2. 建立 MTA-STS 政策

為網域設定 MTA-STS,方法是為每個網域建立及發布政策。這項政策是用來定義網域中使用 MTA-STS 的郵件伺服器。

您必須為每個網域分別建立政策檔案。政策可以相同,但必須使用 MTA-STS 為每個網域分別代管。

MTA-STS 伺服器需求

針對接收內送郵件的郵件伺服器確認下列事項:

  • 他們要求系統透過安全 (TLS) 連線傳送郵件。
  • 伺服器使用傳輸層安全標準 (TLS) 1.2 以上版本。
  • 伺服器 TLS 憑證:
    • 與內送郵件伺服器 (MX 記錄中的伺服器) 使用的網域名稱相符。
    • 必須取得根憑證授權單位的簽署和信任。
    • 不得超過效期。

如要進一步瞭解 TLS 憑證,請參閱「使用 Google Workspace 憑證進行安全傳輸 (TLS)」。

MTA-STS 政策模式

您可以設定「測試」或「強制執行」模式的 MTA-STS 政策。

測試模式

測試模式會要求外部郵件伺服器傳送每日報告給您,報表會提供連線至網域時偵測到的問題資訊。報告會列出偵測到的 MTA-STS 政策、流量統計資料、連線失敗次數,以及未傳送的郵件詳細資料。

在測試模式中,您的網域只會要求提供報告,這個模式不會強制執行 MTA-STS 要求的任何連線安全措施。建議先以測試模式執行 2 週,2 週的報表資料足以瞭解並修正網域的任何問題。

使用每日報告中的資訊,解決伺服器或網域的加密或其他安全性問題。然後將政策變更為強制執行模式。

強制執行模式

如果政策處於強制執行模式,網域會要求外部伺服器驗證 SMTP 連線是否經過加密及驗證。

如果連線未經過加密及驗證,就會發生以下情形:

  • 支援 MTA-STS 的伺服器不會將郵件傳送至您的網域。
  • 不支援 MTA-STS 的伺服器會繼續透過 SMTP 連線,將郵件傳送至您的網域,這類連線可能不會加密。

在強制執行模式下,您會繼續收到來自外部伺服器的每日報表。

建立政策檔案

政策檔案為純文字檔案,內含鍵和值的組合。每個配對都必須位於文字檔的單獨一行,如下方範例所示。政策文字檔大小上限為 64 KB。

政策檔案名稱:文字檔的檔案名稱必須是 mta-sts.txt

更新政策檔案:每次新增或變更郵件伺服器,或是變更網域時,請更新政策檔案。

政策檔案格式:政策的第一行必須包含「version」欄位。其他欄位不限順序。以下為政策檔案範例:

version: STSv1
mode: testing
mx: mail.solarmora.com
mx: *.solarmora.net
mx: backupmx.solarmora.com
max_age: 604800

政策檔案內容:政策必須包含所有這些鍵值配對。如要取得網域專屬的政策,請按照「檢查 MTA-STS 狀態並取得建議設定」一文的步驟操作。

金鑰 值
版本 通訊協定版本。必須為 STSv1
mode

政策模式:

  • 測試:外部伺服器會傳送報告,說明連線至網域時偵測到的加密和其他問題。系統不會強制執行 MTA-STS 加密和驗證規定。

  • 強制執行:如果 SMTP 連線未同時通過驗證和加密,設定 MTA-STS 的郵件伺服器就不會將郵件傳送至您的網域。如同測試模式,您也會收到外部伺服器傳送的連線問題報告。

  • none:告知外部伺服器您的網域不再支援 MTA-STS。如果您停止使用 MTA-STS,請使用這個值。瞭解如何移除 MTA-STS (RFC 8461)。

mx

網域的 MX 記錄。

  • 這項政策必須為新增至網域的每筆 MX 記錄,分別提供 mx 項目。
  • 每個 mx 項目皆必須在政策檔案中獨立為一行,如範例中所示。
  • 郵件伺服器名稱必須為標準主體備用名稱 (SAN) 格式。
  • mx 值必須採用下列範例所示的其中一種格式:

    以標準 MX 格式指定單一伺服器:alt1.aspmx.solarmora.com

    如要指定符合命名模式的伺服器,請使用萬用字元。萬用字元只會取代最左側的標籤,例如:*.solarmora.com

進一步瞭解 MX 記錄和 MX 記錄值。

max_age

政策的有效時間上限 (以秒為單位)。伺服器每次檢查政策時,外部伺服器的 max_age 都會重設。因此,外部伺服器可能對同一項政策設定不同的到期日。

這個值必須介於 86400 (1 天) 和 31557600 (大約 1 年) 之間。

如果是測試模式,建議介於 604800 和 1209600 之間 (1 到 2 週)。

後續步驟

發布 MTA-STS 政策