2. MTA-STS-Richtlinie erstellen

Richten Sie MTA-STS für Ihre Domains ein, indem Sie für jede Domain eine Richtlinie erstellen und veröffentlichen. Darin sind die Mailserver in der Domain definiert, die MTA-STS verwenden.

Für jede Domain ist eine separate Richtliniendatei erforderlich. Die Richtlinien können identisch sein, müssen aber für jede Domain separat mit MTA-STS gehostet werden.

Serveranforderungen für MTA-STS

Auf die Mailserver für eingehende E-Mails muss Folgendes zutreffen:

  • Sie erzwingen, dass E‑Mails über eine sichere (TLS-)Verbindung übertragen werden.
  • Sie verwenden die TLS-Version 1.2 oder höher.
  • Die TLS-Serverzertifikate:
    • Der Domainname muss mit dem Namen des eingehenden Mailservers übereinstimmen (dem Server in Ihren MX-Einträgen).
    • Sie sind signiert und werden von einer Stammzertifizierungsstelle als vertrauenswürdig eingestuft.
    • Sie dürfen nicht abgelaufen sein.

Weitere Informationen zu TLS-Zertifikaten finden Sie unter Google Workspace-Zertifikate für sicheren Transport (TLS) verwenden.

MTA-STS-Richtlinienmodi

Sie können eine MTA-STS-Richtlinie im Testmodus oder im Erzwingungsmodus einrichten.

Testmodus

Im Testmodus werden externe Mailserver aufgefordert, Ihnen tägliche Berichte zu senden. Die Berichte enthalten Informationen zu Problemen, die beim Herstellen einer Verbindung zu Ihrer Domain erkannt wurden. Die Berichte enthalten erkannte MTA-STS-Richtlinien, Traffic-Statistiken, fehlgeschlagene Verbindungen und Details zu nicht gesendeten Nachrichten.

Im Testmodus fordert Ihre Domain nur Berichte an. In diesem Modus wird keine von MTA-STS geforderte Verbindungssicherheit erzwungen. Wir empfehlen, den Testmodus zwei Wochen lang zu verwenden. Zwei Wochen mit Berichtsdaten reichen aus, um Probleme mit Ihrer Domain zu erkennen und zu beheben.

Anhand der Informationen in den täglichen Berichten können Sie Verschlüsselungs- oder andere Sicherheitsprobleme mit Ihrem Server oder Ihrer Domain beheben. Legen Sie anschließend den erzwungenen Modus für die Richtlinie fest.

Modus „Erzwingen“

Wenn die Richtlinie im Erzwingungsmodus ist, werden externe Server von Ihrer Domain aufgefordert, zu prüfen, ob die SMTP-Verbindung verschlüsselt und authentifiziert ist.

Falls das nicht auf die Verbindung zutrifft, geschieht Folgendes:

  • Server, die MTA-STS unterstützen, senden keine E‑Mails an Ihre Domain.
  • Server, die MTA-STS nicht unterstützen, senden weiterhin Nachrichten an Ihre Domain über SMTP-Verbindungen wie gewohnt. Diese SMTP-Verbindungen sind möglicherweise nicht verschlüsselt.

Im Erzwingungsmodus erhalten Sie weiterhin die täglichen Berichte von externen Servern.

Richtliniendatei erstellen

Die Richtliniendatei ist eine Nur-Text-Datei mit Schlüssel/Wert-Paaren. Jedes Paar muss in der Textdatei in einer eigenen Zeile stehen, wie im Beispiel unten gezeigt. Die Richtlinientextdatei darf maximal 64 KB groß sein.

Dateiname der Richtlinie:Der Dateiname der Textdatei muss mta-sts.txt lauten.

Richtliniendateien aktualisieren:Aktualisieren Sie die Richtliniendatei jedes Mal, wenn Sie Mailserver hinzufügen oder ändern oder die Domain ändern.

Richtliniendateiformat:Das Feld version muss in der ersten Zeile der Richtlinie stehen. Die Reihenfolge aller anderen Felder ist beliebig. Hier sehen Sie ein Beispiel für eine Richtliniendatei:

version: STSv1
mode: testing
mx: mail.solarmora.com
mx: *.solarmora.net
mx: backupmx.solarmora.com
max_age: 604800

Inhalt der Richtliniendatei:Die Richtlinie muss alle diese Schlüssel/Wert-Paare enthalten. Wenn Sie eine Richtlinie für Ihre Domain erstellen möchten, folgen Sie der Anleitung unter MTA-STS-Status prüfen und Konfigurationen vorschlagen lassen.

Schlüssel Wert
version Protokollversion. Muss STSv1 sein.
mode

Richtlinienmodus:

  • Testen:Externe Server senden Ihnen Berichte zur Verschlüsselung und zu anderen Problemen, die beim Herstellen einer Verbindung zu Ihrer Domain erkannt wurden. Die MTA-STS-Anforderung, dass Verschlüsselung und Authentifizierung erfolgen müssen, wird nicht erzwungen.

  • enforce:Wenn die SMTP-Verbindung nicht sowohl authentifiziert als auch verschlüsselt ist, senden für MTA-STS eingerichtete Mailserver keine Nachrichten an Ihre Domain. Wie im Testmodus erhalten Sie Berichte von externen Servern zu Verbindungsproblemen.

  • none:Externe Server werden darüber informiert, dass Ihre Domain MTA-STS nicht mehr unterstützt. Verwenden Sie diesen Wert, wenn Sie MTA-STS nicht mehr verwenden. Weitere Informationen zum Entfernen von MTA-STS (RFC 8461)

mx

MX-Eintrag für die Domain

  • Die Richtlinie muss für jeden MX-Eintrag, der der Domain hinzugefügt wurde, einen mx-Eintrag enthalten.
  • Jeder mx-Eintrag muss sich in der Richtliniendatei in einer separaten Zeile befinden, wie im Beispiel gezeigt.
  • Der Name des Mailservers muss im Standardformat SAN (Subject Alternative Name) vorliegen.
  • Der Wert mx muss eines der Formate haben, die in diesen Beispielen gezeigt werden:

     Geben Sie einen einzelnen Server im Standard-MX-Format an: alt1.aspmx.solarmora.com

     Wenn Sie Server angeben möchten, die einem Namensmuster entsprechen, verwenden Sie ein Platzhalterzeichen. Das Platzhalterzeichen ersetzt nur das ganz links stehende Label, z. B. *.solarmora.com.

Weitere Informationen zu MX-Einträgen und MX-Eintragswerten

max_age

Maximale Zeit in Sekunden, für die die Richtlinie gültig ist. max_age wird für einen externen Server jedes Mal zurückgesetzt, wenn der Server die Richtlinie prüft. Externe Server können also unterschiedliche Ablaufdaten für dieselbe Richtlinie haben.

Der Wert muss zwischen 86.400 (1 Tag) und 31.557.600 (etwa 1 Jahr) liegen.

Für den Testmodus empfehlen wir einen Zeitraum zwischen 604800 und 1209600 (1–2 Wochen).

Weitere Informationen

MTA-STS-Richtlinien veröffentlichen