為網域設定 MTA-STS,方法是為每個網域建立及發布政策。這項政策是用來定義網域中使用 MTA-STS 的郵件伺服器。
您必須為每個網域分別建立政策檔案。政策可以相同,但必須使用 MTA-STS 為每個網域分別代管。
MTA-STS 伺服器需求
針對接收內送郵件的郵件伺服器確認下列事項:
- 他們要求系統透過安全 (TLS) 連線傳送郵件。
- 伺服器使用傳輸層安全標準 (TLS) 1.2 以上版本。
- 伺服器 TLS 憑證:
- 與內送郵件伺服器 (MX 記錄中的伺服器) 使用的網域名稱相符。
- 必須取得根憑證授權單位的簽署和信任。
- 不得超過效期。
如要進一步瞭解 TLS 憑證,請參閱「使用 Google Workspace 憑證進行安全傳輸 (TLS)」。
MTA-STS 政策模式
您可以設定「測試」或「強制執行」模式的 MTA-STS 政策。
測試模式
測試模式會要求外部郵件伺服器傳送每日報告給您,報表會提供連線至網域時偵測到的問題資訊。報告會列出偵測到的 MTA-STS 政策、流量統計資料、連線失敗次數,以及未傳送的郵件詳細資料。
在測試模式中,您的網域只會要求提供報告,這個模式不會強制執行 MTA-STS 要求的任何連線安全措施。建議先以測試模式執行 2 週,2 週的報表資料足以瞭解並修正網域的任何問題。
使用每日報告中的資訊,解決伺服器或網域的加密或其他安全性問題。然後將政策變更為強制執行模式。
強制執行模式
如果政策處於強制執行模式,網域會要求外部伺服器驗證 SMTP 連線是否經過加密及驗證。
如果連線未經過加密及驗證,就會發生以下情形:
- 支援 MTA-STS 的伺服器不會將郵件傳送至您的網域。
- 不支援 MTA-STS 的伺服器會繼續透過 SMTP 連線,將郵件傳送至您的網域,這類連線可能不會加密。
在強制執行模式下,您會繼續收到來自外部伺服器的每日報表。
建立政策檔案
政策檔案為純文字檔案,內含鍵和值的組合。每個配對都必須位於文字檔的單獨一行,如下方範例所示。政策文字檔大小上限為 64 KB。
政策檔案名稱:文字檔的檔案名稱必須是 mta-sts.txt
更新政策檔案:每次新增或變更郵件伺服器,或是變更網域時,請更新政策檔案。
政策檔案格式:政策的第一行必須包含「version」欄位。其他欄位不限順序。以下為政策檔案範例:
version: STSv1
mode: testing
mx: mail.solarmora.com
mx: *.solarmora.net
mx: backupmx.solarmora.com
max_age: 604800
政策檔案內容:政策必須包含所有這些鍵值配對。如要取得網域專屬的政策,請按照「檢查 MTA-STS 狀態並取得建議設定」一文的步驟操作。
| 金鑰 | 值 |
|---|---|
| 版本 | 通訊協定版本。必須為 STSv1 |
| mode |
政策模式:
|
| mx |
網域的 MX 記錄。
進一步瞭解 MX 記錄和 MX 記錄值。 |
| max_age |
政策的有效時間上限 (以秒為單位)。伺服器每次檢查政策時,外部伺服器的 max_age 都會重設。因此,外部伺服器可能對同一項政策設定不同的到期日。 這個值必須介於 86400 (1 天) 和 31557600 (大約 1 年) 之間。 如果是測試模式,建議介於 604800 和 1209600 之間 (1 到 2 週)。 |