2. Buat kebijakan MTA-STS

Siapkan MTA-STS untuk domain Anda dengan membuat dan memublikasikan kebijakan untuk setiap domain. Kebijakan ini menentukan server email di domain yang menggunakan MTA-STS.

Setiap domain harus memiliki file kebijakan terpisah. Kebijakannya bisa sama, tetapi harus dihosting secara terpisah untuk setiap domain menggunakan MTA-STS.

Persyaratan server untuk MTA-STS

Pastikan hal berikut untuk server email yang menerima email masuk:

  • Mereka mewajibkan email dikirim melalui koneksi aman (TLS).
  • Server email menggunakan TLS versi 1.2 atau yang lebih baru.
  • Sertifikat TLS server:
    • Cocokkan nama domain yang digunakan oleh server email masuk (server di data MX Anda).
    • Ditandatangani dan dipercaya oleh otoritas root certificate.
    • Masa berlaku belum berakhir.

Pelajari lebih lanjut sertifikat TLS di Menggunakan sertifikat Google Workspace untuk transmisi aman (TLS).

Mode kebijakan MTA-STS

Anda dapat menyiapkan kebijakan MTA-STS dalam mode pengujian atau mode penerapan.

Mode pengujian

Mode pengujian meminta agar server email eksternal mengirimkan laporan harian kepada Anda. Laporan berisi informasi tentang masalah yang terdeteksi saat terhubung ke domain Anda. Laporan mencakup kebijakan MTA-STS yang terdeteksi, statistik traffic, koneksi yang gagal, dan detail pesan yang tidak terkirim.

Dalam mode pengujian, domain Anda hanya meminta laporan. Mode ini tidak menerapkan keamanan koneksi yang diperlukan oleh MTA-STS. Sebaiknya mulai dengan mode pengujian selama 2 minggu. Data laporan selama 2 minggu sudah cukup untuk mempelajari dan memperbaiki masalah pada domain Anda.

Gunakan informasi dalam laporan harian untuk menyelesaikan masalah enkripsi atau keamanan lainnya dengan server atau domain Anda. Kemudian, ubah kebijakan untuk mode terapkan.

Mode terapkan

Jika kebijakan dalam mode penerapan, domain Anda akan meminta server eksternal untuk memverifikasi bahwa koneksi SMTP dienkripsi dan diautentikasi.

Jika sambungan tidak dienkripsi dan diautentikasi:

  • Server yang mendukung MTA-STS tidak akan mengirim email ke domain Anda.
  • Server yang tidak mendukung MTA-STS akan terus mengirim pesan ke domain Anda melalui koneksi SMTP seperti biasanya. Koneksi SMTP ini mungkin tidak dienkripsi.

Dalam mode terapkan, Anda terus menerima laporan harian dari server eksternal.

Membuat file kebijakan

File kebijakan adalah file teks biasa yang memiliki pasangan kunci dan nilai. Setiap pasangan harus berada di barisnya sendiri dalam file teks, seperti yang ditunjukkan dalam contoh di bawah. Ukuran file teks kebijakan dapat mencapai 64 KB.

Nama file kebijakan: Nama file untuk file teks harus mta-sts.txt

Memperbarui file kebijakan: Perbarui file kebijakan setiap kali Anda menambahkan atau mengubah server email, atau mengubah domain.

Format file kebijakan: Kolom version harus berada di baris pertama kebijakan. Kolom lain boleh dalam urutan apa pun. Berikut ini contoh file kebijakan:

version: STSv1
mode: testing
mx: mail.solarmora.com
mx: *.solarmora.net
mx: backupmx.solarmora.com
max_age: 604800

Isi file kebijakan: Kebijakan harus menyertakan semua pasangan kunci dan nilai ini. Untuk mendapatkan kebijakan yang disesuaikan untuk domain Anda, ikuti langkah-langkah di Memeriksa status MTA-STS dan mendapatkan saran konfigurasi.

Kunci Nilai
version Versi protokol. Harus berupa STSv1
mode

Mode kebijakan:

  • pengujian: Server eksternal mengirimkan laporan tentang enkripsi dan masalah lain yang terdeteksi saat terhubung ke domain Anda. Persyaratan enkripsi dan autentikasi MTA-STS tidak diterapkan.

  • enforce: Jika koneksi SMTP tidak memiliki autentikasi dan enkripsi, server email yang disiapkan untuk MTA-STS tidak akan mengirim pesan ke domain Anda. Anda juga mendapatkan laporan dari server eksternal tentang masalah sambungan, seperti dalam mode pengujian.

  • none: Memberi tahu server eksternal bahwa domain Anda tidak lagi mendukung MTA-STS. Gunakan nilai ini jika Anda berhenti menggunakan MTA-STS. Pelajari Menghapus MTA-STS (RFC 8461).

mx

Data MX untuk domain.

  • Kebijakan harus memiliki entri mx untuk setiap data MX yang ditambahkan ke domain.
  • Setiap entri mx harus dimasukkan dalam baris terpisah dalam file kebijakan, seperti yang ditunjukkan dalam contoh.
  • Nama server email harus dalam format Nama Alternatif Subjek (SAN) standar.
  • Nilai mx harus dalam salah satu format yang ditampilkan dalam contoh berikut:

    Tentukan satu server dalam formulir MX standar: alt1.aspmx.solarmora.com

    Untuk menentukan server yang cocok dengan pola penamaan, gunakan karakter pengganti. Karakter pengganti hanya menggantikan satu label paling kiri, misalnya: *.solarmora.com

Pelajari lebih lanjut data MX dan nilai data MX.

max_age

Waktu maksimum dalam detik saat kebijakan berlaku. max_age direset untuk server eksternal setiap kali server memeriksa kebijakan. Jadi, server eksternal dapat memiliki tanggal habis masa berlaku yang berbeda untuk kebijakan yang sama.

Nilainya harus antara 86400 (1 hari) dan 31557600 (sekitar 1 tahun).

Untuk mode pengujian, sebaiknya antara 604800 dan 1209600 (1–2 minggu).

Langkah Berikutnya

Memublikasikan kebijakan MTA-STS