны включать все перечисленные ниже пары "ключ – значение". Чтобы получить правила, настроенные для вашего домена, выполните инструкции из статьи Как проверить статус MTA-STS и получить рекомендуемые конфигурации.
| Ключ | Значение |
|---|---|
| версия | Версия протокола. Должен иметь значение STSv1. |
| mode |
Режим правила:
|
| mx |
Запись MX для домена.
Подробнее о записях MX и их значениях… |
| max_age |
Максимальное время действия правил в секундах. Значение max_age сбрасывается для внешнего сервера каждый раз, когда сервер проверяет правила. Таким образом, внешние серверы могут иметь разные даты окончания срока действия для одних и тех же правил. Значение параметра должно быть в диапазоне от 86400 (1 день) до 31557600 (примерно 1 год). Для режима тестирования мы рекомендуем значения от 604800 до 1209600 (1–2 недели). |